此頁面說明在開始第一個網繭移轉之前,應根據需要評估、準備和更新的區域。
簡介
在登入新的 Horizon Cloud 環境並看到移轉 UI 之前,大多數這些評估與準備步驟都可以隨時完成。
其中有些評估與準備步驟涉及部署第一代網繭的 Microsoft Azure 訂閱環境與網路。對於這些使用者,您可能需要向負責處理該環境的 IT 團隊尋求協助。
**記住:**在撰寫本文時,第一代網繭的移轉資格正逐步推送至各第一代租用戶。符合資格時,您將會收到來自 Horizon 移轉通訊的直接通訊。
術語
Horizon Cloud Service 引入了新的概念與術語。在 Horizon Cloud Service 中,部署稱為 Horizon Edge (取代原本的網繭/Pod 一詞)。
自助移轉的設計目標是將 Microsoft Azure Horizon Edge 部署到與正在移轉的第一代網繭相同的 Microsoft Azure 訂閱帳戶中,並使用相同的訂閱帳戶資訊、VNet 和子網路。
移轉每個網繭時,依預設,此程序會從該網繭重複使用下列項目:
-
Microsoft Azure 訂閱識別碼、目錄識別碼、服務主體應用程式識別碼,以及秘密金鑰。
-
VNet
-
管理子網路、租用戶子網路、DMZ 子網路
-
Active Directory 在第一代租用戶中登錄的網域資訊、網域繫結和網域加入服務帳戶 (網域繫結和網域加入使用者、輔助網域繫結和網域加入使用者)。
當您排定第一個網繭的移轉時,系統會將第一代租用戶的所有已登錄 Active Directory 網域資訊與服務帳戶資訊複製並登錄到 Horizon Cloud 環境中。
第一代網繭中的某些項目不會被重複使用。對於其中少數項目,您必須設定新的其他資源。
因此,您必須評估以下領域,並依需要進行準備以符合 Horizon Cloud 的需求。
**附註:**對於具有某些特殊特性的網繭,移轉過程可能需要使用與第一代網繭不同的新 VNet 和管理子網路。此特殊案例會在此頁面的小節中說明。
先決條件資料表
在此表格後的各節將提供這些先決條件的詳細資料。此表格可說是方便的大綱。
| ☐ | 取得 Horizon Cloud Unified Access Gateway 的新 FQDN 與憑證。 |
| ☐ | 評估第一代網繭與代理程式版本,並視需要進行更新。 |
| ☐ | 確認所有需要移轉的映像均為有效。 |
| ☐ | 判斷網繭的 VNet 或已連線網路是否包含 AKS 限制的 IP 位址。 |
| ☐ | 決定您的部署類型並滿足其需求。 |
| ☐ | 在第一代環境中,如果 Microsoft Azure 訂閱名稱包含非英文字元,請在移轉至 Horizon Cloud 之前將其重新命名為僅使用英文字元。 |
| ☐ | 判斷網繭的 Microsoft Azure 訂閱是否有關於資源群組標籤的原則。如有,請規劃如何處理移轉需求。 |
| ☐ | 網路 - 評估您現有的網路流量設定,並視需要更新。 |
| ☐ | 驗證網繭的相關應用程式金鑰是否仍然有效。 |
| ☐ | VNet - 評估目前用於內部存取桌面的路由。 |
| ☐ | 評估 Microsoft Azure vCPU 系列配額,並視需要增加。 |
| ☐ | 評估該網繭之訂閱與資源群組上的 Azure 原則,並確認這些原則允許佈建 Horizon Edge Gateway 的儲存區帳戶與檔案共用。 |
| ☐ | 當網繭有 App Volumes 應用程式時,請遵循指引,確保原則允許在儲存區帳戶上切換網路存取。 |
| ☐ | 當 Unified Access Gateway 負載平衡器使用公用 IP 時,請依照此負載平衡器使用公用 IP 時中的指引操作。 |
| ☐ | 當 Unified Access Gateway 負載平衡器使用私人 IP 時,請依照此負載平衡器使用私人 IP 時中的指引操作。 |
| ☐ | 評估能否登入新的 Horizon Cloud 環境並查看 Horizon Cloud Horizon Universal Console。 |
| ☐ | 決定您的身分識別提供者,並將 AD 使用者與群組同步至該提供者。 |
| ☐ | 評估您對 Active Directory 內建使用者或內建群組的使用情況,並視需要更新。 |
| ☐ | 評估您對 App Volumes 應用程式指派的使用情況。 |
