Skip to main content

2026 年 9 月 1 日

第一代租户 - 指定 Horizon Cloud 容器的网关配置

在向导的此步骤中,需要指定部署配置了一个或多个网关的基于容器管理器的容器所需的信息。Unified Access Gateway 为此类型的容器提供了网关环境。

重要提示: 仅当您有权访问第一代控制平面中的第一代租户环境时,此信息才适用。如 知识库文章 92424 中所述,第一代控制平面已终止提供 (EOA)。有关详细信息,请参阅该文章。

  • 外部网关配置

    外部网关配置允许位于企业网络外部的最终用户访问桌面和应用程序。当容器使用此外部网关配置时,容器将包含一个 Azure 负载均衡器资源 和用于提供此访问权限的 Unified Access Gateway 实例。在这种情况下,每个实例都具有三个网卡:一个网卡位于管理子网上,一个网卡位于桌面子网上,一个网卡位于 DMZ 子网上。在部署向导中,您可以选择将负载均衡类型指定为专用或公用,具体取决于您希望负载均衡器使用专用 IP 地址还是公用 IP 地址。如果在向导中关闭此公用 IP 切换开关,向导将显示一个字段,您必须在该字段中指定 IP 地址。在这种配置中,从 Horizon Client 到网关的 PCoIP 连接将使用此 IP 地址。

    对于外部网关配置,您还可以选择将该配置部署到一个不同于容器 VNet 的 VNet 中。这些 VNet 必须彼此对等。通过这种类型的配置,您可以将容器部署到 Microsoft Azure 中较为复杂的网络拓扑,例如 中心辐射型网络拓扑

    注意: 如果在向导第一步中启用了允许外部网关使用其自身订阅的切换开关,则必须将外部网关部署到其自身的 VNet(即与该订阅关联的 VNet)中。如果启用了该切换开关,则可以选择在该订阅中为外部网关的资源选择现有的资源组。您必须提前准备该资源组,以便在该向导步骤中选择该资源组。

  • 内部网关配置

    内部网关配置允许位于企业网络内部的最终用户与其桌面和应用程序建立受信任的 Horizon Web Client (Blast) 连接。如果未为容器配置此内部网关配置,则在企业网络内部的最终用户使用浏览器建立到其桌面和应用程序的 Horizon Web Client (Blast) 连接时,将会出现标准浏览器不可信证书错误。当容器使用此内部网关配置时,容器将包含一个 Azure 负载均衡器资源 和用于提供此访问权限的 Unified Access Gateway 实例。在这种情况下,每个实例都有两个网卡:一个网卡位于管理子网上,另一个网卡位于桌面子网上。默认情况下,此网关的负载均衡类型为专用。

以下屏幕截图是此步骤在最初显示时的示例。某些控件仅当您在第一个向导步骤中选择对外部网关配置使用不同的订阅时才会显示。

Horizon Cloud on Microsoft Azure:最初显示的容器部署向导的步骤 3。

必备条件

确认您满足 第一代租户 - 运行第一代容器部署向导的必备条件中所述的必备条件。

确定要用于 Unified Access Gateway 实例的虚拟机型号。您必须确保为此容器指定的 Microsoft Azure 订阅可以为所选型号的两个虚拟机提供容量。如果预计您的环境将扩展到每个容器 2,000 个会话,请选择 F8s_v2。如 Horizon Cloud on Microsoft Azure 服务限制中所述, A4_v2 虚拟机型号仅足够满足概念证明 (PoC)、试运行项目或较小环境(即容器上的活动会话数不超过 1,000 个)的需求。

重要提示: 明智地选择虚拟机型号。在当前服务版本中,部署网关配置后,无法轻易更改已部署实例使用的虚拟机型号。部署后更改虚拟机型号涉及删除网关配置并重新部署。

重要提示: 要完成此步骤,您必须具有最终用户访问服务时将使用的必需完全限定域名 (FQDN),并且您必须具有基于该 FQDN 的已签名 SSL 证书(采用 PEM 格式)。该证书必须由受信任的 CA 签名。单个 PEM 文件必须包含整个证书链和私钥:SSL 证书中间证书、根 CA 证书和私钥。有关详细信息,请参阅 第一代租户 - 将证书文件转换为第一代 Horizon Cloud 容器部署所需的 PEM 格式

