要安装目录同步、用户身份验证、Kerberos 身份验证或虚拟应用程序服务,请在满足所有要求的 Windows Server 上运行 Omnissa Access Connector 安装程序,然后选择要安装的服务。
您可以选择使用快速默认安装(对大多数设置使用默认值),也可以选择使用自定义安装(可以配置各种设置)。
| 默认安装 | 自定义安装 |
|---|---|
使用以下默认端口:
| 可为服务指定自定义端口 注意:服务将在这些端口上运行。只有 Kerberos 身份验证服务端口需要入站连接。 |
| 自动为连接器生成自签名证书 | 可为连接器安装可信 SSL 证书(Kerberos 身份验证服务需要此证书) |
可将可信根证书上载到信任存储区。需要将证书上载到信任存储区的场景包括:
| |
| 可配置代理服务器 | |
| 可配置 Syslog 服务器 | |
| 可为 Citrix 虚拟应用程序集合选择与多站点聚合和关键字筛选相关的选项 |
无论您选择何种类型的安装,都可以稍后再次运行安装程序,并修改所有设置。
在安装过程中,还会在服务器上安装 OpenJDK 11。
必备条件
- 请参阅安装 Omnissa Access Connector 的必备条件。
- 在安装过程中,您需要从 Omnissa Access 控制台下载文件。您可能需要使用 Internet Explorer 以外的浏览器下载文件。Internet Explorer 的默认设置可能会阻止您下载文件。
过程
-
从 Omnissa Access 控制台下载 Omnissa Access Connector 安装程序和配置文件。
-
以系统域管理员身份登录到 Omnissa Access 控制台。
**提示:**在云部署中,系统域管理员是在您获取 Omnissa Access 租户时收到的凭据所属的管理员。在内部部署中,系统域管理员是在您安装 Omnissa Access 实例时创建的管理员用户。
-
选择集成 > 连接器。
-
单击新建。
此时将显示“添加新连接器”向导。
-
在向导的“下载安装程序”页面中,单击转到 CUSTOMERCONNECT。
此时将在新窗口中显示 Customer Connect 网页。让向导保持打开状态,因为下载安装程序后将会返回到该向导。
-
登录到 Omnissa Customer Connect,然后从 Omnissa Access Connector 的“下载”页面下载
Workspace-ONE-Access-Connector-Installer-24.07.0.0.exe文件。 -
返回到 Omnissa Access 控制台,然后在“添加新连接器”向导的“下载安装程序”页面中单击下一步。
-
通过创建密码并单击下载配置文件来生成配置文件。
配置文件用于在您安装的企业服务和 Omnissa Access 租户之间建立通信。默认情况下,该文件名为
es-config.json。重要信息:
-
密码必须至少具有 14 个字符,并且至少包含一个数字、一个大写字符和一个特殊字符。仅允许使用以下特殊字符:
@ ! , # $ { } ( ) _ + . < > ? *所有字符都必须是可见的打印 ASCII 字符。
-
记下密码。在运行连接器安装程序时,必须输入配置文件的密码和路径。
在以后升级连接器时,也需要配置文件及其密码。请以安全方式保存密码以供将来使用。如果在升级连接器时无法提供密码,则可以生成新的配置文件。
提醒:配置文件包含敏感信息,例如每个企业服务的租户 URL、租户 ID、客户端 ID 和客户端密钥,以及密码哈希值。请勿共享或公开展示该文件,这一点非常重要。
-
-
下载配置文件后,在向导中单击下一步。
-
-
将安装程序和配置文件复制到要安装服务的 Windows Server。
-
双击安装程序文件以运行 Omnissa Access Connector 安装向导。
安装程序将验证服务器上的必备条件。如果 .NET Framework 未安装或与所需版本不匹配,系统会提示您安装该框架并重新启动服务器。.NET Framework 安装完成后,再次运行安装程序以恢复安装过程。
-
在欢迎页面上,单击下一 步。

