Use as etapas aqui quando seu ambiente de tenant Horizon Cloud estiver configurado para usar a intermediação de pod único e você quiser usar o Omnissa Access com ele. Ao integrar sua implantação do Horizon Cloud on Microsoft Azure com o ambiente do Access hospedado em nuvem, você pode dar aos usuários finais a capacidade de se autenticar em seus desktops e aplicativos provisionados por pod de um único catálogo unificado no Access.
Horizon Cloud oferece suporte à integração com o Acesso hospedado em nuvem.
Para alcançar essa integração, é necessária a implantação do Access Connector que conecta seu ambiente do Access ao pod. Esse conector oferece a capacidade de sincronizar os direitos do usuário final do pod com o Access.
Observação: As capturas de tela na documentação do Access podem parecer diferentes dos elementos da interface do usuário que você visualiza no seu ambiente do Access específico.
Informações básicas e terminologia
-
Configure atribuições de áreas de trabalho e aplicativo remoto a seus usuários e grupos no Horizon Universal Console como de costume.
-
Depois de concluir as etapas para integrar o seu pod ao seu ambiente do Access, sincronize as informações de atribuição do pod com o Access.
-
Em seguida, você poderá ver as áreas de trabalho e os aplicativos no console de administração do Access e seus usuários finais poderão se autenticar nos recursos atribuídos a partir do Access.
-
Você pode definir uma programação de sincronização regular para sincronizar as informações de atribuição do Horizon Cloud com seu ambiente do Access.
-
O nome antigo do Access era Identity Manager. O nome antigo do conector era o Identity Manager Connector. Você pode continuar visualizando referências ao nome antigo nos artigos do produto, da documentação e do KB, especialmente se continua usando versões mais antigas do conector.
-
A documentação do Access usa os direitos de termo quando descreve a sincronização do conector do pod com o Access.
Em Horizon Cloud, uma atribuição representa a combinação de um recurso e direito.
No Horizon Universal Console, adicionar um usuário a uma atribuição concede a ele o recurso de provisionamento de pod da atribuição, tal quando você cria uma atribuição de área de trabalho VDI dedicada.
-
O console do Access foi atualizado com um assistente que usa o termo Horizon Cloud Coleção. Você pode ver ambas as frases na documentação do Access e na documentação do Horizon Cloud: Coleção de Aplicativos Virtuais e Coleção de Horizon Cloud.
Visão de alto nível dos componentes principais
Quando seu ambiente de tenant do Horizon Cloud está configurado para usar a intermediação de pod único, você integra cada pod individual ao Microsoft Azure com o Access para usar os recursos do Access com os recursos de usuário final provisionados de cada pod.
A integração de um pod no Microsoft Azure com o Access envolve os seguintes conceitos chave.
- O pod implantado no Microsoft Azure
- Seu ambiente de tenant do Access
- Um certificado SSL válido carregado nas VMs do gerenciador do pod. Este certificado SSL permite que o Access Connector confie no pod quando o conector sincroniza os direitos e os recursos provisionados por pod para a Horizon Cloud Coleção de Aplicativos Virtuais definida no Access.
- O Access Connector está instalado e as configurações são implantadas para sincronizar com o Acesse as informações sobre estes recursos:
- O Active Directory usuários e grupos
- As atribuições do pod (os recursos provisionados pelo pod e os direitos a esses recursos)
- Definições de configuração no Horizon Universal Console para configurar o artefato SAML que permite ao Access realizar a comunicação SAML com o pod.
Visão geral do processo de integração
A lista a seguir é um resumo de alto nível das etapas de ponta a ponta para permitir que os usuários finais se autentiquem nos aplicativos e nas áreas de trabalho provisionados pelo pod usando o Access.
Antes dessas etapas, você deve ter o pod já implantado no Microsoft Azure, ter seu tenant do Horizon Cloud configurado para usar a intermediação de pod único e ter seu tenant de nuvem do Access.
-
No servidor DNS, mapeie o endereço IP do balanceador de carga do Azure do gerenciador de pods para um nome de domínio completo (FQDN), como
mypod1.example.com. Você pode localizar o endereço IP na página de detalhes do pod. Consulte Visão geral da configuração de certificados SSL nas VMs do gerenciador de pods para obter uma ilustração de onde localizar esse endereço IP na página de detalhes do pod.Observação: Antes da versão de manutenção trimestral de julho de 2020, esse endereço IP tinha o rótulo Endereço IP do Dispositivo do Tenant na página de detalhes do pod. O rótulo atual é IP do Balanceador de Carga do Gerenciador de Pods. Os pods de manifestos recentes incluem um balanceador de carga do Microsoft Azure implantado para a instância do gerenciador de pods por padrão, e a etiqueta atual reflete essa arquitetura de pod. Embora os pods de manifestos inferiores ao 1600 não tenham um balanceador de carga do Microsoft Azure implantado para a VM do gerenciador de pods, o endereço IP que você precisa usar para essa tarefa de emparelhamento é o IP exibido ao lado desse rótulo na página de detalhes do pod.
