Skip to main content

2026 年 9 月 1 日

为容器 配置 Universal Broker

本文提供了有关配置 Universal Broker 设置(包括连接 FQDN 或 URL、双因素身份验证、会话超时和 Horizon 功能策略)的详细分步说明。

配置 Universal Broker 设置简介

您必须先配置某些设置,然后才能使用 Universal Broker 代理最终用户分配中的资源。

首次设置 Universal Broker 时,配置向导将自动打开,如 启动 Universal Broker 设置中所述。

然后,当您发现在持续使用服务期间需要修改设置时,可以从控制台的“代理”页面或“入门”页面重新打开配置向导。

  • 有关此配置向导中双因素身份验证设置的一些要点
    • 按照设计,当为 Universal Broker 配置了双因素身份验证设置时,它会构建身份验证请求,并将其传递到外部 Unified Access Gateway 实例,然后该实例将与该实例设置中配置的实际身份验证服务器进行通信。然后,Unified Access Gateway 会将身份验证服务的响应中继回 Universal Broker。
    • 按照默认设计,将在租户范围内应用相同的 Universal Broker 双因素身份验证设置,以用于租户容器群中的每个容器。要对 Universal Broker 使用双因素身份验证,您必须先在容器群中每个参与容器内的每个外部 Unified Access Gateway 实例上配置相应的身份验证服务。外部 Unified Access Gateway 实例的配置在参与容器内和之间必须相同。
    • 例如,如果您的混合容器群同时包含 Horizon 容器和 Horizon Cloud 容器,并且要使用 RADIUS 身份验证,则需在所有这些 Horizon 容器和 Horizon Cloud 容器中的每个外部 Unified Access Gateway 实例上配置 RADIUS 服务。

必备条件

重要提示: 如果将有任何最终用户从 Internet 进行连接,或者如果要使用双因素身份验证,请不要删除容器上的外部 Unified Access Gateway 实例。对于外部最终用户,在最终用户客户端通过 Universal Broker 身份验证后,需要使用外部 Unified Access Gateway 才能从该客户端成功启动虚拟桌面或远程应用程序。对于双因素身份验证,Universal Broker 会将双因素身份验证设置与外部 Unified Access Gateway 相匹配,因此需要外部 Unified Access Gateway 配置。

根据您的容器类型准备所需的系统组件。在完成租户首次设置 Universal Broker 的向导时,验证这些必备条件尤为重要。

步骤

  1. 打开用于设置 Universal Broker 的配置向导。

    否则,您可以直接打开向导,方法是单击 设置 > 代理 ,然后单击铅笔图标以编辑配置。

    • 如果要在执行启动 Universal Broker 设置中的步骤后立即完成此向导

      在这种情况下,控制台通常已显示该向导,除非您在完成该向导之前退出该向导。如果您在完成向导之前从中退出,请通过以下方法直接打开向导:导航到 设置 > 代理 ,然后单击 设置

    • 如果要修改已保存的配置

      导航到 设置 > 代理 ,然后单击相应配置旁边的铅笔图标,以直接打开该向导。

    此时将显示 Universal Broker 的配置向导。在当前版本中,向导的各个部分对应于 FQDN、身份验证和一些适用于客户端会话的默认设置。

  2. 在向导的 FQDN 页面中,配置 Universal Broker 服务的完全限定域名 (FQDN) 的设置。这些设置定义了最终用户用于访问由 Universal Broker 代理的资源的专用连接地址或 URL。

    注意: 修改子域或 FQDN 设置时,可能需要一些时间才能使更改在所有 DNS 服务器中生效。

    1. 对于 类型,选择所需的 FQDN 类型所对应的 UI 按钮。

    2. 为选定的 FQDN 类型指定其他设置。

      • 提供 Omnissa

        设置描述
        子域在网络配置中输入代表贵公司或组织的有效子域的唯一 DNS 名称。此子域将作为系统提供的域的前缀,以构成代理 FQDN。 注意: 某些字符串是系统不允许使用或保留的字符串。此类字符串包括通用单词(如 book)、知名公司拥有的术语(如 gmail 和 protocol.coding)以及开源术语(如 PHPSQL)。系统也不允许使用这些字符串的模式类别,如 mail0mail1mail2 等。 但是,当您在此字段中键入不允许的名称时,系统不会当时验证输入的内容。只有当您到达向导的最后一个摘要步骤时,系统才会验证您在此处键入的名称,如果您输入的名称与其中一个不允许使用的名称匹配,则会显示错误。如果发生这种情况,请在此处输入其他更唯一的名称。
        代理 URL此只读字段显示配置的 FQDN。FQDN 使用格式 https://your-sub-domain.firstgen.omnissahorizon.com。 向您的最终用户提供此 FQDN,以允许他们使用 Horizon Client 连接到 Universal Broker 服务。Universal Broker 管理此 FQDN 的 DNS 和 SSL 验证。
      • 客户提供