-
阅读并接受许可协议,然后单击下一步。

-
选择要安装的服务。

默认情况下,服务安装在
C:\Program Files中。要更改安装文件夹,请单击更改,然后选择文件夹。 -
单击下一步。
-
在“指定配置文件”页面上,执行以下操作。
-
选择从 Omnissa Access 控制台下载的配置文件。
如果配置文件与安装程序位于同一文件夹中,并且具有默认名称
es-config.json,则该文件会自动显示在文本框中。 -
输入在生成配置文件时为其设置的密码。
-
如果要在 FIPS 模式下安装连接器,请选中启用 FIPS 复选框。
FIPS 指的是联邦信息处理标准,它规定了加密模块的安全要求。在选择此选项之前,请参阅 Omnissa Access Connector 和 FIPS 模式(仅限 Omnissa Access FedRAMP)以了解 FIPS 模式的要求。
提醒:
- 只有 Omnissa Access FedRAMP 租户支持处于 FIPS 模式的 Omnissa Access Connector。其他类型的租户和内部部署 Omnissa Access 安装则不支持处于 FIPS 模式的连接器。
- 如果要从旧版 19.03.x 或更低版本的连接器进行迁移,请不要选择启用 FIPS 选项。迁移方案不支持 FIPS 模式。
- 安装后,无法从 FIPS 模式更改为非 FIPS 模式或从非 FIPS 模式更改为 FIPS 模式。请做出相应的决定。

-
-
选择默认或自定义安装。

-
如果选择默认安装,请执行以下步骤。
-
(仅限 Kerberos 身份验证服务和虚拟应用程序服务)在“指定服务帐户”页面上,指定用于运行 Kerberos 身份验证服务和虚拟应用程序服务的域用户帐户的用户名和密码。确保该帐户属于 Active Directory 中的域管理员组。安装完成后,可以从域管理员组中移除该帐户。
以
DOMAIN\Username格式输入用户名,例如EXAMPLE\administrator。或者,单击浏览,然后选择域和用户。如果在单击浏览时找不到相应域或用户,请按要求的格式在文本框中键入域或用户。
**重要信息:**Kerberos 身份验证服务仅在域用户帐户密码中支持以下特殊字符:
! ( & % @ / = ? * , . #如果密码包含任何其他特殊字符,Kerberos 身份验证服务安装将失败。

**注意:**只有在您安装 Kerberos 身份验证服务或虚拟应用程序服务时,才会显示“指定服务帐户”页面。
-
单击下一步。
-
在“准备安装程序”页面中,检查您的选择,然后单击安装。

安装过程需要几分钟时间。
提醒:在安装过程结束时,您可能会收到重新启动系统的提示。如果在 19.03.x Connector 服务器上安装连接器以作为连接器迁移的一部分,请不要重新启动系统。只有在整个连接器迁移过程完成后,才应重新启动系统。
-
-
如果选择自定义安装,请执行以下步骤。
-
在“指定代理服务器信息”页面上,根据需要输入代理服务器。
企业服务需要访问 Internet 上的 Web 服务。如果您的网络配置通过 HTTP 代理提供 Internet 访问,则必须输入代理服务器。有关支持的代理的信息,请参阅 Omnissa Access Connector 系统要求。
您还可以指定非代理主机(即,应当在不通过代理服务器的情况下直接访问的主机)的列表。
-
选中启用代理复选框。
-
输入指定作为代理服务器的完全限定域名 (Fully Qualified Domain Name, FQDN) 或 IP 地址的主机名。
-
输入代理服务器端口。
-
如果要指定任何非代理主机(即,应当在不通过代理服务器的情况下直接访问的主机),请在非代理主机文本框中输入 FQDN 或 IP 地址。采用的格式如下,每个条目以
|分隔:host1|host2 -
如果代理服务器要求进行身份验证,请选择基本并输入代理服务器的用户名和密码。

