在将 Horizon Cloud 租户与 Workspace ONE Access 集成之前,请确保满足本主题中列出的先决条件。此信息适用于 Workspace ONE Access 与为 Microsoft Azure 中部署的容器启用了单容器代理的 Horizon Cloud Service 环境的集成,以及与 Horizon Cloud Service on IBM Cloud 环境的集成。

  • 确认您具备以下组件:
    • Workspace ONE Access 租户
    • 内部安装的 Workspace ONE Access Connector

      安装 Workspace ONE Access Connector 版本 19.03.0.1。有关信息,请参阅《安装和配置 VMware Identity Manager Connector 19.03 (Windows)》

      重要事项: 请勿安装版本 20.10 或 20.01,因为这些版本不支持虚拟应用程序。
    • 可由 Workspace ONE Access Connector 访问的一个或多个 Horizon Cloud 租户
  • 确认每个 Horizon Cloud 租户均满足以下要求。
    • 租户名称必须为完全限定域名 (Fully Qualified Domain Name, FQDN),而非主机名。例如,应为 server-ta1.example.com,而不是 server-ta1
    • 租户设备必须拥有由 CA 颁发的有效签名证书。证书必须与租户设备的 FQDN 一致。如果租户设备具有自签名证书,您必须使用连接器管理员页面 (https://connectorFQDN:8443/cfg/login) 将根证书作为受信任的根证书上载到 Workspace ONE Access 连接器上。在集成多个 Horizon Cloud 租户时,您必须确保所有证书具有相同的根证书,因为只能将一个根证书上载到 Workspace ONE Access
  • 如果 Workspace ONE Access Connector 使用出站代理服务器,该代理服务器必须具有有效的 CA 签名证书。如果代理服务器具有自签名证书,您必须使用连接器管理员页面 (https://connectorFQDN:8443/cfg/login) 将其根证书作为受信任的根证书上载到连接器上。
  • 确保 Horizon Cloud 租户和 Workspace ONE Access 服务的时间保持同步。如果它们的时间不同步,在用户运行 Horizon Cloud 桌面和应用程序时,可能会出现 SAML 无效错误。
  • Horizon Cloud 租户管理控制台中创建并配置桌面和应用程序池(也称为分配)。您可以在 Horizon Cloud 租户中创建以下类型的池:
    • 动态桌面池,也称为浮动桌面分配
    • 静态桌面池,也称为专用桌面分配
    • 基于会话的桌面池,也称为会话桌面分配
    • 基于会话的应用程序池,也称为远程应用程序分配

      有关池类型的详细信息,请参阅 Horizon Cloud 文档。

  • 在 Horizon Cloud 租户管理控制台中设置用户和组的 Horizon Cloud 桌面和应用程序授权。
    注: 只会同步属于注册组的用户的授权。不属于任何组的用户在 Workspace ONE Access 中看不到他们的授权。
  • Workspace ONE Access 控制台中,确保使用目录同步将具有 Horizon Cloud 授权的用户和组从 Active Directory 同步到 Workspace ONE Access

    请遵循以下准则:

    • 如果您要集成多个 Horizon Cloud 租户,请确保将所有相关的目录和域都添加到 Workspace ONE Access 中,以便将具有任何 Horizon Cloud 租户中的授权的用户同步到 Workspace ONE Access
    • sAMAccountName 必须在 Workspace ONE Access 中设置为目录的目录搜索属性。
    • 必须将 distinguishedName 设置为 Workspace ONE Access 目录的必需属性,并将其映射到 Active Directory 属性 distinguishedName。

      必须在创建目录之前将属性标记为必需。创建目录后,无法将属性从可选更改为必需。

      1. Workspace ONE Access 控制台中,导航到身份和访问管理 > 设置 > 用户属性页。
      2. 默认属性下,选中 distinguishedName必需复选框。
      3. 单击保存
      4. 创建目录时,将 distinguishedName 属性映射到 Active Directory 属性 distinguishedName