此檢查清單的目的在於告知您,使用 Horizon Control Plane 進行原生 Microsoft Azure 部署所需的必要項目。
**附註:**Horizon Cloud on Microsoft Azure 部署是指原生的 Microsoft Azure 基礎結構。
檢查清單的目的
此檢查清單適用於在其租用戶環境中從未進行過 Horizon Cloud on Microsoft Azure 部署的 Horizon Cloud 客戶帳戶。這類租用戶可能稱為全新環境或綠地環境。
在部署 Horizon Cloud 之前,您必須先完成以下部分項目。您可以將部分項目延後到部署完成並執行後再處理。
Microsoft Azure 訂閱需求
如需組態限制,請參閱規劃 Horizon Cloud 部署規模,其中包含使用組態上限工具的相關資訊。在 [組態上限] 頁面上,選取檢視限制、Horizon Cloud、最新版本,以及您要檢視的類別。
| ☐ | 有效的 Microsoft Azure 訂閱,且位於受支援的 Microsoft Azure 環境中。如果您想在各自專用的提供者 (Microsoft Azure 訂閱) 中部署 Horizon Edge 應用裝置 (其中包含 Horizon Edge Gateway 和 Unified Access Gateway 執行個體),請另外取得一個有效的 Microsoft Azure 訂閱來部署集區。
附註:Horizon Cloud 支援大多數的 Microsoft Azure 區域。 |
| ☐ | 每個 Microsoft Azure 訂閱中都必須具備有效的 Microsoft Azure 管理權限,讓您能使用 Microsoft Azure 入口網站並執行 Microsoft Azure Edge 部署的準備步驟。 |
| ☐ | 確保沒有設定任何 Azure 原則或資源鎖定,避免阻止建立 Edge 部署資源。例如,當您選取 Azure Private Link 連線時,若因原則或資源鎖定而封鎖了私人端點的建立,就會導致此情況發生。 |
| ☐ | 記下您的 Microsoft Azure 訂閱識別碼和目錄識別碼。
|
| ☐ | 決定您要部署的 Microsoft Azure Edge 格式類型。可用選項如下。
|
| ☐ | 若要部署 Edge Gateway (AKS),請建立 Microsoft Azure 使用者受管理身分識別。 使用 AKS 叢集的 Horizon Edge 需要在管理 VNet 的資源群組範圍內具備「網路參與者」角色,並在 Microsoft Azure 訂閱範圍內具備「受管理身分識別操作員」角色的使用者受管理身分識別。請參閱有關管理使用者指派的受管理身分識別的 Microsoft 說明文件。 如果您的管理子網路具有路由表,且該路由表的資源群組與 VNet 的資源群組不同,您還必須指派「網路參與者」角色給路由表的資源群組。 |
| ☐ | 登錄 Microsoft Azure 訂閱所需的資源提供者。請參閱確認已在 Microsoft Azure 訂閱中登錄所需的資源提供者。 |
| ☐ | 建立一個自訂角色,以便提供對訂閱中 Azure 計算庫的讀取權限,並將該自訂角色指派給為指定 Horizon Edge 所設定的所有服務主體。 |
| ☐ | 如果您的 Azure 訂閱要求在部署期間為資源群組套用特定標籤,請準備好這些 Azure 資源標籤的清單,以便在部署 Microsoft Azure Edge 時提供。 |
| ☐ | 如果你計劃在 Edge Gateway (AKS) 部署中使用加密,請在 Microsoft Azure 訂閱中啟用加密。如果您在訂閱層級啟用了 EncryptionAtHostSupported 功能,則系統會套用磁碟加密。若要在您的 Azure 訂閱中啟用此功能,請依照〈在 Azure 入口網站中使用主機端加密啟用端對端加密〉的〈先決條件〉章節中的步驟進行。 |
Microsoft Azure 容量需求
如果下表代表 Microsoft Azure 容量,則不需要手動安裝。只要訂閱中具有所述的可用容量,部署工具便會自動具現化所述的虛擬機器。
| ☐ | Microsoft Azure 容量需求。 您的 Azure 訂閱必須具備足夠容量,才能部署核心 Horizon Edge 資源。 容量需求會因您部署的 Edge 格式而異:Edge Gateway (AKS) 或 Edge Gateway (虛擬機器)。
|
網路需求
以下網路需求包含成功部署與運行 Horizon Edge 所需的詳細資料。
後面的兩個表格類似,但不同。使用適用於您打算部署的 Microsoft Azure Edge 格式類型的資料表:Edge Gateway (虛擬機器) 或 Edge Gateway (AKS)。
