Skip to main content

2026 年 9 月 2 日

Horizon Cloud - True SSO 需求 - Microsoft 企業憑證授權機構、必要的憑證範本

針對 Horizon Cloud,請確認您的部署具備在 Horizon Edge 上使用 True SSO 功能所需的各項元件。

您可能已在先前的 Horizon 部署 (例如內部部署的 Horizon 8) 中熟悉 True SSO 的使用方式。

在 Horizon Cloud 環境中,使用 True SSO 功能為使用者提供桌面和應用程式的 Single Sign-On (SSO) 存取時,所需的元素包括一個 Microsoft 企業憑證授權機構,以及在該 Microsoft 企業憑證授權機構中專門設定的憑證範本。

Microsoft 企業憑證授權機構

使用 True SSO 需要 Microsoft 企業憑證授權機構。

「Microsoft 企業憑證授權機構」一詞是指在企業模式中執行的 Microsoft 企業憑證授權機構 (Microsoft CA)。由於 True SSO 需要企業組態,因此 True SSO 說明文件會使用「Microsoft 企業憑證授權機構」一詞。

**附註:**在生產環境中,最佳實務做法是至少具備兩個此類憑證授權機構,以提供備援與負載平衡。

如果您尚未設定憑證授權機構,則必須新增 Active Directory 憑證服務 (AD CS) 角色至 Microsoft Windows Server,並將該伺服器設定為企業 CA。

在設定 Microsoft 企業憑證授權機構的 Microsoft 程序中,您需要安裝 Active Directory 憑證服務 (AD CS) 角色。在 AD CS 設定程序中,您可以選擇將 CA 作為企業 CA 或獨立 CA 執行。

設定 Horizon Cloud True SSO 所需憑證範本的先決條件

指定下列設定,包括 True SSO 範本 Windows Server 簽署憑證的最小金鑰大小。對於 Windows Server 簽署憑證,所需的最小金鑰大小為 2048。指定小於 2048 的最小金鑰大小會導致驗證失敗。

對於 True SSO 範本,請在密碼編譯索引標籤上指定下列設定。

  1. 對於提供者類別,選取金鑰儲存區提供者
  2. 對於演算法名稱,選取 RSA
  3. 對於最小金鑰大小,指定 2048
  4. 對於選擇可用於要求的密碼編譯提供者,請選取要求可以使用主體電腦上可用的任何提供者
  5. 對於要求雜湊,指定 SHA384
  6. 按一下儲存

下面顯示了部分螢幕擷取畫面,其中說明 2048 最小金鑰大小值。

[密碼編譯] 索引標籤,其中顯示最小金鑰大小設為 2048 位元。

啟用非持續性憑證處理

對於 True SSO 使用的每個 Microsoft 企業憑證授權機構,最佳實務是啟用非持續性憑證處理。

若未在 Microsoft 企業憑證授權機構上啟用非持續性憑證處理,True SSO 憑證仍會儲存在企業 CA 的資料庫中,導致:

  • 企業 CA 的資料庫不必要地快速成長。True SSO 為每個新連線要求新憑證。
  • 影響效能,因為企業 CA 將隨著其資料庫的成長而耗盡磁碟空間。

如知識庫文章設定憑證授權機構以處理非持續性憑證並忽略撤銷檢查 - 2149312 中所述,為避免上述問題,請啟用 DBFLAGS_ENABLEVOLATILEREQUESTS 設定。如需詳細資料,請參閱該知識庫文章。

**附註:**除了建議啟用 DBFLAGS_ENABLEVOLATILEREQUESTS 之外,該知識庫文章也說明了另一個設定 CRLF_REVCHECK_IGNORE_OFFLINE。是否啟用 CRLF_REVCHECK_IGNORE_OFFLINE 設定取決於您的 PKI 架構。對於 True SSO 與 Horizon Cloud,啟用 CRLF_REVCHECK_IGNORE_OFFLINE 設定並非嚴格或強制性的需求。

使用 Horizon Cloud 設定 True SSO 所需的憑證範本

True SSO 功能需要在您提供用於 True SSO 和 Horizon Edge 的 Microsoft 企業憑證授權機構上,設定憑證範本。

憑證範本是 Microsoft 企業憑證授權機構產生以用於 True SSO 之憑證的基礎。

註冊服務帳戶需要在 TrueSsoEnrollmentAgent 範本和 TrueSso 範本上具備 ReadEnroll 權限。

先決條件

**附註:**以下步驟是在執行 Microsoft Windows Server 2016 Standard 作業系統的 Microsoft 企業憑證授權機構上進行的。這些步驟中的螢幕擷取畫面是從該系統取得的。因此,這些步驟中提及的標籤和螢幕擷取畫面都反映了該作業系統。如果您的 Microsoft 企業憑證授權機構執行的是不同作業系統版本的 Windows Server,您在系統中看到的標籤和螢幕擷取畫面可能與以下所示略有差異。