-
Obtenha um certificado SSL confiável com base nesse FQDN. Para obter detalhes sobre o que é necessário, consulte os seguintes tópicos:
- Visão geral sobre como configurar certificados SSL nas VMs do gerenciador de pods
- Pré-requisitos para configurar certificados SSL nas VMs do gerenciador de pods Observação: os formatos de arquivo de certificado necessários para carregar um certificado SSL para o pod são diferentes do formato de arquivo PEM usado pelas configurações do gateway de pod.
-
Carregue esse certificado SSL nas VMs do gerenciador de pods, conforme descrito em Configurar certificados SSL diretamente nas VMs do gerenciador de pods.
Importante: Se o pod não tiver um certificado SSL que esteja configurado conforme descrito para apresentar ao Access Connector que está tentando se conectar a ele, a tentativa do conector de se conectar ao pod para sincronizar os direitos e os recursos falhará porque o conector não criará uma conexão de rede não confiável. O certificado SSL do pod deve ser confiável pelo conector do para que ele se conecte com êxito ao pod. Até que você tenha carregado um certificado SSL que atenda aos critérios no pod, não será possível integrar com êxito o Access ao pod.
-
Implante o dispositivo Access Connector em uma rede que possa se comunicar com o pod do Horizon Cloud e com o ambiente do Active Directory. A finalidade do conector é sincronizar recursos e direitos do pod e sincronizar usuários e grupos do seu ambiente Active Directory.
Leia todos os pré-requisitos relacionados ao conector, começando com a seção abaixo, intitulada O que você precisa antes de iniciar as etapas de integração.
Importante: Você também deve garantir que a fonte de horário autorizada configurada nesse conector corresponda ao servidor NTP que está configurado para o pod. Se as fontes de horário não corresponderem, poderão ocorrer problemas de sincronização. A página de detalhes do pod mostra o servidor NTP configurado do pod. Você pode abrir a página de detalhes do pod na página Capacidade do Horizon Universal Console.
-
Certifique-se de atender aos pré-requisitos do Access para integração, conforme documentado na documentação do produto Access apropriada para sua situação. Consulte a seção abaixo intitulada O que você precisa antes de iniciar as etapas de integração.
Consulte Pré-requisitos para integração com o Horizon Cloud do guia Configuração de recursos da documentação do Access.
-
Ative as áreas de trabalho do ambiente do Horizon Cloud para o ambiente do Access, conforme documentado nas informações de produto do Access.
Consulte a página da documentação do Access Configurar Horizon Cloud tenant no Access.
-
Lembre-se destes pontos importantes ao seguir as etapas na documentação do Access
- Não sincronize a coleção até concluir a etapa 8 abaixo da configuração do pod para acesso ao Access.
- Na tela Acesso para inserir as informações do tenant Horizon Cloud, no campo Host , especifique o FQDN que você mapeou no seu servidor DNS para o endereço IP do balanceador de carga do Azure do gerenciador de pods, para acessar as VMs do gerenciador de pods.
O FQDN deve corresponder ao certificado SSL que você carregou diretamente no pod, conforme descrito em Configurar certificados SSL diretamente nas VMs do gerenciador de pods.
-
-
Insira as configurações que permitem que o seu ambiente de Acesso configurado seja usado como um provedor de gerenciamento de identidade para o pod. Consulte Etapas para configurar um pod do Horizon Cloud com as informações relevantes do tenant do Access.
-
Em seu tenant de nuvem do Access, sincronize manualmente a coleção para poder verificar na próxima etapa. No console de administração do Access, localize a coleção e clique em Sincronizar.
-
Verifique o acesso de usuários finais a áreas de trabalho e aplicativos fazendo login no Access como um usuário final e iniciando uma área de trabalho e um aplicativo a partir do catálogo. Consulte Confirmar acesso do usuário final às atribuições de área de trabalho no Access.
Após verificar se a integração está funcionando, você pode, opcionalmente, impor que os usuários finais autentiquem e acessem suas áreas de trabalho e aplicativos por meio do Access. Consulte Fazer com que os usuários finais passem pelo acesso.
