要将基于 Windows 的 Omnissa Access Connector 升级到版本 26.05,请将新安装程序从 Customer Connect 下载到连接器服务器,然后运行该安装程序。您不需要卸载旧版连接器。
在升级过程中,现有的目录同步、用户身份验证、Kerberos 身份验证和虚拟应用程序服务将挂起。升级完成后,将自动重新启动服务。
**注意:**本文档介绍了如何使用图形用户界面升级连接器。要使用静默安装升级连接器,请参阅在静默模式下运行 Omnissa Access Connector 安装程序。
重要注意事项
-
FIPS 模式
如果从启用了 FIPS 模式的 22.05 或更高安装版本进行升级,则升级后的连接器将在 FIPS 模式下运行。如果从未启用 FIPS 模式的 22.05 或更高安装版本进行升级,或者从低于 22.05 的版本进行升级,则升级后的连接器将在非 FIPS 模式下运行。在升级期间或升级之后,您无法选择或取消选择 FIPS 模式。要更改 FIPS 模式设置,必须执行全新安装。有关更多信息,请参阅《升级 Omnissa Access Connector》。
-
es-config.json文件es-config.json配置文件将在 Omnissa Access 服务和连接器之间建立连接。您必须从 Omnissa Access 控制台生成新文件,并在升级期间和之后使用该文件。 -
RSA SecurID(云部署)身份验证方法的配置从 21.08 版本开始发生了变化。如果要从配置了 RSA SecurID(云部署)身份验证方法的 20.10.x Connector 或更低版本连接器升级,您必须先从访问策略中删除该身验验证方法,然后再升级所有用户身份验证服务实例,并在升级后重新对其进行配置。由于这会导致基于 RSA SecurID 的登录停机,因此,请相应地规划升级时间。
执行升级的简要步骤包括:
- 确认您使用 RSA Authentication Manager 设备 8.2 SP1 或更高版本,这些是 Omnissa Access Connector 21.08 及更高版本支持的版本。
- 在升级连接器之前,将 RSA SecurID(云部署)身份验证方法从使用它的访问策略中移除。
- 将安装了用户身份验证服务的所有连接器升级到新版本。
- 如果代理服务器配置了连接器,请确认在代理服务器上打开了为 RSA Authentication Manager 服务器配置的通信端口。
- 如果您部署了多个 RSA Authentication Manager 服务器实例,则必须在负载均衡器后面配置这些实例,并满足负载均衡器的 Omnissa Access 要求。
- 在 RSA 安全控制台中,确认已使用完全限定域名 (FQDN) 将连接器添加为身份验证代理,例如
connectorserver.example.com。 - 更新 RSA SecurID(云部署)身份验证方法配置。
- 将 RSA SecurID(云部署)身份验证方法添加到访问策略。
-
确保将安装了用户身份验证服务的所有连接器实例均升级到版本 26.05。Omnissa Access 不支持混合版本的用户身份验证服务。
-
Omnissa Access Connector 26.05 支持以下类型的代理:
- 未经身份验证的 HTTP 代理
- 未经身份验证的 HTTPS (SSL) 代理
- 经过身份验证的 HTTPS (SSL) 代理
必备条件
-
如果您的连接器安装在虚拟 Windows Server 上,请在升级之前生成虚拟机的快照。
-
记下现有安装中的任何自定义设置,例如代理服务器、Syslog 服务器和证书。您将需要在升级期间配置这些设置并重新上载证书。有关自定义设置的完整列表,请参阅《安装 Omnissa Access Connector》。此外,如果为任何服务更新了 Java 内存,请记下该设置,因为在升级之后需要重新配置该设置。
-
如果您计划安装 Kerberos 身份验证服务或虚拟应用程序服务,请确保将连接器服务器加入域。
-
如果已配置 RSA SecurID(云部署)身份验证方法,请确保使用的是 RSA Authentication Manager 设备版本 8.2 SP1 或更高版本。
-
如果您要从配置了 RSA SecurID(云部署)身份验证方法的 20.10.x Connector 或更低版本连接器升级,在升级所有安装了用户身份验证服务的连接器实例之前,请从访问策略中移除该身份验证方法。
-
在 Omnissa Access 控制台中,导航到资源 > 策略。
-
查看每个策略并移除 RSA SecurID(云部署)身份验证方法(如果它是该策略的一部分)。
记下所做的更改,以便您具有在升级连接器后重新添加该身份验证方法所需的信息。
-
-
如果从版本 20.01.x 升级,并且配置了通过集成 Windows 身份验证 (Integrated Windows Authentication, IWA) 访问的 Active Directory 类型的目录,在升级之前,请在 Omnissa Access 控制台的目录配置中取消选择 STARTTLS 选项。升级之后,Active Directory over IWA 功能将与 STARTTLS 选项不兼容。
