為 HTML Access 設定 Horizon 8 部署環境時,需要在連線伺服器上安裝 HTML Access 元件,並允許特定 TCP 連接埠的輸入流量。
使用者可透過開啟受支援的瀏覽器並輸入伺服器的 URL,來存取其遠端桌面平台和已發佈的應用程式。當使用者連線至伺服器時,系統會顯示 Horizon Web 入口網站頁面。您可以設定 Horizon Web 入口網站頁面的外觀,並透過群組原則控制影像品質、所使用的連接埠及其他相關設定。
準備連線伺服器
管理員必須先安裝和設定連線伺服器,使用者才能連線至伺服器並存取遠端桌面平台或已發佈的應用程式。
在連線伺服器中安裝 HTML Access 元件
在構成連線伺服器複寫群組的伺服器上安裝連線伺服器時,請選取安裝 HTML Access 設定。此設定會安裝 HTML Access 元件。此設定在安裝程式中依預設為選取狀態。如需詳細資訊,請參閱*《Horizon 8 安裝和升級》*文件。
設定 Blast 外部 URL
安裝伺服器之後,在適用的連線伺服器執行個體上會啟用 Blast 安全閘道設定。此外,Blast 外部 URL 設定已設定為在適用的連線伺服器執行個體上使用 Blast 安全閘道。
依預設,該 URL 會包含安全通道外部 URL 的 FQDN 及預設連接埠號碼 8443。URL 必須包含用戶端系統可用來連線連線伺服器主機的 FQDN 和連接埠號碼。
如需詳細資訊,請參閱*《Horizon 8 安裝和升級》文件中的〈設定 Horizon Connection Server 執行個體的外部 URL〉*一節。
設定防火牆規則
如果您使用第三方防火牆,請設定規則以允許流量輸入至複寫群組中所有連線伺服器主機上的 TCP 連接埠 8443,並設定規則以允許流量 (從伺服器) 輸入至資料中心內遠端桌面平台虛擬機器和 RDS 主機上的 TCP 連接埠 22443。
如需詳細資訊,請參閱〈用戶端 Web 瀏覽器存取的防火牆規則〉一節。
設定使用者驗證
設定使用者驗證時,請使用下列檢查清單。
-
確認每個連線伺服器執行個體都具有可使用您在 Web 瀏覽器中輸入的主機名稱進行完整驗證的 TLS 憑證。如需詳細資訊,請參閱*《Horizon 8 安裝和升級》*文件。
-
若要使用雙因素驗證 (RSA SecurID 或 RADIUS 驗證),請確認已在連線伺服器上啟用此功能。您可以自訂 RADIUS 驗證登入頁面上的標籤。您可以設定在遠端工作階段逾時後進行雙因素驗證程序。如需詳細資訊,請參閱*《Horizon 8 管理》*文件中有關於雙因素驗證的主題。
-
若要在 HTML Access 中隱藏網域下拉式功能表,請啟用在用戶端使用者介面中隱藏網域清單全域設定。此設定依預設為啟用。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。
-
若要將網域清單傳送至 HTML Access,請啟用傳送網域清單全域設定。依預設會停用此設定。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。
-
若要提供已發佈應用程式的未驗證存取,請在連線伺服器中啟用此功能。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。
下表顯示傳送網域清單和在用戶端使用者介面中隱藏網域清單全域設定如何決定使用者可從 HTML Access 中登入伺服器的方式。
| 傳送網域清單設定 | 在用戶端使用者介面中隱藏網域清單設定 | 使用者登入方式 |
|---|---|---|
| 已停用 (預設) | 已啟用 (預設) | 網域下拉式功能表已隱藏。使用者必須在使用者名稱文字方塊中輸入下列其中一個值。
|
| 已停用 | 已停用 | 如果用戶端已設定預設網域,該預設網域會顯示在網域下拉式功能表中。如果用戶端無預設網域可參考,則網域下拉式功能表中會顯示 *DefaultDomain*。使用者必須在使用者名稱文字方塊中輸入下列其中一個值。
|
| 已啟用 | 已啟用 | 網域下拉式功能表已隱藏。使用者必須在使用者名稱文字方塊中輸入下列其中一個值。
|
| 已啟用 | 已停用 | 使用者可以在使用者名稱文字方塊中輸入使用者名稱,然後從網域下拉式功能表中選取網域。或者,使用者也可以在使用者名稱文字方塊中輸入下列其中一個值。
|
將 HTML Access 與 Workspace ONE 搭配使用
您可以選擇性地將 HTML Access 與 Workspace ONE 搭配使用。若想瞭解如何安裝 Workspace ONE 並設定讓它與連線伺服器搭配使用,請參閱 Workspace ONE 說明文件。
