Este artigo fornece instruções detalhadas sobre como definir as configurações de Universal Broker, incluindo o FQDN ou URL de conexão, a autenticação de dois fatores, tempos limite de sessão e as políticas de recurso do Horizon.
Breve introdução à definição de configurações Universal Broker
Antes de poder usar Universal Broker para a intermediação de recursos de atribuições de usuário final, você deve primeiro definir determinadas configurações.
Na primeira configuração do Universal Broker , o assistente de configuração é aberto automaticamente, conforme descrito em Iniciar a instalação do Universal Broker.
Em seguida, quando você precisar examinar as configurações durante o uso contínuo do serviço, poderá reabrir o assistente de configuração na página Agente do console ou na página Introdução.
- Alguns pontos principais sobre as configurações de autenticação de dois fatores neste assistente de configuração
- Por design, quando Universal Broker é definido com configurações de autenticação de dois fatores, ele forma a solicitação de autenticação e a transmite para uma instância de Unified Access Gateway externa que, em seguida, se comunica com o servidor de autenticação real definido nas configurações dessa instância. Em seguida, o Unified Access Gateway retransmite a resposta do serviço de autenticação de volta para o Universal Broker.
- Por seu design padrão, as mesmas configurações Universal Broker de autenticação de dois fatores do serão aplicadas em todo o tenant e usadas para cada pod na frota de pods do tenant. Para usar a autenticação de dois fatores para Universal Broker, você deve primeiro configurar o serviço de autenticação apropriado em cada instância de Unified Access Gateway externa para cada pod participante na sua frota de pods. As configurações de instâncias de Unified Access Gateway externas devem ser idênticas dentro dos pods participantes e entre eles.
- Por exemplo, se você tiver uma frota de pods combinada que consiste em pods do Horizon e pods do Horizon Cloud e quiser usar RADIUS autenticação, configure o serviço de RADIUS em cada instância de Unified Access Gateway externa em todos esses pods e pods do Horizon Cloud do Horizon.
Pré-requisitos
Importante: Se você tiver usuários finais se conectando pela Internet ou se quiser usar a autenticação de dois fatores, não exclua as instâncias de Unified Access Gateway externas que estão nos pods. No caso de usuários finais externos, o Unified Access Gateway externo é necessário para iniciar com êxito a área de trabalho virtual ou o aplicativo remoto por meio do cliente do usuário final após a autenticação do cliente com o Universal Broker. No caso da autenticação de dois fatores, Universal Broker corresponde às configurações de autenticação de dois fatores com o Unified Access Gateway externo e, portanto, a configuração de Unified Access Gateway externo é necessária para isso.
Prepare os componentes do sistema necessários de acordo com o seu tipo de pod. É particularmente importante verificar esses pré-requisitos quando você está concluindo o assistente para a primeira configuração do tenant do Universal Broker.
-
Para pods do Horizon (com base na tecnologia do Horizon Connection Server):
- Configure as portas necessárias, conforme descrito em Pods do Horizon: requisitos de DNS, portas e protocolo para Universal Broker.
- Pods do Horizon - Instale o plug-in do Universal Broker no Servidor de Conexão.
- Pods do Horizon - Configure Unified Access Gateway para uso com Universal Broker. Se quiser que Universal Broker use a autenticação de dois fatores para seus pods do Horizon, configure o serviço de autenticação de dois fatores apropriado em cada instância Unified Access Gateway em cada pod participante. Para obter mais informações, consulte Práticas recomendadas ao implementar a autenticação de dois fatores em um ambiente Universal Broker.
- Se você quiser ativar a autenticação de dois fatores somente para os usuários externos e ignorá-la para os usuários internos, Defina intervalos de rede internos para Universal Broker.
- Selecione Universal Broker como o intermediário de conexão no âmbito do tenant para pods do Horizon, conforme descrito em Iniciar a configuração do Universal Broker.
-
Para Horizon Cloud pods do (com base na tecnologia de gerenciador de pods do Horizon Cloud):
- Verifique se os nomes DNS necessários para sua instância de Universal Broker regional podem ser resolvidos e acessados. Consulte a tabela "Requisitos de DNS de operações e implantação de pods" em Requisitos de DNS para um pod Horizon Cloud no Microsoft Azure.
