-
Planejar e criar uma implantação
-
-
Pools de identidade de diferentes tipos de ingresso de identidade de máquina
-
-
-
This content has been machine translated dynamically.
Dieser Inhalt ist eine maschinelle Übersetzung, die dynamisch erstellt wurde. (Haftungsausschluss)
Cet article a été traduit automatiquement de manière dynamique. (Clause de non responsabilité)
Este artículo lo ha traducido una máquina de forma dinámica. (Aviso legal)
此内容已经过机器动态翻译。 放弃
このコンテンツは動的に機械翻訳されています。免責事項
이 콘텐츠는 동적으로 기계 번역되었습니다. 책임 부인
Este texto foi traduzido automaticamente. (Aviso legal)
Questo contenuto è stato tradotto dinamicamente con traduzione automatica.(Esclusione di responsabilità))
This article has been machine translated.
Dieser Artikel wurde maschinell übersetzt. (Haftungsausschluss)
Ce article a été traduit automatiquement. (Clause de non responsabilité)
Este artículo ha sido traducido automáticamente. (Aviso legal)
この記事は機械翻訳されています.免責事項
이 기사는 기계 번역되었습니다.책임 부인
Este artigo foi traduzido automaticamente.(Aviso legal)
这篇文章已经过机器翻译.放弃
Questo articolo è stato tradotto automaticamente.(Esclusione di responsabilità))
Translation failed!
Rendezvous V1
Ao usar o Citrix Gateway Service, o protocolo Rendezvous permite que os VDAs ignorem os Citrix Cloud™ Connectors para se conectar direta e seguramente com o plano de controle do Citrix Cloud.
Requisitos
- Acesso ao ambiente usando Citrix® StoreFront Cloud e o serviço Citrix Gateway.
- Plano de Controle: Citrix DaaS™ (Citrix Cloud).
- VDA: Versão 1912 ou posterior.
- A versão 2012 é o mínimo exigido para o EDT Rendezvous.
- A versão 2012 é o mínimo exigido para suporte a proxy não transparente (sem suporte a arquivo PAC).
- A versão 2103 é o mínimo exigido para configuração de proxy com um arquivo PAC.
- Habilite o protocolo Rendezvous na política Citrix. Para mais informações, consulte Configuração da política do protocolo Rendezvous.
- Os VDAs devem ter acesso a
https://*.nssvc.net, incluindo todos os subdomínios. Se você não conseguir adicionar todos os subdomínios à lista de permissões dessa forma, usehttps://*.c.nssvc.netehttps://*.g.nssvc.netem vez disso. Para mais informações, consulte a seção Requisitos de Conectividade com a Internet da documentação do Citrix Cloud (em Citrix DaaS) e o artigo da Central de Conhecimento CTX270584. - Os VDAs devem ser capazes de se conectar aos endereços mencionados anteriormente nas portas TCP 443 e UDP 443 para TCP Rendezvous e EDT Rendezvous, respectivamente.
- Os Cloud Connectors devem obter os FQDNs dos VDAs ao intermediar uma sessão. Realize esta tarefa de uma destas duas maneiras:
-
Habilitar resolução DNS para o site. navegar para Settings > Site settings e ative a configuração Enable DNS resolution. Alternativamente, use o Citrix Virtual Apps and Desktops Remote PowerShell SDK e execute o comando
Set-BrokerSite -DnsResolutionEnabled $true. Para mais informações sobre o Citrix Virtual Apps and Desktops Remote PowerShell SDK, consulte SDKs e APIs. - Zona de Pesquisa Inversa de DNS com registros PTR para os VDAs. Se você escolher esta opção, recomendamos que configure os VDAs para sempre tentar registrar registros PTR. Para fazer isso, use o Editor de Política de Grupo ou Objeto de Política de Grupo, navegar para Computer Configuration > Administrative Templates > Network > DNS Client, e defina Register PTR Records como Enabled and Register. Se o sufixo DNS da conexão não corresponder ao sufixo DNS do domínio, você também deve configurar a definição Connection-specific DNS suffix para que as máquinas registrem os registros PTR com sucesso.
Nota:
Se estiver usando a opção de resolução de DNS, os Cloud Connectors devem ser capazes de resolver os nomes de domínio totalmente qualificados (FQDNs) das máquinas VDA. Caso os usuários internos se conectem diretamente às máquinas VDA, os dispositivos cliente também devem ser capazes de resolver os FQDNs das máquinas VDA.
Se estiver usando uma zona de pesquisa inversa de DNS, os FQDNs nos registros PTR devem corresponder aos FQDNs das máquinas VDA. Se o registro PTR contiver um FQDN diferente, a conexão Rendezvous falhará. Por exemplo, se o FQDN da máquina for
vda01.domain.net, o registro PTR deve contervda01.domain.net. Um FQDN diferente, comovda01.sub.domain.net, não funcionará. -
Habilitar resolução DNS para o site. navegar para Settings > Site settings e ative a configuração Enable DNS resolution. Alternativamente, use o Citrix Virtual Apps and Desktops Remote PowerShell SDK e execute o comando
Configuração de proxy
O VDA oferece suporte ao estabelecimento de conexões Rendezvous por meio de um proxy.