| ☐ | 特殊情況 - 如果您的第一代網繭應用程式登錄使用了自訂角色,請依照如果第一代網繭的應用程式登錄使用了自訂角色中的指引,更新 Horizon Cloud 部署所需的權限。 |
取得 Horizon Cloud Unified Access Gateway 的新 FQDN 與憑證
**附註:**Horizon Cloud Unified Access Gateway 部署的 FQDN 必須與即將移轉的第一代部署所使用的 FQDN 不同。為了在移轉後少見的問題情況下支援回復至第一代部署,第一代部署的閘道 FQDN 與其 SSL 憑證必須維持為第一代部署時的設定。僅在您完成移轉後,若有需要,才可以更新 Horizon Cloud 閘道部署的 FQDN 與 SSL 憑證。
排程精靈 UI 要求您在精靈中指定此 FQDN,並提供以該 FQDN 為基礎的 SSL 憑證。
對於 Horizon Cloud 環境,SSL 憑證可以是 PEM 格式或 PFX 格式。
憑證中設定的一般名稱 (CN) 或 FQDN 必須與您計劃在排程精靈中輸入的 FQDN 完全相符。精靈會驗證憑證中的資料是否與輸入的 FQDN 一致。
**附註:**如果您的第一代網繭同時具有外部 Unified Access Gateway 組態與內部 Unified Access Gateway 組態,則移轉後 Edge 的 Unified Access Gateway 其存取類型會設定為內部與外部存取,且外部 FQDN 與內部 FQDN 預設都會設定為相同的 FQDN (即您在排程精靈中輸入的 FQDN)。若您在移轉後希望為內部存取使用不同的 FQDN,請在當時編輯該 Edge 的 Unified Access Gateway 詳細資料,將其內部 FQDN 變更為您想使用的值,並適當設定內部使用者的網路範圍。請注意,上傳的憑證必須在其資訊中同時包含外部 FQDN 與內部 FQDN (例如在主體別名資料中包含內部 FQDN)。
評估第一代網繭與代理程式版本並視需要更新
在網繭可進行移轉之前,網繭與代理程式版本必須符合以下條件:
- Horizon Cloud Azure 網繭必須執行 5041.0 或更新版本的網繭資訊清單。若執行較早版本的資訊清單,請提出服務要求以升級網繭。
- 該網繭的專用 VDI 桌面必須執行 24.2.0 或更新版本的 Horizon Agents Installer。
確保所有需移轉的映像均為有效
為避免在移轉的預先建置階段發生問題,請確保所有需要移轉的第一代映像均處於「已發佈」狀態,且其虛擬機器與快照在 Microsoft Azure 中均完整可用。
判斷網繭的 VNet 或已連線網路是否包含 AKS 限制的 IP 位址
**重要:**判斷結果將作為您選擇移轉所使用的 Horizon Edge Gateway 部署類型的依據。這些類型將在下一節決定您的 Edge Gateway 部署類型中說明。
請確認第一代網繭的管理子網路、VNet,或 VNet 所連線的網路 (例如透過 ExpressRoute 連線的內部部署網路),是否包含下列 AKS 限制範圍內的 IP 位址:
169.254.0.0/16172.30.0.0./16172.31.0.0/16192.0.2.0/24
如果是,則要移轉該網繭,您必須進一步評估您的需求是否可由「單一虛擬機器部署類型」滿足,或是否有必須使用「AKS 部署類型」才能滿足的需求。
-
您可以使用單一虛擬機器部署類型來移轉該網繭,或
-
如果您的需求必須使用 AKS 部署類型,則您必須在該網繭的訂閱帳戶中建立新的 VNet 與管理子網路,且該 VNet 的 CIDR 至少為 /26,並將此新 VNet 與網繭的現有 VNet 建立對等連線。對於 AKS 部署類型,強烈建議使用至少 /26 的 CIDR。
請確保新 VNet 中沒有任何項目包含或使用受限制範圍內的 IP 位址。有了新的 VNet 與管理子網路,您即可使用提供高可用性 (HA) 的 AKS 部署類型。
如需詳細指引,請參閱下一節〈決定您的 Edge Gateway 部署類型〉。
這些特定範圍之所以是 AKS 限制範圍,是因為 Microsoft 會針對其用於 AKS 類型的 Horizon Edge Gateway 部署的 Azure Kubernetes 服務 (AKS) 叢集,實施此規則。
