本節說明如何在多樹系環境中,使用 Horizon Cloud 憑證授權機構 (CA) 或 Microsoft Enterprise CA 來準備 Active Directory,以支援 SSO。
在多樹系部署中,使用者通常會在一個樹系 (使用者樹系) 中進行驗證,並存取另一個樹系 (資源樹系) 中的資源,例如桌面。若要在此情境中啟用 True SSO 等功能,資源樹系必須信任使用者樹系中所使用的憑證授權機構。
下列先決條件和程序可確保跨樹系正確建立憑證信任和通訊。
先決條件
開始之前,請確認已符合下列先決條件:
- 資源樹系與使用者樹系之間至少已建立單向信任關係 (也可依部署設計使用雙向信任關係)
- 已設定 DNS 解析,以允許跨樹系名稱解析
- 憑證撤銷清單 (CRL) 可供跨樹系存取
- 所有參與的樹系之間,網域控制站、憑證授權機構和 Horizon 元件均具備網路連線能力,以支援憑證核發與驗證。
- 憑證授權機構所核發的憑證可在跨樹系環境中完成驗證
後續程序的摘要
若要在多個樹系之間啟用 SSO,您必須確保資源樹系信任來自使用者樹系中憑證授權機構的根憑證和中繼憑證。
對於 Horizon Cloud CA 部署,SSO 憑證服務包會透過 PowerShell 指令碼發佈至 Active Directory。對於 Microsoft Enterprise CA 部署,憑證服務會發佈 Active Directory 中可用的憑證資訊。
下列程序說明如何發佈及設定這些憑證,以確保跨樹系驗證能夠成功完成。
將根憑證新增至受信任的根憑證授權機構
Omnissa 或 Microsoft Enterprise CA 憑證鏈結中最上層的根憑證,必須透過 Active Directory 中的群組原則新增至「受信任的根憑證授權機構」存放區。
程序
-
在信任組態中的所有 Active Directory 樹系上,將根憑證新增至受信任的根憑證授權機構。
-
選取開始 > 系統管理工具 > 群組原則管理。
-
展開您的網域,在預設網域原則上按一下滑鼠右鍵,然後按一下編輯。
-
-
展開電腦組態區段,並開啟 Windows 設定\安全性設定\公開金鑰。
-
以滑鼠右鍵按一下受信任的根憑證授權機構,然後選取匯入。
-
依照精靈中的提示匯入根憑證 (例如
rootCA.cer),然後按一下確定。 -
關閉群組原則視窗。
結果
網域中的所有系統在其受信任的根存放區中,現在都有一份根憑證的複本。
後續步驟
如果中繼憑證授權機構 (CA) 發行智慧卡登入或網域控制站憑證,請將中繼憑證新增至 Active Directory 中的「中繼憑證授權機構」群組原則。
將中繼憑證新增至中繼憑證授權機構
必須使用 Active Directory 中的群組原則,將 Horizon Cloud CA 或 Microsoft Enterprise CA 憑證鏈中的所有中繼憑證新增至中繼憑證授權機構存放區。
程序
-
在屬於信任組態的所有 Active Directory 樹系中,將 Horizon Cloud CA 憑證鏈結中的所有中繼憑證新增至中繼憑證授權機構存放區。在 Active Directory 伺服器上,導覽至群組原則管理外掛程式,並完成下列步驟:
-
選取開始 > 系統管理工具 > 群組原則管理。
-
展開您的網域,在預設網域原則上按一下滑鼠右鍵,然後按一下編輯。
-
-
展開電腦組態區段,並開啟 Windows 設定\安全性設定\公開金鑰的原則。
-
以滑鼠右鍵按一下中繼憑證授權機構,然後選取匯入。
-
依照精靈中的提示,匯入中繼憑證 (例如,
intermediateCA.cer),然後按一下確定。 -
關閉群組原則視窗。
結果
網域中的所有系統在其中繼憑證授權機構存放區中,現在都有一份中繼憑證的複本。
將根憑證新增至 Enterprise NTAuth 存放區
必須將 Horizon Cloud CA 或 Microsoft Enterprise CA 憑證鏈最上層的根憑證新增至 Active Directory 中的 Enterprise NTAuth 存放區。
程序
-
在 Active Directory 伺服器上,使用
certutil命令將憑證發佈到 Enterprise NTAuth 存放區。例如:
certutil -dspublish -f path_to_root_CA_cert NTAuthCA
結果
現在已信任 CA 發行此類型的憑證。
此頁面對您有幫助嗎?