Skip to main content

2026 年 8 月 26 日

添加和部署 Microsoft Azure Edge

从 Horizon Universal Console 中,您可以使用“添加 Horizon Edge”UI 在 Microsoft Azure 订阅中添加和部署 Horizon Edge。Horizon Edge 是一个瘦 Edge 云计算基础架构。对于 Microsoft Azure 部署,Azure 订阅是提供商。

注意:您可以将 Horizon Edge 定义为传统的单租户部署,也可以定义为多租户部署。

在为环境配置至少一个 Active Directory 域和一个身份提供程序后,Horizon Universal Console 中的添加 Horizon Edge UI 流程将变为可用。

**注意:**部署 Edge 虚拟机后,将无法更改其 IP 地址。尝试执行此操作会导致 Edge 网关停机,因为 Kubernetes 集群会停止工作,并且必须进行重新初始化。因此不支持更改已部署 Edge 虚拟机的 IP 地址。

了解多租户部署

单租户是在 Horizon Cloud 中部署任何容量类型的 Horizon Edge 的传统方法,但多租户部署适用于 Horizon Cloud on Microsoft Azure 提供程序类型。

在逐步完成添加 Horizon Edge UI 页面时,Edge 创建流程中会提供用于指定是使用单租户方法还是多租户方法来创建 Edge 的配置选项。

通过在 Horizon Cloud 中创建适用于 Microsoft Azure 的 Horizon Edge 以作为 Omnissa 管理的企业应用程序注册类型(也称为多租户方法),管理员可以使用 Omnissa 管理的凭据访问 Azure 订阅,而无需客户手动管理服务主体密钥和密钥轮换。

对于多租户方法,您的组织需接受我们的同意链接,并由 Omnissa 在您的租户上创建服务主体。应用程序 ID 和密钥将由 Omnissa 代表贵组织拥有和管理。在 Horizon Cloud 中使用此方法时,需要您通过 Microsoft Azure 门户授予 Omnissa 服务主体(应用程序 ID)对订阅的访问权限。此过程内置在 Horizon Edge 创建过程中,如下面步骤一节中所述。

注意:如果在 Horizon Cloud 中删除多租户应用程序,还必须从 Microsoft Azure 门户中将其删除。

Omnissa 管理方法(Omnissa 管理的企业应用程序注册类型)将维护服务主体密钥的责任从客户组织转移给了 Omnissa。这种方式提高了安全性,因为组织无需向 Omnissa 提供其密钥信息。

Horizon Cloud on Microsoft Azure 的传统单租户 Horizon Edge 部署方法(手动企业应用程序注册类型)仍然可用。

建议使用 Omnissa 管理方法(Omnissa 管理的企业应用程序注册类型)。

多租户必备条件

有关向多租户应用程序授予同意的必备条件,请参阅 Microsoft 产品文档中的向应用程序授予租户范围的管理员同意

Horizon Edge Gateway 部署注意事项

转到添加 Horizon Edge UI 步进器页面的 Horizon Edge Gateway 部分时,可以使用指定 Horizon Edge Gateway 的配置选项。

作为管理员,您可以指定在 Microsoft Azure 中部署 Horizon Edge Gateway 的模式:单个虚拟机或 Azure Kubernetes 服务 (AKS)。首选模式为 AKS。

如果您选择在初始设置期间将 Horizon Edge Gateway 部署为单个虚拟机,稍后也可以将部署更改为 AKS。但是,在 AKS 模式下成功部署 Edge 网关后,将无法恢复为单个虚拟机模式。如果在此更改工作流期间 AKS 部署失败,您可以查看错误消息,然后重试该工作流以转至 AKS,也可以恢复为单个虚拟机模式。

注意:在更改 Horizon Edge Gateway 部署模式(从单个虚拟机更改为 AKS)时,无法更改网络连接类型(从 Internet 更改为 Azure 专用链路)。一次仅支持执行一项操作。

