Skip to main content

2026 年 8 月 14 日

安裝 Chrome 版 Omnissa Horizon Client

設定 Horizon Client 包括在用戶端裝置上安裝 Chrome 版 Horizon Client 應用程式、設定 Omnissa Horizon Connection Server,以及開啟所需的連接埠。

準備 Horizon Connection Server

管理員必須先安裝並設定 Horizon Connection Server,使用者才能連線至伺服器並存取遠端桌面平台或已發佈的應用程式。

設定 Omnissa Horizon Blast 外部 URL

伺服器安裝完成後,系統會在適用的 Horizon Connection Server 執行個體上啟用 Blast 安全閘道設定。此外,也會將 Blast 外部 URL 設定為在適用的 Horizon Connection Server 執行個體上使用 Blast 安全閘道。

依預設,該 URL 會包含安全通道外部 URL 的 FQDN 及預設連接埠號碼 8443。該 URL 必須包含 FQDN 與連接埠號碼,以便用戶端系統能夠連線至 Horizon Connection Server 主機。

如需詳細資訊,請參閱*《Omnissa Horizon 8 安裝和升級》文件中的〈設定 Horizon Connection Server 執行個體的外部 URL〉*一節。

設定防火牆規則

如果你使用第三方防火牆,請設定規則,允許所有在複寫群組中的 Horizon Connection Server 主機接收 TCP 連接埠 8443 的輸入流量,並設定另一條規則,允許來自伺服器的輸入流量連線至資料中心中遠端桌面平台虛擬機器與 RDS 主機的 TCP 連接埠 22443。

如需詳細資訊,請參閱*〈用戶端網頁瀏覽器存取的防火牆規則〉*一節。

設定使用者驗證

設定使用者驗證時,請使用下列檢查清單。

  • 確認每個 Horizon Connection Server 執行個體都具備可透過您在 Web 瀏覽器中輸入的主機名稱進行完整驗證的 TLS 憑證。如需詳細資訊,請參閱*《Horizon 8 安裝和升級》*文件。
  • 若要使用雙因素驗證 (例如 RSA SecurID 或 RADIUS 驗證),請確認 Horizon Connection Server 上已啟用此功能。您可以自訂 RADIUS 驗證登入頁面上的標籤。您可以設定在遠端工作階段逾時後進行雙因素驗證程序。如需詳細資訊,請參閱*《Horizon 8 管理》*文件中有關於雙因素驗證的主題。
  • 若要在 Horizon Client 中隱藏網域下拉式功能表,請啟用在用戶端使用者介面中隱藏網域清單全域設定。此設定依預設為啟用。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。
  • 若要將網域清單傳送至 Horizon Client,請啟用傳送網域清單全域設定。依預設會停用此設定。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。
  • 若要提供對已發佈應用程式的未驗證存取,請在 Horizon Connection Server 中啟用此功能。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。

下表顯示傳送網域清單在用戶端使用者介面中隱藏網域清單全域設定如何決定使用者從 Horizon Client 登入伺服器的方式。

傳送網域清單設定在用戶端使用者介面中隱藏網域清單設定使用者登入方式
已停用 (預設)已啟用 (預設)網域下拉式功能表已隱藏。使用者必須在使用者名稱文字方塊中輸入下列其中一個值。
  • 使用者名稱
  • domain\username
  • username@domain.com
已停用已停用如果用戶端已設定預設網域,該預設網域會顯示在網域下拉式功能表中。如果用戶端無預設網域可參考,則網域下拉式功能表中會顯示 *DefaultDomain*。使用者必須在使用者名稱文字方塊中輸入下列其中一個值。
  • 使用者名稱
  • domain\username
  • username@domain.com
已啟用已啟用網域下拉式功能表已隱藏。使用者必須在使用者名稱文字方塊中輸入下列其中一個值。
  • 使用者名稱 (不允許使用多個網域)
  • domain\username
  • username@domain.com
已啟用已停用使用者可以在使用者名稱文字方塊中輸入使用者名稱,然後從網域下拉式功能表中選取網域。或者,使用者也可以在使用者名稱文字方塊中輸入下列其中一個值。
  • domain\username
  • username@domain.com

用戶端 Web 瀏覽器存取的防火牆規則

若要允許用戶端 Web 瀏覽器連線至 Horizon Connection Server 執行個體、遠端桌面平台和已發佈的應用程式,您的防火牆必須允許特定 TCP 連接埠的輸入流量。

Chrome 版 Horizon Client 的連線必須使用 HTTPS。不允許使用 HTTP 連線。

依預設,在安裝 Horizon Connection Server 執行個體時,Windows 防火牆會啟用 Horizon View Horizon Connection Server (Blast-In) 規則,並將防火牆設定為允許 TCP 連接埠 8443 的輸入流量。

