Skip to main content

2026 年 9 月 2 日

添加 SSO 配置以使用 Entra ID SSO

将 Horizon Cloud 与 Microsoft Azure 提供程序类型结合使用时,Azure 置备的桌面虚拟机支持对已加入 Entra ID 的桌面进行单点登录。

对于 Windows Horizon Client,此功能支持通过单点登录 (SSO) 访问远程桌面和应用程序。

**注意:**对于 Mac、Linux 或 Web Client,不支持此功能。此外,也不支持将此功能与 Workspace ONE Access 结合使用。

如需了解相关信息,请参阅部署 Microsoft Azure Edge 的要求检查表

必备条件

在撰写本文时,为 Azure 置备的已加入 Entra ID 的桌面虚拟机配置 Entra ID SSO 的必备条件如下所示。为确保信息随时间保持准确,请参阅 Horizon Cloud 发行说明Omnissa 互操作性列表以了解任何更新。

  • Omnissa Horizon Client 版本 2512 或更高版本(Windows Client)。
  • 客户端的主机操作系统必须低于最低版本。
  • 安装了 2025 年 10 月安全累积更新或更高版本的 Windows 11 24H2 企业版(单会话)。
  • 安装了 2026 年 1 月安全累积更新或更高版本的 Windows Server 2025。
  • Omnissa Horizon Agent 版本 25.4.0 或更高版本。
  • 从 HCS 管理门户进行 IDP 注册。
  • Entra ID 按租户配置。
  • 已使用计算机标识 Microsoft Entra ID 置备池。
  • 已启用池组 SSO。
  • Microsoft Entra ID P1 许可证。需要此许可证才能创建和配置可信设备组以进行无缝 SSO。如果不满足此要求,则首次尝试启动时会显示一次性同意提示。
  • 注册提供程序类型为 Microsoft Entra ID 的 IDP。IDP 集成过程可确保在租户中注册 Omnissa 资源应用程序主体

运行 PowerShell 脚本

Omnissa 技术支持团队可以提供用于自动执行此过程的 PowerShell 脚本。如需了解相关信息,请参阅通过 Workspace ONE Access 对已加入 Microsoft Entra ID 的桌面和应用程序进行 SSO

下面提供了该 PostScript 文件的元素:

  • 配置图形访问令牌:使用已启用以下权限的应用程序主体生成访问令牌:

    • Application-RemoteDesktopConfig.ReadWrite.All
    • Application.Read.All

    ./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>"

  • 检查 SSO:检查资源应用程序和客户端应用程序的当前 SSO 配置状态。(可选)验证可信设备组配置

    .\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>]

  • 配置 SSO:为资源应用程序和客户端应用程序配置 SSO。(可选)配置可信设备组。

    .\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>]

  • 移除服务主体:这是一个可选步骤,用于在需要进行清理时,移除以前注册的应用程序。

    .\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>

为资源授予管理员同意

运行 PowerShell 命令后,打开 Azure 门户,并按照以下步骤为资源应用程序手动授予管理员同意:

  1. 在 Azure 门户中,单击 Azure Active Directory > 企业应用程序
  2. 搜索并找到客户端资源应用程序 Horizon Cloud Service Client
  3. 权限选项卡上,单击授予管理员同意

已知注意事项

  • 在设备完全加入 Entra ID 后,Entra SSO 才可正常使用。在某些情况下,即使池虚拟机显示为“已置备”并报告为“可用”,此过程也可能需要几秒钟时间。在此类场景中,系统可能会提示最终用户输入凭据。

  • 对于具有可信设备组的 SSO 配置,MSFT 动态组处理可能需要几分钟时间。在这种情况下,如果在设备成员资格更新完成之前访问桌面或应用程序,最终用户可能会看到一次性同意提示。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…