-
Edge Gateway (虛擬機器)
對於 Edge Gateway (虛擬機器) 部署,請使用下表。
Edge Gateway (虛擬機器) 的網路需求
| ☐ | 在您的目標 Microsoft Azure 區域中建立 Microsoft Azure 虛擬網路 (VNet),且有適當的位址空間可涵蓋所需的子網路。請參閱為 Microsoft Azure 區域設定網路組態。 |
| ☐ |
以下為子網路的最低需求。對於較大的環境,可能需要使用更大的子網路。
當您選擇使用專用提供者來部署 Horizon 閘道應用裝置 (Horizon Edge Gateway 和 Unified Access Gateway) 時,必須在該提供者中建立後端子網路,以便從中部署桌面。 |
| ☐ | 確認您的內部網路不會與執行在 Edge Gateway (虛擬機器) 部署類型內部的 Kubernetes 使用的以下值重疊。
|
| ☐ | 設定 VNet (虛擬網路) DNS 伺服器,指向可解析內部機器名稱和外部名稱的有效 DNS 伺服器。請參閱在部署 Horizon Edge Gateway 和 Unified Access Gateway 之後設定 DNS 記錄。 對於內部端點,AD 伺服器就是一個範例。 對於外部端點,您用於閘道部署的 VNet 上的輸出網際網路存取,必須使用特定的連接埠和通訊協定來解析和連線到特定 DNS 名稱。在執行部署和進行中的作業時需要此功能。 附註:對於位於不同 VNet 中的桌面子網路和 Unified Access Gateway (UAG) 子網路,您可以運用中樞輪輻式網路拓撲。這可為不偏好使用直接 VNet 對等互連,或組織原則未要求使用直接 VNet 對等互連的環境,提供替代方案。如需有關 Microsoft Azure 中樞輪輻式架構的詳細資訊,請參閱 Azure 中的中樞輪輻式網路拓撲。 |
| ☐ | 用於 Horizon Edge 部署的 VNet 必須具備可連線至特定 DNS 名稱的輸出網際網路存取能力,並使用指定的連接埠與通訊協定。在執行部署和進行中的作業時需要此功能。如需 DNS 名稱和連接埠的清單,請參閱在 Microsoft Azure 中進行 Horizon Cloud 部署的連接埠與通訊協定需求。 |
| ☐ | 選用。如果在部署期間及 Horizon Cloud 環境持續運作時,VNet 的輸出網際網路存取需要使用 Proxy 伺服器,請提供 Proxy 伺服器相關資訊。 |
| ☐ | 選用。已設定 Microsoft Azure VPN/Express Route (當您希望在 VNet 與內部部署公司網路之間建立網路連線時)。 |
-
Edge Gateway (AKS)
針對 Edge Gateway (AKS) 部署使用下表。這些需求包含支援使用 AKS 叢集設定 Horizon Edge Gateway。使用 AKS 叢集設定 Horizon Edge Gateway 可為您提供更容易擴充的解決方案。
Edge Gateway (AKS) 的網路需求
| ☐ | 在您的目標 Microsoft Azure 區域中建立 Microsoft Azure 虛擬網路 (VNet),且有適當的位址空間可涵蓋所需的子網路。請參閱為 Microsoft Azure 區域設定網路組態。 |
| ☐ |
以下為子網路的最低需求。對於較大的環境,可能需要使用更大的子網路。
當您選擇使用專用提供者來部署 Horizon 閘道應用裝置 (Horizon Edge Gateway 和 Unified Access Gateway) 時,必須在該提供者中建立後端子網路,以便從中部署桌面。 如果 AKS Edge 管理子網路已附加自訂路由表,請確保為 AKS Edge 部署所選取的使用者受管理身分識別具備在自訂路由表中建立及更新路由的權限。也請確認沒有任何 Azure 原則會封鎖該身分識別新增或更新路由。Azure 必須能夠在路由表中新增或更新路由 (每個 AKS 叢集節點一個路由),以支援 Kubernetes AKS 叢集網路。此外,Azure 會使用 AKS 叢集的使用者受管理身分識別來新增及更新路由。 如果 AKS Edge 管理子網路未附加任何路由表,Azure 會自動為 AKS Edge 管理子網路建立路由表,並在該路由表中新增或更新路由。 |
| ☐ | 如果您在部署 Edge Gateway (AKS) 時,於建立 Edge 的過程中將叢集輸出類型設定為 NAT 閘道,請在管理子網路上設定 NAT 閘道,以啟用 Horizon Edge Gateway 的輸出連線功能。如果在建立 Edge 時,您選取 [使用者定義的路由] 作為叢集輸出類型值,請在管理子網路上設定路由表,並使其預設路由 0.0.0.0/0 指向類型為 VirtualAppliance 或 VirtualNetworkGateway 的下一個躍點。 |
