自 Horizon 8 2512 版本開始,當透過 Omnissa Workspace ONE Access 存取時,Horizon 支援對僅加入 Entra ID 的手動佈建 Azure 虛擬機器 (手動集區) 進行單一登入 (SSO)。
來自 Active Directory 的使用者可透過 Omnissa Access 進行驗證,並啟動其手動佈建的 Horizon 桌面平台 (手動集區),而無需在虛擬機器內重新輸入認證資料。此功能可簡化以 Entra ID 建置的環境之存取流程,並為內部部署組織提供更順暢的途徑,以交付 Azure 型 Horizon 資源。
僅當使用者透過 Workspace ONE Access 進行驗證時,才支援 SSO。
設定與組態需求
針對僅加入 Entra ID 的 Azure 虛擬機器進行 SSO,可在下列組態中使用:
- Horizon 8 Server 2512 版或更新版本
- 已加入 Entra ID、部署於手動桌面平台集區,且代理程式版本為 2512 或更新版本的 Azure 主控代理程式機器
- 使用者來源為 Active Directory,並透過 Microsoft Entra Connect Sync 同步至 Entra ID
- 使用者透過 Workspace ONE Access (主控) 進行驗證
- Workspace ONE Access (主控) 已設定使用 Microsoft Entra ID 作為身分識別提供者,並使用密碼雜湊同步或委派給 AD FS
- Blast 通訊協定
- Horizon Windows Client 2512 版或更新版本
不支援下列組態:
- 不透過 Workspace ONE Access,直接啟動 Windows Client
- 其他類型的用戶端 (僅支援 Windows Client。)
- PCoIP 通訊協定
Workspace ONE Access 主控
如需設定 Omnissa Identity Service 與 Entra ID 的相關說明文件,請參閱啟用 Omnissa Identity Service。
將 Omnissa Identity Service 與 Microsoft Entra ID 整合
下列步驟說明如何設定 Omnissa Identity Service,以使用 Microsoft Entra ID 進行使用者驗證。
-
登入 Workspace ONE Access 管理主控台。
-
導覽至身分識別與存取管理 > 身分識別提供者。
-
選取新增身分識別提供者,然後選取 SAML 2.0 (或選取 Microsoft Entra ID 以使用引導式設定)。
-
設定身分識別提供者:
-
設定名稱和說明。
-
上傳或參照 Microsoft Entra ID 聯盟中繼資料。
-
依 Microsoft Entra ID 指定的內容,輸入單一登入 URL 與單一登出 URL。
-
-
僅設定必要的驗證屬性 (例如
userPrincipalName和email)。 -
儲存身分識別提供者。
-
將身分識別提供者指派給適當的存取原則。
-
使用 Entra ID 帳戶登入 Workspace ONE Access 使用者入口網站,以驗證驗證流程。
內部部署 SCIM 屬性對應
下列步驟說明如何在 Microsoft Entra ID 中設定 SCIM 佈建,以將使用者、群組及其他屬性同步至 Omnissa Identity Service。
-
導覽至 Microsoft Entra ID 中的企業應用程式。
-
移至管理 > 佈建。
-
移至管理 > 屬性對應。
-
開啟下列其中一項:
-
佈建 Microsoft Entra ID 使用者或
-
佈建 Microsoft Entra ID 群組
-
-
透過修改 URL 來啟用架構編輯器:
- 新增查詢參數:
Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
確保查詢參數出現在 URL 片段
#之前。-
舊 URL 格式:
https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/… -
新 URL 格式:
https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…
- 新增查詢參數:
-
導覽至更新的 URL。
-
移至顯示進階選項 > 支援的屬性 > 編輯 Microsoft Entra ID 的屬性清單。
在 Microsoft Entra ID 群組屬性下方,新增資料列,並將名稱設為:
-
onPremisesDistinguishedName -
onPremisesUserPrincipalName
-
-
按一下儲存 > 是。

-
移至:顯示進階選項 > 支援的屬性 > 編輯
<your registered app name>的屬性清單新增下列項目的資料列:
-
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName -
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName -
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName -
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier
-
-
按一下儲存 > 是。

