您可以在 Horizon Universal Console 中使用新增 Horizon Edge UI,將 Horizon Edge 新增並部署到您的 Microsoft Azure 訂閱中。Horizon Edge 是一個精簡型 Edge 雲端基礎結構。對於 Microsoft Azure 部署,Azure 訂閱是提供者。
附註:您可以將 Horizon Edge 定義為傳統單一租戶部署或多租戶部署。
當您的環境已設定至少一個 Active Directory 網域和一個身分識別提供者後,Horizon Universal Console 會提供新增 Horizon Edge UI 的操作流程。
**附註:**部署 Edge 虛擬機器後,您便無法變更其 IP 位址。嘗試這麼做會導致 Edge Gateway 停機,因為 Kubernetes 叢集會停止運作並且必須重新初始化。不支援變更已部署之 Edge 虛擬機器的 IP 位址。
瞭解多租戶部署
對於 Horizon Cloud 中任何容量類型的 Horizon Edge 而言,單一租戶部署是傳統的部署方法,但 Horizon Cloud on Microsoft Azure 提供者類型也支援多租戶部署。
當您逐步完成新增 Horizon Edge UI 頁面時,可在 Edge 建立流程中使用組態選項,指定要採用單一租用戶方法或多租用戶方法建立 Edge。
在 Horizon Cloud 中,將適用於 Microsoft Azure 的 Horizon Edge 建立為由 Omnissa 管理的企業應用程式登錄類型 (亦稱為多租戶方法),可讓管理員使用由 Omnissa 管理的認證來存取 Azure 訂閱,無需由客戶手動管理服務主體密碼及進行金鑰輪替。
採用多租戶模式時,您的組織會接受我們的同意連結,而 Omnissa 會在您的租用戶中建立服務主體。應用程式識別碼和秘密金鑰將由 Omnissa 代表您的組織持有並管理。在 Horizon Cloud 中使用此方法時,您必須透過 Microsoft Azure 入口網站,授與 Omnissa 的服務主體 (應用程式識別碼) 存取您訂閱的權限。如以下程序一節所述,此程序已內建於 Horizon Edge 建立流程中。
**附註:**如果您在 Horizon Cloud 中刪除多租用戶應用程式,也必須一併從 Microsoft Azure 入口網站中刪除。
由 Omnissa 管理的方法 (由 Omnissa 管理的企業應用程式登錄類型) 會將維護服務主體密碼金鑰的責任,從客戶組織移轉給 Omnissa。這可進一步提升安全性,因為組織無需向 Omnissa 提供其秘密金鑰資訊。
適用於 Horizon Cloud on Microsoft Azure 的 Horizon Edge 部署傳統單一租戶方法 (手動企業應用程式登錄類型) 仍持續提供。
由 Omnissa 管理的方法 (由 Omnissa 管理的企業應用程式登錄類型) 是建議採用的方法。
多租戶先決條件
授與多租戶應用程式同意的先決條件,請參閱 Microsoft 產品說明文件中的為應用程式授與整個租用戶的管理員同意。
Horizon Edge Gateway 部署考量事項
當您進入新增 Horizon Edge UI 分步驟導引頁面的 Horizon Edge Gateway 區段時,即可使用用於指定 Horizon Edge Gateway 的組態選項。
身為管理員,您可以指定在 Microsoft Azure 中將 Horizon Edge Gateway 部署為單一虛擬機器或 Azure Kubernetes 服務 (AKS)。慣用模式為 AKS。
如果您在初始設定時選擇將 Horizon Edge Gateway 部署為單一虛擬機器,之後也可以將部署變更為 AKS。然而,一旦 Edge Gateway 已成功以 AKS 模式部署,就無法再回復至單一虛擬機器模式。若在此變更工作流程中 AKS 部署失敗,您可以檢視錯誤訊息並重試工作流程以移至 AKS,或回復至單一虛擬機器模式。
**附註:**在變更 Horizon Edge Gateway 部署模式 (從單一虛擬機器變更為 AKS) 時,您無法同時將網路連線類型從網際網路變更為 Azure Private Link。一次僅支援一項作業。
根據所需的特性決定要使用的 Horizon Edge Gateway 部署類型。