用戶端瀏覽器存取的防火牆規則
Source預設來源連接埠通訊協定目標預設目標連接埠附註
用戶端 Web 瀏覽器TCP 任何連接埠HTTPSHorizon Connection Server 執行個體TCP 443若要進行初始連線,用戶端裝置上的 Web 瀏覽器會透過 TCP 連接埠 443 連線至 Horizon Connection Server 執行個體。
用戶端 Web 瀏覽器TCP 任何連接埠HTTPSBlast 安全閘道TCP 8443建立初始連線後,用戶端裝置上的 Web 瀏覽器會透過 TCP 連接埠 8443 連線至 Blast 安全閘道。必須在 Horizon Connection Server 執行個體上啟用 Blast 安全閘道,才能允許進行此第二階段連線。
Blast 安全閘道TCP 任何連接埠HTTPSHTML Access AgentTCP 22443如果已啟用 Blast 安全閘道,使用者選取遠端桌面平台或已發佈的應用程式後,Blast 安全閘道會透過 TCP 連接埠 22443 連線至遠端桌面平台虛擬機器或 RDS 主機上的 HTML Access Agent。此代理程式元件會在安裝 Horizon Agent 時一併安裝。
用戶端 Web 瀏覽器TCP 任何連接埠HTTPSHTML Access AgentTCP 22443如果未啟用 Blast 安全閘道,使用者選取遠端桌面平台或已發佈的應用程式後,用戶端裝置上的 Web 瀏覽器會透過 TCP 連接埠 22443,直接連線至遠端桌面平台虛擬機器或 RDS 主機上的 HTML Access Agent。此代理程式元件會在安裝 Horizon Agent 時一併安裝。

安裝或升級 Chrome 版 Horizon Client

Chrome 版 Horizon Client 是一款 Chrome 應用程式,其安裝方式與其他 Chrome 應用程式相同。

先決條件

確認用戶端裝置符合 Chrome 版 Horizon Client 的系統需求。請參閱*〈Chrome 版 Horizon Client 的系統需求〉*一節。

程序

  1. 登入 Chrome 裝置。
  2. 從 Chrome 線上應用程式商店下載並安裝 Chrome 版 Horizon Client。

使用 Google 管理控制台設定已註冊的 Chrome 裝置

您可以使用 Google 管理控制台,在已註冊的 Chrome 裝置上設定 Horizon Connection Server 的相關設定。

您可以設定 Horizon Connection Server 執行個體清單、預設的 Horizon Connection Server 執行個體,以及特定的伺服器與用戶端功能。

當您設定伺服器清單時,這些伺服器會以捷徑的形式顯示在 Horizon Client 中。如果您設定了預設伺服器,Horizon Client 會自動連線至該伺服器。

您可以在 JSON 組態檔中進行這些設定。Chrome 管理員必須使用 Google 管理控制台,將 Horizon Client 應用程式的 JSON 組態檔上傳。如需有關使用 Google 管理控制台的詳細資訊,請參閱〈G Suite 管理員說明〉。

Horizon Connection Server 執行個體清單

您可以使用 server-list 區段中的內容來設定伺服器清單。

屬性說明
server伺服器的 IP 位址或主機名稱。
username(選用) 有權使用該伺服器的使用者名稱。
domain(選用) 在 username 內容中指定之使用者所屬的網域。
description(選用) 伺服器的說明。

下列 JSON 組態檔範例顯示一個伺服器清單。

{
  "broker_list": {
    "Value": {
      "settings": {
        "server-list": [{
          "server": "viewserver0.mydomain.com",
          "default": false,
          "description": "View Server 0",
          "username": "User0",
          "desktopId": "RDS2012R2DC",
          "domain": "TestDomain0"
        },{
          "server": "viewserver1.mydomain.com",
          "description": "View Server 1",
          "username": "User1",
          "domain": "TestDomain1",
          "default": false
        }, {
          "server": "123.456.1.2",
          "description": "View Server 2",
          "username": "User2",
          "default": false,
          "domain": "TestDomain2"
        }, {
          "server": "123.456.1.3",
          "description": "View Server 3",
          "username": "User3",
          "default": false,
          "domain": "TestDomain3"
        }, {
          "server": "viewserver4.mydomain.com",
          "description": "View Server 4",
          "username": "User4",
          "default": false,
          "domain": "TestDomain4"
        }]}
    }
  }
}

預設 Horizon Connection Server 執行個體

您可以在 server-list 區段中使用 default 內容來指定預設伺服器。有效值為 truefalse

下列 JSON 組態檔範例顯示一個預設伺服器。

{
  "broker_list": {
    "Value": {
      "settings": {
        "server-list": [{
          "server": "viewserver0.mydomain.com",
          "default": true,
          "description": "View Server 0",
          "username": "User0",
          "desktopId": "RDS2012R2DC",
          "domain": "TestDomain0"
        }]}
    }
  }
}

用戶端功能

若要設定某些 Horizon Client 功能,您可以使用 common-setting 區段中的設定。editable 內容用於指定使用者是否可以變更設定。下表中的星號表示您可以在可編輯清單中設定的項目。

