Horizon Cloud 環境で Active Directory ドメインを登録し、環境を VMware Workspace ONE と統合した後、True SSO を構成することができます。True SSO は Workspace ONE Access との統合を行い、ユーザーが Windows オペレーティング システムに Active Directory 認証情報を入力することなく Horizon Cloud によって提供される仮想 Windows デスクトップおよびアプリケーションにシングル サインオン (SSO) できるようにする機能です。環境に True SSO が構成されている場合、エンドユーザーは、使用資格が付与されたデスクトップおよびアプリケーションにアクセスするために入力した Workspace ONE URL で認証されます。認証されたら、ユーザーは資格が付与されたデスクトップまたはアプリケーションを、Active Directory 認証情報を求められることなく、起動することができます。
環境で使用するように True SSO を構成することは、複数の手順によるプロセスです。概要レベルでは、手順は次のとおりです。
- 以下を実行して、True SSO を操作するために必要なインフラストラクチャを設定します。
- Microsoft Windows Server 認証局 (CA) をエンタープライズ CA にするためにインストールおよび構成。このセクションの手順は、Microsoft Windows Server 2012 R2 の場合の手順です。この機能での使用がサポートされているその他の Microsoft Windows Server バージョンでは、同様の手順に従うことができます。
- 認証局 (CA) での証明書テンプレートの設定。
重要: True SSO テンプレートの名前には ASCII 文字のみを使用します。この既知の問題により、True SSO テンプレート名に 非 ASCII 文字または拡張 ASCII 文字が含まれていると Horizon Cloud 環境で True SSO を正しく設定できません。
- Horizon Universal Console の Active Directory ページからの Horizon Cloud ペアリング バンドルのダウンロード。ペアリング バンドルは、登録サーバを設定するときに使用されます。
- 登録サーバの設定。
重要: 登録サーバの設定後、 第 1 世代テナント - Horizon Cloud on Microsoft Azure のデプロイ - ホスト名解決の要件、DNS 名に記載されているとおりに登録サーバのポート要件が満たされていることを確認してください。
- Horizon Universal Console の Active Directory ページに登録サーバの情報を追加します。
構成が完了すると、ユーザーが資格を持っているデスクトップおよびアプリケーションにユーザーをログインさせるために使用する一時的な証明書を、エンタープライズ CA と登録サーバが連携して発行します。Horizon Cloud ポッドは、登録サーバに対して資格が付与された特定のユーザーの証明書を求めます。登録サーバは要求された証明書を生成する CA に問い合わせて、Horizon Cloud ポッドに証明書を返します。
前提条件
True SSO を設定する前に、少なくとも 1 つの Workspace ONE Access 環境を Horizon Cloud 環境で構成する必要があります。ドキュメントのトピックVMware Workspace ONE およびオプションの True SSO 機能を使用した Horizon Cloud 環境の使用についてを参照して、Horizon Cloud 環境の構成に適した統合手順を実行します。
結果
手順の完了後、環境が True SSO で構成されます。
Horizon Cloud - True SSO - Microsoft Windows Server システムを使用したエンタープライズ認証局の設定
True SSO 機能を使用するために必要な要素は、Microsoft 認証局 (CA) です。認証局 (CA) をまだ設定していない場合、Active Directory Certificate Services (AD CS) ロールを Microsoft Windows Server に追加し、Windows Server がエンタープライズ CA になるように構成する必要があります。この手順を実行するには、Service Manager ウィザードを使用します。
Microsoft 認証局 (CA) の標準的な設定手順を以下に示します。このトピックでは、ラボ環境で使用するのに適した簡単なフォームで手順を説明しますが、実際の本稼動システムでは業界のベスト プラクティスに従って認証局 (CA) を設定することをお勧めします。
認証局 (CA) の設定に関する詳細なガイダンスが必要な場合は、標準の Microsoft テクニカル リファレンスである『ステップ バイ ステップ ガイド - Active Directory 証明書サービス』および『ルート認証局のインストール』を参照してください。
手順
Horizon Cloud - True SSO - CA での証明書テンプレートの設定
認証局 (CA) 上で証明書テンプレートを構成する必要があります。証明書テンプレートは、認証局 (CA) によって生成される証明書の基本です。
前提条件
Horizon Cloud - True SSO - Microsoft Windows Server システムを使用したエンタープライズ認証局の設定で説明する手順を実行します。
手順
Horizon Cloud - True SSO - Horizon Cloud ペアリング バンドルのダウンロード
True SSO の Horizon Cloud 環境を構成しているときに、登録サーバの設定手順を完了するためにこのペアリング バンドルが必要です。Horizon Universal Console の Active Directory ページから、ペアリング バンドルをダウンロードします。
podID_truesso.crtこの podID には、ポッドの [サマリ] ページに表示されているポッドの ID が入ります。
手順
第 1 世代の Horizon Cloud - True SSO - 登録サーバの設定
このドキュメント ページでは、第 1 世代の Horizon Cloud on Microsoft Azure デプロイで使用するために登録サーバを設定する方法について説明します。
登録サーバ (ES) は、True SSO のインフラストラクチャ設定の最後の手順として Windows Server マシンにインストールする Horizon Cloud on Microsoft Azure コンポーネントです。登録エージェント(コンピュータ)証明書をサーバにデプロイすることにより、この ES が登録エージェントとして機能し、ユーザーに代わって証明書を生成することを承認します。
「True SSO を Horizon Cloud 環境で使用するために構成する」ページの重要な注意事項で説明されているように、True SSO 構成は、テナント全体の構成です。システムは、テナントのフリート内のすべてのポッドに同じ True SSO 構成を送信し、それらのすべてで同じ True SSO 構成を検証しようとします。ポッド A と連携するように登録サーバを立ち上げ、別の登録サーバを立ち上げて Pod-B と連携する場合は、それらの登録サーバの両方が Pod-A と Pod-B の両方からアクセスできる必要があります。
前提条件
Horizon Cloud - True SSO - Microsoft Windows Server システムを使用したエンタープライズ認証局の設定、Horizon Cloud - True SSO - CA での証明書テンプレートの設定、および Horizon Cloud - True SSO - Horizon Cloud ペアリング バンドルのダウンロード の手順を完了していることを確認します。
登録サーバ ソフトウェアをインストールするシステムが、このインストールでサポートされているオペレーティング システム(Windows Server 2012 R2、Windows Server 2016、Windows Server 2019 のいずれか)を実行していることを確認します。システムには、少なくとも 4 GB のメモリが必要です。
次の手順のラベルは、Windows Server 2016 システムでの手順の実行を反映しています。
手順
Horizon Cloud - True SSO - Horizon Cloud 環境の True SSO の構成を完了する
登録サーバが設定されたら、Horizon Universal Console の [Active Directory] ページに情報を入力します。
前提条件
前の手順第 1 世代の Horizon Cloud - True SSO - 登録サーバの設定を完了します。
ポッドのマネージャの仮想マシンと登録サーバのネットワーク トラフィックが、第 1 世代テナント - Horizon Cloud on Microsoft Azure のデプロイ - ホスト名解決の要件、DNS 名に記載されているとおりにポートとプロトコルの要件を満たしていることを確認します。適切なポートでトラフィックが許可されない場合、登録サーバのペアリングは失敗します。
手順
結果
構成情報が [Active Directory] ページの [True SSO の設定] に表示されます。