| ☐ | 收集下列 CIDR IP 位址範圍,這些範圍會在部署期間設定 Horizon Edge Gateway 時使用。
附註:請確保這些範圍不會與環境中現有的其他範圍發生衝突。
|
| ☐ | 設定 VNet (虛擬網路) DNS 伺服器,指向可解析內部機器名稱和外部名稱的有效 DNS 伺服器。請參閱在部署 Horizon Edge Gateway 和 Unified Access Gateway 之後設定 DNS 記錄。 對於內部端點,AD 伺服器就是一個範例。 對於外部端點,您用於閘道部署的 VNet 上的輸出網際網路存取,必須使用特定的連接埠和通訊協定來解析和連線到特定 DNS 名稱。在執行部署和進行中的作業時需要此功能。 |
| ☐ | 用於 Horizon Edge 部署的 VNet 必須具備可連線至特定 DNS 名稱的輸出網際網路存取能力,並使用指定的連接埠與通訊協定。在執行部署和進行中的作業時需要此功能。如需 DNS 名稱和連接埠的清單,請參閱在 Microsoft Azure 中進行 Horizon Cloud 部署的連接埠與通訊協定需求。 |
| ☐ | 選用。如果在部署期間及 Horizon Cloud 環境持續運作時,VNet 的輸出網際網路存取需要使用 Proxy 伺服器,請提供 Proxy 伺服器相關資訊。 |
| ☐ | 選用。已設定 Microsoft Azure VPN/Express Route (當您希望在 VNet 與內部部署公司網路之間建立網路連線時)。 |
| ☐ | 如果部署 Edge Gateway (AKS),針對使用 AKS 叢集的 Horizon Edge,若您在 Horizon Edge 部署所使用的 VNet 已設定自訂 DNS 伺服器,則必須將 Microsoft Azure DNS IP 位址 168.63.129.16 新增為 DNS 轉送站,以進行外部名稱解析。 |
連接埠和通訊協定需求
| ☐ | 在部署及 Horizon Cloud 環境持續運作期間,必須使用特定的連接埠與通訊協定。請參閱在 Microsoft Azure 中進行 Horizon Cloud 部署的連接埠與通訊協定需求。 |
Unified Access Gateway 需求
一個 Unified Access Gateway 虛擬機器叢集會關聯至一個集區,使得用戶端能與該集區中的虛擬機器建立受信任的 Horizon Web Client 連線。
您可以使用 Horizon Universal Console 將 Horizon Cloud 與 Unified Access Gateway 進行設定。該類型的組態需要以下項目。
| ☐ |
對於所有組態類型,必須具備可連線至下列端點名稱的輸出網際網路存取權限: *.horizon.omnissa.com 當 Unified Access Gateway 存取類型為允許透過公司網路的內部存取時,可以將使用者定義的路由或 NAT 閘道套用至管理子網路以允許輸出流量。 當 Unified Access Gateway 存取類型設定為使用 DMZ 網路的外部組態時,必須在 DMZ 網路上設定可對下列端點名稱進行外部存取的連線: *.horizon.omnissa.com |
| ☐ | 根據您在設定 Unified Access Gateway 時選擇的存取類型,必須提供內部 FQDN、外部 FQDN,或兩者皆提供。
|
| ☐ | 與 FQDN 相符的 Unified Access Gateway 憑證,格式須為 PEM 或 PFX。憑證只能包含伺服器驗證 EKU,且不得包含用戶端驗證 EKU。 附註:如果您為此目的提供的憑證使用參照特定 DNS 名稱的 CRL (憑證撤銷清單) 或 OCSP (線上憑證狀態通訊協定) 設定,則必須確保 VNet 具備可解析且可連線至這些 DNS 名稱的輸出網際網路存取。在 Unified Access Gateway 組態中設定您提供的憑證時,Unified Access Gateway 軟體會連線至這些 DNS 名稱,以檢查憑證的撤銷狀態。如果無法存取這些 DNS 名稱,部署將失敗。這些名稱高度依賴於您用來取得憑證的 CA。 |
| ☐ | 請依據您的 Unified Access 部署模式,遵循適當的子網路指引: 基本模式:
進階模式:
|
瞭解使用者身分識別和機器身分識別
Horizon Cloud 在處理身分識別的方式上,與其他環境有所不同。在 Horizon Cloud 中,服務會區分使用者身分識別與機器身分識別,並在建立用戶端與遠端桌面或應用程式之間的安全連線時,同時依賴這兩種類型的身分識別。
