Skip to main content

2026 年 9 月 2 日

部署 Horizon Cloud on OpenStack Edge 的要求检查表

此检查表旨在让您知晓使用 OpenStack(客户部署或 Platform9 Private Cloud Director (PCD))作为容量提供程序并使用 Horizon Control Plane 来创建 Horizon Cloud on OpenStack Edge 部署所需的元素。

注意:Horizon Cloud on OpenStack 当前仅以有限可用性 (LA) 模式提供。

该检查表适用于从未在其租户环境中进行 Horizon Cloud on OpenStack 部署的 Horizon Cloud 客户帐户。此类租户可能被称为清空环境或绿场环境。

在部署 Horizon Cloud 之前,必须执行下面的一些项目。您可以将某些项目延迟到部署完成并且运行之后。

端口和协议要求

在 Horizon Cloud 环境中执行部署和日常操作需要特定的端口和协议。有关详细信息,请参阅 Horizon Cloud on OpenStack Edge 的端口和协议要求

Microsoft Windows 操作系统的许可

Horizon Cloud 不提供在使用 Horizon Cloud 工作流的过程中使用的 Microsoft Windows 操作系统所需的任何客户机操作系统许可。您必须获取有效的合格 Microsoft 许可证,以授权您创建和运行在 Horizon Cloud 环境中选择使用的基于 Windows 的桌面虚拟机和 RDSH 虚拟机以及在其中执行工作流。所需的许可取决于您的预期用途。

Unified Access Gateway 要求

将由 Unified Access Gateway 虚拟机组成的集群与池相关联,从而使客户端能够与该池中的虚拟机建立受信任的 Horizon Web Client 连接。您可以使用 Horizon Universal Console 来为 Horizon Cloud 配置 Unified Access Gateway。

对于 Horizon Cloud on OpenStack,需要与 FQDN 匹配的一个或多个采用 PEM 或 PFX 格式的 Omnissa Unified Access Gateway (UAG) 证书。

需要具备以下项目,才能使用 Unified Access Gateway 配置 Horizon Cloud。如需了解相关的网络连接信息,请参阅*《使用和管理 Horizon Cloud》*中的配置 Horizon Cloud on OpenStack Edge 部署的网络设置

要在 Unified Access Gateway 配置期间指定的 FQDN。
与 FQDN 匹配的一个或多个采用 PEM 或 PFX 格式的 Unified Access Gateway 证书。证书只能包含服务器身份验证 EKU,不得包含客户端身份验证 EKU。

注意:如果您出于此目的提供的证书使用 CRL(证书吊销列表)或引用特定 DNS 名称的 OCSP(联机证书状态协议)设置,则必须确保针对那些 DNS 名称的 VNet 上的出站 Internet 访问可解析并可访问。在 Unified Access Gateway 配置中配置提供的证书期间,Unified Access Gateway 软件将访问这些 DNS 名称以检查证书的吊销状态。如果无法访问这些 DNS 名称,部署将失败。这些名称高度依赖于用于获取证书的 CA。
遵循 Unified Access 部署(基本或高级)的相应准则。请参阅为 vSphere、Nutanix 或 OpenStack Edge 创建 UAG 部署

用户身份和计算机身份要求

Horizon Cloud 处理身份的方式与其他环境有所不同。在 Horizon Cloud 中,服务会区分用户身份和计算机身份,并会在客户端与远程桌面或应用程序之间建立安全连接时同时依赖这两种身份。

**注意:**如果您更熟悉使用单个身份提供程序对用户身份和计算机身份进行验证的环境,例如第一代 Horizon Cloud 环境或 Horizon 8 内部部署环境,您可能会对用户身份与计算机身份之间的这种区分感到陌生。

在 Horizon Cloud 中,您设置的身份配置必须包含两个身份提供程序,一个用于验证用户身份,另一个则用于验证计算机身份。

用户身份要求

Horizon Cloud 要求您注册用户身份提供程序。服务使用此身份提供程序对尝试访问远程桌面和应用程序的客户端用户进行身份验证。

Horizon Cloud 依赖于外部身份提供程序,并且当前支持 Microsoft Entra ID (Azure Active Directory) 和 Omnissa Workspace ONE Access。使用 Horizon Cloud 配置的身份提供程序会在用户尝试访问其桌面时执行所需的身份验证。

对于 Microsoft Entra ID 或 Workspace ONE Access,您必须将内部部署 Active Directory 连接到外部身份提供程序。

