Skip to main content

2026 年 9 月 1 日

第一代租用戶 - 針對 Horizon Cloud 控制平面租用戶執行第一個必要的 Active Directory 網域登錄

此頁面適用於第一代 Horizon Cloud 部署。此頁面說明一項多步驟工作流程,以用來設定在解除鎖定第一代 Horizon Universal Console 管理功能時所需的 Active Directory 網域資訊。

提示: 您可以省略此Active Directory網域登錄,且雲端連線 Horizon 網繭部署仍可繼續收到授權。除了主控台的 開始使用 - 容量和一般設定區域中提供的某些功能外,主控台將保持鎖定狀態,直到至少設定一個Active Directory域為止。

完成此登錄流程後,即可解除鎖定主控台中適用於第一代租用戶環境的所有管理功能。

目的

最佳做法是立即完成此工作流程,或者在將第一個網繭新增至租用戶的網繭機群後不久就完成此工作流程,不論該網繭是 Horizon Cloud on Microsoft Azure 部署還是使用 Horizon Cloud Connector 部署 Horizon 網繭。

完成工作流程是最佳做法,其原因是此工作流程將解除鎖定主控台的管理功能。在租用戶至少設定一個Active Directory網域之前,主控台的幾乎所有管理功能都會呈現灰色並被鎖定。

高階概觀

整體網域登錄工作流程具有此高階順序。

  1. cloud.horizon.omnissa.com 中,按照畫面上的提示登入 主控台。然後,在主控台中啟動Active Directory組態工作流程。

  2. 在網域繫結步驟中,您可以指定Active Directory網域的名稱相關資訊、通訊協定相關資訊,以及可供您租用戶用來查詢該Active Directory網域之網域繫結服務帳戶的認證。必須同時指定主要帳戶和輔助帳戶。如需Horizon Cloud對該網域繫結帳戶有何要求的相關資訊,請參閱 網域繫結帳戶 - 必要的特性

  3. 在 Microsoft Azure 部署上Horizon Cloud需要網域加入資訊。在此步驟中,您將提供以下資訊:允許服務解析租用戶機器名稱的 DNS 伺服器 IP 位址、您要在其中建立網繭佈建之多重工作階段和單一工作階段機器 (虛擬機器) 的預設組織單位 (OU),以及可供租用戶用來將這些Active Directory虛擬機器加入網域之網域加入服務帳戶的認證。此類虛擬機器包括已匯入的虛擬機器、伺服器陣列 RDSH 執行個體,以及 VDI 桌面執行個體等。如需租用戶對該網域加入帳戶有何需求的相關資訊,請參閱 網域加入帳戶 - 所需的特性

    如果您的租用戶的第一個網繭是 Horizon Connection Server 類型的網繭,您可以選擇跳過輸入網域加入帳戶資訊的步驟,且此類網繭的雲端平面服務仍可正常運作。但是,如果您選擇先執行此動作,之後再將 Horizon Cloud 網繭部署新增至此同一租用戶,且該網繭會在同一網域中為使用者佈建資源,則必須記得在部署該網繭後設定網域加入資訊。部署Horizon Cloud網繭後,主控台並不會自動通知您網域加入資訊未設定。

