在 Omnissa Horizon 8 部署環境中設定 Horizon Web Client,需在 Omnissa Horizon Connection Server 中安裝 Horizon Web Client 元件,並允許特定 TCP 連接埠的傳入流量。
使用者可透過開啟受支援的瀏覽器並輸入伺服器的 URL,來存取其遠端桌面平台和已發佈的應用程式。當使用者連線至伺服器時,系統會顯示 Horizon Web 入口網站頁面。您可以設定 Horizon Web 入口網站頁面的外觀,並透過群組原則控制影像品質、所使用的連接埠及其他相關設定。
準備 Horizon Connection Server
管理員必須先安裝並設定 Horizon Connection Server,使用者才能連線至伺服器並存取遠端桌面平台或已發佈的應用程式。
在 Horizon Connection Server 中安裝 Horizon Web Client 元件
在組成 Horizon Connection Server 複寫群組的伺服器上安裝 Horizon Connection Server 時,請選取安裝 Horizon Web Client 設定。此設定會安裝 Horizon Web Client 元件。此設定在安裝程式中依預設為選取狀態。如需詳細資訊,請參閱*《Horizon 8 安裝和升級》*文件。
設定 Omnissa Horizon Blast 外部 URL
伺服器安裝完成後,系統會在適用的 Horizon Connection Server 執行個體上啟用 Blast 安全閘道設定。此外,也會將 Blast 外部 URL 設定為在適用的 Horizon Connection Server 執行個體上使用 Blast 安全閘道。
依預設,該 URL 會包含安全通道外部 URL 的 FQDN 及預設連接埠號碼 8443。該 URL 必須包含 FQDN 與連接埠號碼,以便用戶端系統能夠連線至 Horizon Connection Server 主機。
如需詳細資訊,請參閱*《Horizon 8 安裝和升級》文件中的〈設定 Horizon Connection Server 執行個體的外部 URL〉*一節。
設定防火牆規則
如果你使用第三方防火牆,請設定規則,允許所有在複寫群組中的 Horizon Connection Server 主機接收 TCP 連接埠 8443 的輸入流量,並設定另一條規則,允許來自伺服器的輸入流量連線至資料中心中遠端桌面平台虛擬機器與 RDS 主機的 TCP 連接埠 22443。
如需詳細資訊,請參閱〈用戶端 Web 瀏覽器存取的防火牆規則〉一節。
設定使用者驗證
設定使用者驗證時,請使用下列檢查清單。
-
確認每個 Horizon Connection Server 執行個體都具備可透過您在 Web 瀏覽器中輸入的主機名稱進行完整驗證的 TLS 憑證。如需詳細資訊,請參閱*《Horizon 8 安裝和升級》*文件。
-
若要使用雙因素驗證 (例如 RSA SecurID 或 RADIUS 驗證),請確認 Horizon Connection Server 上已啟用此功能。您可以自訂 RADIUS 驗證登入頁面上的標籤。您可以設定在遠端工作階段逾時後進行雙因素驗證程序。如需詳細資訊,請參閱*《Horizon 8 管理》*文件中有關於雙因素驗證的主題。
-
若要在 Horizon Web Client 中隱藏網域下拉式功能表,請啟用全域設定中的在用戶端使用者介面中隱藏網域清單。此設定依預設為啟用。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。
-
若要將網域清單傳送至 Horizon Web Client,請啟用全域設定中的傳送網域清單。依預設會停用此設定。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。
-
若要提供對已發佈應用程式的未驗證存取,請在 Horizon Connection Server 中啟用此功能。如需詳細資訊,請參閱*《Horizon 8 管理》*文件。
下表說明傳送網域清單與在用戶端使用者介面中隱藏網域清單這兩項全域設定,如何影響使用者從 Horizon Web Client 登入伺服器的方式。
| 傳送網域清單設定 | 在用戶端使用者介面中隱藏網域清單設定 | 使用者登入方式 |