确认证书链中的所有证书都具有有效的时间范围。如果证书链中的任何证书已过期。稍后的容器载入过程可能会出现意外故障。

FQDN 不能包含下划线 [ _ ]。在此版本中,如果 FQDN 包含下划线,则与 Unified Access Gateway 实例的连接将失败。

在选择外部网关配置时,Horizon Cloud 要求为外部网关配置指定的 FQDN 可公开解析。如果在向导中关闭 启用公用 IP? 切换开关以指定防火墙或 NAT 设置中的 IP 地址,则您需要负责确保将此 FQDN 分配给防火墙或 NAT 设置中的该 IP 地址。此 FQDN 用于与网关建立 PCoIP 连接。

此外,当您的租户环境配置为使用 Universal Broker 时,该服务必须能够从云控制平面连接到此 FQDN,以验证外部网关配置中配置的双因素身份验证设置是否与为 Universal Broker 配置的设置相匹配,以及是否与连接到云的容器群中所有其他 Unified Access Gateway 实例的设置相匹配。

如果为您的租户配置了包含双因素身份验证的 Universal Broker,则必须使用双因素身份验证设置配置外部 Unified Access Gateway。

步骤

  1. 如果要使用外部网关配置,请填写 外部网关 部分中的字段。

    选项描述
    是否启用外部网关?控制容器是否具有外部网关配置。外部 配置允许位于企业网络外部的用户访问桌面和应用程序。容器中包含一个 Microsoft Azure 负载均衡器资源和用于提供此访问权限的 Unified Access Gateway 实例。 注意: 建议保留默认启用的设置。 关闭此切换开关后,客户端必须通过 Access(其连接器设备集成)直接连接到容器管理器,或者直接连接到容器管理器的负载均衡器,或者通过内部网关配置进行连接。在提到的前两种场景中,如果客户端通过与容器集成的 Access 进行连接或直接连接到负载均衡器,则需要在部署后执行一些步骤。在这些情况下,在部署容器后,按照在容器管理器虚拟机上直接配置 SSL 证书中的步骤,将 SSL 证书上载到容器管理器虚拟机。
    FQDN输入所需的完全限定域名 (FQDN),例如 ourOrg.example.com,容器部署程序将在网关的 Unified Access Gateway 实例的配置中指定该域名。您必须拥有该域名,并且具有可验证该 FQDN 的 PEM 格式证书。 Horizon Cloud 要求为外部网关配置指定的此 FQDN 可公开解析。如果关闭 启用公用 IP? 切换开关以指定防火墙或 NAT 设置中的 IP 地址,则您需负责确保将此 FQDN 分配给防火墙或 NAT 设置中的 IP 地址。此 FQDN 用于与网关建立 PCoIP 连接。 重要信息: 此 FQDN 不能包含下划线。在此版本中,如果 FQDN 包含下划线,则与 Unified Access Gateway 实例的连接将失败。
    DNS 地址(可选)输入 Unified Access Gateway 可用于名称解析的其他 DNS 服务器的地址(以逗号分隔)。 在将此外部 Unified Access Gateway 配置配置为对双因素身份验证服务器使用双因素身份验证时,如果该服务器位于部署 Unified Access Gateway 实例的 VNet 拓扑外部,您将需要指定可解析该身份验证服务器主机名的 DNS 服务器地址。例如,当您的双因素身份验证位于内部部署中时,请输入可解析该身份验证服务器名称的 DNS 服务器。 如部署必备条件中所述,用于 Horizon Cloud on Microsoft Azure 部署的 VNet 拓扑必须能够与要在部署 Unified Access Gateway 实例期间提供外部名称解析以及执行日常操作的 DNS 服务器进行通信。 默认情况下,将使用在部署实例的 VNet 上配置的 DNS 服务器。 在 DNS 地址中指定地址时,除了 VNet 配置中的 DNS 服务器信息外,部署的 Unified Access Gateway 实例还会使用这些地址。
