本文提供設定 Universal Broker 設定的詳細逐步指示,包括連線 FQDN 或 URL、雙因素驗證、工作階段逾時,以及 Horizon 功能原則。
設定 Universal Broker 設定簡介
您必須先進行某些設定,才能使用 Universal Broker 代理來自使用者指派的資源。
第一次設定 Universal Broker 時,組態精靈會自動開啟,如 啟動Universal Broker設定中所述。
然後,如果您在持續使用服務期間發現需要修訂設定,則可以從主控台的 [代理] 頁面或 [開始使用] 頁面重新開啟組態精靈。
- 關於此組態精靈中雙因素驗證設定的一些要點
- 根據設計,當Universal Broker設定為使用雙因素驗證設定時,它會形成驗證要求,並將其傳遞至外部Unified Access Gateway執行個體,然後該執行個體會與該執行個體設定中設定的實際驗證伺服器進行通訊。然後,Unified Access Gateway會將驗證服務的回應轉送回Universal Broker。
- 根據其預設設計,將在租用戶範圍內套用相同的Universal Broker雙因素驗證設定,以將這些設定用於租用戶網繭機群中的每個網繭。若要使用雙因素驗證進行Universal Broker,您必須先在網繭機群中每個參與網繭內的每個外部 Unified Access Gateway 執行個體上設定適當的驗證服務。在參與的網繭內部和網繭之間,外部 Unified Access Gateway 執行個體的組態必須相同。
- 例如,如果您具有同時包含 Horizon 網繭和 Horizon Cloud 網繭的混合網繭機群,且您想要使用 RADIUS 驗證,則可以在所有那些 Horizon 網繭和 Horizon Cloud 網繭中的每個外部 Unified Access Gateway 執行個體上設定RADIUS服務。
先決條件
重要: 如果您有任何從網際網路連線的使用者,或者如果您想要使用雙因素驗證,請勿刪除網繭上的外部Unified Access Gateway執行個體。若為外部使用者,則需要外部Unified Access Gateway,才能在用戶端向 Universal Broker 進行驗證後從該用戶端成功啟動虛擬桌面或遠端應用程式。如果使用雙因素驗證,Universal Broker會將雙因素驗證設定與外部Unified Access Gateway相符,因此需要外部Unified Access Gateway組態。
根據您的網繭類型準備所需的系統元件。當您完成租用戶第一次設定 Universal Broker 的精靈時,驗證這些先決條件尤為重要。
-
針對 Horizon 網繭 (以 Horizon Connection Server 技術為基礎):
- 設定所需的連接埠,如 Horizon 網繭 - Universal Broker的 DNS、連接埠和通訊協定需求中所述。
- Horizon 網繭 - 在連線伺服器上安裝 Universal Broker 外掛程式。
- Horizon 網繭 - 設定 Unified Access Gateway 以與 Universal Broker 搭配使用。如果您想要讓Universal Broker對 Horizon 網繭使用雙因素驗證,請在每個參與網繭內的每個 Unified Access Gateway 執行個體上設定適當的雙因素驗證服務。如需詳細資訊,請參閱 在Universal Broker環境中實作雙因素驗證時的最佳做法。
- 如果您只想為外部使用者啟用雙因素驗證,而對內部使用者略過此驗證,請 為Universal Broker定義內部網路範圍。
- 選取 Universal Broker 作為 Horizon 網繭的租用戶範圍連線代理,如 啟動Universal Broker設定中所述。
-
針對Horizon Cloud網繭 (以Horizon Cloud網繭管理員技術為基礎):
- 確認您的區域 Universal Broker 執行個體所需的 DNS 名稱可供解析且可連線。請參閱 Microsoft Azure 中 Horizon Cloud 網繭的 DNS 需求中的「網繭部署和作業 DNS 需求」表格。
- 設定所需的連接埠和通訊協定,如 Horizon Cloud 網繭 - 連接埠和通訊協定需求中〈Universal Broker所需的連接埠和通訊協定〉一節中所述。
- 如果您想要Universal Broker對Horizon Cloud網繭使用雙因素驗證,請在每個參與網繭內的每個外部Unified Access Gateway 執行個體上設定相同類型的驗證服務。請參閱 在 Horizon Cloud 網繭的閘道上啟用雙因素驗證 和 在Universal Broker環境中實作雙因素驗證時的最佳做法。
- 如果您只想為外部使用者啟用雙因素驗證,而對內部使用者略過此驗證,請 為Universal Broker定義內部網路範圍。
