Skip to main content

部署 Microsoft Azure Edge 的需求檢查清單

此檢查清單的目的在於告知您,使用 Horizon Control Plane 進行原生 Microsoft Azure 部署所需的必要項目。

**附註:**Horizon Cloud on Microsoft Azure 部署是指原生的 Microsoft Azure 基礎結構。

檢查清單對象

此檢查清單適用於在其租用戶環境中從未進行過 Horizon Cloud on Microsoft Azure 部署的 Horizon Cloud 客戶帳戶。這類租用戶可稱為全新環境或綠地環境。

在部署 Horizon Cloud 之前,您必須先完成以下部分項目。您可以將部分項目延後到部署完成並執行後再處理。

Microsoft Azure 訂閱需求

如需組態限制,請參閱規劃 Horizon Cloud 部署規模,其中包含使用組態上限工具的相關資訊。在 [組態上限] 頁面上,選取檢視限制Horizon Cloud、最新版本,以及您要檢視的類別。

有效的 Microsoft Azure 訂閱,且位於受支援的 Microsoft Azure 環境中。如果您想在各自專用的提供者 (Microsoft Azure 訂閱) 中部署 Horizon Edge 應用裝置 (其中包含 Horizon Edge Gateway 和 Unified Access Gateway 執行個體),請另外取得一個有效的 Microsoft Azure 訂閱來部署集區。

附註:
Horizon Cloud 支援大多數的 Microsoft Azure 區域。
在每個 Microsoft Azure 訂閱中具備有效的 Microsoft Azure 系統管理權限,以便您使用 Microsoft Azure 入口網站並執行 Horizon Cloud 部署的準備步驟
確保沒有設定任何 Azure 原則或資源鎖定,避免阻止建立 Edge 部署資源。例如,當您選取 Azure Private Link 連線時,若因原則或資源鎖定而封鎖了私人端點的建立,就會導致此情況發生。
在每個 Microsoft Azure 訂閱中建立一或多個服務主體,記下訂閱識別碼、目錄識別碼和應用程式識別碼,並將適當的角色指派給訂閱中的每個服務主體。 附註:
當您建立多個服務主體時,這些主體會共用相同的訂閱識別碼和目錄識別碼,但每個服務主體都具有其各自的應用程式識別碼。
決定您要部署的 Microsoft Azure Edge 格式類型。可用選項如下。
  • Edge Gateway (虛擬機器) = Edge Gateway 虛擬機器 Edge Gateway (虛擬機器) 適用於沒有高可用性的小型部署。
  • Edge Gateway (AKS) = Edge Gateway Azure Kubernetes 服務 Edge Gateway (AKS) 提供高可用性。
若要部署 Edge Gateway (AKS),請建立 Microsoft Azure 使用者受管理身分識別。

使用 AKS 叢集的 Horizon Edge 需要在管理 VNet 的資源群組範圍內具備「網路參與者」角色,並在 Microsoft Azure 訂閱範圍內具備「受管理身分識別操作員」角色的使用者受管理身分識別。請參閱有關管理使用者指派的受管理身分識別的 Microsoft 說明文件。 如果您的管理子網路具有路由表,且該路由表的資源群組與 VNet 的資源群組不同,您還必須指派「網路參與者」角色給路由表的資源群組。
登錄 Microsoft Azure 訂閱所需的資源提供者。請參閱確認已在 Microsoft Azure 訂閱中登錄所需的資源提供者
建立一個自訂角色,以便提供對訂閱中 Azure 計算庫的讀取權限,並將該自訂角色指派給為指定 Horizon Edge 所設定的所有服務主體。
如果您的 Azure 訂閱要求在部署期間為資源群組套用特定標籤,請準備好這些 Azure 資源標籤的清單,以便在部署 Microsoft Azure Edge 時提供。
如果你計劃在 Edge Gateway (AKS) 部署中使用加密,請在 Microsoft Azure 訂閱中啟用加密。如果您在訂閱層級啟用了 EncryptionAtHostSupported 功能,則系統會套用磁碟加密。