程序

  1. 在 Active Directory 中建立新的通用安全群組。

    建立此群組可讓您將代表使用者發行憑證所需的權限指派給單一安全群組。然後,所有註冊服務帳戶均可藉由成為此群組的成員來繼承這些所需權限。

    1. 從伺服器管理員的工具功能表中,或透過執行 dsa.msc 命令,開啟 Active Directory 使用者和電腦工具。

    2. 在 Active Directory 使用者和電腦工具中,為 True SSO 所需的網域註冊帳戶建立一個新群組。

      為群組指定一個您選擇的名稱,例如 True SSO Enrollment Accounts。並同時設定:

      設定
      群組範圍通用
      群組類型安全性
    3. 按一下確定以儲存新群組。

    4. 然後,將網域註冊帳戶新增為該新群組的成員。

      新增您將用於使用 True SSO 的每個網域註冊服務帳戶。

      這些帳戶與您在 Horizon Universal Console 的網域登錄 UI 流程中新增的帳戶相同,如設定 Active Directory 網域中所述。

  2. 使用憑證授權機構工具及其憑證範本主控台設定 True SSO 註冊代理程式憑證範本。

    1. 開啟憑證授權機構工具。

      開啟此工具的一些方法包括使用 [伺服器管理員] 的工具功能表、使用開始功能表的 Windows 系統管理工具,或是執行 certsrv.msc

    2. 在憑證授權機構工具的左側樹狀結構中,展開本機 CA 名稱,直到看到 [憑證範本] 資料夾。

    3. 在 [憑證範本] 資料夾上按一下滑鼠右鍵並選取管理,以開啟 [憑證範本主控台]。

      以下螢幕擷取畫面顯示在執行 Windows Server 2016 的系統中的此一步驟。

      憑證範本資料夾快顯功能表,其中已選取 [管理] 選項。

      [憑證範本主控台] 隨即顯示。

    4. 註冊代理程式範本上按一下滑鼠右鍵,然後選取複製範本

      以下螢幕擷取畫面顯示在執行 Windows Server 2016 的系統中的此一步驟。

      註冊代理程式範本快顯功能表,其中醒目提示 [複製範本] 選項。

      新範本的內容視窗隨即顯示。

    5. 依照下列區段所述,在該視窗的索引標籤上輸入相關資訊。

      **附註:**以下螢幕擷取畫面是在執行 Microsoft Windows Server 2016 Standard 作業系統的 Microsoft 企業憑證授權機構上擷取的。如果您的 Microsoft 企業憑證授權機構執行的是不同作業系統版本的 Windows Server,您可能會在 Windows 系統的 UI 中看到細微差異。

      • 一般索引標籤

        **附註:**在 True SSO 範本的名稱中僅能使用 ASCII 字元。受已知問題的影響,如果您的 True SSO 範本名稱包含非 ASCII 或高 ASCII 字元,則無法成功使用 Horizon Cloud 環境來設定 True SSO。

        • 範本顯示名稱

          輸入一個名稱以表示此新範本是用於 True SSO 註冊代理程式,例如 True SSO Enrollment Agent

        • 範本名稱

          在您輸入上述範本顯示名稱時,該工具會自動在此處輸入該名稱,以符合您為範本顯示名稱輸入的不含空格的內容。

          例如,如果您在範本顯示名稱中輸入 True SSO Enrollment Agent,工具會自動將此範本名稱設定為 TrueSsoEnrollmentAgent

        以下螢幕擷取畫面顯示在輸入範本顯示名稱True SSO Enrollment Agent 後的該索引標籤。

        [一般] 索引標籤,其中於範本顯示名稱文字方塊輸入「True SSO 註冊代理程式」。

      • 安全性索引標籤

        安全性索引標籤上,向您為 True SSO 註冊帳戶建立的新通用安全群組授與 ReadEnroll 權限。

        1. 群組或使用者名稱區段中,新增您為 True SSO 註冊帳戶建立的群組。
        2. 選取該群組,然後在 [權限] 區段中,為 ReadEnroll 權限選取允許

