此檢查清單會說明使用 OpenStack (客戶部署或 Platform9 Private Cloud Director (PCD)) 作為容量提供者,並使用 Horizon Control Plane 建立 Horizon Cloud on OpenStack Edge 部署所需的項目。
附註:Horizon Cloud on OpenStack 目前僅以有限可用性 (LA) 模式提供。
此檢查清單適用於租用戶環境中從未部署過 Horizon Cloud on OpenStack 的 Horizon Cloud 客戶帳戶。這類租用戶可稱為全新環境或綠地環境。
在部署 Horizon Cloud 之前,您必須先完成以下部分項目。您可以將部分項目延後到部署完成並執行後再處理。
連接埠和通訊協定需求
在部署及 Horizon Cloud 環境持續運作期間,必須使用特定的連接埠與通訊協定。如需詳細資料,請參閱 Horizon Cloud on OpenStack Edge 的連接埠和通訊協定需求。
Microsoft Windows 作業系統的授權
Horizon Cloud 不會提供在使用 Horizon Cloud 工作流程過程中,使用 Microsoft Windows 作業系統所需的任何客體作業系統授權。您必須具備有效且符合資格的 Microsoft 授權,才能建立您選擇在 Horizon Cloud 環境中使用的 Windows 桌面虛擬機器和 RDSH 虛擬機器、對這些虛擬機器執行工作流程,並進行操作。所需的授權取決於您預期使用方式。
Unified Access Gateway 需求
一個 Unified Access Gateway 虛擬機器叢集會關聯至一個集區,使得用戶端能與該集區中的虛擬機器建立受信任的 Horizon Web Client 連線。您可以使用 Horizon Universal Console 將 Horizon Cloud 與 Unified Access Gateway 進行設定。
對於 Horizon Cloud on OpenStack,您需要一或多個 PEM 或 PFX 格式的 Omnissa Unified Access Gateway (UAG) 憑證,且必須與 FQDN 相符。
若要使用 Unified Access Gateway 設定 Horizon Cloud,必須具備下列項目。如需相關網路資訊,請參閱*《使用和管理 Horizon Cloud》*中的設定 Horizon Cloud on OpenStack Edge 部署的網路組態。
| ☐ | 在 Unified Access Gateway 組態期間要指定的 FQDN。 |
| ☐ | 與 FQDN 相符的 Unified Access Gateway 憑證,格式須為 PEM 或 PFX。憑證只能包含伺服器驗證 EKU,且不得包含用戶端驗證 EKU。 附註:如果您為此目的提供的憑證使用參照特定 DNS 名稱的 CRL (憑證撤銷清單) 或 OCSP (線上憑證狀態通訊協定) 設定,則必須確保 VNet 具備可解析且可連線至這些 DNS 名稱的輸出網際網路存取。在 Unified Access Gateway 組態中設定您提供的憑證時,Unified Access Gateway 軟體會連線至這些 DNS 名稱,以檢查憑證的撤銷狀態。如果無法存取這些 DNS 名稱,部署將失敗。這些名稱高度依賴於您用來取得憑證的 CA。 |
| ☐ | 遵循 Unified Access 部署 (基本或進階) 的適用準則。請參閱為 vSphere、Nutanix 或 OpenStack Edge 建立 UAG 部署。 |
使用者身分識別與機器身分識別需求
Horizon Cloud 在處理身分識別的方式上,與其他環境有所不同。在 Horizon Cloud 中,服務會區分使用者身分識別與機器身分識別,並在建立用戶端與遠端桌面或應用程式之間的安全連線時,同時依賴這兩種類型的身分識別。
**附註:**如果您較熟悉使用單一身分識別提供者同時驗證使用者與機器身分識別的環境,例如第一代 Horizon Cloud 環境或 Horizon 8 內部部署環境,您可能會對使用者身分識別與機器身分識別之間的區分感到陌生。
在 Horizon Cloud 中,您必須設定一個身分識別組態,其中包含一個用於驗證使用者身分識別的身分識別提供者,以及一個用於驗證機器身分識別的身分識別提供者。
使用者身分識別需求
Horizon Cloud 需要您登錄一個使用者身分識別提供者。服務會使用此身分識別提供者,來驗證嘗試存取遠端桌面和應用程式的用戶端使用者。