如果這些限制 IP 包含在網繭的管理子網路或 VNet 中,或包含在連線至 VNet 的內部部署網路中,則使用 AKS 類型的移轉程序將無法重複使用網繭的現有 VNet。
決定部署類型並滿足其需求
在將第一代 Horizon Cloud Pod 移轉至 Horizon Cloud 環境的過程中,系統會在該網繭的 Microsoft Azure 訂閱中部署名為 Horizon Edge Gateway 的元件。
此部署有兩種類型可供選擇:單一虛擬機器類型或 Azure Kubernetes 服務 (AKS) 類型。型。
系統允許您為每個網繭的移轉指定要使用的類型。
因此,您必須依據所需特性,參考下表決定應使用的類型。
| Edge Gateway 部署 | 關鍵品質 | 詳細資料 |
|---|---|---|
| 單一虛擬機器 |
|
透過 AKS 類型移轉第一代網繭時,單一虛擬機器類型提供更大的簡便性。此選項之所以能提供更大簡便性在於,單一虛擬機器類型涉及的網繭 Azure 訂閱中的新需求,少於 AKS 類型所需的新需求。因此,它可配合無法輕鬆滿足 AKS 類型需求的第一代網繭部署。除了具備簡單性之外,單一虛擬機器類型與 AKS 類型的差異還在於,當已部署的虛擬機器變為不可用時,其行為方式不同。無法使用時:
|
| AKS |
| AKS 是一項 Microsoft Azure 標準,用於 Microsoft Azure 資料中心內的企業雲端原生應用程式。AKS 類型提供叢集架構的 Edge Gateway,可提供給支援 SSO 登入體驗和監控資料收集的複寫服務。 |
- 下列決策表提出兩個問題:
- 您所需的工作階段是否超過五千個,或具有 SSO 登入體驗,並在發生故障時,透過具有完整容錯移轉功能的服務來收集監控資料?
- 您是否有任何 AKS 限制 IP 範圍包含在網繭的管理子網路、網繭的 VNet 中,或者正由連線至內部部署網路的 VNet 已知機器使用中?
| 您的回答 | 採用的方法 | 要滿足的先決條件 |
|---|---|---|
| 如果第一個問題為 [是],則需要 AKS 類型。 當您需要的工作階段超過五千個,且需要滿足 SSO 登入體驗和監控資料收集方面的需求時,則需要 AKS 類型,才能提供這些工作階段。 | AKS 類型先決條件 |
| 如果第一個問題為 [是],則需要 AKS 類型。
在此情況下,您需要 AKS 類型提供超過五千個工作階段,並符合 SSO 登入體驗和監控資料收集的需求,但網繭的 VNet 違反 AKS 類型的 IP 位址限制。
若要支援 AKS 類型的需求,您必須:
| AKS 類型的先決條件 |
| 如果第一個問題為 [否],表示單一虛擬機器類型符合您的需求。 同時,由於網繭的 VNet 符合 AKS 類型的 IP 限制,因此您也可以決定使用 AKS 類型進行移轉。 | 單一虛擬機器類型除了〈移轉第一代 Horizon Cloud Pod 的先決條件〉頁面及其所有子章節中所列的需求外,沒有其他特定需求。 |
| 如果第一個問題為 [否],表示單一虛擬機器類型符合您的需求。您可以選擇:
| 單一虛擬機器類型除了〈移轉第一代 Horizon Cloud Pod 的先決條件〉頁面及其所有子章節中所列的需求外,沒有其他特定需求。 |
判斷網繭的 Microsoft Azure 訂閱是否具有資源群組標籤的相關原則
在撰寫本文之時,Horizon Edge 的部署程序會要求 Microsoft Azure 訂閱允許建立沒有標籤的資源群組。
一旦過了您排程移轉維護時段的日期和時間後,系統會立即為 Horizon Edge Gateway 和 Unified Access Gateway 執行個體建立資源群組。
因此,如果網繭訂閱的 Microsoft Azure 原則會阻止建立沒有標籤的資源群組,或者如果訂閱具有任何類型的資源標籤需求,則移轉程序會在該排程步驟後立即失敗。
如果訂閱套用了此類原則,您可以透過規劃來管理此需求:在完成移轉排程精靈之前先停用該 Azure 原則,並保持停用狀態,直到 Horizon Edge Gateway 和 Unified Access Gateway 執行個體在訂閱中部署完成為止。當您看到 Horizon Edge Gateway 和 Unified Access Gateway 執行個體已成功部署時,即可重新啟用 Azure 原則 (要求在建立資源群組時需要標籤),而不會影響移轉活動。
