Skip to main content

2026 年 9 月 1 日

配置 True SSO 以用于您的 Horizon Cloud 环境

在 Horizon Cloud 环境中注册 Active Directory 域并将该环境与 Omnissa Access 集成后,您可以为其配置 True SSO。True SSO 是一项与 Access 集成在一起的功能,用户可以通过该功能单点登录到由 Horizon Cloud 提供服务的虚拟 Windows 桌面和应用程序,而无需在 Windows 操作系统中也输入其 Active Directory 凭据。如果为您的环境配置了 True SSO,最终用户将在您为其提供的访问 URL 处进行身份验证,以访问其授权的桌面和应用程序。在进行该身份验证后,用户可以启动为其授权的桌面或应用程序,而不会提示输入 Active Directory 凭据。

重要提示: True SSO 配置是租户范围的配置类型。True SSO 配置将应用于容器群中的所有 Microsoft Azure 中的 Horizon Cloud 容器。因此,当您首次在 Horizon Cloud 租户中成功配置 True SSO,并且稍后使用自动容器部署向导将其他 Horizon Cloud 容器部署到 Microsoft Azure 订阅中后,系统会将相同的 True SSO 配置发送到所有这些容器,并尝试针对这些容器验证相同的 True SSO 配置。

配置 True SSO 以用于您的 环境是一个包含多个步骤的过程。简要步骤如下:

  1. 设置 True SSO 运行所需的基础架构,其中包括: a. 安装并配置 Microsoft Windows Server 证书颁发机构 (CA) 以作为企业 CA。本节中的过程适用于 Microsoft Windows Server 2012 R2。在支持使用此功能的其他 Microsoft Windows Server 版本上,可以执行非常相似的步骤。 湾。 在 CA 上设置证书模板。

    重要提示: 在 True SSO 模板的名称中仅使用 ASCII 字符。由于已知问题,如果 True SSO 模板名称包含非 ASCII 字符或高位 ASCII 字符,则无法在 Horizon Cloud 环境中成功配置 True SSO。

    c. 从 Horizon Universal Console 的 Active Directory 页面下载 Horizon Cloud 配对包。在设置注册服务器时,将使用该配对包。

    d. 设置注册服务器。

    重要提示: 设置注册服务器后,请确保您满足 第一代租户 - Horizon Cloud on Microsoft Azure 部署 - 主机名解析要求、DNS 名称中所述的注册服务器端口要求。

  2. 将注册服务器信息添加到 Horizon Universal Console 的“Active Directory”页面。

在配置完成后,企业 CA 和注册服务器会协同工作以颁发短期证书,用户使用这些证书登录到为其授权的桌面和应用程序。Horizon Cloud 容器请求注册服务器为特定的授权用户生成证书。注册服务器联系 CA 以生成请求的证书,然后将证书返回给 Horizon Cloud 容器。

端到端 True SSO 设置的必备条件

在配置 True SSO 之前,您必须在 Horizon Cloud 环境中至少配置了一个 Access 环境。请参阅 文档主题 关于将 Horizon Cloud 环境与 Omnissa 访问和可选的 True SSO 功能结合使用 ,并按照适用于您的 Horizon Cloud 环境配置的集成过程进行操作。

使用 Microsoft Windows Server 系统设置企业证书颁发机构

使用 True SSO 功能的一个必需元素是 Microsoft 证书颁发机构 (CA)。如果尚未设置证书颁发机构 (CA),则必须将 Active Directory 证书服务 (AD CS) 角色添加到 Microsoft Windows 服务器,并将该服务器配置为企业 CA。您可以使用 Service Manager 向导执行此过程。

以下是设置 Microsoft CA 的标准步骤。本主题采用适用于实验室环境的简单形式对这些步骤进行了详细说明,但对于实际的生产系统,建议您遵循 CA 配置的行业最佳做法。