    路由(可选)指定到其他网关的自定义路由,您希望部署的 Unified Access Gateway 实例使用这些路由来为最终用户访问解析网络路由。指定的路由用于允许 Unified Access Gateway 解析网络路由,例如用于与双因素身份验证服务器通信的网络路由。 在将此容器配置为使用通过内部部署身份验证服务器进行的双因素身份验证时,您必须输入 Unified Access Gateway 实例可用于访问该服务器的正确路由。例如,如果内部部署身份验证服务器使用 10.10.60.20 作为其 IP 地址,则您将需要输入 10.10.60.0/24 和默认路由网关地址作为自定义路由。您可以从用于此 Horizon Cloud on Microsoft Azure 部署的 Express Route 或 VPN 配置中获取默认路由网关地址。 以逗号分隔列表的形式指定自定义路由,格式为 ipv4-network-address/bits ipv4-gateway-address,例如: 192.168.1.0/24 192.168.0.1, 192.168.2.0/24 192.168.0.2
    继承容器 NTP 服务器:默认情况下,将启用此切换开关,以使 Unified Access Gateway 实例使用为容器管理器实例指定的相同 NTP 服务器。强烈建议将此切换开关保持启用状态。 最佳做法是对容器管理器实例、Unified Access Gateway 实例和 Active Directory 服务器使用相同的 NTP 服务器。当这些实例使用不同的 NTP 服务器时,可能会导致时间偏移。这种时间偏移稍后可能会导致网关尝试对其桌面和应用程序的最终用户会话进行身份验证时失败。 启用此切换开关后,如果您要将外部网关部署到其自身的 VNet(不同于容器的 VNet)中,请确保可以从为外部网关部署选择的虚拟网络中访问为容器管理器实例指定的 NTP 服务器。
    虚拟机型号选择要用于 Unified Access Gateway 实例的模型。您必须确保为此容器指定的 Microsoft Azure 订阅可以为所选型号的两个虚拟机提供容量。 重要说明: 在当前服务版本中,在订阅中部署网关配置后,无法轻易更改这些实例使用的虚拟机型号。要在部署后更改虚拟机型号,需要删除网关配置并重新部署。如果预计您的环境将扩展到每个容器 2,000 个会话,请选择 F8s_v2。如 Horizon Cloud on Microsoft Azure 服务限制中所述A4_v2 虚拟机模型仅足够满足概念证明 (Proof-of-Concept, PoC)、试运行项目或较小环境(即容器上的活动会话数不超过 1,000 个)的需求。
    证书上载证书,Unified Access Gateway 将使用该证书允许客户端信任与在 Microsoft Azure 中运行的 Unified Access Gateway 的连接。证书必须基于您输入的 FQDN,并由受信任的 CA 签名。PEM 文件必须包含整个证书链和私钥:SSL 证书中间证书、根 CA 证书和私钥。
    Blast Extreme TCP 端口选择要在 Unified Access Gateway 配置内的 Blast Extreme TCP 设置中使用的 TCP 端口。该设置与通过 Unified Access Gateway 上的 Blast 安全网关传输客户端发送的数据流量的 Blast Extreme 相关。端口 8443 是首选端口,因为它在 Unified Access Gateway 实例上效率更高,性能更佳,使用的资源更少。由于这些原因,向导将 8443 作为默认值。另一个选项 443 的效率较低,性能较低,并且会导致实例中出现 CPU 拥堵,这可能会导致最终用户客户端中出现明显的流量延迟。仅当贵组织设置了客户端限制(例如,贵组织仅允许 443 出站)时,才应使用 443 选项。 注意: 用于 Blast Extreme 的 UDP 端口不受此设置影响,始终为 UDP 8443。
    密码套件尽管在几乎所有情况下都不需要更改默认设置,但 Unified Access Gateway 提供了此功能,可以选择指定用于加密客户端与 Unified Access Gateway 设备之间通信的加密算法。 必须从屏幕上的列表中选择至少一个密码套件。屏幕上的列表显示了 Horizon Cloud on Microsoft Azure 部署允许使用的密码套件。