**附註:**為了確保修改後的設定生效,使用者必須重新啟動 Horizon Client。

設定說明
editable設定 Horizon Client 的設定清單,並指定使用者是否可以修改特定的 common settings。一般而言,各伺服器的原則會決定這些設定的值。您可以新增此表格中以星號 (*) 標示的任何用戶端功能。 如果 editable 內容中所列設定的值為 false,該設定便無法使用。使用者無法變更該設定。使用者介面會顯示為灰色。若要進行變更,系統管理員可以更新伺服器所設定的原則。 如果某項設定列在 editable 內容清單中,且其值設為 true,則該設定會在使用者介面中顯示為可供使用。使用者可以進行變更。 附註:第一次使用時,用戶端會套用伺服器原則中的任何設定。之後,如果該設定可供編輯且已由使用者變更,則用戶端會採用該使用者變更後的設定。

**附註:** Google 管理控制台中的 BCR 設定不支援 editable
allowDataSharing*設定資料共用功能。設定此值以啟用或停用共用功能。有效值為 true (啟用) 和 false (停用)。
allowFileDownload 設定使用者是否可以使用檔案傳輸功能,將檔案從遠端桌面平台下載至用戶端裝置。設定此值以啟用或阻止檔案下載。 有效值為 true (啟用) 和 false (封鎖)。預設值為 true附註:若要透過檔案傳輸功能啟用檔案下載,您必須在用戶端啟用 allowFileDownload,並同時在代理程式端設定 Configure file transfer GPO 設定,以允許檔案下載。請參閱《Horizon 遠端桌面平台功能和 GPO》
allowFileUpload 設定是否允許使用者透過檔案傳輸功能,從用戶端裝置上傳檔案至遠端桌面平台。設定此值以啟用或阻止檔案上傳。 有效值為 true (啟用) 和 false (封鎖)。預設值為 true附註:若要透過檔案傳輸功能啟用檔案上傳,您必須在用戶端啟用 allowFileUpload,並同時在代理程式端設定 Configure file transfer GPO 設定,以允許檔案上傳。請參閱《Horizon 遠端桌面平台功能和 GPO》
autoForwardUSB*啟用或停用自動 USB 重新導向功能。該值用於指定是否啟用或停用自動 USB 重新導向。editable 內容用於指定使用者是否可以在 [設定] 視窗中變更 USB 自動連線設定。兩個內容的有效值皆為 truefalse
bcrEnabled啟用瀏覽器內容重新導向功能。
display*設定用戶端可以使用的本機監視器。此設定可以指定用戶端視窗大小。此設定會在啟動遠端桌面平台時啟用。 可用的選項:
  • multipleMonitors:在所有可用的監視器中呈現。
  • singleMonitor:使用預設視窗大小在一台監視器中呈現。
  • singleMonitorFullscreen:使用全螢幕在一台監視器中呈現。
  • singleMonitorSmallWindow:使用小型視窗大小 (640x480) 在一台監視器中呈現
  • singleMonitorLargeWindow:使用大型視窗大小 (1680x983) 在一台監視器中呈現。
  • {width:mmm, height:nnn}:使用您提供的大小在一台監視器中呈現。(mmmxnnn)
如果 editable 內容清單中缺少 display 或該項目設定為 false,系統便會鎖定此設定。如果 editable 內容設定為 true,使用者即可變更該設定。
enableAdvancedTouch 啟用或停用進階觸控手勢支援,如〈觸控板、觸控式螢幕、數字鍵台和滑鼠手勢〉一節中所述。 有效值為 true (啟用) 和 false (停用)。預設值為 true
enableAnonymousLogin*設定「未驗證存取」功能,該功能會在 [設定] 對話方塊中顯示為使用「未驗證存取」匿名登入value 內容用於指定該功能是啟用或停用。有效值為 truefalse
enableFileAssociation 設定檔案關聯功能的啟用狀態,如〈設定檔案關聯〉一節所述。有效值如下:
  • true:啟用檔案關聯。
  • false:停用檔案關聯。使用者仍可對本機檔案按一下滑鼠右鍵,並選取 Chrome 版 Horizon Client,但會出現警告訊息,而非顯示可用的應用程式清單。
若未設定 enableFileAssociation,檔案關聯功能預設為啟用。
enableHighResolution*設定高解析度模式功能。value 內容用於指定該功能是啟用或停用。editable 內容用於指定使用者是否可變更 Horizon Client 中的高解析度模式設定。兩個內容的有效值皆為 truefalse
enableMediaStream 決定用戶端使用者是否可為 Chrome 用戶端的瀏覽器重新導向功能與 Microsoft Teams 的媒體最佳化功能,設定相機與麥克風權限。有效值如下:
  • true:用戶端使用者可設定相關選項,並回應提示,以允許或拒絕遠端瀏覽器在瀏覽器重新導向期間存取用戶端的相機與麥克風。
  • false:所有與相機和麥克風權限相關的設定與提示,皆不會顯示給用戶端使用者。使用者無法設定這些權限。在瀏覽器重新導向期間,會自動拒絕遠端瀏覽器存取用戶端的相機和麥克風。
預設值為 true。如需詳細資訊,請參閱《Horizon 遠端桌面平台功能和 GPO》文件中的〈設定瀏覽器重新導向〉〈Microsoft Teams 的媒體最佳化〉章節。
enableMultiMonitor設定多台監視器功能。使用 value 內容來指定此功能是開啟還是關閉。有效值為 truefalse
enableH264指定轉譯方式是否使用 H.264 視訊模式。用戶端會啟用 H.264 視訊模式。有效值為 truefalse附註: 只有在您使用顯示比例大於 100% 的一般顯示器,且管理員未停用此功能時,這個選項才會出現在 [設定] 視窗中。
enableRTAVH264Codec 啟用或停用即時影音 (RTAV) 的 H.264 轉碼器。有效值為 true (啟用 H.264) 和 false (停用 H.264)。 預設值為 true。 如需詳細資訊,請參閱〈使用網路攝影機、麥克風和喇叭的即時影音 (RTAV) 功能〉一節。
forcePrivateMode 為 Horizon Cloud on Azure next-gen 啟用隱私權模式。使用此設定可強制為使用者啟用隱私權模式。啟用此設定後,使用者必須通過驗證才能登入。當 Horizon Client 關閉或目前伺服器中斷連線時,系統會將使用者導向至瀏覽器的登出頁面。未設定此項目時,系統會停用此設定。
enableNetworkIndicator 啟用或停用網路通知功能。有效值為 true (啟用功能) 和 false (停用功能)。此用戶端設定是否生效,取決於多項因素,如〈設定網路通知訊息的顯示方式〉中所述。 將此值設為 false 會從設定視窗中移除停用網路狀態顯示選項。 預設值為 true
enableLogoutTriggeredQuit登出時觸發用戶端關閉。啟用此原則選項後,使用者成功登出時,系統會觸發用戶端關閉。 此選項接受類型為 truefalse 的布林值。
enableDisconnectionTriggeredQuit從最後一個使用中的桌面平台或應用程式中斷連線時,系統會觸發用戶端關閉。啟用此原則選項後,從最後一個使用中的桌面平台或應用程式中斷連線時,系統會觸發用戶端關閉。 此選項接受類型為 truefalse 的布林值。
enableScreenSharing* 允許或禁止使用者在使用已發佈的應用程式時共用其本機螢幕畫面內容。有效值為 true (允許) 和 false (不允許)。 editable 內容用於指定使用者是否可從 [設定] 視窗控制其螢幕畫面分享權限。
enableWebRTCRedirection* 啟用或停用 WebRTC 型應用程式的媒體最佳化功能。 啟用此功能後,系統會最佳化遠端桌面平台中 WebRTC 型應用程式的音訊、視訊與螢幕畫面分享串流。此功能可提升使用者在虛擬會議與電話會議期間的整體影音體驗。 有效值為 true (啟用功能) 和 false (停用功能)。 editable 內容用於指定使用者是否可從 [設定] 視窗控制 WebRTC 媒體最佳化功能的啟用狀態。
enableWindowsKey*啟用或停用遠端桌面平台中的 Windows 鍵。此值用於指定該功能是啟用或停用。editable 內容用於指定使用者是否可變更 Horizon Client 中的為桌面平台啟用 Windows 鍵設定。兩個內容的有效值皆為 truefalse
enhBcrEnabled啟用加強模式的瀏覽器內容重新導向功能。必須先啟用瀏覽器內容重新導向功能,此設定才會生效。

