Na etapa do assistente de implantação do pod para especificar suas configurações do Unified Access Gateway, você também pode especificar o uso da autenticação de dois fatores para o acesso de seus usuários finais a suas áreas de trabalho e aplicativos por meio dessas configurações de gateway.

Importante: Essas informações aplicam-se apenas quando você tem acesso a um ambiente de tenant de primeira geração na camada de controle de primeira geração. Conforme descrito em KB-92424, a camada de controle de primeira geração atingiu o fim da disponibilidade (EOA). Consulte esse artigo para obter detalhes.

Horizon Cloud on Microsoft Azure: campos de autenticação de dois fatores do assistente de implantação de pod em seu estado inicial após ativar a alternância para ativar a autenticação de dois fatores.

Quando os detalhes de autenticação de dois fatores forem especificados no assistente para uma configuração de gateway, durante o processo de implantação do pod, o implantador do pod configurará os dispositivos do Unified Access Gateway implantados correspondentes da configuração de gateway com os detalhes de autenticação de dois fatores especificados.

Conforme descrito na documentação do Unified Access Gateway, quando os dispositivos do Unified Access Gateway estão configurados para autenticação de dois fatores, os dispositivos do Unified Access Gateway autenticam as sessões de usuário de entrada de acordo com as políticas de autenticação de dois fatores especificadas. Depois que o Unified Access Gateway autenticar uma sessão de usuário de acordo com a política de autenticação especificada, o Unified Access Gateway encaminhará a solicitação de cliente do usuário final para uma área de trabalho ou aplicativo a ser inicializado para o gerenciador de pods implantado para estabelecer uma sessão de conexão entre o cliente e uma área de trabalho ou aplicativo disponível.

Importante: Depois que o pod for implantado, quando você planejar definir as configurações do Universal Broker do seu tenant para usar a autenticação de dois fatores e tiver implantado o pod com uma configuração de gateway externo e uma configuração de gateway interno, etapas adiciionais pós-implantação poderão ser necessárias para garantir que o Universal Broker possa distinguir entre um usuário final externo e um usuário final interno para fins de aplicação adequada das configurações de autenticação de dois fatores especificadas para o Universal Broker. Para obter detalhes, consulte Práticas recomendadas ao implementar a autenticação de dois fatores em um ambiente do Universal Broker.

Pré-requisitos

Para a configuração do Unified Access Gateway interna ou externa para a qual você estiver inserindo os detalhes da autenticação de dois fatores, verifique se você concluiu os campos para a configuração do Unified Access Gateway no assistente, conforme descrito em Tenants de primeira geração: especificar a configuração do gateway do pod do Horizon Cloud. Ao configurar a autenticação de dois fatores para um servidor de autenticação local, você também fornece informações nos seguintes campos para que as instâncias do Unified Access Gateway possam resolver o roteamento para esse servidor local.

Opção Descrição
Endereços DNS Especifique um ou mais endereços de servidores DNS que podem resolver o nome do seu servidor de autenticação local.
Rotas Especifique uma ou mais rotas personalizadas que permitem que as instâncias do Unified Access Gateway do pod resolvam o roteamento de rede para seu servidor de autenticação local.

Por exemplo, se você tiver um servidor RADIUS local que usa 10.10.60.20 como endereço IP, deverá usar 10.10.60.0/24 e seu endereço de gateway de rota padrão como uma rota personalizada. Você obtém seu endereço de gateway de rota padrão na configuração de Express Route ou de VPN que está usando para esse ambiente.

Especifique as rotas personalizadas como uma lista separada por vírgulas no formato ipv4-network-address/bits ipv4-gateway-address. Por exemplo: 192.168.1.0/24 192.168.0.1, 192.168.2.0/24 192.168.0.2.

Verifique se você tem as seguintes informações usadas na configuração do seu servidor de autenticação, para que possa fornecê-las nos campos apropriados do assistente de implantação do pod. Se você estiver usando um servidor de autenticação RADIUS e tiver um servidor primário e um secundário, obtenha as informações de cada um deles.

RADIUS

"Se você estiver definindo configurações para um servidor RADIUS primário e auxiliar, obtenha as informações para cada um deles."

