本文簡要介紹 Universal Broker (Horizon 控制平面服務之一)。Universal Broker 是一種雲端式服務,能夠代理跨多個網繭部署的資源,而不考慮它們是在哪個基礎架構上執行。該服務還可根據使用者和網繭的地理站台,制定智慧代理決策。
Universal Broker概觀
Universal Broker 是 Omnissa 的第一代雲端式代理技術,當租用戶具有以下一或多項時即可使用:
- Horizon 網繭 - 以 Horizon Connection Server 技術為基礎的網繭
- Horizon Cloud Microsoft Azure 網繭上,且所有這些網繭都是執行網繭資訊清單 2298.0 或更新版本。
如需 Universal Broker 解決方案的系統元件如何共同運作以管理使用者對指派的連線要求的詳細資訊,請參閱 Universal Broker的系統架構和元件。
主要功能
Universal Broker提供下列主要功能:
-
所有遠端資源均適用的單一連線 FQDN
使用者可連線至您在 Universal Broker 組態設定中定義的完整網域名稱 (FQDN),以存取您環境中的多雲端指派。透過單一 Universal Broker FQDN,使用者可以存取您環境中任何站台上任何參與網繭中的指派。您的網繭之間不需要內部網路功能。
-
可達到最佳效能的全域網繭連線與感知
Universal Broker與參與多雲端指派的每個網繭保持直接連線,並留意每個網繭的可用性狀態。因此,Universal Broker可以管理使用者的連線要求,並直接從這些網繭將其路由至虛擬資源。不需要全域伺服器負載平衡 (GSLB),或任何可能會導致效能降低和延遲問題的網繭間網路通訊。
-
智慧型代理
Universal Broker可以根據地理站台和網繭拓撲的感知,以最短的網路路由,將來自指派的資源代理給使用者。
代理與使用者桌面集區和遠端應用程式
指派是 Horizon Universal Console 中的概念性實體。透過使用主控台,您可以透過指派來定義使用者虛擬桌面和遠端應用程式的集區,並將其授權給使用者。例如,在主控台中,您可以建立 VDI 桌面的指派或 RDSH 資源的指派,然後將這些指派授權給使用者。
Universal Broker會管理用戶端使用者對授權指派的連線要求,並與可滿足該要求的適當資源交涉連線工作階段。Universal Broker可查知地理位置和網繭拓撲。使用此資訊,Universal Broker根據網站配置和資源可用性搜索最佳資源,以滿足使用者的連接請求。
請參閱以下各節,取得可用的指派類型清單 (依網繭類型劃分)。
使用部署至 Microsoft Azure 的 Horizon Cloud 網繭中的資源的使用者指派
為網繭機群中的 Horizon Cloud 網繭完成Universal Broker組態後,可以使用以下指派類型:
- 多雲端指派由一或多個網繭中的 VDI 桌面Horizon Cloud所組成。如需詳細資訊,請參閱在 Microsoft Azure 中Horizon Cloud網繭 - 在第一代環境中建立和檢視 VDI 多雲端指派。
- 工作階段桌面指派由單一 Horizon Cloud 網繭內Microsoft遠端桌面服務 (RDS) 主機上的工作階段型桌面所組成。如需詳細資訊,請參閱 Horizon Cloud網繭 - 藉由建立 RDS 型工作階段桌面指派,提供來自 RDS 主機的桌面工作階段給您的使用者。
- 遠端應用程式指派由 Horizon Cloud 網繭內 RDS 主機佈建的應用程式所組成。如需詳細資訊,請參閱 遠端應用程式 - 為 Microsoft Azure 中Horizon Cloud網繭所佈建的遠端應用程式建立遠端應用程式指派。
- App Volumes應用程式指派由 Horizon Cloud 網繭內 VDI 桌面上主控的App Volumes應用程式所組成。如需詳細資訊,請參閱 Horizon Cloud - 建立App Volumes指派。
使用雲端連線 Horizon 網繭中資源的使用者指派
為網繭機群中的 Horizon 網繭完成Universal Broker組態後,可以使用以下指派類型:
- 多雲端指派由來自一或多個 Horizon 網繭的 VDI 桌面所組成。如需關於根據您Horizon Cloud租用戶雲端連線 Horizon 網繭中的資源來設定多雲端指派的概觀資訊,請參閱 第一代Horizon Cloud Universal Broker和多雲端指派。
