Depois que você tiver registrado um domínio Active Directory com seu ambiente Horizon Cloud e tiver integrado o ambiente ao Omnissa Access, poderá configurar o True SSO para ele. O True SSO é um recurso que se integra ao Access para permitir que os usuários façam logon único nas áreas de trabalho e aplicativos Windows virtuais servidos pelo Horizon Cloud sem a necessidade de também inserir suas credenciais Active Directory no sistema operacional Windows. Quando o True SSO é configurado para seu ambiente, os usuários finais são autenticados na URL de Acesso que você lhes fornece para acessar suas áreas de trabalho e aplicativos autorizados. Após essa autenticação, os usuários podem inicializar seus aplicativos e áreas de trabalho permitidos sem uma solicitação de credenciais Active Directory.
Importante: A configuração do True SSO é um tipo de configuração em todo o tenant. A configuração do True SSO será aplicada a todos os pods do Horizon Cloud da sua frota de pods no Microsoft Azure. Como resultado, após você configurar o True SSO com êxito no tenant do Horizon Cloud pela primeira vez e depois implantar pods adicionais do Horizon Cloud em suas assinaturas do Microsoft Azure usando o assistente de implantação de pod automatizada, o sistema enviará a mesma configuração do True SSO para todos esses pods e tentará validar a mesma configuração do True SSO nesses pods.
Configurar o True SSO para uso com o seu ambiente é um processo de várias etapas. Em um alto nível, as etapas são:
-
Configure a infraestrutura necessária para o True SSO operar, que envolve: a. Instalar e configurar uma Autoridade de Certificação (CA) do Microsoft Windows Server para ser uma autoridade de certificação corporativa. Os procedimentos nesta seção destinam-se ao Microsoft Windows Server 2012 R2. Etapas muito semelhantes podem ser seguidas nas outras versões do Microsoft Windows Server com suporte para uso com esse recurso. b) Configurar um modelo de certificado na autoridade de certificação.
Importante: Use apenas caracteres ASCII nos nomes de seus modelos de True SSO. Devido a um problema conhecido, se os nomes dos modelos True SSO incluírem caracteres não ASCII ou ASCII superiores, você não poderá configurar com êxito o True SSO com seu ambiente Horizon Cloud.
c. Baixar o pacote de emparelhamento do Horizon Cloud na página Active Directory do Horizon Universal Console. O pacote de emparelhamento é usado ao configurar o Servidor de Registro.
d. Configurar o Servidor de Inscrição.
Importante: Depois de configurar o Servidor de Registro, certifique-se de atender aos requisitos de porta para o Servidor de Inscrição descritos em Tenants de primeira geração: Horizon Cloud em implantações do Microsoft Azure: requisitos de resolução de nomes de host, nomes DNS.
-
Adicionar as informações do Servidor de Registro à página de Active Directory do Horizon Universal Console.
Quando a configuração for concluída, a autoridade de certificação corporativa e o Servidor de Registro trabalham juntos para emitir certificados de curta duração que são usados para fazer login dos usuários em seus aplicativos e áreas de trabalho permitidos. O pod Horizon Cloud solicita ao Servidor de Registro um certificado para um usuário autorizado específico. O Servidor de Registro entra em contato com a autoridade de certificação para gerar o certificado solicitado e, em seguida, retorna o certificado para o pod Horizon Cloud.
Pré-requisitos para a configuração completa do True SSO
Antes de configurar o True SSO, você deve ter pelo menos um ambiente do Access configurado com seu ambiente Horizon Cloud do. Consulte o tópico da documentação de Sobre como usar um ambiente do Horizon Cloud com o Omnissa Access e com o recurso opcional True SSO e siga o procedimento de integração apropriado à configuração do seu ambiente de Horizon Cloud.
