在第一代 Horizon Cloud 租户的容器群中至少有一个容器并且 Active Directory 域注册步骤完成后,“容量”页面将显示用于将更多容器添加到容器群的菜单选项。此特定工作流适用于 Horizon Cloud 容器。此类容器基于 Horizon Cloud 容器管理器技术,此技术完全在 Microsoft Azure 订阅中运行,因此不需要基于 vSphere 的 SDDC。
注意: 如 知识库文章 92424 中所述,只有在第一代控制平面终止提供 (EOA) 后出现已批准例外情况时, “新建 ”操作才可用。
有关将容器添加到由各种容器类型组成的容器群的概述,请参阅 第一代租户 - 关于第一代 Horizon Universal Console 的“容量”页面和向 Horizon Cloud 容器群添加容器。
重要提示: 此处的工作流不适用于 AVS 上的 Horizon 容器。此特定工作流适用于 Horizon Cloud 容器。Horizon Cloud 容器基于 Horizon Cloud 容器管理器技术,而 Horizon 容器则基于连接服务器技术。
注意:
这些步骤中提到的 IP 地址只是示例。您应使用符合您组织需要的地址范围。对于提及 IP 地址范围的每个步骤,请替换为适用于您组织的 IP 地址范围。
该向导包含多个步骤。在某个步骤中指定信息后,单击 下一步 以转到下一个步骤。
必备条件
在启动容器部署向导之前,请确认您具有所需的项目。根据所需的容器配置选项,您需要在向导中提供的项目会有所不同。请参阅 第一代租户 - 运行第一代容器部署向导的必备条件中的列表。
除了要为其他容器进行的配置所需的项目之外,还必须先完全部署第一个连接到云的容器,并完成 Active Directory 域绑定和域加入步骤,然后才能部署其他容器。您客户帐户记录中所有已连接到云的容器共享相同的 Active Directory 信息,并且每个已连接到云的容器必须能够查看所有云配置 Active Directory 域。有关更多信息,请参阅第一代 租户 - 为 Horizon Cloud 控制平面租户执行第一个必需的 Active Directory 域注册。
如果您的租户配置了 Universal Broker,并且代理设置启用了双因素身份验证,则您的外部 Unified Access Gateway 必须具有双因素身份验证设置并使用相同的双因素身份验证类型。
步骤
- 在控制台中启动容器部署向导,方法是导航到 设置 > 容量,然后单击 新建 > Microsoft Azure。
向导将打开并显示第一步。

- 在向导的第一个步骤中,通过选择以前输入的订阅名称或输入新的订阅信息来指定要用于此容器的订阅。
如果选择现有订阅,则该步骤将填充以前在系统中输入的订阅信息。
重要提示: 如果输入新信息,则必须确保您输入的订阅信息满足 必备条件中所述的订阅要求,特别是服务主体必须拥有所需的角色权限。
| 选项 | 描述 |
|---|---|
| 申请订阅 | 选择以前输入的订阅的名称,或选择新添以输入新订阅信息。 |
| 订阅名称 | 添加新订阅信息时,请提供一个友好名称,以将该订阅与之前输入的订阅区分开。 名称必须以字母 [a-Z] 开头,并且仅包含字母、短划线 [-] 和数字。 |
| 环境 | 选择与您的订阅关联的云环境,例如:
|
| 订阅 ID | 输入您的云容量订阅 ID(使用 UUID 格式)。此订阅 ID 对于您选择的环境必须有效。输入您的 Microsoft Azure 订阅 ID (使用 UUID 格式)。您可以在 Microsoft Azure 门户的“订阅”区域中获取此 UUID。 |
| 目录 ID | 输入您的 Microsoft Azure AD 目录 ID(使用 UUID 格式)。输入您的 Microsoft Azure AD 目录 ID (使用 UUID 格式)。您可以从 Microsoft Azure 门户的 Microsoft Azure Active Directory 属性中获取此 UUID。 |
| 应用程序 ID | 输入与在 Microsoft Azure 门户中创建的服务主体相关联的应用程序 ID (使用 UUID 格式)。必须先在 Microsoft Azure Active Directory 中创建应用程序注册及其关联的服务主体。 |
| 应用程序密钥 | 输入在 Microsoft Azure 门户中创建的服务主体的身份验证密钥。必须先创建此密钥。 |
| 对外部网关使用不同的订阅 | 如果要将外部 Unified Access Gateway 配置部署到其自已的订阅中(不同于容器的订阅),请启用此切换开关。通过对外部网关使用单独的订阅,贵组织可以根据各个团队的专业领域,灵活地为其分配这些订阅的控制权。通过此选项,可以对组织中的哪些人员可以访问容器订阅资源组中的资产以及哪些人员可以访问网关资产进行更精细的访问控制。
打开此切换开关后,将显示用于输入网关订阅信息的字段。在这些字段中指定信息,就像在容器订阅中一样。 |
- 单击 下一步以继续执行下一步。
单击 下一步时,如果添加了新订阅,系统会验证所有指定值的有效性以及这些值之间的相互关系是否正确,例如:
- 指定的订阅 ID 在所选环境中是否有效。
- 指定的目录 ID、应用程序 ID 和应用程序密钥在该订阅中是否有效。
- 指定应用程序 ID 对应的应用程序服务主体是否配置了容器部署程序执行角色操作所需的参与者角色或自定义角色?