根据您所需的质量,确定要使用的 Horizon Edge Gateway 部署类型。

部署类型重要特性详细信息
Azure Kubernetes 服务 (AKS)
  • 支持超过 5K (5000) 个会话。
  • Azure Kubernetes 服务 (AKS) 具有必须满足的 Microsoft 相关要求。
  • SSO 登录和数据收集监控是通过复制的服务来处理的,这些服务支持在发生故障时提供这些功能并具有完全故障切换功能。
AKS 是 Microsoft Azure 数据中心内适用于企业云原生应用程序的 Microsoft Azure 标准。 AKS 类型提供了集群架构的 Edge 网关,该网关提供了支持 SSO 登录体验和监控数据收集的复制服务。AKS 还支持高可用性 (High Availability, HA)。
单个虚拟机
  • 最多支持 5K (5000) 个会话。
  • 在 Microsoft Azure 订阅中涉及的必备条件比 AKS 类型少。
  • 如果部署的虚拟机在将来的某个时间不可用,则导致的行为是:
    • 最终用户将需要在没有单点登录 (Single Sign-on, SSO) 的情况下登录。
    • 在虚拟机不可用期间,不会记录桌面的监控数据。
尽管单个虚拟机类型由于必备条件少于 AKS 类型而更易于部署,但如果部署的虚拟机变得不可用,则可能发生以下情况:
  • 最终用户将看到没有 SSO 登录体验的登录流程。例如,他们必须使用 Active Directory 凭据登录。
  • 在虚拟机不可用期间,不会记录发送到 Edge 网关虚拟机的桌面监控数据。

常规必备条件

当您在“添加 Horizon Edge”UI 步进器页面中选择项目时,系统会尝试确认是否已满足特定的要求。如果不满足这些要求,则会阻止您完成 UI 步骤。例如,在部署 AKS 部署类型时,如果在集群出站类型中选择的 NAT 网关未连接到选定的管理子网,则在单击部署时,UI 将显示一条消息并禁止执行进一步的操作。此时,您必须退出 UI 步骤,完成将 NAT 网关与管理子网连接的要求,然后再从头开始重新启动 UI 步骤。

在开始创建 Horizon Edge 之前,请确认您本人或您的 IT 团队已完成下列必备条件。

  • 查看部署 Microsoft Azure Edge 的要求检查表,并确保已满足这些要求。请注意,传统单租户(手动)方法和多租户方法的要求略有不同。

  • 查看 Microsoft Azure Edge 部署页面内包含的超链接页面中所述的准备项目,并确保已完成这些项目。

  • 查看 Omnissa 社区论坛文章了解 Omnissa Horizon Edge Gateway:用途、架构和最佳实践

  • 确认您具有 Azure 订阅信息、网络信息、FQDN 及此类项目,以便可在向导字段和列表中指定这些项目。

  • 确认允许必要的出站端口。请参阅使相应的目标 URL 可访问以在 Microsoft Azure 环境中部署 Horizon Edge Gateway

  • 如果计划使用代理服务器路由流量,则必须可以从 Edge 的管理子网访问该代理服务器。

  • 确定是希望此 Horizon Edge 的主提供程序专用于 Horizon Edge Gateway 和 Unified Access Gateway 实例,还是希望主提供程序同时提供最终用户桌面和应用程序。如果希望将主提供程序专用于此 Horizon Edge 的网关设备,则需要 Azure 订阅信息来执行 UI 中为桌面和应用程序指定辅助提供程序的步骤。

配置 UAG 高级模式的必备条件

转到“添加 Horizon Edge”UI 步进器页面的 Unified Access Gateway 部分时,可以使用指定 Horizon Unified Access Gateway 的配置选项。在开始添加 Horizon Edge 之前,请务必满足以下必备条件。

  • 确保连接到 Edge(要为其配置 UAG 高级模式)的所有 Horizon Client 均已升级到最新 Horizon HAI 代理。有关 HAI 代理版本要求的相关信息,请参阅 Horizon Cloud 发行说明

  • UAG 高级模式在所有支持的平台中均可用,包括本机桌面、移动和 Web Client。

  • 在编辑部署的 Horizon Edge 时,如果部署类型从“基本”更改为“高级”或从“高级”更改为“基本”,则 Edge 部署 UI 页面“Unified Access Gateway”部分中的负载均衡器 IP 地址可能会发生更改。如果负载均衡器 IP 发生更改,则必须使用新 IP 地址更新 DNS 记录。

