您可以使用 LDAP 标记 pae-SAMLKeySharingEnabled 在集群中使用通用元数据。
**注意:**设置此标志不需要重新启动任何服务。
必备条件
- 在 Horizon Console 中启用 SAML 身份验证并添加 SAML 身份验证器,如在 Horizon Console 中配置 SAML 身份验证器中所述。
步骤
-
以具有域管理员特权的身份登录到 Pod 的连接服务器。
-
打开“ADSI 编辑”工具(从 Windows 管理工具)。
-
在控制台树中,选择连接到。
-
在选择或键入标识名或命名上下文文本框中,输入标识名。
-
在计算机窗格中,选择或键入
localhost:389或者连接服务器主机的完全限定域名 (FQDN) 后跟端口 389。例如:
localhost:389或mycomputer.example.com:389 -
展开“ADSI 编辑”树,然后展开 OU=Properties。
-
选择 OU=Global,并在右侧窗格中双击 CN=Common。
-
在属性对话框中,根据连接服务器版本设置
pae-SAMLKeySharingEnabled属性:-
连接服务器版本 2503
将pae-SAMLKeySharingEnabled设置为1,可在集群中的所有连接服务器之间启用共享签名和加密证书。 -
连接服务器版本 2512 及更高版本
将pae-SAMLKeySharingEnabled设置为3,可为集群中的所有连接服务器启用集群级别的服务提供程序 (Service Provider, SP) 元数据,包括共享的实体 ID、签名证书和加密证书。
-
-
启用通用元数据功能后,从集群中的任何连接服务器使用此 URL 启动 sp.xml 时,将使用相同的签名凭据和加密凭据:
https://<CS_FQDN>/SAML/metadata/sp.xml
生成的元数据行为取决于连接服务器版本。
-
版本 2503 及更高版本,
pae-SAMLKeySharingEnabled值设置为1:- 在所有连接服务器上使用同一加密证书
- 在所有连接服务器上使用同一签名证书
- 连接服务器特定的实体 ID (https://<CS_FQDN>/SAML/metadata/sp.xml)
- 连接服务器特定的 ACS URL
-
版本 2512 及更高版本,
pae-SAMLKeySharingEnabled值设置为3:- 在所有连接服务器上使用同一加密证书
- 在所有连接服务器上使用同一签名证书
- 单个共享实体 ID (<Cluster_GUID>)
- 元数据中列出的所有连接服务器 ACS URL
(例如,
https://CS1-FQDN/SAML/sso、https://CS2-FQDN/SAML/sso)
- 如果使用 WS1 Access,请在 Access 端执行虚拟应用程序集合的同步。
此页面对您有帮助吗?