Skip to main content

2026 年 10 月 1 日

使用 True SSO 解锁桌面

通过 True SSO 解锁功能,用户可以通过在浏览器中使用用于 True SSO 登录的相同登录凭据重新进行身份验证来解除锁定其桌面。该功能与 Workspace ONE Access 兼容。仅在 Horizon Windows Client 上,它还支持通过接受 HTTP POST 绑定的 SAML AuthnRequest 的任何第三方身份提供程序 (IdP) 进行 SP 启动的 SSO。

必备条件

Horizon 中的 True SSO 解锁功能支持在适用于 Windows、Mac、Linux 和 iOS 的 Horizon Client 上将 Workspace ONE Access 作为身份提供程序。有关每种平台所需的最低 Horizon 版本和客户端版本,请参阅以下要求。

SSO 锁定功能还支持通过接受 HTTP POST 绑定的 SAML AuthnRequest 的任何第三方身份提供程序进行 SP 启动的 SSO。目前,仅适用于 Windows 的 Horizon Client 提供此第三方 IdP 支持。

常规要求:

  • Horizon 7.8 或更高版本
  • Workspace ONE Access 19.03 或更高版本,使用 Workspace ONE Access 作为身份提供程序
  • 适用于 Mac 的 Horizon Client 2306 或更高版本(如果使用适用于 Mac 的 Horizon Client)
  • 适用于 Linux 的 Horizon Client 2306 或更高版本(如果使用适用于 Linux 的 Horizon Client)
  • 适用于 iOS 的 Horizon Client 2512 或更高版本(如果使用适用于 iOS 的 Horizon Client)

第三方 IdP 支持的其他要求:

  • 适用于 Windows 的 Horizon Client 2606 或更高版本
  • Horizon Connection Server 2606 或更高版本
  • 第三方 IdP 必须支持使用 HTTP POST 绑定的 SAML AuthnRequest 进行 SP 启动的 SSO

步骤

  1. 启用 Workspace ONE Access 或第三方 IdP(仅限 Windows 客户端),并将其配置为与连接服务器一起使用。

    请参阅 Omnissa 产品文档门户上的 Workspace ONE 文档,或您 IdP 的 SAML SP 启动的 SSO 配置文档。

  2. 配置 Horizon Connection Server 以使用 True SSO。

    请参阅配置 Horizon Connection Server 以使用 True SSO。

  3. 要启动虚拟桌面或发布的桌面,请在 Workspace ONE 模式下连接到配置了 True SSO 的连接服务器。如果使用适用于 Windows 的 Horizon Client,您也可以选择在通过第三方 IdP 配置的 SP 启动的 SSO 模式下进行连接。请参阅 Omnissa 产品文档门户上的 Horizon Client 文档。

  4. 从 Workspace ONE 门户中启动虚拟桌面或发布的桌面,以便用户可以将单点登录与 True SSO 一起使用。如果将适用于 Windows 的 Horizon Client 与第三方 IdP 结合使用,请直接从 Horizon Client 启动桌面,此过程会通过第三方 IdP 进行 SP 启动的 SSO。

  5. 锁定桌面。

  6. 要解锁桌面,请在 Horizon Agent 显示的锁定屏幕上,选择 True SSO 用户,然后单击提交。

    Horizon Client 会在您的本地客户端设备上打开浏览器,以通过 Workspace ONE Access 重新进行身份验证。如果将适用于 Windows 的 Horizon Client 与第三方 IdP 结合使用,浏览器将改为通过您的第三方身份提供程序重新进行身份验证。

  7. 输入锁定桌面的凭据,并完成身份提供程序所要求的任何其他身份验证。

后续步骤

您可以在安装了 Horizon Agent 的计算机上设置注册表项以禁用该功能:

  • 注册表项:HKLM\Software\Omnissa\Horizon\Agent\CertSSO(对于集中式组策略部署,还支持 HKLM\Software\Policies\Omnissa\Horizon\Agent\CertSSO)
  • 数值名称:DisableCertSSOUnlock (REG_SZ)
  • 数值数据:true (or false to re-enable)

注意:DisableCertSSOUnlock 是一种 REG_SZ 字符串类型,其中值设置为 true 或 false 以启用或禁用该功能。您也可以在正在使用的 Horizon Client 上禁用此功能。

Horizon Client禁用功能的步骤
Horizon Windows Client 在以下位置设置注册表项 DisabledFeatures=TrueSSOUnlock: [HKEY_CURRENT_USER\Software\Omnissa\Horizon\Client] or [HKEY_LOCAL_MACHINE\Software\Omnissa\Horizon\Client]。

数值名称:DisabledFeatures (REG_SZ)
数值数据:TrueSSOUnlock(或使用以分号分隔的列表来禁用多个功能,例如 TrueSSOUnlock;OtherFeature)

如果设置了该注册表项,在用户解锁桌面时,不会显示 Horizon True SSO 用户选项。无论配置 Workspace ONE Access 还是第三方 IdP,此规则均适用。
Horizon Linux Client将 view.enableTrueSSOUnlock 设置为“FALSE”
Horizon Mac Client在 plist 中将 EnableTrueSSOUnlock 设置为“0”
Horizon iOS Client
  1. 创建名为 config.txt. 的本地文本文件
  2. 将以下行添加到此文件并保存:EnableTrueSSOUnlock=0。
  3. 将此文件同步到适用于 iOS 的 Omnissa Horizon Client 的公用文件夹。(适用于 iOS 的 Horizon Client 已发布其“文档”目录,该目录在“文件”应用程序中可见)。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…