- 選取 Universal Broker 作為 Horizon Cloud 網繭的租用戶範圍連線代理,如 使用 Horizon Universal Console 啟動Universal Broker啟用中所述。 重要: 提交精靈的最後一個步驟之前,所有Horizon Cloud網繭都必須處於線上且健全狀況良好且為就緒狀態。在套用設定期間,Universal Broker服務必須與網繭通訊,並在網繭上執行某些組態步驟,才能完成設定程序。如果有任何網繭處於離線或無法使用,則Universal Broker設定會失敗。
程序
-
開啟用於設定Universal Broker的組態精靈。
否則,您可以透過下列方法來直接開啟精靈:按一下設定****>代理,然後按一下鉛筆圖示以編輯組態。
-
如果您要在執行啟動Universal Broker設定中的步驟後立即完成此精靈
在此情況下,主控台通常已顯示精靈,除非您在完成精靈之前就已取消。如果您在完成精靈之前就先退出,請透過下列方法來直接開啟精靈:導覽至設定****>代理,然後按一下設定。
-
如果您要修訂已儲存的組態
透過下列方法來直接開啟精靈:導覽至設定****>代理,然後按一下該組態旁的鉛筆圖示。
Universal Broker的組態精靈隨即顯示。在目前版本中,此精靈的各個區段對應至 FQDN 設定、驗證設定,以及一些適用於用戶端工作階段的預設設定。
-
-
在此精靈的 FQDN 頁面中,設定Universal Broker服務的完整網域名稱 (FQDN) 設定。這些設定會定義您的使用者將用來存取Universal Broker代理之資源的專用連線位址或 URL。
注: 當您修改子網域或 FQDN 設定時,變更可能需要一些時間才能在所有的 DNS 伺服器上生效。
-
針對 類型,選取所需 FQDN 類型的 UI 按鈕。
-
為選取的 FQDN 類型指定其他設定。
-
Omnissa 提供
設定 說明 子網域 在網路組態中輸入代表您公司或組織的有效子網域的唯一 DNS 名稱。此子網域會附加在系統提供的網域前面,以形成代理 FQDN。 附註: 某些字串會由系統禁止或保留使用。此類字串包括通用字詞 (如 書籍)、知名公司擁有的詞彙 (如gmail) 和通訊協定。 編碼和開放原始碼詞彙 (如PHP和SQL)。系統也會禁止使用這些字串的模式類別,例如mail0、mail1、mail2等。 但是,當您在此欄位中輸入不允許的名稱時,系統不會在此時驗證該輸入。只有在您到達精靈的最後摘要步驟時,系統才會驗證您在此處輸入的名稱,並在您的輸入符合其中一個禁止的名稱時顯示錯誤。如果發生這種情況,請在此處輸入不同且更獨特的名稱。代理 URL 此唯讀欄位會顯示已設定的 FQDN。FQDN 使用 https://your-sub-domain.firstgen.omnissahorizon.com 格式 。 將此 FQDN 提供給您的使用者,讓他們能夠使用 Horizon Client 連線至Universal Broker服務。Universal Broker管理此 FQDN 的 DNS 和 SSL 驗證。 -
客戶提供
設定 說明 代理 FQDN 輸入您的使用者將用來存取Universal Broker服務的自訂 FQDN。您的自訂 FQDN 功能可作為自動產生之系統提供的 FQDN 的別名,以完成與 服務的連線。 您必須是自訂 FQDN 中所指定網域名稱的擁有者,並提供可驗證該網域的憑證。 附註: 您的自訂 FQDN (也稱為連線 URL) 代表您的公司或組織。確保您有適當的授權可使用此自訂 FQDN。 附註: 您的自訂 FQDN 必須是唯一的,並且與網繭內所有Unified Access Gateway個體的 FQDN 不同。 重要: 您必須在 DNS 伺服器上建立 CNAME 記錄,將自訂 FQDN 對應至系統提供的 FQDN,以表示 Universal Broker 服務的內部連線位址。例如,記錄可能會將 vdi.examplecompany.com 映射 到auto-generated-string.firstgen.omnissahorizon.com。憑證 按一下 瀏覽 ,然後上傳驗證您的代理 FQDN 的憑證 (採用密碼保護的 PFX 格式)。憑證必須符合下列所有準則: - 憑證必須至少在 90 天內有效
- 憑證必須由信任的 CA 簽署
- 憑證的一般名稱 (SN) 或其任何主體別名 (SAN) 都必須符合 FQDN
- 憑證內容必須符合標準 X.509 格式
*.mycompany.com,則比對規則會允許vdi.mycompany.com作為有效的代理 FQDN。但是,test.vdi.mycompany.com不符合參考識別碼,因此不允許這樣做。密碼 輸入 PFX 憑證檔案的密碼。 提供的 FQDN 此唯讀欄位會顯示系統提供的 FQDN,且會為代理服務自動產生。FQDN 採用 格式 https://auto-generated-string.firstgen.omnissahorizon.com。 此提供的 FQDN 對使用者不可見,代表Universal Broker服務的內部連線位址。您的自訂 FQDN 可作為系統所提供 FQDN 的別名。 重要: 您必須透過在 DNS 伺服器上建立 CNAME 記錄,將自訂 FQDN 對應至系統提供的 FQDN,以設定別名關聯。例如,記錄可能會將 vdi.examplecompany.com 映射到auto-generated-string.firstgen.omnissahorizon.com。