- Configure as portas e os protocolos necessários, conforme descrito na seção "Portas e protocolos exigidos pelo Universal Broker" em Horizon Cloud Pods: requisitos de portas e protocolos.
- Se você quiser que Universal Broker use a autenticação de dois fatores para seus pods Horizon Cloud, configure o mesmo tipo de serviço de autenticação em cada instância do Unified Access Gateway externo em cada pod participante. Consulte Habilitar a autenticação de dois fatores nos gateways de um pod de Horizon Cloud e Práticas recomendadas ao implementar a autenticação de dois fatores em um ambiente Universal Broker.
- Se você quiser ativar a autenticação de dois fatores somente para os usuários externos e ignorá-la para os usuários internos, Defina intervalos de rede internos para Universal Broker.
- Selecione Universal Broker como o intermediário de conexão no âmbito do tenant para Horizon Cloud pods, conforme descrito em Iniciar a ativação do Universal Broker usando o Horizon Universal Console. Importante: Antes de enviar a etapa final do assistente, todos os seus pods Horizon Cloud devem estar online e com estado íntegro e pronto. Durante a aplicação das configurações, o serviço de Universal Broker deve se comunicar com os pods e realizar algumas etapas de configuração neles para concluir o processo de configuração. Se qualquer um dos pods estiver offline ou indisponível, haverá falha na instalação do Universal Broker.
Procedimento
-
Abra o assistente de configuração para configurar Universal Broker.
Caso contrário, você poderá abrir diretamente o assistente clicando em Configurações > Agente e clicando no ícone de lápis para editar uma configuração.
-
Se você estiver concluindo esse assistente imediatamente após as etapas em Iniciar a instalação do Universal Broker
Nesse caso, normalmente o console já terá exibido o assistente, a menos que você tenha cancelado o assistente antes de concluí-lo. Se você tiver cancelado o assistente nesse momento antes de concluí-lo, abra diretamente o assistente navegando até Configurações > Agente e clicando em Configurar.
-
Se você estiver examinando uma configuração salva
Abra diretamente o assistente navegando até Configurações > Agente e clicando no ícone de lápis ao lado dessa configuração.
O assistente de configuração para Universal Broker é exibido. Na versão atual, as seções do assistente correspondem às configurações do FQDN, à autenticação e a alguns padrões aplicáveis às sessões do cliente.
-
-
Na página FQDN do assistente, defina as configurações para o nome de domínio completo (FQDN) do serviço Universal Broker. Essas configurações definem o endereço de conexão dedicado ou URL que seus usuários finais usarão para acessar os recursos intermediados pelo Universal Broker.
Observação: Quando você modifica uma configuração de subdomínio ou de FQDN, pode levar algum tempo para a alteração entrar em vigor em todos os servidores DNS.
-
Para Tipo, selecione o botão da UI para o tipo de FQDN desejado.
-
Especifique configurações adicionais para o tipo de FQDN selecionado.