如果您需要有关设置 CA 的进一步指导,请查看标准 Microsoft 技术参考:Active Directory 证书服务分步指南和安装根证书颁发机构。

注意: 为了说明该过程,本主题中的特定步骤基于使用 Windows Server 2012 R2。在其他 Windows Server 系统上,可以采用非常相似的步骤。如果要在托管此 CA 的同一系统上安装注册服务器,请确保使用注册服务器支持的 Windows Server 版本之一。请参阅 设置注册服务器

步骤

  1. 在服务器管理器仪表板上,单击 添加角色和功能 以打开向导,然后单击 下一步

  2. 在“选择安装类型”页面上,选择基于角色或基于功能的安装,然后单击 下一步

  3. 在“服务器选择”页面上,保留默认值,然后单击 下一步

  4. 在“服务器角色”页面上:

    1. 选择 Active Directory 证书服务。

    2. 在对话框中,选择包括管理工具(如果适用),然后单击 添加功能

    3. 单击下一步

  5. 在“功能”页面上,单击 下一步

  6. 在“AD CS”页面上,单击 下一步

  7. 在角色服务页面上,选择证书颁发机构,然后单击 下一步

  8. 在“Confirmation”页面上,选择“Restart the destination server automatically is required”,然后单击 “Install”。

此时会显示安装进度。安装完成后,系统会显示一个 URL 链接,允许您将新安装的 CA 配置为在目标服务器上“配置 Active Directory 证书服务”。

  1. 单击配置链接以启动配置向导。

  2. 在“凭据”页面上,输入企业管理员组中的用户凭据,然后单击 下一步

  3. 在角色服务页面上,选择 CA,然后单击 下一步

  4. 在设置类型页面上,选择企业 CA,然后单击 下一步

  5. 在“CA 类型”页面上,根据需要选择“根 CA”或“从属 CA”(在此示例中为根 CA),然后单击 下一步

  6. 在私钥页面上,选择创建新的私钥,然后单击 下一步

  7. 在加密页面上,输入如下信息。

    字段描述
    加密提供程序RSA#Microsoft 软件密钥存储提供程序
    密钥长度:4096(如果愿意,也可以选择其他长度)
    哈希算法:SHA256(如果愿意,也可以选择其他 SHA 算法)
  8. 在“CA 名称”页面上,配置为首选或接受默认值,然后单击 下一步

