此檢查清單的目的,是讓您瞭解使用 Horizon Control Plane 執行 vSphere Edge 部署所需的必要項目。
檢查清單的目的
此檢查清單適用於其租用戶環境中從未部署過 Horizon Cloud on vSphere 的 Horizon Cloud 客戶帳戶。這類租用戶可稱為全新環境或綠地環境。
在部署 Horizon Cloud 之前,您必須先完成以下部分項目。您可以將部分項目延後到部署完成並執行後再處理。
機器身分識別需求
內部部署 Active Directory 受到支援,且為機器身分識別所必需。VDI 桌面已加入至 Active Directory 網域。網域控制站必須可從要部署桌面的網路連線存取。
建立一個主要網域加入帳戶與多個輔助網域加入帳戶,並注意下列考量事項:
- 系統會使用 Active Directory 網域加入帳戶來執行 Sysprep 作業,並將電腦加入網域。
- 將帳戶密碼設定為永不到期。
- 此帳戶需要下列 Active Directory 權限:讀取所有內容、重設密碼、建立電腦物件、刪除電腦物件,以及寫入所有內容。
後續的準備資訊概述您在身分識別組態中選擇使用之機器身分識別提供者的需求。Horizon Cloud 支援 Microsoft Entra ID 與 Active Directory 作為機器身分識別的提供者。
-
Active Directory
☐ 僅部署 vSphere Edge 時,您需要內部部署 Active Directory 伺服器。不過,若您計劃在同一個部署中同時使用 Microsoft Azure Edge 與 vSphere Edge,則適用下列要點:
Active Directory 對 Horizon Edge Gateway 執行個體和桌面子網路具有直視性的伺服器。
- 透過 VPN/快速路由連線的內部部署 Active Directory 伺服器
- 位於 Microsoft Azure 中的 Active Directory 伺服器
☐ 如果您計劃使用 LDAPS 來連接 Active Directory,請針對 Active Directory 網域,收集其 PEM 編碼的根 CA 憑證和中繼 CA 憑證。 當您使用 Horizon Universal Console 設定 Active Directory 網域時,系統會在該階段提示您上傳 PEM 編碼的根 CA 憑證與中繼 CA 憑證。 ☐ 支援的 Microsoft Windows Active Directory 網域服務 (AD DS) 網域功能性層級。 - Windows Server 2016
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R
☐ - 網域繫結帳戶
具有 sAMAccountName 屬性的 Active Directory 網域繫結帳戶 (具有讀取權的標準使用者)。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。
帳戶必須具有下列權限:
- 列出內容
- 讀取全部內容
- 讀取權限
- 讀取 tokenGroupsGlobalAndUniversal (由 [讀取全部內容] 隱含表示)
將帳戶密碼設定為永不到期,以確保能持續存取並登入您的 Horizon Cloud 環境。
- 如果您熟悉 Horizon 內部部署供應項目,則上述權限即為 Horizon 內部部署供應項目的次要認證帳戶所需的一組相同權限。
- 網域繫結帳戶具備 Microsoft Active Directory 部署中,通常授與已驗證使用者的預設立即可用的讀取存取相關權限。但是,如果您組織的 AD 管理員選擇限制一般使用者的讀取存取相關權限,您必須要求這些 AD 管理員,為您在 Horizon Cloud 中使用的網域繫結帳戶保留已驗證使用者的標準預設權限。
☐ - 輔助網域繫結帳戶
必須不同於主要網域繫結帳戶。UI 會防止在兩個欄位中重複使用相同帳戶。Active Directory 網域繫結帳戶必須是具有讀取存取權的標準使用者,且具備 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。帳戶必須具有下列權限:- 列出內容
- 讀取全部內容
- 讀取權限
- 讀取 tokenGroupsGlobalAndUniversal (由 [讀取全部內容] 隱含表示)
