Skip to main content

Tornar URLs de destino apropriadas acessíveis para implantar um Horizon Edge Gateway em um ambiente Microsoft Azure

Para criar uma implantação do Horizon Edge e instalar ou atualizar módulos de dispositivo no ambiente do Horizon Cloud, você deve permitir as URLs apropriadas nas respectivas portas.

Importante: para as tabelas a seguir, as finalidades listadas estão no contexto de uma implantação do Horizon Edge.

Permitir URLs para a sub-rede de gerenciamento e verificar o acesso à URL

Para permitir as URLs e os subdomínios curinga apropriados de acordo com a localização e as necessidades do site, execute as seguintes tarefas:

  • Permita as URLs e os subdomínios curinga na tabela a seguir. Por exemplo, adicionando as URLs e o subdomínio curinga a uma lista de permissões para o firewall e o grupo de segurança de rede.
  • Ignore a inspeção de pacotes profundos SSL da seguinte maneira.
    • No firewall para os URLs e subdomínios curinga na tabela a seguir.
    • No servidor proxy, se aplicável.

Se o Horizon Edge Gateway estiver conectado ao Horizon Agent por meio de um servidor proxy, ignore a inspeção profunda de pacotes SSL no servidor proxy para as URLs e subdomínios curinga na tabela a seguir.

Destino (nome DNS)PortaProtocoloTráfego de Proxy (se configurado na implantação)Finalidade
registry.k8s.io443TCPSimUsado para acesso programático para permitir o download de imagens quando necessário. Usado para baixar imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante.

Observação: aplica-se somente à implantação baseada em VM do Horizon Edge Gateway 2412

*.blob.core.windows.net443TCPSimUsado para acesso programático ao Armazenamento de Blob do Azure e para carregar os logs do Horizon Edge como e quando necessário. Usado para baixar imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante.
horizonedgeprod.azurecr.io443TCPSimUsado para autenticação durante o download de imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante.
*.azure-devices.net ou um dos seguintes nomes específicos da região, dependendo de qual plano de controle regional se aplica à sua conta de locatário:

América do Norte:
  • edgehubprodna.azure-devices.net
Europa:
  • edgehubprodeu.azure-devices.net
Japão:
  • edgehubprodjp.azure-devices.net
443TCPSimUsado para conectar o dispositivo ao Horizon Cloud Control Plane, para baixar configurações para o módulo do dispositivo e para atualizar o status de tempo de execução do módulo do dispositivo.
*.data.workspaceone.com ou um dos nomes específicos da região a seguir, dependendo de qual destino regional do Workspace ONE Intelligence se aplica à sua conta de locatário:
  • eventproxy.na1.data.workspaceone.com
  • eventproxy.eu1.data.workspaceone.com
  • eventproxy.eu2.data.workspaceone.com
  • eventproxy.uk1.data.workspaceone.com
  • eventproxy.ca1.data.workspaceone.com
  • eventproxy.ap1.data.workspaceone.com
  • eventproxy.ap2.data.workspaceone.com
  • eventproxy.au1.data.workspaceone.com
  • eventproxy.in1.data.workspaceone.com
443TCPSimUsado para enviar eventos ou métricas para o Workspace ONE Intelligence. Consulte Workspace ONE Intelligence.
Se o seu firewall ou grupo de segurança de rede (NSG) oferecer suporte ao uso de tags de serviço, aplique a tag de serviço do Azure AzureCloud. Se o firewall ou o NSG não oferecer suporte ao uso de tags de serviço, use o nome do host:
monitor.horizon.omnissa.com
1514 e 1515TCPNãoUsado para monitoramento do sistema.
azcopyvnext.azureedge.net443TCPSimUsado para carregar logs de implantação no Armazenamento de Blob do Azure para fins de solução de problemas.
  • management.azure.com
  • login.microsoftonline.com
  • mcr.microsoft.com
  • *.data.mcr.microsoft.com
  • packages.microsoft.com
  • packages.aks.azure.com
443HTTPSSimUsado para aplicar patches aos componentes da Microsoft do Horizon Edge Gateway.
time.google.com123UDPSimUsado para sincronização de tempo.
  • security.ubuntu.com
  • azure.archive.ubuntu.com
  • changelogs.ubuntu.com
  • motd.ubuntu.com
80HTTPSimUsado para aplicar patches nos componentes do Ubuntu.
*.file.core.windows.net445TCPNãoAcesso aos compartilhamentos de arquivos provisionados para os fluxos de trabalho do App Volumes de importação de pacotes e replicação dos pacotes nos compartilhamentos de arquivos.
softwareupdate.omnissa.com 443 TCPNãoServidor de pacote de software. Usado para baixar atualizações do software relacionado ao agente usado nas operações relacionadas à imagem do sistema e no processo automatizado de atualização do agente.
download.falco.org443 HTTPSNãoUsado pela ferramenta de monitoramento de segurança Falco para verificar e baixar os recursos mais recentes necessários para que ele funcione corretamente.
*.cloudfront.net443 HTTPSNãoUsado pela ferramenta de monitoramento de segurança Falco para verificar e baixar os recursos mais recentes necessários para que ele funcione corretamente.