  9. 在“有效期”页面上,配置为首选,然后单击 下一步

  10. 在“Certificate Database”页面上,单击 “Next”。

  11. 在“确认”页面上,检查信息,然后单击 配置

  12. 通过执行以下任务完成配置过程(从命令提示符运行所有命令)。

    1. 配置 CA 以进行非永久证书处理

      certutil –setreg DBFlags 
      +DBFLAGS_ENABLEVOLATILEREQUESTS
      
    2. 将 CA 配置为忽略脱机 CRL 错误

      certutil –setreg ca\CRLFlags 
      +CRLF_REVCHECK_IGNORE_OFFLINE
      
    3. 重新启动 服务。

      net stop certsvc
      net start certsvc
      
  13. 按照以下部分在 CA 上设置证书模板 中的步骤在 CA 上设置证书模板。

Horizon Cloud - True SSO - 在 CA 上设置证书模板

您必须在 CA 上配置证书模板。证书模板是 CA 生成的证书的基础。

必备条件

完成前面 使用 Microsoft Windows Server 系统设置企业证书颁发机构中所述的步骤。

步骤

  1. 创建新的通用安全组。

    创建此组允许您拥有单个安全组,您可以向该组分配代表用户颁发证书所需的权限。安装了注册服务器的所有计算机都可以通过成为该组的成员来继承这些权限。

    1. 单击 开始 ,然后键入 dsa.msc

    此时会显示“Active Directory 用户和计算机”窗口。

    1. 在树中,右键单击域控制器 的用户文件夹, 然后选择 新建>组

    此时将显示新建对象 - 组窗口。

    1. 组名称 字段中,输入新组的名称。例如,True SSO 注册服务器。

    2. 设置以下值。

      设置
      组范围通用
      组类型安全性
    3. 单击确定

    新组将显示在“Active Directory 用户和计算机”窗口的树中。

    1. 右键单击该组,然后选择 属性

    2. 在“成员”选项卡上,添加将要安装注册服务器的每台计算机,然后单击 确定

    3. 重新启动将要安装注册服务器的每台计算机。

  2. 证书模板

    1. 选择 控制面板>管理工具>证书颁发机构

    2. 在树中,展开本地 CA 名称。

    3. 右键单击“证书模板”文件夹,然后选择 管理

    此时将显示证书模板控制台。

    1. 右键单击“智能卡登录”模板,然后选择 复制模板

    此时会显示“新模板的属性”窗口。

    1. 按照以下所述在该窗口的选项卡中输入信息。

      制表符设置
      兼容性
      • 选中显示产生的变化复选框。
      • 证书颁发机构 - 选择 Windows 操作系统
      • 证书接收人 - 选择 Windows 操作系统
      常规 重要信息: 请在 True SSO 模板的名称中仅使用 ASCII 字符。由于已知问题,如果 True SSO 模板名称包含非 ASCII 字符或高位 ASCII 字符,则无法在 Horizon Cloud 环境中成功配置 True SSO。
      • 模板显示名称 - 您选择的名称。例如,True SSO 模板。
      • 模板名称 - 您选择的名称。例如,True SSO 模板。
      • 有效期 - 1 小时
      • 续订期 - 0 周
      请求处理
      • 用途 - 签名和智能卡登录
      • 选中对于智能卡证书的自动续订 . . 复选框
      • 选中注册时提示用户单选按钮
      加密
      • 提供程序类别 - 密钥存储提供程序
      • 算法名称 - RSA
      • 最小密钥大小
      • 选中请求可以使用任何可用的提供程序 . . . 单选按钮
      • 请求哈希 - SHA256
      主体名称
      • 选中用 Active Directory 中的信息生成单选按钮。
      • 使用者名称格式 - 完全可分辨名称
      • 选中用户主体名称 (UPN) 复选框。
      服务器选中不在 CA 数据库中存储证书和请求复选框
      颁发要求
      • 要注册,要求下列项目 - 选择 授权签名的数量, 然后输入 1
      • 签名中需要的策略类型 - 应用程序策略
      • 应用程序策略 - 证书请求代理
      • 要注册,要求下列项目 - 有效的现有证书
      安全性在该选项卡的上半部分中,选择您创建的新组。然后,在该选项卡的下半部分中,为读取和注册权限选择 允许
    2. 单击确定

  3. 颁发用于 True SSO 的模板。

    1. 再次右键单击“证书模板”文件夹,然后选择 新建>要颁发的证书模板

    此时会显示启用证书模板窗口。

    1. 选择 TrueSsoTemplate,然后单击 确定
  4. 颁发注册代理模板。

    1. 再次右键单击“证书模板”文件夹,然后选择 新建>要颁发的证书模板

    此时会显示启用证书模板窗口。

    1. 选择注册代理计算机,然后单击 确定

    注意: 此模板必须与上一步中颁发的模板具有相同的安全设置。

    现在,已为 CA 设置并配置了适用于 True SSO 的证书模板。

  5. 按照以下下载 Horizon Cloud 配对包部分中的步骤下载 Horizon Cloud 配对包。

Horizon Cloud - True SSO - 下载 Horizon Cloud 配对包

在为 Horizon Cloud 环境配置 True SSO 时,您需要使用此配对包来完成注册服务器设置步骤。您可以从 Horizon Universal Console 的 Active Directory 页面下载配对包。

