En plus d'intégrer des espaces Horizon indépendants à Workspace ONE Access, vous pouvez intégrer des déploiements d'architecture Horizon Cloud Pod.

Figure 1. Intégration de fédérations d'espaces Horizon à Workspace ONE Access sur site
Figure 2. Intégration de fédérations d'espaces Horizon au service cloud Workspace ONE Access

Intégration hébergée

La fonctionnalité d'architecture Horizon Cloud Pod lie plusieurs espaces Horizon pour former un seul grand environnement de courtage et de gestion des postes de travail et des applications, appelé fédération de groupes. Une fédération d'espaces peut s'étendre sur plusieurs sites et centres de données.

Vous pouvez intégrer une ou plusieurs fédérations d'espaces au service Workspace ONE Access. Notez que les fédérations de groupes sont créées et gérées dans Horizon, et que les droits d'utilisateur et de groupe pour les pools de postes de travail et d'applications de la fédération de groupes sont définis dans Horizon. Vous synchronisez les ressources et les droits avec Workspace ONE Access.

Les fédérations d'espaces disposent de droits globaux, qui vous permettent d'attribuer aux utilisateurs des postes de travail et des applications accessibles depuis n'importe quel espace dans la fédération d'espaces. Un droit global peut se composer de ressources depuis plusieurs espaces dans la fédération. Par exemple, un droit de poste de travail global peut contenir des pools de postes de travail de trois espaces différents dans trois centres de données différents. De même, des droits locaux peuvent avoir été configurés pour des espaces individuels dans la fédération d'espaces. Vous pouvez synchroniser des droits globaux et locaux avec Workspace ONE Access.

L'intégration d'une fédération d'espaces au service Workspace ONE Access implique les tâches avancées suivantes dans la console Workspace ONE Access :

  • Ajoutez tous les espaces qui forment la fédération de groupes, en spécifiant, pour chacun, les détails du serveur de connexion Horizon.

    Alors que Workspace ONE Access peut synchroniser des droits globaux de n'importe quel espace dans la fédération d'espaces, il doit se connecter à chaque espace pour synchroniser des métadonnées requises pour l'authentification SAML. Il doit également se connecter aux espaces pour synchroniser des droits locaux, le cas échéant.

  • Ajoutez les détails de la fédération d'espaces et spécifiez l'URL de démarrage globale. L'URL de démarrage globale, en général l'URL d'équilibrage de charge globale, est utilisée pour lancer des applications et des postes de travail globalement autorisés.

    Vous pouvez personnaliser l'URL de démarrage globale pour des plages réseau spécifiques, par exemple l'accès interne et externe.

  • Synchronisez des ressources et des droits de la fédération d'espaces avec le service Workspace ONE Access.
    Note : Seuls les droits globaux disposant de la stratégie d'étendue Tous les sites dans une fédération d'espaces sont synchronisés. La stratégie d'étendue Tous les sites définit l'étendue de la recherche pour une application ou un poste de travail à tous les espaces dans la fédération d'espaces.
  • Personnalisez l'URL de démarrage globale en définissant des URL d'accès client pour des plages réseau spécifiques. Ces URL sont utilisées pour lancer des ressources globalement autorisées depuis la fédération d'espaces. Par défaut, l'URL de démarrage globale que vous spécifiez lors de l'ajout de la fédération est utilisée comme URL de démarrage globale pour toutes les plages réseau.
  • Spécifiez des URL d'accès client pour chaque espace dans la fédération d'espaces pour lequel des droits locaux sont configurés. Ces URL sont utilisées pour lancer des applications et des postes de travail localement autorisés à partir de l'espace. Une URL d'accès client peut être l'URL du serveur de connexion Horizon, l'URL du serveur de sécurité ou l'URL de l'équilibrage de charge. Des URL d'accès client sont définies pour des plages réseau spécifiques. Par défaut, le serveur de connexion Horizon que vous spécifiez lors de l'ajout de l'espace est utilisé comme URL d'accès client pour toutes les plages réseau.

Lorsque vous intégrez une fédération d'espaces au service Workspace ONE Access, le service effectue les actions suivantes :

  • Il synchronise tous les droits globaux disposant de la stratégie d'étendue Tous les sites depuis la fédération d'espaces.
  • Il synchronise des droits locaux, si sélectionnés, depuis les espaces qui font partie de la fédération d'espaces.
  • Il synchronise des métadonnées depuis tous les serveurs de connexion Horizon dans la fédération de groupes.
  • Il permet aux utilisateurs finaux d'accéder à leurs applications et postes de travail Horizon depuis l'application ou le portail Workspace ONE Intelligent Hub.

Les utilisateurs finaux accèdent à leurs applications et à leurs postes de travail Horizon à partir de l'application ou du portail Intelligent Hub. Toutes les ressources qui leur sont attribuées, via des droits globaux ou locaux, sont affichées. Des applications et des postes de travail sont lancés dans Horizon Client. Lorsqu'un utilisateur lance une application ou un poste de travail localement autorisé, il est lancé à partir du serveur de connexion Horizon auquel l'utilisateur se connecte. Les ressources globalement autorisées sont lancées depuis le serveur de connexion Horizon dans lequel la ressource se trouve.

Exemple de déploiement d'Architecture Cloud Pod

Les schémas suivants montrent un exemple de déploiement d'architecture Cloud Pod et comment il s'intègre au service Workspace ONE Access.

Figure 3. Déploiement de l'architecture Cloud Pod avec Workspace ONE Access sur site
Figure 4. Déploiement de l'architecture Cloud Pod avec le service cloud Workspace ONE Access

Exemple de déploiement hébergé

Ce schéma illustre un exemple de déploiement d'une fédération d'espaces. Une fédération d'espaces, nommée Fédération 1, est créée dans Horizon 6. Elle contient trois espaces : Espace 1, Espace 2 et Espace 3. Espace 1 et Espace 2 sont configurés avec des instances du serveur de sécurité pour chaque serveur de connexion Horizon et un équilibrage de charge externe pour l'accès externe, et avec un équilibrage de charge interne pour l'accès interne. Espace 3 est configuré pour l'accès interne uniquement avec un équilibrage de charge interne. La fédération d'espaces dans son ensemble dispose d'un équilibrage de charge global externe et d'un équilibrage de charge global interne.

Des pools de postes de travail et d'applications sont déployés sur les espaces. Des droits globaux sont configurés pour Fédération 1 et des droits locaux sont également configurés pour les espaces individuels.

Fédération 1 est intégré au service Workspace ONE Access. Le service Workspace ONE Access synchronise des droits globaux et des droits locaux à partir de Fédération 1. Comme des droits globaux sont répliqués dans chaque espace, il synchronise des droits globaux à partir d'Espace 1. Il synchronise également des droits locaux à partir d'Espace 1, Espace 2 et Espace 3.

Les utilisateurs finaux peuvent voir l'ensemble des postes de travail et des applications qui leur sont attribués, via des droits globaux ou des droits locaux, dans l'application ou le portail Intelligent Hub. Lorsqu'un utilisateur lance un poste de travail ou une application, si cet élément fait partie d'un droit global, la demande de lancement est adressée à l'équilibrage de charge global externe ou interne, URL EG ou URL IG, en fonction de la plage réseau de l'utilisateur. Si la ressource provient d'un droit local, la demande de lancement est adressée à l'équilibrage de charge interne ou externe de l'espace sur lequel la ressource est déployée, en fonction de la plage réseau de l'utilisateur. Par exemple, pour une ressource sur Espace 2, la demande est adressée à URL I2 ou URL E2.