Workspace ONE Access と Horizon の統合の一環として、ネットワーク範囲に基づいて正しい Horizon Server に接続できるように、ネットワーク範囲のクライアント アクセス FQDN を指定します。また、ネットワーク範囲ごとにユーザー グループを指定することでユーザーをフィルタリングできます。
Horizon 仮想アプリケーションのコレクションを作成すると、ウィザードはコレクション内のポッドおよびポッド フェデレーションのクライアント アクセス FQDN を構成するための [ネットワーク範囲] タブに移動します。コレクションを作成した後は、[ネットワーク範囲] タブからいつでもクライアント アクセスの FQDN を編集できます。
テナント内のすべてのネットワーク範囲には、Horizon ポッドおよびポッド フェデレーション用に設定されたクライアント アクセス FQDN が必要です。ネットワーク範囲にクライアント アクセス FQDN が定義されていない場合、そのネットワーク範囲を介して Horizon リソースにアクセスしているユーザーは、自分に割り当てられたアプリケーションおよびデスクトップを起動できません。新しいネットワーク範囲を作成するときは常に、仮想アプリケーションのコレクションを編集して、Horizon ポッドおよびポッド フェデレーションのクライアント アクセス FQDN を新しいネットワーク範囲に追加します。
次の方法で、Workspace ONE Access にクライアント アクセス FQDN を構成できます。
- ネットワーク範囲のみを使用して、適切なクライアント アクセス FQDN にユーザーを移動します。
複数のネットワーク範囲を作成し、ネットワーク範囲ごとにクライアント アクセス FQDN を指定します。ネットワーク範囲にユーザー グループを選択しないでください。すべてのユーザーは、割り当てられた Horizon Apps およびデスクトップにアクセスしているネットワーク範囲に基づいてクライアント アクセス FQDN に移動します。
たとえば、内部アクセスと外部アクセスに別々のネットワーク範囲を作成し、範囲ごとに適切なクライアント アクセス FQDN を指定できます。
- ネットワーク範囲とグループの両方を使用して、適切なクライアント アクセス FQDN にユーザーを移動します。
複数のネットワーク範囲を作成し、範囲ごとにクライアント アクセス FQDN を指定します。ネットワーク範囲のユーザー グループも選択します。ユーザーがクライアント アクセス FQDN から Horizon Apps およびデスクトップを起動するには、クライアント IP アドレスがネットワーク範囲と一致し、ネットワーク範囲に対して選択されたグループの少なくとも 1 つに属している必要があります。ネットワーク範囲に対してグループが選択されていない場合、クライアント IP アドレスがネットワーク範囲と一致するすべてのユーザーは、そのネットワーク範囲のクライアント アクセス FQDN からアプリケーションとデスクトップを起動できます。
たとえば、内部アクセスと外部アクセスに別々のネットワーク範囲を作成し、ユーザーが正社員グループに属しているか派遣社員グループに属しているかに基づいて、範囲ごとにユーザーをフィルタリングできます。
注: 複数のネットワーク範囲を作成しない場合は、仮想アプリケーションのコレクションごとにデフォルトの [すべての範囲] ネットワーク範囲でユーザー グループを構成できます。選択したグループのいずれかに属するユーザーのみが、 [すべての範囲] クライアント アクセス FQDN から Horizon Apps およびデスクトップを起動できます。たとえば、さまざまな地域のポッド用にさまざまな仮想アプリケーションのコレクションを作成し、地域ごとにユーザー グループを作成し、各コレクションの [すべての範囲] ネットワーク範囲に適切なユーザー グループを選択できます。
重複するネットワーク範囲を構成する場合、Workspace ONE Access は次のルールを適用して、ユーザーに最適な範囲を見つけます。
- ユーザーのクライアント IP アドレスが複数の範囲に一致し、どのネットワーク範囲にもグループが指定されていない場合、最後に作成されたネットワーク範囲を使用して、ユーザーのクライアント アクセス FQDN を決定します。
- ユーザーのクライアント IP アドレスが複数のネットワーク範囲に一致し、ユーザーのグループがそれらのネットワーク範囲の 1 つにのみ一致する場合、クライアント IP アドレスとグループの両方に一致するネットワーク範囲を使用して、ユーザーのクライアント アクセス FQDN を決定します。
- クライアント IP アドレスが複数のネットワーク範囲に一致し、ユーザーがそれらすべてのネットワーク範囲の 1 つ以上のグループに属している場合、ユーザー グループの一致が最も多いネットワーク範囲を使用して、ユーザーのクライアント アクセス FQDN を決定します。
- クライアント IP アドレスが複数のネットワーク範囲と一致し、一致するユーザー グループの数が複数のネットワーク範囲で同一の場合、最後に作成されたネットワーク範囲を使用して、ユーザーのクライアント アクセス FQDN を決定します。
前提条件
ネットワーク範囲を作成および編集するには、スーパー管理者ロール、または ID とアクセス管理サービスで [設定管理] アクションを実行できるカスタム ロールが必要です。