该检查表旨在告诉您使用 Horizon Control Plane 进行 vSphere Edge 部署所需的元素。
检查表用途
该检查表适用于从未在其租户环境中进行 vSphere 上 Horizon Cloud 部署的 Horizon Cloud 客户帐户。此类租户可能被称为清空环境或绿场环境。
在部署 Horizon Cloud 之前,必须执行下面的一些项目。您可以将某些项目延迟到部署完成并且运行之后。
计算机身份要求
计算机身份支持并需要内部部署 Active Directory。VDI 桌面将加入该 Active Directory 域。域控制器必须可以从要将桌面部署到的网络访问。
创建主域加入帐户和辅助域加入帐户,请注意以下事项:
- Active Directory 域加入帐户由系统用于执行 Sysprep 操作并将计算机加入域。
- 将帐户密码设置为“永不过期”。
- 该帐户需要以下 Active Directory 权限:读取全部属性、重置密码、创建计算机对象、删除计算机对象和写入全部属性。
下面的预备信息概述了在您的身份配置中选择使用的计算机身份提供程序的要求。Horizon Cloud 支持将 Microsoft Entra ID 和 Active Directory 作为计算机身份的提供程序。
-
Active Directory
☐ 单独部署 vSphere Edge 时,您需要一个内部部署 Active Directory 服务器。但是,当您计划在同一部署中使用 Microsoft Azure Edge 和 vSphere Edge 时,需注意以下几点:
Active Directory能够查看 Horizon Edge Gateway 实例和桌面子网的服务器。
- 通过 VPN/Express Route 连接的内部部署 Active Directory 服务器
- 位于 Microsoft Azure 中的 Active Directory 服务器
☐ 如果您计划使用 LDAPS 连接 Active Directory,请收集 Active Directory 域的 PEM 编码的根和中间 CA 证书。 使用 Horizon Universal Console 设置 Active Directory 域时,系统当时会提示您上载 PEM 编码的根 CA 证书和中间 CA 证书。 ☐ 受支持的 Microsoft Windows Active Directory 域服务 (Active Directory Domain Service, AD DS) 域功能级别。 - Windows Server 2016
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R
☐ - 域绑定帐户
具有 sAMAccountName 属性的 Active Directory 域绑定帐户(具有读取访问权限的标准用户)。sAMAccountName 属性的长度不得超过 20 个字符,并且不能包含以下任何字符:"/ \ [ ] : ; | = , + * ? < >。
帐户必须具有以下权限:
- 列出内容
- 读取全部属性
- 读取权限
- 读取 tokenGroupsGlobalAndUniversal(“读取全部属性”隐含的权限)
将帐户密码设置为“永不过期”,以确保能够继续登录到您的 Horizon Cloud 环境。
- 如果您熟悉 Horizon 内部部署产品,则上述权限与 Horizon 内部部署产品的辅助凭据帐户所需的权限相同。
- 为域绑定帐户授予即时可用的默认读取访问相关权限,该权限通常在 Microsoft Active Directory 部署中授予已通过身份验证的用户。但是,如果您组织的 AD 管理员已选择锁定常规用户的读取访问相关权限,则您必须请求这些 AD 管理员为将用于 Horizon Cloud 的域绑定帐户保留“已通过身份验证的用户”标准默认值。
☐ - 辅助域绑定帐户
必须不同于主域绑定帐户。UI 将禁止在这两个字段中重复使用相同的帐户。 具有 sAMAccountName 属性的 Active Directory 域绑定帐户(具有读取访问权限的标准用户)。sAMAccountName 属性的长度不得超过 20 个字符,并且不能包含以下任何字符:"/ \ [ ] : ; | = , + * ? < >。帐户必须具有以下权限:- 列出内容
- 读取全部属性
- 读取权限
- 读取 tokenGroupsGlobalAndUniversal(“读取全部属性”隐含的权限)
- 如果您熟悉 Horizon 内部部署产品,则上述权限与 Horizon 内部部署产品的辅助凭据帐户所需的权限相同。
- 为域绑定帐户授予即时可用的默认读取访问相关权限,该权限通常在 Microsoft Active Directory 部署中授予已通过身份验证的用户。但是,如果您组织的 AD 管理员已选择锁定常规用户的读取访问相关权限,则您必须请求这些 AD 管理员为将用于 Horizon Cloud 的域绑定帐户保留“已通过身份验证的用户”标准默认值。
☐ - 域加入帐户
