Skip to main content

Requisitos de portas e protocolos para sua implantação do Horizon Cloud no Microsoft Azure

Esta página é uma referência para todas as portas e protocolos possíveis usados para comunicação em uma implantação típica do Horizon Cloud on Microsoft Azure no Horizon Cloud. Use essas tabelas para garantir que a configuração da sua rede e os firewalls permitirão o tráfego de comunicação necessário para uma implantação com sucesso e para as operações de rotina.

Especificidades da implantação

As portas e os protocolos específicos necessários para sua implantação específica dependerão, em parte, dos recursos que você optar por usar na implantação do Horizon Cloud on Microsoft Azure. Se você não planeja usar um componente ou protocolo específico, seu tráfego de comunicação necessário não será necessário para sua finalidade, e você poderá ignorar as portas associadas a esse componente. Por exemplo, se os usuários finais usarem apenas o protocolo de exibição Blast Extreme, permitir as portas PCoIP não será um requisito.

Importante: além das portas e protocolos descritos aqui, uma implantação do Horizon Edge e as operações diárias correspondentes têm requisitos específicos de DNS. Para obter detalhes, consulte Tornar URLs de destino apropriadas acessíveis para implantar um Horizon Edge Gateway em um ambiente Microsoft Azure.

Portas e protocolos exigidos pelo Horizon Edge

Quando você ativa o Horizon Infrastructure Monitoring, o Horizon Edge é implantado e configurado na assinatura associada. A tabela a seguir lista as portas e os protocolos necessários durante o processo de ativação que implanta o dispositivo e configura as VMs do gerenciador para que o dispositivo possa coletar os dados de monitoramento que foi projetado para coletar desses componentes. Essa tabela também lista as portas e os protocolos necessários durante as operações em estado estável de coleta dos dados para os quais o dispositivo foi projetado.

OrigemDestinoPortasProtocolosFinalidade
Horizon EdgeVMs do Unified Access Gateway9443HTTPSEssa porta é usada pela Edge VM na sub-rede de gerenciamento para definir as configurações do Unified Access Gateway do Edge. Este requisito de porta se aplica ao implantar inicialmente uma configuração do Unified Access Gateway e ao editar um Edge para adicionar uma configuração do Unified Access Gateway ou atualizar as configurações para essa configuração do Unified Access Gateway, além de monitorar as estatísticas da sessão do Unified Access Gateway.
Horizon EdgeControlador de domínio Kerberos: 88 LDAP: 389, 3268 LDAPS: 636, 3269TCP
UDP
Registrar seu Horizon Cloud com o domínio e para login SSO e descoberta periódica de controladores de domínio. Essas portas são necessárias para serviços LDAP ou LDAPS quando LDAP/LDAPS será especificado nesse fluxo de trabalho. O LDAP é o padrão para a maioria dos locatários. O destino é o servidor que contém uma função de controlador de domínio na configuração do Active Directory.
Horizon EdgeServiços de Certificado do AD135 e uma porta no intervalo de 49152 a 65535TCP
(RPC)
Conectar-se à Autoridade de certificação Empresarial da Microsoft (AD CS) para obter certificados de curta duração para True SSO. O Horizon Edge usa a porta TCP 135 para a comunicação RPC inicial e, em seguida, uma porta no intervalo de 49152 a 65535 para se comunicar com o AD CS (Active Directory Certificate Services).
Horizon EdgeServidor DNS53 e 853TCP
UDP
Serviços DNS.
Horizon Edge*.file.core.windows.net445TCPAcesso aos compartilhamentos de arquivos provisionados para os fluxos de trabalho do App Volumes de importação de pacotes e replicação dos pacotes nos compartilhamentos de arquivos.
Horizon Edge
  • *.blob.core.windows.net
  • *.blob.storage.azure.net
443TCPUsado para acesso programático ao Armazenamento de Blob do Azure e para carregar os logs do Horizon Edge como e quando necessário. Usado para baixar imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante.
Horizon Edgehorizonedgeprod.azurecr.io443TCPUsado para autenticação durante o download de imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante.
Horizon Edge*.azure-devices.net443TCPO dispositivo usado para se comunicar com a camada de controle de nuvem, baixar configurações do módulo do dispositivo e atualizar o status de tempo de execução do módulo do dispositivo. Os endpoints concretos atuais são:

América do Norte:
  • edgehubprodna.azure-devices.net
Europa:
  • edgehubprodeu.azure-devices.net
Japão:
  • edgehubprodjp.azure-devices.net
Horizon Edge*.data.workspaceone.com 443TCPPara enviar eventos ou métricas ao Workspace ONE Intelligence para monitorar dados. Consulte a documentação do produto Workspace ONE Intelligence. Os endpoints concretos são os seguintes:
  • eventproxy.na1.data.workspaceone.com
  • eventproxy.eu1.data.workspaceone.com
  • eventproxy.eu2.data.workspaceone.com
  • eventproxy.uk1.data.workspaceone.com
  • eventproxy.ca1.data.workspaceone.com
  • eventproxy.ap1.data.workspaceone.com
  • eventproxy.ap2.data.workspaceone.com
  • eventproxy.au1.data.workspaceone.com
  • eventproxy.in1.data.workspaceone.com
Horizon Edgelogin.microsoftonline.com443TCPGeral usado por aplicativos para autenticação no serviço do Microsoft Azure.
Horizon Edgemanagement.azure.com443TCPUsado para solicitações de API Edge para os endpoints do Microsoft Azure Resource Manager a fim de usar os serviços do Microsoft Azure Resource Manager. O Microsoft Azure Resource Manager fornece uma camada de gerenciamento consistente para realizar tarefas por meio do Azure PowerShell, da CLI do Azure, do portal do Azure, da REST API e dos SDKs de cliente.
Horizon Edge Específico da região:
*.horizon.omnissa.com

US
  • cloud-sg-us-r-westus2.horizon.omnissa.com
  • cloud-sg-us-r-eastus2.horizon.omnissa.com
  • cloud-sg-us.horizon.omnissa.com
EU
  • cloud-sg-eu-r-northeurope.horizon.omnissa.com
  • cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
  • cloud-sg-eu.horizon.omnissa.com
  • cloud-sg-eu-r-uksouth.horizon.omnissa.com
JP
  • cloud-sg-jp-r-japaneast.horizon.omnissa.com
  • cloud-sg-jp.horizon.omnissa.com
  • cloud-sg-jp-r-australiaeast.horizon.omnissa.com
  • cloud-sg-jp-r-centralindia.horizon.omnissa.com
443TCPDispositivo usado para se comunicar com a camada de controle de nuvem e com as operações de Dia 2.
Horizon Edge Gateway (tipo de VM única)Servidor NTP 123UDPServiços NTP
Horizon Edge Gateway (tipo AKS) ntp.ubuntu.com

A configuração de NTP é herdada do Microsoft Azure. Não é possível alterar a configuração herdada no Horizon Cloud

123UDPServiços NTP
Horizon EdgeEndereços IP do balanceador de carga externo e interno do Unified Access Gateway ‒ front-end. 443HTTPS

O Horizon Edge verifica periodicamente se os endereços IP ou as URLs do balanceador de carga público e privado estão acessíveis consultando a seguinte URL: https://{LB_IP}/favicon.ico

Requisitos de portas e protocolos de VM do Unified Access Gateway

Além dos requisitos de portas e protocolos principais listados na tabela acima, as portas e os protocolos nas tabelas a seguir estão relacionados aos gateways que você configurou para operar para operações contínuas após a implantação.

Para conexões configuradas com instâncias do Unified Access Gateway, o tráfego deve ser permitido de e para as instâncias do Unified Access Gateway em direção aos destinos listados na tabela abaixo.

Notas:

  • Esta orientação vem da documentação do Unified Access Gateway: para essas instâncias do Unified Access Gateway implantadas pelo serviço, as portas UDP exigem que datagramas UDP de encaminhamento e resposta sejam permitidos. Por exemplo, os serviços do Unified Access Gateway usam DNS para resolver nomes de host. As solicitações de DNS para as instâncias são feitas na porta UDP 53, por isso, é importante que um firewall externo não bloqueie essas solicitações ou respostas.
  • O Unified Access Gateway é implantado em uma configuração multi-NIC. A coluna Rede de Origem na tabela a seguir detalha de qual rede o tráfego vem.

