本主題說明如何在 Horizon 網繭內設定 Unified Access Gateway 執行個體以與 Universal Broker 搭配使用。依照程序在每個 Unified Access Gateway 執行個體中設定 JSON Web Token 設定,以支援Universal Broker所需的通道伺服器和通訊協定重新導向。
注: 僅當Unified Access Gateway以 Horizon Connection Server 技術為基礎的 Horizon 網繭內執行個體時,才需要執行下列程序。對於 Microsoft Azure 中的Horizon Cloud網繭,系統會在網繭部署時自動為您設定 JSON Web Token 設定。對於 Horizon Cloud 網繭 (不以 Horizon Connection Server 技術為基礎) 內的 Unified Access Gateway 執行個體,您不需執行 JSON Web Token 的任何進一步設定。
根據其預設設計,Universal Broker預期對租用戶網繭機群中的每個網繭使用完全相同的雙因素驗證設定。此外,根據設計,當 設定了雙因素驗證設定時,Universal Broker會形成驗證要求,並將其傳遞至外部Unified Access Gateway執行個體,然後該執行個體會與該執行個體設定中設定的驗證伺服器進行通訊,以處理特定的驗證動作。然後,Unified Access Gateway會將驗證服務的回應轉送回Universal Broker。
因此,當您想要Universal Broker與雙因素驗證時,則必須在租用戶網繭機群中所有網繭的所有外部Unified Access Gateway執行個體上,設定相同的驗證服務。對於僅包含 Horizon 網繭的機群,Universal Broker可支援在所有 Unified Access Gateway 執行個體上使用 RADIUS 服務或 RSA SecurID 服務。
不過,請注意,如果您的租用戶具有同時包含 Horizon 網繭和 Horizon Cloud 網繭的混合網繭機群,則可供您使用的選項取決於您在 Microsoft Azure 部署上的Horizon Cloud是否符合在其上使用 RSA SecurID 選項的條件。如果所有Horizon Cloud網繭的資訊清單版本均為 3139.x 或更新版本,且您在編輯網繭精靈中看到RSA SecurID選項,您可以選擇將所有網繭設定成使用RSA SecurID類型。否則,您必須使用 RADIUS 來滿足在所有網繭機群上使用相同驗證服務的需求。
先決條件
- 根據您想要支援的使用者案例,確認您已在租用戶網繭機群中的每個 Horizon 網繭上設定了一組適當的 Unified Access Gateway 應用裝置。如需使用案例的簡短說明,請參閱 Universal Broker Horizon 網繭的系統需求。
- 確保這些Unified Access Gateway應用裝置執行的是 3.8 版或更新版本,且符合 Horizon 網繭的Universal Broker系統需求中所述的所有其他相關Unified Access Gateway需求。
- 若要驗證每個 Unified Access Gateway 執行個體與其各自網繭的配對,請直接連線至Unified Access Gateway執行個體,並確認您可以存取虛擬桌面。
程序
-
登入 Unified Access Gateway 管理主控台。
-
在 手動設定 區段中,按一下 選取。
-
在 [進階設定] 下,按一下 [JWT 設定] 的齒輪。
-
按一下齒輪後:
- 如果您的 Unified Access Gateway 軟體版本低於 2209 版,請按一下 新增。
- 如果您的 Unified Access Gateway 軟體為 2209 版或更新版本,請按一下 新增 JWT 取用者。Unified Access Gateway 管理員 UI 在其 2209 版中首次推出變更。
-
在顯示的 UI 方塊中,指定設定。
