Skip to main content

2026 年 9 月 1 日

第一代租户 - 运行第一代容器部署向导的必备条件

在运行第一代 容器部署向导之前,请确认您的环境满足这些必备条件。您必须具有以下项目,才能在容器部署向导中提供请求的值并继续执行向导。

重要提示: 仅当您有权访问第一代控制平面中的第一代租户环境时,此信息才适用。如 知识库文章 92424 中所述,第一代控制平面已终止提供 (EOA)。有关详细信息,请参阅该文章。

重要提示: 在启动容器部署向导并开始部署容器之前,除了满足以下要求外,您还必须了解以下要点:

  • 要成功部署容器,要求您或您的 IT 团队在 Microsoft Azure 环境中设置的任何 Microsoft Azure 策略都不会阻止、拒绝或限制创建容器组件。此外,您还必须确认 Microsoft Azure 策略内置策略定义不会阻止、拒绝或限制创建容器的组件。作为必须允许的两个项目示例,您和 IT 团队必须确认没有任何 Microsoft Azure 策略阻止、拒绝或限制在 Azure 存储帐户上创建组件,并且必须确认您的 Microsoft Azure 策略允许 resourceType 使用 Microsoft.MarketplaceOrdering/*。容器部署过程需要接受 Azure 应用商店中提供的产品 publisherID。有关 Azure 策略的信息,请参阅 Azure 策略文档。有关服务如何使用 Microsoft.MarketplaceOrdering/* 资源类型的信息,请参阅 当 IT 或安全组织对 Azure 应用商店产品使用或商城订购设有限制时
  • 容器部署程序要求您的 Azure 存储帐户允许部署程序在订阅的容器资源组中创建 Azure StorageV2 帐户类型。此存储帐户用于容器的 App Volumes 功能。在容器部署过程中,请确保您的 Microsoft Azure 策略不会限制或拒绝创建需要使用 Azure StorageV2 帐户类型的内容。
  • 部署连接到云的容器时,所有这些容器都必须能够查看同一组 Active Directory 域。

所有部署的必备条件

  • 添加其他容器时,您可以使用之前用于之前容器的相同订阅,也可以根据您组织的要求,使用其他订阅。如果您计划使用不同的订阅,则必须执行第一代 部署指南 中所述的步骤以获取订阅 ID、目录 ID、应用程序 ID 和应用程序密钥。您必须确保使用的订阅满足该指南中所述的要求,尤其是服务主体在订阅中的相关级别授予了相应的角色权限。

  • 将租户配置为对 Microsoft Azure 中的容器使用 Universal Broker 时,在运行容器部署向导以添加新容器时,必须指定站点。可以选择现有站点,也可以指定新站点。

  • 确认在要部署容器的区域中具有 VNet,并且该 VNet 满足在 Microsoft Azure 中配置必需的虚拟网络中所述的要求。

    重要提示: 并非所有 Microsoft Azure 区域都支持启用了 GPU 的虚拟机。如果要将容器用于支持 GPU 的桌面或远程应用程序,请确保为该容器选择的 Microsoft Azure 区域可提供您希望使用且在此 Horizon Cloud 版本中受支持的那些 NV 系列、NVv4 系列和 NCv2 系列虚拟机类型。有关详细信息,请参见位于 https://azure.microsoft.com/en-us/regions/services/ 的 Microsoft 文档。

  • 确认已将 VNet 配置为指向可解析外部地址的 DNS。容器部署程序必须能够访问 Horizon Cloud 控制平面中的外部地址,才能将容器软件安全地下载到您的 Microsoft Azure 环境中。

  • 确认满足容器部署程序的 DNS、端口和协议要求,如第一代租户 - Horizon Cloud on Microsoft Azure 部署 - 主机名解析要求、DNS 名称和第一代租户 - Horizon Cloud 容器 - 端口和协议要求中所述。

  • 如果您需要使用代理进行出站 Internet 访问,请确认您具有配置代理的网络信息以及代理所需的身份验证凭据(如果有)。容器部署过程需要出站 Internet 访问。

