通过 True SSO 功能,用户可以使用智能卡、RADIUS 或 RSA SecurID 身份验证登录到 VMware Workspace ONE Access,并且系统将不再提示他们输入 Active Directory 凭据,即使他们首次启动远程桌面或应用程序时也是如此。

在早期的版本中,用户首次启动远程桌面或已发布的应用程序时,如果他们之前没有通过其 Active Directory 凭据进行身份验证,则 SSO(单点登录)会提示用户输入其 Active Directory 凭据。随后凭据会被缓存,这样,后续的启动就不需要用户重新输入其凭据。通过 True SSO,系统会创建并使用短期证书,而不是 AD 凭据。

尽管为 VMware Workspace ONE Access 配置 SAML 身份验证的过程并未更改,但为 True SSO 添加了一个额外步骤。您必须配置 VMware Workspace ONE Access,以便启用 True SSO。

注: 如果您的部署包括多个连接服务器实例,则必须将 SAML 身份验证器与每个实例都进行关联。

前提条件

  • 确认已将单点登录作为全局设置启用。在 Horizon Console 中,选择设置 > 全局设置,并确认已将单点登录 (SSO) 设置为已启用
  • 确认已安装并配置了 VMware Workspace ONE Access。请参阅 VMware Workspace ONE Access 文档,网址为 https://docs.vmware.com/cn/VMware-Workspace-ONE-Access/index.html

  • 确认连接服务器主机上安装了 SAML 服务器证书的签名 CA 的根证书。VMware 建议不要配置 SAML 身份验证器使用自签名证书。请参阅《Horizon 8 安装和升级》文档中“为 Horizon Server 配置 SSL 证书”一章的“将根证书和中间证书导入 Windows 证书存储区”主题。
  • 记下 VMware Workspace ONE Access 服务器实例的 FQDN。

过程

  1. Horizon Console 中,选择设置 > 服务器
  2. 连接服务器选项卡上,选择一个要与 SAML 身份验证器关联的服务器实例,然后单击编辑
  3. 身份验证选项卡上的将身份验证委派给 VMware Horizon (SAML 2.0 身份验证器) 下拉菜单中,选择已允许需要
    您可以根据自己的需要,将部署中的每个连接服务器实例配置为使用不同的 SAML 身份验证设置。
  4. 单击管理 SAML 身份验证器,然后单击添加
  5. 在“添加 SAML 2.0 身份验证器”对话框中配置 SAML 身份验证器。
    选项 说明
    标签 您可以使用 VMware Workspace ONE Access 服务器实例的 FQDN。
    说明 (可选)您可以使用 VMware Workspace ONE Access 服务器实例的 FQDN。
    元数据 URL 此 URL 用于检索在 SAML 身份提供程序与 Horizon Connection Server 实例之间交换 SAML 信息所需的所有信息。在 URL https://<Horizon Server 的名称>/SAAS/API/1.0/GET/metadata/idp.xml 中,单击 <Horizon Server 的名称>,然后将其替换为 VMware Workspace ONE Access 服务器实例的 FQDN。
    管理 URL 此 URL 用于访问 SAML 身份提供程序(VMware Workspace ONE Access 实例)的管理控制台。此 URL 的格式为 https://<Identity-Manager-FQDN>:8443
  6. 单击确定保存 SAML 身份验证器的配置。
    如果您提供了有效信息,必须接受自签名证书(不建议)或为 Horizon 8VMware Workspace ONE Access 使用可信证书。

    SAML 2.0 身份验证器下拉菜单会显示新创建的身份验证器,该身份验证器此时已被设为选中的身份验证器。

  7. Horizon Console 仪表板上的“系统运行状况”部分,单击查看,然后选择其他组件 > SAML 2.0 身份验证器,然后选择您添加的 SAML 身份验证器并验证详细信息。
    如果配置成功,身份验证器的运行状况将显示为绿色。如果证书不可信、 VMware Workspace ONE Access 服务不可用或者元数据 URL 无效,身份验证器的运行状况可能会显示红色。如果证书不可信,您或许可以单击 验证来验证和接受该证书。
  8. 登录到 VMware Workspace ONE Access 管理控制台,从目录 > 虚拟应用程序页面中导航到桌面池,然后选中已启用 True SSO 复选框。

下一步做什么

有关 SAML 身份验证的工作原理的更多信息,请参阅使用 SAML 身份验证