Configurar uma autoridade de certificação corporativa usando um sistema Microsoft Windows Server
Um elemento obrigatório para usar o recurso True SSO é uma autoridade de certificação (CA) da Microsoft. Se você ainda não tiver uma autoridade de certificação (CA) configurada, deverá adicionar a função de Serviços de Certificados do Active Directory (AD CS) a um servidor Microsoft Windows e configurar o servidor como uma CA empresarial. Você pode usar o assistente de Service Manager para executar esse procedimento.
Estas são as etapas padrão para configurar uma autoridade de certificação da Microsoft. Elas são detalhadas neste tópico em um formato simples adequado para utilização em um ambiente de laboratório, mas, para um sistema de produção real, é recomendável que você siga as práticas recomendadas do setor para a configuração da autoridade de certificação.
Se você precisar de mais orientações sobre como configurar uma autoridade de certificação, consulte as referências técnicas padrão da Microsoft: Active Directory Guia Passo a Passo dos Serviços de Certificados e Instalar uma Autoridade de Certificação Raiz.
Observação: Para ilustrar o processo, as etapas específicas neste tópico são baseadas no uso do Windows Server 2012 R2. Etapas muito semelhantes podem ser seguidas em outros sistemas de servidor Windows. Se você quiser instalar o Servidor de Registro no mesmo sistema que hospeda essa autoridade de certificação, use uma das versões Windows do servidor compatíveis com o Servidor de Registro. Consulte Configurar o Servidor de Registro.
Procedimento
-
No Painel do Gerenciador de Servidores, clique em Adicionar Funções e Recursos para abrir o assistente e clique em Avançar.
-
Na página Selecionar Tipo de Instalação, selecione Instalação baseada em função ou recurso e clique em Avançar.
-
Na página Seleção de Servidor, mantenha os padrões e clique em Avançar.
-
Na página Funções de Servidor:
-
Selecione Active Directory Serviços de Certificado.
-
Na caixa de diálogo, selecione Incluir ferramenta de gerenciamento (se aplicável) e clique em Adicionar Recursos.
-
Clique em Avançar.
-
-
Na página Recursos, clique em Avançar.
-
Na página AD CS, clique em Avançar.
-
Na página Serviços de Função, selecione Autoridade de Certificação e clique em Avançar.
-
Na página Confirmação, selecione Reiniciar cada servidor de destino automaticamente, se necessário e clique em Instalar.
É exibido o Progresso da Instalação. Quando a instalação estiver concluída, um link de URL será exibido, permitindo que você configure a autoridade de certificação recém-instalada como "Configurar Active Directory serviços de certificado" no servidor de destino.
-
Clique no link de configuração para iniciar o assistente de configuração.
-
Na página Credenciais, insira as credenciais do usuário do grupo Admin Corporativo e clique em Avançar.
-
Na página Serviços de Função, selecione CA e clique em Avançar.
-
Na página Tipo de Instalação, selecione CA Corporativa e clique em Avançar.
-
Na página Tipo de CA, selecione CA Raiz ou Subordinada conforme apropriado (neste exemplo, é uma CA Raiz) e clique em Avançar.
-
Na página Chave Privada, selecione Criar uma nova chave privada e clique em Avançar.
-
Na página Criptografia, insira as seguintes informações.
Campo Descrição Provedor de Criptografia RSA#Provedor do Armazenamento de Chaves do Software Microsoft Comprimento da Chave 4096 (ou outro prazo se preferir) Algoritmo de hash SHA256 (ou outro algoritmo SHA se preferir) -
Na página Nome da Autoridade de Certificação, configure como desejar ou aceite os padrões e clique em Avançar.
-
Na página Período de Validade, configure como desejar e clique em Avançar.
-
Na página Bancos de Dados de Certificados, clique em Avançar.
-
Na página Confirmação, revise as informações e clique em Configurar.
-
Conclua o processo de configuração realizando as seguintes tarefas (execute todos os comandos no prompt de comando).
