Skip to main content

Publicar o pacote de CA Omnissa SSO na floresta do Active Directory

Para fornecer aos usuários finais acesso via single sign-on (SSO) a suas áreas de trabalho e aplicativos ao usar o Horizon Cloud, administre o SSO na instância correspondente do Horizon Edge Gateway.

Esse procedimento permite que os usuários finais acessem suas áreas de trabalho e aplicativos depois de digitarem suas credenciais uma vez.

Para obter informações básicas sobre a configuração da CA Omnissa, consulte Usar uma CA Omnissa para SSO com o Horizon Cloud.

Consulte a documentação da Microsoft conforme necessário para concluir este procedimento. Por exemplo, para instalar uma CA corporativa, consulte Instalar a autoridade de certificação.

Pré-requisitos

  • Use o Horizon Universal Console para criar e baixar um pacote de autoridade de certificação (CA). Consulte Adicionar uma configuração de SSO ao Horizon Cloud para uma CA Omnissa.

  • Para executar o script do PowerShell extraído do pacote da CA Omnissa, conforme descrito neste procedimento, confirme que você tem as permissões adequadas.

    Esse procedimento exige que você execute o script PowerShell do Omnissa. Você tem algumas opções disponíveis para executar o script do PowerShell, incluindo a execução do script como membro do grupo Administradores Corporativos. A orientação a seguir sugere que você use permissões menos poderosas, mas a execução do script como membro do grupo Administradores de Empresa está disponível para você. A sugestão é confirmar se você tem as permissões a seguir.

    • Permissões de Controle Total no contêiner "Serviços de Chave Pública" no Active Directory.
    • Inscreva permissões no modelo de certificado "SubCA" no Active Directory.

Procedimento

  1. Conecte-se a uma máquina membro do domínio, faça upload do arquivo do pacote da CA Omnissa no servidor e descompacte o conteúdo do arquivo.

    Desde que tenha as permissões adequadas, você pode executar o script PowerShell do Omnissa em qualquer máquina membro do domínio.

  2. Abra o PowerShell, execute os comandos e responda aos prompts conforme descrito nas subetapas a seguir.

    Importante: se a sua implantação consistir em vários controladores de domínio ou se você instalar o pacote de uma máquina remota, a propagação do certificado da CA para todos os controladores de domínio poderá levar várias horas. Você pode reduzir o tempo de execução executando o 'gpupdate.exe /Target:Computer /Force' em todas as instâncias do controlador de domínio.

    1. Execute o comando a seguir.

      Unblock-File -Path Path to ps1 file
      
    2. Execute o script PowerShell ps1 extraído do pacote da CA e responda aos prompts.

      Por exemplo, PS C:\ca\AuthEngine-CA_1> .\AuthEngine-CA_1.ps1

      Se você adicionou sua configuração de SSO como uma CA intermediária, será solicitado que você selecione uma CA corporativa da MSFT para assinar o CSR da CA Omnissa. Você pode escolher uma CA corporativa raiz ou intermediária da MSFT para processar o CSR da CA Omnissa. Se aplicável, selecione a CA corporativa apropriada. Você deve ativar o modelo de Autoridade de Certificação Subordinada para a CA corporativa selecionada.

      Responda ao prompt de confirmação exigido a seguir com Y, conforme ilustrado.

      Confirmation required
      Do you want to publish to AD?
      

      N] No [Y] Yes [?] Help (default is "N"):``Y

Resultados

O resultado esperado é que o script seja executado sem erros. No entanto, se você encontrar o seguinte tipo de erro, realize a sugestão de solução de problemas fornecida.

2022-03-22T15:35:39 [INFO ] [AuthEngine-CA-62351bb62ff3dd5966ad3575-1.ps1,67] certutil.exe -dspublish -f C:\SSO-C\
AuthEngine-CA-62351bb62ff3dd5966ad3575-1.crl
error : 2022-03-22T15:35:39 [ERROR][-2147016563][] Failed to publish base CRL
At C:\SSO-C\AuthEngine-CA-62351bb62ff3dd5966ad3575-1.ps1:303 char:5
+     error $retCode "Failed to publish base CRL"
+     ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    + CategoryInfo          : NotSpecified: (:) [Write-Error], WriteErrorException
    + FullyQualifiedErrorId : Microsoft.PowerShell.Commands.WriteErrorException,error

Execute o seguinte comando Get-ADRootDSE e confira a saída para ver se o nome de domínio de configuração da CA usado para criar a configuração do SSO corresponde ao que a seguinte propriedade retorna: configurationNamingContext.

C:>
        Get-ADRootDSE -Server dnsDomainName

Por exemplo, C:\> Get-ADRootDSE -Server horizonv2.local

Saída:

configurationNamingContext       :  "CN=Configuration,DC=horizonv2,DC=local"
        ...other
        output fields...

Se o nome de domínio da configuração da CA não corresponder à saída, você poderá usar o Horizon Universal Console para editar a configuração do SSO, especificamente para corrigir o nome de domínio da configuração da CA. Consulte Adicionar uma configuração de SSO ao Horizon Cloud para uma CA Omnissa para obter informações sobre como acessar a configuração de SSO. Para editar uma configuração de SSO, clique nos três pontos verticais ao lado da configuração de SSO e selecione Editar. Depois de corrigir o nome de domínio, você pode baixar e publicar o pacote de CA atualizado.

O que fazer agora

Depois de implantar o Horizon Edge Gateway, verifique se o status da configuração do SSO está definido corretamente. No Horizon Universal Console, clique em Capacidade, selecione o nome da instância do Horizon Edge Gateway que você configurou e edite a configuração para ativar a opção Usar SSO. Selecione a Configuração de SSO para associá-la ao Horizon Edge Gateway. Salve e verifique se o status está definido como READY_TO_SERVE, o que indica que o SSO é funcional para usuários finais.

Remover um pacote publicado do Active Directory

Para dar suporte à limpeza de pacotes, um administrador do AD pode desinstalar pacotes de CA instalados anteriormente do Active Directory usando as seguintes opções de linha de comando para o script dspublish. Essas opções exigem que o administrador do AD insira a impressão digital do certificado da CA para confirmar a desinstalação do pacote. No entanto, as opções de linha de comando não verificam se o pacote está sendo usado antes de desinstalá-lo. Antes de executar qualquer um dos comandos de desinstalação, certifique-se de que o pacote não esteja sendo usado, pois as opções de linha de comando não fazem essa verificação.

    -uninstallAll
    -uninstall

Um exemplo de linha de comando para ambas as opções é mostrado abaixo:

    -.\AuthEngine-CA-653a8ec615d61616b629de15-1.ps1 -Uninstall
    -.\AuthEngine-CA-653a8ec615d61616b629de15-1.ps1 -UninstallAll

Observe que o nome do script PS, por exemplo, 653a8ec615d61616b629de15-1, é diferente para cada cliente.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…