    重要提示: 当前不支持在 Microsoft Azure 中部署容器后编辑或更新容器上的代理设置。此外,对于部署时未设置代理设置的已部署容器,当前不支持向该容器添加代理配置。

  • 确认您了解希望容器管理器实例和 Unified Access Gateway 实例在进行时间同步时使用的至少一个 NTP 服务器的信息。NTP 服务器可以是公用 NTP 服务器,也可以是您为此目的设置的自己的 NTP 服务器。您指定的 NTP 服务器必须可从计划在其中部署容器管理器实例和 Unified Access Gateway 实例的虚拟网络进行访问。当您计划通过域名而不是数字 IP 地址使用 NTP 服务器时,还要确保为虚拟网络配置的 DNS 可以解析 NTP 服务器的名称。

    注意: 最佳做法是对容器管理器实例、Unified Access Gateway 实例和 Active Directory 服务器使用相同的 NTP 服务器。当这些实例使用不同的 NTP 服务器时,可能会导致时间偏移。这种时间偏移稍后可能会导致网关尝试对其桌面和应用程序的最终用户会话进行身份验证时失败。

  • 如果您不希望部署程序自动创建所需的子网,请确认已提前创建所需的子网并且这些子网存在于 VNet 上。有关提前创建所需子网的步骤,请参阅第一代租户 - 在部署容器之前,在 Microsoft Azure 中的 VNet 上创建 Horizon Cloud 容器所需的子网和第一代租户 - 将现有子网用于 Microsoft Azure 中的 Horizon Cloud 容器时

    注意:

    在 VNet 上手动为容器部署提前创建的子网必须是空的。不要重用已包含项目使用这些子网上的 IP 地址的现有子网。如果子网上已在使用某个 IP 地址,则很可能会出现诸如容器部署失败之类的问题以及其他下游 IP 冲突问题。不要将任何资源放在这些子网上或以其他方式使用任何 IP 地址。此警告通知涵盖从 Horizon Cloud 部署的容器 - 请勿重用已在其中部署容器的子网。

    重要提示: 在部署完第一个容器之后部署其他容器时,请勿重用现有容器已在使用的现有子网。请勿尝试共享已被容器使用的子网。选择已被其他容器使用的子网将会中断该现有容器以及使用其子网部署的容器的操作。

    最佳做法是为每个容器使用单独的 VNet。此建议源于使用 Horizon Cloud 之前和使用期间需要了解的事项中所述的指导,应注意部署到单个订阅中的容器数。为了避免单个订阅中的 Microsoft Azure 限制,如果每个订阅有一个容器,则可以避免达到这些限制。由于 Microsoft Azure 要求每个订阅具有自己的 VNet,因此,如果您遵循每个订阅只有一个容器的最佳做法,则会自动遵循每个容器使用单独的 VNet 的最佳做法。

  • 如果要让部署程序创建所需的子网,请确认您知道要在向导中为管理子网、桌面子网和 DMZ 子网输入的地址范围。当您需要外部 Unified Access Gateway 配置时,需要 DMZ 子网。还要确认这些范围没有重叠。您可以使用 CIDR 表示法(无类别域间路由表示法)输入地址范围。如果输入的子网范围重叠,向导将显示错误。对于管理子网范围,需要的 CIDR 至少为 /27。对于 DMZ 子网范围,需要的 CIDR 至少为 /28。如果要将管理和 DMZ 子网范围保持在同一位置,您可以指定与管理子网(指定了一个 IP)类似的 DMZ 子网范围。例如,如果管理子网为 192.168.8.0/27,则匹配的 DMZ 子网将为 192.168.8.32/27。

    重要提示: 必须定义您在向导字段中输入的 CIDR,以便每个前缀和位掩码组合生成的 IP 地址范围将前缀作为起始 IP 地址。Microsoft Azure 要求 CIDR 前缀是范围的起始值。例如,正确的 CIDR 192.168.182.48/28 将生成以下 IP 范围:192.168.182.48 到 192.168.182.63,并且前缀与起始 IP 地址 (192.168.182.48) 相同。但是,错误的 CIDR 192.168.182.60/28 将导致 IP 范围为 192.168.182.48 到 192.168.182.63,其中起始 IP 地址与前缀 192.168.182.60 不同。确保 CIDR 生成的 IP 地址范围中的起始 IP 地址与 CIDR 前缀匹配。