屬性對應
依下列方式對應新加入的屬性:
| SCIM 屬性 | Entra 屬性 |
|---|---|
externalId |
objectId (一般 WS1 需求) |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName |
onPremisesUserPrincipalName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName |
onPremisesDistinguishedName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName |
userPrincipalName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier |
onPremisesSecurityIdentifier |

Horizon 8 Server
連線伺服器網域需求:
- 每部 Horizon Connection Server 都必須加入可搜尋使用者網域的網域。
- 如果使用者位於不同網域,則必須先建立網域信任。
- 確認所有透過 Workspace ONE Access 進行驗證的網域,其使用者查詢皆可成功執行。
在 Workspace ONE 模式中設定 SAML 驗證器
下列步驟說明如何使用 SAML 設定 Horizon,將驗證委派給 Workspace ONE Access。
- 登入 Horizon Console。
- 導覽至設定 > 驗證 > SAML 2.0。
- 新增或編輯 SAML 驗證器。
- 將驗證器模式設定為 Workspace ONE。
- 指定 Workspace ONE Access URL。
- 儲存組態。
- 導覽至設定 > 伺服器 > 連線伺服器。
- 編輯每部連線伺服器,並啟用 SAML 驗證。
- 儲存變更。
Horizon Windows Agent
- 代理程式作業系統:Windows 11 24H2 (含 2025 年 10 月安全性累積更新或更新版本)
- Windows Server 2025 (含 2026 年 1 月安全性累積更新)
- 以手動佈建模式在 Azure 虛擬機器上安裝代理程式。請參閱建立和管理手動桌面平台集區 (手動佈建模式)。
Horizon Windows Client
不需要任何特殊組態。
AD FS
如需設定 AD FS 的詳細指示,請參閱 Microsoft 說明文件。
Entra ID Connect Sync
如需瞭解如何設定 Entra ID Connect Sync,請參閱 Microsoft 說明文件。
在 Entra ID 租用戶中啟用 Horizon Enterprise 資源與用戶端應用程式
您必須將 Horizon Enterprise 資源與用戶端應用程式新增至 Entra ID 租用戶,並授與管理員同意。此步驟是透過 Azure 入口網站設定遠端桌面平台安全性的先決條件。
此啟用程序會執行下列作業:
- 在您的 Entra ID 租用戶中,為 Horizon Enterprise 與 Horizon Enterprise Client 應用程式建立服務主體。
- 授與 Horizon Enterprise 應用程式的管理員同意。
- 授與 Horizon Enterprise Client 應用程式的管理員同意。
應用程式識別碼
Horizon Enterprise 應用程式識別碼定義如下:
- Horizon Enterprise:
7ca77652-da87-4868-b1f2-1e858d1653f1 - Horizon Windows Client:
507b8294-17f2-4e93-b950-32883747b3c5
若要授與 SSO 用戶端和資源應用程式管理員同意,請執行位於連線伺服器安裝目錄之 extras\scripts 子目錄中的 Horizon-EntraID-Consent.ps1 PowerShell 指令碼。
下列步驟說明如何在 Microsoft Entra 管理中心中,為 Horizon Enterprise 應用程式設定遠端連線組態。
-
開啟 Microsoft Entra 管理中心。
-
導覽至裝置。
-
選取 Horizon Enterprise 應用程式。
-
啟用切換開關啟用 Microsoft Entra ID 驗證通訊協定,以將使用者驗證至遠端裝置。
-
在用於啟用 SSO 的目標裝置群組選項下方,選取包含所有要啟用 SSO 之裝置的動態裝置群組。
-
在要連線至目標伺服器資源的用戶端應用程式選項下方,選取 Horizon Enterprise Client 應用程式。
用戶端應用程式核准
此組態會明確核准 Windows Client 應用程式可與資源應用程式進行 SSO 通訊,以確保通訊安全且可信
啟用受信任的裝置群組
此組態會針對已知/受信任的裝置隱藏重複的驗證同意提示,藉此提升使用者體驗並降低操作阻力。

此頁面對您有幫助嗎?