- 工作階段桌面指派由單一 Horizon 網繭內Microsoft遠端桌面服務 (RDS) 主機上的工作階段型桌面所組成。如需詳細資訊,請參閱 Horizon 網繭 - 為Universal Broker環境設定 RDSH 桌面和應用程式。
- 遠端應用程式指派由單一 Horizon 網繭內 RDS 主機佈建的應用程式所組成。如需詳細資訊,請參閱 Horizon 網繭 - 為Universal Broker環境設定 RDSH 桌面和應用程式。
備註
與幾乎所有軟體一樣,目前版本具有一些功能考量事項和已知限制。如需詳細資訊,請參閱 Universal Broker - 功能考量事項和已知限制。
Universal Broker的系統架構和元件
本文詳細說明在參與網繭和 Horizon Cloud 控制平面中執行的 Universal Broker 的系統元件。對於第一代Horizon Cloud部署中的使用者指派,建議使用 Universal Broker 連線代理。
如需 Universal Broker 的主要功能概觀,請參閱 Horizon 服務Universal Broker簡介。
Universal Broker解決方案的系統架構會略有不同,具體取決於代理的資源是位於 Horizon 網繭 (以 Horizon Connection Server 技術為基礎) 中,還是位於 Microsoft Azure 中的Horizon Cloud網繭中。
適用於 Horizon 網繭的 Universal Broker 的系統架構
下列元件包含從 Horizon 網繭 (以 Horizon Connection Server 技術為基礎) 進行多雲端指派時雲端式代理適用的 Universal Broker 解決方案。
- Universal Broker 服務是一項多承租人雲端服務,在連線至 Horizon Cloud 的 Universal Broker 雲端內執行。每個客戶都會使用唯一的專用 FQDN (如 設定Universal Broker設定中所述進行設定) 來連線至Universal Broker服務。
- Universal Broker 用戶端會執行於您每個雲端連線 Horizon 網繭的 Horizon Cloud Connector 中。從該連接器 1.5 版開始,Universal Broker 用戶端是該連接器的一部分,且會在您將 Horizon Cloud Connector 與網繭配對時自動安裝。
- Universal Broker外掛程式會在 Horizon Connection Server 中,針對每個參與多雲端指派的雲端連線網繭執行。您必須在參與的網繭內的每個連線伺服器執行個體上下載並安裝 外掛程式,如 Horizon 網繭 - 在連線伺服器上安裝 Universal Broker 外掛程式中所述。
下圖說明Universal Broker如何與 Horizon 網繭環境中的元件搭配運作,以管理從外部使用者到指派中遠端資源的連線要求。
注: 所述案例涉及位於外部網路 (公司網路以外) 的Horizon Client,以及在網繭上設定的外部Unified Access Gateway。
- 在Horizon Client中,使用者可透過代理 FQDN 連線至Universal Broker服務以要求虛擬桌面。服務使用 XML-API 通訊協定來驗證Horizon Client使用者,以及管理連線工作階段。
- 在確認站台 1 中的網繭 1 是桌面的最佳可用來源後,Universal Broker服務會將訊息傳送至在與網繭 1 配對的 Horizon Cloud Connector 上執行的 Universal Broker 用戶端。
- Universal Broker用戶端會將訊息轉送至在網繭 1 內每個連線伺服器執行個體上的 Universal Broker 外掛程式。
- Universal Broker外掛程式會識別可滿足使用者要求的最佳可用桌面。
- Universal Broker 服務會將回應傳回給 Horizon Client,其中包含網繭 1 的唯一 FQDN (通常是網繭 1 負載平衡器的 FQDN)。Horizon Client會建立與負載平衡器的連線,以要求桌面的通訊協定工作階段。
- 通過本機負載平衡器後,要求會前往網繭 1 的Unified Access Gateway。Unified Access Gateway會驗證要求是否受信任,並準備 Blast 安全閘道、PCoIP 安全閘道和通道伺服器。