  • 如果 Unified Access Gateway 负载均衡器具有从 DMZ 或虚拟机子网分配的专用前端 IP 地址,则在“基本”和“高级”之间更改部署类型时,如果选择其他子网,负载均衡器 IP 地址将发生更改。有关更多信息,请参阅更新 Unified Access Gateway 部署类型和负载均衡器 IP 地址影响

在 Azure 应用商店外部部署 UAG 的必备条件

部署 UAG 时,如果您的 Azure 订阅是 Azure 中国,则 Horizon Cloud 会自动在新资源组中创建存储帐户并导入 UAG VHD。然后,我们将在您的 Azure 订阅中从该 VHD 创建映像。映像版本对于创建、扩展、缩减和升级操作有效。自动生成的资源组的名称为 hcsappimg-{providerInstanceId}-rg。存储帐户名称是随机生成的,因为它在所有 Azure 中必须是唯一的。如果您不希望 Horizon Cloud 自动创建新资源组或新存储帐户,则必须联系 Omnissa Customer Connect 并向支持人员提供其中一个现有资源组或存储帐户的存储帐户 ID,以便我们可以提前运行 API,以将 VHD 导入到现有存储帐户并在现有资源组中创建映像。目前,此功能仅适用于 Azure 中国提供程序。

为 Microsoft Azure 创建 Horizon Edge 的过程

在此过程中,您将为 Microsoft Azure 上的 Horizon Edge 做出各种配置选择,包括部署为单租户还是多租户。

Horizon Cloud 的 Horizon Universal Console 中的添加 Horizon Edge UI 页面可从不同的入口点访问。该步骤在控制台中的起点通常取决于环境是绿场环境,还是具有现有的 Horizon Edge 部署。

  • 尚无 Horizon Edge - 如果您的环境中没有 Horizon Edge,则可以通过单击开始部署来启动向导。或者,您可以单击容量,然后单击开始 > Microsoft Azure 以打开 UI 步进器。

  • 至少一个 Horizon Edge - 如果在 Horizon Cloud 环境中创建并部署了至少一个适用于 Microsoft Azure 的 Horizon Edge,请在 Horizon Universal Console 中单击容量 > Horizon Edge > 添加 > Horizon Cloud > Microsoft Azure 以打开添加 Horizon Edge 步进器页面。

  1. 登录到 Horizon Universal Console。请参阅登录到 Horizon Cloud

  2. 单击左则导航窗格中的容量 > Horizon Edge

  3. Horizon Edge 选项卡中,单击添加,然后从下拉菜单中选择 Horizon Cloud > Microsoft Azure

  4. 如下所述,响应所有后续的 UI 步进器页面。

常规信息

输入唯一的 Horizon Edge 名称,以将该 Horizon Edge 与您在控制台中看到的其他 Horizon Edge 区分开来。您可以添加可选描述。单击下一步以继续。

主提供程序

填写“主提供程序”页面中的条目,然后单击下一步以继续。

  1. 对于 Azure 订阅,请选择您的环境的现有提供程序之一,或使用新添提供新的提供程序订阅信息。如果选择现有 Azure 订阅,以下字段会自动填充且不可编辑。

    添加新的提供程序订阅信息时,请提供:

    • 唯一的提供程序名称,以将其与控制台中显示的其他提供程序区分开来。

    • Microsoft Azure 门户中的 Microsoft Azure 订阅 ID

    • 选择适用于该 Microsoft Azure 订阅 ID 的 Azure 云类型Azure 区域目录 ID

    • 提供您在 Microsoft Azure 门户中为该用途创建的服务主体的信息(应用程序 ID应用程序密钥过期日期)。

    有关服务主体应用程序密钥到期的相关信息,请参阅监控和管理通知

  2. 对于企业应用程序注册类型,请选择手动(对于传统单租户方法)或 Omnissa 管理 (建议)(对于多租户方法),如屏幕帮助中所述。

  3. (可选)选中专用于 Horizon 网关设备复选框以将此提供程序专用于 Horizon Edge Gateway 和 Unified Access Gateway 实例,并使用单独的提供程序提供最终用户授权的资源。如果未选中,此提供程序还将提供最终用户授权的资源。

企业应用程序注册

完成“企业应用程序注册”页面,然后单击下一步以继续。请注意,根据您在“主提供程序”页面上选择手动还是 Omnissa 管理 (建议),这些选项会有所不同。

  • 如果在上一步操作中指定了 Omnissa 管理 (建议),则可以按照屏幕帮助中所述,为已获访问权限的订阅 ID 添加多租户应用程序(或选择可用的多租户应用程序)。您还可以选择选中传播到所有 Horizon Edge、UAG、映像和池复选框。