- 如果您熟悉 Horizon 內部部署供應項目,則上述權限即為 Horizon 內部部署供應項目的次要認證帳戶所需的一組相同權限。
- 網域繫結帳戶具備 Microsoft Active Directory 部署中,通常授與已驗證使用者的預設立即可用的讀取存取相關權限。但是,如果您組織的 AD 管理員選擇限制一般使用者的讀取存取相關權限,您必須要求這些 AD 管理員,為您在 Horizon Cloud 中使用的網域繫結帳戶保留已驗證使用者的標準預設權限。
☐ - 網域加入帳戶
Active Directory 網域加入帳戶,系統可以使用該帳戶執行 Sysprep 作業並將虛擬電腦加入網域。通常是專為此目的而建立的新帳戶。(網域加入使用者帳戶) 該帳戶必須具有 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。 目前不支援在帳戶的使用者名稱中使用空格。 將帳戶密碼設定為「永不到期」,以確保 Horizon Cloud 能持續執行 Sysprep 作業並將虛擬電腦加入網域。 此帳戶需要下列 Active Directory 權限,且這些權限適用於電腦 OU 或適用於您將輸入到主控台 [網域加入] UI 中的 OU。- 讀取全部內容 - 僅限此物件
- 建立電腦物件 - 此物件和所有子系物件
- 刪除電腦物件 - 此物件和所有子系物件
- 寫入全部內容 - 子系電腦物件
- 重設密碼 - 子系電腦物件
如需建立與重複使用網域加入帳戶的詳細資料,請參閱建立 Active Directory 網域繫結帳戶和網域加入帳戶。
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
☐ - 選用輔助網域加入帳戶
Active Directory 網域加入帳戶,系統可以使用該帳戶執行 Sysprep 作業並將虛擬電腦加入網域。通常會專門為此目的建立一個新帳戶 (網域加入使用者帳戶)。
帳戶必須具有 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。
目前不支援在帳戶使用者名稱中使用空白字元。
將帳戶密碼設定為「永不到期」,以確保 Horizon Cloud 能持續執行 Sysprep 作業並將虛擬電腦加入網域。
此帳戶需要下列 Active Directory 權限,且這些權限適用於電腦 OU 或適用於您將輸入到主控台 [網域加入] UI 中的 OU。- 讀取全部內容 - 僅限此物件
- 建立電腦物件 - 此物件和所有子系物件
- 刪除電腦物件 - 此物件和所有子系物件
- 寫入全部內容 - 子系電腦物件
- 重設密碼 - 子系電腦物件
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
☐ - 虛擬桌面和 RDS 工作階段型桌面和/或已發佈應用程式適用的一或多個 Active Directory 組織單位 (OU)。
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
使用者身分識別需求
Horizon Cloud 會依賴外部身分識別提供者,目前支援 Microsoft Entra ID (Azure Active Directory) 與 Omnissa Workspace ONE Access。您在 Horizon Cloud 中設定的身分識別提供者,會在使用者嘗試存取其桌面時執行必要的驗證作業。
無論您使用 Microsoft Entra ID 或 Workspace ONE Access,都必須將內部部署 Active Directory 連線至外部身分識別提供者。
如需設定資訊,請參閱設定您的身分識別提供者。
vCenter 需求
Horizon Cloud 會使用全方位 (單一/共用) SDDC 模型,因此不需要為管理工作負載另行配置獨立的 vCenter。vSphere 或 SDDC 的 vCenter 需求如下:
-
- 一個具備管理員認證、可執行虛擬機器 CRUD 作業的 vCenter 執行個體 (vSphere 8.0 或更新版本)。您必須啟用 vSphere 標記權限群組下的所有權限。如需該認證的最低必要權限,請參閱為 Horizon Cloud 設定 vCenter Server 使用者。
-