網路 - 評估網路流量的現有設定,並視需要進行更新
評估您目前的防火牆設定是否允許連線至 Horizon Cloud Horizon Edge 所需的端點、連接埠及通訊協定。
Horizon Cloud Service 所需的端點 URL 和連接埠很可能與您的網路團隊先前為第一代網繭所允許的不同。
如需必要的端點、連接埠與通訊協定清單,請參閱《使用 Horizon Cloud 指南》中的下列頁面,並據此決定在第一代網繭環境中需進行的變更。
- 在 Microsoft Azure 環境中部署 Horizon Edge Gateway 前,請確保相關目的地 URL 可供存取
- 在 Microsoft Azure 中部署 Horizon Cloud 的連接埠與通訊協定需求
若無法使用 URL,請參閱知識庫文章 6000374 - 服務元件的 IP 位址。
當第一代網繭設定了 Proxy 時,已移轉的集區會繼承該 Proxy 組態。在移轉期間,專用桌面集區必須透過網際網路直接連線至特定 URL,並且繞過 Proxy。如果桌面 VDI 子網路的輸出連線設有防火牆,則在移轉過程中必須允許這些 URL。移轉完成後,您可以將這些 URL 從允許清單中移除。
| 移轉期間專用虛擬機器需允許的 URL |
|---|
|
美國: cloud-sg-us-r-westus2.horizon.omnissa.com cloud-sg-us-r-eastus2.horizon.omnissa.com 歐盟: cloud-sg-eu-r-northeurope.horizon.omnissa.com cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com cloud-sg-eu-r-uksouth.horizon.omnissa.com 日本: cloud-sg-jp-r-japaneast.horizon.omnissa.com cloud-sg-jp-r-australiaeast.horizon.omnissa.com cloud-sg-jp-r-centralindia.horizon.omnissa.com |
確認網繭的相關聯應用程式密碼金鑰仍然有效
登入網繭部署的 Azure 入口網站,並檢查網繭使用的應用程式金鑰是否尚未到期。
Azure 入口網站在應用程式登錄區域中使用的術語是「用戶端密碼金鑰」。尋找與網繭相關聯的應用程式登錄。
VNet - 評估路由以對桌面進行內部存取
根據您為第一代網繭和內部桌面存取所設定的路由,您可能需要調整該路由,以便在 Horizon Cloud Horizon Edge 中持續支援內部桌面存取。
評估 Microsoft Azure vCPU 系列配額並視需要增加
視您的第一代網繭 Microsoft Azure 訂閱中目前 vCPU 系列的配額而定,您可能需要增加特定 vCPU 系列的配額,以支援移轉程序。
移轉程序會部署一個 Horizon Edge,且其中至少包含一個 Horizon Edge Gateway 和兩個 Unified Access Gateway 執行個體。
部署在 Microsoft Azure 中的 Horizon Edge 具有單一虛擬機器部署類型或 AKS 部署類型的 Horizon Edge Gateway。
您可以決定要用於網繭移轉的類型,如決定 Edge Gateway 部署類型中所述。
| 用途 | 其他 vCPU/配額需求 |
|---|---|
| Unified Access Gateway 執行個體 | 用於容納兩 (2) 個 Standard_F8s_v2 的額外配額 |
| Horizon Edge Gateway - 單一虛擬機器部署類型 (如果您選擇此類型) | 用於容納具有下列虛擬機器 SKU 大小的 1 個虛擬機器的額外配額:
|
| Horizon Edge Gateway - AKS 部署類型 (如果您選擇此類型) |
用於容納具有下列虛擬機器 SKU 大小的 5 個虛擬機器的額外配額:
|
| 映像 |
每個映像都會被複製並移轉至 Horizon Cloud。