        设置描述
        代理 FQDN输入最终用户将用于访问 Universal Broker 服务的自定义 FQDN。您的自定义 FQDN 可用作自动生成的系统提供的 FQDN 的别名,后者用于完成与 服务的连接。 您必须是自定义 FQDN 中指定的域名的所有者,并提供可验证该域的证书。 注意: 您的自定义 FQDN(也称为连接 URL)代表您的公司或组织。确保您具有使用此自定义 FQDN 的适当授权。 注意: 您的自定义 FQDN 必须是唯一的,并且与容器内所有 Unified Access Gateway 实例的 FQDN 不同。 重要信息: 您必须在 DNS 服务器上创建一个 CNAME 记录,以将自定义 FQDN 映射到系统提供的表示 Universal Broker 服务内部连接地址的 FQDN。例如,记录可能会将 vdi.examplecompany.com映射到 auto-generated-string.firstgen.omnissahorizon.com
        证书 单击 浏览 ,然后上载用于验证代理 FQDN 的证书(采用受密码保护的 PFX 格式)。证书必须满足以下所有条件:
        • 证书的有效期必须至少为 90 天
        • 证书必须由受信任的 CA 签名
        • 证书的公用名 (Common Name, SN) 或其任何主体备用名称 (Subject Alternative Name, SAN) 必须与 FQDN 匹配
        • 证书的内容必须符合标准 X.509 格式
        PFX 文件必须包含整个证书链和私钥:域证书、中间证书、根 CA 证书和私钥。 Universal Broker 服务使用此证书与客户端建立受信任的连接会话。 注意: 证书的 CN 或 SAN 字段中可以包含通配符 FQDN。如果通配符是引用标识符最左侧子域中的唯一字符,则证书仅验证与最左侧子域匹配的 FQDN。例如,如果证书包含通配符 FQDN *.mycompany.com,则匹配规则允许 vdi.mycompany.com 作为有效的代理 FQDN。但是, test.vdi.mycompany.com 与引用标识符不匹配,因此不允许使用。
        密码输入 SSL 证书的密码。
        提供的 FQDN此只读字段显示为代理服务自动生成的系统提供的 FQDN。FQDN 采用 https://auto-generated-string.firstgen.omnissahorizon.com 格式。 此提供的 FQDN 对最终用户不可见,它表示 Universal Broker 服务的内部连接地址。您的自定义 FQDN 用作系统提供的 FQDN 的别名。 重要信息: 您必须通过在 DNS 服务器上创建一个 CNAME 记录来设置别名关联,以将自定义 FQDN 映射到系统提供的 FQDN。例如,记录可能会将 vdi.examplecompany.com映射到 auto-generated-string.firstgen.omnissahorizon.com
    3. 配置完 FQDN 设置后,单击 下一步 以继续向导的下一页。

  3. (可选)在向导的 身份验证 页面中,配置双因素身份验证。

    默认情况下,Universal Broker 仅通过用户的 Active Directory 用户名和密码对用户进行身份验证。您可以通过指定其他身份验证方法来实施双因素身份验证。有关更多信息,请参阅 在 Universal Broker 环境中实施双因素身份验证时的最佳做法

    设置描述
    双因素身份验证 要使用双因素身份验证,请启用此切换开关。 启用此切换开关后,将为您提供用于配置双因素身份验证的其他选项。
    维护用户名启用此切换开关可在向 Universal Broker 进行身份验证期间保留用户的 Active Directory 用户名。启用时:
    • 用户用于其他身份验证方法的用户名凭据必须与用于向 Universal Broker 进行的 Active Directory 身份验证的用户名凭据相同。
    • 用户无法在客户端登录屏幕中更改用户名。
    如果关闭此切换开关,将允许用户在登录屏幕中键入不同的用户名。
    类型 指定除 Active Directory 用户名和密码之外,Universal Broker 还应该用于最终用户的身份验证方法。用户界面显示了两个选项 :RADIUSRSA SecurID。 此设置适用于租户范围。最终用户客户端中的行为将取决于租户容器群的构成以及在容器网关上配置的双因素身份验证类型,如下所示:
    • 仅限 Horizon 容器 - 您在此处选择的类型是在客户端中使用的类型。
    • 仅限 Horizon Cloud 容器 - 选择与在容器的外部网关上配置的类型匹配的类型。
    • 混合使用 Horizon 容器和 Horizon Cloud on Microsoft Azure 部署 - 在混合容器群中,如果 在此处选择 RADIUS ,则用户的 RADIUS 身份验证请求将通过这两种容器类型的 Unified Access Gateway 实例尝试发送。 在混合容器群中,如果 在此处选择 RSA SecurID ,客户端行为将取决于您的 Horizon Cloud on Microsoft Azure 部署是否在其外部网关上配置了 RSA SecurID。