- Horizon Client使用者在收到指定的桌面後,可根據已設定的次要通訊協定 (Blast Extreme、PCoIP 或 RDP) 建立工作階段。
如需關於用於Universal Broker通訊的連接埠的詳細資訊,請參閱 Horizon 網繭 - Universal Broker 的 DNS、連接埠和通訊協定需求。
適用於 Microsoft Azure 中Horizon Cloud網繭的 Universal Broker 系統架構
下列元件包含 Universal Broker 解決方案,用於從 Microsoft Azure 中Horizon Cloud網繭進行 VDI 和 RDSH 指派的雲端式代理。
- Universal Broker 服務是一項多承租人雲端服務,在連線至 Horizon Cloud 的 Universal Broker 雲端內執行。每個客戶都會使用唯一的專用 FQDN (如 設定Universal Broker設定中所述進行設定) 來連線至Universal Broker服務。
- Universal Broker 用戶端會在 Microsoft Azure 中每個參與的 Horizon Cloud 網繭內執行。
注: 所述案例涉及位於外部網路 (公司網路以外) 的Horizon Client,以及在網繭上設定的外部Unified Access Gateway。
- 在Horizon Client中,使用者可透過代理 FQDN 連線至Universal Broker服務以申請虛擬資源。服務使用 XML-API 通訊協定來驗證Horizon Client使用者,以及管理連線工作階段。
- 在確認站台 1 中的網繭 1 具有最適合使用者要求的可用資源後,Universal Broker服務會將訊息傳送至執行於網繭 1 內的Universal Broker用戶端。
- Universal Broker 用戶端會將訊息轉送至網繭 1 內的作用中網繭管理員。
- 作用中網繭管理員會識別可滿足使用者要求的最佳可用資源。
- Universal Broker 服務會將回應傳回給 Horizon Client,其中包含網繭 1 的唯一 FQDN (通常是網繭 1 的 Microsoft Azure 負載平衡器的 FQDN)。Horizon Client 會建立與負載平衡器的連線,以要求資源的通訊協定工作階段。
- 通過 Microsoft Azure 負載平衡器後,要求會前往網繭 1 的Unified Access Gateway。Unified Access Gateway會驗證要求是否受信任,並準備 Blast 安全閘道、PCoIP 安全閘道和通道伺服器。
- Horizon Client使用者收到指定的資源,並根據已設定的次要通訊協定 (Blast Extreme、PCoIP 或 RDP) 建立工作階段。
如需有關用於Universal Broker通訊的連接埠的詳細資訊,請參閱 Horizon Cloud 網繭的連接埠和通訊協定需求中的〈Universal Broker 所需的連接埠和通訊協定〉一節。
Universal Broker - 功能考量事項和已知限制
本說明文件頁面提供一些與 Universal Broker相關的功能考量事項,並列出只是有限支援或不支援的 Horizon 功能。
功能考量事項
- 在同時包含 Horizon 網繭和 Horizon Cloud 網繭的網繭機群中,您建立的每個使用者指派必須僅包含其中一個網繭類型的 VDI 桌面。例如,您可以建立由跨多個 Horizon 網繭之桌面組成的指派,或是由跨多個 Horizon Cloud 網繭之桌面組成的指派。不過,您所建立的指派中包含的桌面不可同時跨 Horizon 網繭和 Horizon Cloud 網繭。
- 如果您已將租用戶從單一網繭代理組態轉換為Universal Broker,還需要考慮其他注意事項。請參閱 轉換為Universal Broker後租用戶環境中的新功能。
每個 VDI 多雲端指派的網繭數目上限
VDI 多雲端指派中支援的網繭數目上限為五 (5) 個。此限制適用於 Horizon Connection Server 類型的網繭和 Microsoft Azure 類型網繭上的Horizon Cloud。如果使用的網繭超過五個,則會增加 Universal Broker 上的並行負載。增加該並行負載可能會導致使用者在用戶端中按一下指派顯示的動態磚時遇到失敗,且服務會嘗試將使用者登入虛擬桌面。
虛擬資源
對於虛擬資源的代理,此版本的 Universal Broker 僅支援 Windows 作業系統。不支援 Linux 系統的桌面平台。