Requisitos de porta para o tráfego de instâncias do Unified Access Gateway

OrigemDestinoPortaRede de OrigemProtocoloFinalidade
Unified Access Gateway*.horizon.omnissa.com 443Rede DMZTCP
UDP
Unified Access Gateway precisa ser capaz de resolver esses endereços a qualquer momento ou o usuário não poderá iniciar a sessão, pois o Unified Access Gateway obterá o conjunto JWK de:
cloud-sg-<region>-r-<DC>.horizon.omnissa.com.

Os endpoints são os seguintes:
<ul><li>US
    <ul>
	<li>cloud-sg-us.horizon.omnissa.com<br>
	    cloud-sg-us-r-westus2.horizon.omnissa.com<br>
	    cloud-sg-us-r-eastus2.horizon.omnissa.com</li>
</ul></li>
  • EU
    • cloud-sg-eu.horizon.omnissa.com
      cloud-sg-eu-r-northeurope.horizon.omnissa.com
      cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
      cloud-sg-eu-r-uksouth.horizon.omnissa.com
  • JP
    • cloud-sg-jp.horizon.omnissa.com
      cloud-sg-jp-r-japaneast.horizon.omnissa.com
      cloud-sg-jp-r-australiaeast.horizon.omnissa.com
      cloud-sg-jp-r-centralindia.horizon.omnissa.com
Unified Access GatewayServidor DNS53 e 853QualquerTCP
UDP
Serviços DNS.
Unified Access GatewayHorizon Agent nas VMs RDSH de farm ou área de trabalho22443Rede do locatárioTCP
UDP
Blast Extreme Por padrão, ao usar o Blast Extreme, o tráfego de redirecionamento de unidade de cliente (CDR) e o tráfego USB são encapsulados por lado nessa porta. Se desejar, o tráfego de CDR pode ser separado na porta TCP 9427 e o tráfego de redirecionamento USB pode ser separado na porta TCP 32111.
Unified Access GatewayHorizon Agent nas VMs RDSH de farm ou área de trabalho9427Rede do locatárioTCPOpcional para tráfego CDR e redirecionamento de multimídia (MMR).
Unified Access GatewayHorizon Agent nas VMs RDSH de farm ou área de trabalho32111Rede do locatárioTCPOpcional para o tráfego de redirecionamento USB.
Unified Access GatewayServidor NTP

O valor padrão é time.google.com. No entanto, você pode alterar esse valor livremente.

123Rede DMZUDPServiços NTP
Unified Access Gateway*.blob.core.windows.net *.blob.storage.azure.net443Rede DMZTCPUsado para acesso programático ao Armazenamento de Blobs do Azure para carregar os logs do Unified Access Gateway conforme e quando necessário.

Portas e protocolos do App Volumes

Para oferecer suporte a recursos do App Volumes para uso com o Horizon Cloud on Microsoft Azure, você deve configurar a porta 445 para o tráfego do protocolo TCP para a sub-rede do locatário (áreas de trabalho). A porta 445 é a porta SMB padrão para acessar um compartilhamento de arquivos SMB no Microsoft Windows. Os AppStacks são armazenados em um compartilhamento de arquivos SMB localizado no mesmo grupo de recursos referente às VMs do gerenciador de pods.

Requisitos de porta para App Volumes

OrigemDestinoPortaProtocoloFinalidade
App Volumes Agent na VM base importada, as golden images, VMs de desktop, VMs RDSH de farm*.file.core.windows.net445TCPA virtualização de aplicativos do App Volumes nas máquinas VDI e a captura de pacotes de aplicativos nas máquinas VDI dependem do acesso aos compartilhamentos de arquivos .

Requisitos de portas e protocolos de VDI

A tabela a seguir fornece as portas e os protocolos necessários para as sub-redes de área de trabalho (VDI ou locatário) configuradas em seu ambiente.

Requisitos de portas e protocolos de VDI

OrigemDestinoPortaProtocoloFinalidade
Sub-rede de área de trabalho (locatário)*.horizon.omnissa.com 443TCP
MQTT
Para operações relacionadas ao agente, como assinatura de certificado usando Hub da VM e renovação. Os endpoints concretos atuais são:

US:
  • cloud-sg-us-r-westus2.horizon.omnissa.com
  • cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com
  • cloud-sg-us-r-eastus2.horizon.omnissa.com
  • cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com
EU:
  • cloud-sg-eu-r-northeurope.horizon.omnissa.com
  • cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com
  • cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
  • cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com
  • cloud-sg-eu-r-uksouth.horizon.omnissa.com
  • cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com
JP:
  • cloud-sg-jp-r-japaneast.horizon.omnissa.com
  • cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com
  • cloud-sg-jp-r-australiaeast.horizon.omnissa.com
  • cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com
  • cloud-sg-jp-r-centralindia.horizon.omnissa.com
  • cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com
Sub-rede de área de trabalho (locatário)Controlador de domínio88TCP
UDP
Serviços do Kerberos. O destino é o servidor que contém uma função de controlador de domínio em uma configuração do Active Directory. Registrar o Edge no Active Directory é um requisito.
Sub-rede de área de trabalho (locatário)Controlador de domínio Kerberos: 88 LDAP: 389, 3268 LDAPS: 636, 3269TCP
UDP
Essas portas são necessárias para serviços LDAP ou LDAPS para a VM para conectividade do controlador de domínio, caso a VDI não consiga acessar nenhum controlador de domínio. Em seguida.
Sub-rede de área de trabalho (locatário)Servidor DNS53 e 853TCP
UDP
Serviços DNS
Sub-rede de área de trabalho (locatário)Servidor NTP123UDPServiços NTP
Sub-rede de área de trabalho (locatário)*.blob.core.windows.net443TCPCarregamento do pacote de logs DCT. Quando um administrador de cliente clicar na coleção de logs DCT para qualquer VM após o processamento da solicitação, o pacote será carregado do VDI para o blob para tornar esse pacote disponível para download no Horizon Universal Console.
Sub-rede de área de trabalho (locatário)Horizon Edge31883TCP
MQTT
UDP
Horizon Agent em execução na VM para MQTT em execução no Edge.
Sub-rede de área de trabalho (locatário)Horizon Edge32443TCPSingle Sign-On quando o formato do seu Microsoft Azure Edge é Edge Gateway (VM).
Sub-rede de área de trabalho (locatário)Horizon Edge443TCPSingle Sign-On quando o formato do seu Microsoft Azure Edge é Edge Gateway (AKS).
Sub-Rede e Sub-Rede de Gerenciamento da Área de Trabalho (locatário) softwareupdate.omnissa.com 443TCPServidor de pacote de software. Usado para baixar atualizações do software relacionado ao agente usado nas operações relacionadas à imagem do sistema e no processo automatizado de atualização do agente.

Nota
A sub-rede de gerenciamento é necessária para o destino softwareupdate somente se você planeja usar a sub-rede de gerenciamento para importar e publicar imagens.
Sub-rede de área de trabalho (locatário)Endpoint de Link Privado443TCPConectividade da área de trabalho com o serviço de conexão na camada de controle da nuvem.
Sub-Rede e Sub-Rede de Gerenciamento da Área de Trabalho (locatário)Serviços de Certificado do AD135 e 445 e uma porta dentro do intervalo de 49152 a 65535TCP
(RPC)
Para adicionar áreas de trabalho ao domínio.
Sub-rede de área de trabalho (locatário) Ponto de distribuição de CRL (CDP)

Exemplos:
http://*.digicert.com

OU

  • http://crl3.digicert.com/DigiCertGlobalRootCA.crl
  • http://crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
  • http://crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
  • http://ocsp.digicert.com
80TCPO processo de bootstrapping da VM envolve o envio de uma solicitação HTTP POST para o endpoint do Horizon Cloud. Para estabelecer uma conexão segura, uma verificação da Lista de Revogação de Certificados (CRL) é realizada. Se essa verificação não for permitida pela Internet, a personalização da VM falhará.
Sub-rede de área de trabalho (locatário)
  • eventproxy.na1.data.workspaceone.com
  • eventproxy.eu1.data.workspaceone.com
  • eventproxy.eu2.data.workspaceone.com
  • eventproxy.uk1.data.workspaceone.com
  • eventproxy.ca1.data.workspaceone.com
  • eventproxy.ap1.data.workspaceone.com
  • eventproxy.ap2.data.workspaceone.com
  • eventproxy.au1.data.workspaceone.com
  • eventproxy.in1.data.workspaceone.com
443TCPUsado pelo agente de telemetria Digital Employee Experience (DEX) para enviar dados para o Omnissa Intelligence. Isso é necessário apenas para desktops ativados para DEX.
Sub-rede de área de trabalho (locatário)
  • auth.na1.data.workspaceone.com
  • auth.eu1.data.workspaceone.com
  • auth.eu2.data.workspaceone.com
  • auth.uk1.data.workspaceone.com
  • auth.ca1.data.workspaceone.com
  • auth.ap1.data.workspaceone.com
  • auth.ap2.data.workspaceone.com
  • auth.au1.data.workspaceone.com
  • auth.in1.data.workspaceone.com
443TCPUsado pelo agente de telemetria Digital Employee Experience (DEX) para autenticação com o Omnissa Intelligence. Isso é necessário apenas para desktops ativados para DEX.