請注意,設定加強型 BCR 時,其 Allowlist 中不支援使用 <all_urls>。另外,如果某個網站同時存在於兩個清單中 (或舊版設定為 <all_urls> 且該網站包含於加強型清單中),當使用者導覽至該網站時,系統將優先執行加強型 BCR,而非舊版 BCR。

hardwareAccelerationOption 設定用戶端的即時影音 (RTAV) GPU 硬體加速功能。如需詳細資訊,請參閱〈使用網路攝影機、麥克風和喇叭的即時影音 (RTAV) 功能〉一節。 有效值如下:
  • no-preference 允許用戶端根據系統和組態的最佳選項,靈活地使用硬體加速或軟體加速。這是預設值。
  • prefer-hardware 可開啟硬體加速。
  • prefer-software 可關閉硬體加速並改用軟體加速。
hideSecondaryServer 設定 Horizon Client 是否針對主要與次要伺服器主機名稱皆顯示伺服器圖示,或僅針對主要伺服器主機名稱顯示圖示。 有效值包括 true (僅顯示主要主機名稱的單一圖示) 和 false
  • 設定為 true 時,Horizon Client 僅顯示主要主機名稱的圖示。
  • 設定為 false 時,Horizon Client 會針對主要與次要伺服器主機名稱皆顯示伺服器圖示。此設定可能會導致同一伺服器顯示兩個圖示。例如,若負載平衡器作為主要主機,而 Omnissa Unified Access Gateway (UAG) 作為次要主機,則 Horizon Client 會顯示一個負載平衡器主機名稱的圖示,以及一個對應 UAG 主機名稱的重複圖示。
預設值為 true
ignoreCertErrors 設定瀏覽器重新導向功能是否開啟包含 SSL 或安全憑證錯誤的頁面。有效值如下:
  • false:瀏覽器重新導向功能不會開啟包含 SSL 或憑證錯誤的頁面。這些頁面不會被重新導向,且 Horizon Client 會顯示有關 SSL 或憑證錯誤的訊息。
  • true:瀏覽器重新導向功能會繼續開啟包含 SSL 或憑證錯誤的頁面。這些錯誤將被忽略,頁面仍會被重新導向。
預設值為 false。如需詳細資訊,請參閱〈設定瀏覽器重新導向〉一節。
ignoreCertErrorsBcr 啟用瀏覽器內容重新導向的忽略憑證錯誤功能。
ignoreCertErrorsEnhBcr 啟用加強型瀏覽器內容重新導向的忽略憑證錯誤功能。
networkStateConfig 指定 Horizon Client 用來計算網路品質分數並判斷網路穩定性的臨界值參數。如需 Horizon Client 如何使用這些參數的詳細資訊,請參閱〈自訂 Horizon Client 判斷網路品質的方式〉一節。