  4. 在工作流程的最後一個步驟新增管理員中,您可以將Horizon Cloud超級管理員角色指派給Active Directory網域群組。

  5. 儲存管理員資訊後,主控台會自動將您登出。此步驟可確保只有您在上一個步驟中從網域群組中所識別的管理員,能夠存取主控台的管理功能。

然後,為一個 Active Directory 網域完成工作流程後,之後您就可以根據組織需求,設定其他Active Directory網域。

重要考量事項

  • 您必須至少針對一個網域完成整個工作流程,才能移至主控台中的其他頁面。在您完成這些工作之前,系統會鎖定主要服務。
  • 為了支援使用主控台的功能,您必須完成此工作流程步驟,以將超級管理員角色指派給Active Directory網域群組。如果在完成該步驟之前取消精靈,請按一下主控台的 [開始使用] 頁面中的 設定 按鈕以重新開啟 [登錄Active Directory] 精靈,然後完成該角色指派。
  • 從 v2202 服務版本開始,Microsoft Azure 部署上的 Horizon Cloud 支援使用 LDAPS。對於此用法,您的租用戶必須明確啟用該功能,且租用戶的第一個網繭和後續網繭必須執行 v2201 版本資訊清單層級。如需詳細資料,請參閱 Microsoft Azure 和 LDAPS 支援上的Horizon Cloud
  • 不支援通訊群組,即使它們位於安全群組下方的巢狀群組也是如此。建立Active Directory群組時,請一律為群組類型選取安全性
  • 系統一律會為主要和輔助網域繫結帳戶指派超級管理員角色,該角色授與在主控台中執行管理動作的所有權限。對於您不想使其擁有超級管理員權限的使用者,您應確定他們無法存取指定的網域繫結帳戶。
  • 確保Active Directory伺服器的時間誤差小於 4 分鐘。從資訊清單 2474.x 開始,系統將檢查已登錄Active Directory伺服器的時間誤差是否小於 4 分鐘。如果誤差大於 4 分鐘,系統的網域伺服器探索將失敗,並出現「時間誤差過大」例外狀況。如果系統的網域伺服器探索失敗,使用者桌面連線要求可能會受到影響。
  • 為了將來考量,請記住,如果您打算稍後將其他網繭部署新增至此租用戶的網繭機群,則在連線或部署這些網繭時,這些網繭必須能夠查看此同一Active Directory網域。
  • 此外,受到已知問題的影響,使用 Horizon Cloud Connector 連線 Horizon 網繭時,如果您在針對後續網繭嘗試執行連接器的雲端配對工作流程之前並未完成第一個網繭的此Active Directory網域登錄程序,則可能會發生非預期的結果。即使雲端配對工作流程可讓您在向 Horizon Cloud 完成第一個 Active Directory 網域登錄之前針對多個網繭來執行,如果您在下一個網繭上執行雲端配對程序之前尚未完成第一個網域登錄,則此網域登錄程序可能會失敗。在這種情況下,您必須先使用 Horizon Cloud Connector 組態入口網站中的 拔除 ,移除每個雲端連線網繭之間的連線,直到只剩下一個雲端連線網繭為止。然後 移除失敗的Active Directory登錄,完成該雲端連線網繭的網域登錄程序,並在後續網繭上重新執行 Horizon Cloud Connector 工作流程。

在主控台中執行工作流程之前

  • 確認您的第一個網繭已成功部署。主控台的 [開始使用] 精靈會指出第一個網繭是否已成功部署,方法是顯示綠色核取記號圖示 (具有核取記號的圓形綠色圖示表示成功)。
  • 為所登錄的網域取得Active Directory網域的 NetBIOS 名稱和 DNS 網域名稱。在此工作流程的第一個步驟中,您將在主控台的登錄Active Directory視窗中提供這些值。如需有關如何找出這些值的範例,請參閱 取得 NETBIOS 名稱和 DNS 網域名稱資訊。請注意,您將在欄位中輸入帳戶名稱本身,例如 ouraccountname,就像沒有功能變數名稱的使用者登錄名一樣。
  • 針對所需的主要網域繫結帳戶和輔助網域繫結帳戶,取得可輸入到主控台必要欄位的有效資訊。確保網域中存在這些帳戶,並遵循 Horizon Cloud作業所需的服務帳戶中所述的需求。在執行主控台工作流程的過程中,服務會驗證您輸入的帳戶資訊。
  • 為防止網域加入帳戶步驟失敗,請確定Active Directory基礎結構已同步至準確的時間來源。此類失敗可能需要您連絡 Horizon Cloud 支援以取得協助。如果網域繫結步驟成功,但網域加入步驟失敗,您可以嘗試重設網域,然後調查是否需要調整時間來源。若要重設網域,請參閱 移除Active Directory網域登錄中的步驟。

注: 如果您的租用戶的第一個網繭部署是 Horizon Connection Server 和 Horizon Cloud Connector 部署類型,且您在執行此工作流程時遇到問題,請確定您的部署執行的是支援的 Horizon Connection Server 和 Horizon Cloud Connector 版本。

登入並啟動工作流程

  1. 導覽至位於 https://cloud.horizon.omnissa.com/ 的 Horizon Universal Console 入口網站 URL,以登入主控台。

