Horizon Universal Broker 是一项云端服务,可跨多个站点代理桌面,而不考虑它们在哪个底层基础架构上运行。该服务可根据用户和资源所在的地理位置,制定智能代理决策。
通过为 Horizon 8 Edge 启用 Horizon Universal Broker,可以将 Horizon 8 环境连接到一个统一的代理服务。这使用户能够跨内部部署和云环境无缝访问桌面和应用程序。
**注意:**Horizon Universal Broker 支持虚拟交付代理 (Virtual Delivery Agent, VDA) 和远程桌面会话主机 (Remote Desktop Session Host, RDSH) 虚拟交付代理。
了解 RDS 场与 RDSH 池
配置多会话环境时,了解基础架构和交付机制之间的区别会很有帮助:
-
**RDS 场(基础架构):**一个运行 Windows 远程桌面服务角色的虚拟机(RDSH 服务器)集合。这是会话实际运行的底层计算容量。
-
**RDSH 池(授权):**在 Horizon 中,这也称为已发布的桌面或应用程序池,即用于将资源从场交付给用户的组件。与 Universal Broker 一起使用时,当前仅支持已发布的桌面池。Universal Broker 当前不支持已发布的 RDSH 应用程序池。
了解由云管理的池
将 Horizon 8 池配置为由云管理时,您将授予 Horizon Cloud Control Plane 权限,以通过 Universal Broker 管理和代理用户与该特定池的连接。此设置会将 Horizon 8 环境与 Horizon Cloud Service 桥接在一起。
对于单会话 VDI 池,仅需要由云管理的池级别配置。对于 RDSH 环境,由云管理的配置在两个级别运行:
-
**场级别:**在将单个 RDSH 池配置为由云管理之前,您必须先将 Horizon 8 RDSH 场与 Horizon Control Plane 同步。此操作会将底层会话主机基础架构(即上一节中所述的 RDS 场)注册到 Horizon Cloud,并使场资源可用于进行池级别配置。
-
**池级别:**同步场后,您可以将该场中的单个 RDSH 池配置为由云管理,从而授予 Universal Broker 通过代理将用户连接到这些特定池的权限。
在 Horizon 8 Connection Server 中启用“由云管理”标记后,池数据将与云同步。配置后不久,这些池及其关联的资源将自动显示在 Horizon Universal Console 中。对于 RDSH 场池,这同时包含这两种会话桌面,它们将与云原生池中的资源一起可用于进行分组和管理。您可以通过导航到控制台左侧菜单中的池来查看和监控这些池并将其添加到池组。
有关配置由云管理的池的详细说明,请参阅使用 Horizon Universal Broker 创建混合池。
与 Horizon 8 集成
您可以将 Horizon 8 Pod 连接到 Horizon Universal Broker,以简化单会话 VDI 池、多会话远程桌面服务 (Remote Desktop Service, RDS) 池和 RDSH 场的管理。
与传统的 VDI 不同,RDS 池和远程桌面会话主机 (Remote Desktop Session Host, RDSH) 池允许多个用户共用一个 Windows Server 虚拟机来访问已发布的应用程序或基于会话的桌面。这样可以提高用户密度和降低基础架构成本。
除了单个池管理外,管理员还可以将 Horizon 8 RDSH 场配置为与 Horizon Control Plane 同步。如上文了解 RDS 场与 RDSH 池一节中的定义,RDSH 场是包含一个或多个会话主机虚拟机的底层基础架构组。将场与 Horizon Control Plane 同步后,该场的会话桌面即可通过 Horizon Universal Console 进行集中管理,而无需单独配置每个资源。
此功能支持混合池组,从而使您能够将 Horizon 8 池与同一池组中的云提供程序池组合在一起,或者单独管理它们。您可以为多种资源类型创建混合池组:
-
**单会话 (VDI) 池组:**将 Horizon 8 浮动或专用桌面池与 Microsoft Azure 或 AWS 提供程序类型的池组合在一起,以实现可扩展的虚拟桌面交付。
**注意:**包含 Horizon 8 自动桌面池的混合池组仅适用于 vSphere。在适用于 Windows、Linux、Mac 和 Web 的 Horizon Client 上受支持。
-
**多会话/RDSH 池组:**将 Horizon 8 RDSH 场池与云原生多会话池组合在一起。这样,管理员就可以在 Universal Console 中通过单个统一池组管理内部部署 RDSH 场和云原生会话主机中的会话桌面。
混合 RDSH 池组中的会话路由
当池组同时包含 Horizon 8 RDSH 场池和云原生多会话池时,Universal Broker 使用为该池组配置的代理策略来确定将每个用户会话路由到何处。
在混合 RDSH 池组中路由会话时,代理会评估以下因素:
-
**资源可用性:**代理会检查所有池成员(内部部署 RDSH 会话主机和云原生会话主机)中的可用容量,并将会话路由到容量足够处理请求的池。
-
**地理邻近程度:**如果适用,代理会优先选择地理位置更接近用户的池成员,以最大限度减少延迟。
-
**负载均衡规则:**您在池组策略中定义的任何负载均衡或权重规则将统一应用于所有成员池,包括 Horizon 8 RDSH 场池。
-
**会话桌面路由:**代理将用于云原生多会话池的相同策略应用于同一组中的内部部署 RDSH 场池,以将用户路由到具有最佳可用容量的池。
除了配置标准混合池组的相关设置外,不需要进行其他代理配置。现有的代理策略将以与应用于组中云原生池相同的方式应用于 Horizon 8 RDSH 场池。
