Skip to main content

2026 年 8 月 24 日

透過 Workspace ONE Access 對已加入 Microsoft Entra ID 的桌面平台和應用程式進行 SSO

自 Horizon 8 2512 版本開始,當透過 Omnissa Workspace ONE Access 存取時,Horizon 支援對僅加入 Entra ID 的手動佈建 Azure 虛擬機器 (手動集區) 進行單一登入 (SSO)。

來自 Active Directory 的使用者可透過 Omnissa Access 進行驗證,並啟動其手動佈建的 Horizon 桌面平台 (手動集區),而無需在虛擬機器內重新輸入認證資料。此功能可簡化以 Entra ID 建置的環境之存取流程,並為內部部署組織提供更順暢的途徑,以交付 Azure 型 Horizon 資源。

僅當使用者透過 Workspace ONE Access 進行驗證時,才支援 SSO。

設定與組態需求

針對僅加入 Entra ID 的 Azure 虛擬機器進行 SSO,可在下列組態中使用:

  • Horizon 8 Server​ 2512 版或更新版本
  • 已加入 Entra ID、部署於手動桌面平台集區,且代理程式版本為 2512 或更新版本的 Azure 主控代理程式機器
  • 使用者來源為 Active Directory,並透過 Microsoft Entra Connect Sync 同步至 Entra ID
  • 使用者透過 Workspace ONE Access (主控) 進行驗證
  • Workspace ONE Access (主控) 已設定使用 Microsoft Entra ID 作為身分識別提供者,並使用密碼雜湊同步或委派給 AD FS
  • Blast 通訊協定
  • Horizon Windows Client 2512 版或更新版本

不支援下列組態:

  • 不透過 Workspace ONE Access,直接啟動 Windows Client
  • 其他類型的用戶端 (僅支援 Windows Client。)
  • PCoIP 通訊協定

Workspace ONE Access 主控

如需設定 Omnissa Identity Service 與 Entra ID 的相關說明文件,請參閱啟用 Omnissa Identity Service

將 Omnissa Identity Service 與 Microsoft Entra ID 整合

下列步驟說明如何設定 Omnissa Identity Service,以使用 Microsoft Entra ID 進行使用者驗證。

  1. 登入 Workspace ONE Access 管理主控台。

  2. 導覽至身分識別與存取管理 > 身分識別提供者

  3. 選取新增身分識別提供者,然後選取 SAML 2.0 (或選取 Microsoft Entra ID 以使用引導式設定)。

  4. 設定身分識別提供者:

    • 設定名稱說明

    • 上傳或參照 Microsoft Entra ID 聯盟中繼資料。

    • 依 Microsoft Entra ID 指定的內容,輸入單一登入 URL單一登出 URL

  5. 僅設定必要的驗證屬性 (例如 userPrincipalNameemail)。

  6. 儲存身分識別提供者。

  7. 將身分識別提供者指派給適當的存取原則。

  8. 使用 Entra ID 帳戶登入 Workspace ONE Access 使用者入口網站,以驗證驗證流程。 ​

內部部署 SCIM 屬性對應

下列步驟說明如何在 Microsoft Entra ID 中設定 SCIM 佈建,以將使用者、群組及其他屬性同步至 Omnissa Identity Service。

  1. 導覽至 Microsoft Entra ID 中的企業應用程式。

  2. 移至管理 > 佈建

  3. 移至管理 > 屬性對應

  4. 開啟下列其中一項:

    • 佈建 Microsoft Entra ID 使用者

    • 佈建 Microsoft Entra ID 群組

  5. 透過修改 URL 來啟用架構編輯器:

    • 新增查詢參數:Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true

    確保查詢參數出現在 URL 片段 # 之前。

    • 舊 URL 格式:https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/…

    • 新 URL 格式:https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…

  6. 導覽至更新的 URL。

  7. 移至顯示進階選項 > 支援的屬性 > 編輯 Microsoft Entra ID 的屬性清單

    Microsoft Entra ID 群組屬性下方,新增資料列,並將名稱設為:

    • onPremisesDistinguishedName

    • onPremisesUserPrincipalName

  8. 按一下儲存 > 是

  1. 移至:顯示進階選項 > 支援的屬性 > 編輯 <your registered app name> 的屬性清單

    新增下列項目的資料列:

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier

  2. 按一下儲存 > 是

屬性對應

依下列方式對應新加入的屬性:

SCIM 屬性 Entra 屬性
externalId objectId (一般 WS1 需求)
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName onPremisesUserPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName onPremisesDistinguishedName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName userPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier onPremisesSecurityIdentifier

Horizon 8 Server

連線伺服器網域需求:

  • 每部 Horizon Connection Server 都必須加入可搜尋使用者網域的網域。
  • 如果使用者位於不同網域,則必須先建立網域信任。
  • 確認所有透過 Workspace ONE Access 進行驗證的網域,其使用者查詢皆可成功執行。

在 Workspace ONE 模式中設定 SAML 驗證器

下列步驟說明如何使用 SAML 設定 Horizon,將驗證委派給 Workspace ONE Access。

  1. 登入 Horizon Console。
  2. 導覽至設定 > 驗證 > SAML 2.0
  3. 新增或編輯 SAML 驗證器。
  4. 將驗證器模式設定為 Workspace ONE。
  5. 指定 Workspace ONE Access URL。
  6. 儲存組態。
  7. 導覽至設定 > 伺服器 > 連線伺服器
  8. 編輯每部連線伺服器,並啟用 SAML 驗證。
  9. 儲存變更。

Horizon Windows Agent

  • 代理程式作業系統:Windows 11 24H2 (含 2025 年 10 月安全性累積更新或更新版本)
  • Windows Server 2025 (含 2026 年 1 月安全性累積更新)
  • 以手動佈建模式在 Azure 虛擬機器上安裝代理程式。請參閱建立和管理手動桌面平台集區 (手動佈建模式)

Horizon Windows Client

不需要任何特殊組態。

AD FS

如需設定 AD FS 的詳細指示,請參閱 Microsoft 說明文件。

Entra ID Connect Sync

如需瞭解如何設定 Entra ID Connect Sync,請參閱 Microsoft 說明文件。

在 Entra ID 租用戶中啟用 Horizon Enterprise 資源與用戶端應用程式

您必須將 Horizon Enterprise 資源與用戶端應用程式新增至 Entra ID 租用戶,並授與管理員同意。此步驟是透過 Azure 入口網站設定遠端桌面平台安全性的先決條件。

此啟用程序會執行下列作業:

  • 在您的 Entra ID 租用戶中,為 Horizon Enterprise 與 Horizon Enterprise Client 應用程式建立服務主體。
  • 授與 Horizon Enterprise 應用程式的管理員同意。
  • 授與 Horizon Enterprise Client 應用程式的管理員同意。

應用程式識別碼

Horizon Enterprise 應用程式識別碼定義如下:

  • Horizon Enterprise:7ca77652-da87-4868-b1f2-1e858d1653f1
  • Horizon Windows Client:507b8294-17f2-4e93-b950-32883747b3c5

若要授與 SSO 用戶端和資源應用程式管理員同意,請執行位於連線伺服器安裝目錄之 extras\scripts 子目錄中的 Horizon-EntraID-Consent.ps1 PowerShell 指令碼。

下列步驟說明如何在 Microsoft Entra 管理中心中,為 Horizon Enterprise 應用程式設定遠端連線組態。

  1. 開啟 Microsoft Entra 管理中心。

  2. 導覽至裝置

  3. 選取 Horizon Enterprise 應用程式。

  4. 啟用切換開關啟用 Microsoft Entra ID 驗證通訊協定,以將使用者驗證至遠端裝置

  5. 用於啟用 SSO 的目標裝置群組選項下方,選取包含所有要啟用 SSO 之裝置的動態裝置群組。

  6. 要連線至目標伺服器資源的用戶端應用程式選項下方,選取 Horizon Enterprise Client 應用程式。

用戶端應用程式核准

此組態會明確核准 Windows Client 應用程式可與資源應用程式進行 SSO 通訊,以確保通訊安全且可信

啟用受信任的裝置群組

此組態會針對已知/受信任的裝置隱藏重複的驗證同意提示,藉此提升使用者體驗並降低操作阻力。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…