| 部署類型 | 關鍵品質 | 詳細資料 |
|---|---|---|
| Azure Kubernetes 服務 (AKS) |
| AKS 是一項 Microsoft Azure 標準,用於 Microsoft Azure 資料中心內的企業雲端原生應用程式。 AKS 類型提供叢集架構的 Edge Gateway,可針對支援 SSO 登入體驗和監控資料收集的複寫服務提供。AKS 也支援高可用性 (HA)。 |
| 單一虛擬機器 |
|
雖然單一虛擬機器類型因所需的先決條件少於 AKS 類型而較易部署,但若已部署的虛擬機器無法使用,可能會發生以下情況:
|
一般先決條件
當您在 [新增 Horizon Edge] UI 分步驟導引頁面中選取各項目時,系統會嘗試確認特定項目是否已完成。若未符合,您將無法完成 UI 步驟。例如,在部署 AKS 部署類型時,如果叢集輸出類型中選取的 NAT 閘道未連線至所選的管理子網路,當您按一下部署時,UI 會顯示一則訊息並阻止後續進行。此時,您必須退出 UI 步驟,完成將 NAT 閘道連線至管理子網路的需求,然後從頭開始重新執行 UI 步驟。
在您開始建立 Horizon Edge 之前,請先確認您或您的 IT 團隊已完成下列先決條件。
-
檢閱部署 Microsoft Azure Edge 的需求檢查清單,並確保已滿足所有需求。請注意,傳統單一租戶 (手動) 與多租戶的需求略有不同。
-
請檢閱 Microsoft Azure Edge 部署頁面中超連結頁面所描述的準備項目,並確保這些項目已完成。
-
請參閱 Omnissa Community 論壇文章《瞭解 Omnissa Horizon Edge Gateway:用途、架構與最佳實務》。
-
確認您具有 Azure 訂閱資訊、網路資訊、FQDN 及此類項目,以便可在精靈欄位和清單中指定這些項目。
-
確認已允許必要的輸出連接埠。請參閱在 Microsoft Azure 環境中部署 Horizon Edge Gateway 前,請確保相關目的地 URL 可供存取。
-
如果您打算使用 Proxy 伺服器來路由流量,該伺服器必須可從 Edge 的管理子網路存取。
-
確定您希望此 Horizon Edge 的主要提供者專用於 Horizon Edge Gateway 和 Unified Access Gateway 執行個體,還是希望主要提供者同時提供使用者桌面和應用程式。如果您希望主要提供者專門用於此 Horizon Edge 的閘道應用裝置,則在 UI 中指定桌面和應用程式的次要提供者步驟時,您將需要 Azure 訂閱資訊。
設定 UAG 進階模式的先決條件
當您進入 [新增 Horizon Edge] UI 分步驟導引頁面的 Unified Access Gateway 區段時,即可使用用於指定 Horizon Unified Access Gateway 的組態選項。在您開始新增 Horizon Edge 之前,請務必先符合這些先決條件。
-
確保所有連線至 Edge (要設定 UAG 進階模式的 Edge) 的 Horizon Client,已升級至最新的 Horizon HAI Agent。如需有關 HAI Agent 版本需求的相關資訊,請參閱 Horizon Cloud 版本說明。
-
UAG 進階模式適用於所有受支援的平台,包括原生桌面、行動裝置和 Web 用戶端。
-
在編輯已部署的 Horizon Edge 時,如果部署類型從基本變更為進階,或從進階變更為基本,Edge 部署 UI 頁面中的 Unified Access Gateway 區段內的負載平衡器 IP 位址可能會變更。如果負載平衡器 IP 發生變更,您必須將 DNS 記錄更新為新的 IP 位址。
-
如果 Unified Access Gateway 負載平衡器的私人前端 IP 位址是從 DMZ 或虛擬機器子網路配置,則在您將部署類型變更為基本或進階 (或從基本或進階變更) 並選取不同的子網路時,負載平衡器 IP 位址會變更。如需詳細資訊,請參閱更新 Unified Access Gateway 部署類型與負載平衡器 IP 位址的影響。
在 Azure Marketplace 之外部署 UAG 的先決條件
