設定身分識別提供者後,請在內部部署 Active Directory 上建立兩個網域繫結帳戶和兩個網域加入帳戶。稍後,您將使用 Horizon Universal Console 將這些帳戶的詳細資料提供給 Horizon Cloud。
**附註:**如果您使用 Microsoft Entra ID 作為身分識別提供者,請先參閱將 Microsoft Entra ID 設定為身分識別提供者再繼續操作。
Horizon Cloud 要求您指定下列 AD 帳戶的兩個執行個體作為服務帳戶:
-
一個網域繫結帳戶,用於在 AD 網域中執行查閱。
-
一個網域加入帳戶,用於將電腦帳戶加入網域、從網域中移除電腦帳戶,以及執行 Sysprep 作業
對於您指定為服務帳戶的 Active Directory 帳戶,如果主要與輔助網域繫結帳戶同時到期或無法存取,Single Sign-On 將無法運作,您也無法將新桌面加入網域。如果在主要或輔助網域繫結帳戶上未設定永不到期,請確保帳戶有不同的到期時間。您必須持續追蹤到期時間,並在到期前更新 Horizon Cloud 的網域繫結帳戶資訊。
網域繫結帳戶 - 必要的 Active Directory 權限
網域繫結帳戶必須具有可以查詢所有 AD 組織單位 (OU) 之 AD 帳戶的讀取權限,即您預期在 Horizon Cloud 所提供桌面即服務作業 (例如將桌面虛擬機器指派給您使用者的作業) 中使用的所有 AD 組織單位。網域繫結帳戶需要能夠列舉您 Active Directory 中的物件。網域繫結帳戶在您預期會與 Horizon Cloud 搭配使用的所有 OU 與物件上需要具備下列權限:
- 列出內容
- 讀取全部內容
- 讀取權限
- 讀取 tokenGroupsGlobalAndUniversal (由 [讀取全部內容] 權限隱含表示)
一般而言,對於網域繫結帳戶,應授與預設立即可用的讀取存取相關權限 (此權限通常會授與 Microsoft Active Directory 部署中的驗證使用者)。在立即可用的 Microsoft Active Directory 部署中,預設授與驗證使用者的設定通常會讓標準網域使用者帳戶具備 Horizon Cloud 網域繫結帳戶所需的列舉能力。但是,如果您組織的 AD 管理員選擇限制一般使用者的讀取存取相關權限,您必須要求這些 AD 管理員,為您在 Horizon Cloud 中使用的網域繫結帳戶保留已驗證使用者的標準預設權限。
網域加入帳戶 - 必要的 Active Directory 權限
網域加入帳戶設定於租用戶層級。對於您租用戶機群中所有網繭的所有網域加入相關作業,系統都會使用在 Active Directory 登錄中設定的相同網域加入帳戶。
如果伺服器陣列和 VDI 桌面指派電腦 OU 文字方塊與 Active Directory 登錄中的預設 OU 不同,則系統會在您於 Active Directory 登錄工作流程 (位於該工作流程中的預設 OU 文字方塊) 中所指定 OU 內,以及您於所建立伺服器陣列和 VDI 桌面指派中所指定 OU 內的網域加入帳戶上執行明確的權限檢查。
為了涵蓋可能使用子 OU 的情況,最佳實務是將這些必要的權限設定為套用至電腦 OU 的所有子系物件。
重要:
-
清單中的部分 AD 權限依預設通常由 Active Directory 指派給帳戶。但是,如果您已在 Active Directory 中限制了安全性權限,則必須確保網域加入帳戶在您預期會與 Horizon Cloud 搭配使用的 OU 和物件上具備這些權限。
-
在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定
Prevent Accidental Deletion屬性,而將Deny套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用至「刪除所有子系物件」權限的Deny設定,因此在新增 OU 的情況下,您可能需要在 Horizon Universal Console 中使用網域加入帳戶之前,先確認並手動清除該 OU 及所有子 OU 上針對「刪除所有子系物件」所設定的Deny權限。
重複使用電腦帳戶
網域加入使用者帳戶必須依照以下步驟,獲授與重複使用現有電腦帳戶的權限:
- 建立新的通用安全群組。
- 將所有網域加入使用者帳戶新增至新的安全群組。
- 對所有相關的群組原則物件 (GPO),請啟用網域控制站:允許在網域加入期間重複使用電腦帳戶。
- 按一下編輯安全性...
- 在受信任電腦帳戶擁有者的安全性設定對話方塊中,按一下新增...。
- 選取新的安全群組,然後按一下確定。
針對每個網域執行這些步驟。
此頁面對您有幫助嗎?