此版本不支援管理員建立的桌面和應用程式捷徑。
注: 即使指派包含來自多個網繭的桌面,一個特定使用者最多只能從Universal Broker代理的專用指派接收最多一個指派的桌面。
Chrome 版 Horizon Web Client 和 Horizon Client
使用者可以透過在支援的網頁瀏覽器中執行 Horizon Web Client,或執行 Chrome 版 Horizon Client 5.4 或更新版本,來向 Universal Broker 服務要求資源。如果 Universal Broker 服務將要求重新導向至使用自我簽署憑證的 Unified Access Gateway 執行個體,則用戶端應用程式會顯示錯誤訊息,指出憑證授權機構無效。
此行為會根據設計而有所不同。若要連線至要求的資源,使用者可以遵循憑證錯誤訊息中的提示來接受自我簽署憑證。
驗證
此版本的 Universal Broker 支援透過使用者名稱和密碼 (UPN 和 NETBIOS 格式Windows用戶端使用者驗證。
此外,還支援透過 RADIUS 或 RSA 進行雙因素驗證,具體取決於租用戶網繭機群的目前狀態,如以下清單中所示。
此外,另請檢閱以下章節,其中說明當使用者在其用戶端中使用 Universal Broker 並設定雙因素驗證時,所經歷的體驗。目前行為有別於直接使用網繭閘道 FQDN 時的行為。
-
僅限 Horizon 網繭
同時支援 RADIUS 和 RSA SecurID 驗證。
-
僅在 Microsoft Azure 部署上Horizon Cloud
如果所有網繭的資訊清單版本均為 3139.x 或更新版本,且在網繭上執行 [編輯網繭] 精靈時,RSA SecurID和RADIUS選項均可見且可供選取,則同時支援 RSA SecurID 和 RADIUS 驗證。否則,僅支援RADIUS類型。
-
Microsoft Azure 部署上的 Horizon 網繭和 Horizon Cloud 的混合
在混合機群中,支援的驗證類型取決於您在 Microsoft Azure 部署上的Horizon Cloud是否符合在其上設定 RSA SecurID 選項的條件:
- 如果您在 Microsoft Azure 部署上的Horizon Cloud不符合這些條件,則僅支援RADIUS驗證。
- 如果您在 Microsoft Azure 部署上的 Horizon Cloud 符合這些條件,則同時支援 RADIUS 和 RSA SecurID 驗證。 需符合的條件是,網繭執行的是資訊清單 3139.x 或更新版本,且當您在網繭上開啟 [編輯網繭] 精靈時,RSA SecurID選項和RADIUS選項均可見,且可供選取。
設定雙因素驗證時
當涉及雙因素驗證時,使用者在使用 Universal Broker FQDN 時所經歷的驗證流程,將與直接使用網繭閘道 FQDN 時的流程略有不同。
- 在 Universal Broker 驗證流程中,系統會提示使用者輸入兩次Windows Active Directory (AD) 認證:一次是在第一次連線至 Universal Broker FQDN 時,另一次是在成功完成使用設定的 RADIUS 或 RSA SecurID 系統的雙因素驗證後。
- 使用網繭的閘道驗證流程時,當使用者第一次連線至網繭的閘道 FQDN 時,系統會提示他們輸入一次 Windows Active Directory (AD) 認證。
注: 若要避免在使用 Universal Broker 時看到兩個 AD 提示,請考慮與 Access 整合,並在 Access 中設定雙因素驗證。
目前不支援的使用者驗證和存取方法
目前不支援下列使用者驗證和存取方法。
- 智慧卡
- 憑證
- SAML 驗證 (不包括與 Omnissa Access 的整合)
- 以目前使用者身分登入
- 匿名存取
當其中一個不支援的項目符合支援條件時,其對應項目將從前述清單中移除,且會在標題為 目前具有現有雲端連線網繭的客戶 - 關於 Horizon Cloud 版本的頁面中聲明支援公告。在該頁面中,此聲明將列在已新增支援的版本的對應章節中。
遠端桌面平台功能
此版本的 Universal Broker 不支援下列功能:
- URL 重新導向
- 工作階段協作
其他功能
此版本的 Universal Broker 也不支援下列功能:
- Kiosk 模式
- 時機設定檔 (用於疑難排解使用者工作階段)
- 以 OPSWAT 為基礎的端點符合性檢查
此頁面對您有幫助嗎?