Active Directory 域加入帐户,系统可以使用该帐户执行 Sysprep 操作并将虚拟机加入域。通常是为实现此目的而特地创建的新帐户。(域加入用户帐户) 该帐户必须具有 sAMAccountName 属性。sAMAccountName 属性的长度不得超过 20 个字符,并且不能包含以下任何字符:"/ \ [ ] : ; | = , + * ? < >。 当前不支持在帐户的用户名中使用空格。 将帐户密码设置为“永不过期”,可确保 Horizon Cloud 能够持续执行 Sysprep 操作并将虚拟机加入域中。 此帐户需要应用于计算机 OU 或将在控制台的“域加入”UI 中输入的 OU 的以下 Active Directory 权限。- 读取所有属性 - 仅限此对象
- 创建计算机对象 - 该对象和所有后代对象
- 删除计算机对象 - 该对象和所有后代对象
- 写入全部属性 - 后代计算机对象
- 重置密码 - 后代计算机对象
有关创建和重用域加入帐户的更多详细信息,请参阅创建 Active Directory 域绑定和域加入帐户。
在 Microsoft Active Directory 中,当您创建新的 OU 时,系统可能会自动设置Prevent Accidental Deletion属性,该属性会将Deny应用于新创建的 OU 和所有后代对象的“删除所有子对象”权限。因此,如果您为域加入帐户明确分配了“删除计算机对象”权限,对于新创建的 OU,Active Directory 可能已对该明确分配的“删除计算机对象”权限应用替代项。由于清除防止意外删除标记可能不会自动清除 Active Directory 应用于“删除所有子对象”权限的Deny,因此,对于新添加的 OU,您可能必须验证并手动清除为 OU 和所有子 OU 中的“删除所有子对象”设置的Deny权限,然后才能在 Horizon Cloud Console 中使用域加入帐户。
☐ - 可选辅助域加入帐户
Active Directory 域加入帐户,系统可以使用该帐户执行 Sysprep 操作并将虚拟机加入域。通常是为实现此明确目的而特地创建的新帐户(域加入用户帐户)。
帐户必须具有 sAMAccountName 属性。sAMAccountName 属性的长度不得超过 20 个字符,并且不能包含以下任何字符:"/ \ [ ] : ; | = , + * ? < >。
当前不支持在帐户的用户名中使用空格。
将帐户密码设置为“永不过期”,可确保 Horizon Cloud 能够持续执行 Sysprep 操作并将虚拟机加入域中。
此帐户需要应用于计算机 OU 或将在控制台的“域加入”UI 中输入的 OU 的以下 Active Directory 权限。- 读取所有属性 - 仅限此对象
- 创建计算机对象 - 该对象和所有后代对象
- 删除计算机对象 - 该对象和所有后代对象
- 写入全部属性 - 后代计算机对象
- 重置密码 - 后代计算机对象
在 Microsoft Active Directory 中,当您创建新的 OU 时,系统可能会自动设置Prevent Accidental Deletion属性,该属性会将Deny应用于新创建的 OU 和所有后代对象的“删除所有子对象”权限。因此,如果您为域加入帐户明确分配了“删除计算机对象”权限,对于新创建的 OU,Active Directory 可能已对该明确分配的“删除计算机对象”权限应用替代项。由于清除防止意外删除标记可能不会自动清除 Active Directory 应用于“删除所有子对象”权限的Deny,因此,对于新添加的 OU,您可能必须验证并手动清除为 OU 和所有子 OU 中的“删除所有子对象”设置的Deny权限,然后才能在 Horizon Cloud Console 中使用域加入帐户。
☐ - 虚拟桌面和基于会话的 RDS 桌面以及/或者已发布的应用程序的一个或多个 Active Directory 组织单位 (OU)。
在 Microsoft Active Directory 中,当您创建新的 OU 时,系统可能会自动设置Prevent Accidental Deletion属性,该属性会将Deny应用于新创建的 OU 和所有后代对象的“删除所有子对象”权限。因此,如果您为域加入帐户明确分配了“删除计算机对象”权限,对于新创建的 OU,Active Directory 可能已对该明确分配的“删除计算机对象”权限应用替代项。由于清除防止意外删除标记可能不会自动清除 Active Directory 应用于“删除所有子对象”权限的Deny,因此,对于新添加的 OU,您可能必须验证并手动清除为 OU 和所有子 OU 中的“删除所有子对象”设置的Deny权限,然后才能在 Horizon Cloud Console 中使用域加入帐户。
用户身份要求
Horizon Cloud 依赖于外部身份提供程序,并且当前支持 Microsoft Entra ID (Azure Active Directory) 和 Omnissa Workspace ONE Access。使用 Horizon Cloud 配置的身份提供程序会在用户尝试访问其桌面时执行所需的身份验证。