    为此网关的 Microsoft 负载均衡器指定设置。

    选项描述
    启用公共 IP?控制此网关的负载均衡类型是配置为专用还是公共。如果打开了此开关,则会为部署的 Microsoft Azure 负载均衡器资源配置一个公用 IP 地址。如果关闭了此开关,则会为 Microsoft Azure 负载均衡器资源配置一个专用 IP 地址。 重要信息: 在此版本中,您无法再将外部网关的负载均衡类型从公共更改为专用,或者从专用更改为公共。进行此更改的唯一方法是从部署的容器中完全删除网关配置,然后编辑该容器以使用相反设置重新添加该网关配置。 如果关闭此切换开关,则会显示 Horizon FQDN 的公用 IP 字段
    Horizon FQDN 的公共 IP如果选择不为部署的 Microsoft Azure 负载均衡器配置公用 IP,则必须提供要为其分配在 FQDN 字段中指定的 FQDN 的 IP 地址。最终用户的 Horizon Client 将使用此 FQDN 与网关建立 PCoIP 连接。部署程序将在 Unified Access Gateway 配置设置中配置此 IP 地址。

    指定外部网关的网络设置。

    选项描述
    使用其他虚拟网络此切换开关控制是否将外部网关部署到其自已的 VNet(不同于容器的 VNet)中。 以下各行描述了不同的情况。 注意: 如果在向导的第一步中指定对外部网关使用不同的订阅,则默认情况下会启用此切换开关。在这种情况下,您必须为网关选择一个 VNet。 如果打开此切换开关,同时 打开继承容器 NTP 服务器 切换开关,请确保可以从为外部网关部署选择的虚拟网络中访问为容器管理器实例指定的 NTP 服务器。
    使用其他虚拟网络关闭此切换开关后,外部网关将部署到容器的 VNet 中。在这种情况下,您必须指定 DMZ 子网。
    • DMZ 子网 - 如果在 容器设置向导步骤中启用了使用现有子网则 DMZ 子网 将列出在为 虚拟网络选择的 VNet 上的可用子网。选择要作为容器的 DMZ 子网的现有子网。

      重要信息: 选择一个空子网,即没有附加其他资源的子网。如果子网不是空的,可能会在部署过程或容器操作期间出现意外结果。

    • DMZ 子网 (CIDR) - 如果在 前面的向导步骤中已关闭使用现有子网 ,请输入将配置为将 Unified Access Gateway 实例连接到网关的 Microsoft Azure 公共负载均衡器的 DMZ(隔离区)网络的子网(采用 CIDR 表示法)。
    使用其他虚拟网络启用该切换开关后,外部网关将部署到其自己的 VNet 中。在这种情况下,您必须选择要使用的 VNet,然后指定所需的三个子网。启用使用现有子网切换开关可从预先在指定 VNet 上创建的子网中进行选择。否则,以 CIDR 表示法指定子网。 重要信息: 选择空子网,即没有附加其他资源的子网。如果子网不是空的,可能会在部署过程或容器操作期间出现意外结果。 在这种情况下,网关的 VNet 和容器的 VNet 将对等互连。最佳做法是提前创建子网,而不是在此处使用 CIDR 条目。在使用外部 Unified Access Gateway 配置进行部署时,请参阅 必备条件,该配置使用其自身的 VNet 或订阅(不同于容器的 VNet 或订阅)。
    • 管理子网 - 指定要用作网关的管理子网的子网。需要的 CIDR 至少为 /27。此子网必须将 Microsoft.SQL 服务配置为服务端点。
    • 后端子网 - 指定要用作网关后端子网的子网。需要的 CIDR 至少为 /27。
    • 前端子网 - 指定要用作前端子网的子网,该子网将配置为将 Unified Access Gateway 实例连接到网关的 Microsoft Azure 公共负载均衡器。
  2. 外部网关 部分中,可以选择为外部网关配置双因素身份验证。