O que você precisa antes de iniciar as etapas de integração
Para concluir o processo de integração de ponta a ponta por meio da etapa de verificação de acesso do usuário final a áreas de trabalho ou aplicativos remotos baseados em RDS fornecidos pelo pod usando o Access, certifique-se de que você tenha os itens a seguir.
-
Conforme descrito em Visão geral da configuração de certificados SSL nas VMs do gerenciador de pods e Pré-requisitos para configurar certificados SSL nas VMs do gerenciador de pods, você precisa de uma entrada no seu servidor DNS que mapeia o endereço IP do balanceador de carga do Azure do gerenciador de pods para um nome de domínio completo (FQDN).
Você deseja que o FQDN que será usado no certificado SSL seja resolvido para o endereço IP que é exibido na página de detalhes do pod no Horizon Universal Console ao lado do rótulo IP do balanceador de carga do gerenciador de pods .
Por exemplo, digamos que você tenha o pod ilustrado na captura de tela abaixo e deseja usar um FQDN de
mypod-a.example.comcomo o FQDN desse pod para fins de conexão do Access com o pod.
Nesse exemplo, no DNS, você mapearia
mypod-a.example.compara o endereço IP descrito igual a 192.168.21.4.mypod-a.example.com 192.168.21.4Ao realizar as etapas na tela Acesso para inserir as informações de tenant Horizon Cloud, você especifica esse FQDN para o campo Host nessa tela de Acesso.
-
Um pod totalmente configurado que tem um certificado SSL confiável e válido que você carregou nos próprios gerenciadores de pod usando a página de detalhes do pod. Para obter detalhes sobre como carregar o certificado, consulte Visão geral de configuração de certificados SSL nas VMs do gerenciador de pods.
-
Atribuições de área de trabalho VDI, atribuições de área de trabalho de sessão ou atribuições de aplicativo remoto estão configuradas para o pod.
-
Acesso ao tenant de nuvem do Access configurado da sua organização.
Ao usar o Acesso hospedado em nuvem, o dispositivo Access Connector é necessário para integrar seu pod a esse tenant. Esse conector envia as informações sobre direitos de usuário e de grupo para áreas de trabalho e aplicativos virtuais ao seu tenant do Access. Você deve instalar o appliance do conector do em sua rede Active Directory. Siga as etapas conforme documentado na documentação do Access Cloud e descrito em Cenário de implantação para a integração do Horizon Cloud com o Access. Para obter a versão do conector necessária para essa versão, consulte as Matrizes de interoperabilidade de produto.
Verifique se a fonte de horário autorizada configurada do conector corresponde ao servidor NTP configurado para o pod.
Observação: Se você tiver uma integração existente e o dispositivo do Access Connector, uma prática recomendada será atualizar o conector antes de atualizar o pod para o nível de software mais recente do pod.
-
Verifique se o ambiente do Access configurado atende a todos os pré-requisitos para integração com Horizon Cloud recursos, conforme descrito na página de documentação do Access Pré-requisitos para integração.
Configurar um pod do Horizon Cloud no Microsoft Azure com as informações relevantes do tenant do Access
Para integrar um pod no Microsoft Azure com o Access, você deve configurar o pod com as informações de acesso apropriadas. Use o Horizon Universal Console para configurar essas informações.
Pré-requisitos
Verifique se um certificado SSL com base nesse FQDN foi carregado para as VMs do gerenciador de pods, conforme descrito em Configurar certificados SSL diretamente nas VMs do gerenciador de pods. Esse certificado SSL deve ser baseado no FQDN que você mapeou para o endereço IP do balanceador de carga Azure do gerenciador de pods no seu servidor DNS.
Verifique se o seu ambiente do Access está configurado para usar esse FQDN para sincronizar os direitos ao Access e os recursos do usuário final provisionados pelo pod.
Verifique se possui as seguintes informações:
-
A URL de metadados do provedor de identidade SAML (IdP) de seu tenant do Access.
Você obtém a URL de metadados IdP SAML do ambiente usando os Metadados SAML do console administrativo do Access.
Consulte a página de documentação do Access Cloud Configurar autenticação SAML no tenant do Horizon Cloud.
Quando você clica no link Metadados do Provedor de Identidade (IdP) nessa página, a barra de endereço do navegador exibe a URL, normalmente na forma
https://AccessFQDN/SAAS/API/1.0/GET/metadata/idp.xml, em que AccessFQDN é o nome de domínio completo (FQDN) do ambiente do Access. -
O FQDN ao qual você pede para seus usuários finais se conectarem, para a conexão com Horizon Cloud.