          [安全性] 索引標籤,其中醒目提示所選群組,且讀取與註冊權限皆已勾選 [允許]。
    6. 按一下新範本的內容視窗中的確定,以儲存新的 True SSO 註冊代理程式範本。

    新的 True SSO 註冊代理程式範本會列在憑證範本主控台中,以您為範本指定的範本顯示名稱顯示,而顯示的用途為憑證要求代理程式。

    下列螢幕擷取畫面顯示所列出的新範本。

    憑證範本清單,其中已醒目提示新增 True SSO 註冊代理程式範本。

  3. 在同一個憑證範本主控台中,設定 True SSO 智慧卡登入範本。

    1. 在憑證範本主控台中,以滑鼠右鍵按一下列出的智慧卡登入範本,然後選取複製範本

      以下螢幕擷取畫面顯示在執行 Windows Server 2016 的系統中的此一步驟。

      智慧卡登入範本快顯功能表,其中醒目提示 [複製範本] 選項。

      新範本的內容視窗隨即顯示。

    2. 依照下列區段所述,在該視窗的索引標籤上輸入相關資訊。

      注意:

      請確保遵循這些要點,否則系統將阻止您設定所需的值,迫使您取消並重新執行這些步驟。此需求屬於 Windows 系統行為。

      • 請先依照下列項目符號中所述,依指定的特定順序在三個索引標籤中進行必要的設定,然後再按一下 [內容] 視窗中的套用確定

        若您在視窗中執行套用或儲存之前,未遵循這項指引,依照如下所述方式在三個索引標籤上進行設定,Windows 會強制將 [密碼編譯] 索引標籤的提供者類別設定為唯讀,且此後無法將該設定變更為 True SSO 所需的金鑰儲存提供者設定。

        因此,在該視窗中執行套用或儲存之前,必須確實依照下列指定的正確順序,在以下三個索引標籤上完成相關設定。

      • 請依照下列特定順序,對這些必須優先設定的索引標籤進行設定:

        1. 相容性索引標籤
        2. 一般索引標籤
        3. 密碼編譯索引標籤 之所以規定以此順序進行,是因為當您變更 [相容性] 索引標籤上的設定時,系統會動態地在其他索引標籤中提供相關選項。如果您在更新 [密碼編譯] 索引標籤之前,即在視窗中執行套用或儲存,您將無法設定 True SSO 所需的組態。因此,請務必先依照上方和下方所列順序對索引標籤進行設定,然後再於視窗中執行套用或儲存。
      • 相容性索引標籤

        附註:您必須在相容性索引標籤中進行這些選擇,才能在密碼編譯索引標籤中使用相應的選項。

        • 選取顯示產生的變更核取方塊。
        • 憑證授權機構 - 系統會顯示 Microsoft Windows 為該設定提供的選項。若要符合 True SSO 的需求,請選取 Windows Server 2008 R2 選項或功能表中顯示的更新版本之一。
        • 憑證收件者 - 系統會顯示 Microsoft Windows 為該設定提供的選項。為符合 True SSO 需求,請選取 Windows 7 / Server 2008 R2 或功能表中更新的版本。 [相容性] 索引標籤,其中已為憑證授權機構選取 Windows Server 2008 R2,而為憑證收件者選取 Windows 7/Server 2008 R2。
      • 一般索引標籤

        **附註:**在 True SSO 範本的名稱中僅能使用 ASCII 字元。受已知問題的影響,如果您的 True SSO 範本名稱包含非 ASCII 或高 ASCII 字元,則無法成功使用 Horizon Cloud 環境來設定 True SSO。

        • 範本顯示名稱

          輸入一個名稱以表示此新範本用於 True SSO,例如 True SSO

        • 範本名稱

          在您輸入上述範本顯示名稱時,該工具會自動在此處輸入該名稱,以符合您為範本顯示名稱輸入的不含空格的內容。

          例如,如果您在範本顯示名稱中輸入 True SSO,工具會自動將此範本名稱設定為 TrueSSO

        • 有效期間

          1 小時 (一小時)

        • 更新期間

          0 週 (零週)

        以下螢幕擷取畫面顯示在輸入範本顯示名稱True SSO 後的該索引標籤。

        [一般] 索引標籤,其中於範本顯示名稱文字方塊輸入「True SSO」。

      • 密碼編譯索引標籤

        • 提供者類別 - 金鑰儲存提供者
        • 演算法名稱 - RSA
        • 最小金鑰大小 - 2048
        • 選取要求可使用該主體的電腦上任何可用的提供者選項按鈕
        • 要求雜湊 - SHA384