  • Endereço IP ou nome DNS do servidor de autenticação
  • O segredo compartilhado que é usado para criptografia e descriptografia em mensagens do protocolo do servidor de autenticação
  • Números de porta de autenticação, normalmente 1812/UDP para RADIUS.
  • Tipo de protocolo de autenticação. Os tipos de autenticação incluem PAP (Password Authentication Protocol, Protocolo de autenticação de senha), CHAP (Challenge Handshake Authentication Protocol, Protocolo de autenticação por desafios de identidade), MSCHAP1, MSCHAP2 (Microsoft Challenge Handshake Authentication Protocol, Protocolo de autenticação por desafios de identidade, versões 1 e 2).
    Observação: Verifique a documentação do seu fornecedor RADIUS para o protocolo de autenticação recomendado e siga o tipo de protocolo indicado. A capacidade do pod de oferecer suporte à autenticação de dois fatores com o RADIUS é fornecida pelas instâncias do Unified Access Gateway, e o Unified Access Gateway é compatível com PAP, CHAP, MSCHAP1 e MSCHAP2. Em geral, o PAP é menos seguro que o MSCHAP2. O PAP também é um protocolo mais simples que o MSCHAP2. Como resultado, embora a maioria dos fornecedores RADIUS seja compatível com o protocolo PAP mais simples, alguns não são tão compatíveis com o MSCHAP2 mais seguro.
RSA SecurID
Observação: O tipo RSA SecurID é compatível com implantações do Horizon Cloud on Microsoft Azure que estão executando o manifesto 3139.x ou posterior. A opção de interface do usuário para especificar o tipo de RSA SecurID nos assistentes Adicionar Pod e Editar Pod se tornará visível para seleção nos assistentes a partir de meados de março de 2022.
  • Chave de acesso do servidor do gerenciador de autenticação RSA SecurID.
  • Número da porta de comunicação RSA SecurID. Normalmente. 5555, conforme definido nas configurações do sistema RSA Authentication Manager para a API de autenticação RSA SecurID.
  • Nome do host do servidor do gerenciador de autenticação RSA SecurID.
  • Endereço IP desse servidor do gerenciador de autenticação RSA SecurID.
  • Se o servidor do gerenciador de autenticação RSA SecurID ou seu servidor do balanceador de carga tiver um certificado autoassinado, você precisará do certificado de autoridade de certificação para fornecer no assistente para Adicionar Pod. O certificado deve estar no formato PEM (tipos de arquivo .cer ou .cert ou .pem)

Procedimento

  1. Alterne para a opção Ativar a autenticação de dois fatores.
    Quando a opção de alternância está ativada, o assistente exibe os campos de configuração adicionais. Use a barra de rolagem para acessar todos os campos.

    A seguinte captura de tela é um exemplo do que aparecerá após você ativar o botão de alternância na seção UAG Externo.

    Horizon Cloud on Microsoft Azure: campos de autenticação de dois fatores do assistente de implantação de pod em seu estado inicial após ativar a alternância para ativar a autenticação de dois fatores.
  2. Selecione seu tipo de autenticação de dois fatores, Radius ou RSA SecurID.
    Atualmente, os tipos compatíveis disponíveis são RADIUS e RSA SecurID.

    Após a seleção do tipo, o menu Configuração de autenticação de dois fatores reflete automaticamente que você está adicionando uma configuração desse tipo selecionado. Por exemplo, se o tipo RSA SecurID for selecionado, o menu Configuração de autenticação de dois fatores exibirá Novo RSA SecurID.

  3. No campo Nome da Configuração, digite um nome de identificação para essa configuração.
  4. Na seção Propriedades, especifique os detalhes relacionados à interação dos usuários finais com a tela de logon, que eles usarão para autenticar para obter acesso.

    O assistente exibe campos com base na configuração à qual uma implantação do Horizon Cloud on Microsoft Azure dá suporte usando com suas configurações de gateway. Os campos variam de acordo com o tipo de autenticação de dois fatores selecionado. Consulte a tabela abaixo que corresponde ao seu tipo selecionado, RADIUS ou RSA SecurID.

    RADIUS

    À medida que você preenche os campos, é necessário especificar os detalhes sobre o servidor de autenticação primário. Se você tiver um servidor de autenticação secundário, ative o botão de alternância Servidor Auxiliar e especifique os detalhes desse servidor também.

    Opção Descrição
    Nome de Exibição Você pode deixar este campo em branco. Embora esse campo seja visível no assistente, ele define apenas um nome interno na configuração do Unified Access Gateway. Esse nome não é usado pelos clientes do Horizon.
    Dica de Exibição Opcionalmente, insira uma cadeia de texto que será exibida para os usuários finais na mensagem na tela de login do cliente final quando solicitar ao usuário o código de acesso e a senha RADIUS. A dica especificada aparece para o usuário final como Enter your DisplayHint user name and passcode, em que DisplayHint é o texto que você especifica neste campo.

    Essa dica pode ajudar a orientar os usuários a inserir o código de acesso correto do RADIUS. Como exemplo, especificando uma frase como Exemplo de nome de usuário e senha de domínio da empresa abaixo resultaria em um aviso para o usuário final que diz Enter your Example Company user name and domain password below for user name and passcode.

