Nachdem Sie eine Active Directory-Domäne in Ihrer Horizon Cloud-Umgebung registriert und die Umgebung mit VMware Workspace ONE integriert haben, können Sie dafür True SSO konfigurieren. True SSO ist eine Funktion, die in Workspace ONE Access integriert ist und es Benutzern ermöglicht, sich per Single Sign-On bei den durch Horizon Cloud bereitgestellten virtuellen Windows-Desktops und -Anwendungen anzumelden, ohne dass sie auch ihre Active Directory-Anmeldeinformationen in das Windows-Betriebssystem eingeben müssen. Wenn True SSO für Ihre Umgebung konfiguriert ist, authentifizieren sich die Endbenutzer bei der Workspace ONE-URL, die Sie Ihnen für den Zugriff auf ihre berechtigten Desktops und Anwendungen bereitstellen. Nach dieser Authentifizierung können die Benutzer ihre berechtigten Desktops oder Anwendungen ohne Aufforderung zur Eingabe von Active Directory-Anmeldedaten starten.
Die Konfiguration von True SSO für die Verwendung in Ihrer Umgebung ist ein mehrstufiger Prozess. Hier ist eine Übersicht der erforderlichen Schritte:
- Richten Sie die Infrastruktur ein, die für den Betrieb von True SSO erforderlich ist. Dazu gehören:
- Installieren und Konfigurieren einer Microsoft Windows Server Certificate Authority (CA) als Unternehmens-Zertifizierungsstelle. Die Verfahren in diesem Abschnitt gelten für Microsoft Windows Server 2012 R2. Die Schritte für andere Versionen von Microsoft Windows Server, die für die Verwendung mit dieser Funktionen unterstützt werden, sehen sehr ähnlich aus.
- Einrichten einer Zertifikatsvorlage auf der Zertifizierungsstelle.
Wichtig: Verwenden Sie in den Namen Ihrer True SSO-Vorlagen nur ASCII-Zeichen. Aufgrund eines bekannten Problems können Sie True SSO-Vorlagennamen, die Nicht-ASCII- oder erweiterte ASCII-Zeichen enthalten, nicht erfolgreich mit Ihrer Horizon Cloud-Umgebung konfigurieren.
- Herunterladen des Horizon Cloud-Kopplungspakets von der Active Directory-Seite der Horizon Universal Console. Das Kopplungspaket wird bei der Einrichtung des Registrierungsservers verwendet.
- Einrichten des Registrierungsservers.
Wichtig: Stellen Sie nach dem Einrichten des Registrierungsservers sicher, dass die unter First-Gen-Mandanten – Horizon Cloud on Microsoft Azure-Bereitstellungen – Anforderungen an die Auflösung von Hostnamen, DNS-Namen beschriebenen Port-Anforderungen für den Registrierungsserver erfüllt sind.
- Hinzufügen der Registrierungsserverinformationen zur Active Directory-Seite der Horizon Universal Console.
Wenn die Konfiguration abgeschlossen ist, arbeiten die Zertifizierungsstelle des Unternehmens und der Registrierungsserver zusammen, um kurzlebige Zertifikate auszustellen, mit denen die Benutzer an ihren berechtigten Desktops und Anwendungen angemeldet werden. Der Horizon Cloud-Pod fordert beim Registrierungsserver ein Zertifikat für einen bestimmten berechtigten Benutzer an. Der Registrierungsserver kontaktiert die Zertifizierungsstelle, um das angeforderte Zertifikat zu generieren, und sendet es dann an den Horizon Cloud-Pod zurück.
Voraussetzungen
Vor der Konfiguration von True SSO müssen Sie mindestens eine Workspace ONE Access-Umgebung mit Ihrer Horizon Cloud-Umgebung konfigurieren. Weitere Informationen finden Sie in der Dokumentation unter Informationen zur Verwendung einer Horizon Cloud-Umgebung mit VMware Workspace ONE und der optionalen True SSO-Funktion. Führen Sie den Integrationsvorgang aus, der für die Konfiguration Ihrer Horizon Cloud-Umgebung zutrifft.
Ergebnisse
Nach Abschluss der Schritte wird Ihre Umgebung mit True SSO konfiguriert.
Horizon Cloud – True SSO – Einrichten einer Enterprise-Zertifizierungsstelle mithilfe eines Microsoft Windows-Serversystems
Ein erforderlich Element für die Verwendung der True SSO-Funktion ist eine Microsoft-Zertifizierungsstelle. Wenn Sie noch keine Zertifizierungsstelle eingerichtet haben, müssen Sie die Rolle der Active Directory-Zertifikatdienste (AD CS) einem Microsoft Windows-Server hinzufügen und diesen als Unternehmenszertifizierungsstelle konfigurieren. Dazu können Sie den Service Manager-Assistenten verwenden.
Im Folgenden finden Sie die Standardschritte zum Einrichten einer Microsoft-CA. Diese sind in diesem Thema in einfacher Form aufgeführt, die sich für die Verwendung in einer Testumgebung eignet. Für ein echtes Produktionssystem wird aber empfohlen, dass Sie die Best Practices der Branche zur Konfiguration der Zertifizierungsstelle befolgen.