有关创建包含 Horizon 8 RDSH 场的池组的更多信息,请参阅使用 Horizon Universal Broker 创建混合池。
必备条件
在将 Horizon Universal Broker 与 Horizon 8 环境结合使用之前,请确保满足以下必备条件。
支持的最低版本
需要以下组件的最低版本:
| 组件 | 最低版本 |
|---|---|
| Horizon 8 Connection Server | 2506 |
| 适用于 Windows 的 Horizon Client | 2506 |
| 适用于 Linux、Mac 和 Horizon Web Client 的 Horizon Client | 2512 |
Horizon Control Plane 连接
Horizon 8 Edge 必须通过 Horizon Edge Gateway 连接到 Horizon Control Plane。有关详细信息,请参阅将 Horizon 部署连接到 Horizon Control Plane。
JWT 身份验证器
Horizon 8 Edge 需要配置 Horizon JWT 身份验证器。您可以在为新的或现有的 Horizon 8 Edge 启用“Universal Broker”选项时,在 Horizon Universal Console 中使用连接服务器 - Horizon JWT 身份验证器设置来管理此操作。有两种配置选项:
-
**自动 JWT:**Horizon Cloud 会在云和连接服务器之间自动置备和配置 JWT 信任关系。无需其他配置步骤。
-
**手动 JWT:**您必须在 Horizon 8 中手动配置 JWT 身份验证器。有关说明,请参阅在 Horizon Console 中配置 JWT 身份验证器。
**注意:**有关在 Horizon Unified Access Gateway (UAG) 中配置 JWT 的信息,请参阅下文中的在 Horizon Unified Access Gateway 中配置 JWT 设置。
如果使用 Unified Access Gateway,请参阅:JSON Web 令牌 (JWT) 设置。
**故障排除:**如果 JWT 配置在几分钟后失败且未显示错误消息,请验证:
locked.properties文件已更新,并且所有连接服务器上的连接服务器服务均已重新启动。portalHost列表包括所有相关 FQDN。- 颁发者字段设置为
portal(不为空)。 - 已在常规设置 > Edge 服务设置 > 编辑 Horizon 设置 > 更多 > JWT 使用者下分配 JWT 使用者身份验证器。
- 如果问题仍然存在,请提交支持请求并提供 UAG 和连接服务器日志。
部署先决条件
确保您的域、身份和访问设置已正确配置。请参阅部署 Horizon 8 Edge 的要求检查表。
网络要求
确认满足最低网络要求。请参阅部署 Horizon 8 Edge 的端口和协议要求。
连接服务器属性
将这些属性添加到 Pod 中每个 Horizon Connection Server 上的 locked.properties 文件。**文件位置:**C:\Program Files\Omnissa\Horizon\Server\sslgateway\conf\locked.properties
**重要信息:**保存更改后,请重新启动每个服务器上的 Horizon Connection Server 服务以使设置生效。
必须在 Horizon Connection Server 上配置以下属性:
-
enableCORS = true强制(仅限 Web Client):在服务器上启用 CORS 以防止阻止跨来源请求。如果用户通过本机 Horizon Client 进行连接,则不需要此设置。 -
allowPreflight = true强制:允许 OPTIONS 预检查请求。浏览器在实际请求之前发送 OPTIONS 以检查权限。 -
checkOrigin = true可选:服务器验证入站请求是否来自允许的来源。仅接受portalHost列表中的来源。 -
checkOrigin-misc = false可选:对其他/非门户端点禁用来源检查。对某些路径使用不太严格的验证。 -
allowMethod.1 = GET, allowMethod.2 = HEAD, allowMethod.3 = POST强制:用于提取规范和启动项。 -
portalHost.1 = <customOriginPortalHost1>, portalHost.2 = <customOriginPortalHost2>, portalHost.3 = ...强制:使用不同的来源时,必须列出所有来源。
示例配置:
enableCORS = true
allowPreflight = true
checkOrigin = true
checkOrigin-misc = false
allowMethod.1 = GET
allowMethod.2 = HEAD
allowMethod.3 = POST
allowMethod.4 = PUT
portalHost.1 = ub-uag.mclab.horizoneuc.com
portalHost.2 = devlb-westus2-cp103.azcp.horizon.omnissa.com
portalHost.3 = titan-portal.local
portalHost.4 = ubcs.mclab.horizoneuc.com
**注意:**对于内部部署连接服务器和 UAG,请列出各个服务器 FQDN — 不要使用负载均衡器 FQDN。还应包含云端 Universal Broker FQDN(在 Horizon Universal Console 中配置)。云托管组件可能包含云负载均衡器 FQDN。
其他资源
