Skip to main content

2026 年 9 月 2 日

啟用及使用 Horizon Universal Broker 以支援 Horizon 8 Edge

Horizon Universal Broker 是一項雲端式服務,可在多個站台之間為桌面提供代理服務,而不受底層基礎結構限制。此服務會根據使用者與資源的地理位置,做出智慧代理決策。

為 Horizon 8 Edge 啟用 Horizon Universal Broker 後,您即可將 Horizon 8 環境連線至單一且統一的代理服務。如此一來,使用者便可順暢存取內部部署和雲端環境中的桌面和應用程式。

**附註:**Horizon Universal Broker 支援 Virtual Delivery Agent (VDA) 和遠端桌面工作階段主機 (RDSH) Virtual Delivery Agent。

瞭解 RDS 伺服器陣列與 RDSH 集區

設定多重工作階段環境時,瞭解基礎結構與交付機制之間的差異會很有幫助:

  • **RDS 伺服器陣列 (基礎結構):**執行 Windows 遠端桌面服務角色的一組虛擬機器 (RDSH 伺服器)。這是工作階段實際執行所在的基礎運算容量。

  • **RDSH 集區 (權利):**在 Horizon 中,這也稱為已發佈的桌面或應用程式集區,也就是將伺服器陣列中的資源提供給使用者的元件。搭配 Universal Broker 使用時,目前僅支援已發佈的桌面集區。Universal Broker 目前不支援 RDSH 已發佈的應用程式集區。

瞭解雲端管理集區

當您將 Horizon 8 集區設定為雲端管理時,即表示您授與 Horizon Cloud Control Plane 權限,可透過 Universal Broker 管理該特定集區,並代理使用者連線至該集區。此設定會將您的 Horizon 8 環境與 Horizon Cloud Service 連結。

對於單一工作階段 VDI 集區,只需要集區層級的雲端管理組態。對於 RDSH 環境,雲端管理組態會在兩個層級運作:

  • **伺服器陣列層級:**在將個別 RDSH 集區設定為雲端管理之前,您必須先將 Horizon 8 RDSH 伺服器陣列與 Horizon Control Plane 同步。這會將底層工作階段主機基礎結構 (即上一節所述的 RDS 伺服器陣列) 登錄至 Horizon Cloud,並讓伺服器陣列資源可供進行集區層級組態。

  • **集區層級:**伺服器陣列完成同步後,您可以將該伺服器陣列中的個別 RDSH 集區設定為由雲端管理,並授與 Universal Broker 權限,以代理使用者連線至這些特定集區。

在 Horizon 8 Connection Server 中啟用雲端管理旗標後,集區資料會與雲端同步。完成組態後不久,這些集區及其相關聯的資源將自動顯示在 Horizon Universal Console 中。對於 RDSH 伺服器陣列集區,這也包括工作階段桌面,而這些桌面可與雲端原生集區中的資源一併進行分組和管理。您可以導覽至主控台左側功能表中的集區,以檢視、監控這些集區,並將其新增至集區群組。

如需設定雲端管理集區的詳細指示,請參閱使用 Horizon Universal Broker 建立混合集區

整合 Horizon 8

您可以將 Horizon 8 網繭連線至 Horizon Universal Broker,以簡化單一工作階段 VDI、多重工作階段遠端桌面服務 (RDS) 集區及 RDSH 伺服器陣列的管理。

不同於傳統 VDI,RDS 和遠端桌面工作階段主機 (RDSH) 集區可讓多位使用者共用單一 Windows Server 虛擬機器,以存取已發佈的應用程式或工作階段型桌面。這可提高使用者密度並降低基礎結構成本。

除了管理個別集區外,管理員還可以設定 Horizon 8 RDSH 伺服器陣列,使其與 Horizon Control Plane 同步。如上方瞭解 RDS 伺服器陣列與 RDSH 集區一節所述,RDSH 伺服器陣列是包含一或多個工作階段主機虛擬機器的底層基礎結構群組。將伺服器陣列與 Horizon Control Plane 同步後,即可透過 Horizon Universal Console 集中管理該伺服器陣列的工作階段桌面,而不需要逐一設定各項資源。