- 是否为指定的应用程序 ID 的应用程序服务主体分配了一个角色,以允许部署过程需要对正在执行的部署类型进行的所有操作。有关服务主体及其角色要求的说明,请参阅 主题通过创建应用程序注册创建 Horizon Cloud 容器部署程序所需的服务主体 以及 当您的组织希望使用自定义角色时。
如果您看到有关检查值的错误消息,则说明至少有一个值无效,原因是您的订阅中不存在这些值,或者这些值与其他值之间的关系无效。例如,如果您指定的 目录 ID 位于您的订阅中,但您指定的 应用程序 ID 值位于其他目录中,则将显示错误消息。
如果显示该错误消息,可能有多个值无效。如果您看到该错误消息,请验证您收集的订阅相关信息以及服务主体的配置。
- 在此向导步骤中,指定详细信息,例如容器的名称以及网络连接信息。
| 选项 | 描述 |
|---|---|
| 站点 | 当您的租户环境配置为对 Microsoft Azure 中的容器使用 Universal Broker ,并且要部署其他容器时,向导会显示 站点 。您可以将容器与站点相关联。可以选择现有站点或 Default-Site,也可以指定新站点的名称。“容量”页面的 站点 选项卡列出了已在您的环境中配置的站点。 |
| Pod 名称 | 为此容器输入一个友好名称。此名称用于在管理控制台中将此容器与其他容器区分开来。 注意: 在您的 Horizon Cloud 客户帐户的现有容器中,此名称必须是唯一的。该名称不能与“容量”页面中列出的任一容器的名称重复。 |
| 位置 | 选择现有城市名称,或单击 添加 以指定新城市。 系统会根据城市名称对容器进行分组,并在控制台“仪表板”页面的“Horizon 全局占用空间”地图上描绘这些容器。 单击 添加时,开始键入城市的名称。系统会自动在其后端地理位置查找表中显示与您输入的字符相匹配的世界城市名称,您可以从该列表中选择一个城市。 注意: 您必须从系统的自动完成列表中选择一个城市。目前,由于存在一个已知问题,尚未对位置名称进行本地化。 |
| Microsoft Azure 区域 | 选择要将容器部署到的 Microsoft Azure 地理区域。可用的 Azure 区域取决于之前选择的 Microsoft Azure 环境。 请考虑根据区域与您打算通过此容器为其提供服务的最终用户的临近程度来选择区域。越临近的区域延迟时间越短。 重要信息: 并非所有 Microsoft Azure 区域都支持启用了 GPU 的虚拟机。如果要将容器用于支持 GPU 的桌面或远程应用程序,请确保为该容器选择的 Microsoft Azure 区域可提供您希望使用且在此 Horizon Cloud 版本中受支持的那些 NV 系列、NVv4 系列和 NCv2 系列虚拟机类型。有关详细信息,请参见 https://azure.microsoft.com/en-us/regions/services/ 中的 Microsoft 文档。 |
| 描述 | 可选:输入此容器的描述。 |
| Azure 资源标记 |
可选:创建要应用于 Azure 资源组的自定义标记。Azure 资源标记仅应用于资源组,不会由组中的资源继承。
要创建第一个标记,请在名称和值字段中输入信息。要创建其他标记,请单击 + ,然后在现有名称和值字段下面显示的这些字段中输入相关信息。
|
| 虚拟网络 | 选择虚拟网络。 此处仅显示在 Microsoft Azure 区域字段中选择的区域中存在的虚拟网络 (VNet)。您必须已创建要在 Microsoft Azure 订阅中的该区域中使用的 VNet。 |
| 使用现有子网 | 如果已提前创建子网以满足容器的子网要求,请启用此切换开关。如果将此切换开关设置为 是,用于指定子网的向导字段将更改为下拉选择菜单。 重要信息: 该向导不支持将现有子网用于其中一个所需子网,也不支持为其他所需子网输入 CIDR 地址。如果该切换开关设置为 是,您必须从现有子网中进行选择以用于容器的所有所需子网。 |