有关配置所选身份提供程序的更多信息,请参阅设置身份提供程序

计算机身份要求

Horizon Cloud 还要求您注册计算机身份提供程序。服务使用此身份提供程序为提供远程桌面和应用程序的虚拟机建立计算机身份。

通过计算机身份提供程序,服务将远程桌面和远程应用程序的虚拟机源加入客户端用户有权访问的受信任网络域。

您必须满足以下必备条件:

  • 计算机身份支持并需要内部部署 Active Directory。VDI 桌面将加入此 Active Directory 域,因此域控制器必须可以从要将桌面部署到的网络访问。

  • 您必须创建主域加入帐户和辅助域加入帐户。

  • 您需要具有一个 Active Directory 域加入帐户,以便系统可以使用该帐户执行 Sysprep 操作并将计算机加入域。

  • 将帐户密码设置为“永不过期”。

  • 您的帐户需要以下 Active Directory 权限:读取全部属性、重置密码、创建计算机对象、删除计算机对象、写入全部属性。

有关更多信息,请参阅本主题后面的 Active Directory 表行。

API 最低要求

下表列出了每项服务所需的最低和最高 API 版本和微版本。没有微版本限制的服务只需要指定的基本 API 版本。未列出 API 版本的服务虽已注册,但其版本详细信息尚未定义。

#服务资源服务类型API 版本最低微版本最高微版本
1Keystone(身份)标识服务identity3.14
2Heat (CloudFormation)CloudFormation 服务cloudformation1
3Neutron(网络)网络服务network2
4Cinder(块存储)块存储服务block-storage333.71
5放置放置服务放置111.39
6Nova(计算)计算服务计算2.12.12.96
7Masakari(实例 HA)实例 HA 服务instance-ha111.3
8Octavia(负载均衡器)负载均衡器服务load-balancer2.28
9Barbican(密钥管理器)密钥管理器服务key-manager1
字段中Heat(编排)编排服务编排1
11Watcher(资源优化)资源优化服务resource-optimization111.4
12Designate (DNS)DNS 服务dns2.1
13Glance(映像)映像服务映像2.15
14MORSMORS 服务mors
15ResMgr资源管理器服务resmgr
16RegionInfo区域信息服务regioninfo
17HAMgrHA 管理器服务hamgr
18AppCatalog应用程序目录服务appcatalog

支持的身份配置

Horizon Cloud 要求您注册一个包含用户身份提供程序和计算机身份提供程序的身份配置。功能可能会因配置中包含的特定身份提供程序而异。

Horizon Cloud 支持以下身份配置。

身份配置用户身份提供程序计算机身份提供程序功能注意事项
AMicrosoft Entra ID Commercial 或 Microsoft Entra ID GovernmentActive Directory
  • 支持通过 SSO 访问远程桌面和应用程序。
BWorkspace ONE Access 云部署版本或 Workspace ONE Access 内部部署版本Active Directory
  • 支持通过 SSO 访问远程桌面和应用程序。
  • 支持与 Workspace ONE 集成。
  • 不支持即时目录。
COmnissa Identity ServiceActive Directory
  • 支持通过 SSO 访问远程桌面和应用程序。
  • 此配置当前不支持 Windows 365。

以下各节介绍了每个受支持的用户身份提供程序和计算机身份提供程序的要求。

用户身份要求

下面的预备信息概述了在您的身份配置中选择使用的用户身份提供程序的要求。Horizon Cloud 支持将 Microsoft Entra ID 和 Workspace ONE Access 作为用户身份的提供程序。

除了本节所述的要求外,请参阅支持的身份配置一节,以了解有关功能注意事项及可与每个用户身份提供程序结合使用的计算机身份提供程序的信息。有关 Horizon Cloud 如何管理身份的概述,请参阅了解用户身份和计算机身份一节。

  • Microsoft Entra ID

    当 Microsoft Entra ID Commercial 或 Microsoft Entra ID Government 是您的用户身份提供程序时,具有 Microsoft Entra ID 全局管理员特权的用户必须执行以下操作。
    • 批准请求的权限。
    • 表明整个组织同意。
  • Workspace ONE Access

    如果 Workspace ONE Access 云部署版本或 Workspace ONE Access 内部部署版本是您的用户身份提供程序,具有管理员特权的用户必须执行以下操作。
    • 集成身份提供程序。
    • 配置 Horizon Cloud 集成所需的必备条件。
  • Omnissa Identity Service

    如果 Omnissa Identity Service 是您的用户身份提供程序,具有管理员特权的用户必须执行以下操作。
    • 集成身份提供程序。
    • 选择要与 Omnissa Identity Service 一起使用的 Horizon Cloud。

