Skip to main content

2026 年 9 月 1 日

在 Universal Broker 环境中实施双因素身份验证时的最佳做法

本主题介绍了在为 Universal Broker 服务配置双因素身份验证时可以使用的简要步骤和最佳做法。

双因素身份验证如何与 Universal Broker 配合使用

默认情况下,Universal Broker 仅通过用户的 Active Directory 用户名和密码对用户进行身份验证。您可以通过指定其他身份验证服务来实施可选的双因素身份验证。

从服务版本 2203 开始,Universal Broker 在 Horizon 部署和 Horizon Cloud on Microsoft Azure 部署中支持以下双因素身份验证服务。

  • RADIUS
  • RSA SecurID

注意: 要使 Horizon Cloud on Microsoft Azure 部署支持 RSA SecurID,这些容器必须运行清单 3139.x 或更高版本,并且在这些容器上运行“编辑容器”时,可以在“网关设置”中选择 RSA SecurID 选项。

在对网络用户执行双因素身份验证时,Universal Broker 依赖于每个参与容器内的外部 Unified Access Gateway 实例配置。虽然您也可以配置内部 Unified Access Gateway 实例来处理内部网络用户的身份验证和路由,但 Universal Broker 的双因素身份验证基于在外部 Unified Access Gateway 实例上配置的身份验证服务。

注意: 您必须在外部 Unified Access Gateway 实例上为每个参与容器配置相应的双因素身份验证服务。一个参与容器内的所有外部 Unified Access Gateway 实例的配置必须相互匹配,并且必须与其他所有参与容器的外部 Unified Access Gateway 实例的配置相同。否则,针对 Universal Broker 服务的身份验证将失败。

例如,如果要对配置了 Universal Broker 的 Horizon 容器使用 RADIUS 身份验证,则必须在所有参与的 Horizon 容器内的每个外部 Unified Access Gateway 实例上配置相同的 RADIUS 服务。您无法在一些参与容器上配置 RADIUS,而在其他参与容器上配置 RSA SecurID。

当您希望同时为位于外部网络和内部网络的用户启用双因素身份验证时

  1. 对于 Universal Broker 环境中的每个容器,请至少配置一个外部 Unified Access Gateway 实例。请在所有容器内的每个外部 Unified Access Gateway 实例上配置相同的双因素身份验证服务。

    请遵循适用于您的特定用例的配置准则。当您的租户容器群:

    • 仅限 Horizon 容器

      在所有容器内的每个外部 Unified Access Gateway 实例上配置 RADIUS 或 RSA SecurID 服务。

    • 仅限 Horizon Cloud on Microsoft Azure 部署

      在所有容器内的每个外部 Unified Access Gateway 实例上配置相同的双因素身份验证服务。如果所有容器的清单版本均为 3139.x 或更高版本,并且在容器上运行“编辑容器”向导时看到双因素身份验证设置中提供了 RSA SecurID 选项,则可以选择将所有容器配置为使用 RSA SecurID 类型。否则,RADIUS 类型可用。

    • 混合使用 Horizon 容器和 Horizon Cloud on Microsoft Azure 部署

      在混合容器群中,可供您使用的选项取决于您的 Horizon Cloud on Microsoft Azure 部署是否满足在其上使用 RSA SecurID 选项的条件。

      • 如果您的 Horizon Cloud on Microsoft Azure 部署不满足在其上配置 RSA SecurID 类型的条件,则可以在容器群中所有容器内的每个外部 Unified Access Gateway 实例上配置 RADIUS 服务。
      • 如果您的 Horizon Cloud on Microsoft Azure 部署满足在其上配置 RSA SecurID 类型的条件,则可以在容器群中所有容器内的每个外部 Unified Access Gateway 实例上配置 RSA SecurID 或 RADIUS。 对于 Horizon 容器,请参阅 Unified Access Gateway 文档Horizon 8 文档

    For Horizon Cloud pods in Microsoft Azure, see Add a Gateway Configuration to a Deployed Horizon Cloud Pod and Enable Two-Factor Authentication on a Horizon Cloud Pod's Gateways.

  2. (可选)为每个容器配置一个内部 Unified Access Gateway 实例。要将用户流量路由到相应的内部和外部 DNS 服务器,请执行以下操作之一:

    • 为容器中的内部和外部 Unified Access Gateway 实例配置不同的 FQDN。
    • 为容器中的内部和外部 Unified Access Gateway 实例配置相同的 FQDN。然后,为容器负载均衡器的 FQDN 配置拆分 DNS 区域。
  3. (仅限 Horizon 容器)在每个 Unified Access Gateway 实例中配置 JSON Web 令牌设置,以支持 Universal Broker 所需的隧道服务器和协议重定向。请参阅 Horizon 容器 - 配置 Unified Access Gateway 以与 Universal Broker 配合使用

  4. 在 Universal Broker 配置向导的 “身份验证 ”页面中,指定以下设置:

    1. 启用 双因素身份验证 切换开关。
    2. 对于 类型,请选择您在容器内的所有外部 Unified Access Gateway 实例上配置的身份验证服务。
    3. 跳过双因素身份验证 切换开关设置为关闭位置。 请参阅 配置 Universal Broker 设置

当您希望仅为位于外部网络的用户启用双因素身份验证时

  1. 完成上述用例“当您希望同时为位于外部网络和内部网络的用户启用双因素身份验证时”中所述的步骤 1 至 3。

  2. 代理页面的网络范围选项卡中,定义代表内部网络的公用 IP 范围。请参阅 定义 Universal Broker 的内部网络范围

  3. 在 Universal Broker 配置向导的 “身份验证 ”页面中,指定以下设置:

    1. 启用 双因素身份验证 切换开关。
    2. 对于 类型,请选择您在容器内的所有外部 Unified Access Gateway 实例上配置的身份验证服务。
    3. 启用 跳过双因素身份验证 切换开关。 请参阅 配置 Universal Broker 设置

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…