设置 Horizon Client 的过程涉及在客户端设备上安装适用于 Chrome 的 Horizon Client 应用程序,配置 Omnissa Horizon Connection Server 以及打开所需的端口。
准备 Horizon Connection Server
管理员必须先安装并配置 Horizon Connection Server,然后最终用户才能连接到服务器,并访问远程桌面或已发布的应用程序。
配置 Omnissa Horizon Blast 外部 URL
安装服务器后,在适用的 Horizon Connection Server 实例上,Blast 安全网关设置会处于启用状态。此外,还会在适用的 Horizon Connection Server 实例上配置 Blast 外部 URL 设置,以便使用 Blast 安全网关。
默认情况下,该 URL 包含安全加密链路外部 URL 的 FQDN 和默认端口号 8443。该 URL 中必须包含客户端系统可用于访问 Horizon Connection Server 主机的 FQDN 和端口号。
有关更多信息,请参阅*《Omnissa Horizon 8 安装和升级》文档中的“设置 Horizon Connection Server 实例的外部 URL”*一节。
配置防火墙规则
如果使用第三方防火墙,请配置规则以允许到副本组中的所有 Horizon Connection Server 主机上的 TCP 端口 8443 的入站流量,并配置一个规则以允许(从服务器)到数据中心内远程桌面虚拟机和 RDS 主机上的 TCP 端口 22443 的入站流量。
有关更多信息,请参阅*“客户端 Web 浏览器访问的防火墙规则”*部分。
配置用户身份验证
设置用户身份验证时,请使用以下检查列表。
- 确认每个 Horizon Connection Server 实例都具有一个可使用在 Web 浏览器中输入的主机名进行完全验证的 TLS 证书。有关更多信息,请参阅*《Horizon 8 安装和升级》*文档。
- 要使用双因素身份验证(如 RSA SecurID 或 RADIUS 身份验证),请确认在 Horizon Connection Server 上启用了该功能。您可以在 RADIUS 身份验证登录页面上自定义标签。您可以配置在远程会话超时后进行双因素身份验证。有关更多信息,请参阅*《Horizon 8 管理指南》*文档中关于双因素身份验证的主题。
- 要在 Horizon Client 中隐藏域下拉菜单,请启用在客户端用户界面中隐藏域列表全局设置。默认情况下启用该设置。有关更多信息,请参阅*《Horizon 8 管理指南》*文档。
- 要将域列表发送到 Horizon Client,请激活发送域列表全局设置。默认情况下停用此设置。有关更多信息,请参阅*《Horizon 8 管理指南》*文档。
- 要允许对已发布的应用程序进行未验证访问,请在 Horizon Connection Server 中启用此功能。有关更多信息,请参阅*《Horizon 8 管理指南》*文档。
下表显示了发送域列表和在客户端用户界面中隐藏域列表全局设置如何确定用户可以从 Horizon Client 中登录服务器的方式。
| “发送域列表”设置 | “在客户端用户界面中隐藏域列表”设置 | 用户登录方式 |
|---|---|---|
| 已停用(默认) | 已激活(默认) | 域下拉菜单处于隐藏状态。用户必须在用户名文本框中输入以下值之一。
|
| 已停用 | 已停用 | 如果在客户端上配置了默认域,域下拉菜单中会显示该默认域。如果客户端无法识别默认域,域下拉菜单中会显示 *DefaultDomain*。用户必须在用户名文本框中输入以下值之一。
|
| 已激活 | 已激活 | 域下拉菜单处于隐藏状态。用户必须在用户名文本框中输入以下值之一。
|
| 已激活 | 已停用 | 用户可以在用户名文本框中输入一个用户名,然后从域下拉菜单中选择一个域。或者,用户可以在用户名文本框中输入以下值之一。
|
客户端 Web 浏览器访问的防火墙规则
为了让客户端 Web 浏览器能连接到 Horizon Connection Server 实例、远程桌面和已发布的应用程序,您的防火墙必须允许特定 TCP 端口上的入站流量。
适用于 Chrome 的 Horizon Client 连接必须使用 HTTPS。不允许使用 HTTP 连接。
默认情况下,当您安装 Horizon Connection Server 实例时,会在 Windows 防火墙中启用 Horizon View Horizon Connection Server (内置 Blast) 规则,并且防火墙会配置为允许到 TCP 端口 8443 的入站流量。