若要在您的 Azure 訂閱中啟用此功能,請依照〈在 Azure 入口網站中使用主機端加密啟用端對端加密〉的〈先決條件〉章節中的步驟進行。

Microsoft Azure 容量需求

如果下表代表 Microsoft Azure 容量,則不需要手動安裝。只要訂閱中具有所述的可用容量,部署工具便會自動具現化所述的虛擬機器。

Microsoft Azure 訂閱中可用於部署核心 Horizon Edge 資源的容量。

請注意,容量需求會因您部署的 Microsoft Azure Edge 格式而異,亦即 Edge Gateway (AKS) 還是 Edge Gateway (虛擬機器)。
  • Edge Gateway (AKS) – 升級期間為 3 節點 AKS 叢集和額外節點提供足夠的配額。
    • Edge Gateway (AKS) 部署會使用 Azure Kubernetes 服務 (AKS) 叢集,此叢集需具備三個節點,且每個節點必須採用受支援的虛擬機器規格之一,以提供所需的容量。

      下面列出 Edge Gateway (AKS) 部署支援的虛擬機器 SKU 大小 (按優先順序遞減排列)。如果您的 Microsoft Azure 訂閱至少具備下列其中一種虛擬機器 SKU 規格的容量,系統便會接受 Edge 部署。否則,Edge 部署將會遭到拒絕。
      • Standard_D2s_v3 - 2 vCPU、8GB 記憶體
      • Standard_D2ds_v5 - 2 vCPU、8GB 記憶體
      • Standard_D2a_v4 - 2 vCPU、8GB 記憶體
      在 AKS 叢集的正常運作期間,需要三個虛擬機器節點。在升級程序期間,需要使用 1 個額外的節點。
  • Edge Gateway (虛擬機器) – 需具備足夠的配額以建立一部虛擬機器。
    以下列出適用於 Edge Gateway (虛擬機器) 部署的支援虛擬機器 SKU 規格清單,依優先順序遞減排列。如果您的 Microsoft Azure 訂閱至少具備下列其中一種虛擬機器 SKU 規格的容量,系統便會接受 Edge 部署。否則,Edge 部署將會遭到拒絕。
    • Standard_D4s_v3 - 4 個 vCPU、16 GB 記憶體
    • Standard_D4s_v4 - 4 個 vCPU、16 GB 記憶體
  • 執行命令以檢查 Microsoft Azure 虛擬機器型號的可用性並檢查區域 CPU 輸出。請參閱檢查 Microsoft Azure 虛擬機器型號的可用性
  • Unified Access Gateway 執行個體 – 至少需具備下列支援大小的兩倍數量。預設的建議大小是 Standard_F8s_v2。
    • Standard_A4_v2
    • Standard_D8s_v4
    • Standard_D16s_v4
    • Standard_F8s_v2
    • Standard_F16s_v2
    附註:A4_v2 虛擬機器機型僅適用於概念驗證 (PoC)、試行部署或您確定 Horizon Edge 的作用中工作階段不會超過 1,000 個的較小型環境。
當您的 Horizon Edge 執行個體可供使用時,Microsoft Azure Cloud 中的可用容量也必須足以容納您在該 Horizon Edge 執行個體中建立的匯入虛擬機器、映像檔、集區虛擬機器,以及 App Volumes 應用程式擷取虛擬機器。請參閱映像管理系統需求一節。

網路需求

以下網路需求包含成功部署與運行 Horizon Edge 所需的詳細資料。後面的兩個表格類似,但不同。使用適用於您打算部署的 Microsoft Azure Edge 格式類型的資料表:Edge Gateway (虛擬機器) 或 Edge Gateway (AKS)。

  • Edge Gateway (虛擬機器)

    對於 Edge Gateway (虛擬機器) 部署,請使用下表。

Edge Gateway (虛擬機器) 的網路需求

在您的目標 Microsoft Azure 區域中建立 Microsoft Azure 虛擬網路 (VNet),且有適當的位址空間可涵蓋所需的子網路。請參閱為 Microsoft Azure 區域設定網路組態
以下為子網路的最低需求。對於較大的環境,可能需要使用更大的子網路。
  • 管理子網路 - 最小值 /26
  • 桌面 (租用戶) 子網路 - 主要 — 最小值 /27,但可以根據桌面和 RDS 伺服器的數量,適當地調整大小。您可以根據需要,新增更多的子網路。
  • DMZ 子網路 — 對於 Unified Access Gateway 執行個體叢集,最小值為 /27 (若使用內部 Unified Access Gateway 存取類型,則不需要此子網路)。
作為必要條件,必須在 VNet 上手動建立子網路。請參閱為 Microsoft Azure 區域設定網路組態。最佳實務建議:請勿將其他資源附加至這些子網路。