此設定包括下列內容:
  • networkStateTcpRttMSLow:指定用於計算網路品質分數的低 RTT 臨界值。此值必須為小於 networkStateTcpRttMSHigh 值的正整數。預設值為 2。
  • networkStateTcpRttMSHigh::指定用於計算網路品質分數的高 RTT 臨界值。此值必須為大於 networkStateTcpRttMSLow 值的正整數。預設值為 400。
  • networkStateQualityScoreTcpThresholdGood:指定判斷網路穩定性良好所需的最低分數。有效值必須介於 0 到 100 之間,並且大於 networkStateQualityScoreTcpThresholdPoor 值。預設值為 85。分數落在 networkStateQualityScoreTcpThresholdPoor 與 networkStateQualityScoreTcpThresholdGood 之間時,表示網路品質正常。
  • networkStateQualityScoreTcpThresholdPoor:指定代表網路穩定性不佳的分數範圍上限。有效值必須介於 0 到 100 之間,並且小於 networkStateQualityScoreTcpThresholdGood 值。預設值為 40。分數落在 networkStateQualityScoreTcpThresholdPoor 與 networkStateQualityScoreTcpThresholdGood 之間時,表示網路品質正常。
  • networkStateRttCheckPeriodMs:指定監控網路 RTT 統計資料的時間間隔 (以毫秒為單位)。有效值必須大於 2000。預設值為 15000。
powerSetting防止裝置因遠端工作階段中的使用者閒置而進入睡眠模式。依預設,Chrome 裝置會在 10 分鐘後進入睡眠模式。當您設定 powerSetting 時,裝置會等到最後一個遠端工作階段結束後才進入睡眠模式。 keepAwakeLevel 內容用於指定電源原則的層級。keepAwakeLevel 內容的有效值如下:
  • system:防止系統因使用者閒置而進入睡眠模式。此值為預設值。
  • display:防止系統因使用者閒置而關閉或調暗顯示器,或進入睡眠模式。
splitUSB 指定 USB 裝置的分割重新導向行為,如〈分割複合 USB 裝置〉一節所述。 此設定包括下列內容:
  • allowList:指定允許進行分割重新導向的複合裝置。若裝置未列在清單中,則不會進行分割。將此值設為包含下列索引鍵-值配對的資料物件陣列:
    • device:指定複合裝置的識別資訊。有效值的格式為 <vid>:<pid>,其中 <vid> 表示裝置的廠商識別碼,<pid> 表示產品識別碼。
    • excludedInterface:指定不應重新導向的裝置介面。將此值設定為要排除的介面識別碼陣列。
  • blockList:指定禁止進行分割重新導向的複合裝置。將此值設定為物件陣列,格式為 <vid>:<pid>,其中 <vid> 表示裝置的廠商識別碼,<pid> 表示產品識別碼。
使用此設定時,系統會忽略同等的代理程式群組原則設定 (分割 Vid/Pid 裝置)。
urlFiltering 設定用戶端的 URL 內容重新導向規則。URL 內容重新導向功能也需要代理程式端的組態設定。如需詳細資訊,請參閱《Horizon 遠端桌面平台功能和 GPO》文件中的〈使用 URL 內容重新導向的需求〉〈設定 URL 內容重新導向〉章節。

附註: 您必須重新啟動 Horizon Client,變更後的規則才會生效。

附註:在 Horizon Connection Server 執行個體上使用 vdmutil 命令列介面所設定的 URL 內容重新導向規則,其優先順序高於透過 urlFiltering 設定所設定的 URL 內容重新導向。 urlFiltering 設定包含一個內容項目 protocols,其值為物件陣列,並具有下列內容項目:

  • brokerHostname:重新導向 URL 時要使用的 Horizon Connection Server 主機 IP 位址或完整網域名稱 (FQDN)。
  • protocol:要重新導向的 URL 通訊協定。
  • remoteItem:可處理 agentRules 中指定 URL 的遠端桌面平台或應用程式集區的顯示名稱。
  • agentRules:會重新導向至 remoteItem 所指定遠端桌面平台或應用程式的 URL。例如,若將 agentRules 設為 .*mycompany.com,則所有包含字串 mycompany.com 的 URL 都會被重新導向至指定的遠端桌面平台或應用程式。
附註:根據您在 agentRules 中使用的規則語法,所重新導向的 URL 範圍可能會有所不同。
  • 規則語法 .*mycompany.com 支援重新導向所有包含字串 mycompany.com 的 URL,包括 http://mycompany.com
  • 規則語法 .*.mycompany.com 支援重新導向所有包含字串 .mycompany.com 的 URL,但不支援重新導向根 URL。例如,http://mycompany.com 不會被重新導向。
useAssetIdReplaceMachineName 設定如何將用戶端資產識別碼 (實體電腦名稱) 傳遞至對應的 Horizon 環境變數。如需詳細資訊,請參閱 Omnissa 知識庫 (KB) 文章 92513。 有效值如下:
  • false:資產識別碼會傳遞至 ViewClient_Asset_ID 環境變數。
  • true:資產識別碼會傳遞至 ViewClient_Machine_Name 環境變數。
預設值為 false
ws1WebviewMode 設定使用者是否可在以受管理應用程式執行的 Horizon Client 中進行驗證,例如由 Unified Access Gateway 和 Omnissa Workspace ONE 管理的應用程式。有效值如下:
  • secure-webview:允許使用者以受管理應用程式身分驗證登入 Horizon Client,並在驗證完成後清除快取與 Cookie。
  • persistent-webview:允許使用者以受管理應用程式身分驗證登入 Horizon Client,但在驗證完成後不會清除快取與 Cookie。此值允許儲存驗證資訊。
  • browser:需要開啟瀏覽器視窗以進行使用者驗證。此值會禁止 Horizon Client 以受管理應用程式的形式執行。
預設值為 secure-webview

下列 JSON 組態檔範例顯示 editable 內容的一些常見設定和使用方式。此範例顯示可為使用者提供最佳體驗的效能與效率建議設定。

{
  "broker_list": {
    "Value": {
      "settings": {
        "server-list": [
          {
            "server": "viewserver0.mydomain.com",
            "default": true,
            "description": "View Server 0",
            "username": "User0",
            "domain": "TestDomain0"
          }
        ],
        "common-setting": {
          "allowDataSharing": true,
          "allowFileDownload": true,
          "allowFileUpload": true,
          "autoForwardUSB": true,
          "autoForwardUSBPolicy": [
            {
               "desktop": "HorizonAutoUsbAll",
               "autoConnectAllOnStart": true,
               "autoConnectAllOnInsert": true
            }
         ],
         "browserRedir": [
            {
               "bcrEnabled": true,
               "enhBcrEnabled": true,
               "enableMediaStream": true,
               "ignoreCertErrorsBcr": false,
               "ignoreCertErrorsEnhBcr": true
            }
         ],
          "enableAdvancedTouch": true,
          "enableAnonymousLogin": false,
          "enableDisconnectionTriggeredQuit": true,
          "enableFileAssociation": false,
          "enableH264": true,
          "enableHighResolution": false,
          "enableLogoutTriggeredQuit": true,
          "enableMediaStream": false,
          "enableNetworkIndicator": true,
          "enableRTAVH264Codec": true,
          "enableScreenSharing": true,
          "enableWindowsKey": true,
          "display": "multipleMonitors",
          "forcePrivateMode": true,
          "hardwareAccelerationOption": "no-preference",
          "hideSecondaryServer": true,
          "ignoreCertErrors": false,
          "useAssetIdReplaceMachineName": false,
          "ws1WebviewMode": "secure-webview",
          "networkStateConfig": {
            "networkStateTcpRttMSLow": 2,
            "networkStateTcpRttMSHigh": 400,
            "networkStateQualityScoreTcpThresholdGood": 85,
            "networkStateQualityScoreTcpThresholdPoor": 40,
            "networkStateRttCheckPeriodMs": 15000
          },
          "splitUSB": {
            "allowList": [
              {
                "device": "0554:1001",
                "excludedInterface": [
                  "00",
                  "01",
                  "02"
                ]
              }
            ]
          },
          "urlFiltering": {
            "protocols": [
              {
                "brokerHostname": "10.117.24.28",
                "protocol": "http",
                "remoteItem": "win2022_RDSH",
                "agentRules": ".*example1.com"
              },
              {
                "brokerHostname": "10.117.161.109",
                "protocol": "https",
                "remoteItem": "win10_VDI",
                "agentRules": ".*example2.com"
              }
            ]
          },
          "editable": {
            "allowDataSharing": true,
            "autoForwardUSB": true,
            "enableAnonymousLogin": true,
            "enableHighResolution": true,
            "enableH264": true,
            "enableWebRTCRedirection": true,
            "enableScreenSharing": true,
            "display": true
          }
        }
      }
    }
  }
}