  • 如果要让部署程序创建所需的子网,请确认具有这些地址范围的子网在 VNet 上尚不存在。在这种情况下,部署程序本身将使用您在向导中提供的地址范围自动创建子网。如果向导检测到具有这些范围的子网已存在,向导将显示有关重叠地址的错误,并且不会继续操作。如果您的 VNet 已对等互连,还需确认您计划在向导中输入的 CIDR 地址空间已包含在 VNet 的地址空间中。

Unified Access Gateway 配置的必备条件

如果您计划让容器使用 Unified Access Gateway 配置,则必须提供:

  • 最终用户访问服务时将使用的完全限定域名 (FQDN)。如果您计划在外部和内部网关配置中使用相同的 FQDN,则在部署容器后,必须将入站最终用户客户端流量配置为路由到相应的网关负载均衡器。目标是设置路由,以便将来自 Internet 的客户端流量路由到外部网关的 Microsoft Azure 公共负载均衡器,将来自 Intranet 的客户端流量路由到内部网关的 Microsoft Azure 内部负载均衡器。在这种场景中,两个网关具有相同的 FQDN,您可以配置拆分的 DNS(拆分的域名系统),以便将网关地址解析为外部网关或内部网关,具体取决于最终用户客户端的 DNS 查询的源网络。然后,如果客户端位于 Internet 上,则最终用户客户端中使用的同一 FQDN 可以路由到外部网关;如果客户端位于内部网络上,则可以路由到内部网关。

    重要提示: 此 FQDN 不能包含下划线。在此版本中,如果 FQDN 包含下划线,则与 Unified Access Gateway 实例的连接将失败。

  • 基于该 FQDN 的签名 SSL 服务器证书(采用 PEM 格式)。Unified Access Gateway 功能要求使用 SSL 进行客户端连接,如 Unified Access Gateway 产品文档中所述。证书是否由未知或不受信任的证书颁发机构 (CA) 签发?单个 PEM 文件必须包含完整的证书链和私钥。例如,单个 PEM 文件必须包含 SSL 服务器证书、任何必需的中间 CA 证书、根 CA 证书和私钥。OpenSSL 是一种可用来创建 PEM 文件的工具。

    重要提示: 证书链中的所有证书都必须具有有效的时间范围。Unified Access Gateway 虚拟机要求证书链中的所有证书(包括任何中间证书)都具有有效的时间范围。如果证书链中的任何证书已过期,则在将证书上载到 Unified Access Gateway 配置时,可能会出现意外故障。

  • 如果要使用外部 Unified Access Gateway 配置进行部署,则必须指定 DMZ(隔离区)子网。您可以通过以下两种方法之一提供此 DMZ 子网:

    • 在 VNet 上提前创建 DMZ 子网。在使用此方法时,您还必须提前创建管理和桌面租户子网。请参阅 第一代租户 - 在容器部署之前,在 Microsoft Azure 中的 VNet 上创建 Horizon Cloud 容器所需的子网中的步骤。

    • 让部署程序在部署期间自动创建 DMZ 子网。使用此方法时,您必须具有要在向导中为 DMZ 子网输入的地址范围,并确认该范围与管理和桌面租户子网的范围不重叠。您可以使用 CIDR 表示法(无类别域间路由表示法)输入地址范围。如果输入的子网范围重叠,向导将显示错误。对于 DMZ 子网范围,需要的 CIDR 至少为 /28。如果要将管理和 DMZ 子网范围保持在同一位置,您可以指定与管理子网相同的 DMZ 子网范围并指定一个 IP。例如,如果管理子网为 192.168.8.0/27,则匹配的 DMZ 子网将为 192.168.8.32/27。另请参见 所有部署的必备条件 中关于确保 IP 地址范围具有前缀和位掩码组合以使范围将前缀作为起始 IP 地址的重要说明。

