若要讓 Horizon Cloud 使用者透過 Horizon Cloud 憑證授權機構 (CA),以單一登入 (SSO) 方式存取其桌面和應用程式,請使用 Horizon CA 核發短期有效的智慧卡憑證,以進行 SSO。考量到公開透明和安全性,此程序將執行一個使用已建立的 Microsoft 公用程式的 PowerShell 指令碼。
下列清單提供設定 Horizon Cloud CA 的相關資訊。當您設定 SSO 時,會在實際情境中遇到許多相同的詳細資料。例如,新增 Horizon Cloud CA 的 SSO 組態提供下載 Horizon Cloud CA 服務包的指示。該服務包包含用於設定 SSO 的 PowerShell 指令碼;請依照將 SSO CA 服務包發佈至 Active Directory 樹系中的指示執行該指令碼。
- 若要啟用搭配 Horizon Cloud CA 的 SSO 所需功能,您的 Active Directory 樹系必須符合下列任一情況:
- Active Directory 樹系中至少設定一個線上 Microsoft Enterprise CA,在此情況下會出現以下結果。
- Microsoft Enterprise CA 自動將其 CA 憑證和憑證撤銷清單 (CRL) 發佈到樹系。
- 網域控制站自動註冊憑證。
- Active Directory 樹系使用第三方 CA 或獨立 Microsoft CA,在此情況下必須滿足以下條件。
- 必須使用
certutil等公用程式手動將所有 CA 憑證發佈到樹系。 - 必須一律可透過 HTTP 取得撤銷資訊。
- 必須發行憑證給網域控制站,以允許用戶端驗證、伺服器驗證、智慧卡登入和 KDC 驗證。
- 必須使用
- Active Directory 樹系中至少設定一個線上 Microsoft Enterprise CA,在此情況下會出現以下結果。
- 您可以將 Horizon Cloud CA 設定為根 CA 或中繼 CA。然而,公開金鑰基礎結構 (PKI) 的最佳實務是選取中繼 CA。
- 如果您使用根 CA,則 Horizon Cloud CA 憑證的有效期限為 5 年。
- 如果您使用中繼 CA,則由簽發 CA 決定 Horizon Cloud CA 憑證的有效期限。
- 如果您使用中繼 CA,則可以由 Microsoft CA 或任何第三方 CA 簽署 Horizon Cloud CA 憑證。
- 如果您使用第三方 CA,請確保網域成員機器可存取驗證 Horizon Cloud CA 憑證所需的所有憑證與撤銷資訊。
- 若要讓 Horizon Cloud CA 受到信任,您必須將 Horizon Cloud CA 服務包發佈至 Active Directory 樹系中的多個位置。
- 在網域成員機器上,以具備適當權限的管理員身分執行 PowerShell 指令碼,以發佈 Horizon Cloud CA 服務包。
- 您只需要執行一次 PowerShell 指令碼即可。Active Directory 會將發佈的 PKI 資料複寫到 Active Directory 樹系中所有網域中的所有網域控制站和桌面。您可以在複雜的 Active Directory 部署中使用
Repadmin等公用程式,以確保在嘗試使用 SSO 之前,及時在不同網域或站台中的網域控制站之間複寫組態命名內容。 - PowerShell 指令碼使用 Microsoft 公用程式
certreq和certutil,確保完全公開透明。在執行 PowerShell 指令碼之前,您可以閱讀指令碼以清楚瞭解該指令碼的功能。
此頁面對您有幫助嗎?