如需將連線伺服器與 SAML 驗證伺服器配對的相關資訊,請參閱*《Horizon 8 管理》*文件。
用戶端 Web 瀏覽器存取所需的防火牆規則
若要允許用戶端 Web 瀏覽器連線到連線伺服器執行個體、遠端桌面平台和已發佈的應用程式,您的防火牆必須允許特定 TCP 連接埠的輸入流量。
HTML Access 連線必須使用 HTTPS。不允許使用 HTTP 連線。
依預設,當您安裝連線伺服器執行個體時,Windows 防火牆中會啟用 Horizon View 連線伺服器 (Blast-In) 規則,且該防火牆會設定為允許 TCP 連接埠 8443 的輸入流量。
| Source | 預設來源連接埠 | 通訊協定 | 目標 | 預設目標連接埠 | 附註 |
|---|---|---|---|---|---|
| 用戶端 Web 瀏覽器 | TCP 任何連接埠 | HTTPS | 連線伺服器執行個體 | TCP 443 | 若要進行初始連線,用戶端裝置上的 Web 瀏覽器將透過 TCP 連接埠 443 連線至連線伺服器執行個體。 |
| 用戶端 Web 瀏覽器 | TCP 任何連接埠 | HTTPS | Blast 安全閘道 | TCP 8443 | 建立初始連線後,用戶端裝置上的 Web 瀏覽器會透過 TCP 連接埠 8443 連線至 Blast 安全閘道。必須在連線伺服器執行個體上啟用 Blast 安全閘道,才能允許進行此第二個連線。 |
| Blast 安全閘道 | TCP 任何連接埠 | HTTPS | HTML Access Agent | TCP 22443 | 如果已啟用 Blast 安全閘道,使用者選取遠端桌面平台或已發佈的應用程式後,Blast 安全閘道會透過 TCP 連接埠 22443 連線至遠端桌面平台虛擬機器或 RDS 主機上的 HTML Access Agent。此代理程式元件會在安裝 Horizon Agent 時一併安裝。 |
| 用戶端 Web 瀏覽器 | TCP 任何連接埠 | HTTPS | HTML Access Agent | TCP 22443 | 如果未啟用 Blast 安全閘道,則使用者選取遠端桌面平台或已發佈的應用程式後,用戶端裝置上的 Web 瀏覽器會透過 TCP 連接埠 22443,直接連線至遠端桌面平台虛擬機器或 RDS 主機上的 HTML Access Agent。此代理程式元件會在安裝 Horizon Agent 時一併安裝。 |
設定 HTML Access Agent 為可使用新的 TLS 憑證
若要符合產業或安全法規,您可以使用憑證授權機構 (CA) 所簽署的憑證來取代 HTML Access Agent 所產生的預設 TLS 憑證。
在遠端桌面平台上安裝 HTML Access Agent 時,HTML Access Agent 服務會建立預設的自我簽署憑證。此服務會向使用 HTML Access 的瀏覽器出示預設憑證。
**附註:**在桌面平台虛擬機器的客體作業系統中,此服務稱為 Blast 服務。
若要將預設憑證替換為您從 CA 取得的簽署憑證,必須在每部遠端桌面平台的 Windows 本機電腦憑證存放區中匯入該憑證。您也必須設定登錄值,以允許 HTML Access Agent 使用新的憑證。
如果您將預設的 HTML Access Agent 憑證取代為 CA 簽署的憑證,請在各個遠端桌面平台上設定唯一憑證。請勿在用於建立桌面平台集區的父虛擬機器或範本上設定 CA 簽署的憑證。此作法將導致數百甚至數千部遠端桌面平台使用相同的憑證。
在遠端桌面平台中將憑證嵌入式管理單元新增至 MMC
在您可以將憑證新增到 Windows 本機電腦憑證存放區之前,必須將憑證嵌入式管理單元新增到安裝 HTML Access Agent 所在遠端桌面平台上的 Microsoft Management Console (MMC) 中。
先決條件
請確認在安裝 HTML Access Agent 所在的 Windows 客體作業系統上可以使用 MMC 和憑證嵌入式管理單元。
程序
-
在遠端桌面平台上,按一下開始,然後輸入
mmc.exe。 -
在 MMC 視窗中,移至檔案 > 新增/移除嵌入式管理單元。

-
在新增或移除嵌入式管理單元視窗中,選取憑證,然後按一下新增。

-
在憑證嵌入式管理單元視窗中,選取電腦帳戶,按下一步,選取本機電腦,然後按一下完成。


-
在新增或移除嵌入式管理單元視窗中,按一下確定。
下一步