重要提示: True SSO 配置是租户范围的配置类型。True SSO 配置将应用于容器群中的所有 Microsoft Azure 中的 Horizon Cloud 容器。因此,当您首次在 Horizon Cloud 租户中成功配置 True SSO,并且稍后使用自动容器部署向导将其他 Horizon Cloud 容器部署到 Microsoft Azure 订阅中后,系统会将相同的 True SSO 配置发送到所有这些容器,并尝试针对这些容器验证相同的 True SSO 配置。

该配对包包含为 Horizon Cloud 环境在 Microsoft Azure 中部署的每个 Horizon Cloud 容器的证书文件。对于要配置 True SSO 的容器,您可以将这些容器的证书文件上载到注册服务器中。如果具有一个容器,该包将包含一个 CRT 格式的证书文件。如果具有多个容器,该包将包含多个 CRT 文件,每个容器一个文件。每个 CRT 文件的名称采用以下格式:

podID_truesso.crt

其中,podID 是显示在容器摘要页面中的容器 ID。

步骤

  1. 在控制台中,导航到 设置 > Active Directory

  2. 在“True SSO 配置”区域中,单击下载配对令牌以获取 pairing_bundle.7z 文件。

  3. 将该文件保存到可提取其内容的位置。

  4. 对于要配置 True SSO 的容器,请将该配对包中的容器 CRT 文件提取到一个位置,您可以在设置注册服务器时从该位置中检索这些文件。

该配对包包含您环境中的每个容器的证书文件。每个 CRT 文件名称遵循 模式 podID_truesso.crt,其中 podID 是容器的 ID 值。

  1. 按照以下设置 注册服务器一节中的步骤设置注册服务器。

注册服务器

本文档页面介绍了如何设置注册服务器以用于第一代 Horizon Cloud on Microsoft Azure 部署。

注册服务器 (Enrollment Server, ES) 是您在设置 True SSO 基础架构的最后一步,在 Windows Server 计算机上安装的 Horizon Cloud on Microsoft Azure 组件。通过将注册代理(计算机)证书部署到服务器上,您即授权此 ES 充当注册代理并代表用户生成证书。

注意: 如果第一代租户的容器群中有多个 Horizon Cloud on Microsoft Azure 部署,则在设置注册服务器时,必须确保所有这些部署的容器管理器实例均可访问这些注册服务器。否则,最后的配对步骤将失败( 完成步骤 将失败)。

如此页面顶部的配置 True SSO 以用于您的 Horizon Cloud 环境的重要说明中所述,True SSO 配置是租户范围的配置类型。系统会将相同的 True SSO 配置发送到租户容器群中的所有容器,并尝试验证所有容器上的相同 True SSO 配置。如果启动一个注册服务器以用于容器 A,并启动一个单独的注册服务器以用于容器 B,则容器 A 和容器 B 必须都可以访问这两个注册服务器。

必备条件

确认您已完成 使用 Microsoft Windows Server 系统设置企业证书颁发机构在 CA 上设置证书模板下载 Horizon Cloud 配对包中的步骤。

注意: 必须按照此页面中记录的步骤设置企业 CA,才能在“证书注册”向导中看到相应的项目。

确认要安装注册服务器软件的系统正在运行此安装支持的以下操作系统之一:Windows Server 2012 R2、Windows Server 2016、Windows Server 2019。系统应至少具有 4 GB 内存。

注意: 使用的 Windows Server 2022 不符合条件,无法支持在第一代 Horizon Cloud on Microsoft Azure 部署中使用注册服务器。

以下步骤中的标签反映了在 Windows Server 2016 系统上运行这些步骤。

步骤

  1. 在系统上安装注册服务器。

    1. Customer Connect 中的 Horizon Cloud on Microsoft Azure 页面下载该文件Enrollment Server.exe。文件名将类似于。HorizonCloud-TruessoEnrollmentServer-x86_64-7.3.0-xxxxx.exe