    • 单击添加,然后在页面的“多租户应用程序”部分中添加新的多租户应用程序,或者从表中选择现有的多租户应用程序。

    • 请注意,在特定多租户应用程序行的“状态”列中,状态显示为未授予同意

    • 在特定多租户应用程序行的“操作”列中,单击同意链接以打开权限请求页面。

    • 注意:如果不允许单击外部链接(如同意链接),您可以执行无需使用同意链接的替代同意流程。要在不使用同意链接的情况下同意,您可以使用 Microsoft Graph、Azure CLI 或 Microsoft Graph PowerShell 创建多租户应用程序服务主体。最简单的方法是通过运行以下命令来使用 Azure CLI:

           az login --tenant <your-tenant-id>
           az ad sp create --id <omnissa-application-id>
    
    • 从 Microsoft 请求的权限页面中,单击接受。此时将显示一条消息,指示已为此租户创建了服务主体,并且该名称将与您选择同意链接所在行中的应用程序名称相匹配。随后您将被重定向到 Microsoft Azure 门户。

    • 向服务主体授予访问权限的过程在 Microsoft Azure 门户中的访问控制 (IAM) 应用程序内完成。所需的最低角色分配为参与者。有关分配访问权限的信息,请参阅 Microsoft 产品文档中的使用 Azure 门户分配 Azure 角色等主题。

    • 向服务主体授予权限后,退出 Microsoft Azure 门户,然后刷新添加 Horizon Edge UI 页面,请注意,“状态”列条目已从未授予同意更改为未分配角色

  • 如果在上一步操作中指定了手动,并选择创建传统的单租户部署,系统将提示您指定服务主体的应用程序 ID应用程序密钥到期日期,如屏幕帮助中所述。您可以选择添加其他服务主体。

  • (可选):在其他服务主体部分中,单击添加以添加服务主体。

    除了提供程序的主服务主体之外,您还可以为该提供程序额外创建四个唯一的服务主体。要支持总共 5,000 个虚拟机,请额外添加四个服务主体。当您具有多个服务主体时,它们可共享订阅 ID 和目录 ID,但每个服务主体具有自己的应用程序 ID。

    **重要信息:**必须对每个服务主体使用相同的角色。

  • (可选):展开高级节点以根据需要添加 Azure 资源标记。如需了解相关信息,请参阅 使用 Azure 资源标记

辅助提供程序

完成“辅助提供程序”页面,然后单击下一步以继续。

虽然您可以选择按照屏幕帮助中所述添加辅助提供程序,但辅助提供程序必须与主提供程序位于同一 Azure 区域。

网络

网络页面上,选择要用于主和辅助提供程序的租户(桌面)子网,然后单击下一步以继续。

注意:您可以在后续阶段选择子网。但是,在 Horizon Edge 至少具有一个关联的租户子网之前,系统会阻止将任何资源部署到提供程序中。

站点

在“站点”页面上,从您的环境的现有站点中进行选择,或选择新添以添加新的站点信息。对于新站点,请提供唯一名称和可选描述。单击下一步以继续。

连接

完成“连接”页面,然后单击下一步以继续。

  1. 连接部分中,将此 Horizon Edge 的网络连接类型选择为 Azure 专用链路 (建议)Internet,如屏幕帮助中所述。

    如需了解相关信息,请参阅部署 Microsoft Azure Edge 的要求检查表

    注意:由于 Microsoft Azure 政府订阅不支持 Azure 专用链路,因此,如果在主提供程序页面上选择 Azure - 美国政府作为 Azure 云类型,则连接类型将固定为 Internet

  2. App Volumes 应用程序存储部分中,按照下表所述,将 Azure 专用端点的专用端点子网选择为使用 Edge 网关管理子网配置自定义子网,然后单击下一步以继续。

    **注意:**在配置专用端点后,用户应从其虚拟机注销并重新登录。

    选项说明
    使用 Edge 网关管理子网创建专用端点资源的 Edge 网关管理子网。 建议使用此默认选项。
    配置自定义子网确保您已设置必备条件。有关这些必备条件的信息,请参阅 App Volumes 应用程序存储帐户的 Azure 专用端点
    1. 选中确认复选框。
    2. 专用端点 VNet 下拉列表中选择一个虚拟网络。
    3. 子网下拉列表中选择相应的子网。

