您可以使用 LDAP 旗標 pae-SAMLKeySharingEnabled,在叢集內啟用共用中繼資料的功能。
**附註:**設定此旗標後,不需要重新啟動任何服務。
先決條件
- 在 Horizon Console 中啟用 SAML 驗證,並依照在 Horizon Console 中設定 SAML 驗證器的說明新增 SAML 驗證器。
程序
-
使用網域管理員權限登入網繭的連線伺服器。
-
開啟 ADSI Edit 工具 (位於 Windows 系統管理工具)。
-
在主控台樹狀結構中,選取連線至。
-
在選取或輸入辨別名稱或命名內容文字方塊中,輸入辨別名稱。
-
在電腦窗格中,選取或輸入
localhost:389,或輸入連線伺服器主機的完整網域名稱 (FQDN),並加上連接埠號碼 389。例如:
localhost:389或mycomputer.example.com:389 -
展開 ADSI Edit 樹狀結構,然後展開 OU=Properties。
-
在右窗格中,選取 OU=Global,然後按兩下 CN=Common。
-
在內容對話方塊中,請依連線伺服器版本設定
pae-SAMLKeySharingEnabled屬性:-
連線伺服器版本 2503
將pae-SAMLKeySharingEnabled設為1,以在叢集中所有連線伺服器之間啟用共用簽署與加密憑證。 -
連線伺服器版本 2512 及更新版本
將pae-SAMLKeySharingEnabled設為3,以啟用叢集層級的服務提供者 (SP) 中繼資料,包括叢集中所有連線伺服器共用的實體識別碼、簽署憑證與加密憑證。
-
-
啟用共用中繼資料功能後,從叢集中的任何連線伺服器使用此 URL 啟動 sp.xml,都會產生相同的簽署與加密憑證:
https://<CS_FQDN>/SAML/metadata/sp.xml
產生的中繼資料行為取決於連線伺服器版本。
-
版本 2503 及更新版本,且
pae-SAMLKeySharingEnabled值設為1:- 所有連線伺服器使用相同的加密憑證
- 所有連線伺服器使用相同的簽署憑證
- 連線伺服器專屬的實體識別碼 (https://<CS_FQDN>/SAML/metadata/sp.xml)
- 連線伺服器專屬的 ACS URL
-
版本 2512 及更新版本,且
pae-SAMLKeySharingEnabled值設為3:- 所有連線伺服器使用相同的加密憑證
- 所有連線伺服器使用相同的簽署憑證
- 單一、共用的實體識別碼 (<Cluster_GUID>)
- 中繼資料中列出的所有連線伺服器 ACS URL
(例如:
https://CS1-FQDN/SAML/sso、https://CS2-FQDN/SAML/sso)
- 如果使用 WS1 Access,請在 Access 端執行虛擬應用程式集合的同步作業。
此頁面對您有幫助嗎?