當您部署 UAG 時,如果您的 Azure 訂閱是 Azure China,Horizon Cloud 會自動在新的資源群組中建立儲存區帳戶,並匯入 UAG VHD。接著,系統會在您的 Azure 訂閱中以該 VHD 建立映像。此映像版本可用於建立、擴展、縮減和升級作業。自動產生的資源群組名稱為 hcsappimg-{providerInstanceId}-rg。儲存區帳戶名稱則會隨機產生,因為該名稱必須在整個 Azure 中保持唯一性。如果您不希望 Horizon Cloud 自動建立新的資源群組或新的儲存區帳戶,您必須連絡 Omnissa Customer Connect,並向支援團隊提供您現有資源群組或儲存區帳戶之一的儲存區帳戶識別碼,以便我們能提前執行 API,將 VHD 匯入至您現有的儲存區帳戶,並在現有的資源群組中建立映像。目前,此功能僅適用於 Azure China 提供者。
建立適用於 Microsoft Azure 的 Horizon Edge 程序
在此程序中,您將為 Microsoft Azure 上的 Horizon Edge 進行各種組態選擇,包括是否部署為單一租戶或多租戶。
Horizon Cloud 中的 Horizon Universal Console 會在多個進入點提供新增 Horizon Edge UI 頁面。您在主控台中執行此步驟的起始位置,通常取決於您的環境是綠地環境,或是已具備既有的 Horizon Edge 部署。
-
尚未部署任何 Horizon Edge - 如果您的環境目前沒有 Horizon Edge,您可以按一下開始部署以啟動精靈。或者,或者,您也可以按一下容量,然後按一下開始 > Microsoft Azure 以開啟 UI 分步驟導引。
-
至少有一個 Horizon Edge - 如果您的 Horizon Cloud 環境中已建立並部署至少一個適用於 Microsoft Azure 的 Horizon Edge,請在 Horizon Universal Console 中按一下容量 > Horizon Edge > 新增 > Horizon Cloud > Microsoft Azure,以開啟新增 Horizon Edge 分步驟導引頁面。
-
登入 Horizon Universal Console。請參閱登入 Horizon Cloud。
-
在左側導覽窗格中按一下容量 > Horizon Edge。
-
在 Horizon Edge 索引標籤中,按一下新增,然後在下拉式功能表中選取 Horizon Cloud > Microsoft Azure。
-
依照下列說明回應後續所有 UI 分步驟導引頁面。
一般資訊
輸入唯一的 Horizon Edge 名稱,以便在主控台中將此 Horizon Edge 與其他 Horizon Edge 區別。您可以新增選用說明。按下一步繼續。
主要提供者
完成 [主要提供者] 頁面中的項目,然後按下一步以繼續。
-
對於 Azure 訂閱,請選取環境中的其中一個現有提供者,或使用新增以提供新的提供者訂閱資訊。如果您選取現有的 Azure 訂閱,系統會自動填入下列欄位,且這些欄位無法編輯。
新增提供者訂閱資訊時,請提供:
-
唯一的提供者名稱,以便您在主控台中將其與其他提供者區別。
-
您的 Microsoft Azure 訂閱識別碼 (可從 Microsoft Azure 入口網站取得)。
-
選取適用於該 Microsoft Azure 訂閱識別碼的 Azure 雲端類型、Azure 區域和目錄識別碼。
-
提供您在 Microsoft Azure 入口網站中為此目的建立的服務主體資訊 (應用程式識別碼、應用程式金鑰和到期日)。
如需服務主體應用程式金鑰到期的相關資訊,請參閱監控與管理通知。
-
-
在企業應用程式登錄類型中,請依照畫面說明,選取手動作為傳統的單一租用戶方法,或選取由 Omnissa 管理 (建議) 作為多租用戶方法。
-
(選用) 選取專用於 Horizon 閘道應用裝置核取方塊,將此提供者專門用於 Horizon Edge Gateway 和 Unified Access Gateway 執行個體,並使用另一個獨立的提供者來交付使用者有權使用的資源。若未選取,此提供者也會交付使用者有權使用的資源。