      如果您的 Horizon Cloud on Microsoft Azure 部署未在其网关上配置 RSA SecurID 类型,并且 在此处选择了 RSA SecurID ,则用户的 RSA 身份验证请求将仅通过 Horizon 容器的 Unified Access Gateway 实例尝试发送。Active Directory 用户名和密码身份验证请求将通过 Horizon 容器或 Horizon Cloud 容器的 Unified Access Gateway 实例尝试发送。

      如果您的 Horizon Cloud on Microsoft Azure 部署中配置了 RSA SecurID 类型,则用户的 RSA 身份验证请求将通过这两种容器类型的 Unified Access Gateway 实例尝试发送。

    显示提示文本 适用于 RADIUS 类型。启用此切换开关可配置在客户端登录屏幕中显示的有助于提示用户输入凭据以使用其他身份验证方法的文本字符串。
    自定义提示文本 选择显示提示文本时,此字段可用。适用于 RADIUS 类型。 输入要在客户端登录屏幕上显示的提示。指定的提示将以输入 DisplayHint 用户名和密码的形式显示给最终用户,其中 DisplayHint 是您在此文本框中输入的文本字符串。 注意: Universal Broker 不允许在自定义提示文本中使用以下字符: & < > ' 如果在 提示文本中包含任何不允许的字符,则用户与 Universal Broker FQDN 的连接将失败。 此提示可帮助指导用户输入正确的凭据。例如,在下面输入 Company user name and domain password for 短语会向最终用户显示如下提示:在下面输入您的公司用户名和密码以及域密码。
    跳过双因素身份验证 启用此切换开关可使连接到 Universal Broker 服务的内部网络用户绕过双因素身份验证。确保已指定属于内部网络的公用 IP 范围,如定义 Universal Broker 的内部网络范围中所述
    • When this toggle is enabled, internal users must enter only their Active Directory credentials to authenticate to the Universal Broker service. External users must enter both their Active Directory credentials and their credentials for the additional authentication service.
    • When this toggle is turned off, both internal and external users must enter their Active Directory credentials and their credentials for the additional authentication service.
    Public IP Ranges This field is visible when Skip Two-Factor Authentication is enabled. When one or more public IP ranges are already specified on the Broker page's Network Ranges tab, this field is read-only and lists those IP ranges. When the Broker page's Network Ranges tab does not have public IP ranges already specified, you can use this field to specify the public IP ranges that represent your internal network, for the purpose of skipping the two-factor authentication prompts for traffic coming from those ranges. Universal Broker considers any user connecting from an IP address within one of these ranges to be an internal user. For more details about the purpose of specifying these ranges, see
    以下屏幕截图显示了一个配置向导示例,其中填充了 RADIUS 类型的双因素身份验证设置。
    
    ![已填充双因素身份验证设置的 Universal Broker 配置向导](images/GUID-B4DF4A06-642A-4C93-AAB2-A657D1D16A67-low.png)
    
    完成选择后,单击 **下一步** 进入向导的下一页。
    

    5. 在配置向导的 设置 页面中,为 Horizon Client 配置 持续时间 设置。

    这些超时设置将应用于 Horizon Client 和由 Universal Broker 分配的已分配桌面之间的连接会话。这些设置不适用于用户与已分配桌面的客户机操作系统进行的登录会话。当 Universal Broker 检测到这些设置指定的超时条件时,将关闭用户的 Horizon Client 连接会话。
    