在部署 Horizon Edge 并成功创建专用端点后,专用端点的状态为已配置。如果状态为未配置,则可以再次使用 Horizon Edge 的 App Volumes 应用程序存储部分中的配置专用端点选项配置专用端点。有关使用该选项的更多信息,请参阅查看 Horizon Edge 详细信息中的为 App Volumes 应用程序存储帐户配置专用端点一节。

如果任何现有桌面池和文件共享之间存在连接问题而影响应用程序交付,并且您希望在解决这些问题之前将存储帐户恢复为公用网络访问,则可以使用移除专用端点选项。此选项将移除配置的专用端点,并自动为 Azure 门户中的存储帐户启用公共网络访问。在解决这些问题后,您可以使用配置专用端点选项配置专用端点。

Horizon Edge Gateway

完成“Horizon Edge Gateway”页面,然后单击下一步以继续

  1. Horizon Edge Gateway 部分中,选择部署类型(Azure Kubernetes 服务单个虚拟机),如屏幕帮助中所述。
  • Azure Kubernetes 服务 - 该选项适用于 Edge 网关 (AKS)。以下屏幕截图显示了选择 Azure Kubernetes 服务部署类型时显示和提示的信息类型。此部署类型通常用于生产环境。

  • 单个虚拟机 - 该选项适用于 Edge 网关(虚拟机)。以下屏幕截图显示了选择单个虚拟机部署类型时显示和提示的信息类型。此部署类型通常用于简单环境或概念验证环境。

**注意:**根据选定的部署类型,UI 将显示“高可用性”字符串。对于单个虚拟机部署类型,显示的字符串表示,如果虚拟机不可用,最终用户将看到没有 SSO 登录体验的登录流程,并且在虚拟机不可用时不会记录桌面的监控数据。对于 Azure Kubernetes 服务部署类型,显示的字符串表示 SSO 登录体验和监控数据收集是通过复制的服务来处理的,这些服务支持这些功能的完全故障切换。

**注意:**如前所述,最初可以使用“单个虚拟机”部署类型部署 Edge,稍后可更改为“Azure Kubernetes 服务 (AKS)”部署类型。但是,无法将成功部署的 Edge 从“Azure Kubernetes 服务 (AKS)”部署类型更改为“单个虚拟机”部署类型。

  1. 在选择部署类型后,按照该特定部署类型对应的说明配置 Horizon Edge Gateway 设置,如下所示。完成所选部署类型所显示的 UI 字段后,请按照屏幕上的提示继续操作。
部署类型步骤
Azure Kubernetes 服务 (AKS) 对于 Azure Kubernetes 服务选项,
  1. NAT 网关用户定义的路由中选择集群出站类型

    默认选择 NAT 网关。如果选择 NAT 网关,则必须将一个 NAT 网关关联到管理子网。如果选择用户定义的路由,则必须将一个路由表附加到管理子网,并将默认路由配置为类型为虚拟设备的下一跃点。所需的端口和 URL 必须可访问,否则 AKS Edge 部署可能会失败。

    AKS 会向管理子网上的路由表中添加一些条目,以用于 Kubernetes Pod 的内部路由。请勿移除这些条目。

    创建 Horizon Edge 后,将无法编辑集群出站类型
  2. 选择具有所需角色的用户管理的身份

  3. 虚拟网络子部分中,为站点选择虚拟网络。

    可用的虚拟网络取决于之前选择的 Microsoft Azure 区域。要创建新的虚拟网络,请转到 Microsoft Azure 门户。
  4. 选择要用于 Horizon Edge Gateway 和 Unified Access Gateway 实例的管理子网

    确保所选的管理子网配置了 NAT 网关,因为使用 AKS 集群的 Horizon Edge 需要 NAT 网关进行出站连接。

    提醒:
    确保所选的“管理”子网未被其他 AKS 集群使用。
  5. 服务 CIDR 文本框中,输入此 CIDR 的 IP 地址范围。

    提供的最小范围为 /27。确保此 CIDR 范围未被“管理”子网虚拟网络上的任何网络元素使用或未连接到“管理”子网虚拟网络。确保此 CIDR 范围不会与其他重要 IP 地址冲突,例如 DNS 服务器 IP、AD 服务器 IP 或 Unified Access Gateway IP 地址。
  6. Pod CIDR 文本框中,输入此 CIDR 的 IP 地址范围。