|---|---|---|
| 已停用 (預設) | 已啟用 (預設) | 網域下拉式功能表已隱藏。使用者必須在使用者名稱文字方塊中輸入下列其中一個值。
|
| 已停用 | 已停用 | 如果用戶端已設定預設網域,該預設網域會顯示在網域下拉式功能表中。如果用戶端無預設網域可參考,則網域下拉式功能表中會顯示 *DefaultDomain*。使用者必須在使用者名稱文字方塊中輸入下列其中一個值。
|
| 已啟用 | 已啟用 | 網域下拉式功能表已隱藏。使用者必須在使用者名稱文字方塊中輸入下列其中一個值。
|
| 已啟用 | 已停用 | 使用者可以在使用者名稱文字方塊中輸入使用者名稱,然後從網域下拉式功能表中選取網域。或者,使用者也可以在使用者名稱文字方塊中輸入下列其中一個值。
|
智慧卡驗證
若要搭配 Horizon Web Client 使用智慧卡驗證,需要考慮以下事項:
- 對 Horizon Broker 進行智慧卡驗證
Horizon Broker 支援透過智慧卡進行登入驗證。此功能需搭配 Horizon 8,但亦相容於 Horizon Cloud。透過 Horizon Web Client 將智慧卡轉送至虛擬機器的功能在瀏覽器中不受支援。 - 驗證轉送的限制事項
無法將智慧卡驗證轉送至虛擬機器,因為 Horizon Web Client 不直接支援智慧卡重新導向功能。不過,您可以在虛擬機器內部設定虛擬智慧卡作為替代方案。 - True SSO 支援
若需要使用智慧卡重新導向,True SSO (透過 Horizon 註冊伺服器) 可作為單一登入的替代方案。
將 Horizon Web Client 搭配 Omnissa Workspace ONE 使用
您也可以選擇將 Horizon Web Client 搭配 Workspace ONE 使用。如需安裝 Workspace ONE 並將其設定為搭配 Horizon Connection Server 使用的相關資訊,請參閱 Workspace ONE 說明文件。
如需將 Horizon Connection Server 與 SAML 驗證伺服器配對的相關資訊,請參閱*《Horizon 8 管理》*文件。
用戶端 Web 瀏覽器存取所需的防火牆規則
若要允許用戶端 Web 瀏覽器連線至 Horizon Connection Server 執行個體、遠端桌面平台和已發佈的應用程式,您的防火牆必須允許特定 TCP 連接埠的輸入流量。
Horizon Web Client 的連線必須使用 HTTPS。不允許使用 HTTP 連線。
依預設,當您安裝 Horizon Connection Server 執行個體時,Windows 防火牆中會啟用 Horizon View Horizon Connection Server (Blast-In) 規則,並將防火牆設定為允許傳入的 TCP 連接埠 8443 流量。
| Source | 預設來源連接埠 | 通訊協定 | 目標 | 預設目標連接埠 | 附註 |
|---|---|---|---|---|---|
| 用戶端 Web 瀏覽器 | TCP 任何連接埠 | HTTPS | Horizon Connection Server 執行個體 | TCP 443 | 若要進行初始連線,用戶端裝置上的 Web 瀏覽器會透過 TCP 連接埠 443 連線至 Horizon Connection Server 執行個體。 |
| 用戶端 Web 瀏覽器 | TCP 任何連接埠 | HTTPS | Blast 安全閘道 | TCP 8443 | 建立初始連線後,用戶端裝置上的 Web 瀏覽器會透過 TCP 連接埠 8443 連線至 Blast 安全閘道。必須在 Horizon Connection Server 執行個體上啟用 Blast 安全閘道,才能允許進行此第二階段連線。 |
| Blast 安全閘道 | TCP 任何連接埠 | HTTPS | Horizon Web Client Agent | TCP 22443 | 如果已啟用 Blast 安全閘道,當使用者選取遠端桌面平台或已發佈的應用程式後,Blast 安全閘道會透過 TCP 連接埠 22443 連線至遠端桌面平台虛擬機器或 RDS 主機上的 Horizon Web Client Agent。此代理程式元件會在安裝 Horizon Agent 時一併安裝。 |