此功能支援混合集區群組,讓您可以在同一個集區群組中結合 Horizon 8 集區與雲端提供者集區,或分別進行管理。您可以為多種資源類型建立混合集區群組:

  • **單一工作階段 (VDI) 集區群組:**將 Horizon 8 浮動或專用桌面集區與 Microsoft Azure 或 AWS 提供者類型集區結合,以提供可擴充的虛擬桌面。

    **附註:**包含 Horizon 8 自動化桌面集區的混合集區群組僅適用於 vSphere。支援 Windows、Linux、Mac 版 Horizon Client,以及 Web Client。

  • **多重工作階段/RDSH 集區群組:**將 Horizon 8 RDSH 伺服器陣列集區與雲端原生多重工作階段集區結合。這可讓管理員透過 Universal Console 中的單一集區群組,統一管理內部部署 RDSH 伺服器陣列與雲端原生工作階段主機中的工作階段桌面。

混合 RDSH 集區群組中的工作階段路由

當集區群組同時包含 Horizon 8 RDSH 伺服器陣列集區和雲端原生多重工作階段集區時,Universal Broker 會使用為該集區群組設定的代理原則,決定將每個使用者工作階段路由至何處。

Universal Broker 在混合 RDSH 集區群組中路由工作階段時,會評估下列因素:

  • **資源可用性:**Universal Broker 會檢查所有集區成員的可用容量,包括內部部署 RDSH 工作階段主機和雲端原生工作階段主機,並將工作階段路由至具備足夠容量可處理要求的集區。

  • **地理鄰近性:**在適用情況下,Universal Broker 會優先選擇地理位置較接近使用者的集區成員,以將延遲降至最低。

  • **負載平衡規則:**您在集區群組原則中定義的任何負載平衡或權重規則,都會一致套用至所有成員集區,包括 Horizon 8 RDSH 伺服器陣列集區。

  • **工作階段桌面路由:**Universal Broker 會將雲端原生多重工作階段集區所使用的相同原則套用至同一群組中的內部部署 RDSH 伺服器陣列集區,並將使用者路由至具備最佳可用容量的集區。

除了標準混合集區群組所需的設定外,不需要進行任何其他代理組態。現有代理原則套用至 Horizon 8 RDSH 伺服器陣列集區的方式,與套用至群組中雲端原生集區的方式相同。

如需建立包含 Horizon 8 RDSH 伺服器陣列之集區群組的詳細資訊,請參閱使用 Horizon Universal Broker 建立混合集區

先決條件

在 Horizon 8 環境中使用 Horizon Universal Broker 之前,請先確保符合下列先決條件。

支援的最低版本

必須使用下列元件的最低版本:

元件最低版本
Horizon 8 Connection Server2506
Windows 版 Horizon Client2506
Linux 版 Horizon Client、Mac 版 Horizon Client 和 Horizon Web Client2512

Horizon Control Plane 連線

您的 Horizon 8 Edge 必須透過 Horizon Edge Gateway 連線至 Horizon Control Plane。如需詳細資料,請參閱 將 Horizon 部署連線至 Horizon Control Plane

JWT 驗證器

Horizon 8 Edge 需要已設定的 Horizon JWT 驗證器。為新的或現有 Horizon 8 Edge 啟用 Universal Broker 選項時,您可以在 Horizon Universal Console 中使用連線伺服器 - Horizon JWT 驗證器設定來管理此項目。您有兩個組態選項:

如果使用 Unified Access Gateway,請參閱:JSON Web 權杖 (JWT) 設定

**疑難排解:**如果 JWT 組態在幾分鐘後失敗,且未顯示任何錯誤訊息,請確認下列項目:

  • 已更新 locked.properties 檔案,並已重新啟動所有連線伺服器上的連線伺服器服務。
  • portalHost 清單包含所有相關 FQDN。
  • 簽發者欄位已設為 portal (不可留白)。
  • 已在一般設定 > Edge 服務設定 > 編輯 Horizon 設定 > 更多 > JWT 取用者下指派 JWT 取用者驗證器。
  • 如果問題仍然存在,請開啟支援要求,並提供 UAG 和連線伺服器記錄以供參考。

