Skip to main content

2026 年 9 月 1 日

为 Active Directory 组分配角色,以控制在这些组中的成员对 Horizon Cloud 租户环境进行身份验证后,为他们激活 Horizon Universal Console 中的哪些区域

在向基于云的管理控制台进行身份验证的过程中,在对初始登录屏幕进行身份验证后,贵组织中的人员将根据您在环境中注册的 Active Directory 域,在第二个登录屏幕中输入其 Active Directory 用户帐户凭据。系统提供了可分配给各个 Active Directory 组的预定义角色。这些与 Active Directory 域相关的角色可控制在已登录人员浏览控制台时,控制台的哪些区域处于可见且已启用状态,或者哪些区域处于可见状态但处于停用状态。您必须为组织的相应 Active Directory 组分配角色,以便该组中的用户可以使用控制台执行所需的工作活动。

请记住:基于云的 Horizon Universal Console 导览中所述,第一代控制台是动态的,反映了适合第一代租户环境的最新配置的功能。对本文档中所述功能的访问可能取决于以下因素,包括但不限于:

  • 该功能是否取决于仅在最新的第一代 Horizon Cloud 容器清单、Horizon 容器版本或 Horizon Cloud Connector 版本中提供的系统代码。
  • 对该功能的访问是否处于“有限可用性”状态,如在首次亮相时发行 说明 中所述。
  • 功能是否需要特定的许可或 SKU。

当您看到本文档中提及一项功能,而未在第一代控制台中看到该功能时,请首先查看 发行说明 ,了解该功能的访问权限是否受限,以及您可以在租户中请求启用该功能的方式。或者,如果您认为自己有权使用本文档中所述的功能,但在控制台中看不到该功能,可以咨询您的 Horizon Cloud 代表,或者如果您没有代表,则可以在登录到 https://customerconnect.omnissa.com 后使用 Customer Connect 帐户向 Horizon Cloud 团队提交服务请求 (SR)。

控制台使用两种类型的角色来确定用户经过身份验证的会话允许该用户在控制台中查看哪些内容,以及用户可以对其可以在控制台中查看的内容执行哪些操作,您使用此处所述步骤分配的角色即是这两种角色之一。

标准登录工作流中,控制台的第一个登录屏幕使用 Customer Connect 帐户,这些帐户与使用“常规设置”页面的角色相关联。

第二个登录屏幕使用 Active Directory (AD) 凭据,这些凭据与使用“角色和权限”页面的角色相关联。这些与 AD 域相关的角色决定了控制台中各功能和元素的可见性。此角色还决定当用户浏览控制台时,哪些用户界面元素可能会显示为已停用。

例如,AD 组中分配了 分配管理员 角色的人员可以执行与管理最终用户分配和场相关的操作,但无法执行其他类型的操作。AD 组中具有 技术支持部门只读管理员 角色的人员可以导航到最终用户的用户卡并查看信息,但无法对用户会话执行故障排除操作。相比之下,AD 组中具有 技术支持部门管理员 角色的人员可以导航到用户卡并查看相关信息,还可以对用户会话执行故障排除操作。对于 技术支持部门管理员 角色,您还可以限制 AD 组可执行的故障排除操作的范围。

这些与 AD 域相关的角色与您组织中的人员在使用标准登录工作流登录时所使用的 Customer Connect 帐户中的角色结合使用。因此,您必须确保两种角色的总体组合能够继续反映要向特定个人提供的所需结果,即使该人员更换了职位并更换了组织中的 AD 组也是如此。有关这两类角色的详细信息以及角色分配的最佳实践配对方式,请参阅 关于为要使用 Horizon Universal Console 在 Horizon Cloud 环境中工作的人员提供的两种类型角色的最佳实践

注意: 使用 Horizon Cloud 平台(通过 connect.omnissa.com Cloud Services 进行的角色更改)不会显示在 Horizon Universal Console 中。您必须直接在 Horizon Universal Console 中进行角色更改,如下所述。

注意:

请记住,超级管理员角色可控制您的哪些 AD 用户帐户可以登录到 Horizon Cloud 租户帐户并在控制台中执行管理操作,包括执行此处介绍的将角色分配给 AD 组的步骤。如果您只为一个 AD 组分配了超级管理员角色,则在为其他管理员组添加此超级管理员角色之前,请不要从 Active Directory 系统中移除该管理员组或更改其在 Active Directory 系统中显示的 GUID。如果从 Active Directory 系统中移除该组或更改该组以使其在 Active Directory 系统中的 GUID 发生更改,该更改将不会传递到 Horizon Cloud 控制平面,从而 Horizon Cloud 会错误地认为该 AD 组具有超级管理员角色。如果该组是分配给超级管理员角色的唯一组,则可能会导致之前可通过超级管理员访问级别登录的所有 AD 帐户都将无法再登录并执行管理操作,包括执行将角色分配给 AD 组以重新建立一组具有超级管理员访问权限的 AD 帐户的操作。域绑定帐户始终分配有超级管理员角色。如果您已移除分配给超级管理员角色的唯一 AD 组,并且域绑定帐户不在该组中,您可以尝试使用域绑定帐户凭据登录到控制台,然后执行相应步骤以将超级管理员角色分配给新的 AD 组。但是,如果您无法使用域绑定帐户成功登录,则必须与 Horizon Cloud 支持团队联系,以协助您恢复对租户帐户的管理访问权限。

