若要讓 Horizon Cloud 使用者透過 Omnissa 憑證授權機構 (CA) 以 Single Sign-On (SSO) 方式存取其桌面和應用程式,請使用 Omnissa CA 核發短期智慧卡憑證來進行 SSO。考量到公開透明和安全性,此程序將執行一個使用已建立的 Microsoft 公用程式的 PowerShell 指令碼。
下列清單提供有關設定 Omnissa CA 的資訊。當您設定 SSO 時,會在實際情境中遇到許多相同的詳細資料。例如,將 SSO 組態新增至 Horizon Cloud (適用於 Omnissa CA) 一節提供了下載 Omnissa CA 服務包的指示。該服務包包含 PowerShell 指令碼,您需依照將 SSO CA 服務包發佈至 Active Directory 樹系的指示來執行此指令碼以設定 SSO。
- 若要啟用使用 Omnissa CA 的 SSO 所需功能,您的 Active Directory 樹系必須符合下列任一情況:
- Active Directory 樹系中至少設定一個線上 Microsoft Enterprise CA,在此情況下會出現以下結果。
- Microsoft Enterprise CA 自動將其 CA 憑證和憑證撤銷清單 (CRL) 發佈到樹系。
- 網域控制站自動註冊憑證。
- Active Directory 樹系使用第三方 CA 或獨立 Microsoft CA,在此情況下必須滿足以下條件。
- 必須使用
certutil等公用程式手動將所有 CA 憑證發佈到樹系。 - 必須一律可透過 HTTP 取得撤銷資訊。
- 必須發行憑證給網域控制站,以允許用戶端驗證、伺服器驗證、智慧卡登入和 KDC 驗證。
- 必須使用
- Active Directory 樹系中至少設定一個線上 Microsoft Enterprise CA,在此情況下會出現以下結果。
- 您可以將 Omnissa CA 設定為根 CA 或中繼 CA。然而,公用金鑰基礎結構 (PKI) 的最佳實務是選取中繼 CA。
- 如果使用根 CA,則 Omnissa CA 憑證的有效期為 5 年。
- 如果使用中繼 CA,則由發行 CA 決定 Omnissa CA 憑證的有效期。
- 如果使用中繼 CA,則可以由 Microsoft CA 或任何第三方 CA 簽署 Omnissa CA 憑證。
- 如果您使用第三方 CA,請確保網域成員機器能存取驗證 Omnissa CA 憑證所需的所有憑證與撤銷資訊。
- 若要讓 Omnissa CA 獲得信任,您必須將 Omnissa CA 服務包發佈至 Active Directory 樹系中的多個位置。
- 在網域成員機器上,以具備適當權限的系統管理員身分執行 PowerShell 指令碼,發佈 Omnissa CA 服務包。
- 您只需要執行一次 PowerShell 指令碼即可。Active Directory 會將發佈的 PKI 資料複寫到 Active Directory 樹系中所有網域中的所有網域控制站和桌面。您可以在複雜的 Active Directory 部署中使用
Repadmin等公用程式,以確保在嘗試使用 SSO 之前,及時在不同網域或站台中的網域控制站之間複寫組態命名內容。 - PowerShell 指令碼使用 Microsoft 公用程式
certreq和certutil,確保完全公開透明。在執行 PowerShell 指令碼之前,您可以閱讀指令碼以清楚瞭解該指令碼的功能。
此頁面對您有幫助嗎?