将 Horizon Cloud 与 Microsoft Azure 提供程序类型结合使用时,Azure 置备的桌面虚拟机支持对已加入 Entra ID 的桌面进行单点登录。
对于 Windows Horizon Client,此功能支持通过单点登录 (SSO) 访问远程桌面和应用程序。
**注意:**对于 Mac、Linux 或 Web Client,不支持此功能。此外,也不支持将此功能与 Workspace ONE Access 结合使用。
如需了解相关信息,请参阅部署 Microsoft Azure Edge 的要求检查表。
必备条件
在撰写本文时,为 Azure 置备的已加入 Entra ID 的桌面虚拟机配置 Entra ID SSO 的必备条件如下所示。为确保信息随时间保持准确,请参阅 Horizon Cloud 发行说明和 Omnissa 互操作性列表以了解任何更新。
- Omnissa Horizon Client 版本 2512 或更高版本(Windows Client)。
- 客户端的主机操作系统必须低于最低版本。
- 安装了 2025 年 10 月安全累积更新或更高版本的 Windows 11 24H2 企业版(单会话)。
- 安装了 2026 年 1 月安全累积更新或更高版本的 Windows Server 2025。
- Omnissa Horizon Agent 版本 25.4.0 或更高版本。
- 从 HCS 管理门户进行 IDP 注册。
- Entra ID 按租户配置。
- 已使用计算机标识 Microsoft Entra ID 置备池。
- 已启用池组 SSO。
- Microsoft Entra ID P1 许可证。需要此许可证才能创建和配置可信设备组以进行无缝 SSO。如果不满足此要求,则首次尝试启动时会显示一次性同意提示。
- 注册提供程序类型为 Microsoft Entra ID 的 IDP。IDP 集成过程可确保在租户中注册 Omnissa 资源应用程序主体。
运行 PowerShell 脚本
Omnissa 技术支持团队可以提供用于自动执行此过程的 PowerShell 脚本。如需了解相关信息,请参阅通过 Workspace ONE Access 对已加入 Microsoft Entra ID 的桌面和应用程序进行 SSO。
下面提供了该 PostScript 文件的元素:
-
配置图形访问令牌:使用已启用以下权限的应用程序主体生成访问令牌:
- Application-RemoteDesktopConfig.ReadWrite.All
- Application.Read.All
./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>" -
检查 SSO:检查资源应用程序和客户端应用程序的当前 SSO 配置状态。(可选)验证可信设备组配置
.\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
配置 SSO:为资源应用程序和客户端应用程序配置 SSO。(可选)配置可信设备组。
.\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
移除服务主体:这是一个可选步骤,用于在需要进行清理时,移除以前注册的应用程序。
.\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>
为资源授予管理员同意
运行 PowerShell 命令后,打开 Azure 门户,并按照以下步骤为资源应用程序手动授予管理员同意:
- 在 Azure 门户中,单击 Azure Active Directory > 企业应用程序。
- 搜索并找到客户端资源应用程序 Horizon Cloud Service Client。
- 在权限选项卡上,单击授予管理员同意。
已知注意事项
-
在设备完全加入 Entra ID 后,Entra SSO 才可正常使用。在某些情况下,即使池虚拟机显示为“已置备”并报告为“可用”,此过程也可能需要几秒钟时间。在此类场景中,系统可能会提示最终用户输入凭据。
-
对于具有可信设备组的 SSO 配置,MSFT 动态组处理可能需要几分钟时间。在这种情况下,如果在设备成员资格更新完成之前访问桌面或应用程序,最终用户可能会看到一次性同意提示。
此页面对您有帮助吗?