    <table>
    <thead>
    <tr>
    <th>设置</th>
    <th>描述</th>
    </tr>
    </thead>
    <tbody>
    <tr>
    <td><strong>客户端检测信号间隔</strong></td>
    <td>控制 Horizon Client 检测信号与用户到 Universal Broker 的连接状态之间的时间间隔(以分钟为单位)。这些检测信号向 Universal Broker 报告在 Horizon Client 连接会话期间经过的空闲时长。
    当未与运行 Horizon Client 的端点设备发生交互时,将测量空闲时间。此空闲时间不受所分配用户桌面的基础客户机操作系统的登录会话不活动的影响。
    在大型桌面部署中,增加 <strong>客户端检测信号间隔</strong> 可能会减少网络流量并提高性能。</td>
    </tr>
    <tr>
    <td><strong>客户端空闲用户</strong></td>
    <td>Horizon Client 与 Universal Broker 之间的连接会话期间允许的最大空闲时间(以分钟为单位)。
    达到最长时间后,用户的身份验证期将到期,并且 Universal Broker 将关闭所有活动的 Horizon Client 会话。要重新打开连接会话,用户必须在 Universal Broker 登录屏幕上重新输入其身份验证凭据。
    <strong>注意:</strong>为避免意外断开用户与其分配的桌面的连接,请将客户端空闲用户</strong>超时设置为<strong>至少是客户端检测信号间隔</strong>两倍<strong>的值。</td>
    </tr>
    <tr>
    <td><strong>客户端代理会话</strong></td>
    <td>在用户的身份验证到期之前,Horizon Client 连接会话允许的最长时间(以分钟为单位)。当用户向 Universal Broker 进行身份验证时,计时即开始。会话超时发生时,用户可以继续在分配的桌面中工作。但是,如果他们执行的操作(例如更改设置)需要与 Universal Broker 通信,Horizon Client 会提示他们重新输入其 Universal Broker 凭据。 
    <strong>注意:</strong><strong>客户端代理会话</strong>超时必须大于或等于客户端检测信号间隔</strong>值和<strong>客户端空闲用户</strong>超时之和<strong>。</td>
    </tr>
    <tr>
    <td><strong>客户端凭据缓存超时</strong></td>
    <td>
    此设置旨在用作与标记为 <strong>其他客户端的 Horizon Connection Server 设置类似的 Universal Broker。放弃 SSO 凭据</strong>。
    因此,此处针对此设置的说明与该 Horizon Connection Server 设置以及控制台工具提示中针对此设置的说明相一致。
    此设置适用于不支持应用程序远程处理的客户端。在指定的分钟数后放弃 SSO 凭据。用户必须在指定的分钟数后重新登录才能连接到桌面,而不管客户端设备上是否有任何用户活动。默认值是 15 分钟。</td>
    </tr>
    </tbody>
    </table>
    

    6. 在配置向导的 设置 页面中,配置 策略详细信息

    “策略详细信息”可控制最终用户是否可以访问某些 Horizon 功能(如果这些功能在桌面和客户端上均可用)。
    
    <table>
    <thead>
    <tr>
    <th>设置</th>
    <th>描述</th>
    </tr>
    </thead>
    <tbody>
    <tr>
    <td><strong>多媒体重定向 (MMR)</strong></td>
    <td>启用此切换开关可允许最终用户访问多媒体重定向功能(如果此功能在桌面和客户端上均可用)。</td>
    </tr>
    <tr>
    <td><strong>USB 访问</strong></td>
    <td>启用此切换开关可允许最终用户使用 USB 重定向功能(如果此功能在桌面和客户端上均可用)。</td>
    </tr>
    <tr>
    <td><strong>关闭选项卡时清理 HTML Access 凭据</strong></td>
    <td>
    启用此设置后,当用户在 Horizon Web Client 中关闭连接到远程桌面的选项卡,或者关闭连接到桌面选择页面的选项卡时,将从缓存中移除用户的凭据。
    启用此设置后,在以下 Horizon Web Client 场景中,也会从缓存中移除凭据: <ul>
        <li>用户刷新桌面选择页面或远程会话页面。
    </li>
    <li>服务器提供自签名证书,用户启动远程桌面,并且用户在显示安全警告时接受证书。
    </li>
    <li>用户在包含远程会话的选项卡中运行 URI 命令。
    </li>
    </ul> 
    如果关闭此设置,凭据将保留在缓存中。</td>
    </tr>
    <tr>
    <td><strong>允许客户端等待已关闭电源的虚拟机</strong></td>
    <td>启用此设置允许 Horizon Client 重试向当前不可用的远程桌面发出连接请求。
    例如,客户端用户可能请求当前已关闭电源的桌面。启用此设置后,Horizon Client 可以重新发送其连接请求,并在桌面电源打开且可用时建立连接会话。</td>
    </tr>
    </tbody>
    </table>
    
    配置完策略详细信息后,单击 **下一步** 以继续执行向导的下一步。
    

    7. 在 摘要 页面中查看您的设置,然后单击 完成 以保存并应用配置。

    根据您的系统和网络状况,由于 DNS 记录将传播到所有全局区域中的 DNS 服务器,配置设置通常至少需要几分钟、最多需要半小时才能在 Universal Broker 服务中完全生效。在此期间,Universal Broker 服务不可用。成功完成设置后,“入门”页面上的“代理”部分将显示 **完成** 状态,并且 **“设置** \> **代理** ”页面将显示 **已启用** 状态(以绿点表示)。
    
    ![启用了 Universal Broker 的“代理”页面](images/GUID-67116750-F476-41A1-9FE5-EEF03B644F5E-low.png)
    
    **重要提示:** 如果 Universal Broker 设置失败, **“设置** \> **代理** ”页面将显示 **错误** 状态(以红色警示图标表示)。要修复配置故障并设置 Universal Broker 服务,请按照 [知识库 (KB) 文章 2006985](https://kb.omnissa.com/s/article/2006985)中所述联系 Horizon Cloud 支持部门。
    

    后续操作

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…