部分環境會使用 Microsoft Entra 混合加入,為內部部署與雲端主控資源提供 Single Sign-On (SSO) 存取功能。
**附註:**Microsoft Entra 亦稱為 Microsoft Azure Active Directory 或 Azure AD。本說明文件頁面使用官方名稱「Microsoft Entra」來指稱先前名為 Microsoft Azure Active Directory 或 Azure AD 的身分識別解決方案。
在這類混合加入環境中,內部部署的 Active Directory 身分識別必須同步至 Microsoft Entra ID。若要實作此同步作業,您可以採用下列其中一種模式部署 Microsoft Entra:
-
同盟身分識別基礎結構
此環境為同盟身分識別提供者 (IdP) 設定,其中由 Active Directory 聯盟服務 (ADFS) 作為身分識別提供者。 -
受管理身分識別基礎結構
此環境為 Microsoft Entra ID 作為身分識別提供者的設定。
支援的 Microsoft Entra 部署
Omnissa Horizon 8 支援混合 Microsoft Entra 部署,可使用同盟模式或受管理模式,其中桌面平台機器同時加入內部部署 Active Directory 網域並登錄至 Microsoft Entra ID。若要設定混合 Microsoft Entra 部署,請參閱 Microsoft Entra 說明文件。
支援的 Horizon 集區
Microsoft Entra 部署在同盟模式和受管理模式下,皆支援所有類型的集區,包括完整複製、即時複製、手動和 RDSH,並可在專用 (持續性) 和浮動 (非持續性) 模式中運作。
True SSO 支援
若要在混合 Microsoft Entra 部署中實作 True SSO,您必須設定 Microsoft Entra 憑證式驗證。啟用 True SSO 功能後,使用者可在無需輸入其 Active Directory 認證的情況下,存取虛擬桌面平台、已發佈的桌面平台或應用程式。
同盟模式下的混合 Microsoft Entra
所有支援的 Horizon 7 和 Horizon 8 版本皆支援以同盟模式部署的混合 Microsoft Entra。在同盟模式中,支援的身分識別提供者為 ADFS。
在桌面平台機器尚未達到能在使用者登入時發出 Microsoft Entra 主要重新整理權杖 (PRT) 的狀態前,將無法使用 SSO 存取由 Microsoft Entra 指派的資源。若要深入瞭解有關 PRT,請參閱 Microsoft Entra 說明文件。
如需詳細資料和限制,請參閱 Omnissa 知識庫文章 89127。
受管理模式下的混合 Microsoft Entra
在受管理模式下的 Microsoft Entra 混合加入情境中,Microsoft Entra ID 作為身分識別提供者,並透過安裝在內部部署網域控制站上的 Microsoft Entra Connect 軟體進行整合。Microsoft Entra Connect 負責將內部部署的使用者與裝置身分識別同步至 Microsoft Entra ID。
由於 Microsoft Entra Connect 會以預先確定的預設時間間隔同步這些身分識別,您可能會在身分識別同步並完全整合至 Microsoft Entra ID 前遇到延遲情況。
為因應此延遲,您可以設定桌面平台等待混合加入程序完成,確保該桌面平台的身分識別在 Microsoft Entra ID 中已完全生效後,才允許使用者連線。此組態設定可確保與 Microsoft Entra ID 的順利整合,並改善使用者連線至桌面平台時的體驗。
附註:啟用設定等待混合加入功能後,可能會因 Horizon Agent 等待 Microsoft Entra 混合加入程序完成而導致機器可用性出現明顯延遲。若在嘗試將機器登錄至 Microsoft Entra ID 時遇到問題,或延遲時間超過 120 分鐘,請連絡 Microsoft 支援團隊。
先決條件
在啟用設定等待混合加入功能之前,請先確認您的部署符合下列系統需求。
-
Omnissa Horizon Connection Server 2406 或更新版本
**附註:**或者,您也可以在 Horizon Connection Server 2312 或更早版本上使用此功能,但需配合本頁面稍後所述的顯示限制。
-
桌面平台機器上已安裝 Horizon Agent 2406 或更新版本
-
網域控制站上已安裝 Microsoft Entra Connect,並設定為支援受管理網域的混合加入。請參閱下列 Microsoft 說明文件頁面:
完成上述先決條件後,請繼續前往下一節,為所有已透過 Microsoft Entra Connect 設定為混合加入的桌面平台機器啟用設定等待混合加入功能。
啟用等待混合加入功能
若要啟用等待混合加入的功能,請針對每部已透過 Microsoft Entra Connect 設定為混合加入的桌面平台機器,啟用設定等待混合加入群組原則物件 (GPO) 設定。
如需詳細資訊,請參閱代理程式組態 ADMX 範本設定。
在混合加入期間監控機器狀態
若要監控桌面平台機器的可用性,請導覽至 Omnissa Horizon Console 中的機器狀態頁面。
以下概要說明 Microsoft Entra 混合加入程序,以及機器在完全可用之前可能經歷的一般等待時間。
-
當新機器開始執行混合加入程序時,系統會在 Active Directory 中建立一個電腦物件。該物件會進入擱置狀態,等待 Microsoft Entra Connect 在下一次排程同步事件中,將其同步至 Microsoft Entra ID。
在此擱置狀態期間,Horizon Console 會將機器狀態顯示為混合網域加入處理中。

附註:在 Horizon Connection Server 2312 或更早版本中,擱置期間 Horizon Console 會將機器狀態顯示為組態錯誤。該錯誤狀態僅為暫時性顯示,當混合加入程序完成後,狀態將會變更為可用。
-
Microsoft Entra Connect 預設排定每小時執行一次同步工作。因此,機器通常會維持在擱置狀態且無法使用,最多達 60 分鐘。
**附註:**機器可能在 60 分鐘內即可變為可用,但也可能因環境條件或 Microsoft Entra Connect 的同步排程等因素而持續處於擱置狀態更長時間。
-
在下一次排程的同步事件中,Microsoft Entra Connect 會將該電腦物件登錄至 Microsoft Entra ID。當 Microsoft Entra Connect 完成同步,且電腦物件已完全整合至 Microsoft Entra ID 時,混合加入程序即告完成,機器狀態將變更為可用。
疑難排解
如果遇到問題,請依照建議的疑難排解步驟進行處理。
已啟用混合加入功能,但未生效。
-
在該機器上確認登錄機碼
HKLM\Software\Policies\Omnissa\Horizon\Agent\Configuration\WaitForHybridJoin的值已設為 1。如果找不到此機碼,可能是設定等待混合加入 GPO 設定未正確設定,或在將 GPO 推送至機器時發生問題。
-
確認該 GPO 與正確的 OU 或網域相關聯。
-
在 Microsoft Azure 入口網站中確認該機器是否已成功加入網域。
-
在該機器上執行
gpupdate /force命令,以強制重新整理群組原則組態設定。
機器狀態在 90 至 120 分鐘後仍無法變更為可用。
執行 dsregtool Microsoft PowerShell 指令碼,以偵測可能的組態問題。
如果問題仍存在,且 Microsoft Entra Connect 無法將機器登錄至 Microsoft Entra ID,請連絡 Microsoft 支援團隊。
此頁面對您有幫助嗎?