-
-
单击下一步。
-
在“指定 Syslog 服务器”页面上,如果要使用一个或多个外部 Syslog 服务器存储应用程序级别的事件消息,请选择启用 Syslog 选项,然后输入每个 Syslog 服务器的 IP 地址或 FQDN 以及端口。
要指定单个 Syslog 服务器,请使用以下格式:
host:port要指定多个 Syslog 服务器,请使用以下格式:
host:port,host:port,host:port其中 host 是 Syslog 服务器的完全限定域名或 IP 地址,port 是端口号。例如:
syslog1.example.com:54或
syslog1.example.com:514,syslog2.example.com:601,syslog3.example.com:163
**注意:**只会将应用程序级别的事件导出到 Syslog 服务器。不会导出操作系统事件。
-
单击下一步。
-
(仅限虚拟应用程序服务)在“Citrix 配置”页面上,如果您计划将 Omnissa Access 与配置了多站点聚合或关键字筛选的 Citrix 环境集成,请选择适用于您的方案的选项。

-
启用 Citrix StoreFront 受限 PowerShell 会话
仅当 Citrix 环境限制可在 StoreFront 上远程执行的 PowerShell 命令时,才选择此选项。如果选择此选项,您还必须在 StoreFront 上创建一个 PowerShell 会话配置文件,以允许虚拟应用程序服务运行多站点聚合和关键字筛选所需的有限命令。在配置名称文本框中,输入在创建会话配置文件时指定的配置名称,但不要输入扩展名。名称中只允许使用字母数字字符。
-
禁止 Citrix 自动加载 StoreFront 模块
虚拟应用程序服务会在 StoreFront 中加载特定模块以支持关键字筛选。如果您不希望虚拟应用程序服务加载这些模块,请选择此选项。然后,将通过受限 PowerShell 会话配置设置执行所需的命令。
有关更多信息,请参阅*《在 Omnissa Access 中设置资源》*中的在 Omnissa Access 中配置 Citrix 多站点聚合和关键字筛选。
-
-
在“安装可信根证书”页面上,根据需要将根或中间 CA 证书上载到信任存储区。
提醒:确保证书路径不包含双字节字符,某些语言会使用双字节字符。如果路径包含双字节字符,则升级可能会成功,但无法正确上载证书。
该连接器将能够与服务器和客户端建立安全连接,这些服务器和客户端的证书链包含信任存储区中的任何证书。需要将证书上载到信任存储区的场景包括:
- (仅限内部部署安装)如果内部部署 Omnissa Access 服务实例具有您安装的自签名证书,则必须上载其根证书和中间证书(如果需要),以便在企业服务和 Omnissa Access 服务实例之间建立信任关系。
- (仅限 Kerberos 身份验证服务)如果在负载均衡器后面部署 Kerberos 身份验证服务的多个实例,则必须在连接器实例上安装负载均衡器的根 CA 证书,才能在连接器和负载均衡器之间建立信任关系。
- (仅限虚拟应用程序服务)如果创建要与 Horizon、具有单 Pod 代理的 Horizon Cloud Service on Microsoft Azure 或 Horizon Cloud Service on IBM Cloud 集成的虚拟应用程序集合,并且 Horizon Server 具有自签名证书,则必须将证书链上载到安装了虚拟应用程序服务的连接器实例,才能在连接器和 Horizon Connection Server 之间建立信任关系。如果 Horizon Server 具有由公共 CA 签名的证书,则无需将证书上载到连接器信任存储区。强烈建议使用由公共 CA 签名的证书。
您也可以在安装后上载可信根证书。

-
单击下一步。
-
检查用于运行企业服务的默认端口,如果其他应用程序正在使用这些端口,则指定其他端口。
Kerberos 身份验证服务端口需要入站连接。用户身份验证、目录同步和虚拟应用程序服务端口不需要入站连接。