企業應用程式登錄
完成 [企業應用程式登錄] 頁面,然後按下一步以繼續。請注意,選項會依您在 [主要提供者] 頁面上選取手動或由 Omnissa 管理 (建議) 而有所不同。
-
如果您在上一個分步驟導引中指定由 Omnissa 管理 (建議),則可針對已依畫面說明授與您存取權的訂閱識別碼,新增多租用戶應用程式 (或選取可用的多租用戶應用程式)。您也可以視需要選取傳播至所有 Horizon Edge、UAG、映像和集區核取方塊。
-
按一下新增,然後在頁面的 [多租用戶應用程式] 區段中新增多租用戶應用程式,或從表格中選取現有的多租用戶應用程式。
-
在特定多租用戶應用程式資料列的 [狀態] 資料行中,請注意其狀態會顯示為未授與同意。
-
在特定多租用戶應用程式資料列的 [動作] 資料行中,按一下同意連結,以開啟權限要求頁面。
-
附註:如果您無法按一下外部連結 (例如同意連結),可以改為執行不需使用同意連結的替代同意程序。若要在不使用同意連結的情況下授與同意,您可以使用 Microsoft Graph、Azure CLI 或 Microsoft Graph PowerShell 建立多租戶應用程式服務主體。最簡單的方式是使用 Azure CLI,執行下列命令:
az login --tenant <your-tenant-id> az ad sp create --id <omnissa-application-id>-
從 Microsoft 權限要求頁面中,按一下接受。系統會顯示一則訊息,指出已為此租用戶建立服務主體,且其名稱會與您按一下同意連結所在資料列中的應用程式名稱相符。接著系統會將您重新導向至 Microsoft Azure 入口網站。
-
授與服務主體存取權限的程序需在 Microsoft Azure 入口網站的存取控制 (IAM) 應用程式中完成。所需的最低角色指派為參與者。如需有關如何指派存取權的相關資訊,請參閱 Microsoft Azure 產品說明文件中的主題,例如使用 Azure 入口網站指派 Azure 角色。
-
授與服務主體權限後,請離開您的 Microsoft Azure 入口網站,並重新整理新增 Horizon Edge UI 頁面,以確認狀態資料行項目已從未授與同意變更為未指派角色。
-
-
如果您在上一個分步驟導引中指定手動,且選擇建立傳統的單一租用戶部署,系統會提示您依照畫面說明指定服務主體的應用程式識別碼、應用程式金鑰及到期日。您也可以視需要新增其他服務主體。
-
(選用):在其他服務主體區段中,按一下新增以新增服務主體。
除了提供者的主要服務主體之外,您還可以為該提供者建立另外四個額外且唯一的服務主體。若要支援總計 5,000 部虛擬機器,請新增四個額外的服務主體。當您有多個服務主體時,它們會共用訂閱識別碼和目錄識別碼,但每個服務主體都有各自的應用程式識別碼。
**重要:**您必須為每個服務主體使用相同的角色。
-
(選用):展開進階節點,視需要新增 Azure 資源標籤。如需相關資訊,請參閱使用 Azure 資源標籤。
次要提供者
完成 [次要提供者] 頁面,然後按下一步以繼續。
雖然您可以依畫面說明視需要新增次要提供者,但次要提供者必須與主要提供者位於相同的 Azure 區域。
網路
在網路頁面上,選取要供主要和次要提供者使用的租用戶 (桌面) 子網路,然後按下一步以繼續。
**附註:**您也可以在稍後階段再選取子網路。不過,在 Horizon Edge 至少有一個相關聯的租用戶子網路之前,系統會阻止將任何資源部署至提供者。
站台
在 [站台] 頁面上,選取您環境中的現有站台,或選取新增以新增站台資訊。對於新站台,請提供唯一名稱和選用說明。按下一步繼續。
連線
完成 [連線] 頁面,然後按下一步以繼續。
-
在連線區段中,請依照畫面說明,為此 Horizon Edge 選取網路連線類型,可選擇 Azure Private Link (建議) 或網際網路。
如需相關資訊,請參閱部署 Microsoft Azure Edge 的需求檢查清單。
附註:由於 Microsoft Azure Government 訂閱不支援 Azure Private Link,如果您在主要提供者頁面選取 Azure - US Government 作為 Azure 雲端類型,連線類型將固定為網際網路。
-