    完成 第一代租户 - 为容器指定双因素身份验证功能中的步骤。

  3. 部署 部分中,使用切换开关有选择地选择一个现有资源组,您希望部署程序在其中为外部网关配置部署资源。

    如果您在向导的第一步中指定对外部网关使用不同的订阅,将显示此切换开关。启用此选项开关后,将显示一个字段,您可以在其中搜索和选择资源组。

  4. 内部网关 部分中,如果要使用内部网关配置,请打开 是否启用内部网关? 切换开关,然后填写显示的字段。

    选项描述
    是否启用内部网关?控制容器是否具有内部网关配置。通过内部 配置,企业网络内部的用户可以通过 Horizon Web Client (Blast) 连接,对桌面和应用程序进行可信访问。容器包括一个 Azure 负载均衡器资源和用于提供此访问权限的 Unified Access Gateway 实例。默认情况下,此网关的负载均衡类型为专用。负载均衡器配置了专用 IP 地址。
    FQDN输入所需的完全限定域名 (FQDN),例如 ourOrg.example.com,您的最终用户将使用该域名来访问服务。您必须拥有该域名,并且具有可验证该 FQDN 的 PEM 格式证书。 重要信息: 此 FQDN 不能包含下划线。在此版本中,如果 FQDN 包含下划线,则与 Unified Access Gateway 实例的连接将失败。
    DNS 地址(可选)输入 Unified Access Gateway 可用于名称解析的其他 DNS 服务器的地址(以逗号分隔)。 在将此内部 Unified Access Gateway 配置配置为对双因素身份验证服务器使用双因素身份验证时,如果该服务器位于部署 Unified Access Gateway 实例的 VNet 拓扑外部,您将需要指定可解析该身份验证服务器主机名的 DNS 服务器地址。例如,当您的双因素身份验证位于内部部署中时,请输入可解析该身份验证服务器名称的 DNS 服务器。 如部署必备条件中所述,用于 Horizon Cloud on Microsoft Azure 部署的 VNet 拓扑必须能够与要在部署 Unified Access Gateway 实例期间提供外部名称解析以及执行日常操作的 DNS 服务器进行通信。 默认情况下,将使用在部署实例的 VNet 上配置的 DNS 服务器。 在 DNS 地址中指定地址时,除了 VNet 配置中的 DNS 服务器信息外,部署的 Unified Access Gateway 实例还会使用这些地址。
    路由(可选)指定到其他网关的自定义路由,您希望部署的 Unified Access Gateway 实例使用这些路由来为最终用户访问解析网络路由。指定的路由用于允许 Unified Access Gateway 解析网络路由,例如用于与双因素身份验证服务器通信的网络路由。 在将此容器配置为使用通过内部部署身份验证服务器进行的双因素身份验证时,您必须输入 Unified Access Gateway 实例可用于访问该服务器的正确路由。例如,如果内部部署身份验证服务器使用 10.10.60.20 作为其 IP 地址,则您将需要输入 10.10.60.0/24 和默认路由网关地址作为自定义路由。您可以从用于此环境的 Express Route 或 VPN 配置中获取默认路由网关地址。 以逗号分隔列表的形式指定自定义路由,格式为 ipv4-network-address/bits ipv4-gateway-address,例如: 192.168.1.0/24 192.168.0.1, 192.168.2.0/24 192.168.0.2
    继承容器 NTP 服务器:默认情况下,将启用此切换开关,以使 Unified Access Gateway 实例使用为容器管理器实例指定的相同 NTP 服务器。强烈建议将此切换开关保持启用状态。 最佳做法是对容器管理器实例、Unified Access Gateway 实例和 Active Directory 服务器使用相同的 NTP 服务器。当这些实例使用不同的 NTP 服务器时,可能会导致时间偏移。这种时间偏移稍后可能会导致网关尝试对其桌面和应用程序的最终用户会话进行身份验证时失败。
    虚拟机型号选择要用于 Unified Access Gateway 实例的模型。您必须确保为此容器指定的 Microsoft Azure 订阅可以为所选型号的两个虚拟机提供容量。 重要说明: 在当前服务版本中,在订阅中部署网关配置后,无法轻易更改这些实例使用的虚拟机型号。要在部署后更改虚拟机型号,需要删除网关配置并重新部署。如果预计您的环境将扩展到每个容器 2,000 个会话,请选择 F8s_v2。如 Horizon Cloud on Microsoft Azure 服务限制中所述A4_v2 虚拟机模型仅足够满足概念证明 (Proof-of-Concept, PoC)、试运行项目或较小环境(即容器上的活动会话数不超过 1,000 个)的需求。
    证书上载证书,Unified Access Gateway 将使用该证书允许客户端信任与在 Microsoft Azure 中运行的 Unified Access Gateway 的连接。证书必须基于您输入的 FQDN,并由受信任的 CA 签名。PEM 文件必须包含整个证书链和私钥:SSL 证书中间证书、根 CA 证书和私钥。
    Blast Extreme TCP 端口选择要在 Unified Access Gateway 配置内的 Blast Extreme TCP 设置中使用的 TCP 端口。该设置与通过 Unified Access Gateway 上的 Blast 安全网关传输客户端发送的数据流量的 Blast Extreme 相关。端口 8443 是首选端口,因为它在 Unified Access Gateway 实例上效率更高,性能更佳,使用的资源更少。由于这些原因,向导将 8443 作为默认值。另一个选项 443 的效率较低,性能较低,并且会导致实例中出现 CPU 拥堵,这可能会导致最终用户客户端中出现明显的流量延迟。仅当贵组织设置了客户端限制(例如,贵组织仅允许 443 出站)时,才应使用 443 选项。 注意: 用于 Blast Extreme 的 UDP 端口不受此设置影响,始终为 UDP 8443。
    密码套件尽管几乎在所有情况下默认设置已足够满足需求,但 Unified Access Gateway 还是提供了此功能来指定用于加密客户端与 Unified Access Gateway 设备之间通信的加密算法。 必须从屏幕上的列表中选择至少一个密码套件。屏幕上的列表显示了 Horizon Cloud on Microsoft Azure 部署允许使用的密码套件。
  5. 内部网关 部分中,可以选择为内部 Unified Access Gateway 配置双因素身份验证。