將 SSL 憑證匯入 Windows 本機電腦憑證存放區。請參閱將 HTML Access Agent 的憑證匯入至 Windows 憑證存放區中一節。
將 HTML Access Agent 的憑證匯入至 Windows 憑證存放區中
若要將預設 HTML Access Agent 憑證取代為 CA 簽署的憑證,您必須將 CA 簽署的憑證匯入至 Windows 本機電腦憑證存放區中。在已安裝 HTML Access Agent 的每個遠端桌面平台上執行此程序。
先決條件
- 確認遠端桌面平台上已安裝 HTML Access Agent。
- 確認 CA 簽署的憑證已複製到遠端桌面平台。
- 確認憑證嵌入式管理單元已新增至 MMC。請參閱〈在遠端桌面平台上新增憑證嵌入式管理單元到 MMC〉一節。
程序
-
在遠端桌面平台的 MMC 視窗中,展開憑證 (本機電腦) 節點,並選取個人資料夾。
-
在 [動作] 窗格中,移至更多動作 > 所有工作 > 匯入。

-
在憑證匯入精靈中,按下一步並瀏覽至儲存憑證所在的位置。

-
選取憑證檔案,然後按一下開啟。
若要顯示憑證檔案類型,可以從檔案名稱下拉式功能表選取其檔案格式。
-
為包含在憑證檔案中的私密金鑰輸入密碼。
-
選取將這個金鑰設成可匯出。
-
選取包含所有可延伸的內容。
-
按下一步,然後再按一下完成。
結果:新的憑證會出現在憑證 (本機電腦) > 個人 > 憑證資料夾中。
-
確認新憑證包含私密金鑰。
a. 在憑證 (本機電腦) > 個人 > 憑證資料夾中,按兩下新的憑證。
b. 在 [憑證資訊] 對話方塊的 [一般] 索引標籤中,確認出現下列敘述:
You have a private key that corresponds to this certificate。
下一步
請參閱「將根憑證和中繼憑證匯入 Windows 憑證存放區」。請參閱匯入 HTML Access Agent 的根和中繼憑證一節。
使用憑證的指紋來設定適當的登錄機碼。請參閱〈在 Windows 登錄中設定憑證指紋〉一節。
匯入 HTML Access Agent 的根和中繼憑證
如果憑證鏈結中的根憑證和中繼憑證未隨著您為 HTML Access Agent 匯入的 SSL 憑證一併匯入,則您必須將這些憑證匯入 Windows 本機電腦憑證存放區中。
程序
-
在遠端桌面平台的 MMC 主控台中,展開憑證 (本機電腦) 節點,然後移至受信任的根憑證授權單位 > 憑證資料夾。
- 如果您的根憑證位於此資料夾中,而且憑證鏈結中沒有任何中繼憑證,請略過此程序。
- 如果您的根憑證不在此資料夾中,請繼續進行步驟 2。
-
以滑鼠右鍵按一下信任的根憑證授權機構 > 憑證資料夾,然後按一下所有工作 > 匯入。
-
在憑證匯入精靈中,按下一步並瀏覽至儲存根 CA 憑證所在的位置。
-
選取根 CA 憑證檔案,然後按一下開啟。
-
依序按下一步、下一步,然後按一下完成。
-
如果您的伺服器憑證是由中繼 CA 所簽署,請將憑證鏈結中的所有中繼憑證匯入至 Windows 本機電腦的憑證存放區。
a. 移至憑證 (本機電腦) > 中繼憑證授權機構 > 憑證資料夾。
b. 針對每一個需要匯入的中繼憑證,重複步驟 3 至步驟 6。
下一步
使用憑證的指紋來設定適當的登錄機碼。請參閱〈在 Windows 登錄中設定憑證指紋〉一節。
在 Windows 登錄中設定憑證指紋
若要允許 HTML Access Agent 使用匯入至 Windows 憑證存放區的 CA 簽署憑證,您必須在 Windows 登錄機碼中設定憑證指紋。您必須在每一部以 CA 簽署憑證取代預設憑證的遠端桌面平台上執行此步驟。
先決條件
確認 CA 簽署的憑證是否已匯入至 Windows 憑證存放區。請參閱將 HTML Access Agent 的憑證匯入至 Windows 憑證存放區中一節。
程序
-
在 HTML Access Agent 安裝所在遠端桌面平台的 MMC 視窗中,導覽至憑證 (本機電腦) > 個人 > 憑證資料夾。
-
按兩下您匯入至 Windows 憑證存放區的 CA 簽署憑證。
-
在 [憑證] 對話方塊中按一下 [詳細資料] 索引標籤、向下捲動,然後選取指紋圖示。

-
將選取的指紋複製到文字檔案。例如:
31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3e**附註:**複製指紋時,請勿包含開頭的空白字元。如果您誤將前置空格連同指紋複製到登錄機碼中 (在步驟 7 中),可能會無法成功設定憑證。即使前置空格未顯示在登錄值文字方塊中,也可能發生此問題。
-