Horizon Cloud 會依賴外部身分識別提供者,目前支援 Microsoft Entra ID (Azure Active Directory) 與 Omnissa Workspace ONE Access。您在 Horizon Cloud 中設定的身分識別提供者,會在使用者嘗試存取其桌面時執行所需的驗證作業。
無論您使用 Microsoft Entra ID 或 Workspace ONE Access,都必須將內部部署 Active Directory 連線至外部身分識別提供者。
如需有關如何設定您所選身分識別提供者的詳細資訊,請參閱設定您的身分識別提供者。
機器身分識別需求
Horizon Cloud 也需要您登錄一個機器身分識別提供者。服務會使用此身分識別提供者,來建立提供遠端桌面和應用程式的虛擬機器的機器身分識別。
服務會透過機器身分識別提供者,將遠端應用程式的遠端桌面和虛擬機器來源加入用戶端使用者有權存取的受信任網路網域。
您必須符合下列先決條件:
-
內部部署 Active Directory 受到支援,且為機器身分識別所必需。VDI 桌面將加入此 Active Directory 網域,因此必須可從將部署桌面的網路連線至網域控制站。
-
您必須建立主要和輔助網域加入帳戶。
-
您需要一個 Active Directory 網域加入帳戶,系統可使用該帳戶執行 Sysprep 作業並將電腦加入網域。
-
將帳戶密碼設定為永不到期。
-
您的帳戶需要具備下列 Active Directory 權限:讀取所有內容、重設密碼、建立電腦物件、刪除電腦物件、寫入所有內容。
如需詳細資訊,請參閱本主題稍後的 Active Directory 表格列。
API 最低需求
此表格列出各項服務所需的最低和最高 API 版本與微版本。不受微版本限制的服務只需要指定的基礎 API 版本。未列出 API 版本的服務已登錄,但版本詳細資料尚未定義。
| # | 服務 | 資源 | 服務類型 | API 版本 | 最低微版本 | 最高微版本 |
|---|---|---|---|---|---|---|
| 1 | Keystone (身分識別) | Identity Service | identity | 3.14 | — | — |
| 2 | Heat (CloudFormation) | CloudFormation 服務 | cloudformation | 1 | — | — |
| 3 | Neutron (網路) | 網路服務 | network | 2 | — | — |
| 4 | Cinder (區塊儲存) | 區塊儲存服務 | block-storage | 3 | 3 | 3.71 |
| 5 | 放置 | 放置服務 | 放置 | 1 | 1 | 1.39 |
| 6 | Nova (運算) | 運算服務 | 運算 | 2.1 | 2.1 | 2.96 |
| 7 | Masakari (執行個體 HA) | 執行個體 HA 服務 | instance-ha | 1 | 1 | 1.3 |
| 8 | Octavia (負載平衡器) | 負載平衡器服務 | load-balancer | 2.28 | — | — |
| 9 | Barbican (金鑰管理員) | 金鑰管理員服務 | key-manager | 1 | — | — |
| 10 | Heat (協調) | 協調服務 | 協調 | 1 | — | — |
| 11 | 監看程式 (資源最佳化) | 資源最佳化服務 | resource-optimization | 1 | 1 | 1.4 |
| 12 | Designate (DNS) | DNS 服務 | dns | 2.1 | — | — |
| 13 | Glance (映像) | 映像服務 | 映像 | 2.15 | — | — |
| 14 | MORS | MORS 服務 | mors | — | — | — |
| 15 | ResMgr | 資源管理員服務 | resmgr | — | — | — |
| 16 | RegionInfo | 區域資訊服務 | regioninfo | — | — | — |
| 17 | HAMgr | HA 管理員服務 | hamgr | — | — | — |
| 18 | AppCatalog | 應用程式目錄服務 | appcatalog | — | — | — |
支援的身分識別組態
Horizon Cloud 需要您登錄一個身分識別組態,其中包含使用者身分識別提供者與機器身分識別提供者。根據組態中包含的特定身分識別提供者,功能可能會有所不同。