當您選擇使用專用提供者來部署 Horizon 閘道應用裝置 (Horizon Edge Gateway 和 Unified Access Gateway) 時,必須在該提供者中建立後端子網路,以便從中部署桌面。
確認您的內部網路不會與執行在 Edge Gateway (虛擬機器) 部署類型內部的 Kubernetes 使用的以下值重疊。
  • 服務 CIDR:192.168.236.0/23
  • 網繭 CIDR:192.168.240.0/21
設定 VNet (虛擬網路) DNS 伺服器,指向可解析內部機器名稱和外部名稱的有效 DNS 伺服器。請參閱部署 Horizon Edge Gateway 和 Unified Access Gateway 後設定所需的 DNS 記錄

對於內部端點,AD 伺服器就是一個範例。

對於外部端點,您用於閘道部署的 VNet 上的輸出網際網路存取,必須使用特定的連接埠和通訊協定來解析和連線到特定 DNS 名稱。在執行部署和進行中的作業時需要此功能。
用於 Horizon Edge 部署的 VNet 必須具備可連線至特定 DNS 名稱的輸出網際網路存取能力,並使用指定的連接埠與通訊協定。在執行部署和進行中的作業時需要此功能。如需 DNS 名稱和連接埠的清單,請參閱在 Microsoft Azure 環境中部署 Horizon Edge Gateway 前,請確保相關目的地 URL 可供存取
選用。如果在部署期間及 Horizon Cloud 環境持續運作時,VNet 的輸出網際網路存取需要使用 Proxy 伺服器,請提供 Proxy 伺服器相關資訊。
選用。已設定 Microsoft Azure VPN/Express Route (當您希望在 VNet 與內部部署公司網路之間建立網路連線時)。
  • Edge Gateway (AKS)

    針對 Edge Gateway (AKS) 部署使用下表。這些需求包含支援使用 AKS 叢集設定 Horizon Edge Gateway。使用 AKS 叢集設定 Horizon Edge Gateway 可為您提供更容易擴充的解決方案。

Edge Gateway (AKS) 的網路需求

在您的目標 Microsoft Azure 區域中建立 Microsoft Azure 虛擬網路 (VNet),且有適當的位址空間可涵蓋所需的子網路。請參閱為 Microsoft Azure 區域設定網路組態
以下為子網路的最低需求。對於較大的環境,可能需要使用更大的子網路。
  • 管理子網路 - 最小值 /26
    如果要部署 Edge Gateway (AKS),請為管理子網路設定 NAT 閘道,因為使用 AKS 叢集的 Horizon Edge 需要 NAT 閘道來提供輸出連線功能。
  • 桌面 (租用戶) 子網路 - 主要 — 最小值 /27,但可以根據桌面和 RDS 伺服器的數量,適當地調整大小。您可以根據需要,新增更多的子網路。
  • DMZ 子網路 — 對於 Unified Access Gateway 執行個體叢集,最小值為 /27 (若使用內部 Unified Access Gateway 存取類型,則不需要此子網路)。
作為必要條件,必須在 VNet 上手動建立子網路。請參閱為 Microsoft Azure 區域設定網路組態。最佳實務建議:請勿將其他資源附加至這些子網路。

當您選擇使用專用提供者來部署 Horizon 閘道應用裝置 (Horizon Edge Gateway 和 Unified Access Gateway) 時,必須在該提供者中建立後端子網路,以便從中部署桌面。
如果您在部署 Edge Gateway (AKS) 時,於建立 Edge 的過程中將叢集輸出類型設定為 NAT 閘道,請在管理子網路上設定 NAT 閘道,以啟用 Horizon Edge Gateway 的輸出連線功能。如果在建立 Edge 時,您選取 [使用者定義的路由] 作為叢集輸出類型值,請在管理子網路上設定路由表,並使其預設路由 0.0.0.0/0 指向類型為 VirtualApplianceVirtualNetworkGateway 的下一個躍點。
收集下列 CIDR IP 位址範圍,這些範圍會在部署期間設定 Horizon Edge Gateway 時使用。 附註:請確保這些範圍不會與環境中現有的其他範圍發生衝突。
  • 服務 CIDR — 最小值 /27
  • 網繭 CIDR — 最小值 /21
如果部署 Edge Gateway (AKS),若要成功部署 AKS 叢集,您必須符合下列 Microsoft Azure 需求。當您使用 Horizon Universal Console 部署 Horizon Edge 時,請確保服務 CIDR、網繭 CIDR 以及管理子網路 VNet 的位址空間不會與下列 IP 範圍發生衝突:
  • 169.254.0.0/16
  • 172.30.0.0/16
  • 172.31.0.0/16
  • 192.0.2.0/24
設定 VNet (虛擬網路) DNS 伺服器,指向可解析內部機器名稱和外部名稱的有效 DNS 伺服器。請參閱部署 Horizon Edge Gateway 和 Unified Access Gateway 後設定所需的 DNS 記錄