-
-
當您完成設定 FQDN 設定時, 請按下一步 以繼續前往精靈的下一頁。
-
-
(選用)在精靈的 驗證 頁面中,設定雙因素驗證。
依預設,Universal Broker僅透過使用者Active Directory的使用者名稱和密碼來驗證使用者。您可以藉由指定其他驗證方法來實作雙因素驗證。如需詳細資訊,請參閱 在Universal Broker環境中實作雙因素驗證時的最佳做法。
設定 說明 雙因素驗證 若要使用雙因素驗證,請啟用此切換。 啟用此切換時,您會看到用於設定雙因素驗證的其他選項。 維護使用者名稱 啟用此切換,可在驗證至 Universal Broker 期間保有使用者的Active Directory使用者名稱。啟用時: - 對於其他驗證方法,使用者必須使用與其Universal Broker Active Directory驗證相同的使用者名稱認證。
- 使用者無法變更用戶端登入畫面中的使用者名稱。
類型 除了Active Directory使用者名稱和密碼,還需指定Universal Broker應該用於使用者的驗證方法。使用者介面會顯示兩個選項 RADIUS 和 RSA SecurID。 此設定適用於整個承租人。使用者用戶端中的行為將取決於租用戶網繭機群的構成方式,以及在網繭的閘道上設定了哪種雙因素驗證類型,如下所示: - 僅限 Horizon 網繭 - 您在此處選取的類型就是在用戶端中使用的類型。
- 僅限 Horizon Cloud網繭 - 選取與網繭外部閘道上所設定的類型相符的類型。
- Microsoft Azure 部署 上的 Horizon 網繭和 Horizon Cloud 的混合 - 在混合機群中,如果 在此處選取RADIUS ,則會透過這兩種網繭類型的 Unified Access Gateway 執行個體嘗試使用者的 RADIUS 驗證要求。
在混合機群中,如果 在此處選取RSA SecurID ,則用戶端的行為取決於您在 Microsoft Azure 部署上的Horizon Cloud是否在其外部閘道上設定了 RSA SecurID。
如果您在 Microsoft Azure 部署上的 Horizon Cloud 未在其閘道上設定 RSA SecurID 類型,且 在此處選取了RSA SecurID ,則僅會透過 Horizon 網繭的 Unified Access Gateway 執行個體來嘗試使用者的 RSA 驗證要求。系統會透過 Horizon 網繭或 Horizon Cloud 網繭的 Unified Access Gateway 執行個體來嘗試Active Directory使用者名稱和密碼驗證要求。
如果您在 Microsoft Azure 部署上的Horizon Cloud已設定RSA SecurID類型,則會透過這兩種網繭類型的 Unified Access Gateway 執行個體,嘗試傳送使用者的 RSA 驗證要求。
顯示提示文字 適用於RADIUS類型。啟用此切換按鈕,可設定會在用戶端登入畫面中顯示的文字字串,以便提示使用者輸入其認證以使用其他驗證方法。 自訂提示文字 當您選取顯示提示文字時,此欄位可供使用。適用於RADIUS類型。 輸入要在用戶端登入畫面中顯示的文字字串。指定的提示會向使用者 顯示為輸入您的 DisplayHint 使用者名稱和密碼,其中的 DisplayHint 是您在此文字方塊中輸入的文字字串。 附註: Universal Broker 不允許在自訂提示文字中使用下列字元:& < > ' “如果您在提示文字中包含任何這些不允許的字元,使用者將無法連線至Universal Broker FQDN。 此提示可引導使用者輸入正確的認證。例如,輸入以下的公司使用者名稱和網域密碼之類的詞語,會對終端使用者造成提示:在下方輸入您的公司使用者名稱和網域密碼作為使用者名稱和密碼。略過雙因素驗證 啟用此切換,可對連線至Universal Broker服務的內部網路使用者略過雙因素驗證。請確定您已指定屬於內部網路的公用 IP 範圍,如定義Universal Broker的內部網路範圍中 - When this toggle is enabled, internal users must enter only their Active Directory credentials to authenticate to the Universal Broker service. External users must enter both their Active Directory credentials and their credentials for the additional authentication service.