重要提示: 这些 Horizon Cloud 角色只能分配给组。系统不提供为每个角色选择单个 Active Directory 用户帐户的方法。

这表明了,角色只能分配给组,不能分配给个人帐户,这也意味着您必须避免将两个角色分配给同一个 AD 组。超级管理员角色旨在授予在控制台中执行所有管理操作的所有权限,而演示管理员角色是一个只读角色。如果将这两个角色都分配给同一个 AD 组,则该组中的所有用户都不会获得超级管理员角色的权限。他们的操作在控制台中受限制,这可能导致无法全面管理您的环境。

默认情况下提供以下预定义角色。预定义角色无法修改。

Horizon Cloud 基于角色的访问控制组
角色描述
超级管理员 强制角色,您必须至少将其分配给 AD 域中的一个组,也可选择分配给其他组。此角色授予访问控制台所有区域以及在控制台中执行管理操作的所有权限。 主域绑定帐户和辅助域绑定帐户始终分配有超级管理员角色,该角色授予在控制台中执行管理操作所需的所有权限。对于不希望其具有超级管理员权限的那些用户,您应确保他们无法获得指定的域绑定帐户。 注意: 如果您的容器群中有任何容器运行的清单版本低于 1600.0,则必须确保域加入帐户位于授予了超级管理员角色的某个组中。有关详细信息,请参阅 Horizon Cloud 执行操作所需的服务帐户。
分配管理员 如果您的租户环境启用了此功能,则可以选择将此角色分配给一个或多个组。具有此角色的 AD 组有权访问控制台以创建、修改和删除最终用户分配和场。具有此角色的组还可以执行与管理分配和场相关的操作,例如虚拟机配置、电源管理和远程应用程序配置。
技术支持部门管理员您可以选择将该角色分配给一个或多个组。此角色的用途是提供控制台的访问权限,以便具有此角色的 AD 组可以使用用户卡功能执行以下操作:
  • 查看最终用户会话的状态。
  • 对会话执行故障排除操作。
默认情况下,具有此角色的 AD 组有权对与控制台中列出的任何分配或场关联的会话执行故障排除操作。如果您的租户环境启用了此功能,您还可以选择修改组的权限,以将该组的故障排除操作范围限制为仅与某些分配和场关联的会话。要修改组的权限范围,请单击该组的编辑图标。 注意: 如果在 AD 组的权限范围内包括分配或场,并在稍后尝试删除该分配或场,则会立即将其从该组的权限范围内移除。如果删除过程失败,并且分配或场仍然存在,则必须手动将其重新添加到权限范围内,以保留组对其的访问权限。
技术支持部门只读管理员您可以选择将该角色分配给一个或多个组。此角色的用途是提供控制台的访问权限,以便具有此角色的 AD 组可以使用用户卡功能查看最终用户会话的状态。
演示管理员您可以选择将该角色分配给一个或多个组。与 Customer Connect 帐户上的客户管理员只读角色配对后,此组中的用户可以在控制台中查看设置和选择各个选项以查看更多选项,但所做的选择不会更改配置设置。

必备条件

  • 在将角色分配给现有 Active Directory 组之前,请查看 Active Directory 组中的用户帐户成员资格,以确保用户帐户仅收到其中一个 Horizon Cloud 角色。如果需要,请创建特定的 Active Directory 组。由于这些角色是在 Active Directory 组级别分配的,因此,如果用户的 Active Directory 帐户属于两个 Active Directory 组,并且为每个组分配了不同的角色,则可能会出现一些意外结果。控制台的功能是按照以下优先顺序显示的:

    1. 超级管理员
    2. 分配管理员
    3. 技术支持部门管理员
    4. 演示管理员
    5. 技术支持部门只读管理员 由于采用该优先顺序,如果用户的 Active Directory 帐户属于 Active Directory 组 ADGroup1 和 ADGroup2,为 ADGroup1 分配 超级管理员 角色,并为 ADGroup2 分配技术支持 部门只读管理员 角色,则控制台将根据 超级管理员 角色显示所有功能。 而不是其他角色的部分功能,因为 超级管理员 角色优先。
  • 此外,还要查看分配给组成员的 Customer Connect 帐户的角色,以确保这些角色与您为其 Active Directory 组分配的角色相一致。请遵循 关于为要使用 Horizon Universal Console 在 Horizon Cloud 环境中工作的人员提供的两种类型角色的最佳实践中所述的最佳做法配对。

重要提示: 系统支持在所有 Horizon Cloud 预定义角色中最多总共分配 64 个唯一 Active Directory 组。

步骤

  1. 在 控制台中,导航到 设置 > 角色和权限

  2. 选择一个预定义角色,然后单击 编辑

  3. 使用搜索框搜索并选择 Active Directory 组。

    您必须在搜索框中键入至少三个字符才能显示结果。

    该组将添加到一组选定的组中。

  4. 单击保存

    重要提示: 如果保存操作将导致超过系统支持的所有角色中可分配的最大 Active Directory 组数,则系统会阻止将选定的组保存到该角色。本文档主题的“必备条件”部分说明了支持的最大数量。

后续操作

确保域组中的用户在其 Customer Connect 帐户上具有相应的角色。请参阅 关于为要使用 Horizon Universal Console 在 Horizon Cloud 环境中工作的人员提供的两种类型角色的最佳实践为组织中的人员提供管理角色以使用 Horizon Universal Console 登录到 Horizon Cloud 租户环境并在其中执行操作

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…