對於內部端點,AD 伺服器就是一個範例。
對於外部端點,您用於閘道部署的 VNet 上的輸出網際網路存取,必須使用特定的連接埠和通訊協定來解析和連線到特定 DNS 名稱。在執行部署和進行中的作業時需要此功能。
用於 Horizon Edge 部署的 VNet 必須具備可連線至特定 DNS 名稱的輸出網際網路存取能力,並使用指定的連接埠與通訊協定。在執行部署和進行中的作業時需要此功能。如需 DNS 名稱和連接埠的清單,請參閱在 Microsoft Azure 環境中部署 Horizon Edge Gateway 前,請確保相關目的地 URL 可供存取
選用。如果在部署期間及 Horizon Cloud 環境持續運作時,VNet 的輸出網際網路存取需要使用 Proxy 伺服器,請提供 Proxy 伺服器相關資訊。
選用。已設定 Microsoft Azure VPN/Express Route (當您希望在 VNet 與內部部署公司網路之間建立網路連線時)。
如果部署 Edge Gateway (AKS),針對使用 AKS 叢集的 Horizon Edge,若您在 Horizon Edge 部署所使用的 VNet 已設定自訂 DNS 伺服器,則必須將 Microsoft Azure DNS IP 位址 168.63.129.16 新增為 DNS 轉送站,以進行外部名稱解析。

連接埠和通訊協定需求

在部署及 Horizon Cloud 環境持續運作期間,必須使用特定的連接埠與通訊協定。請參閱在 Microsoft Azure 中進行 Horizon Cloud 部署的連接埠與通訊協定需求

Unified Access Gateway 需求

一個 Unified Access Gateway 虛擬機器叢集會關聯至一個集區,使得用戶端能與該集區中的虛擬機器建立受信任的 Horizon Web Client 連線。

您可以使用 Horizon Universal Console 將 Horizon Cloud 與 Unified Access Gateway 進行設定。該類型的組態需要以下項目。

對於所有組態類型,必須具備可連線至下列端點名稱的輸出網際網路存取權限:
*.horizon.omnissa.com

Unified Access Gateway 存取類型允許透過公司網路的內部存取時,可以將使用者定義的路由或 NAT 閘道套用至
管理子網路
以允許輸出流量。 當 Unified Access Gateway 存取類型設定為使用 DMZ 網路的外部組態時,必須在 DMZ 網路上設定可對下列端點名稱進行外部存取的連線:
   *.horizon.omnissa.com
根據您在設定 Unified Access Gateway 時選擇的存取類型,必須提供內部 FQDN、外部 FQDN,或兩者皆提供。
  • 若您僅提供使用者內部存取,則需提供一個 FQDN。
  • 若您僅提供使用者外部存取,則需提供一個 FQDN。
  • 若您同時提供使用者內部與外部存取,您可以設定單一共用 FQDN 或兩個獨立的 FQDN。若要區隔內部與外部存取,請設定不同的 URL。否則,您可以為內部與外部存取設定相同的 FQDN。
與 FQDN 相符的 Unified Access Gateway 憑證,格式須為 PEM 或 PFX。

附註:如果您為此目的提供的憑證使用參照特定 DNS 名稱的 CRL (憑證撤銷清單) 或 OCSP (線上憑證狀態通訊協定) 設定,則必須確保 VNet 具備可解析且可連線至這些 DNS 名稱的輸出網際網路存取。在 Unified Access Gateway 組態中設定您提供的憑證時,Unified Access Gateway 軟體會連線至這些 DNS 名稱,以檢查憑證的撤銷狀態。如果無法存取這些 DNS 名稱,部署將失敗。這些名稱高度依賴於您用來取得憑證的 CA。
請依據您的 Unified Access 部署模式,遵循適當的子網路指引:

基本模式:
  • 管理子網路 - 最小值 /26。您可以使用與 Horizon Edge 相同的管理子網路
  • 桌面 (租用戶) 子網路 - 主要:最小值 /27,但請根據桌面與 RDS 伺服器的數量適當調整大小。您可以根據需要,新增更多的子網路。
  • DMZ 子網路 — 對於 Unified Access Gateway 執行個體叢集,最小值為 /27 (若使用內部 Unified Access Gateway 存取類型,則不需要此子網路)。

進階模式:

  • 管理子網路 — 僅限 /28。使用管理子網路 — 僅限 /28,且須與 Horizon Edge 所使用的管理子網路不同。
  • 桌面 (租用戶) 子網路 - 主要:最小值 /27,但請根據桌面與 RDS 伺服器的數量適當調整大小。您可以根據需要,新增更多的子網路。
  • DMZ 子網路 — 對於 Unified Access Gateway 執行個體叢集,最小值為 /27 (若使用內部 Unified Access Gateway 存取類型,則不需要此子網路)。

瞭解使用者身分識別和機器身分識別

Horizon Cloud 在處理身分識別的方式上,與其他環境有所不同。在 Horizon Cloud 中,服務會區分使用者身分識別與機器身分識別,並在建立用戶端與遠端桌面或應用程式之間的安全連線時,同時依賴這兩種類型的身分識別。

**附註:**如果您較熟悉使用單一身分識別提供者同時驗證使用者與機器身分識別的環境,例如第一代 Horizon Cloud 環境或 Horizon 8 內部部署環境,您可能會對使用者身分識別與機器身分識別之間的區分感到陌生。

在 Horizon Cloud 中,您必須設定一個身分識別組態,其中包含一個用於驗證使用者身分識別的身分識別提供者,以及一個用於驗證機器身分識別的身分識別提供者。

  • 使用者身分識別

    Horizon Cloud 需要您登錄一個使用者身分識別提供者。服務會使用此身分識別提供者,來驗證嘗試存取遠端桌面和應用程式的用戶端使用者。

  • 機器身分識別

    Horizon Cloud 也需要您登錄一個機器身分識別提供者。服務會使用此身分識別提供者,來建立提供遠端桌面和應用程式的虛擬機器的機器身分識別。

    服務會透過機器身分識別提供者,將遠端應用程式的遠端桌面和虛擬機器來源加入用戶端使用者有權存取的受信任網路網域。

支援的身分識別組態

Horizon Cloud 需要您登錄一個身分識別組態,其中包含使用者身分識別提供者與機器身分識別提供者。根據組態中包含的特定身分識別提供者,功能可能會有所不同。

Horizon Cloud 支援以下身分識別組態。

Horizon Cloud 支援的身分識別組態

身分識別組態使用者身分識別提供者機器身分識別提供者功能考量事項
AMicrosoft Entra ID Commercial 或 Microsoft Entra ID GovernmentActive Directory
  • 支援對遠端桌面和應用程式的 SSO。
BMicrosoft Entra ID Commercial 或 Microsoft Entra ID GovernmentMicrosoft Entra ID
  • 不支援對遠端桌面和應用程式的 Single Sign-On (SSO)。
CWorkspace ONE Access 雲端或 Workspace ONE Access 內部部署Active Directory
  • 支援對遠端桌面和應用程式的 SSO。
  • 支援與 Workspace ONE 整合。
  • 不支援即時目錄。
DOmnissa Identity ServiceActive Directory
  • 支援對遠端桌面和應用程式的 SSO。
  • 此組態目前不支援 Windows 365。

以下各節將說明每個支援的使用者身分識別提供者與機器身分識別提供者的需求。

使用者身分識別需求

本節說明您選擇要在身分識別組態中使用的使用者身分識別提供者的需求。Horizon Cloud 支援 Microsoft Entra ID 與 Workspace ONE Access 作為使用者身分識別的提供者。

除了本節所述的需求之外,請參閱支援的身分識別組態一節,以瞭解功能考量,以及可與各使用者身分識別提供者搭配使用的機器身分識別提供者。如需 Horizon Cloud 如何管理身分識別的概觀,請參閱瞭解使用者身分識別與機器身分識別一節。

