Skip to main content

2026 年 9 月 1 日

在Universal Broker環境中實作雙因素驗證時的最佳做法

本主題說明可用來設定對 Universal Broker 服務的雙因素驗證的高階步驟和最佳做法。

如何將雙因素驗證與Universal Broker搭配使用

依預設,Universal Broker僅透過使用者Active Directory的使用者名稱和密碼來驗證使用者。您可以藉由指定其他驗證服務來實作選用的雙因素驗證。

從服務版本 2203 開始,Universal Broker 支援下列雙因素驗證服務,同時具有 Horizon 部署和 Microsoft Azure 部署上的 Horizon Cloud。

  • RADIUS
  • RSA SecurID

注: 為RSA SecurID Microsoft Azure 部署上Horizon Cloud支援,這些網繭必須執行資訊清單 3139.x 或更新版本,且在這些網繭上執行編輯網繭時,可在 [閘道設定] 中顯示RSA SecurID選項。

執行網路使用者的雙因素驗證時,Universal Broker 依賴每個參與網繭內外部 Unified Access Gateway 執行個體的組態。雖然您也可以設定內部 Unified Access Gateway 執行個體來處理內部網路使用者的驗證和路由,但 Universal Broker 會以外部 Unified Access Gateway 執行個體上設定的驗證服務為基礎進行雙因素驗證。

注: 您必須在外部 Unified Access Gateway 執行個體上為每個參與的網繭設定適當的雙因素驗證服務。參與的網繭內所有外部 Unified Access Gateway 執行個體的組態必須彼此相符,且必須與每個其他參與網繭之間外部 Unified Access Gateway 執行個體的組態完全相同。否則,Universal Broker 服務的驗證會失敗。

例如,如果您想要將 RADIUS 驗證用於設定了 Universal Broker 的 Horizon 網繭,則必須在所有參與的 Horizon 網繭間的每個外部 Unified Access Gateway 執行個體上設定相同的 RADIUS 服務。您無法在某些參與的網繭上設定RADIUS,也無法在其他參與的網繭上設定RSA SecurID。

當您想要同時為外部和內部網路上的使用者啟用雙因素驗證時

  1. 對於 Universal Broker 環境中的每個網繭,請至少設定一個外部 Unified Access Gateway 執行個體。請在所有網繭的每個外部 Unified Access Gateway 執行個體上設定相同的雙因素驗證服務。

    請遵循適用於您特定使用案例的設定準則。當您的租用戶機群:

    • 僅限 Horizon 網繭

      請在所有網繭的每個外部 Unified Access Gateway 執行個體上設定RADIUS或RSA SecurID服務。

    • 僅在 Microsoft Azure 部署上Horizon Cloud

      請在所有網繭的每個外部 Unified Access Gateway 執行個體上設定相同的雙因素驗證服務。如果所有網繭的資訊清單版本均為 3139.x 或更新版本,且在網繭上執行 [編輯網繭] 精靈時,雙因素驗證設定中會顯示RSA SecurID選項,則您可以選擇將所有網繭設定成使用RSA SecurID類型。否則,RADIUS類型可供使用。

    • Microsoft Azure 部署上的 Horizon 網繭和 Horizon Cloud 的混合

      在混合機群中,可供您使用的選項取決於您在 Microsoft Azure 部署上的Horizon Cloud是否滿足在其上提供RSA SecurID選項的條件。

      • 如果您在 Microsoft Azure 部署上的Horizon Cloud不符合在其上設定 RSA SecurID 類型的條件,則可以在機群中所有網繭的每個外部 Unified Access Gateway 執行個體上設定 RADIUS 服務。
      • 如果您在 Microsoft Azure 部署上的 Horizon Cloud 確實符合在其上設定 RSA SecurID 類型的條件,則可以在機群中所有網繭的每個外部 Unified Access Gateway 執行個體上設定 RSA SecurID 或 RADIUS。 針對 Horizon 網繭,請參閱 Unified Access Gateway 說明文件Horizon 8 說明文件

    For Horizon Cloud pods in Microsoft Azure, see Add a Gateway Configuration to a Deployed Horizon Cloud Pod and Enable Two-Factor Authentication on a Horizon Cloud Pod's Gateways.

  2. 選擇性地設定每個網繭的內部Unified Access Gateway執行個體。若要將使用者流量路由至您個別的內部和外部 DNS 伺服器,請執行下列其中一項:

    • 為網繭中的內部和外部 Unified Access Gateway 執行個體設定不同的 FQDN。
    • 為網繭中的內部和外部 Unified Access Gateway 執行個體設定相同的 FQDN。然後,為網繭負載平衡器的 FQDN 設定分割 DNS 區域。
  3. (僅限 Horizon 網繭)在每個 Unified Access Gateway 執行個體中設定 JSON Web Token 設定,以支援Universal Broker所需的通道伺服器和通訊協定重新導向。請參閱 Horizon 網繭 - 設定Unified Access Gateway以與 Universal Broker 搭配使用

  4. 在Universal Broker組態精靈的 驗證 頁面中,指定下列設定:

    1. 啟用 雙因素驗證 切換。
    2. 針對 類型,選取您在網繭的所有外部 Unified Access Gateway 執行個體上設定的驗證服務。
    3. 略過雙因素驗證 切換設定為關閉位置。 請參閱 設定Universal Broker設定

當您只想對外部網路上的使用者啟用雙因素驗證時

  1. 依照上一個使用案例「當您想要同時為外部和內部網路上的使用者啟用雙因素驗證時」中的說明,完成步驟 1 到 3。

  2. 代理頁面的網路範圍索引標籤中,定義代表您內部網路的公用 IP 範圍。請參閱 定義Universal Broker的內部網路範圍

  3. 在Universal Broker組態精靈的 驗證 頁面中,指定下列設定:

    1. 啟用 雙因素驗證 切換。
    2. 針對 類型,選取您在網繭的所有外部 Unified Access Gateway 執行個體上設定的驗證服務。
    3. 啟用 略過雙因素驗證 切換。 請參閱 設定Universal Broker設定

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…