| 源 | 默认源端口 | 协议 | 目标 | 默认目标端口 | 注释 |
|---|---|---|---|---|---|
| 客户端 Web 浏览器 | TCP(任意端口) | HTTPS | Horizon Connection Server 实例 | TCP 443 | 要建立初始连接,客户端设备上的 Web 浏览器应通过 TCP 端口 443 连接到 Horizon Connection Server 实例。 |
| 客户端 Web 浏览器 | TCP(任意端口) | HTTPS | Blast 安全网关 | TCP 8443 | 在建立初始连接后,客户端设备上的 Web 浏览器应通过 TCP 端口 8443 连接到 Blast 安全网关。必须在 Horizon Connection Server 实例上启用 Blast 安全网关,才允许建立上述第二个连接。 |
| Blast 安全网关 | TCP(任意端口) | HTTPS | HTML Access Agent | TCP 22443 | 如果 Blast 安全网关已启用,用户选择远程桌面或已发布的应用程序之后,Blast 安全网关会通过远程桌面虚拟机或 RDS 主机上的 TCP 端口 22443 连接到 HTML Access Agent。在安装 Horizon Agent 时,将包含该代理组件。 |
| 客户端 Web 浏览器 | TCP(任意端口) | HTTPS | HTML Access Agent | TCP 22443 | 如果 Blast 安全网关未启用,用户选择远程桌面或已发布的应用程序之后,客户端设备上的 Web 浏览器会通过远程桌面虚拟机或 RDS 主机上的 TCP 端口 22443 直接连接到 HTML Access Agent。在安装 Horizon Agent 时,将包含该代理组件。 |
安装或升级适用于 Chrome 的 Horizon Client
适用于 Chrome 的 Horizon Client 是一款 Chrome 应用程序,您可以使用与安装其他 Chrome 应用程序相同的方法来安装此应用程序。
必备条件
确认客户端设备满足适用于 Chrome 的 Horizon Client 的系统要求。请参阅*“适用于 Chrome 的 Horizon Client 系统要求”*部分。
步骤
- 登录到 Chrome 设备。
- 从 Chrome 网上应用店下载并安装适用于 Chrome 的 Horizon Client。
使用 Google Admin 控制台配置已注册的 Chrome 设备
您可以使用 Google Admin 控制台在已注册的 Chrome 设备上配置 Horizon Connection Server 设置。
您可以配置一组 Horizon Connection Server 实例、一个默认 Horizon Connection Server 实例及特定服务器和客户端功能。
在配置一组服务器时,这些服务器将在 Horizon Client 中显示为快捷方式。如果配置一个默认服务器,则 Horizon Client 会自动连接到该服务器。
您可以在 JSON 配置文件中配置这些设置。Chrome 管理员必须使用 Google Admin 控制台为 Horizon Client 应用程序上载 JSON 配置文件。有关使用 Google Admin 控制台的详细信息,请参阅《G Suite 管理员帮助》。
Horizon Connection Server 实例列表
您可以使用 server-list 部分中的属性来配置服务器列表。
| 属性 | 说明 |
|---|---|
server | 服务器的 IP 地址或主机名。 |
username | (可选)有权使用服务器的用户的名称。 |
domain | (可选)username 属性中指定的用户的域。 |
description | (可选)服务器的说明。 |
以下 JSON 配置文件示例显示了一组服务器。
{
"broker_list": {
"Value": {
"settings": {
"server-list": [{
"server": "viewserver0.mydomain.com",
"default": false,
"description": "View Server 0",
"username": "User0",
"desktopId": "RDS2012R2DC",
"domain": "TestDomain0"
},{