-
Omnissa fornecido
Configuração Descrição Subdomínio Insira o nome DNS exclusivo de um subdomínio válido na sua configuração de rede que representa sua empresa ou organização. Esse subdomínio é prefixado no domínio fornecido pelo sistema para formar o FQDN de intermediação. Observação: algumas cadeias de caracteres não são permitidas ou estão reservadas pelo sistema. Esta categoria de strings inclui palavras genéricas como livro, termos de propriedade da empresa bem conhecidos, comogmail, e protocolo. termos de codificação e código aberto, comophpesql. O sistema também impede uma categoria de padrões dessas cadeias de caracteres, comomail0,mail1,mail2e assim por diante. No entanto, quando você digita um nome não permitido nesse campo, o sistema não valida a entrada nesse momento. Somente quando você chega à etapa final de resumo do assistente, o sistema valida o nome que você digitou aqui e exibirá um erro se a sua entrada corresponder a um dos nomes não permitidos. Se isso acontecer, digite um nome diferente e mais exclusivo aqui.URL do Agente Esse campo somente leitura exibe o FQDN configurado. O FQDN usa o formato https://your-sub-domain.firstgen.omnissahorizon.com. Forneça esse FQDN aos seus usuários finais para permitir que eles se conectem ao serviço Universal Broker usando Horizon Client. Universal Broker gerencia a validação de DNS e SSL desse FQDN. -
Fornecido pelo Cliente
Configuração Descrição FQDN de Intermediação Insira o FQDN personalizado que os usuários finais usarão para acessar o serviço Universal Broker. Seu FQDN personalizado funciona como um alias para o FQDN fornecido pelo sistema gerado automaticamente que conclui a conexão com o serviço. Você deve ser o proprietário do nome de domínio especificado no seu FQDN personalizado e fornecer um certificado que possa validar esse domínio. Observação: Seu FQDN personalizado, também conhecido como URL de conexão, representa sua empresa ou organização. Certifique-se de ter autorização apropriada para usar esse FQDN personalizado. Observação: o FQDN personalizado deve ser exclusivo e distinto dos FQDNs de todas as instâncias do Unified Access Gateway nos pods. Importante: você deve criar um registro CNAME no servidor DNS que mapeia seu FQDN personalizado para o FQDN fornecido pelo sistema que representa o endereço de conexão interna do serviço Universal Broker. Por exemplo, o registro pode mapear vdi.examplecompany.comparaauto-generated-string.firstgen.omnissahorizon.com.Certificado Clique em Procurar e carregue o certificado (no formato PFX protegido por senha) que valida seu FQDN de intermediação. O certificado deve atender a todos os seguintes critérios: - O certificado deve ser válido por pelo menos 90 dias
- O certificado deve ser assinado por uma autoridade de certificação confiável
- O Nome Comum (SN) do certificado ou qualquer um dos seus Nomes Alternativos da Entidade (SANs) devem corresponder ao FQDN
- O conteúdo do certificado deve estar em conformidade com o formato padrão X.509
vdi.mycompany.comcomo um FQDNde intermediação válido. No entanto,test.vdi.mycompany.comnão corresponde ao identificador de referência e não é permitido.Senha Insira a senha para o arquivo de certificado PFX. FQDN fornecido Esse campo somente leitura exibe o FQDN fornecido pelo sistema que é gerado automaticamente para o serviço de intermediação. O FQDN tem o formato https://auto-generated-string.firstgen.omnissahorizon.com. Esse FQDN fornecido não é visível para os usuários finais e representa o endereço de conexão interna do serviço Universal Broker. Seu FQDN personalizado funciona como um alias para o FQDN fornecido pelo sistema. Importante: você deve configurar uma associação de alias criando um registro CNAME no servidor DNS que mapeia seu FQDN personalizado para o FQDN fornecido pelo sistema. Por exemplo, o registro pode mapearvdi.examplecompany.comparaauto-generated-string.firstgen.omnissahorizon.com.
-
-
Quando você terminar de definir as configurações de FQDN, clique em Avançar para ir para a próxima página do assistente.
-
-
(Opcional) Na página Autenticação do assistente, configure a autenticação de dois fatores.
Por padrão, Universal Broker autentica os usuários exclusivamente por meio de seu nome de usuário e senha Active Directory. Você pode implementar a autenticação de dois fatores especificando um método de autenticação adicional. Para obter mais informações, consulte Práticas recomendadas ao implementar a autenticação de dois fatores em um ambiente Universal Broker.
Configuração Descrição Autenticação de Dois Fatores Para usar a autenticação de dois fatores, ative essa alternância. Quando você ativa a alternância, aparecem opções adicionais para configurar a autenticação de dois fatores. Manter Nome de Usuário Ative essa opção para manter o nome de usuário Active Directory do usuário durante a autenticação para Universal Broker. Quando ativado: - O usuário deve ter as mesmas credenciais de nome de usuário para o método de autenticação adicional que para sua autenticação Active Directory para Universal Broker.
- O usuário não pode alterar o nome de usuário na tela de logon do cliente.
