Skip to main content

1 de setembro de 2026

Práticas recomendadas ao implementar a autenticação de dois fatores em um ambiente Universal Broker

Este tópico descreve as etapas e as boas práticas de alto nível que você pode usar para configurar a autenticação de dois fatores no serviço Universal Broker.

Como a autenticação de dois fatores funciona com Universal Broker

Por padrão, Universal Broker autentica os usuários exclusivamente por meio de seu nome de usuário e senha Active Directory. Você pode implementar a autenticação de dois fatores opcional especificando um serviço de autenticação adicional.

A partir da versão de serviço 2203, o Universal Broker oferece suporte aos serviços de autenticação de dois fatores a seguir com implantações do Horizon e implantações do Horizon Cloud on Microsoft Azure.

  • RADIUS
  • RSA SecurID

Observação: Para o suporte RSA SecurID com o Horizon Cloud em implantações do Microsoft Azure, esses pods devem estar executando o manifesto 3139.x ou posterior, e a opção RSA SecurID está visível para seleção nas Configurações do Gateway quando você executa Editar Pod nesses pods.

Universal Broker depende da configuração das instâncias de Unified Access Gateway externas em cada pod participante ao executar a autenticação de dois fatores dos usuários da rede. Embora você também possa configurar instâncias de Unified Access Gateway internas para lidar com a autenticação e o roteamento de usuários de rede internos, Universal Broker baseia sua autenticação de dois fatores no serviço de autenticação que está configurado nas instâncias de Unified Access Gateway externas.

Observação: Você deve configurar o serviço de autenticação de dois fatores apropriado na instância do Unified Access Gateway externo para cada pod participante. As configurações de todas as instâncias de Unified Access Gateway externas dentro de um pod participante devem coincidir entre si e devem ser idênticas às configurações das instâncias de Unified Access Gateway externas em todos os outros pods participantes. Caso contrário, a autenticação no serviço do Universal Broker falhará.

Por exemplo, se você quiser usar a autenticação RADIUS para seus pods do Horizon configurados com o Universal Broker, deverá configurar o serviço de RADIUS idêntico em cada instância externa do Unified Access Gateway em todos os pods do Horizon participantes. Não é possível configurar RADIUS em alguns pods participantes e RSA SecurID em outros pods participantes.

Quando você quiser ativar a autenticação de dois fatores para usuários em ambas as redes externas e internas

  1. Para cada pod em seu ambiente Universal Broker, configure pelo menos uma instância externa do Unified Access Gateway. Configure o serviço de autenticação de dois fatores idêntico em cada instância de Unified Access Gateway externa em todos os pods.

    Siga as diretrizes de configuração para o seu caso de uso específico. Quando a frota de seu tenant tem:

    • Apenas pods do Horizon

      Configure o serviço RADIUS ou RSA SecurID em cada instância de Unified Access Gateway externa em todos os pods.

    • Horizon Cloud somente em implantações do Microsoft Azure

      Configure o mesmo serviço de autenticação de dois fatores em cada instância de Unified Access Gateway externa em todos os pods. Se todos os pods forem do manifesto 3139.x ou posterior e a opção RSA SecurID estiver disponível nas configurações de autenticação de dois fatores quando você executar o assistente para Editar Pod nos pods, haverá a opção de configurar todos os pods para usar o tipo RSA SecurID. Caso contrário, RADIUS tipo estará disponível.

    • Combinação de pods do Horizon e Horizon Cloud em implantações do Microsoft Azure

      Em uma frota combinada, as opções disponíveis dependem do fato de seus Horizon Cloud em implantações do Microsoft Azure atenderem às condições para ter a opção RSA SecurID disponível nelas.

      • Se seus Horizon Cloud em implantações do Microsoft Azure não atenderem às condições para ter o tipo de RSA SecurID configurado nelas, você poderá configurar o serviço RADIUS em cada instância de Unified Access Gateway externa em todos os pods da frota.
      • Se seus Horizon Cloud em implantações do Microsoft Azure atenderem às condições para ter o tipo de RSA SecurID configurado neles, você poderá configurar RSA SecurID ou RADIUS em cada instância de Unified Access Gateway externa em todos os pods da frota. Para pods do Horizon, consulte a documentação do Unified Access Gateway e a documentação do Horizon 8.

    For Horizon Cloud pods in Microsoft Azure, see Add a Gateway Configuration to a Deployed Horizon Cloud Pod and Enable Two-Factor Authentication on a Horizon Cloud Pod's Gateways.

  2. Opcionalmente, configure uma instância Unified Access Gateway interna para cada pod. Para rotear o tráfego do usuário para seus respectivos servidores DNS internos e externos, siga um destes procedimentos:

    • Configure FQDNs distintos para as instâncias internas e externas do Unified Access Gateway no pod.
    • Configure o mesmo FQDN para as instâncias internas e externas do Unified Access Gateway no pod. Em seguida, configure as zonas DNS divididas para o FQDN do balanceador de carga do pod.
  3. (Somente pods do Horizon) Defina as configurações do Token Web JSON em cada instância do Unified Access Gateway para oferecer suporte ao servidor de encapsulamento e redirecionamento de protocolo exigidos pelo Universal Broker. Consulte Pods do Horizon - Configurar Unified Access Gateway para uso com Universal Broker.

  4. Na página Autenticação do assistente de configuração do Universal Broker, especifique as seguintes configurações:

    1. Ative a alternância Autenticação de Dois Fatores .
    2. Para Tipo, selecione o serviço de autenticação que você configurou em todas as instâncias do Unified Access Gateway externo nos seus pods.
    3. Defina a alternância Ignorar a autenticação de dois fatores na posição desativado. Consulte Definir configurações Universal Broker.

Quando você desejar ativar a autenticação de dois fatores somente para usuários na rede externa

  1. Conclua as etapas de 1 a 3, conforme descrito no caso de uso anterior, "Quando você desejar ativar a autenticação de dois fatores para usuários em redes externas e internas".

  2. Na guia Intervalos de Rede da página Agente , defina os intervalos de IPs públicos que representam a rede interna. Consulte Definir intervalos de rede interna para Universal Broker.

  3. Na página Autenticação do assistente de configuração do Universal Broker, especifique as seguintes configurações:

    1. Ative a alternância Autenticação de Dois Fatores .
    2. Para Tipo, selecione o serviço de autenticação que você configurou em todas as instâncias do Unified Access Gateway externo nos seus pods.
    3. Ative a alternância Ignorar autenticação de dois fatores . Consulte Definir configurações Universal Broker.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…