Considerações sobre proxy
Considere o seguinte ao usar proxies com o Rendezvous:
- Proxies transparentes, proxies HTTP não transparentes e proxies SOCKS5 são suportados.
- A descriptografia e inspeção de pacotes não são suportadas. Configure uma exceção para que o tráfego ICA® entre o VDA e o Gateway Service não seja interceptado, descriptografado ou inspecionado. Caso contrário, a conexão será interrompida.
-
Proxies HTTP suportam autenticação baseada em máquina usando os protocolos de autenticação Negotiate e Kerberos ou NT LAN Manager (NTLM).
Ao se conectar ao servidor proxy, o esquema de autenticação Negotiate seleciona automaticamente o protocolo Kerberos. Se o Kerberos não for suportado, o Negotiate retorna ao NTLM para autenticação.
Nota:
Para usar o Kerberos, você deve criar o nome principal de serviço (SPN) para o servidor proxy e associá-lo à conta do Active Directory do proxy. O VDA gera o SPN no formato
HTTP/<proxyURL>ao estabelecer uma sessão, onde a URL do proxy é recuperada da configuração da política de proxy Rendezvous. Se você não criar um SPN, a autenticação retornará ao NTLM. Em ambos os casos, a identidade da máquina VDA é usada para autenticação. - A autenticação com um proxy SOCKS5 não é atualmente suportada. Se estiver usando um proxy SOCKS5, você deve configurar uma exceção para que o tráfego destinado aos endereços do Gateway Service (especificados nos requisitos) possa ignorar a autenticação.
- Apenas proxies SOCKS5 suportam transporte de dados via EDT. Para um proxy HTTP, use TCP como protocolo de transporte para ICA.
Proxy transparente
Se estiver usando um proxy transparente em sua rede, nenhuma configuração adicional é necessária no VDA.
Proxy não transparente
Se estiver usando um proxy não transparente em sua rede, configure a definição Configuração de proxy do Rendezvous. Quando a definição estiver ativada, especifique o endereço do proxy HTTP ou SOCKS5, ou insira o caminho para o arquivo PAC para que o VDA saiba qual proxy usar. Por exemplo:
- Endereço do proxy:
http://<URL or IP>:<port>ousocks5://<URL or IP>:<port> - Arquivo PAC:
http://<URL or IP>/<path>/<filename>.pac
Se você usar o arquivo PAC para configurar o proxy, defina o proxy usando a sintaxe exigida pelo serviço HTTP do Windows: PROXY [<scheme>=]<URL or IP>:<port>. Por exemplo, PROXY socks5=<URL or IP>:<port>.
Validação do Rendezvous
Se você atender a todos os requisitos, siga estas etapas para validar se o Rendezvous está em uso:
- Inicie o PowerShell ou um prompt de comando dentro da sessão HDX™.
- Execute
ctxsession.exe –v. - Os protocolos de transporte em uso indicam o tipo de conexão:
- Rendezvous TCP: TCP > SSL > CGP > ICA
- Rendezvous EDT: UDP > DTLS > CGP > ICA
- Proxy via Cloud Connector: TCP > CGP > ICA
Outras considerações
Ordem da suíte de criptografia do Windows
Para uma ordem de suíte de criptografia personalizada, certifique-se de incluir as suítes de criptografia compatíveis com VDA da seguinte lista:
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
Se a ordem da suíte de criptografia personalizada não contiver essas suítes de criptografia, a conexão Rendezvous falhará.
Zscaler Private Access
Ao usar o Zscaler Private Access (ZPA), é recomendável que você configure as configurações de bypass para o Serviço de Gateway para evitar o aumento da latência e o impacto no desempenho associado. Para fazer isso, você deve definir segmentos de aplicativo para os endereços do Serviço de Gateway – especificados nos requisitos – e configurá-los para sempre ignorar. Para obter informações sobre como configurar segmentos de aplicativo para ignorar o ZPA, consulte a documentação do Zscaler.
Compartilhar
Compartilhar
This Preview product documentation is Citrix Confidential.
You agree to hold this documentation confidential pursuant to the terms of your Citrix Beta/Tech Preview Agreement.
The development, release and timing of any features or functionality described in the Preview documentation remains at our sole discretion and are subject to change without notice or consultation.
The documentation is for informational purposes only and is not a commitment, promise or legal obligation to deliver any material, code or functionality and should not be relied upon in making Citrix product purchase decisions.
If you do not agree, select I DO NOT AGREE to exit.