對於 Horizon Cloud on Microsoft Azure 部署,服務會使用 API 呼叫在 Microsoft Azure 訂閱中部署資源,並管理這些資源。為了讓 Horizon Cloud 能在 Microsoft Azure 訂閱中使用其 API 呼叫,您需要建立服務主體,在 Microsoft Entra ID 中稱為應用程式登錄。
除了提供者的主要服務主體之外,您還可以為同一個提供者建立四個額外且獨立的服務主體。若要支援總計 5,000 部虛擬機器,請新增四個額外的服務主體。多個服務主體會共用訂閱識別碼和目錄識別碼,但每個服務主體有其自己的應用程式識別碼。
**重要:**請為每個服務主體使用相同的角色。
您需要建立服務主體,以便 Horizon Cloud 存取並使用您的 Microsoft Azure 訂閱容量。Microsoft Azure 訂閱識別碼、目錄識別碼,以及應用程式識別碼和金鑰會用於 Horizon Cloud。
**附註:**請在 Microsoft Azure 入口網站中執行本節中的工作。您可以在 Microsoft 說明文件使用入口網站來建立可存取資源的 Azure AD 應用程式和服務主體中找到組態詳細資料。雖然 Microsoft 建議對服務主體使用憑證式驗證,但我們要求服務主體使用金鑰/密碼型驗證。
Horizon Cloud Service 主體必須在訂閱中指派角色。通常,Horizon Cloud 會在訂閱中使用內建的 Contributor 角色。
之所以使用 Contributor 角色,是因為該角色涵蓋 Horizon Cloud 在訂閱內必須執行的所有 API 呼叫。角色指派必須為直接指派。不支援使用群組型角色指派,也就是將角色指派給群組,再由服務主體作為該群組成員的方式。
如果您的組織傾向於避免在訂閱中使用 Contributor 角色,Horizon Cloud 也支援使用自訂角色。若採用自訂角色,該角色必須允許 Horizon Cloud 所需的特定 API 呼叫。如需詳細資訊,請參閱使用自訂角色來登錄 Horizon Cloud 應用程式。
**附註:**當刪除加入 Microsoft Entra ID 的集區或虛擬機器時,服務主體必須具有從 Microsoft Entra ID 刪除裝置項目的權限。
這些權限如下所示:
範圍:https://graph.microsoft.com/
權限:Device.ReadWrite.All Read and write devices
管理員同意:Yes
可導覽至以下位置來授與權限:
訂閱 > Azure Active Directory > 應用程式登錄 > 選取需要授與權限的應用程式 > API 權限 > 選取 Microsoft GRAPH > 選取 Device.ReadWriteAll
以下步驟說明在 Horizon Cloud 環境中要使用的設定:
程序
-
最多為訂閱設定四個服務主體和用戶端密碼。
-
將用戶端密碼的到期期間設定為您偏好的時間長度,例如
24 Months。 -
儲存用戶端密碼的複本供未來參考。
-
指派適當的角色給每個服務主體,以允許服務主體管理訂閱中的資源。
-
後續步驟
登錄所需的資源提供者。請參閱確認已在 Microsoft Azure 訂閱中登錄所需的資源提供者。
此頁面對您有幫助嗎?