要编辑目录配置,请导航到集成 > 目录页面,选择目录,取消选中此目录要求所有连接都使用 STARTTLS 复选框,然后单击保存。
-
在 Omnissa Access 控制台中,挂起所有连接器服务。
- 选择集成 > 连接器。
- 选择连接器,然后单击管理。
- 单击每个服务名称旁边的切换按钮以挂起该服务。
-
确保您具有以下帐户信息:
- 您的 Omnissa Customer Connect 凭据
- 如果您的现有安装包括 Kerberos 身份验证服务或虚拟应用程序服务,则需要用于运行该服务的域用户凭据。
- 如果您计划在升级期间安装 Kerberos 身份验证服务或虚拟应用程序服务,则需要域用户帐户才能运行这些服务。虽然这些服务使用域用户帐户特权运行,但目录同步和用户身份验证服务使用较低的特权运行。
- 如果使用 RSA SecurID(云部署)身份验证方法,您必须使用 RSA 安全控制台凭据获取所需的信息,以便在升级所有连接器实例后在 Omnissa Access 控制台中重新配置该身份验证方法。
过程
-
在 Omnissa Access 控制台中生成新的配置文件。
-
以系统域管理员身份登录到 Omnissa Access 控制台。
**提示:**在云部署中,系统域管理员是在您获取 Omnissa Access 租户时收到的凭据所属的管理员。在内部部署中,系统域管理员是在您安装 Omnissa Access 实例时创建的管理员用户。
-
选择集成 > 连接器。
-
单击新建。
-
在“添加新连接器”向导中,单击下一步。
-
在“下载配置文件”页面中,创建一个密码并单击下载配置文件以生成配置文件。
密码必须至少具有 14 个字符,并且至少包含一个数字、一个大写字符和一个特殊字符。仅允许使用以下特殊字符:
@ ! , # $ { } ( ) _ + . < > ? *所有字符都必须是可见的打印 ASCII 字符。
配置文件用于在您安装的企业服务和 Omnissa Access 租户之间建立通信。默认情况下,该文件名为
es-config.json。提醒:配置文件包含敏感信息,例如每个企业服务的租户 URL、租户 ID、客户端 ID 和客户端密钥,以及密码哈希值。请勿共享或公开展示该文件,这一点非常重要。
-
将配置文件传输到装有旧版本连接器的 Windows Server 上。
-
-
从 Omnissa Customer Connect 下载 Omnissa Access Connector 26.05。
-
登录到 Customer Connect。
-
下载
Access-Connector-Installer-376-26.05.exe。
-
-
将安装程序文件保存到装有旧版本连接器的 Windows Server 上。
-
双击
Access-Connector-Installer-376-26.05.exe文件以运行此安装程序。安装程序检测到需要升级,并将引导您完成升级过程。
-
按照向导中的说明升级连接器。
-
如果升级过程中显示“指定配置”页面,请选择新的或现有的配置文件并指定其密码。默认的文件名为
es-config.json。 -
在“选择默认或自定义安装”页面上,选择在安装连接器时选择的选项。如果配置了任何自定义设置(如代理服务器或 Syslog 服务器),或者上载了任何证书,则必须选择自定义选项,然后配置设置并再次上载证书。有关自定义设置的完整列表,请参阅安装 Omnissa Access Connector。
提醒:如果配置了自定义设置,并在升级期间选择默认,则自定义设置将重置为默认值。如果发生这种情况,请再次运行安装程序,选择自定义选项,然后配置自定义设置并再次上载证书。 -
在升级过程中,将显示“安装可信根证书”页面,您可以将可信根证书上载到信任存储区。连接器可以与服务器和客户端建立安全连接,这些服务器和客户端的证书链中包含上载到信任存储区的任何证书。需要可信根证书的场景包括:
- (仅限内部部署安装)如果内部部署 Omnissa Access 服务实例具有自签名证书,则必须上载其根证书和中间证书(如果需要),以便在企业服务和 Omnissa Access 服务实例之间建立信任关系。
- (仅限 Kerberos 身份验证服务)如果在负载均衡器后面部署 Kerberos 身份验证服务的多个实例,则必须在连接器实例上安装负载均衡器的根 CA 证书,才能在连接器和负载均衡器之间建立信任关系。
- (仅限虚拟应用程序服务)如果创建要与 Omnissa Horizon®、具有单 Pod 代理的 Omnissa Horizon® Cloud Service on Microsoft Azure 或 Horizon Cloud Service on IBM Cloud 集成的虚拟应用程序集合,并且 Horizon Server 具有自签名证书,则必须将证书链上载到安装了虚拟应用程序服务的连接器实例,才能在连接器和 Horizon Server 之间建立信任关系。如果 Horizon Server 具有由公共 CA 签名的证书,则无需将证书上载到连接器信任存储区。强烈建议使用由公共 CA 签名的证书。