"server": "viewserver1.mydomain.com",
"description": "View Server 1",
"username": "User1",
"domain": "TestDomain1",
"default": false
}, {
"server": "123.456.1.2",
"description": "View Server 2",
"username": "User2",
"default": false,
"domain": "TestDomain2"
}, {
"server": "123.456.1.3",
"description": "View Server 3",
"username": "User3",
"default": false,
"domain": "TestDomain3"
}, {
"server": "viewserver4.mydomain.com",
"description": "View Server 4",
"username": "User4",
"default": false,
"domain": "TestDomain4"
}]}
}
}
}
默认 Horizon Connection Server 实例
您可以使用 server-list 部分中的 default 属性来指定默认服务器。有效值为 true 和 false。
以下 JSON 配置文件示例显示了一个默认服务器。
{
"broker_list": {
"Value": {
"settings": {
"server-list": [{
"server": "viewserver0.mydomain.com",
"default": true,
"description": "View Server 0",
"username": "User0",
"desktopId": "RDS2012R2DC",
"domain": "TestDomain0"
}]}
}
}
}
客户端功能
要配置某些 Horizon Client 功能,可以使用 common-setting 部分中的设置。editable 属性指定用户是否可以更改设置。下表中的星号表示您可以在可编辑列表中配置的设置。
**注意:**要确保修改后的设置生效,用户必须重新启动 Horizon Client。
| 设置 | 说明 |
|---|---|
editable | 配置 Horizon Client 设置的列表,并指定用户是否可以修改特定的 common settings。通常,每个服务器的策略确定设置的值。您可以添加此表中标有星号 (*) 的任何客户端功能。
如果 editable 属性中列出的某个设置的值为 false,则该设置将不可用。用户无法更改该设置。用户界面会显示为灰色。要进行更改,系统管理员可以更新服务器设置的策略。
如果某个设置位于 editable 属性列表中,并设置为 true,则该设置将在用户界面中可用。用户可以进行更改。
注意:首次使用时,客户端会为服务器应用策略中的任何设置。之后,如果设置可编辑且已由用户更改,则客户端将使用该设置。
**注意:** Google Admin 控制台中的 BCR 设置不支持 editable。 |
allowDataSharing* | 配置数据共享功能。设置此值可启用或停用共享。有效值为 true(启用)和 false(停用)。 |
allowFileDownload |
配置用户是否可以使用文件传输功能将文件从远程桌面下载到客户端设备。设置此值可启用或阻止文件下载。
有效值为 true(启用)和 false(阻止)。默认值是 true。
注意:要允许使用文件传输功能下载文件,必须在客户端启用 allowFileDownload,并且还必须在代理端将 Configure file transfer GPO 设置为允许下载文件。请参阅《Horizon 远程桌面功能和 GPO》。 |
allowFileUpload |
配置用户是否可以使用文件传输功能将文件从客户端设备上载到远程桌面。设置此值可启用或阻止文件上载。
有效值为 true(启用)和 false(阻止)。默认值是 true。
注意:要允许使用文件传输功能上载文件,必须在客户端启用 allowFileUpload,并且还必须在代理端将 Configure file transfer GPO 设置为允许上载文件。请参阅《Horizon 远程桌面功能和 GPO》。 |
autoForwardUSB* | 激活或停用自动 USB 重定向。该值指定是激活还是停用自动 USB 重定向。editable 属性指定用户是否可以在“设置”窗口中更改 USB 自动连接设置。这两个属性的有效值为 true 和 false。 |
