要从 Omnissa Workspace ONE Access 中启动远程桌面和应用程序,或者通过第三方负载均衡器或网关连接到远程桌面和应用程序,您必须在 Horizon Console 中创建一个 SAML 身份验证器。SAML 身份验证器包含 Horizon 8 和客户端连接到的设备之间交换的信任和元数据信息。
您需要将 SAML 身份验证器与连接服务器实例进行关联。如果您的部署包括多个连接服务器实例,则必须将单独的 SAML 身份验证器与每个实例都进行关联。
您可以同时启用一个静态身份验证器和多个动态身份验证器。您可以配置 vIDM(动态)和 Unified Access Gateway(静态)身份验证器并将其保持活动状态。您可以通过这两种身份验证器之一建立连接。
您可以在连接服务器上配置多个 SAML 身份验证器,并且所有身份验证器可以同时处于活动状态。不过,在连接服务器上配置的各个 SAML 身份验证器的实体 ID 不能相同。
仪表板中的 SAML 身份验证器的状态始终是绿色的,因为它实质上是静态的预定义元数据。红色和绿色切换仅适用于动态身份验证器。
有关为 Omnissa Unified Access Gateway 设备配置 SAML 身份验证器的信息,请参阅 Unified Access Gateway 和第三方身份提供程序集成的身份验证方法。
必备条件
-
确认安装并配置了 Workspace ONE、Omnissa Workspace ONE Access 或者第三方网关或负载均衡器。请参阅该产品的安装文档。
-
确认连接服务器主机上安装了 SAML 服务器证书的签名 CA 的根证书。Omnissa 建议不要配置 SAML 身份验证器使用自签名证书。有关证书身份验证的信息,请参阅《Horizon 8 安装和升级》文档。
-
记下 Workspace ONE 服务器、Omnissa Workspace ONE Access 服务器或面向外部的负载均衡器的 FQDN 或 IP 地址。
-
如果您使用 Workspace ONE 或 Omnissa Workspace ONE Access,则记下连接器 Web 界面的 URL。
-
如果您为要求生成 SAML 元数据并创建静态身份验证器的 Unified Access Gateway 设备或第三方设备创建身份验证器,则在设备上执行此过程以生成 SAML 元数据,然后复制该元数据。
步骤
-
在 Horizon Console 中,导航到设置 > 全局设置。
-
在身份验证器选项卡上,单击添加,然后从下拉菜单中选择添加 SAML 身份验证器。
-
在“添加 SAML 身份验证器”对话框中配置 SAML 身份验证器。
选项 描述 类型 对于 Unified Access Gateway 设备或第三方设备,选择静态。对于 Omnissa Workspace ONE Access,选择动态。对于动态身份验证器,您可以指定一个元数据 URL 和一个管理 URL。对于静态身份验证器,您必须先在 Unified Access Gateway 设备或第三方设备上生成元数据,然后将该元数据复制并粘贴到 SAML 元数据文本框中。 标签 用于标识 SAML 身份验证器的唯一名称。 描述 SAML 身份验证器的简要描述。此值为可选项。 元数据 URL (对于动态身份验证器)此 URL 用于检索在 SAML 身份提供程序和连接服务器实例之间交换 SAML 信息所需的全部信息。在 URL https://<YOUR HORIZON SERVER NAME>/SAAS/API/1.0/GET/metadata/idp.xml中,单击 <YOUR HORIZON SERVER NAME> 并将其替换为 Omnissa Workspace ONE Access 服务器或面向外部的负载均衡器(第三方设备)的 FQDN 或 IP 地址。True SSO 触发器模式 (对于动态身份验证器)为 SAML 身份验证器启用或禁用 TrueSSO。 SAML 元数据 (对于静态身份验证器)您从 Unified Access Gateway 设备或第三方设备中生成并复制的元数据文本。 需要加密断言(Horizon 2412 及更高版本) 如果需要加密断言支持,请选中该复选框。如果 IDP 无法发送加密断言,请取消选中此标记(默认设置),这样默认连接服务器将允许来自 IDP 的未加密 SAML 断言。在 IDP 发送加密断言时,即使取消选中需要加密断言选项,连接服务器也会允许加密断言。 **注意:**默认情况下,“添加/编辑 SAML 身份验证器”功能将选中此选项。
Workspace ONE 模式 如果启用,则会将此 SAML 身份验证器标记为 Workspace ONE 身份验证器。默认情况下,连接服务器不会将身份验证器视为 Workspace ONE 身份验证器。 IDP 每次都应对用户进行身份验证 如果启用,则即使特定用户的 SAML 会话当前处于活动状态,IDP(身份提供程序)也应重新进行身份验证。默认情况下,当用户会话已处于活动状态时,IDP 将不要求用户重新进行身份验证。 -
单击确定保存 SAML 身份验证器的配置。
-
选择该身份验证器以启用所有选定连接服务器的身份验证委派设置。
选项 描述 允许 启用 SAML 身份验证。您可以从 Horizon Client 和 Omnissa Workspace ONE Access 或第三方设备中启动远程桌面和应用程序。 必需 启用 SAML 身份验证。您只能从 Omnissa Workspace ONE Access 或第三方设备中启动远程桌面和应用程序。无法从 Horizon Client 中手动启动桌面或应用程序。 -
配置元数据设置:
-
通过元数据设置,您可以控制 SAML 元数据在 CPA 环境中的共享和设置方式。必须为每个 Pod 单独完成此配置,才能在 CPA 级别启用通用 SAML 元数据。
-
元数据设置包含以下配置字段:
字段 描述 集群 GUID Pod 集群的唯一标识符,用于标识 CPA 环境中的特定 Pod 实例。 启用密钥共享 控制是否在 Pod 之间共享 SAML 签名和加密密钥。 启用实体共享 控制是否在 Pod 之间共享 SAML 实体 ID,确定 Pod 是否向身份提供程序提供通用身份 共享的 EntityID 启用实体 ID 共享时使用的通用 SAML 实体 ID,默认情况下,填充了集群 GUID
后续步骤
延长连接服务器元数据的过期时间,以免远程会话在 24 小时后就终止。请参阅在连接服务器上更改服务提供程序元数据的过期时间。
-
此页面对您有帮助吗?