对于 Microsoft Entra ID 或 Workspace ONE Access,您必须将内部部署 Active Directory 连接到外部身份提供程序。
有关所需的设置信息,请参阅设置身份提供程序。
vCenter 要求
Horizon Cloud 使用全内置(单个/通用)SDDC 模型,不需要为管理工作负载使用单独的 vCenter。针对 vSphere 或 SDDC 的 vCenter 要求如下:
-
- 一个 vCenter 实例,需具备可执行虚拟机 CRUD 操作的管理员凭据(vSphere 8.0 或更高版本)。您必须启用 vSphere 标记特权组下的所有特权。有关凭据所需的最低权限,请参阅为 Horizon Cloud 配置 vCenter Server 用户。
-
在将使用的集群上启用 DRS 和 HA。您必须在属于集群的所有主机上启用特定于 vSphere 的功能 CBRC。
-
在属于该集群的所有主机上启用 CBRC。
-
至少一个数据中心,且需满足以下条件:
-
至少一个集群,且其中至少包含 3 个 ESXi 主机。该集群应直接位于数据中心文件夹下,而非置于主机和集群文件夹内。
-
至少一个使用 IOPS 标识且容量足以托管 Horizon Edge、UAG 及桌面虚拟机的数据存储(VSAN 或 VMFS)。
-
-
用于部署管理虚拟机和桌面虚拟机的虚拟机文件夹。
-
创建部署管理虚拟机和桌面虚拟机所需的资源池。建议至少为每个租户组织设置一个虚拟机文件夹。
-
创建部署管理虚拟机和桌面虚拟机所需的虚拟机文件夹。建议至少为每个租户组织设置一个虚拟机文件夹。
网络要求
需要满足以下网络连接必备条件。三个网络(DMZ、管理网络和桌面网络)且其端口组均需在相应的 VLAN 上拥有静态或预留的 IP。最低要求为 /30。每个租户组织至少需设置一个 IP,您的合作伙伴组织也需要设置一个。
-
DMZ 网络
- UAG 的 DMZ 网络接口将连接的端口组。该端口组必须能够从最终用户连接的网络访问。
- 静态 IP 范围的最低要求为 2 个连续 IP,例如,需要使用 10.202.155.30-10.202.155.39 才支持将 UAG 集群增长到 10。
- 高级 UAG:必须是静态 IP 范围,且其大小必须与另外两个网络相同。最多允许 10 个 IP。
-
管理网络
- UAG 的管理网络接口连接的端口组。这也是将部署 Edge 虚拟机的端口组。
- 静态 IP 范围的最低要求为 2 个连续 IP,例如,需要使用 172.20.241.30-172.202.155.39 才支持将 UAG 集群增长到 10。
- 高级 UAG:必须是静态 IP 范围,且其大小必须与另外两个网络相同。最多允许 10 个 IP。
-
桌面网络
- UAG 的桌面网络接口连接的端口组。这是部署桌面虚拟机的端口组。桌面虚拟机需要能够访问 Edge 虚拟机和 Active Directory 基础架构。
- 静态 IP 范围的最低要求为 2 个连续 IP,例如,需要使用 192.168.240.30-192.168.240.39 才支持将 UAG 集群增长到 10。
- 高级 UAG:必须是静态 IP 范围,且其大小必须与另外两个网络相同。最多允许 10 个 IP。
您还需要满足以下网络连接必备条件:
-
从为该 Edge 虚拟机确定的管理网络中获取一个静态 IP,以及一个可解析的 FQDN(DNS 基础架构中的 A 记录),以便桌面虚拟机可以使用 FQDN 访问 Edge 虚拟机。每个租户组织至少需要具有一个 IP,您的合作伙伴组织也需要一个。
-
为 UAG FQDN 创建了 DNS 条目,该条目在多个 UAG 部署时将解析为负载均衡器 VIP。对于每个租户组织,每个 UAG 部署都需要具有一个 DNS 条目。
-
确保部署 vSphere Edge 的端口和协议要求中列出的所有必需端口和协议在与您共享的文件夹中可用,并且已按照*《Horizon Cloud 入门》*产品文档中所述正确列入允许列表。
如需了解网络要求的相关信息,请参阅为 vSphere Edge 部署配置网络设置。
端口和协议要求
在 Horizon Cloud 环境中执行部署和日常操作需要特定的端口和协议。请参阅部署 vSphere Edge 的端口和协议要求。
证书要求
证书要求如下所示:
-
与 FQDN 匹配的一个或多个采用 PEM 或 PFX 格式的 Unified Access Gateway (UAG) 证书。
-
自签名 SSL 证书。您可以使用 OpenSSL 创建自签名 SSL 证书。下面提供了示例脚本。
示例:生成 CSR 和密钥
openssl req -new -newkey rsa:2048 -nodes -keyout uag.key -out uag.csr示例:生成 PEM 并使用密钥进行自签名
openssl x509 -req -sha256 -days 365 -in uag.csr -signkey uag.key -out uag.pem示例:合并为 PEM 证书
cat uag.pem uag.key > uag_cert.pem
此页面对您有帮助吗?