Skip to main content

2026 年 8 月 24 日

支持 Microsoft Entra (Azure Active Directory)

某些环境使用 Microsoft Entra 混合加入来提供对内部部署资源和云托管资源的单点登录 (Single Sign-On, SSO) 访问。

**注意:**Microsoft Entra 也称为 Microsoft Azure Active Directory 或 Azure AD。本文档页面使用官方名称“Microsoft Entra”来指代以前称为 Microsoft Azure Active Directory 或 Azure AD 的身份解决方案。

在这些混合加入环境中,内部部署 Active Directory 身份必须同步到 Microsoft Entra ID。要实现此同步,可以在以下模式之一中部署 Microsoft Entra:

  • 联合身份基础架构
    这种环境代表了一种联合身份提供程序 (Identity Provider, IdP) 设置,其中 Active Directory 联合身份验证服务 (Active Directory Federation Service, ADFS) 用作身份提供程序。

  • 受管身份基础架构
    这种环境代表了一种将 Microsoft Entra ID 用作身份提供程序的设置。

支持的 Microsoft Entra 部署

Omnissa Horizon 8 在联合模式和受管模式下均支持混合 Microsoft Entra 部署,其中桌面计算机将加入到内部部署 Active Directory 域并注册到 Microsoft Entra ID。要设置混合 Microsoft Entra 部署,请参阅 Microsoft Entra 文档

支持的 Horizon 池

在专用(持久)模式和浮动(非持久)模式下,所有类型的池(包括完整克隆、即时克隆、手动和 RDSH)均支持处于联合模式和受管模式的 Microsoft Entra 部署。

True SSO 支持

要为混合 Microsoft Entra 部署实施 True SSO,您必须对 Microsoft Entra 配置基于证书的身份验证。通过使用 True SSO 功能,用户无需输入其 Active Directory 凭据即可访问虚拟桌面或者已发布的桌面或应用程序。

联合模式下的混合 Microsoft Entra

所有支持的 Horizon 7 和 Horizon 8 版本均支持联合模式下的混合 Microsoft Entra。ADFS 是联合模式下支持的身份提供程序。

直到桌面计算机处于可以在最终用户登录时颁发 Microsoft Entra 主刷新令牌(Primary Refresh Token, PRT)的状态,才能通过 SSO 访问 Microsoft Entra 分配的资源。要了解有关 PRT 的更多信息,请参阅 Microsoft Entra 文档

有关详细信息和限制,请参阅 Omnissa 知识库文章 89127

受管模式下的混合 Microsoft Entra

受管模式下的 Microsoft Entra 混合加入(其中 Microsoft Entra ID 用作身份提供程序)使用安装在内部部署域控制器上的 Microsoft Entra Connect 软件。Microsoft Entra Connect 负责将内部部署用户和设备身份同步到 Microsoft Entra ID。

由于 Microsoft Entra Connect 按预先确定的默认时间间隔同步这些身份,因此在这些身份完成同步并完全集成到 Microsoft Entra ID 之前,可能会出现延迟。

为解决这种延迟,您可以将桌面配置为等待混合加入过程完成,从而确保在 Microsoft Entra ID 中的桌面身份完全正常运行后,才允许用户连接。此配置可确保与 Microsoft Entra ID 无缝集成,并提升连接到桌面的最终用户的体验。

注意:启用配置等待混合加入功能可能会导致计算机可用性出现明显延迟,因为 Horizon Agent 会等待 Microsoft Entra 混合加入过程完成。如果在尝试使用 Microsoft Entra ID 注册计算机时遇到问题或延迟超过 120 分钟,请联系 Microsoft 支持部门。

必备条件

在启用配置等待混合加入功能之前,请确认您的部署满足以下系统要求。

满足这些必备条件后,继续执行下一部分,以便为配置为使用 Microsoft Entra Connect 进行混合加入的所有桌面计算机启用配置等待混合加入功能。

启用等待混合加入功能

要启用等待混合加入功能,请为配置为使用 Microsoft Entra Connect 进行混合加入的每台桌面计算机启用配置等待混合加入组策略对象 (Group Policy Object, GPO) 设置。

有关更多信息,请参阅代理配置 ADMX 模板设置

在混合加入过程中监控计算机状态

要监控桌面计算机的可用性,请导航到 Omnissa Horizon Console 中的计算机状态页面。

下文概要介绍了 Microsoft Entra 混合加入过程,以及在计算机完全可用之前需等待的典型时间。

  1. 当新计算机开始混合加入过程时,将在 Active Directory 中创建一个计算机对象。该对象会进入挂起状态,等待 Microsoft Entra Connect 在下一次计划的同步事件中将其与 Microsoft Entra ID 同步。

    在此挂起状态期间,Horizon Console 会将计算机状态显示为正在加入混合域

    Horizon Console 指示正在加入混合域。

    注意:对于 Horizon Connection Server 2312 或更低版本,Horizon Console 在挂起状态期间会将计算机状态显示为配置错误。此错误显示只是暂时的,混合加入完成后,状态将更改为可用

  2. Microsoft Entra Connect 计划为每小时执行一次同步任务。因此,通常预计计算机会保持挂起状态,并且最长有 60 分钟不可用。

    **注意:**计算机可能会在 60 分钟内变得可用,但也可能会挂起更长时间,具体取决于环境条件和 Microsoft Entra Connect 同步计划等因素。

  3. 在下一个计划的同步事件中,Microsoft Entra Connect 会使用 Microsoft Entra ID 注册该计算机对象。Microsoft Entra Connect 完成同步并且计算机对象完全集成到 Microsoft Entra ID 后,混合加入即完成,并且计算机状态也会更改为可用

故障排除

如果遇到问题,请按照建议的故障排除步骤进行操作。

混合加入功能已启用,但未生效。

  1. 在计算机上,确认 HKLM\Software\Policies\Omnissa\Horizon\Agent\Configuration\WaitForHybridJoin 注册表项设置为 1

    如果此注册表项不存在,则表示配置等待混合加入 GPO 设置可能配置不正确,或者在将 GPO 推送到计算机时出现了问题。

  2. 确认 GPO 与正确的 OU 或域相关联。

  3. 在 Microsoft Azure 门户中,确认计算机已成功加入域。

  4. 在计算机上运行 gpupdate /force 命令以强制刷新组策略配置。

计算机在 90 到 120 分钟后未能达到可用状态。

运行 dsregtool Microsoft PowerShell 脚本 以检测可能的配置问题。

如果问题仍然存在,并且 Microsoft Entra Connect 无法使用 Microsoft Entra ID 注册计算机,请联系 Microsoft 支持部门。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…