在安裝 HTML Access Agent 的桌面平台上啟動 Windows 登錄編輯程式。
-
導覽至
Blast\Config登錄機碼。 -
修改
SslHash值,並將憑證指紋貼到文字方塊中。 -
將 Windows 重新開機。
結果
當使用者透過 HTML Access 連線至遠端桌面平台時,HTML Access Agent 會在使用者的瀏覽器中顯示 CA 簽署憑證。
設定 HTML Access Agent 為使用特定的加密套件
您可以設定 HTML Access Agent 為使用特定的加密套件,以取代預設的加密集。
依預設,HTML Access Agent 需要傳入 TLS 連線才能根據特定加密來使用加密方法,以針對網路竊聽和偽造提供強式防護。您可以設定替代加密清單以供 HTML Access Agent 使用。可接受的加密套件組合需以 OpenSSL 格式表示。若要查看加密清單的格式,您可以在 Web 瀏覽器中搜尋 openssl cipher string。
程序
- 在 HTML Access Agent 安裝所在的桌面平台上,啟動 Windows 登錄編輯程式。
- 導覽至
Blast\Config登錄機碼。 - 新增新的字串 (REG_SZ) 值 SslCiphers,並將 OpenSSL 格式的加密清單貼至文字方塊內。
- 若要讓變更生效,請重新啟動 Blast 服務。在 Windows 客體作業系統中,HTML Access Agent 的服務名稱為 Blast。
結果
若要還原為使用預設加密清單,請刪除 SslCiphers 值並重新啟動 Blast 服務。請勿僅刪除值的資料部分,因為 HTML Access Agent 會依據 OpenSSL 加密清單格式定義,將所有加密視為無法接受。
當 HTML Access Agent 啟動時,會將加密定義寫入 Blast 服務的記錄檔中。當 Blast 服務啟動時,如果 Windows 登錄中未設定 SslCiphers 值,您可以透過檢查記錄檔來找出目前的預設加密清單。
HTML Access Agent 預設加密定義的版本可能會變動,以便提供增強的安全性。
設定 iOS 以使用 CA 簽署的憑證
若要在 iOS 裝置上使用 HTML Access,您必須安裝由憑證授權機構 (CA) 簽署的 TLS 憑證。您無法使用連線伺服器或 HTML Access Agent 產生的預設 TLS 憑證。
如需相關資訊,請參閱*《Horizon 8 安裝和升級》文件中的〈設定 iOS 版 Horizon Client 以信任根憑證和中繼憑證〉*一節。
將 CA 簽署的憑證用於 Unified Access Gateway
如果您使用 Unified Access Gateway 應用裝置,則必須安裝已設定主體別名 (SAN) 的 CA 簽署憑證。
如果您使用未設定 SAN 的 CA 簽署憑證,或使用自我簽署憑證,則使用者會收到「您的連線並非私人連線」錯誤,且無法連線至 HTML Access。
附註:
如果您使用連線伺服器執行個體,使用者仍可以透過按一下 [前往 ip-address (不安全)] 連結來連線。
如需安裝和設定憑證的相關資訊,請參閱*《Horizon 8 安裝和升級》*文件。如需將 HTML Access Agent 設定為使用 TLS 憑證的相關資訊,請參閱將 HTML Access Agent 設定為使用新的 TLS 憑證一節。
升級 HTML Access
升級 HTML Access 時,需要升級連線伺服器和 Horizon Agent。
當您升級 HTML Access 時,請確定相對應版本的連線伺服器已安裝在複寫群組中的所有執行個體上。
在升級連線伺服器時,系統會自動安裝或升級 HTML Access。
若要確認 HTML Access 元件已安裝,請開啟 Windows 作業系統中的「解除安裝程式」小程式,然後在清單中尋找 HTML Access。
在連線伺服器中解除安裝 HTML Access 元件
您可以使用移除其他 Windows 軟體的相同方法來移除 HTML Access 元件。
程序
- 在安裝了 HTML Access 的連線伺服器執行個體上,開啟 Windows 控制台中的解除安裝程式。
- 選取 Horizon HTML Access,然後按一下解除安裝。
- (選用) 在該主機的 Windows 防火牆中,確認 TCP 連接埠 8443 是否不再允許輸入流量。
下一步
如適用,請在第三方防火牆上變更規則,以針對連線伺服器執行個體禁止輸入流量到 TCP 連接埠 8443。
此頁面對您有幫助嗎?