因此,在系列中,每個映像需要有兩倍的 vCPU 數量。 例如,若要移轉 Standard_DS2_v2 具有 2 個 vCPU 核心的映像,則在移轉期間需要兩個額外的 vCPU 核心,因此,Azure 訂閱必須具有對應區域上至少 4 個標準 DSv2 系列的 vCPU 核心。 但是,由於映像會以 20 個批次進行移轉,因此這個超額配額不必超過每個映像的 vCPU 核心數目的 20 倍。換句話說,您需要現有配額加上 20 倍的映像 vCPU 超額配額,而不僅僅是 20 倍的映像 vCPU 配額。 |
確保您的 Azure 原則允許佈建儲存區帳戶與檔案共用
在排定移轉之前,請與該網繭的 Azure 訂閱擁有者確認,訂閱層級或網繭資源群組上的 Microsoft Azure 原則,未封鎖、拒絕或限制在第一代網繭資源群組中佈建儲存區帳戶與檔案共用。
如果您要將網繭移轉至現有的 Horizon Edge,請確保現有 Horizon Edge 的訂閱與資源群組上的 Microsoft Azure 原則,未封鎖、拒絕或限制佈建儲存區帳戶與檔案共用。
成功部署 Horizon Edge Gateway 需要佈建 App Volumes 儲存區帳戶與檔案共用。
當第一代網繭包含 App Volumes 應用程式時,請確保您的 Azure 原則允許切換儲存區帳戶的網路存取
如果第一代網繭包含 App Volumes 應用程式,請與該網繭的 Azure 訂閱擁有者確認,訂閱層級或網繭資源群組上的 Microsoft Azure 原則,未封鎖、拒絕或限制切換公開網路存取的能力。
系統在移轉 App Volumes 應用程式時,會將這些資源從網繭的 Azure 儲存區帳戶複製到 Horizon Edge Gateway 的儲存區帳戶。
為了進行此複製作業,移轉程序需要同時存取這兩個儲存區帳戶。在移轉過程中,系統會暫時開啟儲存區帳戶的公開網路存取,並在複製完成後將其關閉。
如果 Azure 原則阻止移轉程序在開始複製 App Volumes 應用程式之前開啟儲存區帳戶的公開網路存取,則移轉將會失敗。系統需要能夠在移轉的建置階段以及維護時段內切換網路存取的開啟與關閉。
當您擁有 Unified Access Gateway 負載平衡器的公用 IP 時
當您的第一代網繭在外部 Unified Access Gateway 組態的負載平衡器上使用公用 IP 時,系統會建立 Horizon Cloud Horizon Edge,並在其 Unified Access Gateway 組態中使用公用 IP。
在此情況下,該網繭的訂閱將需要額外的一個公用 IP。因此,在排程移轉之前,請確保訂閱具備容量以提供給這個額外的公用 IP。
當您擁有 Unified Access Gateway 負載平衡器的私人 IP 時
當您的第一代外部 Unified Access Gateway 部署的負載平衡器使用私人 IP 時,請取得您希望路由至 Horizon Cloud 部署負載平衡器的公用 IP 位址。
如果要移轉的第一代外部閘道組態對其負載平衡器使用私人 IP,並將公用 IP 路由到該私人 IP,則在開始排程移轉時,系統會偵測此組態。
如果在外部閘道組態的 Azure 負載平衡器前面設定了防火牆或 NAT,以在允許存取外部閘道組態的 Unified Access Gateway 應用裝置之前控制以網際網路為基礎的流量,則在第一代部署中使用此方案。
系統會在掃描過程中偵測到第一代組態,並判斷 Ready to migrate 狀態。
當系統偵測到該組態時,[排程移轉] 精靈 UI 會顯示手動公用 IP 欄位。在該欄位中,您將輸入要用於 Horizon Cloud Unified Access Gateway 部署的公用 IP 位址。
**附註:**此公用 IP 必須與即將移轉的網繭閘道目前使用的公用 IP 不同,以便在需要回復時支援回復至第一代部署狀態。
因此,如果您具有此組態,請取得要使用的新公用 IP 位址,該位址與目前用於第一代網繭的外部閘道的位址不同。
評估能否登入新的 Horizon Cloud 環境並查看 Horizon Cloud Horizon Universal Console
嘗試登入 connect.omnissa.com,登入後檢查您是否能在服務 UI 中看到標示為 Workspace ONE Cloud 的卡片。以下螢幕擷取畫面為範例。
-
請先檢查您是否能在服務 UI 中看到標示為 Workspace ONE Cloud 的卡片。以下螢幕擷取畫面為範例。