Horizon Cloud 支援以下身分識別組態。
| 身分識別組態 | 使用者身分識別提供者 | 機器身分識別提供者 | 功能考量事項 |
|---|---|---|---|
| A | Microsoft Entra ID Commercial 或 Microsoft Entra ID Government | Active Directory |
|
| B | Workspace ONE Access 雲端或 Workspace ONE Access 內部部署 | Active Directory |
|
| C | Omnissa Identity Service | Active Directory |
|
以下各節將說明每個支援的使用者身分識別提供者與機器身分識別提供者的需求。
使用者身分識別需求
後續的準備資訊概述您在身分識別組態中選擇使用之使用者身分識別提供者的需求。Horizon Cloud 支援 Microsoft Entra ID 與 Workspace ONE Access 作為使用者身分識別的提供者。
除了本節所述的需求外,如需有關功能考量事項,以及各使用者身分識別提供者可搭配使用之機器身分識別提供者的相關資訊,請參閱支援的身分識別組態一節。如需有關 Horizon Cloud 如何管理身分識別的概觀,請參閱瞭解使用者身分識別與機器身分識別一節。
-
Microsoft Entra ID
☐ 當 Microsoft Entra ID Commercial 或 Microsoft Entra ID Government 作為您的使用者身分識別提供者時,必須由具備 Microsoft Entra ID 全域管理員權限的使用者執行下列動作。 - 核准要求的權限。
- 代表整個組織表示同意。
-
Workspace ONE Access
☐ 當 Workspace ONE Access Cloud 或 Workspace ONE Access 內部部署作為您的使用者身分識別提供者時,必須由具備管理員權限的使用者執行下列動作。 - 整合身分識別提供者。
- 設定 Horizon Cloud 整合所需的必要先決條件。
-
Omnissa Identity Service
☐ 當 Omnissa Identity Service 作為您的使用者身分識別提供者時,必須由具備管理員權限的使用者執行下列動作。 - 整合身分識別提供者。
- 選取要與 Omnissa Identity Service 搭配使用的 Horizon Cloud。
機器身分識別需求
後續的準備資訊概述您在身分識別組態中選擇使用之機器身分識別提供者的需求。Horizon Cloud 支援 Microsoft Entra ID 與 Active Directory 作為機器身分識別的提供者。
除了本節所述的需求外,如需有關功能考量事項,以及各機器身分識別提供者可搭配使用之使用者身分識別提供者的相關資訊,請參閱支援的身分識別組態一節。如需有關 Horizon Cloud 如何管理身分識別的概觀,請參閱瞭解使用者身分識別與機器身分識別一節。
- Active Directory
☐ Active Directory 對 Horizon Edge Gateway 執行個體和桌面子網路具有直視性的伺服器。例如: - 透過 VPN/快速路由連線的內部部署 Active Directory 伺服器
- 位於 Microsoft Azure 中的 Active Directory 伺服器
☐ 如果您計劃使用 LDAPS 來連接 Active Directory,請針對 Active Directory 網域,收集其 PEM 編碼的根 CA 憑證和中繼 CA 憑證。 當您使用 Horizon Universal Console 設定 Active Directory 網域時,系統會在該階段提示您上傳 PEM 編碼的根 CA 憑證與中繼 CA 憑證。 ☐ 支援的 Microsoft Windows Active Directory 網域服務 (AD DS) 網域功能性層級。 - Windows Server 2016
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R
☐ - 網域繫結帳戶
具有 sAMAccountName 屬性的 Active Directory 網域繫結帳戶 (具有讀取權的標準使用者)。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。
帳戶必須具有下列權限:
- 列出內容
- 讀取全部內容
- 讀取權限
