Skip to main content

2026 年 9 月 2 日

新增 Entra ID SSO 的 SSO 組態

搭配 Microsoft Azure 提供者類型使用 Horizon Cloud 時,Azure 佈建的桌面虛擬機器支援已加入 Entra ID 之桌面的單一登入。

此功能支援 Windows Horizon Client 對遠端桌面和應用程式使用單一登入 (SSO)。

**附註:**Mac、Linux 或 Web Client 不支援此功能。也不支援搭配 Workspace ONE Access 使用。

如需相關資訊,請參閱部署 Microsoft Azure Edge 的需求檢查清單

先決條件

在撰寫本文時,設定 Azure 佈建且已加入 Entra ID 的桌面虛擬機器使用 Entra ID SSO 的先決條件如下。為確保資訊隨時間推移仍保持最新且準確,請參閱 Horizon Cloud 版本說明Omnissa 互通性對照表,以瞭解是否有任何更新。

  • Omnissa Horizon Client 2512 版或更新版本 (Windows Client)。
  • 用戶端的主機作業系統必須至少符合下列最低版本。
  • Windows 11 24H2 Enterprise 單一工作階段,並已安裝 2025 年 10 月安全性累積更新或更新版本。
  • Windows Server 2025,並已安裝 2026 年 1 月安全性累積更新或更新版本。
  • Omnissa Horizon Agent 25.4.0 版或更新版本。
  • 從 HCS 管理入口網站進行 IDP 登錄。
  • Entra ID 個別租用戶組態。
  • 已使用 Microsoft Entra ID 機器身分識別佈建的集區。
  • 已啟用集區群組 SSO。
  • Microsoft Entra ID P1 授權。此授權為建立並設定可信任裝置群組以支援順暢 SSO 所必需。如果未符合此需求,您首次嘗試啟動時會出現一次性同意提示。
  • 使用提供者類型 Microsoft Entra ID 登錄 IDP。IDP 整合流程會確保在您的租用戶中完成 Omnissa Resource App 主體登錄。

執行 PowerShell 指令碼

Omnissa 支援可提供 PowerShell 指令碼,以自動執行此程序。如需相關資訊,請參閱透過 Workspace ONE Access 對已加入 Microsoft Entra ID 的桌面平台和應用程式進行 SSO

PostScript 檔案的元素如下:

  • 設定圖形存取權杖:使用已啟用下列權限的應用程式主體產生存取權杖:

    • Application-RemoteDesktopConfig.ReadWrite.All
    • Application.Read.All

    ./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>"

  • 檢查 SSO:檢查資源應用程式和用戶端應用程式的目前 SSO 組態狀態。選擇性驗證可信任裝置群組組態。

    .\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>]

  • 設定 SSO:設定資源應用程式和用戶端應用程式的 SSO。選擇性設定可信任裝置群組。

    .\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>]

  • 移除服務主體:這是選擇性步驟,可在需要清理時移除先前登錄的應用程式。

    .\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>

授與資源的管理員同意

執行 PowerShell 命令後,開啟 Azure 入口網站,並如下所示手動授與資源應用程式的管理員同意:

  1. 在 Azure 入口網站中,按一下 Azure Active Directory > 企業應用程式
  2. 搜尋並找出您的用戶端資源應用程式 Horizon Cloud Service Client
  3. 權限索引標籤上,按一下授與管理員同意

已知考量事項

  • 裝置完整加入 Entra ID 後,Entra SSO 即可運作。在某些情況下,即使集區虛擬機器顯示為 [已佈建] 並回報為 [可用],此程序仍可能需要幾秒鐘才能完成。在這類情境中,系統可能會提示使用者輸入認證。

  • 若 SSO 組態使用可信任裝置群組,MSFT 動態群組處理可能需要數分鐘。在這類情況下,如果使用者在裝置成員資格更新完成前存取桌面或應用程式,可能會看到一次性同意提示。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…