**附註:**如果您較熟悉使用單一身分識別提供者同時驗證使用者與機器身分識別的環境,例如第一代 Horizon Cloud 環境或 Horizon 8 內部部署環境,您可能會對使用者身分識別與機器身分識別之間的區分感到陌生。
在 Horizon Cloud 中,您必須設定一個身分識別組態,其中包含一個用於驗證使用者身分識別的身分識別提供者,以及一個用於驗證機器身分識別的身分識別提供者。
-
使用者身分識別
Horizon Cloud 需要您登錄一個使用者身分識別提供者。服務會使用此身分識別提供者,來驗證嘗試存取遠端桌面和應用程式的用戶端使用者。
-
機器身分識別
Horizon Cloud 也需要您登錄一個機器身分識別提供者。服務會使用此身分識別提供者,來建立提供遠端桌面和應用程式的虛擬機器的機器身分識別。
服務會透過機器身分識別提供者,將遠端應用程式的遠端桌面和虛擬機器來源加入用戶端使用者有權存取的受信任網路網域。
支援的身分識別組態
Horizon Cloud 需要您登錄一個身分識別組態,其中包含使用者身分識別提供者與機器身分識別提供者。根據組態中包含的特定身分識別提供者,功能可能會有所不同。
Horizon Cloud 支援以下身分識別組態。
Horizon Cloud 支援的身分識別組態
| 身分識別組態 | 使用者身分識別提供者 | 機器身分識別提供者 | 功能考量事項 |
|---|---|---|---|
| A | Microsoft Entra ID Commercial 或 Microsoft Entra ID Government | Active Directory |
|
| B | Microsoft Entra ID Commercial 或 Microsoft Entra ID Government | Microsoft Entra ID |
|
| C | Workspace ONE Access 雲端或 Workspace ONE Access 內部部署 | Active Directory |
|
| D | Omnissa Identity Service | Active Directory |
|
以下各節將說明每個支援的使用者身分識別提供者與機器身分識別提供者的需求。
使用者身分識別需求
後續的準備資訊概述您在身分識別組態中選擇使用之使用者身分識別提供者的需求。Horizon Cloud 支援 Microsoft Entra ID 與 Workspace ONE UEM 作為使用者身分識別的提供者。
除了本節所述的需求外,如需有關功能考量事項,以及各使用者身分識別提供者可搭配使用之機器身分識別提供者的相關資訊,請參閱支援的身分識別組態一節。如需有關 Horizon Cloud 如何管理身分識別的概觀,請參閱瞭解使用者身分識別與機器身分識別一節。
-
Microsoft Entra ID
☐ 當 Microsoft Entra ID Commercial 或 Microsoft Entra ID Government 作為您的使用者身分識別提供者時,必須由具備 Microsoft Entra ID 全域管理員權限的使用者執行下列動作。 - 核准要求的權限。
- 代表整個組織表示同意。
-
Workspace ONE UEM
☐ 當 Workspace ONE UEM Cloud 或 Workspace ONE UEM 內部部署作為您的使用者身分識別提供者時,必須由具備管理員權限的使用者執行下列動作。 - 整合身分識別提供者。
- 設定 Horizon Cloud 整合所需的必要先決條件。
-
Omnissa Identity Service
☐ 當 Omnissa Identity Service 作為您的使用者身分識別提供者時,必須由具備管理員權限的使用者執行下列動作。 - 整合身分識別提供者。
- 選取要與 Omnissa Identity Service 搭配使用的 Horizon Cloud。
機器身分識別需求
後續的準備資訊概述您在身分識別組態中選擇使用之機器身分識別提供者的需求。Horizon Cloud 支援 Microsoft Entra ID 與 Active Directory 作為機器身分識別的提供者。
除了本節所述的需求外,如需有關功能考量事項,以及各機器身分識別提供者可搭配使用之使用者身分識別提供者的相關資訊,請參閱支援的身分識別組態一節。如需有關 Horizon Cloud 如何管理身分識別的概觀,請參閱瞭解使用者身分識別與機器身分識別一節。
-
Microsoft Entra ID
☐ 若要啟用集區或虛擬機器的刪除功能,請確保服務主體具有從 Microsoft Entra ID 刪除裝置項目的權限。 這些權限如下所示: - 範圍:https://graph.microsoft.com