-
Configurar a autoridade de certificação para processamento de certificado não persistente
certutil –setreg DBFlags +DBFLAGS_ENABLEVOLATILEREQUESTS -
Configurar a autoridade de certificação para ignorar erros de CRL offline
certutil –setreg ca\CRLFlags +CRLF_REVCHECK_IGNORE_OFFLINE -
Reiniciar o serviço do .
net stop certsvc net start certsvc
-
-
Configure um modelo de certificado na autoridade de certificação seguindo as etapas na seção a seguir Configurar um modelo de certificado na autoridade de certificação .
Horizon Cloud - True SSO: configurar um modelo de certificado na autoridade de certificação
Você deve configurar o modelo de certificado na autoridade de certificação. O modelo de certificado é a base para os certificados gerados pela autoridade de certificação.
Pré-requisitos
Conclua as etapas descritas anteriormente em Configurar uma autoridade de certificação corporativa usando um sistema Microsoft Windows Server.
Procedimento
-
Crie um novo Grupo de Segurança Universal.
Criar esse grupo permite que você tenha um único Grupo de Segurança ao qual você pode atribuir as permissões necessárias para emitir certificados em nome dos usuários. Todos os computadores nos quais os Servidores de Registro estão instalados podem herdar essas permissões se tornando um membro desse grupo.
- Clique em Iniciar e digite
dsa.msc.
A janela Usuários e Computadores Active Directory é exibida.
- Na árvore, clique com o botão direito do mouse na pasta Usuários do controlador de domínio e selecione Novo Grupo >.
É exibida a janela Novo Objeto - Grupo.
-
No campo Nome do Grupo , insira um nome para o novo grupo. Por exemplo, Servidores de Inscrição de True SSO.
-
Defina os seguintes valores.
Configuração Valor Escopo do grupo Universal Tipo de grupo Segurança -
Clique em OK.
O novo grupo é exibido na árvore da janela Active Directory Usuários e Computadores.
-
Clique com botão direito do mouse no grupo e selecione Propriedades.
-
Na guia Membro de, adicione todos os computadores nos quais você instalará um Servidor de Registro e, em seguida, clique em OK.
-
Reinicie todos os computadores nos quais você instalará um Servidor de Registro.
- Clique em Iniciar e digite
-
Modelo de certificado
-
Selecione Painel de Controle > Ferramentas Administrativas > Autoridade de Certificação.
-
Na árvore, expanda o nome da autoridade de certificação local.
-
Clique com botão direito do mouse na pasta Modelos de Certificado e selecione Gerenciar.
É exibido o Console de Modelos de Certificado.
- Clique com botão direito do mouse no modelo de Logon de Cartão Inteligente e selecione Duplicar Modelo.
É exibida a janela Propriedades do Novo Modelo.
-
Insira as informações nas guias da janela, conforme descrito abaixo.
Guia Configurações Compatibilidade - Marque a caixa de seleção Mostrar alterações resultantes.
- Autoridade de Certificação - Selecione o sistema operacional Windows
- Destinatário do certificado: selecione o sistema operacional Windows
Geral Importante: use apenas caracteres ASCII nos nomes de seus modelos de True SSO. Devido a um problema conhecido, se os nomes dos modelos True SSO incluírem caracteres não ASCII ou ASCII superiores, você não poderá configurar com êxito o True SSO com seu ambiente Horizon Cloud. - Nome de exibição do modelo - Nome de sua preferência. Por exemplo, Modelo do True SSO.
- Nome do modelo - Nome de sua preferência. Por exemplo, Modelo do True SSO.
- Período de Validade
- Período de renovação - 0 semanas
Guia Tratamento de Solicitação - Objetivo - Assinatura e logon de cartão inteligente
- Marque a caixa de seleção Para renovação automática de certificados de cartão inteligente . . .
- Selecione o botão de opção Pedir a confirmação do usuário durante o registro
Guia Criptografia - Categoria do Provedor - Provedor de Armazenamento de Chaves
- Nome do algoritmo - RSA
- Tamanho mínimo da chave - 2048
- Selecione o botão de opção Solicitações podem usar qualquer provedor disponível . . . .
- Solicitar hash - SHA256
Nome da Entidade - Selecione o botão de opção Criar a partir desta Informação Active Directory.