部署先決條件

確保您的網域、身分識別與存取設定已正確完成組態設定。請參閱部署 Horizon 8 Edge 的需求檢查清單

網路需求

確認已符合最低網路需求。請參閱部署 Horizon 8 Edge 的連接埠和通訊協定需求

連線伺服器內容

將這些內容新增至網繭中每部 Horizon Connection Server 上的 locked.properties 檔案。**檔案位置:**C:\Program Files\Omnissa\Horizon\Server\sslgateway\conf\locked.properties

**重要:**儲存變更後,請在每部伺服器上重新啟動 Horizon Connection Server 服務,設定才會生效。

必須在 Horizon Connection Server 上設定下列內容:

  • enableCORS = true 強制 (僅限 Web Client):在伺服器上啟用 CORS,以防止跨來源要求遭到封鎖。如果使用者透過原生 Horizon Client 連線,則不需要此設定。

  • allowPreflight = true 必要:允許 OPTIONS 預檢要求。瀏覽器會在實際要求之前先傳送 OPTIONS,以檢查權限。

  • checkOrigin = true 選用:伺服器會驗證傳入的要求是否來自允許的來源。僅接受 portalHost 清單中的來源。

  • checkOrigin-misc = false 選用:停用對其他/非入口網站端點的來源檢查。對特定路徑使用較不嚴格的驗證。

  • allowMethod.1 = GET, allowMethod.2 = HEAD, allowMethod.3 = POST 必要:用於擷取規格並啟動項目。

  • portalHost.1 = <customOriginPortalHost1>, portalHost.2 = <customOriginPortalHost2>, portalHost.3 = ... 必要:使用不同來源時,您必須列出所有來源。

範例組態:

enableCORS = true
allowPreflight = true
checkOrigin = true
checkOrigin-misc = false
allowMethod.1 = GET
allowMethod.2 = HEAD
allowMethod.3 = POST
allowMethod.4 = PUT
portalHost.1 = ub-uag.mclab.horizoneuc.com
portalHost.2 = devlb-westus2-cp103.azcp.horizon.omnissa.com
portalHost.3 = titan-portal.local
portalHost.4 = ubcs.mclab.horizoneuc.com

**附註:**對於內部部署的連線伺服器和 UAG,請列出個別伺服器的 FQDN,請勿使用負載平衡器的 FQDN。此外也應包含雲端的 Universal Broker FQDN (如 Horizon Universal Console 中所設定)。對於雲端主控元件,可以包含雲端負載平衡器的 FQDN。

其他資源

Universal Broker 的身分識別提供者 (IdP) 先決條件

在設定 Universal Broker 之前,您必須先設定並配置受支援的身分識別提供者 (IdP)。

目前,Universal Broker 僅支援下列身分識別提供者:

  • Microsoft Entra ID (先前稱為 Azure AD)
  • Workspace ONE Access (雲端)

Active Directory 同步與網域需求

為確保驗證與代理作業順利進行,您的環境必須符合下列目錄需求:

  • **目錄同步:**您設定的雲端 IdP 必須與內部部署 Active Directory (AD) 完全同步。
  • **網域比對:**您在內部部署環境中使用的網域,必須與雲端中使用的網域完全相同。
  • **租用戶關聯:**此相符的網域必須已主動與您的 Cloud Service IdP 租用戶建立關聯。

**驗證提示:**您可以在內部部署 AD 主控台和雲端 IdP 主控台中搜尋特定使用者帳戶,以確認目錄同步是否正常運作。該使用者帳戶應會成功顯示於這兩個位置。

Workspace ONE Access 群組層級指派

如果您使用 Workspace ONE Access 作為 IdP,且計劃使用群組層級指派,則必須在 Workspace ONE Access 主控台中設定特定設定。在 Workspace ONE Access 主控台的目錄功能表下,選取您要編輯的目錄名稱。 接著依序導覽至設定 > 目錄同步和驗證,並在外部識別碼欄位中,將 objectGUID 值對應至 externalId 屬性。