  • 如果您使用外部 Unified Access Gateway 配置进行部署,并且希望防止配置的负载均衡器具有公用 IP 地址,则必须指定已在 DNS 设置中映射到 FQDN 的 IP 地址,最终用户将在其 Horizon Client 中使用该 FQDN 进行 PCoIP 连接。

有关 Unified Access Gateway 所需的 PEM 文件注意事项的更多信息,请参阅 第一代租户 - 将证书文件转换为第一代 Horizon Cloud 容器部署所需的 PEM 格式

在使用外部 Unified Access Gateway 配置(使用其自身的 VNet 或订阅,不同于容器的 VNet 或订阅)进行部署时的必备条件

注意: 使用外部网关自身的 VNet 部署外部网关将部署网关连接器虚拟机。在 “Horizon Cloud 容器的端口和协议要求”中,介绍网关连接器虚拟机端口和协议的部分也介绍了此网关连接器虚拟机,其中指出此网关连接器虚拟机的名称包含一个字符串(如 hcs-ID,其中 ID 是网关的部署程序 ID)和 node 部分。

这些必备条件与上述使用 Unified Access Gateway 配置进行部署时的必备条件一起,都特定于将外部网关部署在其自身的 VNet 或订阅中的用例。使用其自身的订阅是使用其自身的 VNet 的一种特殊情况,因为单独的订阅必须具有其自身的 VNet,因为 VNet 的范围限定为订阅。

使用双因素身份验证配置进行部署时的必备条件

如果您计划使用双因素身份验证功能,或将其与内部部署的双因素身份验证服务器结合使用,请确认您具有身份验证服务器配置中的以下信息,以便您可以在“添加容器”向导的必填字段中提供这些信息。

根据您拥有的类型,获取以下列出的信息。

  • RADIUS

    如果要同时配置主 RADIUS 服务器和辅助 RADIUS 服务器的设置,请获取它们各自的信息。

    • 输入身份验证服务器的 DNS 名称或 IP 地址。

    • 用于在 RADIUS 协议消息中加密和解密的 RADIUS 共享密钥。

    • 身份验证端口号,对于 RADIUS,通常为 1812/UDP。

    • 身份验证类型。身份验证类型包括 PAP(密码身份验证协议)、CHAP(质询握手身份验证协议)、MSCHAP1 和 MSCHAP2(Microsoft 质询握手身份验证协议版本 1 和 2)。

      注意: 请查看 RADIUS 供应商的文档以了解 RADIUS 供应商建议的身份验证协议,并遵循其指示的协议类型。Unified Access Gateway 实例为容器提供了相应的功能以支持使用 RADIUS 的双因素身份验证,Unified Access Gateway 支持 PAP、CHAP、MSCHAP1 和 MSCHAP2。PAP 通常不如 MSCHAP2 安全。PAP 也是一种比 MSCHAP2 更简单的协议。因此,即使大多数 RADIUS 供应商与更简单的 PAP 协议兼容,某些 RADIUS 供应商也不如更安全的MSCHAP2那么兼容。

  • RSA SecurID

    注意: 运行清单 3139.x 或更高版本的 Horizon Cloud on Microsoft Azure 部署支持 RSA SecurID 类型。从 2022 年 3 月中旬开始,“添加容器”和“编辑容器”向导中用于指定 RSA SecurID 类型的 UI 选项将变为可见且可供选择。

    • 确保您已从 RSA SecurID Authentication Manager 服务器获取访问密钥。
    • RSA SecurID 通信端口号。根据 RSA SecurID 身份验证 API 的 RSA Authentication Manager 系统设置中所设置,通常为 5555。
    • RSA SecurID Authentication Manager 服务器的主机名。
    • RSA SecurID Authentication Manager 服务器的 IP 地址。
    • 如果 RSA SecurID Authentication Manager 服务器或其负载均衡器服务器具有自签名证书,您需要在“添加容器”向导中提供 CA 证书。证书应采用 PEM 格式(文件类型 .cer 为 、.cert.pem

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…