設定 說明 名稱 輸入組態集的描述性名稱。 簽發者 輸入 Horizon 網繭的叢集名稱,如Horizon Console中所示。 注意: 此欄位在 Unified Access Gateway 管理員 UI 中區分大小寫。 輸入的叢集名稱必須準確無誤,並完全遵照從Horizon Console中擷取的名稱來輸入。 Unified Access Gateway UI 不會發出警告指出其欄位有區分大小寫,且不會驗證是否有區分大小寫。 這種區分大小寫情況也適用於Horizon Console中顯示的 Cluster 一詞。 如果您看到Horizon Console中顯示的字為大寫 C,其餘為小寫 luster,則在此簽發者欄位中,您必須精確與之相符,並在此簽發者欄位中輸入 Cluster。 如果您無法確保將精確的大小寫名稱輸入到這個 簽發者 欄位中,並與您在Horizon Console中看到的名稱完全相符,則會導致Universal Broker下游出現問題,其中使用者將無法使用Universal Broker FQDN 來啟動其桌面和應用程式。 若要在Horizon Console中找到網繭的叢集名稱,請導覽至 Horizon Console的儀表板 區域,然後查看 UI 的上方垂直區域。 下圖說明網繭的叢集名稱在Horizon Console中的位置。 請注意,該顯示名稱的 Cluster 部分是由前置大寫字母和小寫字母的組合而成。 您必須確定已在 Unified Access Gateway 管理員 UI 的簽發 者 欄位中精確輸入顯示的名稱。簽發者欄位不會進行驗證,可協助確保您輸入的名稱正確無誤。
動態公開金鑰 URL 您可以從網繭的連線伺服器主機名稱、連線伺服器 FQDN 或本機負載平衡器 (如果網繭具有多個閘道執行個體),來取得要在此處所輸入的值。 輸入 https://<Horizon 網繭 FQDN>/broker/publicKey/protocolredirection,其中 <Horizon 網繭 FQDN> 會取代為網繭的唯一 FQDN (完整網域名稱)。FQDN 通常定義如下:- 如果網繭僅有一個 Unified Access Gateway 執行個體,請將該執行個體的配對連線伺服器的位址指定為 FQDN。
- 如果網繭有多個 Unified Access Gateway 執行個體,請將本機負載平衡器的位址指定為 FQDN。
公用金鑰 URL 指紋 此欄位指定使用公開金鑰 URL 進行驗證。 若要使用網繭的連線伺服器憑證進行驗證,請針對您用於上述 動態公開金鑰 URL 的連線伺服器,輸入 Horizon 網繭連線伺服器憑證的 SHA1 指紋。 附註: 您可以設定 公開金鑰 URL 指紋 或 受信任的憑證 以進行驗證。您不需要同時設定這兩個選項。 受信任的憑證 若要使用 Horizon 網繭憑證以外的憑證進行驗證,請按一下 (+) 圖示,然後新增受信任的憑證。 附註: 您可以設定 受信任的憑證 或 公開金鑰 URL 指紋 以進行驗證。您不需要同時設定這兩個選項。 公開金鑰重新整理間隔 為獲得最佳效果,請輸入 900。此值會將重新整理間隔設定為 900 秒 (或 15 分鐘)。靜態公開金鑰 將此選項設定保留為其預設值。 -
按一下 儲存 ,然後按一下 關閉。
-
如果您想要將雙因素驗證用於Universal Broker,請啟用驗證設定的顯示切換。然後,為Universal Broker支援的其中一項雙因素驗證服務啟用並進行設定。目前,兩個支援的服務分別是 RADIUS 和 RSA SecurID。
注: 您必須在外部 Unified Access Gateway 執行個體上為每個參與的網繭設定適當的雙因素驗證服務。參與的網繭內所有外部 Unified Access Gateway 執行個體的組態必須彼此相符,且必須與每個其他參與網繭之間外部 Unified Access Gateway 執行個體的組態完全相同。否則,Universal Broker 服務的驗證會失敗。
例如,如果您想要將 RADIUS 驗證用於設定了 Universal Broker 的 Horizon 網繭,則必須在所有參與的 Horizon 網繭間的每個外部 Unified Access Gateway 執行個體上設定相同的 RADIUS 服務。您無法在某些參與的網繭上設定RADIUS,也無法在其他參與的網繭上設定RSA SecurID。
此頁面對您有幫助嗎?