如需設定受支援雲端 IdP 的詳細步驟,請參閱下列說明文件:

在 Horizon Unified Access Gateway 中進行 JWT 設定

若要支援 Horizon Unified Access Gateway (UAG) 透過 Horizon Cloud 中的 Horizon Universal Broker 處理代理要求,請在 UAG 應用程式中設定 JWT 驗證器。此項組態可讓 UAG 從雲端擷取所需的 JWT 驗證器,並驗證 JWT 權杖。

  1. 開啟 Horizon Unified Access Gateway 應用程式,然後導覽至 UAG 管理員 UI。

  2. 選取 JWT 設定

  3. 新增 JWT 驗證器:在簽發者欄位中,輸入 portal。接下來,選取動態公開金鑰 URL

  4. 輸入公開金鑰 URL,例如:*https://cloud-sg.horizon.omnissa.com/portal/.well-known/openid-configuration*。將公開金鑰重新整理間隔設為 3600

  5. 若要使用已設定的 JWT,請按一下一般設定 > Edge 服務設定 > 編輯 Horizon 設定

  6. 捲動至頁面底部,按一下更多,然後從 JWT 取用者下拉式清單中選取您所設定的 JWT 取用者驗證器。

附註:如果您因使用負載平衡器而需使用不同的 UAG FQDN,請選取進階設定 > 系統組態 > 允許的主機標頭,並依 Unified Access Gateway 產品說明文件系統組態一節的說明進行設定。

在 Horizon Cloud 中啟用 Universal Broker

您需要在 Horizon 8 管理主控台與 Horizon Cloud Service 帳戶中完成先決條件設定。不過,您必須直接在 Horizon Cloud 中,使用現有的 Horizon 8 提供者型 Horizon Edge 來啟用此功能。

  1. 在 Horizon Cloud 的 Horizon Universal Console 中,按一下容量 > Horizon Edge

  2. 選取要啟用 Universal Broker 功能的現有 Horizon 8 提供者類型 Edge 名稱,以開啟該 Edge 的 [詳細資料] 頁面。

  3. 在顯示的詳細資料頁面上按一下功能索引標籤,以顯示 Universal Broker 啟用內容,如下所示。

    [Universal Broker 組態] 頁面,其中顯示代理狀態、負載平衡設定和站台指派選項。

  4. 確認您已符合列出的四項先決條件。如果尚未符合任何列出的先決條件,請依照畫面上的說明操作後再繼續。

    附註:在切換代理選項之前,必須先符合所有四項列出的先決條件。

  5. 代理切換選項從未啟用變更為已啟用

透過 Universal Broker 連線至 Horizon 8 桌面

若要讓使用者透過 Universal Broker 連線至其桌面,您必須先設定適當的權利和集區設定。

管理員設定步驟

  1. **設定雲端管理集區:**將 Horizon 8 集區設定為由雲端管理。如需詳細指示,請參閱建立可支援 Universal Broker 佈建的混合集區群組

  2. **設定權利:**確保已正確授與使用者存取所需桌面的權利。

  3. **設定用戶端 URL (選用):**使用者可使用標準 Horizon Cloud URL (cloud.omnissahorizon.com) 進行連線。若您想使用自訂 URL,請參閱設定用戶端設定以取得設定指示。

完成集區群組與權利設定後,可用的桌面就會顯示在使用者的 Horizon Client 中。當使用者啟動桌面或應用程式時,Universal Broker 會根據您設定的原則,自動將其導向適當的集區。

如需有關使用者如何啟動工作階段的指示,請參閱使用 Horizon Client 啟動桌面

如需完整的使用案例集,以及更多概觀啟用與工作流程相關資訊,請參閱 Omnissa 社群論壇中的 Omnissa Horizon Universal Broker:為現代企業整合資源交付

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…