-
如果您看到該卡片,請按一下其中的啟動服務連結,然後檢查是否能看到標示為 Horizon Cloud 的卡片。此螢幕擷取畫面顯示該卡片在服務中的位置。您所看到的卡片組合可能有所不同。

按一下該 Horizon Cloud 卡片後,將開始開啟 Horizon Cloud Horizon Universal Console。
- 如果您先前已加入 Horizon Cloud 環境,您將會看到 Horizon Cloud Horizon Universal Console,且其中會顯示可用的移轉畫面。
- 如果您先前尚未完成 Horizon Cloud 環境的加入,系統會顯示區域選擇 UI,如雲端區域選擇章節所述,您可以依照該章節中的步驟完成加入,並在主控台中看到可用的移轉畫面。
如果執行上述步驟後仍未顯示 Horizon Cloud Horizon Universal Console,且您已與 Horizon 移轉團隊合作,請連絡該團隊中與您對接的人員。如果您尚未與 Horizon 移轉團隊合作,請連絡全球支援團隊並提出 Horizon Cloud 移轉協助的需求。
此螢幕擷取畫面顯示在完成上述步驟 2 後,Horizon Cloud Console 導覽側邊頂端的外觀。主畫面區域可能會,也可能不會顯示此螢幕擷取畫面中所示的歡迎內容。主畫面區域可能會自動顯示 [移轉] 畫面。看到此類導覽表示您已進入 Horizon Cloud Console。

決定您的身分識別提供者,並與 AD 使用者和群組同步
在 Horizon Cloud 環境中,該服務仰賴外部身分識別提供者與 Active Directory 網域的使用。
背景
在第一代租用戶中,會將已登錄的 Active Directory 網域同時用於機器身分識別和使用者身分識別,以驗證使用者對桌面和已發佈應用程式的存取權。
在 Horizon Cloud 環境中,您需要提供外部身分識別提供者以滿足使用者身分識別的部分。
使用外部身分識別提供者,可讓您與第三方解決方案整合,以提供多因素驗證等功能。
在將第一代網繭移轉至 Horizon Cloud Horizon Edge 的過程中,移轉後的 Horizon Edge 會使用您的 Active Directory 網域作為機器身分識別,與第一代環境相同。移轉後的虛擬桌面和提供已發佈 (遠端) 應用程式的虛擬機器會加入 Active Directory 網域中。
**附註:**您為 Horizon Cloud 環境選擇的身分識別提供者,必須連線至第一代網繭的 Active Directory 網域,也就是在您的第一代租用戶中登錄的那些網域。
決定您將使用的身分識別提供者
您決定向 Horizon Cloud Service 登錄的身分識別提供者,必須符合 Horizon Cloud 的需求。
在撰寫本文之時:
- Horizon Cloud 環境僅能使用一個身分識別提供者。
- 支援的類型如下:
- Microsoft Entra ID Commercial (適用於 Azure Commercial 環境) 與 Microsoft Entra ID Government (適用於 Azure US Government 環境)。當您的第一代網繭部署在 Azure US Government 環境中時,您將使用 Microsoft Entra ID Government。
- Omnissa Access (雲端或內部部署)
如需更多背景資訊,請參閱 Horizon Cloud 說明文件中的連線您的身分識別提供者。
先決條件 - Microsoft Entra ID Commercial 或 Microsoft Entra ID Government
您將在 Horizon Cloud Horizon Universal Console 中執行精靈,以設定 Horizon Cloud 設定項目以使用 Microsoft Entra ID。
您需要下列項目才能完成該精靈。
| 必要項目 | 詳細資料 |
|---|---|
| 具有全域管理員權限的使用者 | 在 Microsoft Entra ID 中需要此使用者來:
|