    完成 第一代租户 - 为容器指定双因素身份验证功能中的步骤。

  6. Azure 资源标记 部分中,可以选择将自定义标记添加到包含为容器配置的所有内部和外部 Unified Access Gateway 实例的资源组。

    选项描述
    继承容器标记: 打开此切换开关可将容器的资源标记添加到包含已配置的所有 Unified Access Gateway 实例的资源组中。每个资源组都会收到您在“容器设置”向导步骤中定义的资源标记。 关闭此切换开关可为 Unified Access Gateway 实例定义新的资源标记。
    Azure 资源标记 关闭 继承容器标记 切换开关后,将显示此设置。使用此设置可将新的资源标记添加到包含已配置的 Unified Access Gateway 实例的资源组中。 要创建第一个标记,请在名称和值字段中输入信息。要创建其他标记,请单击 + ,然后在现有名称和值字段下面显示的这些字段中输入相关信息。
    • 您最多可以创建 10 个标记。
    • 标记名称仅限于 512 个字符,标记值仅限于 256 个字符。对于存储帐户,标记名称仅限于 128 个字符,标记值仅限于 256 个字符。
    • 标记名称不能包含以下字符: < > % & \ ? /
    • 标记名称不能包含以下不区分大小写的字符串: azurewindowsmicrosoft
    • 标记名称和标记值只能包含 ASCII 字符。不允许使用标准 128 个字符的 ASCII 集(也称为高 ASCII 或扩展 ASCII 字符)以外的空格和字符。

结果

在提供与所选选项关联的所需信息后,您可以单击 验证并继续 以继续执行向导的最后一步。完成 第一代租户 - Microsoft Azure 上的 Horizon Cloud 容器 - 使用第一代 Horizon Universal Console 的“容量”页面将更多容器添加到容器群中的最后步骤。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…