  • Microsoft Entra ID

    當 Microsoft Entra ID Commercial 或 Microsoft Entra ID Government 作為您的使用者身分識別提供者時,必須由具備 Microsoft Entra ID 全域管理員權限的使用者執行下列動作。
    • 核准要求的權限。
    • 代表整個組織表示同意。
  • Workspace ONE Access

    當 Workspace ONE Access Cloud 或 Workspace ONE Access 內部部署作為您的使用者身分識別提供者時,必須由具備管理員權限的使用者執行下列動作。
    • 整合身分識別提供者。
    • 設定 Horizon Cloud 整合所需的必要先決條件。
  • Omnissa Identity Service

    當 Omnissa Identity Service 作為您的使用者身分識別提供者時,必須由具備管理員權限的使用者執行下列動作。
    • 整合身分識別提供者。
    • 選取要與 Omnissa Identity Service 搭配使用的 Horizon Cloud。

機器身分識別需求

本節說明您選擇要在身分識別組態中使用的機器身分識別提供者的需求。Horizon Cloud 支援 Microsoft Entra ID 與 Active Directory 作為機器身分識別的提供者。

除了本節所述的需求之外,請參閱支援的身分識別組態一節,以瞭解功能考量,以及可與各機器身分識別提供者搭配使用的使用者身分識別提供者。如需 Horizon Cloud 如何管理身分識別的概觀,請參閱瞭解使用者身分識別與機器身分識別一節。

  • Microsoft Entra ID

    若要啟用集區或虛擬機器的刪除功能,請確保服務主體具有從 Microsoft Entra ID 刪除裝置項目的權限。 這些權限如下所示:
    • 範圍:https://graph.microsoft.com
    • 權限:Device.ReadWrite.All
    • 讀取和寫入裝置。
    • 管理員同意:是
    如需提供必要權限的相關資訊,請參閱[針對 Azure 訂閱,套用權限以允許 Horizon Cloud 管理已加入 Microsoft Entra ID 的機器](ApplyPermissionstoAllowHorizonCloudServicetoManageMicrosoftEntraIDJoinedMachines.md)
    若要允許為已加入 Microsoft Entra ID 的集區設定管理單位,請確保服務主體具備下列權限:
    • 範圍:https://graph.microsoft.com
    • 權限:AdministrativeUnit.ReadWrite.All
    • 讀取和寫入管理單元。
    • 管理員同意:是
    • 範圍:https://graph.microsoft.com
    • 權限:RoleManagement.Read.Directory
    • 讀取所有目錄 RBAC 設定。此權限是驗證服務主體角色指派所必需的。
    • 管理員同意:是
    • 範圍:https://graph.microsoft.com
    • 權限:Device.Read.All
    • 讀取目錄中的所有裝置。此權限是為了讀取已加入 Entra ID 的集區虛擬機器裝置資訊,並將該裝置新增至集區管理單元所必需的。
    • 管理員同意:是


    如果您計劃使用管理單元,但不想授與 Device.ReadWrite.All 權限,則可以在目錄層級或管理單元層級,根據需要套用下列權限:

    • 範圍:整個目錄或特定管理單元
    • 權限:microsoft.directory/devices/delete
    • 從 Microsoft Entra ID 刪除裝置。
    • 管理員同意:是
    如需提供必要權限的相關資訊,請參閱[套用權限以允許 Horizon Cloud 管理已加入 Microsoft Entra ID 的機器](ApplyPermissionstoAllowHorizonCloudServicetoManageMicrosoftEntraIDJoinedMachines.md)
    在 Microsoft Entra ID 中設定角色型存取控制 (RBAC)。

    此組態可確保只有具有虛擬機器管理員登入虛擬機器使用者登入角色的使用者或使用者群組,才能登入其權利。

  • Active Directory

    Active Directory 伺服器必須能直接存取 Horizon Edge Gateway 執行個體與桌面子網路。例如:
    • 透過 VPN/快速路由連線的內部部署 Active Directory 伺服器
    • 位於 Microsoft Azure 中的 Active Directory 伺服器
    如果您計劃使用 LDAPS 來連接 Active Directory,請針對 Active Directory 網域,收集其 PEM 編碼的根 CA 憑證和中繼 CA 憑證。 當您使用 Horizon Universal Console 設定 Active Directory 網域時,系統會在該階段提示您上傳 PEM 編碼的根 CA 憑證與中繼 CA 憑證。
    支援的 Microsoft Windows Active Directory 網域服務 (AD DS) 網域功能性層級。
    • Windows Server 2016
    • Windows Server 2012 R2
    • Windows Server 2012
    支援的 Microsoft Windows Active Directory 網域服務 (AD DS) 作業系統版本。
    • Windows Server 2022
    • Windows Server 2019
    • Windows Server 2016
    • Windows Server 2012 R
    • 網域繫結帳戶