| 用戶端 Web 瀏覽器 | TCP 任何連接埠 | HTTPS | Horizon Web Client Agent | TCP 22443 | 如果未啟用 Blast 安全閘道,當使用者選取遠端桌面平台或已發佈的應用程式後,用戶端裝置上的 Web 瀏覽器會直接透過 TCP 連接埠 22443 連線至遠端桌面平台虛擬機器或 RDS 主機上的 Horizon Web Client Agent。此代理程式元件會在安裝 Horizon Agent 時一併安裝。 |
將 Horizon Web Client Agent 設定為使用新的 TLS 憑證
為符合產業或安全法規,您可以將 Horizon Web Client Agent 預設產生的 TLS 憑證,替換為由憑證授權機構 (CA) 簽署的憑證。
當您在遠端桌面平台上安裝 Horizon Web Client Agent 時,Horizon Web Client Agent 服務會建立預設的自我簽署憑證。該服務會向使用 Horizon Web Client 的瀏覽器提供預設憑證。
**附註:**在桌面平台虛擬機器的客體作業系統中,此服務稱為 Horizon Blast 服務。
若要將預設憑證替換為您從 CA 取得的簽署憑證,必須在每部遠端桌面平台的 Windows 本機電腦憑證存放區中匯入該憑證。您還必須設定登錄值,讓 Horizon Web Client Agent 使用新憑證。
如果您將 Horizon Web Client Agent 的預設憑證替換為 CA 簽署的憑證,則需在每部遠端桌面平台上設定唯一的憑證。請勿在用於建立桌面平台集區的父虛擬機器或範本上設定 CA 簽署的憑證。此作法將導致數百甚至數千部遠端桌面平台使用相同的憑證。
在遠端桌面平台中將憑證嵌入式管理單元新增至 MMC
在將憑證新增至 Windows 本機電腦憑證存放區之前,您必須先在已安裝 Horizon Web Client Agent 的遠端桌面平台上,將憑證管理嵌入管理單元新增至 Microsoft Management Console (MMC)。
先決條件
確認在安裝 Horizon Web Client Agent 的 Windows 客體作業系統中,MMC 與憑證管理嵌入管理單元可正常使用。
程序
-
在遠端桌面平台上,按一下開始,然後輸入
mmc.exe。 -
在 MMC 視窗中,移至檔案 > 新增/移除嵌入式管理單元。

-
在新增或移除嵌入式管理單元視窗中,選取憑證,然後按一下新增。

-
在憑證嵌入式管理單元視窗中,選取電腦帳戶,按下一步,選取本機電腦,然後按一下完成。


-
在新增或移除嵌入式管理單元視窗中,按一下確定。
下一步
將 SSL 憑證匯入 Windows 本機電腦憑證存放區。請參閱〈將 Horizon Web Client Agent 的憑證匯入至 Windows 憑證存放區〉一節。
將 Horizon Web Client Agent 的憑證匯入 Windows 憑證存放區
若要將預設的 Horizon Web Client Agent 憑證替換為 CA 簽署的憑證,您必須將該 CA 簽署的憑證匯入 Windows 本機電腦憑證存放區。在每部已安裝 Horizon Web Client Agent 的遠端桌面平台上執行此程序。
先決條件
- 確認 Horizon Web Client Agent 已安裝於該遠端桌面平台上。
- 確認 CA 簽署的憑證已複製到遠端桌面平台。
- 確認憑證嵌入式管理單元已新增至 MMC。請參閱〈在遠端桌面平台上新增憑證嵌入式管理單元到 MMC〉一節。
程序
-
在遠端桌面平台的 MMC 視窗中,展開憑證 (本機電腦) 節點,並選取個人資料夾。
-
在 [動作] 窗格中,移至更多動作 > 所有工作 > 匯入。

-
在憑證匯入精靈中,按下一步並瀏覽至儲存憑證所在的位置。

-
選取憑證檔案,然後按一下開啟。
若要顯示憑證檔案類型,可以從檔案名稱下拉式功能表選取其檔案格式。
-
為包含在憑證檔案中的私密金鑰輸入密碼。
-
選取將這個金鑰設成可匯出。
-
選取包含所有可延伸的內容。
-
按下一步,然後再按一下完成。
結果:新的憑證會出現在憑證 (本機電腦) > 個人 > 憑證資料夾中。
-
確認新憑證包含私密金鑰。
a. 在憑證 (本機電腦) > 個人 > 憑證資料夾中,按兩下新的憑證。
b. 在 [憑證資訊] 對話方塊的 [一般] 索引標籤中,確認出現下列敘述:
You have a private key that corresponds to this certificate。
下一步
請參閱「將根憑證和中繼憑證匯入 Windows 憑證存放區」。請參閱〈匯入 Horizon Web Client Agent 的根憑證和中繼憑證〉一節。
使用憑證的指紋來設定適當的登錄機碼。請參閱〈在 Windows 登錄中設定憑證指紋〉一節。
匯入 Horizon Web Client Agent 的根憑證和中繼憑證
如果您為 Horizon Web Client Agent 匯入的 SSL 憑證未同時包含憑證鏈結中的根憑證與中繼憑證,則必須將這些憑證另行匯入至 Windows 本機電腦的憑證存放區。
程序
-
在遠端桌面平台的 MMC 主控台中,展開憑證 (本機電腦) 節點,然後移至受信任的根憑證授權單位 > 憑證資料夾。
- 如果您的根憑證位於此資料夾中,而且憑證鏈結中沒有任何中繼憑證,請略過此程序。
- 如果您的根憑證不在此資料夾中,請繼續進行步驟 2。
-
以滑鼠右鍵按一下信任的根憑證授權機構 > 憑證資料夾,然後按一下所有工作 > 匯入。
-
在憑證匯入精靈中,按下一步並瀏覽至儲存根 CA 憑證所在的位置。
-
選取根 CA 憑證檔案,然後按一下開啟。
-
依序按下一步、下一步,然後按一下完成。
-
如果您的伺服器憑證是由中繼 CA 所簽署,請將憑證鏈結中的所有中繼憑證匯入至 Windows 本機電腦的憑證存放區。
a. 移至憑證 (本機電腦) > 中繼憑證授權機構 > 憑證資料夾。
b. 針對每一個需要匯入的中繼憑證,重複步驟 3 至步驟 6。
下一步
使用憑證的指紋來設定適當的登錄機碼。請參閱〈在 Windows 登錄中設定憑證指紋〉一節。
在 Windows 登錄中設定憑證指紋
若要讓 Horizon Web Client Agent 使用已匯入至 Windows 憑證存放區的 CA 簽署憑證,您必須在 Windows 登錄機碼中設定該憑證的指紋。您必須在每一部以 CA 簽署憑證取代預設憑證的遠端桌面平台上執行此步驟。
先決條件
確認 CA 簽署的憑證是否已匯入至 Windows 憑證存放區。請參閱〈將 Horizon Web Client Agent 的憑證匯入至 Windows 憑證存放區〉一節。
程序
-
在安裝有 Horizon Web Client Agent 的遠端桌面平台上,開啟 MMC 視窗,並導覽至憑證 (本機電腦) > 個人 > 憑證資料夾。
-
按兩下您匯入至 Windows 憑證存放區的 CA 簽署憑證。
-
在 [憑證] 對話方塊中按一下 [詳細資料] 索引標籤、向下捲動,然後選取指紋圖示。

-
將選取的指紋複製到文字檔案。例如:
31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3e**附註:**複製指紋時,請勿包含開頭的空白字元。如果您誤將前置空格連同指紋複製到登錄機碼中 (在步驟 7 中),可能會無法成功設定憑證。即使前置空格未顯示在登錄值文字方塊中,也可能發生此問題。
-
在安裝有 Horizon Web Client Agent 的桌面平台上啟動 Windows 登錄編輯程式。
-
導覽至
HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config登錄機碼。 -
修改
SslHash值,並將憑證指紋貼到文字方塊中。 -
將 Windows 重新開機。
結果
當使用者透過 Horizon Web Client 連線至遠端桌面平台時,Horizon Web Client Agent 會向使用者的瀏覽器提供由 CA 簽署的憑證。
設定 Horizon Web Client Agent 使用特定加密套件
您可以設定 Horizon Web Client Agent 使用特定的加密套件,以取代預設的加密套件組合。
依預設,Horizon Web Client Agent 要求傳入的 TLS 連線必須使用特定加密套件,以提供對抗網路竊聽與偽造攻擊的強化保護。您可以設定 Horizon Web Client Agent 使用其他替代的加密清單。可接受的加密套件組合需以 OpenSSL 格式表示。若要查看加密清單的格式,您可以在 Web 瀏覽器中搜尋 openssl cipher string。
程序
- 在安裝有 Horizon Web Client Agent 的桌面平台上,啟動 Windows 登錄編輯程式。