- 讀取 tokenGroupsGlobalAndUniversal (由 [讀取全部內容] 隱含表示)
將帳戶密碼設定為永不到期,以確保能持續存取並登入您的 Horizon Cloud 環境。
- 如果您熟悉 Horizon 內部部署供應項目,則上述權限即為 Horizon 內部部署供應項目的次要認證帳戶所需的一組相同權限。
- 網域繫結帳戶具備 Microsoft Active Directory 部署中,通常授與已驗證使用者的預設立即可用的讀取存取相關權限。但是,如果您組織的 AD 管理員選擇限制一般使用者的讀取存取相關權限,您必須要求這些 AD 管理員,為您在 Horizon Cloud 中使用的網域繫結帳戶保留已驗證使用者的標準預設權限。
☐ - 輔助網域繫結帳戶
必須不同於主要網域繫結帳戶。UI 會防止在兩個欄位中重複使用相同帳戶。Active Directory 網域繫結帳戶必須是具有讀取存取權的標準使用者,且具備 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。帳戶必須具有下列權限:- 列出內容
- 讀取全部內容
- 讀取權限
- 讀取 tokenGroupsGlobalAndUniversal (由 [讀取全部內容] 隱含表示)
- 如果您熟悉 Horizon 內部部署供應項目,則上述權限即為 Horizon 內部部署供應項目的次要認證帳戶所需的一組相同權限。
- 網域繫結帳戶具備 Microsoft Active Directory 部署中,通常授與已驗證使用者的預設立即可用的讀取存取相關權限。但是,如果您組織的 AD 管理員選擇限制一般使用者的讀取存取相關權限,您必須要求這些 AD 管理員,為您在 Horizon Cloud 中使用的網域繫結帳戶保留已驗證使用者的標準預設權限。
☐ - 網域加入帳戶
Active Directory 網域加入帳戶,系統可以使用該帳戶執行 Sysprep 作業並將虛擬電腦加入網域。通常是專為此目的而建立的新帳戶。(網域加入使用者帳戶) 該帳戶必須具有 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。 目前不支援在帳戶的使用者名稱中使用空格。 將帳戶密碼設定為「永不到期」,以確保 Horizon Cloud 能持續執行 Sysprep 作業並將虛擬電腦加入網域。 此帳戶需要下列 Active Directory 權限,且這些權限適用於電腦 OU 或適用於您將輸入到主控台 [網域加入] UI 中的 OU。- 讀取全部內容 - 僅限此物件
- 建立電腦物件 - 此物件和所有子系物件
- 刪除電腦物件 - 此物件和所有子系物件
- 寫入全部內容 - 子系電腦物件
- 重設密碼 - 子系電腦物件
如需建立與重複使用網域加入帳戶的詳細資料,請參閱建立 Active Directory 網域繫結帳戶和網域加入帳戶。
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
☐ - 選用輔助網域加入帳戶
Active Directory 網域加入帳戶,系統可以使用該帳戶執行 Sysprep 作業並將虛擬電腦加入網域。通常會專門為此目的建立一個新帳戶 (網域加入使用者帳戶)。
帳戶必須具有 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。
目前不支援在帳戶使用者名稱中使用空白字元。
將帳戶密碼設定為「永不到期」,以確保 Horizon Cloud 能持續執行 Sysprep 作業並將虛擬電腦加入網域。
此帳戶需要下列 Active Directory 權限,且這些權限適用於電腦 OU 或適用於您將輸入到主控台 [網域加入] UI 中的 OU。- 讀取全部內容 - 僅限此物件
- 建立電腦物件 - 此物件和所有子系物件
- 刪除電腦物件 - 此物件和所有子系物件
- 寫入全部內容 - 子系電腦物件
- 重設密碼 - 子系電腦物件
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
☐ - 虛擬桌面和 RDS 工作階段型桌面和/或已發佈應用程式適用的一或多個 Active Directory 組織單位 (OU)。
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
網路和負載平衡需求
如需網路和負載平衡需求,請參閱*《使用和管理 Horizon Cloud》*中的設定 Horizon Cloud on OpenStack Edge 部署的網路組態。
此頁面對您有幫助嗎?