    Sufixo da ID do Nome Essa configuração é usada em cenários SAML, onde seu pod está configurado para usar o TrueSSO para Single Sign-on. Opcionalmente, forneça uma cadeia que será anexada ao nome de usuário da declaração SAML enviado na solicitação ao gerenciador de pods. Por exemplo, se o nome de usuário for inserido como user1 na tela de logon e um sufixo de ID de nome de @example.com for especificado aqui, um nome de usuário de declaração SAML de [email protected] será enviado na solicitação.
    Número de Iterações Insira o número máximo de tentativas de autenticação com falha que um usuário tem permissão ao tentar fazer logon usando o sistema do RADIUS.
    Manter o nome de usuário Ative essa opção para manter o nome de usuário do Active Directory durante o fluxo de autenticação que ocorre entre o cliente, a instância do Unified Access Gateway e o serviço RADIUS. Quando ativado:
    • O usuário deve ter as mesmas credenciais de nome de usuário para o RADIUS e para a autenticação do Active Directory.
    • O usuário não pode alterar o nome de usuário na tela de logon.

    Se essa alternância estiver desativada, o usuário poderá digitar outro nome de usuário na tela de logon.

    Observação: Para o relacionamento entre a habilitação de Manter Nome de Usuário e as configurações de segurança do domínio em Horizon Cloud, consulte o tópico Configurações de segurança do domínio na página Configurações Gerais.
    Nome do host/Endereço IP Insira o nome DNS ou o endereço IP do servidor de autenticação.
    Segredo compartilhado Insira o segredo da comunicação com o servidor de autenticação. O valor deve ser idêntico ao valor configurado do servidor.
    Porta de autenticação Especifique a porta UDP configurada no servidor de autenticação para enviar ou receber tráfego de autenticação. O padrão é 1812.
    Porta de contabilização Opcionalmente, especifique a porta UDP configurada no servidor de autenticação para enviar ou receber tráfego contábil. O padrão é 1813.
    Mecanismo Selecione o protocolo de autenticação que é compatível com o servidor de autenticação especificado e que você deseja que seja usado pelo pod implantado.
    Tempo limite do servidor Especifique o número de segundos durante os quais o pod deverá esperar por uma resposta do servidor de autenticação. Após esse número de segundos, uma nova tentativa será enviada se o servidor não responder.
    Número Máximo de Novas Tentativas Especifique o número máximo de vezes que o pod deve enviar novamente as solicitações com falha para o servidor de autenticação.
    Prefixo do território Opcionalmente, forneça uma cadeia de caracteres que o sistema colocará no começo do nome do usuário quando o nome for enviado ao servidor de autenticação. A localização da conta do usuário é chamada território.

    Por exemplo, se o nome de usuário for inserido como user1 na tela de logon e um prefixo de território de DOMAIN-A\ for especificado aqui, o sistema enviará DOMAIN-A\user1 ao servidor de autenticação. Se você não especificar um prefixo de território, somente o nome de usuário inserido será enviado.

    Sufixo do território Opcionalmente, forneça uma cadeia de caracteres que o sistema anexará ao nome de usuário quando o nome for enviado ao servidor de autenticação. Por exemplo, se o nome de usuário for inserido como user1 na tela de logon e um sufixo de território de @example.com for especificado aqui, o sistema enviará [email protected] ao servidor de autenticação.
    RSA SecurID
    Opção Descrição
    Chave de Acesso Digite a chave de acesso para o seu sistema RSA SecurID obtida nas configurações da API de Autenticação RSA SecurID do sistema.
    Porta do Servidor Especifique o valor definido nas configurações de API de Autenticação RSA SecurID do seu sistema para a porta de comunicação, normalmente 5555 por padrão.
    Nome do Host do Servidor Insira o nome DNS do servidor de autenticação.
    Endereço IP do Servidor Insira o endereço IP do servidor de autenticação.
    Número de Iterações Insira o número máximo de tentativas de autenticação com falha permitidas a um usuário antes de ser bloqueado por uma hora. O padrão é de cinco (5) tentativas.
    Certificado da CA Este item é necessário quando o servidor do RSA SecurID Authentication Manager ou seu balanceador de carga usa um certificado autoassinado. Nesse caso, copie o certificado de autoridade de certificação e cole-o neste campo. Conforme descrito acima nesta página, as informações do certificado devem ser fornecidas no formato PEM.

    Quando o servidor tem um certificado assinado por uma Autoridade de Certificação (CA) pública, este campo é opcional.

    Tempo Limite da Autenticação Especifique o número de segundos que você deseja que a tentativa de autenticação esteja disponível entre as instâncias do Unified Access Gateway e o servidor de autenticação RSA SecurID antes do tempo limite. O valor padrão é 180 segundos.