- 導覽至
HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config登錄機碼。 - 新增新的字串 (REG_SZ) 值 SslCiphers,並將 OpenSSL 格式的加密清單貼至文字方塊內。
- 若要使變更生效,請重新啟動 Horizon Blast 服務。在 Windows 客體作業系統中,Horizon Web Client Agent 所使用的服務名稱為 Horizon Blast。
結果
若要還原為使用預設的加密清單,請刪除 SslCiphers 值並重新啟動 Horizon Blast 服務。請勿僅刪除該值的資料部分,否則根據 OpenSSL 加密清單格式的定義,Horizon Web Client Agent 將視為所有加密皆不被接受。
當 Horizon Web Client Agent 啟動時,會將加密定義寫入 Horizon Blast 服務的記錄檔中。您可以在未於 Windows 登錄中設定 SslCiphers 值的情況下啟動 Horizon Blast 服務,並透過檢查記錄檔來找出目前的預設加密清單。
為了強化安全性,Horizon Web Client Agent 的預設加密定義可能會因版本不同而有所變更。
設定 iOS 以使用 CA 簽署的憑證
若要在 iOS 裝置上使用 Horizon Web Client,您必須安裝由憑證授權機構 (CA) 簽署的 TLS 憑證。您無法使用 Horizon Connection Server 或 Horizon Web Client Agent 所產生的預設 TLS 憑證。
如需相關資訊,請參閱*《Horizon 8 安裝和升級》文件中的〈設定 iOS 版 Omnissa Horizon Client 以信任根憑證和中繼憑證〉*一節。
在 Omnissa Unified Access Gateway 中使用 CA 簽署的憑證
如果您使用 Unified Access Gateway 應用裝置,則必須安裝已設定主體別名 (SAN) 的 CA 簽署憑證。
如果您使用的 CA 簽署憑證未設定 SAN,或使用自我簽署的憑證,使用者將會收到「您的連線並非私人連線」的錯誤訊息,且無法透過 Horizon Web Client 建立連線。
附註:
如果您使用的是 Horizon Connection Server 執行個體,使用者仍可按一下 [前往 ip-address (不安全)] 連結以繼續連線。
如需安裝和設定憑證的相關資訊,請參閱*《Horizon 8 安裝和升級》*文件。如需設定 Horizon Web Client Agent 使用 TLS 憑證的相關資訊,請參閱〈將 Horizon Web Client Agent 設定為使用新的 TLS 憑證〉一節。
升級 Horizon Web Client
升級 Horizon Web Client 涉及升級 Horizon Connection Server 元件。
升級 Horizon Web Client 時,請確認複寫群組中的所有 Horizon Connection Server 執行個體均已安裝相對應版本。
升級 Horizon Connection Server 時,Horizon Web Client 會自動安裝或升級。
若要確認是否已安裝 Horizon Web Client 元件,請在 Windows 作業系統中開啟 [解除安裝程式] 小程式,並在清單中尋找 Horizon Web Client。
從 Horizon Connection Server 中解除安裝 Horizon Web Client 元件
您可以使用移除其他 Windows 軟體的相同方法,來移除 Horizon Web Client 元件。
程序
- 在安裝有 Horizon Web Client 的 Horizon Connection Server 執行個體上,開啟 Windows 控制台中的解除安裝程式。
- 選取 Horizon Web Client,然後按一下解除安裝。
- (選用) 在該主機的 Windows 防火牆中,確認 TCP 連接埠 8443 是否不再允許輸入流量。
下一步
若適用於第三方防火牆,請變更規則,禁止 Horizon Connection Server 執行個體的 TCP 連接埠 8443 傳入流量。
此頁面對您有幫助嗎?