      具有 sAMAccountName 屬性的 Active Directory 網域繫結帳戶 (具有讀取權的標準使用者)。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。

      帳戶必須具有下列權限:

      • 列出內容
      • 讀取全部內容
      • 讀取權限
      • 讀取 tokenGroupsGlobalAndUniversal (由 [讀取全部內容] 隱含表示)

      將帳戶密碼設定為永不到期,以確保能持續存取並登入您的 Horizon Cloud 環境。

      • 如果您熟悉 Horizon 內部部署供應項目,則上述權限即為 Horizon 內部部署供應項目的次要認證帳戶所需的一組相同權限。
      • 網域繫結帳戶具備 Microsoft Active Directory 部署中,通常授與已驗證使用者的預設立即可用的讀取存取相關權限。但是,如果您組織的 AD 管理員選擇限制一般使用者的讀取存取相關權限,您必須要求這些 AD 管理員,為您在 Horizon Cloud 中使用的網域繫結帳戶保留已驗證使用者的標準預設權限。
    參考:建立 Active Directory 網域繫結帳戶和網域加入帳戶
    • 輔助網域繫結帳戶

      必須不同於主要網域繫結帳戶。UI 會防止在兩個欄位中重複使用相同帳戶。Active Directory 網域繫結帳戶必須是具有讀取存取權的標準使用者,且具備 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。帳戶必須具有下列權限:
      • 列出內容
      • 讀取全部內容
      • 讀取權限
      • 讀取 tokenGroupsGlobalAndUniversal (由 [讀取全部內容] 隱含表示)
      將帳戶密碼設定為永不到期,以確保能持續存取並登入您的 Horizon Cloud 環境。
      • 如果您熟悉 Horizon 內部部署供應項目,則上述權限即為 Horizon 內部部署供應項目的次要認證帳戶所需的一組相同權限。
      • 網域繫結帳戶具備 Microsoft Active Directory 部署中,通常授與已驗證使用者的預設立即可用的讀取存取相關權限。但是,如果您組織的 AD 管理員選擇限制一般使用者的讀取存取相關權限,您必須要求這些 AD 管理員,為您在 Horizon Cloud 中使用的網域繫結帳戶保留已驗證使用者的標準預設權限。
    • 網域加入帳戶

      Active Directory 網域加入帳戶,系統可以使用該帳戶執行 Sysprep 作業並將虛擬電腦加入網域。通常是專為此目的而建立的新帳戶。(網域加入使用者帳戶) 該帳戶必須具有 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。目前不支援在帳戶使用者名稱中包含空白字元。請將帳戶密碼設定為「永不到期」,以確保 Horizon Cloud 能持續執行 Sysprep 作業並將虛擬電腦加入網域。此帳戶必須具備下列 Active Directory 權限,並套用至電腦 OU,或套用至您稍後在主控台的網域加入 UI 中輸入的 OU。
      • 讀取全部內容 - 僅限此物件
      • 建立電腦物件 - 此物件和所有子系物件
      • 刪除電腦物件 - 此物件和所有子系物件
      • 寫入全部內容 - 子系電腦物件
      • 重設密碼 - 子系電腦物件
      針對您計劃用於集區的目標組織單位 (OU),此帳戶還需要在該目標組織單位 (OU) 的所有子系物件上具備名為「寫入全部內容」的 Active Directory 權限。

      如需建立與重複使用網域加入帳戶的詳細資料,請參閱建立 Active Directory 網域繫結帳戶和網域加入帳戶


      在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定 Prevent Accidental Deletion 屬性,而將 Deny 套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的 Deny 設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的 Deny 權限。

    • 選用輔助網域加入帳戶

      Active Directory 網域加入帳戶,系統可以使用該帳戶執行 Sysprep 作業並將虛擬電腦加入網域。通常會專門為此目的建立一個新帳戶 (網域加入使用者帳戶)。