bcrEnabled | 启用浏览器内容重定向功能。 |
display* | 配置对客户端可用的本地显示器的使用。此设置可以指定客户端窗口的大小。此设置在启动远程桌面时激活。
可用选项:
display 在 editable 属性列表中缺失或设置为 false,则此设置将被锁定。如果在 editable 属性中设置为 true,则用户可以更改该设置。 |
enableAdvancedTouch |
激活或停用对高级触摸屏手势的支持,如“触摸板、触摸屏、小键盘和鼠标手势”部分中所述。
有效值为 true(激活)和 false(停用)。默认值是 true。 |
enableAnonymousLogin* | 配置在“设置”对话框中显示为使用未验证访问匿名登录的未验证访问功能。value 属性指定是启用还是停用该功能。有效值为 true 和 false。 |
enableFileAssociation |
按照“设置文件关联”部分中所述,配置文件关联功能的激活状态。有效值如下:
enableFileAssociation,则默认将启用文件关联。 |
enableHighResolution* | 配置高分辨率模式功能。value 属性指定是激活还是停用该功能。editable 属性指定用户是否可以在 Horizon Client 中更改高分辨率模式设置。这两个属性的有效值为 true 和 false。 |
enableMediaStream |
确定客户端用户是否可以为 Chrome 客户端的浏览器重定向功能和适用于 Microsoft Teams 的媒体优化功能配置摄像头和麦克风权限。有效值如下:
true。有关更多信息,请参阅《Horizon 远程桌面功能和 GPO》文档中的“配置浏览器重定向”部分和“适用于 Microsoft Teams 的媒体优化”部分。 |
enableMultiMonitor | 配置多显示器功能。使用 value 属性可指定是打开还是关闭该功能。有效值为 true 和 false。 |
enableH264 | 指定渲染方法是否使用 H.264 视频模式。客户端启用 H.264 视频模式。有效值为 true 和 false。
注意:
仅当您使用缩放比率大于 100% 的常规显示器,并且管理员未停用此功能时,才会在“设置”窗口中显示此选项。 |
enableRTAVH264Codec |
为实时音频-视频启用或停用 H.264 编解码器。有效值为 true(启用 H.264)和 false(停用 H.264)。
默认值是 true。
有关更多信息,请参阅“将实时音频-视频功能用于网络摄像头、麦克风和扬声器”部分。 |
forcePrivateMode | 为 Horizon Cloud on Azure next-gen 启用隐私模式。使用此设置可强制为最终用户启用隐私模式。如果启用此设置,用户必须进行身份验证才能登录。Horizon Client 关闭或从当前服务器断开连接后,用户会被定向到浏览器注销页面。此设置在未配置时处于禁用状态 |
enableNetworkIndicator |
激活或停用网络通知功能。有效值为 true(功能已激活)和 false(功能已停用)。此客户端设置是否生效取决于多种因素,如“配置网络通知消息的显示”中所述。
将值设置为 false 会从设置窗口中移除禁止显示网络状态选项。
默认值是 true。 |
enableLogoutTriggeredQuit | 在注销时触发客户端关闭。如果启用此策略选项,则会在用户成功注销时触发客户端关闭。
此选项接受类型为 true 或 false 的布尔值。 |
enableDisconnectionTriggeredQuit | 在与最后一个活动桌面或应用程序断开连接时,触发客户端关闭。如果启用此策略选项,则会在与最后一个活动桌面或应用程序断开连接时触发客户端关闭。
此选项接受类型为 true 或 false 的布尔值。 |
enableScreenSharing* |
允许或禁止用户在使用已发布的应用程序时共享其本地屏幕的内容。有效值为 true(允许)和 false(禁止)。
editable 属性指定用户是否可以从“设置”窗口中控制其屏幕共享权限。 |
enableWebRTCRedirection* |
为基于 WebRTC 的应用程序激活或停用媒体优化功能。
如果激活,此功能可优化远程桌面内基于 WebRTC 的应用程序的音频、视频和屏幕共享流。此功能可改善用户在虚拟会议和电话会议期间的整体音频-视觉体验。
有效值为 true(功能已激活)和 false(功能已停用)。
