搭配 Microsoft Azure 提供者類型使用 Horizon Cloud 時,Azure 佈建的桌面虛擬機器支援已加入 Entra ID 之桌面的單一登入。
此功能支援 Windows Horizon Client 對遠端桌面和應用程式使用單一登入 (SSO)。
**附註:**Mac、Linux 或 Web Client 不支援此功能。也不支援搭配 Workspace ONE Access 使用。
如需相關資訊,請參閱部署 Microsoft Azure Edge 的需求檢查清單。
先決條件
在撰寫本文時,設定 Azure 佈建且已加入 Entra ID 的桌面虛擬機器使用 Entra ID SSO 的先決條件如下。為確保資訊隨時間推移仍保持最新且準確,請參閱 Horizon Cloud 版本說明和 Omnissa 互通性對照表,以瞭解是否有任何更新。
- Omnissa Horizon Client 2512 版或更新版本 (Windows Client)。
- 用戶端的主機作業系統必須至少符合下列最低版本。
- Windows 11 24H2 Enterprise 單一工作階段,並已安裝 2025 年 10 月安全性累積更新或更新版本。
- Windows Server 2025,並已安裝 2026 年 1 月安全性累積更新或更新版本。
- Omnissa Horizon Agent 25.4.0 版或更新版本。
- 從 HCS 管理入口網站進行 IDP 登錄。
- Entra ID 個別租用戶組態。
- 已使用 Microsoft Entra ID 機器身分識別佈建的集區。
- 已啟用集區群組 SSO。
- Microsoft Entra ID P1 授權。此授權為建立並設定可信任裝置群組以支援順暢 SSO 所必需。如果未符合此需求,您首次嘗試啟動時會出現一次性同意提示。
- 使用提供者類型 Microsoft Entra ID 登錄 IDP。IDP 整合流程會確保在您的租用戶中完成 Omnissa Resource App 主體登錄。
執行 PowerShell 指令碼
Omnissa 支援可提供 PowerShell 指令碼,以自動執行此程序。如需相關資訊,請參閱透過 Workspace ONE Access 對已加入 Microsoft Entra ID 的桌面平台和應用程式進行 SSO。
PostScript 檔案的元素如下:
-
設定圖形存取權杖:使用已啟用下列權限的應用程式主體產生存取權杖:
- Application-RemoteDesktopConfig.ReadWrite.All
- Application.Read.All
./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>" -
檢查 SSO:檢查資源應用程式和用戶端應用程式的目前 SSO 組態狀態。選擇性驗證可信任裝置群組組態。
.\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
設定 SSO:設定資源應用程式和用戶端應用程式的 SSO。選擇性設定可信任裝置群組。
.\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
移除服務主體:這是選擇性步驟,可在需要清理時移除先前登錄的應用程式。
.\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>
授與資源的管理員同意
執行 PowerShell 命令後,開啟 Azure 入口網站,並如下所示手動授與資源應用程式的管理員同意:
- 在 Azure 入口網站中,按一下 Azure Active Directory > 企業應用程式。
- 搜尋並找出您的用戶端資源應用程式 Horizon Cloud Service Client。
- 在權限索引標籤上,按一下授與管理員同意。
已知考量事項
-
裝置完整加入 Entra ID 後,Entra SSO 即可運作。在某些情況下,即使集區虛擬機器顯示為 [已佈建] 並回報為 [可用],此程序仍可能需要幾秒鐘才能完成。在這類情境中,系統可能會提示使用者輸入認證。
-
若 SSO 組態使用可信任裝置群組,MSFT 動態群組處理可能需要數分鐘。在這類情況下,如果使用者在裝置成員資格更新完成前存取桌面或應用程式,可能會看到一次性同意提示。
此頁面對您有幫助嗎?