      帳戶必須具有 sAMAccountName 屬性。sAMAccountName 屬性必須少於或等於 20 個字元,且不得包含以下任何字元:"/ \ [ ] : ; | = , + * ? < >。

      目前不支援在帳戶使用者名稱中使用空白字元。

      將帳戶密碼設定為「永不到期」,以確保 Horizon Cloud 能持續執行 Sysprep 作業並將虛擬電腦加入網域。

      此帳戶需要下列 Active Directory 權限,且這些權限適用於電腦 OU 或適用於您將輸入到主控台 [網域加入] UI 中的 OU。
      • 讀取全部內容 - 僅限此物件
      • 建立電腦物件 - 此物件和所有子系物件
      • 刪除電腦物件 - 此物件和所有子系物件
      • 寫入全部內容 - 子系電腦物件
      • 重設密碼 - 子系電腦物件
      針對您計劃用於集區的目標組織單位 (OU),此帳戶還需要在該目標組織單位 (OU) 的所有子系物件上具備名為「寫入全部內容」的 Active Directory 權限。

      在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定 Prevent Accidental Deletion 屬性,而將 Deny 套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的 Deny 設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的 Deny 權限。
    • 虛擬桌面和 RDS 工作階段型桌面和/或已發佈應用程式適用的一或多個 Active Directory 組織單位 (OU)。

      在 Microsoft Active Directory 中,當您建立新的 OU 時,系統可能會自動設定 Prevent Accidental Deletion 屬性,而將 Deny 套用至新建立的 OU 和所有子系物件的「刪除所有子系物件」權限。因此,如果您明確地將「刪除電腦物件」權限指派給網域加入帳戶,則在新建立的 OU 中,Active Directory 可能會將覆寫套用至該明確指派的「刪除電腦物件」權限。由於清除防止意外刪除旗標時,可能不會自動清除 Active Directory 套用於「刪除所有子物件」權限的 Deny 設定,因此在新增 OU 的情況下,您可能需要在使用 Horizon Cloud Console 中的網域加入帳戶之前,先確認並手動清除該 OU 及其所有子 OU 上針對「刪除所有子系物件」所設定的 Deny 權限。

    映像管理系統需求

    您的 Microsoft Azure 訂閱必須符合以下需求,具體取決於您要從已部署的 Horizon Edge 佈建的映像類型。

    映像的基礎。一或多個支援的 Microsoft Azure 虛擬機器組態。
    • 支援 Microsoft Azure 第 1 代和第 2 代虛擬機器。
    請確定已為要用於基礎虛擬機器的型號提供足夠的配額。以下型號類型為預設和建議的類型。

    非 GPU:
    • Standard_DS2_v2
    已啟用 GPU:
    • Standard_NV12s_v3
    除了列出的非 GPU已啟用 GPU 類型之外,還支援其他型號類型,但這些型號類型未必經過驗證。如果您選取其中一個型號,請確定訂閱中有足夠的配額。

    集區虛擬機器需求

    您的 Microsoft Azure 訂閱必須符合以下需求,具體取決於您要從已部署的 Horizon Edge 佈建的集區虛擬機器類型。

    集區中虛擬機器的機型選擇 — 可使用 Microsoft Azure 區域中任何可用的 Microsoft Azure 虛擬機器組態,但不包括與 Horizon Cloud 桌面作業不相容的組態。

    在您選取虛擬機器型號時,請考量以下詳細資料。
    • 要選取已啟用 GPU 的模型類型,還是選取非 GPU 模型類型,具體取決於建立映像期間選取的虛擬機器。
    • 若要建立多重工作階段集區,請選取使用多重工作階段作業系統所建立的映像。
    • 對於生產環境,規模測試建議使用至少具有 2 個 CPU 或更大的型號。
    • 如需瞭解不同 Microsoft Azure 虛擬機器類型與大小與 Horizon Cloud 的相容性,請參閱適用於 Horizon Cloud 的 Microsoft Azure 虛擬機器類型和大小 (89090)
    • 集區中支援 Microsoft Azure 第 1 代和第 2 代虛擬機器。

    Horizon Client 和 Horizon Web Client 需求

    確保您的使用者使用受支援的用戶端來存取服務提供的資源。請參閱《版本說明》的〈用戶端支援〉章節中的清單。

    提示:當使用者透過瀏覽器連線至 Horizon Cloud 時,其連線會自動使用最新版本的 Horizon Web Client。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…