在 App Volumes 應用程式儲存區區段中,請依照下表說明,為 Azure 私人端點選取私人端點子網路,可選擇使用 Edge Gateway 管理子網路或設定自訂子網路,然後按下一步以繼續。
**附註:**在設定私人端點後,使用者應先從其虛擬機器登出,然後重新登入。
選項 說明 使用 Edge Gateway 管理子網路 已建立私人端點資源的 Edge Gateway 管理子網路。 建議使用此預設選項。 設定自訂子網路 確保您已設定先決條件。如需這些先決條件的相關資訊,請參閱 App Volumes 應用程式儲存區帳戶的 Azure 私人端點頁面。 - 選取中確認核取方塊。
- 從私人端點 vNet 下拉式功能表中選取虛擬網路。
- 從子網路下拉式功能表中選取對應的子網路。
在 Horizon Edge 部署完成並成功建立私人端點後,私人端點的狀態會顯示為已設定。如果狀態顯示為未設定,您可以使用 Horizon Edge 中 App Volumes 應用程式儲存區區段的設定私人端點選項再次進行設定。如需使用此選項的詳細資訊,請參閱檢視 Horizon Edge 詳細資料中的*〈為 App Volumes 應用程式儲存區帳戶設定私人端點〉*一節。
如果現有桌面集區與檔案共用之間出現連線問題,影響應用程式交付,而您希望在疑難排解期間暫時回復為儲存區帳戶的公用網路存取,您可以使用移除私人端點選項。此選項會移除已設定的私人端點,並自動為 Azure 入口網站中的儲存區帳戶啟用公用網路存取。修正問題後,您可以使用設定私人端點選項來設定私人端點。
Horizon Edge Gateway
完成 Horizon Edge Gateway 頁面中的設定,然後按下一步以繼續。
- 在 Horizon Edge Gateway 區段中,依照畫面說明選取部署類型 (Azure Kubernetes 服務或單一虛擬機器)。
-
Azure Kubernetes 服務 - 此選項適用於 Edge Gateway (AKS)。以下螢幕擷取畫面顯示選取 Azure Kubernetes 服務部署類型時,所顯示和提示的資訊類型。此部署類型通常用於生產環境。
-
單一虛擬機器 - 此選項適用於 Edge Gateway (虛擬機器)。以下螢幕擷取畫面顯示選取單一虛擬機器部署類型時,所顯示和提示的資訊類型。此部署類型通常用於簡單環境或概念驗證環境。
**附註:**UI 會根據所選的部署類型顯示高可用性字串。對於單一虛擬機器部署類型,顯示的字串表示如果虛擬機器無法使用,使用者將會看到登入流程,但無法使用 SSO 登入體驗,且在虛擬機器無法使用時,不會記錄桌面的監控資料。對於 Azure Kubernetes 服務部署類型,所顯示的字串表示 SSO 登入體驗和監控資料收集是透過複寫的服務進行處理,這使得這些功能可以完整容錯移轉。
**附註:**如前所述,您可以先使用單一虛擬機器部署類型來部署 Edge,之後再變更為 Azure Kubernetes 服務 (AKS) 部署類型。然而,您無法將已成功部署的 Edge 從 Azure Kubernetes 服務 (AKS) 部署類型變更為單一虛擬機器部署類型。
- 選取部署類型後,請依照該特定部署類型的指示設定 Horizon Edge Gateway 組態。完成所選部署類型的 UI 欄位後,請繼續依照畫面上的提示操作。
| 部署類型 | 步驟 |
|---|---|
| Azure Kubernetes 服務 (AKS) |
對於 Azure Kubernetes 服務選項,
|
| 單一虛擬機器 |
對於單一虛擬機器選項,
|
Unified Access Gateway (UAG)
完成 Unified Access Gateway 頁面中的設定,然後按一下儲存以建立 Edge。
如果您打算使用進階部署類型,請參閱上方*〈設定 UAG 進階模式的先決條件〉*一節。
如需在指定 UAG 輸出時的 Proxy 選項相關資訊,請參閱在 Microsoft Azure 中進行 Horizon Cloud 部署的連接埠與通訊協定需求。
如需有關如何在不使用 Azure Marketplace 的情況下部署 UAG 的相關資訊,請參閱本頁頂端的*〈在 Azure Marketplace 之外部署 UAG 的先決條件〉*一節。
-
