若要從 Omnissa Workspace ONE Access 啟動遠端桌面平台和應用程式,或透過第三方負載平衡器或閘道連線至遠端桌面平台和應用程式,您必須在 Horizon Console 中建立 SAML 驗證器。SAML 驗證器包含 Horizon 8 與用戶端連線裝置之間的信任與中繼資料交換。
您可在 SAML 驗證器與連線伺服器執行個體之間建立關聯。如果您的部署包含多個連線伺服器執行個體,則必須為每個執行個體分別關聯一個獨立的 SAML 驗證器。
您一次可以讓一個靜態驗證器和多個動態驗證器上線。您可以設定 vIDM (動態) 與 Unified Access Gateway (靜態) 驗證器,並讓它們保持在作用中狀態。您可以透過其中一種驗證器進行連線。
您可以對連線伺服器設定多個 SAML 驗證器,且所有驗證器可同時處於作用中狀態。不過,在連線伺服器上設定的每個 SAML 驗證器必須有不同的實體識別碼。
儀表板中 SAML 驗證器的狀態一律會是綠色,因為它是靜態本質的預先定義中繼資料。紅色和綠色切換僅適用於動態驗證器。
如需設定 Omnissa Unified Access Gateway 應用裝置 SAML 驗證器的相關資訊,請參閱 Unified Access Gateway 與第三方身分識別提供者整合的驗證方法。
先決條件
-
確認 Workspace ONE、Omnissa Workspace ONE Access 或第三方閘道或負載平衡器已安裝並完成設定。請參閱該產品的安裝說明文件。
-
確認用於 SAML 伺服器憑證之簽署 CA 的根憑證已安裝在連線伺服器主機上。Omnissa 不建議您將 SAML 驗證器設定為使用自我簽署憑證。如需憑證驗證的相關資訊,請參閱《Horizon 8 安裝和升級》文件。
-
記錄 Workspace ONE 伺服器、Omnissa Workspace ONE Access 伺服器或對外的負載平衡器的 FQDN 或 IP 位址。
-
如果您使用 Workspace ONE 或 Omnissa Workspace ONE Access,請記錄連接器 Web 介面的 URL。
-
如果您要為 Unified Access Gateway 應用裝置或需要產生 SAML 中繼資料並建立靜態驗證器的第三方應用裝置建立驗證器,請在該裝置上執行程序以產生 SAML 中繼資料,然後將中繼資料複製出來。
程序
-
在 Horizon Console 中,導覽至設定 > 全域設定。
-
在驗證器索引標籤上,按一下新增,然後從下拉式功能表中選取新增 SAML 驗證器。
-
在 [新增 SAML 驗證器] 對話方塊中設定 SAML 驗證器。
選項 說明 類型 對於 Unified Access Gateway 應用裝置或第三方裝置,請選取靜態。對於 Omnissa Workspace ONE Access,請選取動態。對於動態驗證器,您可以指定中繼資料 URL 和管理 URL。對於靜態驗證器,您必須先在 Unified Access Gateway 應用裝置或第三方裝置上產生中繼資料,然後將該中繼資料複製並貼到 SAML 中繼資料文字方塊中。 標籤 用於識別 SAML 驗證器的唯一名稱。 說明 SAML 驗證器的簡要說明。此值為選用。 中繼資料 URL (對於動態驗證器) 用來擷取在 SAML 身分識別提供者與連線伺服器執行個體之間交換 SAML 資訊所需之所有資訊的 URL。在 URL https://<YOUR HORIZON SERVER NAME>/SAAS/API/1.0/GET/metadata/idp.xml中,按一下 <YOUR HORIZON SERVER NAME>,並將其替換為 Omnissa Workspace ONE Access 伺服器或對外負載平衡器 (第三方裝置) 的 FQDN 或 IP 位址。True SSO 觸發模式 (對於動態驗證器) 針對 SAML 驗證器啟用或停用 TrueSSO。 SAML 中繼資料 (對於靜態驗證器) 您從 Unified Access Gateway 應用裝置或第三方裝置產生並複製的中繼資料文字。 需要加密判斷提示 (適用於 Horizon 2412 及更新版本) 如果您需要加密判斷提示支援,請選取此核取方塊。若 IDP 無法傳送加密判斷提示,請保持此選項未勾選 (預設),此時預設的連線伺服器將允許來自 IDP 的未加密 SAML 判斷提示。當 IDP 傳送加密判斷提示時,即使未勾選需要加密判斷提示選項,連線伺服器也會允許加密的判斷提示。 **附註:**在新增/編輯 SAML 驗證器功能中,此選項預設為已勾選。
Workspace ONE 模式 啟用後,會將此 SAML 驗證器標記為 Workspace ONE 驗證器。依預設,連線伺服器不會將驗證器視為 Workspace ONE 驗證器。 IDP 應在每次驗證時對使用者進行驗證 啟用後,即使特定使用者已有作用中的 SAML 工作階段,IDP (身分識別提供者) 仍會要求重新驗證。依預設,當使用者工作階段已在作用中時,IDP 不會要求使用者重新驗證。 -
按一下確定以儲存 SAML 驗證器組態。
-
選取驗證器,以對所有選取的連線伺服器啟用驗證委派設定。
選項 說明 允許的 SAML 驗證已啟用。您可以透過 Horizon Client、Omnissa Workspace ONE Access 或第三方裝置啟動遠端桌面平台和應用程式。 必要的 SAML 驗證已啟用。您只能透過 Omnissa Workspace ONE Access 或第三方裝置啟動遠端桌面平台和應用程式。您無法手動透過 Horizon Client 啟動桌面平台或應用程式。 -
設定中繼資料設定:
-
中繼資料設定可讓您控制在 CPA 環境中共用及設定 SAML 中繼資料的方式。若要在 CPA 層級啟用共用 SAML 中繼資料,必須針對每個網繭個別完成此組態。
-
中繼資料設定包含下列組態欄位:
欄位 說明 叢集 GUID 網繭叢集的唯一識別碼,用於識別 CPA 環境中的特定網繭執行個體。 啟用金鑰共用 控制是否在各網繭之間共用 SAML 簽署和加密金鑰。 啟用實體共用 控制是否在各網繭之間共用 SAML 實體識別碼,並決定各網繭是否向身分識別提供者呈現共用的身分識別 共用實體識別碼 啟用實體識別碼共用時所使用的共用 SAML 實體識別碼,依預設會填入叢集 GUID
後續步驟
延長連線伺服器中繼資料的到期期限,使遠端工作階段不會在 24 小時後即終止。請參閱變更連線伺服器上服務提供者中繼資料的到期期間。
-
此頁面對您有幫助嗎?