Tipo Especifique o método de autenticação que o Universal Broker deve usar com os usuários finais, além do nome de usuário e senha Active Directory. A interface do usuário exibe duas opções RADIUS e RSA SecurID. Essa configuração se aplica a todo o tenant. O comportamento no cliente do usuário final dependerá da composição da frota de pods do tenant e do tipo de autenticação de dois fatores configurado nos gateways dos pods, da seguinte maneira: - Somente pods do Horizon: o tipo selecionado aqui é aquele usado no cliente.
- Somente Horizon Cloud pods: selecione o tipo que corresponde ao que está configurado nos gateways externos dos pods.
- Combinação de pods do Horizon e Horizon Cloud em implantações do Microsoft Azure: em uma frota combinada, quando RADIUS é selecionado aqui, as solicitações de autenticação de RADIUS dos usuários são tentadas por meio das instâncias do Unified Access Gateway de ambos os tipos de pod.
Em uma frota combinada, quando RSA SecurID é selecionado aqui, o comportamento do cliente depende do fato de seus Horizon Cloud em implantações do Microsoft Azure estarem configurados com RSA SecurID em seus gateways externos.
Se seus Horizon Cloud em implantações do Microsoft Azure não tiverem RSA SecurID tipo configurado em seus gateways e RSA SecurID for selecionado aqui, as solicitações de autenticação RSA dos usuários serão tentadas apenas por meio das instâncias do Unified Access Gateway dos pods do Horizon. As tentativas de solicitações de autenticação de nome de usuário e senha do Active Directory por meio das instâncias do Unified Access Gateway de pods do Horizon ou pods do Horizon Cloud.
Se seus Horizon Cloud em implantações do Microsoft Azure tiverem o tipo RSA SecurID configurado, as solicitações de autenticação RSA dos usuários serão tentadas por meio das instâncias do Unified Access Gateway de ambos os tipos de pod.
Mostrar Texto da Dica Aplicável para RADIUS tipo. Habilite essa opção para configurar uma cadeia de caracteres de texto exibida na tela de login do cliente para ajudar a solicitar ao usuário as credenciais para o método de autenticação adicional. Texto da Dica Personalizado Esse campo está disponível quando você seleciona Mostrar Texto da Dica. Aplicável para RADIUS tipo. Insira a cadeia de texto que você deseja exibir na tela de logon do cliente. A dica especificada aparece para o usuário final como Digite seu nome de usuário e senhado DisplayHint, em que DisplayHint é a cadeia de caracteres de texto que você especifica nessa caixa de texto. Observação: Universal Broker não permite os seguintes caracteres no texto de dica personalizado:& < > ' "Se você incluir qualquer um desses caracteres não permitidos no texto de dica, as conexões de usuário com o FQDN do Universal Broker falharão. Essa dica pode ajudar a orientar os usuários a inserir as credenciais corretas. Por exemplo, especificar a fraseNome de usuário e senha de domínio da empresa abaixo pararesultaria em um aviso para o usuário final que diz:Digite seu nome de usuário e senha de domínio da empresa abaixo para nome de usuário e senha.Autenticação de Dois Fatores Ative essa alternância para ignorar a autenticação de dois fatores para usuários de rede interna que se conectam ao serviço Universal Broker. Verifique se você especificou os intervalos de IP públicos pertencentes à rede interna, conforme descrito em - When this toggle is enabled, internal users must enter only their Active Directory credentials to authenticate to the Universal Broker service. External users must enter both their Active Directory credentials and their credentials for the additional authentication service.
- When this toggle is turned off, both internal and external users must enter their Active Directory credentials and their credentials for the additional authentication service.
Public IP Ranges This field is visible when Skip Two-Factor Authentication is enabled. When one or more public IP ranges are already specified on the Broker page's Network Ranges tab, this field is read-only and lists those IP ranges. When the Broker page's Network Ranges tab does not have public IP ranges already specified, you can use this field to specify the public IP ranges that represent your internal network, for the purpose of skipping the two-factor authentication prompts for traffic coming from those ranges. Universal Broker considers any user connecting from an IP address within one of these ranges to be an internal user. For more details about the purpose of specifying these ranges, see Definir intervalos de rede interna para Universal Broker. A captura de tela a seguir mostra um exemplo do assistente de configuração com as configurações de autenticação de dois fatores preenchidas para o tipo de RADIUS.  Quando terminar suas seleções, clique em **Avançar** para ir para a próxima página do assistente.5. Na página Configurações do assistente de configuração, defina as configurações de Durações para Horizon Client.