- 權限:Device.ReadWrite.All
- 讀取和寫入裝置。
- 管理員同意:是
☐ 若要允許為已加入 Microsoft Entra ID 的集區設定管理單位,請確保服務主體具備下列權限: - 範圍:https://graph.microsoft.com
- 權限:AdministrativeUnit.ReadWrite.All
- 讀取和寫入管理單元。
- 管理員同意:是
- 範圍:https://graph.microsoft.com
- 權限:RoleManagement.Read.Directory
- 讀取所有目錄 RBAC 設定。此權限是驗證服務主體角色指派所必需的。
- 管理員同意:是
- 範圍:https://graph.microsoft.com
- 權限:Device.Read.All
- 讀取目錄中的所有裝置。此權限是為了讀取已加入 Entra ID 的集區虛擬機器裝置資訊,並將該裝置新增至集區管理單元所必需的。
- 管理員同意:是
如果您計劃使用管理單元,但不想授與 Device.ReadWrite.All 權限,則可以在目錄層級或管理單元層級,根據需要套用下列權限:- 範圍:整個目錄或特定管理單元
- 權限:microsoft.directory/devices/delete
- 從 Microsoft Entra ID 刪除裝置。
- 管理員同意:是
☐ 在 Microsoft Entra ID 中設定角色型存取控制 (RBAC)。 此組態可確保只有具有虛擬機器管理員登入或虛擬機器使用者登入角色的使用者或使用者群組,才能登入其權利。
-
Active Directory
☐ Active Directory 對 Horizon Edge Gateway 執行個體和桌面子網路具有直視性的伺服器。例如: - 透過 VPN/快速路由連線的內部部署 Active Directory 伺服器
- 位於 Microsoft Azure 中的 Active Directory 伺服器
☐ 如果您計劃使用 LDAPS 來連接 Active Directory,請針對 Active Directory 網域,收集其 PEM 編碼的根 CA 憑證和中繼 CA 憑證。 當您使用 Horizon Universal Console 設定 Active Directory 網域時,系統會在該階段提示您上傳 PEM 編碼的根 CA 憑證與中繼 CA 憑證。 ☐ 支援的 Microsoft Windows Active Directory 網域服務 (AD DS) 網域功能性層級。 - Windows Server 2016
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R
☐ - 網域繫結帳戶
具有 sAMAccountName 屬性的 Active Directory 網域繫結帳戶 (具有讀取權的標準使用者)。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。
帳戶必須具有下列權限:
- 列出內容
- 讀取全部內容
- 讀取權限
- 讀取 tokenGroupsGlobalAndUniversal (由 [讀取全部內容] 隱含表示)
將帳戶密碼設定為永不到期,以確保能持續存取並登入您的 Horizon Cloud 環境。
- 如果您熟悉 Horizon 內部部署供應項目,則上述權限即為 Horizon 內部部署供應項目的次要認證帳戶所需的一組相同權限。
- 網域繫結帳戶具備 Microsoft Active Directory 部署中,通常授與已驗證使用者的預設立即可用的讀取存取相關權限。但是,如果您組織的 AD 管理員選擇限制一般使用者的讀取存取相關權限,您必須要求這些 AD 管理員,為您在 Horizon Cloud 中使用的網域繫結帳戶保留已驗證使用者的標準預設權限。
☐ - 輔助網域繫結帳戶
必須不同於主要網域繫結帳戶。UI 會防止在兩個欄位中重複使用相同帳戶。Active Directory 網域繫結帳戶必須是具有讀取存取權的標準使用者,且具備 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。帳戶必須具有下列權限:- 列出內容
- 讀取全部內容
- 讀取權限
- 讀取 tokenGroupsGlobalAndUniversal (由 [讀取全部內容] 隱含表示)
- 如果您熟悉 Horizon 內部部署供應項目,則上述權限即為 Horizon 內部部署供應項目的次要認證帳戶所需的一組相同權限。