Permitir URL para sub-rede do locatário (desktop)

Você pode permitir uma URL para uma sub-rede de locatário (desktop) no nível do hub da VM global ou no nível do hub da VM regional.

Para permitir a criação de pool no Horizon Cloud com um proxy especificado, execute o seguinte na sub-rede implantada do locatário na camada de controle:

  • Permita as URLs e os subdomínios curinga nas tabelas a seguir. Por exemplo, adicionando as URLs e o subdomínio curinga a uma lista de permissões para o firewall e o grupo de segurança de rede.

  • Ignore a inspeção de pacotes profundos SSL da seguinte maneira.

    • No firewall para os URLs e subdomínios curinga na tabela a seguir.
    • No servidor proxy, se aplicável.

Se o Horizon Edge Gateway estiver conectado ao Horizon Agent por meio de um servidor proxy, ignore a inspeção profunda de pacotes SSL no servidor proxy para as URLs e subdomínios curinga na tabela a seguir.

Permitir URL para sub-rede do locatário (desktop): nome de host DNS do hub de VM global

Se o uso de uma instância global do VM Hub atender às necessidades do seu site, ao implantar um Horizon Edge Gateway, permita a seguinte URL e suas configurações.

Destino (Nome DNS)PortaProtocoloFinalidade
*.horizon.omnissa.com 443TCPPara operações relacionadas ao agente, como assinatura de certificado usando o VM Hub e renovação.

Permitir URLs para sub-rede do locatário (desktop): nomes de host DNS do hub de VM regional

Se o uso de instâncias regionais do VM Hub atender às necessidades de seu site, quando você implantar um Horizon Edge Gateway em determinada região, use as duas URLs correspondentes, conforme indicado.

A porta, o protocolo e a finalidade para cada instância regional do VM Hub correspondem àqueles para uma instância global do VM Hub, como tal.

Porta443
ProtocoloTCP
FinalidadePara operações relacionadas ao agente, como assinatura de certificado usando o VM Hub e renovação.
Para as seguintes regiões do AzurePermitir as SEGUINTES URLs de destino (nome DNS)
  • westus2
  • usgovarizona
  • usgovtexas
  • westus
  • westus3
  • westcentralus
  • centralus
  • Gateway de serviço: cloud-sg-us-r-westus2.horizon.omnissa.com
  • MQTT: cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com
  • eastus2
  • eastus
  • usgovvirginia
  • southcentralus
  • northcentralus
  • canadacentral
  • canadaeast
  • brazilsouth
  • brazilsoutheast
  • mexicocentral
  • Gateway de serviço: cloud-sg-us-r-eastus2.horizon.omnissa.com
  • MQTT: cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com
  • northeurope
  • norwaywest
  • norwayeast
  • uaecentral
  • uaenorth
  • westeurope
  • Gateway de serviço: cloud-sg-eu-r-northeurope.horizon.omnissa.com
  • MQTT: cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com
  • uksouth
  • ukwest
  • Gateway de serviço: cloud-sg-eu-r-uksouth.horizon.omnissa.com
  • MQTT: cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com
  • germanywestcentral
  • germanynorth
  • swedencentral
  • swedensouth
  • francecentral
  • francesouth
  • switzerlandnorth
  • switzerlandwest
  • italynorth
  • israelcentral
  • polandcentral
  • spaincentral
  • qatarcentral
  • Gateway de serviço: cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
  • MQTT: cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com
  • japanwest
  • japaneast
  • koreacentral
  • Gateway de serviço: cloud-sg-jp-r-japaneast.horizon.omnissa.com
  • MQTT: cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com
  • australiaeast
  • australiacentral
  • australiacentral2
  • australiasoutheast
  • newzealandnorth
  • southafricanorth
  • Gateway de serviço: cloud-sg-jp-r-australiaeast.horizon.omnissa.com
  • MQTT: cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com
  • centralindia
  • jioindiawest
  • jioindiacentral
  • southindia
  • westindia
  • indonesiacentral
  • Gateway de serviço: cloud-sg-jp-r-centralindia.horizon.omnissa.com
  • MQTT: cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com

Permitir URLs para ativação de proxy

Se você planeja usar um servidor proxy para controlar o fluxo de tráfego do ambiente, abra as portas necessárias para permitir que o Horizon Edge Gateway acesse o servidor proxy. Quando o formato do seu Microsoft Azure Edge for Edge Gateway (AKS), consulte Regras de rede de saída e FQDN para clusters do Azure Kubernetes Service (AKS).

Usar endereços IP em vez de URLs

Para situações em que não é possível usar URLs, consulte artigo KB 6000374: endereços IP para componentes de serviço.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…