提醒:确保证书路径不包含双字节字符,某些语言会使用双字节字符。如果路径包含双字节字符,则升级可能会成功,但无法正确上载证书。
如果在升级过程中上载证书,请确保在升级完成后重新启动服务。
上载证书对于升级而言属于可选步骤。您也可以在升级后通过再次运行安装程序来上载证书。

-
在升级过程中,安装程序将安装 OpenJDK 17。
-
在升级过程中,您可以修改现有服务的任何设置。您还可以安装其他服务。例如,如果您的现有安装仅包含目录同步服务,并且您希望安装用户身份验证服务和 Kerberos 身份验证服务,则可以在升级过程中执行此操作。
有关要求、大小调整、安装和设置的信息,请参阅版本 26.05 对应的*《安装 Omnissa Access Connector》*。
-
(仅限虚拟应用程序服务)如果使用自定义安装流程,则将在升级期间显示新的“Citrix 配置”页面。该页面上的选项适用于 Omnissa Access 与配置了多站点聚合或关键字筛选的 Citrix 环境的集成。

有关信息,请参阅*《在 Omnissa Access 中设置资源》*中的在 Omnissa Access 中配置 Citrix 多站点聚合和关键字筛选以及《安装 Omnissa Access Connector》。
您可以在升级期间配置这些选项,也可以在升级后通过再次运行连接器安装程序来配置这些选项。
-
您可以指定多台外部 Syslog 服务器来存储应用程序级别的事件消息,而不是仅限于一台服务器。在升级过程中,您可以在向导的“指定 Syslog 服务器信息”页面上输入 syslog 服务器。
具体格式如下:
host:port,host:port,host:port其中 host 是 Syslog 服务器的完全限定域名或 IP 地址,port 是端口号。例如:
syslog1.example.com:514,syslog2.example.com:601,syslog3.example.com:163
-
-
升级成功完成后,确认升级后的服务正在 Windows Server 上运行。
如果这些服务未运行,请启动这些服务。
连接器服务具有以下名称:
- Access 目录同步服务
- Access 用户身份验证服务
- Access Kerberos 身份验证服务
- Access 虚拟应用程序服务
例如:

结果
连接器升级完成。您可以通过导航到 Windows Server 上的控制面板 > 程序 > 程序和功能,并检查列出的连接器版本,来确认安装的是新版本的连接器。
后续步骤
-
在 Omnissa Access 控制台中,单击集成 > 连接器页面上的刷新图标,并确认升级的服务处于活动状态并且其运行状况为绿色。
例如:

如果运行状况为红色,请重新启动这些服务。
-
如果在原始安装中配置了 RSA SecurID(云部署)身份验证方法,并在升级连接器之前将其移除,那么在升级所有安装了用户身份验证服务的连接器实例后,请重新配置该身份验证方法。
-
如果您部署了多个 RSA Authentication Manager 服务器实例,则必须在负载均衡器后面配置这些实例,并满足负载均衡器的 Omnissa Access 要求。请参阅 RSA SecurID 负载均衡器的 Omnissa Access 要求。
-
如果代理服务器配置了连接器,请确认在代理服务器上打开了为 RSA Authentication Manager 服务器配置的通信端口。
-
在 RSA 安全控制台中,确认已使用完全限定域名 (FQDN) 将连接器添加为身份验证代理,例如
connectorserver.example.com。如果已使用 NetBIOS 名称(而非 FQDN)将该连接器添加为身份验证代理,请使用 FQDN 再添加一个条目。将该新条目的“IP 地址”字段留空。请不要删除旧条目。 -
对于在原始安装中包含 RSA SecurID(云部署)身份验证方法的所有目录,请更新该身份验证方法的配置。
有关新配置的信息,请参阅在 Omnissa Access 中配置 RSA SecurID 身份验证。
-
将 RSA SecurID(云部署)身份验证方法添加到在原始安装中包含该身份验证方法的所有访问策略中。
您可以从资源 > 策略页面编辑访问策略。
-
-
如果连接器在 FIPS 模式下运行,并且您使用或计划使用 RADIUS(云部署)身份验证方法,请在用户身份验证服务中启用 RADIUS(云部署)身份验证:
- 在 INSTALL_PATH\User Auth Service\UserAuthService.xml 文件中,添加以下 JVM 参数:
-Dorg.bouncycastle.jsse.enable_md5=true
重要信息:应将该行添加到 JVM 参数部分中,而不是添加到该文件中的其他任何位置。 - 重新启动用户身份验证服务。
- 对运行用户身份验证服务的所有连接器实例重复这些步骤。
- 在 INSTALL_PATH\User Auth Service\UserAuthService.xml 文件中,添加以下 JVM 参数:
-
如果需要,请更新在升级期间重置的任何自定义设置。
此页面对您有帮助吗?