設定 HTML Access Agent 為可使用新的 TLS 憑證

若要符合產業或安全法規,您可以使用憑證授權機構 (CA) 所簽署的憑證來取代 HTML Access Agent 所產生的預設 TLS 憑證。

在遠端桌面平台上安裝 HTML Access Agent 時,HTML Access Agent 服務會建立預設的自我簽署憑證。該服務會將預設憑證提供給使用 Chrome 版 Horizon Client 的瀏覽器。

**附註:**在桌面平台虛擬機器的客體作業系統中,此服務稱為 Omnissa Horizon Blast 服務。

若要將預設憑證替換為您從 CA 取得的簽署憑證,必須在每部遠端桌面平台的 Windows 本機電腦憑證存放區中匯入該憑證。您也必須設定登錄值,以允許 HTML Access Agent 使用新的憑證。

如果您將預設的 HTML Access Agent 憑證取代為 CA 簽署的憑證,請在各個遠端桌面平台上設定唯一憑證。請勿在用於建立桌面平台集區的父虛擬機器或範本上設定 CA 簽署的憑證。此作法將導致數百甚至數千部遠端桌面平台使用相同的憑證。

在遠端桌面平台上將憑證嵌入式管理單元新增至 MMC

在您可以將憑證新增到 Windows 本機電腦憑證存放區之前,必須將憑證嵌入式管理單元新增到安裝 HTML Access Agent 所在遠端桌面平台上的 Microsoft Management Console (MMC) 中。

先決條件

請確認在安裝 HTML Access Agent 所在的 Windows 客體作業系統上可以使用 MMC 和憑證嵌入式管理單元。

先決條件

  1. 在遠端桌面平台上,按一下開始,然後輸入 mmc.exe

  2. MMC 視窗中,移至檔案 > 新增/移除嵌入式管理單元

  3. 新增或移除嵌入式管理單元視窗中,選取憑證,然後按一下新增

  4. 憑證嵌入式管理單元視窗中,選取電腦帳戶,按下一步,選取本機電腦,然後按一下完成

  5. 新增或移除嵌入式管理單元視窗中,按一下確定

下一步

將 SSL 憑證匯入 Windows 本機電腦憑證存放區。請參閱將 HTML Access Agent 的憑證匯入至 Windows 憑證存放區中主題。

將 HTML Access Agent 的憑證匯入至 Windows 憑證存放區中

若要將預設 HTML Access Agent 憑證取代為 CA 簽署的憑證,您必須將 CA 簽署的憑證匯入至 Windows 本機電腦憑證存放區中。在已安裝 HTML Access Agent 的每個遠端桌面平台上執行此程序。

先決條件

  • 確認遠端桌面平台上已安裝 HTML Access Agent。
  • 確認 CA 簽署的憑證已複製到遠端桌面平台。
  • 確認憑證嵌入式管理單元已新增至 MMC。請參閱*〈在遠端桌面平台上新增憑證嵌入式管理單元到 MMC〉*一節。

程序

  1. 在遠端桌面平台的 MMC 視窗中,展開憑證 (本機電腦) 節點,並選取個人資料夾。

  2. 在 [動作] 窗格中,移至更多動作 > 所有工作 > 匯入

  3. 憑證匯入精靈中,按下一步並瀏覽至儲存憑證所在的位置。

  4. 選取憑證檔案,然後按一下開啟

    若要顯示憑證檔案類型,可以從檔案名稱下拉式功能表選取其檔案格式。

  5. 為包含在憑證檔案中的私密金鑰輸入密碼。

  6. 選取將這個金鑰設成可匯出

  7. 選取包含所有可延伸的內容

  8. 下一步,然後再按一下完成

    新憑證會出現在憑證 (本機電腦) > 個人 > 憑證資料夾中。

  9. 確認新憑證包含私密金鑰。

    a. 在憑證 (本機電腦) > 個人 > 憑證資料夾中,按兩下新的憑證。

    b. 在 [憑證資訊] 對話方塊的 [一般] 索引標籤中,確認出現下列敘述: You have a private key that corresponds to this certificate

下一步

請參閱「將根憑證和中繼憑證匯入 Windows 憑證存放區」。如需詳細資訊,請參閱*〈匯入 HTML Access Agent 的根和中繼憑證〉*一節。

使用憑證的指紋來設定適當的登錄機碼。如需詳細資訊,請參閱*〈在 Windows 登錄中設定憑證指紋〉*一節。

匯入 HTML Access Agent 的根和中繼憑證

如果憑證鏈結中的根憑證和中繼憑證未隨著您為 HTML Access Agent 匯入的 SSL 憑證一併匯入,則您必須將這些憑證匯入 Windows 本機電腦憑證存放區中。

  1. 在遠端桌面平台的 MMC 主控台中,展開憑證 (本機電腦) 節點,然後移至受信任的根憑證授權單位 > 憑證資料夾。

    • 如果您的根憑證位於此資料夾中,而且憑證鏈結中沒有任何中繼憑證,請略過此程序。
    • 如果您的根憑證不在此資料夾中,請繼續進行步驟 2。
  2. 以滑鼠右鍵按一下信任的根憑證授權機構 > 憑證資料夾,然後按一下所有工作 > 匯入