Essas configurações de tempo limite se aplicam à sessão de conexão entre o Horizon Client e a área de trabalho atribuída alocada pelo Universal Broker. Essas configurações não se aplicam à sessão de logon do usuário para o sistema operacional convidado da área de trabalho atribuída. Quando o Universal Broker detecta as condições de tempo limite especificadas por essas configurações, ele fecha a sessão de conexão do Horizon Client do usuário. <table> <thead> <tr> <th>Configuração</th> <th>Descrição</th> </tr> </thead> <tbody> <tr> <td><strong>Intervalo de Pulsação do Client</strong></td> <td>Controla o intervalo, em minutos, entre Horizon Client heartbeats e o estado da conexão do usuário com Universal Broker. Essas heartbeats relatam para Universal Broker quanto tempo ocioso passou durante a sessão de conexão Horizon Client. O tempo ocioso é medido quando não ocorre nenhuma interação com o dispositivo de endpoint que executa o Horizon Client. Esse tempo ocioso não é afetado pela inatividade na sessão de logon para o sistema operacional convidado que se baseia na área de trabalho atribuída do usuário. Em implantações de área de trabalho grandes, aumentar o Intervalo</strong> de Pulsação do Cliente pode reduzir o tráfego de rede e melhorar o <strong>desempenho.</td> </tr> <tr> <td><strong>Usuário ocioso do Client</strong></td> <td>Tempo ocioso máximo, em minutos, permitido durante uma sessão de conexão entre Horizon Client e Universal Broker. Quando o tempo máximo é atingido, o período de autenticação do usuário expira, e Universal Broker fecha todas as sessões ativas do Horizon Client. Para reabrir uma sessão de conexão, o usuário deve inserir novamente as credenciais de autenticação na tela de logon do Universal Broker. <strong>Observação:</strong> para evitar a desconexão inesperada de usuários de suas áreas de trabalho atribuídas, defina o tempo limite Usuário Ocioso <strong></strong> do Cliente como um valor que tenha pelo menos o <strong>dobro do Intervalo de Pulsação do Cliente</strong>.</td> </tr> <tr> <td><strong>Sessão do Agente do Client</strong></td> <td>O tempo máximo, em minutos, permitido para uma sessão de conexão Horizon Client antes que a autenticação do usuário expire. A hora começa quando o usuário se autentica no Universal Broker. Quando o tempo limite da sessão é atingido, o usuário pode continuar a trabalhar na área de trabalho atribuída. No entanto, se ele executar uma ação, como alterar alguma configuração, que exija comunicação com Universal Broker, Horizon Client solicitará que ele insira novamente as credenciais Universal Broker. <strong>Observação:</strong><strong>o tempo limite da Sessão</strong> do Agente do Cliente deve ser maior ou igual à soma do valor do Intervalo</strong> de Pulsação do Cliente e do tempo limite do <strong>Usuário</strong> Ocioso do <strong>Cliente.</td> </tr> <tr> <td><strong>Tempo Limite de Cache da Credencial do Cliente</strong></td> <td> Essa configuração se destina a ser o Universal Broker comparável à configuração do Horizon Connection Server rotulada como <strong>Outros clientes. Descarte as credenciais de SSO</strong>. Portanto, a descrição aqui para essa configuração foi escrita para corresponder à descrição dessa configuração do Horizon Connection Server e na dica de ferramenta do console para essa configuração. Essa configuração é para clientes que não oferecem suporte à migração remota de aplicativos. Descarta as credenciais de SSO após o número especificado de minutos. Os usuários devem fazer login novamente para se conectarem a uma área de trabalho após o número especificado de minutos, independentemente de qualquer atividade do usuário no dispositivo cliente. O padrão é 15 minutos.</td> </tr> </tbody> </table>6. Na página Configurações do assistente de configuração, configure Detalhes da Política.