    提供的最小范围为 /21。确保此 CIDR 范围未被“管理”子网虚拟网络上的任何网络元素使用或未连接到“管理”子网虚拟网络。确保此 CIDR 范围不会与其他重要 IP 地址冲突,例如 DNS 服务器 IP、AD 服务器 IP 或 Unified Access Gateway IP 地址。
  7. (可选)调整默认 AKS 集群 DNS 前缀
  8. 要为此 Horizon Edge 中的资源启用单点登录,请切换使用 SSO,然后从 SSO 配置下拉菜单中选择相应的配置。
  9. 要通过代理服务器路由出站请求,请启用使用出站代理
    1. 输入代理服务器的名称和 IP 地址。
    2. 输入 HTTP/TCP 代理在其上侦听 HTTP/HTTPS 流量的端口号。
    3. 要添加用于 SSL/TLS 安全通信的证书,请选择启用 SSL

      Horizon Cloud 仅支持 SSL 身份验证。不支持用户名和密码身份验证。
    4. 上载代理证书。

      Horizon Cloud 仅支持 PEM 格式的证书。证书必须支持主体备用名称 (Subject Alternative Names, SAN),而不是已弃用的公用名。
  10. (可选)如果提供程序类型为 Microsoft Azure,您可以根据需要管理 Azure 资源标记。
    1. 展开高级节点。
      如果存在继承的标记,则将列出这些标记以供您参考。
    2. 单击添加
    3. 根据需要管理资源标记。
    4. 您可以添加要应用于特定于此 Microsoft Azure Edge 的资源组的标记。
    5. 单击完成
  11. 单击部署以激活 Horizon Edge 创建过程。
单个虚拟机 对于单个虚拟机选项,
  1. 虚拟网络子部分中,为站点选择虚拟网络。

    可用的虚拟网络取决于之前选择的 Microsoft Azure 区域。要创建新的虚拟网络,请转到 Microsoft Azure 门户。
  2. 选择要用于 Horizon Edge Gateway 和 Unified Access Gateway 实例的管理子网
  3. 要为此 Horizon Edge 中的资源启用单点登录,请切换使用 SSO,然后从 SSO 配置下拉菜单中选择相应的配置。
  4. 要通过代理服务器路由出站请求,请启用使用出站代理
    1. (可选)从另一个 Horizon Edge 中选择代理设置
    2. 输入代理服务器的名称和 IP 地址。
    3. 输入 HTTP/TCP 代理在其上侦听 HTTP/HTTPS 流量的端口号。
    4. (可选)如果代理服务器需要凭据,请输入用户名密码
    5. 要添加用于 SSL/TLS 安全通信的证书,请选择启用 SSL
  5. (可选)要指定内部网络范围,请单击高级
  6. 然后可以选择指定服务 CIDRPod CIDR
    1. 服务 CIDR 文本框中,如果适用,输入该 CIDR 的 IP 地址范围。提供的最小范围为 /27。请注意,除非当前值与您的内部网络重叠,否则,建议之后不要更改该值。
    2. Pod CIDR 文本框中,如果适用,输入该 CIDR 的 IP 地址范围。提供的最小 CIDR 范围为 /21。请注意,除非当前值与您的内部网络重叠,否则,建议之后不要更改该值。
  7. (可选)如果提供程序类型为 Microsoft Azure,您可以根据需要管理 Azure 资源标记。
    1. (可选)单击高级以显示 Azure 资源标记信息。
      如果存在继承的标记,则将列出这些标记以供您参考。
    2. 单击添加
    3. 根据需要管理资源标记。
    4. 您可以添加要应用于特定于此 Microsoft Azure Edge 的资源组的标记。
    5. 单击完成
    6. 单击部署以激活 Horizon Edge 创建过程。

Unified Access Gateway (UAG)