  3. 憑證匯入精靈中,按下一步並瀏覽至儲存根 CA 憑證所在的位置。

  4. 選取根 CA 憑證檔案,然後按一下開啟

  5. 依序按下一步下一步,然後按一下完成

  6. 如果您的伺服器憑證是由中繼 CA 所簽署,請將憑證鏈結中的所有中繼憑證匯入至 Windows 本機電腦的憑證存放區。

    a. 移至憑證 (本機電腦) > 中繼憑證授權機構 > 憑證資料夾。

    b. 針對每一個需要匯入的中繼憑證,重複步驟 3 至步驟 6。

下一步

使用憑證的指紋來設定適當的登錄機碼。如需詳細資訊,請參閱*〈在 Windows 登錄中設定憑證指紋〉*主題。

在 Windows 登錄中設定憑證指紋

若要允許 HTML Access Agent 使用匯入至 Windows 憑證存放區的 CA 簽署憑證,您必須在 Windows 登錄機碼中設定憑證指紋。您必須在每一部以 CA 簽署憑證取代預設憑證的遠端桌面平台上執行此步驟。

先決條件

確認 CA 簽署的憑證是否已匯入至 Windows 憑證存放區。請參閱將 HTML Access Agent 的憑證匯入至 Windows 憑證存放區中一節。

程序

  1. 在 HTML Access Agent 安裝所在遠端桌面平台的 MMC 視窗中,導覽至憑證 (本機電腦) > 個人 > 憑證資料夾。

  2. 按兩下您匯入至 Windows 憑證存放區的 CA 簽署憑證。

  3. 在 [憑證] 對話方塊中按一下 [詳細資料] 索引標籤、向下捲動,然後選取指紋圖示。

  4. 將選取的指紋複製到文字檔案。

    例如:31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3e

    **附註:**複製指紋時,請勿包含開頭的空白字元。如果您誤將前置空格連同指紋複製到登錄機碼中 (在步驟 7 中),可能會無法成功設定憑證。即使前置空格未顯示在登錄值文字方塊中,也可能發生此問題。

  5. 在安裝 HTML Access Agent 的桌面平台上啟動 Windows 登錄編輯程式。

  6. 導覽至 Horizon Blast\Config 登錄機碼。

  7. 修改 SslHash 值,並將憑證指紋貼到文字方塊中。

  8. 將 Windows 重新開機。

結果

當使用者透過 Chrome 版 Horizon Client 連線至遠端桌面平台時,HTML Access Agent 會在使用者的瀏覽器中顯示 CA 簽署的憑證。

設定 HTML Access Agent 為使用特定的加密套件

您可以設定 HTML Access Agent 為使用特定的加密套件,以取代預設的加密集。

依預設,HTML Access Agent 需要傳入 TLS 連線才能根據特定加密來使用加密方法,以針對網路竊聽和偽造提供強式防護。您可以設定替代加密清單以供 HTML Access Agent 使用。可接受的加密套件組合需以 OpenSSL 格式表示。若要查看加密清單的格式,您可以在 Web 瀏覽器中搜尋 openssl cipher string

程序

  1. 在 HTML Access Agent 安裝所在的桌面平台上,啟動 Windows 登錄編輯程式。

  2. 導覽至 Horizon Blast\Config 登錄機碼。

  3. 新增一個字串值 (REG_SZ) SslCiphers,並將以 OpenSSL 格式撰寫的加密套件清單貼入文字方塊中。

  4. 若要使變更生效,請重新啟動 Omnissa Horizon Blast 服務。

    在 Windows 客體作業系統中,HTML Access Agent 的服務稱為 Horizon Blast。

結果

若要還原為使用預設的加密清單,請刪除 SslCiphers 值並重新啟動 Horizon Blast 服務。請勿僅刪除值的資料部分,因為 HTML Access Agent 會依據 OpenSSL 加密清單格式定義,將所有加密視為無法接受。

當 HTML Access Agent 啟動時,會將加密定義寫入 Horizon Blast 服務的記錄檔中。您可以在未於 Windows 登錄中設定 SslCiphers 值的情況下啟動 Horizon Blast 服務,並透過檢查記錄檔來找出目前的預設加密清單。

HTML Access Agent 預設加密定義的版本可能會變動,以便提供增強的安全性。

將 CA 簽署的憑證用於 Unified Access Gateway

如果您使用 Unified Access Gateway 應用裝置,則必須安裝已設定主體別名 (SAN) 的 CA 簽署憑證。

如果您使用未設定 SAN 的 CA 簽署憑證,或使用自我簽署憑證,使用者在透過 Chrome 版 Horizon Client 連線時將會收到「您的連線不是私人連線」的錯誤訊息,且無法建立連線。

**附註:**如果您使用的是 Horizon Connection Server 執行個體,使用者仍可透過按一下 Proceed to ip-address (unsafe) 連結來建立連線。

如需安裝和設定憑證的相關資訊,請參閱*《Horizon 8 安裝和升級》*文件。如需在 Chrome 中安裝憑證的相關資訊,請參閱 〈Google Chrome〉 說明文件。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…