editable 属性指定用户是否可以从“设置”窗口控制 WebRTC 媒体优化的激活状态。 |
enableWindowsKey* | 激活或停用远程桌面的 Windows 密钥。此值指定是激活还是停用该功能。editable 属性指定用户是否可以在 Horizon Client 中更改为桌面启用 Windows 键设置。这两个属性的有效值为 true 和 false。 |
enhBcrEnabled | 在增强模式下启用浏览器内容重定向功能。必须启用浏览器内容重定向才能使此设置生效。
请注意,配置增强型 BCR 时,其 |
hardwareAccelerationOption |
为实时音频-视频配置客户端 GPU 硬件加速。有关更多信息,请参阅“将实时音频-视频功能用于网络摄像头、麦克风和扬声器”部分。
有效值如下:
|
hideSecondaryServer |
配置 Horizon Client 是同时显示主服务器主机名和辅助服务器主机名的服务器图标,还是仅显示主服务器主机名的服务器图标。
有效值为 true(仅显示主要主机名的单个图标)和 false。
true。 |
ignoreCertErrors |
配置浏览器重定向功能是否可以打开包含 SSL 或安全证书错误的页面。有效值如下:
false。有关更多信息,请参阅“配置浏览器重定向”部分。 |
ignoreCertErrorsBcr | 启用“忽略浏览器内容重定向的证书错误”。 |
ignoreCertErrorsEnhBcr | 启用“忽略增强型浏览器内容重定向的证书错误”。 |
networkStateConfig |
指定 Horizon Client 用于计算网络质量评分并确定网络稳定性的阈值参数。有关 Horizon Client 如何使用这些参数的详细信息,请参阅自定义 Horizon Client 如何确定网络质量部分。 此设置包括以下属性:
|
powerSetting | 防止设备因远程会话中用户不活动而进入睡眠状态。默认情况下,Chrome 设备会在 10 分钟后进入睡眠状态。配置 powerSetting 后,在最后一个远程会话结束之后,设备才会进入睡眠状态。
keepAwakeLevel 属性指定电源策略的级别。对于 keepAwakeLevel 属性,以下值有效:
|
splitUSB |
如“拆分复合 USB 设备”部分中所述,指定 USB 设备的拆分重定向行为。
此设置包括以下属性:
|
urlFiltering |
为客户端配置 URL 内容重定向规则。URL 内容重定向功能也需要代理端配置。有关更多信息,请参阅《Horizon 远程桌面功能和 GPO》文档中的“使用 URL 内容重定向的要求”部分和“配置 URL 内容重定向”部分。
注意: 必须重新启动 Horizon Client,所有修改后的规则才会生效。 注意:在 Horizon Connection Server 实例上使用
agentRules 的规则语法而异。
|
useAssetIdReplaceMachineName |
配置如何将客户端资产 ID(物理计算机名称)传递到相应的 Horizon 环境变量。有关更多信息,请参阅 Omnissa 知识库 (Knowledge Base, KB) 文章 92513。
有效值如下:
false。 |
ws1WebviewMode |
配置用户是否可以在作为受管应用程序(例如由 Unified Access Gateway 和 Omnissa Workspace ONE 管理的应用程序)运行的 Horizon Client 中进行身份验证。有效值如下:
secure-webview。 |
以下 JSON 配置文件示例显示了一些常见设置和 editable 属性的使用情况。此示例显示了可最大程度地提高性能和效率以获得最佳用户体验的建议设置。
{
"broker_list": {
"Value": {
"settings": {
"server-list": [
{
"server": "viewserver0.mydomain.com",
"default": true,
"description": "View Server 0",
"username": "User0",
"domain": "TestDomain0"
}
],
"common-setting": {
"allowDataSharing": true,
"allowFileDownload": true,
"allowFileUpload": true,
"autoForwardUSB": true,
"autoForwardUSBPolicy": [