计算机身份要求

下面的预备信息概述了在您的身份配置中选择使用的计算机身份提供程序的要求。Horizon Cloud 支持将 Microsoft Entra ID 和 Active Directory 作为计算机身份的提供程序。

除了本节所述的要求外,请参阅支持的身份配置一节,以了解有关功能注意事项及可与每个计算机身份提供程序结合使用的用户身份提供程序的信息。有关 Horizon Cloud 如何管理身份的概述,请参阅了解用户身份和计算机身份一节。

  • Active Directory
    Active Directory能够查看 Horizon Edge Gateway 实例和桌面子网的服务器。例如:
    • 通过 VPN/Express Route 连接的内部部署 Active Directory 服务器
    • 位于 Microsoft Azure 中的 Active Directory 服务器
    如果您计划使用 LDAPS 连接 Active Directory,请收集 Active Directory 域的 PEM 编码的根和中间 CA 证书。 使用 Horizon Universal Console 设置 Active Directory 域时,系统当时会提示您上载 PEM 编码的根 CA 证书和中间 CA 证书。
    受支持的 Microsoft Windows Active Directory 域服务 (Active Directory Domain Service, AD DS) 域功能级别。
    • Windows Server 2016
    • Windows Server 2012 R2
    • Windows Server 2012
    受支持的 Microsoft Windows Active Directory 域服务 (AD DS) 操作系统版本。
    • Windows Server 2022
    • Windows Server 2019
    • Windows Server 2016
    • Windows Server 2012 R
    • 域绑定帐户

      具有 sAMAccountName 属性的 Active Directory 域绑定帐户(具有读取访问权限的标准用户)。sAMAccountName 属性的长度不得超过 20 个字符,并且不能包含以下任何字符:"/ \ [ ] : ; | = , + * ? < >。

      帐户必须具有以下权限:

      • 列出内容
      • 读取全部属性
      • 读取权限
      • 读取 tokenGroupsGlobalAndUniversal(“读取全部属性”隐含的权限)

      将帐户密码设置为“永不过期”,以确保能够继续登录到您的 Horizon Cloud 环境。

      • 如果您熟悉 Horizon 内部部署产品,则上述权限与 Horizon 内部部署产品的辅助凭据帐户所需的权限相同。
      • 为域绑定帐户授予即时可用的默认读取访问相关权限,该权限通常在 Microsoft Active Directory 部署中授予已通过身份验证的用户。但是,如果您组织的 AD 管理员已选择锁定常规用户的读取访问相关权限,则您必须请求这些 AD 管理员为将用于 Horizon Cloud 的域绑定帐户保留“已通过身份验证的用户”标准默认值。
    参考:创建 Active Directory 域绑定和域加入帐户
    • 辅助域绑定帐户

      必须不同于主域绑定帐户。UI 将禁止在这两个字段中重复使用相同的帐户。 具有 sAMAccountName 属性的 Active Directory 域绑定帐户(具有读取访问权限的标准用户)。sAMAccountName 属性的长度不得超过 20 个字符,并且不能包含以下任何字符:"/ \ [ ] : ; | = , + * ? < >。帐户必须具有以下权限:
      • 列出内容
      • 读取全部属性
      • 读取权限
      • 读取 tokenGroupsGlobalAndUniversal(“读取全部属性”隐含的权限)
      将帐户密码设置为“永不过期”,以确保能够继续登录到您的 Horizon Cloud 环境。
      • 如果您熟悉 Horizon 内部部署产品,则上述权限与 Horizon 内部部署产品的辅助凭据帐户所需的权限相同。
      • 为域绑定帐户授予即时可用的默认读取访问相关权限,该权限通常在 Microsoft Active Directory 部署中授予已通过身份验证的用户。但是,如果您组织的 AD 管理员已选择锁定常规用户的读取访问相关权限,则您必须请求这些 AD 管理员为将用于 Horizon Cloud 的域绑定帐户保留“已通过身份验证的用户”标准默认值。
    • 域加入帐户

      Active Directory 域加入帐户,系统可以使用该帐户执行 Sysprep 操作并将虚拟机加入域。通常是为实现此目的而特地创建的新帐户。(域加入用户帐户) 该帐户必须具有 sAMAccountName 属性。sAMAccountName 属性的长度不得超过 20 个字符,并且不能包含以下任何字符:"/ \ [ ] : ; | = , + * ? < >。 当前不支持在帐户的用户名中使用空格。 将帐户密码设置为“永不过期”,可确保 Horizon Cloud 能够持续执行 Sysprep 操作并将虚拟机加入域中。 此帐户需要应用于计算机 OU 或将在控制台的“域加入”UI 中输入的 OU 的以下 Active Directory 权限。
      • 读取所有属性 - 仅限此对象
      • 创建计算机对象 - 该对象和所有后代对象
      • 删除计算机对象 - 该对象和所有后代对象
      • 写入全部属性 - 后代计算机对象
      • 重置密码 - 后代计算机对象
      对于计划用于池的目标组织单位 (Organizational Unit,OU),该帐户还要求在该目标组织单位 (Organizational Unit,OU) 的所有后代对象上具有名为“写入全部属性”的 Active Directory 权限。