Procedimento
-
No Horizon Universal Console, navegue até Configurações > Gerenciamento de Identidade e clique em Novo.
-
Configure as opções a seguir.
Configuração Descrição URL de Metadados de Acesso Digite a URL de metadados do provedor de identidade SAML (IdP) de seu tenant do Access. Esse URL de metadados geralmente tem o formato https://WS1AccessFQDN/SAAS/API/1.0/GET/metadata/idp.xmlem que WS1AccessFQDN é o FQDN do seu ambiente do Access.Tempo limite do token SSO Digite a quantidade de tempo, em minutos, após a qual você deseja que o token SSO atinja o tempo limite. O valor pré-preenchido padrão do sistema é zero (0). Local Selecione uma das suas localizações para filtrar o menu suspenso Pod para o conjunto de pods associados a esta localização. Pod Selecione o pod ao qual esta configuração se aplica. Centro de Dados O menu suspenso exibe um número relacionado à versão Horizon Cloud do manifesto do pod. Mantenha o padrão. FQDN do Acesso para Cliente Digite o FQDN ao qual você pede para seus usuários finais se conectarem, para a conexão com Horizon Cloud. Workspace ONE Redirecionamento Quando você também tiver a configuração para forçar o acesso do usuário final a passar pelo Access, defina essa alternância como SIM para que os clientes dos usuários finais sejam redirecionados automaticamente para o ambiente do Access. Você pode ler sobre como configurar as opções para forçar o acesso do usuário final a passar pelo Acesso em Impor que os usuários finais passem pelo acesso. Com o redirecionamento automático configurado para SIM, nos clientes do usuário final, quando o cliente tenta se conectar a Horizon Cloud e você configurou a autenticação forçada por meio do Access, o cliente é redirecionado automaticamente para o ambiente do Access que está integrado ao pod. Quando a opção de alternância é definida como NÃO, o redirecionamento automático não é ativado. Quando o redirecionamento automático não está ativado e o acesso forçado está configurado, os clientes exibem uma mensagem informativa para o usuário. Para obter mais detalhes, consulte Fazer com que os usuários finais passem pelo acesso. Observação: você pode ativar o redirecionamento de acesso para apenas um dos provedores de gerenciamento de identidade configurados aqui. Se a opção de alternância já estiver definida como SIM para outra configuração e você tentar definir a opção de alternância para SIM, uma mensagem de erro será exibida. -
Clique em Salvar.
Resultados
Um status verde indica que a configuração foi bem-sucedida.
O que fazer agora
Em seu tenant de nuvem do Access, sincronize manualmente as áreas de trabalho e os aplicativos autorizados. No console de administração do Access, localize a coleção definida para esse pod Horizon Cloud e clique em Sincronizar.
Importante:
- Sempre que os recursos ou direitos são alterados no Horizon Cloud, é necessária uma sincronização para propagar as alterações no Access.
- Você também deve garantir que a fonte de horário autorizada configurada nesse conector corresponda ao servidor NTP que está configurado para o pod. Se as fontes de horário não corresponderem, poderão ocorrer problemas de sincronização. A página de detalhes do pod mostra o servidor NTP configurado do pod. Você pode abrir a página de detalhes do pod na página Capacidade do Horizon Universal Console.
Confirmar o acesso do usuário final às atribuições de área de trabalho no Access
Após integrar seu ambiente Horizon Cloud ao ambiente do Access, você pode usar essas etapas para confirmar se os usuários finais têm acesso remoto a aplicativos remotos e áreas de trabalho virtuais provisionadas pelo pod.
Pré-requisitos
Verifique se os seguintes itens foram concluídos:
- Conclua o processo de integração conforme descrito nas etapas de configuração anteriores.
- Conclua as etapas de configuração.
- Configure os métodos de acesso que deseja fornecer aos usuários finais para acessar áreas de trabalho por meio do Access.
- Certifique-se de que as áreas de trabalho autorizadas sejam sincronizadas do pod do Horizon Cloud integrado com seu ambiente do Access. No console de administração do Access, navegue até a página Configuração de Aplicativos Virtuais e sincronize a coleção de Horizon Cloud.
Procedimento
-
Use a URL de Acesso da sua organização para fazer login no Access.
-
Inicie as áreas de trabalho e os aplicativos remotos autorizados do Horizon Cloud a partir do portal.
Esta página foi útil?