Wenn Sie weitere Informationen zum Einrichten einer Zertifizierungsstelle benötigen, sehen Sie sich die technischen Standardreferenzen von Microsoft an: Schrittweise Anleitung zu den Windows Server Active Directory-Zertifikatdiensten und Installieren einer Stammzertifizierungsstelle.
Prozedur
Horizon Cloud – True SSO – Einrichten einer Zertifikatvorlage auf der Zertifizierungsstelle
Sie müssen die Zertifikatsvorlage auf der Zertifizierungsstelle konfigurieren. Die Zertifikatsvorlage ist die Grundlage für die von die Zertifizierungsstelle generierten Zertifikate.
Voraussetzungen
Führen Sie die unter Horizon Cloud – True SSO – Einrichten einer Enterprise-Zertifizierungsstelle mithilfe eines Microsoft Windows-Serversystems aufgeführten Schritte aus.
Prozedur
Horizon Cloud – True SSO – Herunterladen des Horizon Cloud-Kopplungspakets
Sie benötigen dieses Kopplungspaket, um die Installationsschritte des Registrierungsservers abzuschließen, wenn Sie Ihre Horizon Cloud-Umgebung für True SSO konfigurieren. Sie laden das Kopplungspaket von der Active Directory-Seite von Horizon Universal Console herunter.
podID_truesso.crtDabei gilt: podID ist die ID des Pods, die auf der Übersichtsseite des Pods angezeigt wird.
Prozedur
First-Gen-Horizon Cloud – True SSO – Einrichten des Registrierungsservers
Auf dieser Dokumentationsseite wird beschrieben, wie Sie den Registrierungsserver für die Verwendung mit First-Gen-Horizon Cloud on Microsoft Azure-Bereitstellungen einrichten.
Der Registrierungsserver (ES) ist eine Horizon Cloud on Microsoft Azure-Komponente, die Sie auf einem Windows Server-Computer als letzten Schritt beim Einrichten der Infrastruktur für True SSO installieren. Durch die Bereitstellung des Zertifikats Enrollment Agent (Computer) auf dem Server autorisieren Sie diese ES, als Enrollment Agent zu fungieren und Zertifikate im Namen der Benutzer zu generieren.
Wie in dem wichtigen Hinweis auf der Seite Konfigurieren von True SSO für die Verwendung mit Ihrer Horizon Cloud-Umgebung beschrieben, handelt es sich bei der True SSO-Konfiguration um eine mandantenweite Konfiguration. Das System sendet dieselbe True SSO-Konfiguration an alle Pods in der Flotte des Mandanten und versucht, dieselbe True SSO-Konfiguration auf allen Pods zu validieren. Wenn Sie einen Registrierungsserver für die Arbeit mit Pod-A und einen separaten Registrierungsserver für die Arbeit mit Pod-B einrichten, müssen diese beiden Registrierungsserver sowohl für Pod-A als auch für Pod-B erreichbar sein.
Voraussetzungen
Vergewissern Sie sich, dass Sie die Schritte in Horizon Cloud – True SSO – Einrichten einer Enterprise-Zertifizierungsstelle mithilfe eines Microsoft Windows-Serversystems, Horizon Cloud – True SSO – Einrichten einer Zertifikatvorlage auf der Zertifizierungsstelle und Horizon Cloud – True SSO – Herunterladen des Horizon Cloud-Kopplungspakets durchgeführt haben.
Stellen Sie sicher, dass auf dem System, auf dem Sie die Registrierungsserver-Software installieren, eines dieser Betriebssysteme ausgeführt wird, die für diese Installation unterstützt werden: Windows Server 2012 R2, Windows Server 2016, Windows Server 2019. Das System sollte über mindestens 4 GB Arbeitsspeicher verfügen.
Die Bezeichnungen in den folgenden Schritten beziehen sich auf die Ausführung der Schritte auf einem Windows Server 2016-System.
Prozedur
Horizon Cloud – True SSO – Abschließen der Konfiguration von True SSO für Ihre Horizon Cloud -Umgebung
Nachdem der Registrierungsserver eingerichtet wurde, geben Sie die Informationen auf der Active Directory-Seite der Horizon Universal Console ein.
Voraussetzungen
Führen Sie den vorherigen Schritt First-Gen-Horizon Cloud – True SSO – Einrichten des Registrierungsservers aus.
Stellen Sie sicher, dass die unter First-Gen-Mandanten – Horizon Cloud on Microsoft Azure-Bereitstellungen – Anforderungen an die Auflösung von Hostnamen, DNS-Namen beschriebenen Port- und Protokollanforderungen für den Netzwerkdatenverkehr der Pod-Manager-VMs und des Registrierungsservers erfüllt sind. Wenn die entsprechenden Ports keinen Datenverkehr zulassen, schlägt die Kopplung des Registrierungsservers fehl.
Prozedur
Ergebnisse
Die Konfigurationsinformationen werden jetzt auf der Seite „Active Directory“ unter „True SSO-Konfiguration“ angezeigt.