| 租用戶子網域 | 精靈會要求您在標示為租用戶子網域的欄位中輸入字串。開頭和結尾必須是字母 [a-Z] 或數字 [0-9],且只能包含字母、數字和虛線 [-]。此字串需由您與您的團隊自行建立。大多數人會輸入與其公司或組織名稱,或公司網域相關的字串。 但是請注意,之後當使用者透過已移轉的 Horizon Cloud 環境登入其桌面與應用程式時,將會在使用公司網域欄位中輸入此字串。此欄位會在使用者登入流程期間呈現。 |
先決條件 - Omnissa Access 雲端或內部部署
您將在 Horizon Cloud Horizon Universal Console 中執行精靈,以設定 Horizon Cloud 設定項目以使用 Access。
您需要下列項目才能完成該精靈。
| 必要項目 | 詳細資料 |
|---|---|
| 具有管理員權限的使用者 | 在您的 Omnissa Access 中需要此使用者來:
|
| 租用戶子網域 | 精靈會要求您在標示為租用戶子網域的欄位中輸入字串。開頭和結尾必須是字母 [a-Z] 或數字 [0-9],且只能包含字母、數字和虛線 [-]。此字串需由您與您的團隊自行建立。大多數人會輸入與其公司名稱、組織名稱或公司網域相關的字串。 但是請注意,之後當使用者透過已移轉的 Horizon Cloud 環境登入其桌面與應用程式時,將會在使用公司網域欄位中輸入此字串。此欄位會在使用者登入流程期間呈現。 |
| Access 租用戶 FQDN | 在精靈中,您需要輸入 Access 租用戶的 FQDN。此 FQDN 通常採用 yourcompany.workspaceoneaccess.com 的格式。您可以從 Access Console 取得此 FQDN。 |
| Access 租用戶用戶端識別碼和用戶端密碼 (若使用 Access 內部部署) | 使用 Access 內部部署時,精靈會要求輸入您為與 Horizon Cloud 環境整合所設定的 OAuth 用戶端識別碼和 OAuth 用戶端密碼。 |
將 Active Directory (AD) 使用者和群組與該身分識別提供者同步
在您選取要移轉的網繭之前,請確認從要移轉的網繭有權使用桌面和應用程式的所有 AD 使用者和 AD 群組已在您選擇的身分識別提供者中同步。
在系統進行預先驗證檢查時,系統會從第一代網繭的桌面與應用程式指派中取得一組 AD 使用者與群組,並在 Horizon Cloud 環境中檢查為這些 AD 使用者與群組所登錄的身分識別提供者。如果系統在已登錄的身分識別提供者中找不到這些 AD 使用者或群組之一,預先驗證步驟就會失敗。從 UI 取得的失敗報告會報告遺漏的 AD 使用者或群組。
評估您對 Active Directory 內建使用者或內建群組的使用情況,並視需要進行更新
如果您的第一代 Horizon Cloud on Microsoft Azure 部署已設定為使用 Azure Active Directory (Azure AD),則在移轉之前,您必須將所有指定的內建使用者或內建群組更新為非內建群組與使用者。
系統會掃描第一代網繭以判斷其是否符合移轉準則,接著收集每項指派中指定的使用者與群組資訊,並嘗試在 Horizon Cloud 環境所設定的身分識別提供者中建立相同的組態。如果您在 Horizon Cloud 環境中使用 Microsoft Azure AD 作為身分識別提供者,則 Microsoft Azure AD Connect 會將您的 Active Directory 網域同步至 Microsoft Azure AD。
但是,如 Microsoft 說明文件中所述,當 Microsoft Azure AD Connect 同步程序將 Active Directory 群組同步到 Azure AD 時,會將內建安全群組從其目錄同步中排除。因此,當系統嘗試在該身分識別提供者中建立您使用內建群組和內建使用者的同等第一代組態時,系統會在 Azure AD 中找不到同等的實體,因為這些內建永遠不會同步。系統會報告無法移轉涉及內建使用者和內建群組的網繭。
在此案例中,建立與內建群組和內建使用者具有相同成員資格的一般 Active Directory 群組,且無論在何處指定內建群組和內建使用者來接收桌面或遠端應用程式,請更新這些設定以使用一般 Active Directory 群組。
評估您對 App Volumes 應用程式指派的使用情況