    該 URL 會重新導向至 Cloud Services 登入畫面,如下列螢幕擷取畫面所示。使用與 Horizon Cloud 承租人相關聯的認證登入。請依照畫面上的流程操作。

    Microsoft Azure 上的Horizon Cloud:此螢幕擷取畫面顯示初始登入時的 Cloud Services 登入畫面

    如果您先前未接受使用這些認證的服務條款,則在您按一下 入按鈕後,系統將顯示服務條款通知方塊。接受服務條款以繼續。

    當您的登入成功通過驗證後,主控台會開啟並顯示 [開始使用] 頁面。

  2. 在 [開始使用] 頁面中,展開 一般設定 區段 (如果尚未展開)。

  3. 在Active Directory下,按一下 設定

主控台會顯示一個視窗,這是Active Directory登錄工作流程的開始。此視窗的外觀會因您的租用戶一開始使用的是 Horizon Connection Server 類型的網繭,還是 Microsoft Azure 部署上的Horizon Cloud而異。

網域繫結 - Horizon Connection Server Pod

在主控台視窗中提供所要求的資訊,然後按一下 網域繫結 以儲存該資訊。輸入每個繫結帳戶名稱時,請輸入帳戶名稱而不包含網域名稱,如同使用者登入名稱一樣ouraccountname,例如。

Horizon 網繭 - 登錄Active Directory欄位
欄位說明
NETBIOS 名稱主控台會顯示選取項目功能表,其中填入了 Horizon 網繭可以看到的所有Active Directory網域名稱。選取要先登錄的Active Directory網域。
網域名稱唯讀。主控台會自動顯示為 NETBIOS 名稱選取的 Active Directory 網域的完整 DNS 網域名稱。
通訊協定會自動顯示 LDAP,即此網繭類型支援的通訊協定。
繫結使用者名稱繫結密碼提供網域繫結服務帳戶的認證,以供服務用於選取的網域。
輔助帳戶 #1繫結使用者名稱繫結密碼 欄位中,輸入要用作輔助 LDAP 繫結帳戶的網域使用者帳戶及其相關聯密碼。
進階內容除非您變更預設值,否則服務會使用主控台中顯示的預設值。
  • 連接埠 - 預設值為 389,預設連接埠為 LDAP。除非您的網域使用非標準 LDAP 連接埠,否則請保留此值。
  • 網域控制站 IP - 如果您希望租用戶對此Active Directory網域的流量使用特定的網域控制站,請輸入偏好的網域控制站 IP 位址,並以逗號分隔。如果此文字方塊保留空白,則服務會使用任何適用於此Active Directory網域的網域控制站。
  • 內容 - 與 DNS 網域名稱相關的 LDAP 命名內容。系統會根據服務從 NetBIOS 名稱中的網域擷取的資訊以及 DNS 網域名稱欄位中自動顯示的資訊,自動填入此文字方塊。

網域繫結 - Horizon Cloud Microsoft Azure 部署

在主控台視窗中提供所要求的資訊,然後按一下 網域繫結 以儲存該資訊。輸入每個繫結帳戶名稱時,請輸入帳戶名稱而不包含網域名稱,如同使用者登入名稱一樣ouraccountname,例如。

Horizon Cloud Pod - 登錄Active Directory欄位
欄位說明
NETBIOS 名稱系統會顯示文字方塊。輸入網繭可以看到的 AD 網域的 NetBIOS 名稱。此名稱一般不包含句號。如需有關如何從Active Directory域環境中找出要使用的值的範例,請參閱 取得 NETBIOS 名稱和 DNS 網域名稱資訊
網域名稱針對您為 NETBIOS 名稱指定的 AD 網域,輸入其完整 DNS 網域名稱。
通訊協定會自動顯示 LDAP,即此網繭類型支援的通訊協定。
繫結使用者名稱繫結密碼提供網域繫結服務帳戶的認證,以供服務用於選取的網域。
輔助帳戶 #1繫結使用者名稱繫結密碼 欄位中,輸入要用作輔助 LDAP 繫結帳戶的網域使用者帳戶及其相關聯密碼。
進階內容可選。除非您變更預設值,否則服務會使用主控台中顯示的預設值。
  • 連接埠 - 預設值為 389,預設連接埠為 LDAP。除非您的網域使用非標準 LDAP 連接埠,否則請保留此值。
  • 網域控制站 IP - 如果您希望租用戶對此Active Directory網域的流量使用特定的網域控制站,請輸入偏好的網域控制站 IP 位址,並以逗號分隔。如果此文字方塊保留空白,則服務會使用任何適用於此Active Directory網域的網域控制站。
  • 內容 - 與 DNS 網域名稱相關的 LDAP 命名內容。系統會根據服務從網域 DNS 網域名稱 欄位擷取的資訊,在這個文字方塊中自動填入內容。