- 網域繫結帳戶具備 Microsoft Active Directory 部署中,通常授與已驗證使用者的預設立即可用的讀取存取相關權限。但是,如果您組織的 AD 管理員選擇限制一般使用者的讀取存取相關權限,您必須要求這些 AD 管理員,為您在 Horizon Cloud 中使用的網域繫結帳戶保留已驗證使用者的標準預設權限。
☐ - 網域加入帳戶
Active Directory 網域加入帳戶,系統可以使用該帳戶執行 Sysprep 作業並將虛擬電腦加入網域。通常是專為此目的而建立的新帳戶。(網域加入使用者帳戶) 該帳戶必須具有 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。 目前不支援在帳戶的使用者名稱中使用空格。 將帳戶密碼設定為「永不到期」,以確保 Horizon Cloud 能持續執行 Sysprep 作業並將虛擬電腦加入網域。 此帳戶需要下列 Active Directory 權限,且這些權限適用於電腦 OU 或適用於您將輸入到主控台 [網域加入] UI 中的 OU。- 讀取全部內容 - 僅限此物件
- 建立電腦物件 - 此物件和所有子系物件
- 刪除電腦物件 - 此物件和所有子系物件
- 寫入全部內容 - 子系電腦物件
- 重設密碼 - 子系電腦物件
如需建立與重複使用網域加入帳戶的詳細資料,請參閱建立 Active Directory 網域繫結帳戶和網域加入帳戶。
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
☐ - 選用輔助網域加入帳戶
Active Directory 網域加入帳戶,系統可以使用該帳戶執行 Sysprep 作業並將虛擬電腦加入網域。通常會專門為此目的建立一個新帳戶 (網域加入使用者帳戶)。
帳戶必須具有 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。
目前不支援在帳戶使用者名稱中使用空白字元。
將帳戶密碼設定為「永不到期」,以確保 Horizon Cloud 能持續執行 Sysprep 作業並將虛擬電腦加入網域。
此帳戶需要下列 Active Directory 權限,且這些權限適用於電腦 OU 或適用於您將輸入到主控台 [網域加入] UI 中的 OU。- 讀取全部內容 - 僅限此物件
- 建立電腦物件 - 此物件和所有子系物件
- 刪除電腦物件 - 此物件和所有子系物件
- 寫入全部內容 - 子系電腦物件
- 重設密碼 - 子系電腦物件
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
☐ - 虛擬桌面和 RDS 工作階段型桌面和/或已發佈應用程式適用的一或多個 Active Directory 組織單位 (OU)。
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
映像管理系統需求
您的 Microsoft Azure 訂閱必須符合以下需求,具體取決於您要從已部署的 Horizon Edge 佈建的映像類型。
☐ 映像的基礎。一或多個支援的 Microsoft Azure 虛擬機器組態。 - 支援 Microsoft Azure 第 1 代和第 2 代虛擬機器。
非 GPU:- Standard_DS2_v2
- Standard_NV12s_v3
集區虛擬機器需求
您的 Microsoft Azure 訂閱必須符合以下需求,具體取決於您要從已部署的 Horizon Edge 佈建的集區虛擬機器類型。
☐ 集區中虛擬機器的機型選擇 — 可使用 Microsoft Azure 區域中任何可用的 Microsoft Azure 虛擬機器組態,但不包括與 Horizon Cloud 桌面作業不相容的組態。
在您選取虛擬機器型號時,請考量以下詳細資料。- 要選取已啟用 GPU 的模型類型,還是選取非 GPU 模型類型,具體取決於建立映像期間選取的虛擬機器。
- 若要建立多重工作階段集區,請選取使用多重工作階段作業系統所建立的映像。
- 對於生產環境,規模測試建議使用至少具有 2 個 CPU 或更大的型號。
- 如需瞭解不同 Microsoft Azure 虛擬機器類型與大小與 Horizon Cloud 的相容性,請參閱適用於 Horizon Cloud 的 Microsoft Azure 虛擬機器類型和大小 (89090)。
- 集區中支援 Microsoft Azure 第 1 代和第 2 代虛擬機器。
Horizon Client 和 Horizon Web Client 需求
☐ 確保您的使用者使用受支援的用戶端來存取服務提供的資源。請參閱《版本說明》的〈用戶端支援〉章節中的清單。
提示:當使用者透過瀏覽器連線至 Horizon Cloud 時,其連線會自動使用最新版本的 Horizon Web Client。
此頁面對您有幫助嗎?