    2. 确认系统满足前面所述的必备条件。

    3. 运行安装程序并按照向导进行操作。

  2. 在注册服务器上,将证书管理单元添加到 MMC(Microsoft 管理控制台)。

    1. 打开 MMC,然后选择 文件 > 添加/删除管理单元

    2. 可用的管理单元下,选择 证书 ,然后单击 添加

    3. 在证书管理单元窗口中,选择 计算机帐户 ,然后单击 下一步

    4. 在“选择计算机”窗口中,保留默认设置“ 本地计算机 ”,然后单击 完成

    5. 返回“添加或删除管理单元”窗口,单击 确定 以完成证书管理单元的添加。

  3. 在此注册服务器上部署注册代理证书。

    1. 在 MMC 中,展开在上一步中添加的 证书(本地计算机), 右键单击 个人 文件夹,然后选择 所有任务>请求新证书

      此时将启动“证书注册”向导。

    2. 继续完成“证书注册”向导,接受默认设置,直到到达 请求证书 步骤。

    3. 在向导的 请求证书 步骤中,选中 注册代理 (计算机) 复选框,然后单击 注册

    4. 继续完成向导,接受其余步骤的默认设置,并在最后一步中单击 完成

  4. 导入从 pairing_bundle.7z 文件中提取的容器证书 CRT 文件,以用于要配置 True SSO 的容器。

    该配对包包含您环境中的每个容器的证书文件。每个 CRT 文件名称遵循 模式 podID_truesso.crt,其中 podID 是容器的 ID 值。

    1. 在 MMC 中,右键单击 Horizon View 注册服务器可信根文件夹下的证书子文件夹,然后选择所有任务>导入

    2. 在“证书导入”向导中,按照提示浏览到从 包中提取证书文件 pairing_bundle.7z 的位置。

    如果只有一个容器,则该包仅包含一个 CRT 文件。如果具有多个容器,该包将为每个容器包含一个 CRT 文件。

    1. 导入一个或多个证书文件,具体取决于您配置的容器数量。

    2. 单击 下一步,然后单击 完成

  5. 完成下一节 为您的 Horizon Cloud 环境完成 True SSO 中所述的其余配置步骤。

Horizon Cloud - True SSO - 完成为 Horizon Cloud 环境配置 True SSO 的过程

设置注册服务器后,您可以在 Horizon Universal Console 的“Active Directory”页面中输入该信息。

必备条件

完成上一步设置 注册服务器

确认您满足 第一代租户 - Horizon Cloud on Microsoft Azure 部署 - 主机名解析要求、DNS 名称中所述的容器管理器虚拟机和注册服务器网络流量的端口和协议要求。如果相应端口不允许通信,则注册服务器的配对将失败。

步骤

  1. 在控制台中,导航到 设置 > Active Directory

  2. 单击“True SSO 配置”旁边的 添加

此时会显示“True SSO 配置”对话框。

注意: 由于您已配置注册服务器,因此可以忽略此对话框中的 下载配对令牌 链接。

  1. 主注册服务器 字段中输入注册服务器的完全限定域名 (FQDN),然后单击该字段旁边的 测试配对 按钮。

其他必填字段将自动填充。

  1. 单击保存

  2. 要配置辅助注册服务器以实现高可用性,请执行以下操作。

    1. 重复在第二台计算机上 设置注册服务器中所述的过程

    2. 编辑 True SSO 配置,在辅助注册服务器字段中添加第二个 ES 地址,然后测试配对。

    3. 保存配置

结果

配置信息现在显示在“Active Directory”页面上的“True SSO 配置”下。

重要提示: True SSO 配置是租户范围的配置类型。True SSO 配置将应用于容器群中的所有 Microsoft Azure 中的 Horizon Cloud 容器。因此,当您首次在 Horizon Cloud 租户中成功配置 True SSO,并且稍后使用自动容器部署向导将其他 Horizon Cloud 容器部署到 Microsoft Azure 订阅中后,系统会将相同的 True SSO 配置发送到所有这些容器,并尝试针对这些容器验证相同的 True SSO 配置。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…