下列螢幕擷取畫面說明您的第一個雲端連線網繭位於 Microsoft Azure 時的 [登錄Active Directory] 視窗。欄位具有範例 Active Directory 網域的值,NetBIOS 名稱為 , ENAUTO DNS 網域名稱為 ENAUTO.com

填寫了範例值的 [寄存器Active Directory] 視窗的螢幕擷取畫面。

網域加入

當網域繫結步驟成功時,主控台會自動顯示 [網域加入] 對話方塊。對於帳戶認證,請使用符合先決條件中所述網域加入帳戶準則的 Active Directory 帳戶。

最佳做法是完成此精靈步驟中的必填欄位。即使在此版本中,網域加入帳戶主要用於涉及位於 Microsoft Azure 中網繭中虛擬機器的系統作業,但完成此步驟,可確保主控台會提示您完成授予超級管理員角色的後續步驟。

重要: 如果網域繫結步驟失敗,但您繼續新增網域加入帳戶,而系統直接進入超級管理員角色步驟,則即使系統繼續執行下一步,登錄程序仍無法全部完成。如果發生此情況,請遵循 移除Active Directory網域登錄 中的步驟,然後再次啟動 [網域繫結] 流程。

  1. 在 [網域加入] 對話方塊中,提供必要資訊。

    選項說明
    主要 DNS 伺服器 IP要Horizon Cloud用來解析機器名稱的主要 DNS 伺服器的 IP 位址。 對於 Microsoft Azure 中的網繭,此 DNS 伺服器必須能夠解析 Microsoft Azure 雲端內的機器名稱,且能夠解析外部名稱。
    次要 DNS 伺服器 IP(選用)次要 DNS 伺服器的 IP
    預設 OU您想要讓網繭之桌面相關虛擬機器使用的Active Directory組織單位 (OU),例如已匯入的虛擬機器、伺服器陣列 RDSH 虛擬機器和 VDI 桌面執行個體。Active Directory OU 的格式 類似於 OU=NestedOrgName, OU=RootOrgName, DC=DomainComponent。系統預設值為 CN=Computers。您可以變更預設值以符合您的需求,例如 CN=myexample附註: 如需巢狀組織名稱的說明,請參閱 使用巢狀Active Directory網域組織單位的考量事項。每個輸入的個別 OU 長度皆必須在 64 個字元以內 (不計入您輸入的 OU= 部分)。Microsoft將個別 OU 限制為不超過 64 個字元。長度超過 64 個字元、但沒有任何個別 OU 的字元數超過 64 個的 OU 路徑仍為有效。不過,每個 OU 的長度皆必須小於或等於 64 個字元。
    加入使用者名稱加入密碼Active Directory中有權將電腦加入該Active Directory域的使用者帳戶。提供使用者名稱及其相關聯的密碼。 附註: 僅提供使用者名稱本身即可。請勿在此處包含網域名稱。
    輔助加入使用者名稱輔助加入密碼可選。指定輔助網域加入帳戶。 如果您指定的主要網域加入帳戶變得無法存取,則系統會使用輔助網域加入帳戶,此帳戶用於那些在 Microsoft Azure 中網繭需要加入網域的作業,例如匯入映像虛擬機器、建立伺服器陣列 RDSH 執行個體,以及建立 VDI 桌面執行個體等。 根據先決條件中所述,使用符合主要網域加入帳戶相同準則的 Active Directory 帳戶。確保此輔助網域加入帳戶具有與主要網域加入帳戶不同的到期時間,除非這兩個帳戶都設定了永不到期。如果主要和輔助網域加入帳戶同時到期,則系統用於密封映像並佈建伺服器陣列 RDSH 虛擬機器和 VDI 桌面虛擬機器的作業將會失敗。 如果您未在此時新增輔助網域加入帳戶,則可以稍後再新增一個。如果您是現在新增,之後可以更新或移除它。只能新增一個輔助網域加入帳戶。
  2. 按一下儲存