          [密碼編譯] 索引標籤,其中演算法名稱設為 RSA、要求雜湊設為 SHA384,且最小金鑰大小設為 2048
      • 要求處理索引標籤

        • 用途 - 簽章和智慧卡登入
        • 選取對於智慧卡憑證的自動更新,如果無法建立新金鑰,則使用現有金鑰核取方塊
        • 選取註冊期間提示使用者選項按鈕。 [要求處理] 索引標籤,其中已選取 [註冊期間提示使用者]。
      • 主體名稱索引標籤

        • 選取從此 Active Directory 資訊建立選項按鈕。
        • 主體名稱格式 - 完整的辨別名稱
        • 選取使用者主體名稱 (UPN) 核取方塊。

          [主體名稱] 索引標籤,其中已選取 [使用者主體名稱 (UPN)]
      • 伺服器索引標籤

        選取不在 CA 資料庫中儲存憑證及要求核取方塊。

        重要:請確保取消選取第二個名為不在已核發的憑證中包含撤銷資訊的核取方塊。

        當您選取第一個核取方塊時,系統會自動選取不在已核發的憑證中包含撤銷資訊

        請確保清除第二個核取方塊:不在已核發的憑證中包含撤銷資訊

        [伺服器] 索引標籤,其中顯示憑證組態選項。

      • 核發需求索引標籤

        • 註冊時需要以下設定 - 選取此授權簽章數目,並輸入 1
        • 簽章中所需的原則類型 - 應用程式原則
        • 應用程式原則 - 憑證要求代理程式
        • 重新註冊的需求如下 - 有效的現有憑證 [核發需求] 索引標籤,其中已選取與原則相關的選項及有效的現有憑證選項。
      • 安全性索引標籤

        安全性索引標籤上,向您為 True SSO 註冊帳戶建立的新通用安全群組授與 ReadEnroll 權限。

        1. 群組或使用者名稱區段中,新增您為 True SSO 註冊帳戶建立的群組。
        2. 選取該群組,然後在 [權限] 區段中,為 ReadEnroll 權限選取允許

          [安全性] 索引標籤,其中醒目提示所選群組,且讀取與註冊權限皆已勾選 [允許]。
    3. 按一下新範本的內容視窗中的確定,以完成儲存此新 True SSO 範本的程序。

    新的 True SSO 範本會列在憑證範本主控台中,以您為範本指定的範本顯示名稱顯示,而顯示的用途為用戶端驗證、智慧卡登入。

    下列螢幕擷取畫面顯示所列出的新範本。

    憑證範本清單,其中顯示已成功新增 True SSO 範本。

  4. 現在,您可以關閉憑證範本主控台,並返回憑證授權機構工具。

  5. 發出 True SSO 的範本。

    1. 在憑證授權工具中,於憑證範本資料夾上按一下滑鼠右鍵,然後選取新增 > 要核發的憑證範本

      以下螢幕擷取畫面顯示在執行 Windows Server 2016 的系統中的此一步驟。

      憑證範本資料夾快顯功能表,其中已選取 [新增] > [要核發的憑證範本]。

      [啟用憑證範本] 視窗隨即顯示。

    2. 選取您在上述步驟中建立的 True SSO 範本,然後按一下確定

      以下螢幕擷取畫面顯示在執行 Windows Server 2016 的系統中的此一步驟。

      [啟用憑證範本] 視窗,其中已選取 True SSO 範本。

    **附註:**您必須在每個預計用於 True SSO 功能的 Microsoft 企業憑證授權機構執行個體上執行這些動作。

  6. 對 True SSO 註冊代理程式範本重複相同的發行步驟。

    1. 在憑證授權工具中,於憑證範本資料夾上按一下滑鼠右鍵,然後選取新增 > 要核發的憑證範本

      憑證範本資料夾快顯功能表,其中已選取 [新增] > [要核發的憑證範本]。

      [啟用憑證範本] 視窗隨即顯示。

    2. 選取您在上述步驟中建立的 True SSO 註冊代理程式範本,然後按一下確定

      以下螢幕擷取畫面顯示在執行 Windows Server 2016 的系統中的此一步驟。

      [啟用憑證範本] 視窗,其中已選取 True SSO 註冊代理程式範本。

      **附註:**您必須在每個預計用於 True SSO 的 Microsoft 企業憑證授權機構執行個體上執行這些動作。

    Microsoft 企業憑證授權機構現已設定完成,並設定了與 True SSO 功能搭配使用時所需的憑證範本。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…