如果您的第一代租用戶具有 App Volumes 應用程式指派,請確認您的 Horizon Cloud 環境擁有有效的 App Volumes 授權訂閱。
在系統進行預先驗證檢查時,系統會檢查您的 Horizon Cloud 環境中是否存在有效的 App Volumes 授權訂閱。
若未找到,系統將會以錯誤訊息阻止排定該網繭的移轉。
您可以在 Horizon Cloud Console 中,依照使用 Horizon Universal Console 追蹤您的 Horizon 授權一節所述的步驟,確認您的 Horizon Cloud 環境中是否存在授權。
特殊情況 - 若您的第一代網繭的應用程式登錄使用的是自訂角色
如果您的第一代網繭已設定在其訂閱的 Horizon Cloud 應用程式登錄中使用自訂角色,則移轉的先決條件是必須將該自訂角色更新為符合 Horizon Cloud 環境所需的權限。
使用自訂角色並不常見。大多數第一代網繭部署都使用 Contributor 角色來進行 Horizon Cloud Service 主體的應用程式登錄。
在您部署第一代網繭時,可能曾依照第一代說明文件頁面當您的組織偏好使用自訂角色中所述,採用了自訂角色。
如果您的網繭屬於此情況,則必須將現有的自訂角色更新,納入 Horizon Cloud 環境所需的權限,以便進行必要的 API 呼叫。
在第一代網繭的訂閱中,請確認 Horizon Cloud 應用程式登錄的自訂角色 (即該網繭所使用的應用程式登錄) 已允許下列作業。
部分作業與第一代網繭部署時的需求相同。表格會標註哪些是 Horizon Cloud 環境額外需要的。
**重要:**請勿移除自訂角色中已允許的作業。
Horizon Cloud 必要權限
| 作業 | |
|---|---|
| Horizon Cloud 需額外允許的新權限 |
|
| Horizon Cloud 所需,這些權限應已在您的第一代網繭自訂角色中允許 | 如果自訂角色中尚不允許其中任何項目,請在更新角色以執行上述作業時,包含遺漏的角色。
|
選用權限
雖然下列權限並非在 Microsoft Azure 中部署 Horizon Cloud Horizon Edge 的必要需求,但若未包含這些選用權限,則依賴這些權限的服務功能將無法運作。
| 作業 | 用途 | |
|---|---|---|
| Horizon Cloud 需額外允許的新權限 |
Microsoft.Network/natGateways/join/action Microsoft.Network/natGateways/read
Microsoft.Network/privateEndpoints/write Microsoft.Network/privateEndpoints/read
Microsoft.Network/routeTables/join/action Microsoft.Network/routeTables/read |
當您在移轉中使用 AKS 部署類型,並在「AKS 類型先決條件」中選擇於管理子網路上使用 NAT 閘道時,必須允許
當您在移轉中使用 AKS 部署類型,且網繭部署於 Azure Commercial 環境時,必須允許
當您在移轉中使用 AKS 部署類型,並在「AKS 類型先決條件」中選擇於管理子網路上使用路由表時,必須允許 |
| Horizon Cloud 所需,這些權限可能已在您的第一代網繭自訂角色中允許 | 如果自訂角色中尚不允許其中任何項目,請在更新角色以執行上述作業時,包含遺漏的角色。
|
磁碟集區虛擬機器的加密需要金鑰保存庫權限。 若要部署 Horizon Edge 執行個體,並在負載平衡器後方使用具備公用 IP 位址的 Unified Access Gateway 執行個體,就需要公用 IP 位址的權限。此外,部署映像以及為映像新增公用 IP 位址時,也需要公用 IP 位址的權限。 |
**附註:**此處資訊僅為方便起見,供您參考移轉後的 Horizon Cloud 環境。當您在網繭移轉前更新權限時,您也可以考慮同時包含此權限。
此情境是指當您的 Horizon Cloud 環境身分識別提供者為 Microsoft Entra ID,且您希望將其用於機器身分識別時。
如需詳細資料,請參閱 Horizon Cloud 說明文件頁面中關於 Microsoft Entra ID 的附註。
此頁面對您有幫助嗎?