在部署區段中,選取基本或進階的部署類型。部署類型設定會指定負載平衡器散佈是使用來源 IP 親和性還是雜湊。
- 基本 - 用於負載平衡器情境,使用來源 IP 親和性,每個 Horizon Edge 在前方設定了 NAT 閘道或防火牆的 Azure 負載平衡器情境下,可支援最多 2000 條連線。
- 進階 - 用於負載平衡器情境,使用雜湊型親和性,每個 Horizon Edge 可支援最多 18000 條連線。使用此選項時,您必須使用子網路遮罩為 /28 的新管理子網路。此 UAG 管理子網路應位於與 Edge 管理子網路相同的 vNet,或對等連線的 vNet 中。新的 UAG 管理子網路必須從清單中選取一個 /28 子網路遮罩。
例如,在已啟用基本/來源 IP 親和性 UAG 的情境下,若在 Azure 負載平衡器前方部署 NAT 閘道或防火牆,每個 Horizon Edge 僅支援 2000 條連線。啟用進階/雜湊 UAG 部署後,每個 Horizon Edge 可支援最多 18000 條連線。
當您按一下儲存以設定 UAG 進階模式時,會顯示一則訊息,指出 UAG 進階模式組態正在進行中。UAG 進階模式組態最多可能需要 15 分鐘完成。
在成功完成 UAG 進階模式組態後,UAG 負載平衡器 IP 可能會變更。如果發生變更,您可能需要將 DNS 記錄更新為新的 IP 位址。
**附註:**如果 Unified Access Gateway 負載平衡器具有從 DMZ 或虛擬機器子網路指派的私人前端 IP 位址,則當您在將部署類型從基本變更為進階,或從進階變更為基本時選取不同的子網路,負載平衡器 IP 位址將會變更。如需詳細資訊,請參閱更新 Unified Access Gateway 部署類型與負載平衡器 IP 位址的影響。如需有關 Azure 負載平衡器的相關資訊,請參閱 Microsoft 說明文件中的 Azure 負載平衡器分配模式。
如果您選取進階,則可以執行下列一或多項作業:
- 如果您將 UAG 部署為 Blast Extreme,可以指定使用連接埠 8443 或連接埠 443。
- 部署工具服務會自動在 UAG 管理 NSG 上啟用 8445 輸入 UDP 連接埠。
- 您可以指定 NTP 伺服器與 Proxy 資訊,如畫面上的說明所示並加以描述。
- 您可以視需求管理 Azure 資源標籤,包括檢視繼承的標籤、編輯和刪除現有標籤,以及新增標籤以套用至此 Unified Access Gateway 專屬的資源群組。如需相關資訊,請參閱使用 Azure 資源標籤。
如果您選取進階,系統也會顯示加密套件選項。加密套件是一組標準化的密碼編譯演算法,用於保護透過網路進行的通訊。依預設會啟用所有加密套件。您可以從下列畫面清單中選擇停用或啟用一或多個加密套件:
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
**附註:**所選的加密套件中至少應包含一個 GCM 加密套件。
-
在閘道存取區段中,從下列選項中選取存取類型:
- 透過網際網路的外部存取 - 僅能透過內部網路 (內部公司網路) 存取您的虛擬機器。系統會在桌面網路中部署具有前端的第 4 層負載平衡器。
- 透過網際網路的外部存取 - 可透過網際網路存取您的虛擬機器。將使用公用 IP 部署第 4 層負載平衡器。
- 內部和外部存取 - 同時允許內部與外部存取。
附註:這三種選項皆需要對
*.horizon.omnissa.com的輸出網際網路存取。當使用透過公司網路的內部存取時,可以在管理子網路套用使用者定義路由或 NAT 閘道,以允許輸出流量。當外部存取是透過 DMZ 網路在外部設定時,必須在 DMZ 網路上設定對*.horizon.omnissa.com的外部存取。如果您使用受支援的 Horizon Edge 版本,您也可以部署使用 HTTPS 而非 HTTP 的 Proxy 的 UAG,或部署不需提供信任憑證的 Proxy UAG。若要啟用這些選項,請連絡 Omnissa Customer Connect。
-
在存取組態區段中,選取切換來啟用 Unified Access Gateway 的自動公用 IP,或關閉切換以改用手動公用 IP。
