Skip to main content

設定 Active Directory 網域

在 Horizon Cloud 中,請在 Horizon Universal Console 完成下列步驟,以向服務登錄第一個 Active Directory 網域或登錄其他 Active Directory 網域。

Horizon Cloud 身分識別與存取管理中所述,服務會使用已登錄的 Active Directory 作為虛擬桌面與遠端桌面應用程式的機器身分識別。

先決條件

  • Active Directory 需求

    主控台的網域登錄精靈會要求您輸入特定資訊。在主控台中執行這些步驟之前,請先確認您或您的 IT 團隊已符合容量類型需求檢查清單中〈Active Directory 需求〉區段所列的所有 Active Directory 相關需求。

  • 特定於 LDAPS 的要點和需求

    如果您計劃在部署中使用 LDAPS,請注意下列要點和需求。

    • PEM 編碼的根 CA 憑證和中繼 CA 憑證必須準備好上傳。

    • 不支援自我簽署憑證。

    • 服務會要求您的 DNS 具有設定成使用 LDAPS 之網域的 SRV 記錄。選擇對網域使用 LDAPS 時,將會隱含地要求使用 SRV 記錄。

    • 強烈建議您將 AD 環境設定成強制執行通道繫結。強制執行通道繫結是正確保護 LDAPS 的重要一環,尤其是在避免中間人 (MITM) 攻擊方面。

    • 您的防火牆組態必須允許 Horizon Edge Gateway 依照容量類型的連接埠與通訊協定需求,透過下列連接埠與通訊協定對您的網域控制站進行輸出連線:

    • 連接埠 88/TCP - Kerberos 驗證

    • 連接埠 636/TCP 和 3269/TCP - LDAPS 通訊

    • 您必須為信任鏈中除了根憑證以外的所有憑證,定義 HTTP 撤銷端點,且該端點必須可透過 HTTP 來連線。此需求包括以下幾點:

    • 服務會使用憑證中定義的 OCSP 或 CRL HTTP URL 來執行撤銷檢查。

    • 如果憑證沒有為 HTTP 通訊協定定義 OCSP 或 CRL 端點,則服務無法執行撤銷檢查。在此情況下,LDAPS 連線會失敗。

    • 端點必須能夠查看撤銷。您的防火牆不得封鎖通過 HTTP 流往您撤銷端點的輸出流量。

程序

  1. 按一下左窗格中的整合,然後在身分識別與存取動態磚中,按一下管理

  2. 網域索引標籤上,按一下新增以啟動主控台的網域登錄精靈。

  3. 在精靈的第一步中,提供所指示的資訊

    欄位說明
    名稱Active Directory 網域的名稱。
    說明選用說明。
    DNS 網域名稱此 Active Directory 網域的完整名稱 (例如 our-ad.example.com)。
    預設 OU輸入適當的預設 OU。 此 OU 是 Active Directory 的組織單位 (OU),服務在為虛擬桌面與遠端應用程式建立機器身分識別時,會將其新增至此 OU 作為預設位置。

    輸入 OU 的完整辨別名稱,例如 OU=MyOrg,DC=our-ad,DC=example,DC=com

    附註:如果您要使用預設值 CN=Computers,必須在欄位中輸入該值。即使您可能會看到 UI 在該欄位中顯示此預設值,但除非您直接在欄位中輸入,否則精靈不會顯示下一步按鈕。
    網域繫結帳戶提供您或您的 IT 團隊為此用途所設定的兩個服務帳戶之使用者名稱與密碼,相關設定方式請參閱容量類型需求檢查清單中〈Active Directory 需求〉區段的說明。 這些服務帳戶用於在 Active Directory 網域中執行查閱。第一個輸入的帳戶是服務出於此目的而使用的主要帳戶。輔助帳戶是主要帳戶的備份帳戶。

    請確保在此處輸入的帳戶符合需求檢查清單中詳述的需求。
    網域加入帳戶提供您或您的 IT 團隊為此用途所設定的兩個服務帳戶之使用者名稱與密碼,相關設定方式請參閱容量類型需求檢查清單中〈Active Directory 需求〉區段的說明。 這些服務帳戶用於將機器身分識別加入 Active Directory 網域並執行 Sysprep 作業。第一個輸入的帳戶是服務出於此目的而使用的主要帳戶。輔助帳戶是主要帳戶的備份帳戶。

    請確保在此處輸入的帳戶符合需求檢查清單中詳述的需求。
    通訊協定選取要用來將 Active Directory 連線至 Horizon Edge Gateway 的通訊協定 (LDAPLDAPS)。

    如果選取 LDAPS,請使用瀏覽功能來上傳 PEM 編碼的根 CA 憑證和中繼 CA 憑證,此工作的先決條件中會提及這些憑證。

    輸入所有必要資訊後,系統會使下一步按鈕變得可用。

  4. 下一步繼續進行精靈的下一個步驟。

    此時,精靈會使儲存動作變得可用,以完成將網域資訊儲存至系統的程序。

  5. (選用) 如果您計劃讓使用者的虛擬桌面和遠端桌面應用程式使用 True SSO,請在精靈的網域註冊服務帳戶區段中,開啟使用註冊服務帳戶切換。

    開啟該切換後,UI 將顯示相應欄位,供您輸入 True SSO 功能所需的網域註冊帳戶的帳戶認證。提供該資訊。

    **注意:**如果您計劃改用依賴 Omnissa CA 的 SSO,則可以略過此步驟,不必輸入網域註冊帳戶資訊。

    網域註冊帳戶是一個註冊服務帳戶,True SSO 功能會使用該帳戶從 Microsoft AD CS (Active Directory 憑證服務) 取得短期憑證。True SSO 使用憑證進行驗證,以避免提示使用者輸入 Active Directory 認證。您可能會看到 Horizon Universal Console 互換使用「網域註冊帳戶」、「註冊服務帳戶」和「網域註冊服務帳戶」這三個詞彙。

    完成這些欄位後,精靈會使儲存動作變得可用,以完成將網域資訊儲存至系統的程序。

    按一下儲存以完成對您在精靈中提供的所有資訊進行儲存的程序。

結果

您已完成 Active Directory 與 Horizon Edge 的組態。

後續步驟

在完成前述步驟後,服務即具備進行 Horizon Cloud 部署所需的 Active Directory 網域資訊。

若要瞭解如何讓使用者在存取桌面和應用程式時具備 Single Sign-On (SSO) 功能,請參閱在 Horizon Edge 中使用 SSO 所支援的憑證授權機構類型

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…