{
"desktop": "HorizonAutoUsbAll",
"autoConnectAllOnStart": true,
"autoConnectAllOnInsert": true
}
],
"browserRedir": [
{
"bcrEnabled": true,
"enhBcrEnabled": true,
"enableMediaStream": true,
"ignoreCertErrorsBcr": false,
"ignoreCertErrorsEnhBcr": true
}
],
"enableAdvancedTouch": true,
"enableAnonymousLogin": false,
"enableDisconnectionTriggeredQuit": true,
"enableFileAssociation": false,
"enableH264": true,
"enableHighResolution": false,
"enableLogoutTriggeredQuit": true,
"enableMediaStream": false,
"enableNetworkIndicator": true,
"enableRTAVH264Codec": true,
"enableScreenSharing": true,
"enableWindowsKey": true,
"display": "multipleMonitors",
"forcePrivateMode": true,
"hardwareAccelerationOption": "no-preference",
"hideSecondaryServer": true,
"ignoreCertErrors": false,
"useAssetIdReplaceMachineName": false,
"ws1WebviewMode": "secure-webview",
"networkStateConfig": {
"networkStateTcpRttMSLow": 2,
"networkStateTcpRttMSHigh": 400,
"networkStateQualityScoreTcpThresholdGood": 85,
"networkStateQualityScoreTcpThresholdPoor": 40,
"networkStateRttCheckPeriodMs": 15000
},
"splitUSB": {
"allowList": [
{
"device": "0554:1001",
"excludedInterface": [
"00",
"01",
"02"
]
}
]
},
"urlFiltering": {
"protocols": [
{
"brokerHostname": "10.117.24.28",
"protocol": "http",
"remoteItem": "win2022_RDSH",
"agentRules": ".*example1.com"
},
{
"brokerHostname": "10.117.161.109",
"protocol": "https",
"remoteItem": "win10_VDI",
"agentRules": ".*example2.com"
}
]
},
"editable": {
"allowDataSharing": true,
"autoForwardUSB": true,
"enableAnonymousLogin": true,
"enableHighResolution": true,
"enableH264": true,
"enableWebRTCRedirection": true,
"enableScreenSharing": true,
"display": true
}
}
}
}
}
}
将 HTML Access Agent 配置为使用新的 TLS 证书
为了遵循行业或安全规范,您可以将 HTML Access Agent 生成的默认 TLS 证书替换为证书颁发机构 (Certificate Authority, CA) 签发的证书。
在远程桌面上安装 HTML Access Agent 时,HTML Access Agent 服务会创建默认的自签名证书。该服务向使用适用于 Chrome 的 Horizon Client 的浏览器提供默认证书。