    網域加入步驟成功完成後,系統會顯示 [新增管理員] 對話方塊,您應該繼續執行此步驟,將超級管理員角色新增至 AD 網域中的管理員群組。

    重要: 如果網域加入步驟失敗,則登錄程序即無法全部完成。如果發生此情況,請按照 刪除Active Directory域登錄中的 步驟進行操作,然後從步驟 4 重新開始。

將超級管理員角色新增至 AD 群組

  1. 在 [新增管理員] 對話方塊中,使用Active Directory搜尋功能,選取您要使用此主控台針對環境執行管理動作的Active Directory管理員群組。此指派可確保至少有一個您Active Directory網域的使用者帳戶獲授與權限,能夠登入此主控台,而現在已為此客戶帳戶設定Active Directory網域。
  2. 按一下儲存

當您按 一下儲存時,系統會自動將您登出。現在,您已向 Active Directory 網域登錄網繭,系統會要求您重新登入,以強制使用 Active Directory 帳戶以及 Customer Connect 帳戶認證。例如,在這段時間內,您可以使用 Customer Connect 帳戶認證登入,然後使用您剛為其指派超級管理員角色之 Active Directory 群組中使用者的 Active Directory 帳戶認證來登入。

重要: 將Active Directory群組指派給超級管理員角色後,切勿將指定的管理員群組從Active Directory系統中移除,或變更其在 Active Directory 系統中顯示的 GUID,除非您已將其他管理員群組新增至此超級管理員角色,如將 角色指派給Active Directory群組以控制在這些群組中的個人驗證後要為其啟用 Horizon Universal Console 的哪些區域中所述Horizon Cloud租用戶環境。此超級管理員角色可控制您的哪些 AD 使用者帳戶能夠登入 Horizon Cloud 租用戶帳戶,並在主控台中執行管理作業。如果您從 Active Directory 系統中移除該群組,或變更其在 Active Directory 系統中的 GUID,該變更將不會傳達至 Horizon Cloud 控制平面,且Horizon Cloud無法辨識這個具有超級管理員角色的 AD 群組。如果該群組是指派給此超級管理員角色的唯一群組,則您用來取得超級管理員存取權的任何 AD 帳戶,都將無法登入有權執行管理作業的Horizon Cloud租用戶帳戶。此時,僅能使用網域繫結帳戶和輔助網域繫結帳戶的認證來登入,以及將群組新增至超級管理員角色。

完成流程的結果

完成所有精靈步驟後,下列項目現已準備就緒:

  • Active Directory 網域在雲端平面中設定為與此 Horizon Cloud 客戶帳戶相關聯的第一個雲端設定Active Directory網域。
  • 對於Horizon Cloud網繭,Horizon Cloud具有涉及將虛擬機器加入該網域的系統作業所需的網域加入帳戶。
  • 主控台中的管理活動現在可供存取。
  • 當您登入主控台時,登入流程會發生變更,現在Horizon Cloud租用戶具有其第一個登錄Active Directory網域。如需登入流程的概觀,請參閱 關於Horizon Cloud租用戶環境的驗證
  • 獲得您授與超級管理員角色之群組中的使用者使用相關聯的 Customer Connect 帳戶認證登入時,將能存取主控台並執行管理活動。若要讓這些管理員能夠使用自己的 Customer Connect 帳戶認證向 Horizon Cloud 進行驗證,請完成將 管理角色提供給組織中的個人,以便在使用 Horizon Universal Console 登入 Horizon Cloud 租用戶環境並執行動作中所述的步驟。
  • 您可以選取來自已登錄Active Directory網域的使用者帳戶,以進行涉及來自 Microsoft Azure 中網繭資源的指派。
  • 主控台的服務台功能可用於該已登錄Active Directory網域中的使用者帳戶。

後續步驟

此時,您通常會執行下列工作:

注意:

如果您只有一個指派了超級管理員角色的Active Directory群組,請勿將該群組從Active Directory伺服器中移除。執行此作業可能會導致日後出現登入問題。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…