完成“Unified Access Gateway”页面,然后单击保存以创建 Edge。

如果您打算使用高级部署类型,请参考上文中的配置 UAG 高级模式的必备条件一节。

有关指定 UAG 输出时使用的代理选项的信息,请参阅在 Microsoft Azure 中部署 Horizon Cloud 的端口和协议要求

有关在不使用 Azure 应用商店的情况下部署 UAG 的信息,请参阅本页顶部的在 Azure 应用商店外部部署 UAG 的必备条件一节。

  1. 部署部分中,为部署类型选择基本高级。部署类型设置指定负载均衡器分布使用源 IP 关联性还是哈希。

    • 基本 - 用于使用源 IP 关联性的负载均衡器场景,如果在 Azure 负载均衡前配置了 NAT 网关或防火墙,则每个 Horizon Edge 最多支持 2000 个连接。
    • 高级 - 用于使用基于哈希的关联性的负载均衡器场景,每个 Horizon Edge 最多支持 18000 个连接。要使用此选项,需要使用子网掩码为 /28 的新管理子网。此 UAG 管理子网应与 Edge 管理子网位于同一 vNet 中或对等 vNet 中。必须为新 UAG 管理子网提供从列表中选择的 /28 子网掩码。

    例如,在启用了基本/源 IP 关联性 UAG 的 Azure 负载均衡器前面部署 NAT 网关或防火墙的场景中,每个 Horizon Edge 仅支持 2000 个连接。启用高级/哈希 UAG 部署后,每个 Horizon Edge 最多可支持 18000 个连接。

    单击保存以配置 UAG 高级模式时,将显示一条消息,指示 UAG 高级模式配置正在进行中。UAG 高级模式配置可能需要最长 15 分钟才能完成。

    成功配置 UAG 高级模式后,UAG 负载均衡器 IP 可能会发生更改。如果是这样,您可能需要使用新 IP 地址更新 DNS 记录。

    **注意:**如果 Unified Access Gateway 负载均衡器具有从 DMZ 或虚拟机子网分配的专用前端 IP 地址,则在“基本”和“高级”之间更改部署类型时,如果选择其他子网,负载均衡器 IP 地址将发生更改。有关更多信息,请参阅更新 Unified Access Gateway 部署类型和负载均衡器 IP 地址影响。如需了解 Azure 负载均衡器的相关信息,请参阅 Microsoft 文档中的 Azure 负载均衡器分布模式

    如果选择高级,则可以执行以下一个或多个操作:

    • 如果要将 UAG 部署为 Blast Extreme,则可以指定使用端口 8443 或端口 443。
    • 部署程序服务会自动在 UAG 管理 NSG 上启用 8445 入站 UDP 端口。
    • 您可以指定 NTP 服务器和代理信息,如这些选项的屏幕帮助中所示和所述。
    • 您可以根据需要管理 Azure 资源标记,其中包括查看继承的标记、编辑和删除现有标记,以及添加要应用于特定于此 Unified Access Gateway 的资源组的标记。如需了解相关信息,请参阅使用 Azure 资源标记

    如果选择高级,您还会看到密码套件选项。密码套件是一组标准化的加密算法,用于保护网络上的通信安全。默认情况下,将启用所有密码套件。您可以从以下屏幕列表中选择禁用或启用一个或多个密码套件:

    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
    • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

    **注意:**至少一个选定的密码套件应为 GCM 密码套件。

  2. 网关访问部分中,从以下选项中选择一种访问类型

    • 通过企业网络进行内部访问 - 如果要仅通过内联网(企业内部网络)访问虚拟机。将通过桌面网络中的前端部署第 4 层负载均衡器。
    • 通过 Internet 进行外部访问 - 如果要通过 Internet 访问虚拟机。将使用公用 IP 部署第 4 层负载均衡器。
    • 内部和外部访问 - 允许内部和外部访问。

    注意:对于所有三个选项,需要对 *.horizon.omnissa.com 进行出站 Internet 访问。在使用通过企业网络进行内部访问时,可以将用户定义的路由或 NAT 网关应用于管理子网以允许出站流量。如果在外部为外部访问配置了 DMZ 网络,必须在 DMZ 网络上配置对 *.horizon.omnissa.com 的外部访问。

    如果使用的是受支持的 Horizon Edge 版本,还可以通过使用 HTTPS 而不是 HTTP 的代理部署 UAG,或者使用无需提供可信证书的代理部署 UAG。要启用这些选项,请联系 Omnissa Customer Connect