| 管理子网 管理子网 (CIDR) | 如果 已启用使用现有子网 ,此菜单将列出在为 虚拟网络选择的 VNet 上可用的子网。选择要作为容器的管理子网的现有子网。
重要:
如果 关闭了使用现有子网 ,请为部署程序输入一个子网地址范围(采用 CIDR 表示法),以创建容器和 Unified Access Gateway 实例将连接到的子网,例如,192.168.8.0/27。对于管理子网,所需的 CIDR 至少为 /27。
注意:
如果未选择使用现有子网的向导选项,则子网不能在 Microsoft Azure 环境中已存在。如果该名称已存在,则在尝试继续执行下一个向导步骤时将出现错误。 |
| 虚拟机子网 - 主 虚拟机子网 (CIDR) - 主 | 此字段与容器置备的那些虚拟机所用的子网相关,以便为您的最终用户提供桌面和应用程序。此类虚拟机包括最佳配置映像虚拟机、场的支持 RDSH 的虚拟机以及 VDI 桌面虚拟机。 如果 已启用使用现有子网 ,此菜单将列出在为 虚拟网络选择的 VNet 上可用的子网。选择要用于这些虚拟机的现有子网。 重要信息: 选择一个空子网,即没有附加其他资源的子网。如果子网不是空的,可能会在部署过程或容器操作期间出现意外结果。 如果 关闭了使用现有子网 ,请为部署程序输入一个子网地址范围(采用 CIDR 表示法),以便在部署容器时创建此子网,例如 192.168.12.0/22。对于桌面子网,所需的 CIDR 至少为 /27,建议使用的 CIDR 为 /22。 重要信息: 确保您输入的范围足够大,能够容纳您希望此容器置备的预计虚拟机数量,以便为最终用户提供场的支持 RDSH 的虚拟机和 VDI 桌面虚拟机。容器部署完成后,将无法扩展此桌面子网。 注意: 如果未选择使用现有子网的向导选项,则子网不能在 Microsoft Azure 环境中已存在。如果该名称已存在,则在尝试继续执行下一个向导步骤时将出现错误。 |
| NTP 服务器 | 输入一组用于时间同步的 NTP 服务器 (以逗号分隔,例如 time.example.com, 10.11.12.13)。
您在此处输入的 NTP 服务器可以是公共 NTP 服务器,也可以是您为提供时间同步而设置的自己的 NTP 服务器。您在此处指定的 NTP 服务器必须可从您在虚拟网络字段中选择以供容器使用的虚拟网络进行访问。在该字段中,您可以按数字 IP 地址或域名指定每个 NTP 服务器。在此字段中提供域名而不是数字 IP 地址时,必须确保为虚拟网络配置的 DNS 可以解析指定的名称。
NTP 公共服务器域名的示例有 time.windows.com、us.pool.ntp.org time.google.com。 |
| 使用代理 | 如果您需要使用代理进行出站 Internet 连接,请启用此切换开关并填写所显示的相关字段。
容器部署程序需要具备对 Internet 的出站访问权限,才能安全地将软件下载到 Microsoft Azure 云环境并连接回 Horizon Cloud 云控制平面。要允许容器使用代理配置,您必须在启用此切换开关后提供以下信息。
|
- 单击 下一步以继续执行下一步。
以下屏幕截图是下一步在最初显示时的示例。某些控件仅当您在向导的第一个步骤中选择对外部 Unified Access Gateway 网关配置使用不同的订阅时才会显示。

- 指定所需网关配置的信息,并选择性地指定该网关上的双因素身份验证配置。如果为您的租户配置了已在 Universal Broker 设置中配置了双因素身份验证的 Universal Broker,则必须选择一个外部 Unified Access Gateway,并在该网关上指定相同的双因素身份验证类型。
完成以下主题中的步骤:
- 第一代租户 - 指定 Horizon Cloud 容器的网关配置