Os Detalhes da Política controlam se os usuários finais podem acessar determinados recursos do Horizon, se os recursos estiverem disponíveis na área de trabalho e no cliente. <table> <thead> <tr> <th>Configuração</th> <th>Descrição</th> </tr> </thead> <tbody> <tr> <td><strong>Redirecionamento de Multimídia (MMR)</strong></td> <td>Habilite essa alternância para permitir que os usuários finais acessem o recurso de redirecionamento de multimídia, se o recurso estiver disponível na área de trabalho e no cliente.</td> </tr> <tr> <td><strong>Acesso USB</strong></td> <td>Habilite essa alternância para permitir aos usuários finais o recurso de redirecionamento USB, se o recurso estiver disponível na área de trabalho e no cliente.</td> </tr> <tr> <td><strong>Limpar Horizon Web Client credenciais quando a guia é fechada</strong></td> <td> Ativar essa configuração remove as credenciais de um usuário do cache quando um usuário fecha uma guia que se conecta a uma área de trabalho remota ou fecha uma guia que se conecta à página de seleção da área de trabalho, no Horizon Web Client. Quando essa configuração está ativada, as credenciais também são removidas do cache nos seguintes cenários de Horizon Web Client: <ul> <li>Um usuário atualiza a página de seleção da área de trabalho ou a página de sessão remota. </li> <li>O servidor apresenta um certificado autoassinado, um usuário inicia uma área de trabalho remota, e o usuário aceita o certificado quando o aviso de segurança é exibido. </li> <li>Um usuário executa um comando URI na guia que contém a sessão remota. </li> </ul> Quando essa configuração está desativada, as credenciais permanecem em cache.</td> </tr> <tr> <td><strong>Permitir que o cliente aguarde a VM desligada</strong></td> <td>A ativação dessa configuração permite que Horizon Client tente novamente solicitações de conexão para uma área de trabalho remota que não está disponível no momento. Por exemplo, um usuário cliente pode solicitar uma área de trabalho que está atualmente desligada. Com essa configuração habilitada, Horizon Client pode reenviar a solicitação de conexão e estabelecer uma sessão de conexão quando a área de trabalho estiver ligada e disponível.</td> </tr> </tbody> </table> Quando terminar de configurar os Detalhes da Política, clique em **Avançar** para prosseguir para a próxima etapa do assistente.7. Reveja as configurações na página Resumo e, em seguida, clique em Concluir para salvar e aplicar a configuração.
Dependendo das condições do sistema e da rede, normalmente leva pelo menos alguns minutos e até meia hora para que as definições de configuração sejam efetivadas no serviço Universal Broker, pois os registros DNS são propagados pelos servidores DNS em todas as regiões globais. Durante esse tempo, o serviço Universal Broker não estará disponível. Quando a configuração é concluída, a seção Agente na página Introdução mostra o status **Concluído** , e a página **Configurações** \> **Agente** mostra o status **Ativado** com um ponto verde.  **Importante:** Se a configuração do Universal Broker falhar, a página **Configurações** \> **Agente** mostrará o status **Erro** com um ícone de alerta vermelho. Para corrigir a falha de configuração e configurar o serviço de Universal Broker, entre em contato com o Suporte do Horizon Cloud, conforme descrito no [artigo da Base de Dados de Conhecimento \(KB\) 2006985](https://kb.omnissa.com/s/article/2006985).O que fazer agora
- Se você tiver configurado Universal Broker para pods do Horizon, prossiga para alterar os pods para o estado gerenciado. Consulte Usar o Horizon Universal Console para alterar um pod do Horizon conectado à nuvem para o estado Gerenciado.
- Se você configurou Universal Broker para Horizon Cloud pods no Microsoft Azure, nenhuma configuração adicional será necessária. Você pode começar a usar o console para criar imagens de vários pods, seguido pela criação de atribuições de usuário final com base nessas imagens.
Esta página foi útil?