此切換依預設為開啟狀態。如果選取手動自訂 IP 位址,系統會在 DMZ 網路上部署具備私人前端 IP 位址的外部 Unified Access Gateway。接著您必須處理從此私人 IP 位址到客戶提供的公用 IP 位址的路由。
-
在存取組態 FQDN 區段中,提供 Unified Access Gateway 部署所需的 FQDN 或多個 FQDN。這些 FQDN 必須可供存取。
在設定內部與外部存取時,如果您要使用相同的 FQDN,請在外部 FQDN 和內部 FQDN 這兩個欄位中輸入相同的 FQDN。
-
在閘道虛擬機器區段的憑證類型欄位中,從下拉式功能表選取 PEM 或 PFX。
-
在閘道虛擬機器區段的憑證欄位中,上傳憑證,以允許用戶端信任與 Microsoft Azure 中 Unified Access Gateway 的連線。
支援使用自我簽署憑證。
支援且必須使用 SHA256withRSA 簽章演算法。
憑證僅可包含伺服器驗證 EKU,且不得包含用戶端驗證 EKU。
-
在閘道虛擬機器區段中,從可用的虛擬機器型號清單中選取要供 UAG 使用的虛擬機器型號。
-
在閘道虛擬機器區段中,於 UAG 虛擬機器欄位輸入所需的閘道虛擬機器數目。
-
在網路區段中,請依照畫面說明指定虛擬網路、虛擬機器子網路、UAG 管理子網路及 DMZ 子網路資訊。
-
(選用) 展開進階選項,並依照畫面說明以及下方內容,指定 Blast Extreme TCP 連接埠、NTP 伺服器、輸出 Proxy 和 Azure 資源標籤資訊。
您可以視需求管理 Azure 資源標籤,包括檢視繼承的標籤、編輯和刪除現有標籤,以及新增標籤以套用至此 Unified Access Gateway 專屬的資源群組。
如果在 Azure China 中部署,UAG 的 Azure Marketplace 映像不受支援。在此情境下,Unified Access Gateway 會在部署過程中複製到自動建立的 Azure 儲存區帳戶。當 UAG 部署使用 Azure China 提供者時,系統會自動觸發此功能。然而,您還必須將儲存區 Blob 資料參與者角色新增至您的服務主體,才能支援此工作流程。
當您部署 UAG 時,如果您的 Azure 訂閱是 Azure China,Horizon Cloud 會自動在新的資源群組中建立儲存區帳戶,並匯入 UAG VHD。接著,系統會在您的 Azure 訂閱中以該 VHD 建立映像。此映像版本可用於建立、擴展、縮減和升級作業。資源群組、儲存區帳戶容器及映像名稱都會使用 hcs-app-img 作為名稱首碼。自動產生的資源群組名稱為 hcs-app-img-{providerInstanceId}-rg。儲存區帳戶名稱會隨機產生,且不得包含破折號 (-) 字元,因此名稱會遵循 hcsappimg{random-suffix} 命名慣例。
若要改為指定現有的資源群組或儲存區帳戶來執行此程序,請依照本頁頂端*〈在 Azure Marketplace 之外部署 UAG 的先決條件〉*一節中的說明,透過 Omnissa Customer Connect 連絡支援團隊。
-
按一下儲存。
後續步驟
完成此程序後,請建立與您為 Unified Access Gateway 執行個體輸入之 FQDN 相符的 DNS 記錄。請參閱在部署 Horizon Edge Gateway 和 Unified Access Gateway 之後設定 DNS 記錄。
完成 Horizon Cloud 部署,並將桌面或應用程式授與使用者權利後,請留意下列 Unified Access Gateway 行為對使用 Horizon Web Client 的使用者所造成的影響。如果某個 Unified Access Gateway 執行個體進入維護模式或處於健全狀況不良的狀態而無法存取,Horizon Web Client 的使用者進行中的工作階段會重新連線至狀況良好的 Unified Access Gateway 執行個體。重新連線過程可能需要數分鐘。請注意,重新整理 Unified Access Gateway 的 SSL 憑證會終止使用者的工作階段。
**附註:**如果您在 Horizon Cloud 中刪除多租用戶應用程式,也必須一併從 Microsoft Azure 入口網站中刪除。
如需監控部署的相關資訊,請參閱監控您的環境。
此頁面對您有幫助嗎?