**注意:**在桌面虚拟机的客户机操作系统中,此服务称为 Omnissa Horizon Blast 服务。
要将默认证书替换为从 CA 获取的签名证书,必须将证书导入到每个远程桌面上的 Windows 本地计算机证书存储区。您还必须设置一个注册表值,允许 HTML Access Agent 使用新证书。
如果您将 HTML Access Agent 的默认证书替换为 CA 签发的证书,请在每个远程桌面上配置唯一的证书。请勿在用于创建桌面池的父虚拟机或模板中配置 CA 签发的证书。这样做会导致数百或数千个远程桌面具有相同的证书。
向远程桌面上的 MMC 添加证书管理单元
您必须先将证书管理单元添加到安装有 HTML Access Agent 的远程桌面上的 Microsoft 管理控制台 (Microsoft Management Console, MMC) 中,然后才能将证书添加到 Windows 本地计算机证书存储区。
必备条件
确认安装有 HTML Access Agent 的 Windows 客户机操作系统中有 MMC 和证书管理单元。
必备条件
-
在远程桌面上,单击开始,然后键入
mmc.exe。 -
在 MMC 窗口中,转到文件 > 添加/删除管理单元。

-
在添加/删除管理单元窗口中,选择证书,然后单击添加。

-
在证书管理单元窗口中,选择计算机帐户,单击下一步,选择本地计算机,然后单击完成。


-
在添加或删除管理单元窗口中,单击确定。
后续步骤
将 SSL 证书导入到 Windows 本地计算机证书存储区。请参阅*“将 HTML Access Agent 的证书导入到 Windows 证书存储区”*主题。
将 HTML Access Agent 的证书导入到 Windows 证书存储区
要将默认 HTML Access Agent 证书替换为 CA 签名证书,您必须将 CA 签名证书导入到 Windows 本地计算机证书存储中。请对安装了 HTML Access Agent 的每个远程桌面执行此步骤。
必备条件
- 确认远程桌面中安装了 HTML Access Agent。
- 确认已将 CA 签发的证书复制到远程桌面。
- 确认证书管理单元已添加至 MMC。请参阅*“向远程桌面上的 MMC 添加证书管理单元”*部分。
步骤
-
在远程桌面上的 MMC 窗口中,展开证书 (本地计算机) 节点,然后选择个人文件夹。
-
在“操作”窗格中,转到更多操作 > 所有任务 > 导入。

-
在证书导入向导中,单击下一步并浏览至存储证书的位置。

-
选择证书文件并单击打开。
要显示您的证书文件类型,可以从文件名下拉菜单中选择其文件格式。
-
键入证书文件中包含的私有密钥的密码。
-
选择将此密钥标记为可导出。
-
选择包含所有可扩展属性。
-
单击下一步,然后单击完成。
新证书显示在证书 (本地计算机) > 个人 > 证书文件夹中。
-
确认新证书包含私有密钥。
a. 在证书 (本地计算机) > 个人 > 证书文件夹中,双击新证书。
b. 在“证书信息”对话框的“常规”选项卡中,确认显示有以下语句:
You have a private key that corresponds to this certificate。
后续步骤
如果需要,将根证书和中间证书导入 Windows 证书存储区中。有关更多信息,请参阅*“导入 HTML Access Agent 的根证书和中间证书”*部分。
为相应注册表项配置证书指纹。有关更多信息,请参阅*“在 Windows 注册表中设置证书指纹”*部分。
导入 HTML Access Agent 的根证书和中间证书
如果证书链中的根证书和中间证书不是随为 HTML Access Agent 导入的 SSL 证书导入的,您必须将这些证书导入到 Windows 本地计算机证书存储中。
-
在远程桌面上的 MMC 控制台中,展开证书 (本地计算机) 节点,然后转到受信任的根证书颁发机构 > 证书文件夹。
- 如果您的根证书位于该文件夹中,并且在证书链中没有中间证书,请跳过该过程。
- 如果您的根证书不在此文件夹,则执行步骤 2。
-
右键单击受信任的根证书颁发机构 > 证书文件夹,然后单击所有任务 > 导入。
-
在证书导入向导中,单击下一步并浏览至存储根 CA 证书的位置。
-
选择根 CA 证书文件并单击打开。
-
单击下一步,再单击下一步,然后单击完成。
-
如果您的服务器证书由中间 CA 签发,请将证书链中的所有中间证书导入到 Windows 本地计算机证书存储区。
a. 转到证书 (本地计算机) > 中间证书颁发机构 > 证书文件夹。
b. 针对每个必须导入的中间证书重复执行步骤 3 到步骤 6。
后续步骤
为相应注册表项配置证书指纹。有关更多信息,请参阅*“在 Windows 注册表中设置证书指纹”*主题。
在 Windows 注册表中设置证书指纹
