Para fornecer aos usuários finais acesso via single sign-on (SSO) a suas áreas de trabalho e aplicativos ao usar o Horizon Cloud, administre o SSO na instância correspondente do Horizon Edge Gateway.
Esse procedimento permite que os usuários finais acessem suas áreas de trabalho e aplicativos depois de digitarem suas credenciais uma vez.
Para obter informações básicas sobre a configuração da CA Omnissa, consulte Usar uma CA Omnissa para SSO com o Horizon Cloud.
Consulte a documentação da Microsoft conforme necessário para concluir este procedimento. Por exemplo, para instalar uma CA corporativa, consulte Instalar a autoridade de certificação.
Pré-requisitos
-
Use o Horizon Universal Console para criar e baixar um pacote de autoridade de certificação (CA). Consulte Adicionar uma configuração de SSO ao Horizon Cloud para uma CA Omnissa.
-
Para executar o script do PowerShell extraído do pacote da CA Omnissa, conforme descrito neste procedimento, confirme que você tem as permissões adequadas.
Esse procedimento exige que você execute o script PowerShell do Omnissa. Você tem algumas opções disponíveis para executar o script do PowerShell, incluindo a execução do script como membro do grupo Administradores Corporativos. A orientação a seguir sugere que você use permissões menos poderosas, mas a execução do script como membro do grupo Administradores de Empresa está disponível para você. A sugestão é confirmar se você tem as permissões a seguir.
- Permissões de Controle Total no contêiner "Serviços de Chave Pública" no Active Directory.
- Inscreva permissões no modelo de certificado "SubCA" no Active Directory.
Procedimento
-
Conecte-se a uma máquina membro do domínio, faça upload do arquivo do pacote da CA Omnissa no servidor e descompacte o conteúdo do arquivo.
Desde que tenha as permissões adequadas, você pode executar o script PowerShell do Omnissa em qualquer máquina membro do domínio.
-
Abra o PowerShell, execute os comandos e responda aos prompts conforme descrito nas subetapas a seguir.
Importante: se a sua implantação consistir em vários controladores de domínio ou se você instalar o pacote de uma máquina remota, a propagação do certificado da CA para todos os controladores de domínio poderá levar várias horas. Você pode reduzir o tempo de execução executando o
'gpupdate.exe /Target:Computer /Force'em todas as instâncias do controlador de domínio.-
Execute o comando a seguir.
Unblock-File -Path Path to ps1 file -
Execute o script PowerShell
ps1extraído do pacote da CA e responda aos prompts.Por exemplo,
PS C:\ca\AuthEngine-CA_1> .\AuthEngine-CA_1.ps1Se você adicionou sua configuração de SSO como uma CA intermediária, será solicitado que você selecione uma CA corporativa da MSFT para assinar o CSR da CA Omnissa. Você pode escolher uma CA corporativa raiz ou intermediária da MSFT para processar o CSR da CA Omnissa. Se aplicável, selecione a CA corporativa apropriada. Você deve ativar o modelo de Autoridade de Certificação Subordinada para a CA corporativa selecionada.
Responda ao prompt de confirmação exigido a seguir com
Y, conforme ilustrado.Confirmation required Do you want to publish to AD?N] No [Y] Yes [?] Help (default is "N"):``Y
-
Resultados
O resultado esperado é que o script seja executado sem erros. No entanto, se você encontrar o seguinte tipo de erro, realize a sugestão de solução de problemas fornecida.
2022-03-22T15:35:39 [INFO ] [AuthEngine-CA-62351bb62ff3dd5966ad3575-1.ps1,67] certutil.exe -dspublish -f C:\SSO-C\
AuthEngine-CA-62351bb62ff3dd5966ad3575-1.crl
error : 2022-03-22T15:35:39 [ERROR][-2147016563][] Failed to publish base CRL
At C:\SSO-C\AuthEngine-CA-62351bb62ff3dd5966ad3575-1.ps1:303 char:5
+ error $retCode "Failed to publish base CRL"
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : NotSpecified: (:) [Write-Error], WriteErrorException
+ FullyQualifiedErrorId : Microsoft.PowerShell.Commands.WriteErrorException,error
Execute o seguinte comando Get-ADRootDSE e confira a saída para ver se o nome de domínio de configuração da CA usado para criar a configuração do SSO corresponde ao que a seguinte propriedade retorna: configurationNamingContext.
C:>
Get-ADRootDSE -Server dnsDomainName
Por exemplo, C:\> Get-ADRootDSE -Server horizonv2.local
Saída:
configurationNamingContext : "CN=Configuration,DC=horizonv2,DC=local"
...other
output fields...
Se o nome de domínio da configuração da CA não corresponder à saída, você poderá usar o Horizon Universal Console para editar a configuração do SSO, especificamente para corrigir o nome de domínio da configuração da CA. Consulte Adicionar uma configuração de SSO ao Horizon Cloud para uma CA Omnissa para obter informações sobre como acessar a configuração de SSO. Para editar uma configuração de SSO, clique nos três pontos verticais ao lado da configuração de SSO e selecione Editar. Depois de corrigir o nome de domínio, você pode baixar e publicar o pacote de CA atualizado.
O que fazer agora
Depois de implantar o Horizon Edge Gateway, verifique se o status da configuração do SSO está definido corretamente. No Horizon Universal Console, clique em Capacidade, selecione o nome da instância do Horizon Edge Gateway que você configurou e edite a configuração para ativar a opção Usar SSO. Selecione a Configuração de SSO para associá-la ao Horizon Edge Gateway. Salve e verifique se o status está definido como READY_TO_SERVE, o que indica que o SSO é funcional para usuários finais.
Remover um pacote publicado do Active Directory
Para dar suporte à limpeza de pacotes, um administrador do AD pode desinstalar pacotes de CA instalados anteriormente do Active Directory usando as seguintes opções de linha de comando para o script dspublish. Essas opções exigem que o administrador do AD insira a impressão digital do certificado da CA para confirmar a desinstalação do pacote. No entanto, as opções de linha de comando não verificam se o pacote está sendo usado antes de desinstalá-lo. Antes de executar qualquer um dos comandos de desinstalação, certifique-se de que o pacote não esteja sendo usado, pois as opções de linha de comando não fazem essa verificação.
-uninstallAll
-uninstall
Um exemplo de linha de comando para ambas as opções é mostrado abaixo:
-.\AuthEngine-CA-653a8ec615d61616b629de15-1.ps1 -Uninstall
-.\AuthEngine-CA-653a8ec615d61616b629de15-1.ps1 -UninstallAll
Observe que o nome do script PS, por exemplo, 653a8ec615d61616b629de15-1, é diferente para cada cliente.
Esta página foi útil?