      有关创建和重用域加入帐户的更多详细信息,请参阅创建 Active Directory 域绑定和域加入帐户


      在 Microsoft Active Directory 中,当您创建新的 OU 时,系统可能会自动设置 Prevent Accidental Deletion 属性,该属性会将 Deny 应用于新创建的 OU 和所有后代对象的“删除所有子对象”权限。因此,如果您为域加入帐户明确分配了“删除计算机对象”权限,对于新创建的 OU,Active Directory 可能已对该明确分配的“删除计算机对象”权限应用替代项。由于清除防止意外删除标记可能不会自动清除 Active Directory 应用于“删除所有子对象”权限的 Deny,因此,对于新添加的 OU,您可能必须验证并手动清除为 OU 和所有子 OU 中的“删除所有子对象”设置的 Deny 权限,然后才能在 Horizon Cloud Console 中使用域加入帐户。

    • 可选辅助域加入帐户

      Active Directory 域加入帐户,系统可以使用该帐户执行 Sysprep 操作并将虚拟机加入域。通常是为实现此明确目的而特地创建的新帐户(域加入用户帐户)。

      帐户必须具有 sAMAccountName 属性。sAMAccountName 属性的长度不得超过 20 个字符,并且不能包含以下任何字符:"/ \ [ ] : ; | = , + * ? < >。

      当前不支持在帐户的用户名中使用空格。

      将帐户密码设置为“永不过期”,可确保 Horizon Cloud 能够持续执行 Sysprep 操作并将虚拟机加入域中。

      此帐户需要应用于计算机 OU 或将在控制台的“域加入”UI 中输入的 OU 的以下 Active Directory 权限。
      • 读取所有属性 - 仅限此对象
      • 创建计算机对象 - 该对象和所有后代对象
      • 删除计算机对象 - 该对象和所有后代对象
      • 写入全部属性 - 后代计算机对象
      • 重置密码 - 后代计算机对象
      对于计划用于池的目标组织单位 (Organizational Unit,OU),该帐户还要求在该目标组织单位 (Organizational Unit,OU) 的所有后代对象上具有名为“写入全部属性”的 Active Directory 权限。

      在 Microsoft Active Directory 中,当您创建新的 OU 时,系统可能会自动设置 Prevent Accidental Deletion 属性,该属性会将 Deny 应用于新创建的 OU 和所有后代对象的“删除所有子对象”权限。因此,如果您为域加入帐户明确分配了“删除计算机对象”权限,对于新创建的 OU,Active Directory 可能已对该明确分配的“删除计算机对象”权限应用替代项。由于清除防止意外删除标记可能不会自动清除 Active Directory 应用于“删除所有子对象”权限的 Deny,因此,对于新添加的 OU,您可能必须验证并手动清除为 OU 和所有子 OU 中的“删除所有子对象”设置的 Deny 权限,然后才能在 Horizon Cloud Console 中使用域加入帐户。
    • 虚拟桌面和基于会话的 RDS 桌面以及/或者已发布的应用程序的一个或多个 Active Directory 组织单位 (OU)。

      在 Microsoft Active Directory 中,当您创建新的 OU 时,系统可能会自动设置 Prevent Accidental Deletion 属性,该属性会将 Deny 应用于新创建的 OU 和所有后代对象的“删除所有子对象”权限。因此,如果您为域加入帐户明确分配了“删除计算机对象”权限,对于新创建的 OU,Active Directory 可能已对该明确分配的“删除计算机对象”权限应用替代项。由于清除防止意外删除标记可能不会自动清除 Active Directory 应用于“删除所有子对象”权限的 Deny,因此,对于新添加的 OU,您可能必须验证并手动清除为 OU 和所有子 OU 中的“删除所有子对象”设置的 Deny 权限,然后才能在 Horizon Cloud Console 中使用域加入帐户。

    网络连接和负载均衡要求

    有关网络连接和负载均衡要求,请参阅*《使用和管理 Horizon Cloud》*中的配置 Horizon Cloud on OpenStack Edge 部署的网络设置

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…