- Formato de nome da entidade - Nome totalmente diferenciado
- Marque a caixa de seleção Nome UPN .
Servidor Marque a caixa de seleção Não armazenar certificados e solicitações no banco de dados da autoridade de certificação Guia Requisitos de Emissão - Exija o seguinte para a inscrição - Selecione Número de assinaturas autorizadas e insira
1. - Tipo de política necessária na assinatura - Política de aplicativo
- Política de aplicativo - Agente de Solicitação de Certificado
- Exija o seguinte para a inscrição - Certificado existente válido
Segurança Na parte superior da guia, selecione o novo grupo que você criou. Em seguida, na parte inferior da guia, selecione Permitir permissões de Leitura e Registro. -
Clique em OK.
-
-
Emita o modelo para True SSO.
- Clique com o botão direito do mouse novamente na pasta Modelos de Certificado e selecione Novo > Modelo de Certificado a Ser Emitido.
É exibida a janela Ativar Modelos de Certificado.
- Selecione TrueSsoTemplate e clique em OK.
-
Modelo de agente de inscrição
- Clique com o botão direito do mouse novamente na pasta Modelos de Certificado e selecione Novo > Modelo de Certificado a Ser Emitido.
É exibida a janela Ativar Modelos de Certificado.
- Selecione o computador do Agente de Inscrição e clique em OK.
Observação: Esse modelo deve ter as mesmas configurações de segurança que o modelo emitido na etapa anterior.
A autoridade de certificação agora está configurada com um modelo de certificado adequado para uso com True SSO.
-
Baixe o pacote de emparelhamento do Horizon Cloud seguindo as etapas na seção a seguir: Baixar o pacote de emparelhamento Horizon Cloud.
Horizon Cloud - True SSO - Baixar o pacote de emparelhamento do Horizon Cloud
Você precisa deste pacote de emparelhamento para concluir as etapas de instalação do Servidor de Registro quando está configurando seu ambiente de Horizon Cloud para True SSO. Baixe o pacote de emparelhamento na página Active Directory do Horizon Universal Console.
Importante: A configuração do True SSO é um tipo de configuração em todo o tenant. A configuração do True SSO será aplicada a todos os pods do Horizon Cloud da sua frota de pods no Microsoft Azure. Como resultado, após você configurar o True SSO com êxito no tenant do Horizon Cloud pela primeira vez e depois implantar pods adicionais do Horizon Cloud em suas assinaturas do Microsoft Azure usando o assistente de implantação de pod automatizada, o sistema enviará a mesma configuração do True SSO para todos esses pods e tentará validar a mesma configuração do True SSO nesses pods.
O pacote de emparelhamento contém um arquivo de certificado para cada um dos Horizon Cloud pods implantados no Microsoft Azure para seu ambiente Horizon Cloud. Para os pods para os quais você deseja configurar o True SSO, é possível carregar arquivos de certificado nesses pods para o Servidor de Registro. Quando você tem um pod, o pacote contém um arquivo de certificado no formato CRT. Quando você tem mais de um pod, o pacote contém vários arquivos CRT, um por pod. O nome de cada arquivo CRT segue o padrão:
podID_truesso.crt
onde podID é o ID do pod que é exibido na página de resumo do pod.
Procedimento
-
No console, navegue até Configurações > Active Directory.
-
Na área Configuração do True SSO, obtenha o
pairing_bundle.7zarquivo clicando em Baixar Token de Emparelhamento. -
Salve o arquivo em um local na qual você pode extrair seu conteúdo.
-
Para os pods para os quais você deseja configurar o True SSO, extraia os arquivos CRT de pods do pacote de emparelhamento em um local onde você pode recuperá-los quando você estiver configurando o Servidor de Registro.
O pacote de emparelhamento contém um arquivo de certificado para cada pod do no seu ambiente. Cada nome de arquivo CRT segue o padrão podID_truesso.crt, em que podID é o valor de ID do pod.