- When this toggle is turned off, both internal and external users must enter their Active Directory credentials and their credentials for the additional authentication service.
Public IP Ranges This field is visible when Skip Two-Factor Authentication is enabled. When one or more public IP ranges are already specified on the Broker page's Network Ranges tab, this field is read-only and lists those IP ranges. When the Broker page's Network Ranges tab does not have public IP ranges already specified, you can use this field to specify the public IP ranges that represent your internal network, for the purpose of skipping the two-factor authentication prompts for traffic coming from those ranges. Universal Broker considers any user connecting from an IP address within one of these ranges to be an internal user. For more details about the purpose of specifying these ranges, see 所述。 下列螢幕擷取畫面顯示組態精靈的範例,其中已填入RADIUS類型的雙因素驗證設定。  當您完成所做的選擇時,請按下 **一步** 以繼續前往精靈的下一頁。5. 在組態精靈的 設定 頁面中,設定Horizon Client 的持續時間 設定。
這些逾時設定適用於Horizon Client與Universal Broker所配置已指派桌面之間的連線工作階段。這些設定不適用於使用者對已指派桌面之客體作業系統的登入工作階段。當Universal Broker偵測到這些設定指定的逾時情況時,就會關閉使用者的 Horizon Client 連線工作階段。 <table> <thead> <tr> <th>設定</th> <th>說明</th> </tr> </thead> <tbody> <tr> <td><strong>Client 活動訊號間隔</strong></td> <td>控制Horizon Client活動訊號之間的間隔 (以分鐘為單位),以及使用者與 Universal Broker 的連線狀態。這些活動訊號會向Universal Broker報告Horizon Client連線工作階段期間已經過多少閒置時間。 當執行Horizon Client的端點裝置未發生互動時,會測量閒置時間。登入客體作業系統 (此客體作業系統是使用者指派的桌面的基礎) 中的閒置並不會影響此閒置時間。 在大型桌面部署中,提高 <strong>Client 活動訊號間隔</strong> 可能會降低網路流量並改善效能。</td> </tr> <tr> <td><strong>用戶端閒置使用者</strong></td> <td>Horizon Client和Universal Broker之間的連線工作階段期間允許的閒置時間上限 (以分鐘為單位)。 達到時間上限時,使用者的驗證期間即到期,Universal Broker 會關閉所有作用中的Horizon Client工作階段。若要重新開啟連線工作階段,使用者必須在 Universal Broker 登入畫面上重新輸入其驗證認證。 <strong>注意:</strong>為避免意外中斷使用者與已指派桌面的連線,請將 <strong>Client 閒置使用者</strong>逾時值設定為 Client 活動訊號間隔</strong>的兩倍<strong>以上。</td> </tr> <tr> <td><strong>用戶端代理工作階段</strong></td> <td>在使用者的驗證到期之前,允許Horizon Client連線工作階段的時間上限 (以分鐘為單位)。時間會在使用者向 Universal Broker 進行驗證時開始起算。工作階段逾時發生時,使用者可繼續在其指派的桌面中工作。但是,如果他們執行需要與Universal Broker通訊的動作 (例如變更設定),Horizon Client會提示他們重新輸入其Universal Broker認證。 <strong>附註:</strong> [ <strong>Client 代理人工作階段</strong> ] 逾時必須大於或等於 <strong>[Client 活動訊號間隔</strong> 時間] 值與 <strong>[Client 閒置使用者</strong> ] 逾時的總和。</td> </tr> <tr> <td><strong>用戶端認證快取逾時</strong></td> <td> 此設定旨在作為與標記為 <strong>其他用戶端的 Horizon Connection Server 設定相當的 Universal Broker。捨棄 SSO 認證</strong>。 因此,此處針對此設定的說明,與該 Horizon Connection Server 設定和主控台工具提示中針對此設定的說明相符。 此設定適用於不支援應用程式遠端處理的用戶端。在指定的分鐘數後捨棄 SSO 認證。在指定的分鐘數後,無論用戶端裝置上是否有任何使用者活動,使用者都必須再次登入才能連線至桌面。預設值為 15 分鐘。</td> </tr> </tbody> </table>6. 在組態精靈的 設定 頁面中,設定 原則詳細資料。
原則詳細資料可控制使用者是否可以存取特定的 Horizon 功能 (如果這些功能在桌面和用戶端上可用)。 <table> <thead> <tr> <th>設定</th> <th>說明</th> </tr> </thead> <tbody> <tr> <td><strong>多媒體重新導向 (MMR)</strong></td> <td>啟用此切換,可讓您的使用者存取多媒體重新導向功能 (如果該功能在桌面和用戶端上可用)。</td> </tr> <tr> <td><strong>USB 存取</strong></td> <td>啟用此切換,可讓您的使用者使用 USB 重新導向功能 (如果該功能在桌面和用戶端上可用)。</td> </tr> <tr> <td><strong>在關閉索引標籤時清理Horizon Web Client認證</strong></td> <td> 啟用此設定,以在 Horizon Web Client 中,當使用者關閉連線至遠端桌面平台的索引標籤,或關閉連線至桌面平台選擇頁面的索引標籤時,從快取中移除使用者的認證。 啟用此設定時,在下列Horizon Web Client案例中,也會從快取中移除認證: <ul> <li>使用者重新整理桌面選擇頁面或遠端工作階段頁面。 </li> <li>伺服器出示自我簽署憑證、使用者啟動遠端桌面平台,以及使用者在安全性警告出現時接受憑證。 </li> <li>使用者在包含遠端工作階段的索引標籤中執行 URI 命令。 </li> </ul> 當此設定切換為關閉時,認證會保留在快取中。</td> </tr> <tr> <td><strong>允許用戶端等待已關閉電源的虛擬機器</strong></td> <td>啟用此設定可讓Horizon Client將連線要求重試至目前無法使用的遠端桌面平台。 例如,用戶端使用者可能會要求目前已關閉電源的桌面。啟用此設定後,Horizon Client可以重新傳送其連線要求,並在桌面電源開啟且可供使用時建立連線工作階段。</td> </tr> </tbody> </table> 當您完成設定原則詳細資料時,請按下 **一步** 以繼續進行精靈的下一個步驟。7. 在 摘要 頁面中檢閱您的設定,然後按一下 完成 以儲存並套用組態。
根據您的系統和網路狀況,由於 DNS 記錄會散佈至所有全域區域中的 DNS 伺服器,因此組態設定通常需要幾分鐘到半小時才能在 Universal Broker 服務中完全生效。在此期間,Universal Broker服務無法使用。當設定成功完成時,[開始使用] 頁面上的 [代理] 區段會顯示 **完成** 狀態,而 [ **代理** \>設定 **] 頁面會** 顯示已 **啟用** 狀態,並出現一個綠點。  **重要:** 如果Universal Broker設定失敗,則 [ **設定** \> **代理** ] 頁面會顯示 **錯誤** 狀態與紅色警示圖示。若要修復組態失敗並設定 Universal Broker 服務,請依照 [知識庫 (KB) 文章 2006985](https://kb.omnissa.com/s/article/2006985) 中所述連絡Horizon Cloud支援。後續步驟
- 如果您已為 Horizon 網繭設定 Universal Broker,請將網繭變更為受管理狀態。請參閱 使用 Horizon Universal Console 將雲端連線 Horizon 網繭變更為受管理狀態。
- 如果您已為 Microsoft Azure 中的Horizon Cloud網繭設定 Universal Broker,則無需進一步設定。您可以開始使用主控台來建立多網繭映像,然後根據這些映像來建立使用者指派。
此頁面對您有幫助嗎?