  3. 访问配置部分中,选择用于为 Unified Access Gateway 启用自动公用 IP 的切换开关,或者如果您希望使用手动公用 IP,请关闭此切换开关。

    默认情况下会打开此切换开关。如果选择手动自定义 IP 地址,将使用 DMZ 网络上的专用前端 IP 地址部署外部 Unified Access Gateway。然后,您必须负责从该专用 IP 地址到客户提供的公用 IP 地址的路由。

  4. 访问配置 FQDN 部分中,提供 Unified Access Gateway 部署的一个或多个 FQDN。FQDN 必须可访问。

    配置内部和外部访问时,如果要使用相同的 FQDN,请在以下两个字段中输入相同的 FQDN:外部 FQDN内部 FQDN

  5. 网关虚拟机部分中,对于证书类型字段,在下拉菜单的 PEMPFX 中进行选择。

  6. 网关虚拟机部分中,对于证书字段,上载证书以使客户端信任与 Microsoft Azure 中的 Unified Access Gateway 进行的连接。

    支持自签名证书。

    支持且需要“SHA256withRSA”签名算法。

    证书只能包含服务器身份验证 EKU,不得包含客户端身份验证 EKU。

  7. 网关虚拟机部分中,从可用虚拟机型号列表中选择要用于 UAG 的虚拟机型号

  8. 网关虚拟机部分的 UAG 虚拟机字段中输入所需的网关虚拟机数量。

  9. 网络部分中,使用屏幕帮助指定虚拟网络、虚拟机子网、UAG 管理子网和 DMZ 子网信息。

  10. (可选)展开高级选项,使用屏幕帮助指定 Blast Extreme TCP 端口、NTP 服务器、出站代理和 Azure 资源标记信息,如屏幕帮助及下文中所述。

    您可以根据需要管理 Azure 资源标记,其中包括查看继承的标记、编辑和删除现有标记,以及添加要应用于特定于此 Unified Access Gateway 的资源组的标记。

    如果要在 Azure 中国部署,则不支持为 UAG 使用 Azure 应用商店映像。在此场景中,Unified Access Gateway 将作为部署的一部分复制到自动创建的 Azure 存储帐户中。当 UAG 部署使用 Azure 中国提供程序时,将自动触发此功能。但是,您还必须将存储 Blob 数据参与者角色添加到服务主体中,以支持此工作流。

    部署 UAG 时,如果您的 Azure 订阅是 Azure 中国,则 Horizon Cloud 会自动在新资源组中创建存储帐户并导入 UAG VHD。然后,我们将在您的 Azure 订阅中从该 VHD 创建映像。映像版本对于创建、扩展、缩减和升级操作有效。资源组、存储帐户容器和映像名称都将具有名称前缀 hcs-app-img。自动生成的资源组的名称为 hcs-app-img-{providerInstanceId}-rg。存储帐户名称是随机生成的,不能包含短划线 (-) 字符,因此名称遵循 hcsappimg{random-suffix} 命名约定。

    要为此过程指定现有资源组或存储帐户,请按照页面顶部的在 Azure 应用商店外部部署 UAG 的必备条件一节中所述,通过 Omnissa Customer Connect 联系支持部门。

  11. 单击保存

后续操作

在完成该过程后,创建与您为 Unified Access Gateway 实例输入的 FQDN 匹配的 DNS 记录。请参阅部署 Horizon Edge Gateway 和 Unified Access Gateway 后配置 DNS 记录

完成 Horizon Cloud 部署并将桌面或应用程序授权给最终用户后,请注意以下 Unified Access Gateway 行为对使用 Horizon Web Client 的最终用户有何影响。在 Unified Access Gateway 实例进入维护模式或进入不正常状态而变得不可访问时,使用 Horizon Web Client 的最终用户正在进行的会话将重新连接到正常运行的 Unified Access Gateway 实例。重新连接可能需要几分钟时间。请注意,刷新 Unified Access Gateway 的 SSL 证书会终止最终用户会话。

注意:如果在 Horizon Cloud 中删除多租户应用程序,还必须从 Microsoft Azure 门户中将其删除。

有关监控部署的信息,请参阅监控您的环境

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…