- Configure o Servidor de Registro seguindo as etapas da seção a seguir Configurar o Servidor de Registro.
Servidor de Registro
Esta página de documentação descreve como configurar o Servidor de Inscrição para uso com o Horizon Cloud de primeira geração em implantações do Microsoft Azure.
O Servidor de Registro (ES) é um componente do Horizon Cloud no Microsoft Azure que você instala em uma máquina Windows Server como a última etapa da configuração da infraestrutura para True SSO. Ao implementar o certificado do Agente de Inscrição (Computador) no servidor, você autoriza esse ES para agir como um Agente de Inscrição e gerar os certificados em nome dos usuários.
Atenção: Se o seu tenant de primeira geração tiver vários Horizon Cloud em implantações do Microsoft Azure em sua frota, quando você estiver configurando Servidores de Inscrição, deverá garantir que estes sejam acessíveis por todas as instâncias do gerenciador de pods dessas implantações. Caso contrário, a etapa final de emparelhamento falhará (a etapa de conclusão falhará).
Conforme descrito na Observação importante na parte superior desta página Configurar o True SSO para uso com seu ambiente Horizon Cloud, a configuração do True SSO é um tipo de configuração no âmbito do tenant. O sistema envia a mesma configuração de True SSO para todos os pods na frota do tenant e tenta validar a mesma configuração do True SSO em todos eles. Se você criar um Servidor de Inscrição para trabalhar com o Pod-A e também configurar um Servidor de Inscrição separado para trabalhar com o Pod-B, ambos deverão ser acessíveis tanto pelo Pod-B quanto pelo Pod-B.
Pré-requisitos
Verifique se você concluiu as etapas em Configurar uma autoridade de certificação empresarial usando um sistema Microsoft Windows Server, Configurar um modelo de certificado na autoridade de certificação e Baixar o pacote de emparelhamento do Horizon Cloud.
Observação: A CA Empresarial deve estar configurada para que você veja os itens apropriados no assistente para Inscrição de Certificado nas etapas documentadas nesta página.
Verifique se o sistema no qual você instalará o software do Servidor de Registro está executando um destes sistemas operacionais compatíveis com essa instalação: Windows Server 2012 R2, Windows Server 2016 Windows Server 2019. O sistema deve ter um mínimo de 4 GB de memória.
Observação: O uso do Windows Server 2022 não foi qualificado para suporte ao uso do Servidor de Inscrição com o Horizon Cloud de primeira geração em implantações do Microsoft Azure.
Os rótulos nas etapas a seguir refletem a execução das etapas em um sistema Windows Server 2016.
Procedimento
-
Instale o Servidor de Registro no sistema.
-
Baixe o
Enrollment Server.exearquivo do Horizon Cloud na página do Microsoft Azure no Customer Connect. O nome do arquivo será semelhante aHorizonCloud-TruessoEnrollmentServer-x86_64-7.3.0-xxxxx.exe. -
Confirme se o sistema atende aos pré-requisitos conforme indicado anteriormente.
-
Execute o instalador e siga o assistente.
-
-
No Servidor de Inscrição, adicione o snap-in de Certificado ao MMC (Console de Gerenciamento da Microsoft).
-
Abra o MMC e selecione Arquivo > Adicionar/Remover Snap-in.
-
Em Snap-ins disponíveis, selecione Certificados e clique em Adicionar.
-
Na janela do snap-in Certificados, selecione Conta do computador e clique em Avançar.
-
Na janela Selecionar Computador, mantenha o padrão de Computador local e clique em Concluir.
-
De volta à janela Adicionar ou Remover Snap-ins, clique em OK para concluir a adição do snap-in Certificado.
-
-
Implante o certificado do Agente de Inscrição nesse Servidor de Inscrição.
-
No MMC, expanda Certificados (Computador Local) que você adicionou na etapa anterior, clique com o botão direito na pasta Pessoal e selecione Todas as Tarefas > Solicitar Novo Certificado.
O assistente para Inscrição de Certificado é iniciado.