-
(仅限 Kerberos 身份验证服务)在“Kerberos 身份验证服务的 SSL 证书”页面上,选择要用于连接器服务器的证书。
Kerberos 身份验证服务需要使用由公共或内部 CA 签名的可信 SSL 证书。如果在安装期间未上载可信 SSL 证书,则会自动生成自签名证书。您可以稍后上载可信 SSL 证书。- 要上载可信 SSL 证书,请选中**是否要使用您自己的 SSL 证书?** 复选框,单击**浏览**,然后选择证书文件。 证书文件必须采用 PEM 或 PFX 格式。如果上载 PEM 文件,还要上载私钥。如果上载 PFX 文件,还要指定证书密码。有关证书要求的信息,请参阅[为 Kerberos 身份验证服务上载 SSL 证书](UploadinganSSLCertificatefortheKerberosAuthService.md)。 - 要使用自动生成的自签名证书,请取消选中**是否要使用您自己的 SSL 证书?** 复选框。 **注意:**如果使用 Omnissa Access 生成的自签名证书,您需要将 Omnissa Access 生成的根证书添加到客户端的信任存储区中。在安装后,您可以从 `INSTALLDIR\Workspace ONE Access\Kerberos Auth Service\conf` 中获取根证书 `root_ca.cer`。 虽然您可以使用自签名证书进行测试,但对于生产用途,建议使用由公共或内部 CA 签名的可信 SSL 证书。 11. 单击下一步。
-
(仅限 Kerberos 身份验证服务和虚拟应用程序服务)在“指定服务帐户”页面上,指定用于运行 Kerberos 身份验证服务和虚拟应用程序服务的域用户帐户的用户名和密码。
**重要信息:**Kerberos 身份验证服务仅在域用户帐户密码中支持以下特殊字符:
! ( & % @ / = ? * , . #如果密码包含任何其他特殊字符,Kerberos 身份验证服务安装将失败。
以
DOMAIN\Username格式输入用户名,例如EXAMPLE\administrator。或者,单击浏览,然后选择域和用户。
注意:如果在单击浏览时找不到域或用户,请按上面指定的格式在文本框中键入域或用户。
**注意:**只有在您安装 Kerberos 身份验证服务或虚拟应用程序服务时,才会显示“指定服务帐户”页面。
-
在“准备安装程序”页面中,检查您的选择,然后单击安装。
安装过程需要几分钟时间。
提醒:在安装过程结束时,您可能会收到重新启动系统的提示。如果在 19.03.x Connector 服务器上安装连接器以作为连接器迁移的一部分,请不要重新启动系统。只有在整个连接器迁移过程完成后,才应重新启动系统。
-
-
安装成功完成后,确认服务正在 Windows Server 上运行。
服务名称:
- 目录同步服务
- 用户身份验证服务
- Kerberos 身份验证服务
- 虚拟应用程序服务
-
转到 Omnissa Access 控制台,然后刷新连接器页面,确认新服务已显示且处于活动状态。
如果安装失败,请删除从 Omnissa Access 控制台下载的安装程序和配置文件,然后再次启动安装过程。
结果
成功安装后,您安装的企业服务会在 Omnissa Access 租户中进行注册并显示在 Omnissa Access 控制台中的“连接器”页面上。
例如:

后续步骤
-
在 Omnissa Access 控制台中,配置已安装的企业服务。有关使用目录同步服务集成目录的信息,请参阅*《将目录与 Omnissa Access 集成》。有关使用用户身份验证服务或 Kerberos 身份验证服务配置身份验证的信息,请参阅《在 Omnissa Access 中管理用户身份验证方法》。有关使用虚拟应用程序服务集成 Horizon、具有单 Pod 代理的 Horizon Cloud Service on Microsoft Azure 或 Horizon Cloud Service on IBM Cloud、Citrix 或者 ThinApp 虚拟应用程序的信息,请参阅《在 Omnissa Access 中设置资源》*。
-
(仅限 Kerberos 身份验证服务)如果要在 Kerberos 身份验证服务中使用 Omnissa Access 生成的自签名证书,您需要将 Omnissa Access 生成的根证书添加到客户端的信任存储区中。您可以从
INSTALLDIR\Workspace ONE Access\Kerberos Auth Service\conf中获取根证书root_ca.cer。虽然您可以使用自签名证书进行测试,但对于生产用途,建议使用由公共或内部 CA 签名的可信 SSL 证书。请参阅为 Kerberos 身份验证服务上载 SSL 证书。
此页面对您有帮助吗?