要允许 HTML Access Agent 使用已导入到 Windows 证书存储区的由 CA 签发的证书,您必须在 Windows 注册表项中配置证书指纹。对于要将其默认证书替换为 CA 签发的证书的每个远程桌面,您都必须分别执行此步骤。
必备条件
确认已将 CA 签发的证书导入 Windows 证书存储区。请参阅*“将 HTML Access Agent 的证书导入到 Windows 证书存储区”*部分。
步骤
-
在安装有 HTML Access Agent 的远程桌面上的 MMC 窗口中,导航到证书 (本地计算机) > 个人 > 证书文件夹。
-
双击导入到 Windows 证书存储的 CA 签名证书。
-
在“证书”对话框中,单击“详细信息”选项卡,向下滚动,然后选择指纹图标。

-
将选定的指纹复制到一个文本文件中。
例如:
31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3e**注意:**复制指纹时,不要在其中包含先导空格。如果误将前导空格与指纹一起粘贴到注册表项中(在步骤 7 中),则可能无法成功配置证书。即使在注册表值文本框中未显示前导空格,也可能会出现该问题。
-
在安装有 HTML Access Agent 的桌面上启动 Windows 注册表编辑器。
-
导航到
Horizon Blast\Config注册表项。 -
修改
SslHash值,然后将证书指纹粘贴到文本框中。 -
重新引导 Windows。
结果
当用户通过适用于 Chrome 的 Horizon Client 连接到远程桌面时,HTML Access Agent 会将 CA 签发的证书提供给用户的浏览器。
配置 HTML Access Agent 以使用特定密码套件
您可以将 HTML Access Agent 配置为使用特定密码套件,而不是使用默认密码集。
默认情况下,HTML Access Agent 需要入站 TLS 连接来使用基于特定密码的加密,这些密码可针对网络窃听和伪造提供强大的保护。您可以为要使用的 HTML Access Agent 配置一个密码备选列表。可接受的密码集以 OpenSSL 格式表示。要查看密码列表格式,您可以在 Web 浏览器中搜索 openssl cipher string。
步骤
-
在安装了 HTML Access Agent 的桌面上,启动 Windows 注册表编辑器。
-
导航到
Horizon Blast\Config注册表项。 -
添加新的字符串 (REG_SZ) 值
SslCiphers,并将 OpenSSL 格式的密码列表粘贴到文本框中。 -
要使您所做的更改生效,请重新启动 Omnissa Horizon Blast 服务。
在 Windows 客户机操作系统中,适用于 HTML Access Agent 的服务名为 Horizon Blast。
结果
要恢复为使用默认密码列表,请删除 SslCiphers 值并重新启动 Horizon Blast 服务。请不要只删除值的数据部分,如果这样做,HTML Access Agent 会依据 OpenSSL 密码列表格式定义将所有密码视为不可接受。
当 HTML Access Agent 启动时,它会在 Horizon Blast 服务日志文件中写入密码定义。如果未在 Windows 注册表中配置 SslCiphers 值,当 Horizon Blast 服务启动时,您可以通过检查日志来发现当前的默认密码列表。
HTML Access Agent 的默认密码定义可从一个版本更改为下一个版本,以便提供更高的安全性。
将 CA 签发的证书与 Unified Access Gateway 结合使用
如果您使用 Unified Access Gateway 设备,则必须安装 CA 签发的证书,并且该证书必须配置有主体备用名称 (Subject Alternative Name, SAN)。
如果您使用未配置 SAN 的 CA 签发的证书或者使用自签名证书,用户会收到“您的连接并非专用 (Your connection is not private)”错误,并且无法通过适用于 Chrome 的 Horizon Client 进行连接。
**注意:**如果您使用 Horizon Connection Server 实例,用户仍然可以通过单击 Proceed to ip-address (unsafe) 链接进行连接。
有关安装和配置证书的信息,请参阅*《Horizon 8 安装和升级》*文档。有关在 Chrome 中安装证书的信息,请参阅 Google Chrome 文档。
此页面对您有帮助吗?