-
要在配置代理后创建混合池,请参阅使用 Horizon Universal Broker 创建混合池。
-
有关更多背景信息和最佳做法,请参阅 Omnissa 社区博客中的解锁简易性:Omnissa Horizon Control Plane 中对 Horizon 8 的 Universal Broker 支持。
Universal Broker 的身份提供程序 (IdP) 必备条件
在配置 Universal Broker 之前,您必须设置并配置受支持的身份提供程序 (Identity Provider, IdP)。
目前,Universal Broker 仅支持以下身份提供程序:
- Microsoft Entra ID(以前称为 Azure AD)
- Workspace ONE Access(云部署版本)
Active Directory 同步和域要求
要确保成功进行身份验证和代理,您的环境必须满足以下目录要求:
- **目录同步:**配置的云 IdP 必须与内部部署 Active Directory (AD) 完全同步。
- **域匹配:**内部部署环境中使用的域必须与云中使用的域相同。
- **租户关联:**此匹配的域必须主动与您的云服务 IdP 租户相关联。
**验证提示:**您可以通过在内部部署 AD 控制台和云 IdP 控制台中搜索特定的用户帐户,验证目录同步是否正常工作。用户帐户应成功显示在这两个位置。
Workspace ONE Access 组级别分配
如果使用 Workspace ONE Access 作为 IdP 并计划使用组级别分配,则必须在 Workspace ONE Access 控制台中配置特定设置。在 Workspace ONE Access 控制台的目录菜单下,选择您需要编辑的目录名称。 导航到设置 > 目录同步和身份验证,然后在外部 ID 字段中,必须将 objectGUID 值映射到 externalId 属性。
有关配置支持的云 IdP 的详细步骤,请参阅以下文档:
在 Horizon Unified Access Gateway 中配置 JWT 设置
要通过 Horizon Cloud 中的 Horizon Universal Broker 支持 Horizon Unified Access Gateway (UAG) 的代理请求,需在 UAG 应用程序中配置 JWT 身份验证器。通过此配置,UAG 可以从云中检索必要的 JWT 身份验证器并验证 JWT 令牌。
-
打开 Horizon Unified Access Gateway 应用程序,然后导航到 UAG 管理员 UI。
-
选择 JWT 设置。
-
添加 JWT 身份验证器:在颁发者字段中,输入
portal。接下来,选择动态公钥 URL。 -
输入公钥 URL,例如 *https://cloud-sg.horizon.omnissa.com/portal/.well-known/openid-configuration*。将“公钥刷新时间间隔”设置为
3600。 -
要使用已配置的 JWT,请单击常规设置 > Edge 服务设置 > 编辑 Horizon 设置。
-
滚动到页面底部,单击更多,然后从“JWT 使用者”下拉列表中选择您配置的 JWT 使用者身份验证器。
注意:如果您计划使用不同的 UAG FQDN(由于存在负载均衡器),请单击高级设置 > 系统配置 > 允许的主机标头,并按照 Unified Access Gateway 产品文档中的系统配置所述进行设置。
在 Horizon Cloud 中启用 Universal Broker
您将同时在 Horizon 8 管理控制台和 Horizon Cloud Service 帐户中配置必备条件。但是,您必须使用现有的基于 Horizon 8 提供程序的 Horizon Edge 在 Horizon Cloud 中直接启用该功能。
-
从 Horizon Cloud 的 Horizon Universal Console 中,单击容量 > Horizon Edge。
-
选择要启用 Universal Broker 功能的现有 Horizon 8 提供程序类型 Edge 的名称,以打开该 Edge 的“详细信息”页面。
-
单击打开的“详细信息”页面上的功能选项卡以显示 Universal Broker 启用内容,如下所示。

-
确认您满足列出的四个必备条件。如果不满足列出的任何必备条件,请先按照屏幕上的帮助进行操作,然后再继续。
注意:在切换代理选项之前,必须满足列出的所有四个必备条件。
-
将代理切换选项从未启用切换为已启用。
通过 Universal Broker 连接到 Horizon 8 桌面
要允许最终用户使用 Universal Broker 连接到其桌面,您必须先配置相应的授权和池设置。
管理员配置步骤
-
**配置由云管理的池:**将 Horizon 8 池设置为由云管理。有关详细说明,请参阅创建混合池组以适应 Universal Broker 置备。
-
**设置授权:**确保您的用户已获得访问所需桌面的正确授权。
-
**配置客户端 URL(可选):**最终用户可以使用标准 Horizon Cloud URL (
cloud.omnissahorizon.com) 进行连接。如果您希望使用自定义 URL,请参阅配置客户端设置以获取设置说明。
配置池组和授权后,可用的桌面将显示在用户的 Horizon Client 中。当用户启动桌面或应用程序时,Universal Broker 会根据配置的策略,自动将其路由到相应的池。
有关用户如何启动其会话的说明,请参阅使用 Horizon Client 启动桌面。
如需了解详细的用例集以及其他概述启用和工作流信息,请参阅 Omnissa 社区论坛中的 Omnissa Horizon Universal Broker:为现代企业统一资源交付。
此页面对您有帮助吗?