Requisitos de portas e protocolos de tráfego de conexão dos usuários finais

Para obter informações detalhadas sobre os vários Horizon Clients que os seus usuários finais podem usar com seu dispositivo virtual Horizon Edge, consulte a documentação do produto Horizon Client. As portas que devem ser abertas para que o tráfego proveniente das conexões dos usuários finais chegue às áreas de trabalho virtuais e aplicativos remotos dependem da escolha que você fizer sobre como os usuários finais se conectarão.

Protocolos e portas de tráfego de conexão do usuário final

OrigemDestinoPortaProtocoloFinalidade
Horizon ClientBalanceador de carga do Microsoft Azure para essas instâncias do Unified Access Gateway443TCPPara transportar tráfego CDR, MMR, redirecionamento USB e tráfego RDP encapsulado. O SSL (acesso HTTPS) está ativado por padrão para conexões de clientes. A porta 80 (acesso HTTP) pode ser usada em alguns casos.
Horizon ClientBalanceador de carga do Microsoft Azure para essas instâncias do Unified Access Gateway8443 ou 443TCPBlast Extreme via Blast Secure Gateway no Unified Access Gateway para tráfego de dados do Horizon Client. A porta usada, 8443 ou 443, é definida quando o Horizon Edge Gateway é implantado.
Horizon ClientBalanceador de carga do Microsoft Azure para essas instâncias do Unified Access Gateway443UDPBlast Extreme por meio do Unified Access Gateway para tráfego de dados.
Horizon ClientBalanceador de carga do Microsoft Azure para essas instâncias do Unified Access Gateway8443UDPBlast Extreme por meio do Gateway do Blast Secure no Unified Access Gateway para tráfego de dados (transporte adaptativo).
NavegadorBalanceador de carga do Microsoft Azure para essas instâncias do Unified Access Gateway443TCPPara transportar tráfego CDR, MMR, redirecionamento USB e tráfego RDP encapsulado. O SSL (acesso HTTPS) está ativado por padrão para conexões de clientes. A porta 80 (acesso HTTP) pode ser usada em alguns casos.
NavegadorBalanceador de carga do Microsoft Azure para essas instâncias do Unified Access Gateway8443 ou 443TCPBlast Extreme via Blast Secure Gateway no Unified Access Gateway para tráfego de dados do Horizon Web Client.
Horizon Client/Navegador *.horizon.omnissa.com 443TCPConsulte a tabela para permitir URLs para a sub-rede do locatário: nomes de host DNS do hub de VM regional em Tornar URLs de destino apropriadas acessíveis para implantar um Horizon Edge Gateway em um ambiente Microsoft Azure.

Em relação aos URLs listados nessa tabela, após efetuar login e listar os itens de inicialização, quando um usuário final clica para iniciar um desktop, o redirecionamento do tráfego de protocolo para o Unified Access Gateway ocorre por meio de um desses URLs, com base na região em que a VM especificada está localizada.


Você deve permitir URLs listados nessa tabela com base nas regiões globais de onde você entrega desktops e aplicativos.


Na tabela, o cliente precisa acessar o URL do Service Gateway para cada região relevante, como a seguinte: cloud-sg-us-r-westus2.horizon.omnissa.com.

Horizon Client/Navegadorcloud.omnissahorizon.com 443TCPSe você tiver uma rede restrita, deverá permitir os URLs apropriados para que os usuários finais acessem seus aplicativos e desktops. Consulte Iniciar um desktop com o Horizon Client.

Se você personalizou a URL de acesso do cliente conforme descrito em Configurar URLs de acesso de cliente personalizadas no Horizon Universal Console, certifique-se de que seu URL personalizado também seja adicionado à sua lista de permissões.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…