-
Continue com o assistente para Inscrição de Certificado, aceitando os padrões até chegar à etapa Solicitar Certificados .
-
Na etapa Solicitar Certificados do assistente, marque a caixa de seleção Agente de Inscrição (Computador) e clique em Inscrever.
-
Continue com o assistente, aceitando os padrões nas etapas restantes e, na etapa final, clique em Concluir.
-
-
Importe os arquivos CRT de certificado dos pods extraídos do arquivo, para esses pods com os
pairing_bundle.7zquais você deseja configurar o True SSO.O pacote de emparelhamento contém um arquivo de certificado para cada pod do no seu ambiente. Cada nome de arquivo CRT segue o padrão
podID_truesso.crt, em que podID é o valor de ID do pod.-
No MMC, clique com botão direito do mouse na subpasta Certificados na pasta Raízes Confiáveis do Servidor de Registro Horizon View e selecione Todas as Tarefas > Importar.
-
No assistente para Importar Certificado, siga as instruções para navegar até o local em que você extraiu os arquivos de certificado do
pairing_bundle.7zpacote.
Quando você tiver apenas um pod, o pacote conterá apenas um arquivo CRT. Quando você tiver mais de um pod, o pacote conterá um arquivo CRT para cada pod.
-
Importe o(s) arquivo(s) de certificado, dependendo de quantos pods que você está configurando.
-
Clique em Avançar e depois clique em Concluir.
-
-
Conclua as etapas de configuração restantes descritas na seção a seguir : Concluir a configuração do True SSO para o ambiente do Horizon Cloud.
Horizon Cloud - True SSO - Conclusão da configuração do True SSO para o ambientedo Horizon Cloud
Depois que o Servidor de Inscrição é configurado, insira as informações na página de Active Directory do Horizon Universal Console.
Pré-requisitos
Conclua a etapa anterior Configure o Servidor de Registro.
Confirme que você cumpriu com os requisitos de porta e de protocolo para o tráfego de rede do Servidor de Registro e as VMs do gerenciador de pods, conforme descrito em Tenants de primeira geração: Horizon Cloud em implantações do Microsoft Azure: requisitos de resolução de nomes de host, nomes DNS. Se as portas apropriadas não estiverem permitindo tráfego, o emparelhamento do Servidor de Registro não funcionará.
Procedimento
-
No console, navegue até Configurações > Active Directory.
-
Clique em Adicionar ao lado da configuração do True SSO.
É exibida a caixa de diálogo Configuração do True SSO.
Observação: Como você já configurou o Servidor de Registro, pode ignorar o link de Baixar Token de Emparelhamento nessa caixa de diálogo.
- Insira o nome de domínio totalmente qualificado (FQDN) do seu servidor de inscrição no campo Servidor de Inscrição Primário e clique no botão Teste de Emparelhamento ao lado do campo.
Os outros campos obrigatórios são preenchidos automaticamente.
-
Clique em Salvar.
-
Para configurar um Servidor de Registro Secundário para alta disponibilidade, siga este procedimento.
-
Repita o processo descrito em Configurar o Servidor de Registro em uma segunda máquina.
-
Edite a configuração do True SSO, adicione o segundo endereço de ES no campo Servidor de Registro Secundário e, em seguida, teste o emparelhamento.
-
Salve a configuração novamente.
-
Resultados
As informações de configuração agora são exibidas na página Active Directory em Configuração do True SSO.
Importante: A configuração do True SSO é um tipo de configuração em todo o tenant. A configuração do True SSO será aplicada a todos os pods do Horizon Cloud da sua frota de pods no Microsoft Azure. Como resultado, após você configurar o True SSO com êxito no tenant do Horizon Cloud pela primeira vez e depois implantar pods adicionais do Horizon Cloud em suas assinaturas do Microsoft Azure usando o assistente de implantação de pod automatizada, o sistema enviará a mesma configuração do True SSO para todos esses pods e tentará validar a mesma configuração do True SSO nesses pods.
Esta página foi útil?