在要使用的叢集上啟用 DRS 與 HA。您必須在屬於該叢集的所有主機上啟用 vSphere 專屬功能 CBRC。
-
在叢集內的所有主機上啟用 CBRC。
-
至少一個資料中心,如下所示:
-
至少一個由至少 3 部 ESXi 主機組成的叢集。該叢集必須直接位於資料中心資料夾下,而非置於主機和叢集資料夾內。
-
至少一個資料存放區 (vSAN 或 VMFS),且需已識別 IOPS,並具備足夠容量以主控 Horizon Edge、UAG 和桌面虛擬機器。
-
-
用於部署管理虛擬機器與桌面虛擬機器的虛擬機器資料夾。
-
建立部署管理虛擬機器和桌面虛擬機器所需的資源集區。建議每個租用戶組織至少建立一組。
-
建立部署管理虛擬機器和桌面虛擬機器所需的虛擬機器資料夾。建議每個租用戶組織至少建立一組。
網路需求
需要具備下列網路先決條件。三個網路 (DMZ、管理和桌面) 及其各自的連接埠群組,都必須在對應的 VLAN 上配置靜態或保留的 IP 位址。最低需求為 /30。每個租用戶組織至少需要一組,您的合作夥伴組織也至少需要一組。
-
DMZ 網路
- UAG 的 DMZ 網路介面將連結至的連接埠群組。此連接埠群組必須可從使用者連線來源的網路存取。
- 靜態 IP 範圍的最低需求為 2 個連續 IP,例如 10.202.155.30-10.202.155.39,以支援 UAG 叢集擴充至 10 個。
- 進階 UAG:必須使用靜態 IP 範圍,且範圍大小須與其他兩個網路相同。最多允許 10 個 IP 位址。
-
管理網路
- UAG 的管理網路介面將連結至的連接埠群組。這也是部署 Edge 虛擬機器的連接埠群組。
- 靜態 IP 範圍的最低需求為 2 個連續 IP,例如 172.20.241.30-172.202.155.39,以支援 UAG 叢集擴充至 10 個。
- 進階 UAG:必須使用靜態 IP 範圍,且範圍大小須與其他兩個網路相同。最多允許 10 個 IP 位址。
-
桌面網路
- UAG 的桌面網路介面將連結至的連接埠群組。這是部署桌面虛擬機器的連接埠群組。桌面虛擬機器必須可連線至 Edge 虛擬機器和 Active Directory 基礎結構。
- 靜態 IP 範圍的最低需求為 2 個連續 IP,例如 192.168.240.30-192.168.240.39,以支援 UAG 叢集擴充至 10 個。
- 進階 UAG:必須使用靜態 IP 範圍,且範圍大小須與其他兩個網路相同。最多允許 10 個 IP 位址。
您還必須符合下列網路先決條件:
-
從已識別的管理網路中,為 Edge 虛擬機器配置一個靜態 IP,並提供可解析的 FQDN (即 DNS 基礎結構中的 A 記錄),以便桌面虛擬機器可使用 FQDN 連線至 Edge 虛擬機器。每個租用戶組織至少需要一個,您的合作夥伴組織也至少需要一個。
-
為 UAG FQDN 建立一個 DNS 項目;在部署多個 UAG 的情況下,此項目必須解析為負載平衡器 VIP。每個租用戶組織的每個 UAG 部署都需要一個。
-
請確認部署 vSphere Edge 的連接埠與通訊協定需求中列出的所有必要連接埠和通訊協定,皆可在與您共用的資料夾中使用,並且已依*《開始使用 Horizon Cloud》*產品說明文件中的說明正確加入允許清單。
如需有關網路需求的相關資訊,請參閱為 vSphere Edge 部署設定網路設定。
連接埠和通訊協定需求
在部署及 Horizon Cloud 環境持續運作期間,必須使用特定的連接埠與通訊協定。請參閱部署 vSphere Edge 的連接埠與通訊協定需求。
憑證需求
憑證需求如下所示。
-
用於 Unified Access Gateway (UAG) 的憑證 (一或多個),格式為 PEM 或 PFX,且需與 FQDN 相符。
-
自我簽署 SSL 憑證。您可以使用 OpenSSL 建立自我簽署 SSL 憑證。下方提供範例指令碼。
範例:產生 CSR 和 KEY
openssl req -new -newkey rsa:2048 -nodes -keyout uag.key -out uag.csr範例:產生 PEM 並使用 KEY 進行自我簽署
openssl x509 -req -sha256 -days 365 -in uag.csr -signkey uag.key -out uag.pem範例:合併到 PEM 中
cat uag.pem uag.key > uag_cert.pem
此頁面對您有幫助嗎?