- 第一代租户 - 为容器指定双因素身份验证功能 注意: 在此步骤中,您可以选择是让网关资源组继承为容器指定的相同自定义标记,还是指定不同的自定义标记。这两种网关类型将使用指定的同一组标记。
- 单击 验证并继续。
单击 验证并继续时,系统会验证您指定的值的有效性和适当性,例如:
- 子网是否有效,并且不与您订阅中选定区域内的其他网络重叠。
- 您的订阅配额中是否有足够的虚拟机 (VM) 和核心来构建容器。
- PEM 格式的客户端证书。 如果您看到有关网络重叠的错误消息,请验证您的现有子网是否使用订阅中已有的相同值。
如果所有验证均没问题,则会显示摘要页面。
- 查看摘要信息,然后单击 提交
系统开始将容器部署到您的 Microsoft Azure 环境中。
结果
部署容器可能需要长达一小时的时间。在容器部署成功之前,系统会显示该容器的部署进度图标。您可能需要在浏览器中刷新屏幕,才能看到更新进度。
重要提示: 在 Microsoft Azure 中国云中部署其他容器时,部署过程可能需要一个多小时才能完成。该过程受地理网络问题的影响,从云控制平面下载二进制文件时,这些问题可能会导致下载速度缓慢。
后续操作
如果为容器的网关配置指定了双因素身份验证,则必须完成以下任务。
- 如果容器的外部网关配置了双因素身份验证,并且无法在部署了网关的 Unified Access Gateway 实例的同一 VNet 拓扑中访问双因素身份验证服务器,请将该双因素身份验证服务器配置为允许来自外部网关负载均衡器 IP 地址的通信。
如果无法在与网关部署相同的 VNet 拓扑中访问双因素身份验证服务器,则 Unified Access Gateway 实例将尝试使用该负载均衡器地址与该服务器联系。要允许该通信流量,请确保该外部网关资源组中的负载均衡器资源 IP 地址在双因素身份验证服务器配置中指定为客户端或已注册的代理。有关如何允许该通信的详细信息,请参阅双因素身份验证服务器的文档。
- 如果可以在同一 VNet 拓扑中访问您的双因素身份验证服务器,请将双因素身份验证服务器配置为允许来自为 Microsoft Azure 中部署的 Unified Access Gateway 实例创建的相应网卡的通信。
网络管理员将确定双因素身份验证服务器对用于部署的 Azure VNet 拓扑及其子网的网络可见性。双因素身份验证服务器必须允许来自 Unified Access Gateway 实例网卡 IP 地址的通信,这些网卡对应于网络管理员为双因素身份验证服务器提供网络可见性的子网。
Microsoft Azure 中的网关资源组具有四个与该子网相对应的网卡:两个活动网卡用于两个 Unified Access Gateway 实例,两个空闲网卡将在容器及其网关经过更新后变为活动网卡。
在执行日常容器操作时以及在每次容器更新后,要支持网关与双因素身份验证服务器之间的通信流量,请确保在该服务器的配置中将这四个网卡的 IP 地址指定为客户端或已注册的代理。有关如何允许该通信的详细信息,请参阅双因素身份验证服务器的文档。
如果您指定使用 Unified Access Gateway 配置,请确保根据您指定的配置类型在 DNS 服务器中设置相应的 CNAME 记录。
- 对于外部 Unified Access Gateway 配置,请将您在部署向导中输入的 FQDN 映射到容器 Microsoft Azure 公共负载均衡器自动生成的 FQDN。
- 对于内部 Unified Access Gateway 配置,请将您在部署向导中输入的 FQDN 映射到该容器 Microsoft Azure 内部负载均衡器的专用 IP 地址。
有关在容器的详细信息页面中查找负载均衡器信息的步骤,请参阅 如何获取要在 DNS 服务器中映射的 Horizon Cloud 容器网关负载均衡器信息 。
此页面对您有帮助吗?