對於針對單一網繭代理類型設定的生產系統,在Horizon Cloud網繭的管理員虛擬機器上設定 SSL 憑證的主要使用案例是將 Access 與網繭整合。存取連接器必須能夠信任與網繭管理員虛擬機器的 SSL 連線。這就是這些網繭與 Access 整合的運作方式。針對這個與存取連接器整合的特定使用案例,網繭需要直接在網繭的管理員虛擬機器上設定 SSL 憑證。
當您的網繭位於單一網繭代理環境中時,將 Access 與 Azure 中的Horizon Cloud網繭整合Microsoft的關鍵步驟是設定存取連接器,以同步您在 Access 中設定的Horizon Cloud虛擬應用程式集合,以使用網繭佈建的桌面和遠端應用程式。存取連接器需要與網繭管理員虛擬機器通訊,才能執行該同步。因此,網繭必須提供有效的 SSL 憑證,以便存取連接器信任它。如需有關此整合的詳細資訊,請參閱 〈具有單一網繭代理的 Horizon Cloud 環境 — 將環境的 Horizon Cloud 網繭整合Microsoft Azure with Access〉。
網繭詳細資料頁面的網繭管理員負載平衡器 IP 位址欄位與存取連接器的 SSL 憑證需求之間的關聯性
建立可在網繭管理員虛擬機器上設定之有效且受信任的 SSL 憑證時,網繭詳細資料頁面中顯示於 網繭管理員負載平衡器 IP 標籤旁的數值 IP 位址是一項重要資訊。下列螢幕擷取畫面顯示在已部署的網繭詳細資料頁面中顯示了 網繭管理員負載平衡器 IP 標籤的情況。
![[網繭管理員負載平衡器 IP] 標籤在網繭詳細資料頁面中的位置。 [網繭管理員負載平衡器 IP] 標籤在網繭詳細資料頁面中的位置。](images/GUID-0F10FEBB-D90E-4D32-AA6B-F3E38884EEC6-low.png)
受信任的 SSL 憑證必須基於您在 DNS 伺服器中與該欄位中所顯示 IP 位址相對應的完整網域名稱 (FQDN)。需要此對應,設定為使用該 FQDN 的使用者用戶端才能對網繭進行受信任的連線。
現在,該數值 IP 位址與什麼相關?它是網繭租用戶子網路中的私人 IP 位址,與網繭的網繭管理員虛擬機器的 Azure 負載平衡器相關聯。
關於網繭管理員負載平衡器 IP
對於所有目前支援的網繭資訊清單,為 網繭管理員負載平衡器 IP 標籤顯示的數值 IP 位址,即為網繭的 Azure 負載平衡器資源的數值私人 IP 位址。網繭架構包含網繭 Azure 負載平衡器,且該平衡器具有網繭租用戶子網路中的私人 IP 位址。該網繭 Azure 負載平衡器是與位於該 Azure 負載平衡器後方的網繭管理員虛擬機器進行 SSL 通訊的點。
對於啟用了高可用性的網繭,當您在管理主控台中按一下 上傳憑證 以上傳 SSL 憑證檔案時,Horizon Cloud會在作用中的網繭管理員虛擬機器上執行設定,然後將憑證組態複製到其他網繭管理員虛擬機器。
對於未啟用高可用性的網繭 (一種非典型情況),該網繭將具有位於該 Azure 負載平衡器後方的單一網繭管理員虛擬機器。在此情況下,當您在主控台中按一下 上傳憑證 時,Horizon Cloud在該網繭管理員虛擬機器上設定憑證。
下列螢幕擷取畫面說明網繭之 Azure 負載平衡器的私人 IP 位址,即為前述範例中主控台內網繭詳細資料頁面中顯示於 網繭管理員負載平衡器 IP 標籤旁的相同 IP 位址。

如何在 Pod 的管理員虛擬機器上設定 SSL 憑證
您可以使用管理主控台在網繭管理員虛擬機器上設定 SSL 憑證。如需詳細步驟,請參閱直接 在網繭管理員虛擬機器上設定 SSL 憑證,例如將 Access Connector 應用裝置與 Microsoft Azure 中的Horizon Cloud網繭整合時,以便連接器可以信任與網繭管理員虛擬機器的連線。如需執行這些步驟之前的先決條件,請參閱 執行 Horizon Universal Console 的上傳網繭憑證工作流程以在Horizon Cloud網繭的管理員虛擬機器上設定 SSL 憑證的先決條件。
需要在網繭的管理員虛擬機器上設定 SSL 憑證的非典型案例
雖然這些案例可能適用於概念驗證,但不建議用於生產用途。對於生產系統,您應利用內部和外部閘道組態的Horizon Cloud功能,以支援使用者連線至其網繭佈建的資源。對於公司網路內部的使用者連線 (例如透過 VPN),網繭上應該要有內部Unified Access Gateway組態。對於透過網際網路的使用者連線,網繭上應該要有外部 Unified Access Gateway 組態。如需將這些組態新增至網繭的步驟,請參閱 將閘道組態新增至已部署的 Horizon Cloud 網繭。
| 案例 | 說明 |
|---|---|
| 僅使用外部閘道組態部署網繭,而未使用內部Unified Access Gateway組態 | 在此案例中,雖然使用網際網路的使用者可透過已部署的外部閘道組態存取其網繭佈建的資源,但公司網路內部的使用者將並沒有平行的內部閘道組態可用來存取其網繭佈建的資源。如果沒有內部 Unified Access Gateway 組態,這些內部使用者將必須指定其用戶端連線以直接連線至網繭。若要直接連線至網繭,表示必須將用戶端指向網繭詳細資料頁面中顯示於網繭管理員負載平衡器 IP 標籤旁的 IP 位址,或指向對應至 DNS 中所顯示 IP 位址的 FQDN。 |
| 不使用任何閘道組態部署網繭 (零Unified Access Gateway虛擬機器) | 在此案例中,所有使用者對網繭佈建資源的連線,皆必須使用其中一個作業系統特定的 Horizon Client 才能直接連線至網繭。若要直接連線至網繭,表示必須將用戶端指向網繭詳細資料頁面中顯示於網繭管理員負載平衡器 IP 標籤旁的 IP 位址,或指向對應至 DNS 中所顯示 IP 位址的 FQDN。 注意: 與使用其中一個作業系統特定的 Horizon Client 不同,當您直接將瀏覽器指向網繭時,即使您已在 主控台中使用上傳憑證 動作在網繭的管理員虛擬機器上設定 SSL 憑證,該瀏覽器連線的行為仍會如同不受信任的連線。直接在瀏覽器中輸入網繭的 FQDN 會使瀏覽器使用 Horizon Web Client (Blast) 連線類型進行連線,並且由於 Horizon Web Client (Blast) 的運作方式,瀏覽器會在對網繭進行直接連線時顯示一般的不受信任的憑證錯誤。若要避免顯示不受信任的憑證錯誤,需要為網繭設定閘道,以便您可以讓這些瀏覽器連線通過適當的閘道組態:一個外部閘道組態供位於公司網路外部的使用者使用,以及一個內部閘道組態供您的公司網路內部的使用者使用。如果您不想向網際網路公開您的 FQDN,請使用內部閘道組態。內部閘道組態會使用Microsoft內部負載平衡器,作為公司網路內部使用者可以將其連線指向的目標。請參閱 將閘道組態新增至已部署的 Horizon Cloud 網繭。 |
此頁面對您有幫助嗎?