
L'utilizzo dei Guest Account di Entra ID (B2B) per l'autenticazione SAML di Omnissa Horizon offre una soluzione pulita ed elegante che elimina la necessità di duplicare le configurazioni sui propri Unified Access Gateway (UAG).
Questa architettura viene tipicamente implementata quando è necessario fornire l'autenticazione SAML per due domini distinti gestiti da tenant Entra ID separati (Tenant A e Tenant B) che puntano alla stessa infrastruttura UAG di Omnissa.
La logica dei Guest Accounts di Entra ID garantisce che l'applicazione Horizon registrata e configurata sul Tenant A (Primario) sia accessibile in modo trasparente dagli utenti del Tenant B (Secondario).
Modello dell'infrastructure
- Architettura di rete e di dominio – Il Dominio A ospita l'installazione principale di Omnissa Horizon (Connection Server e UAG), mentre il Dominio B è un dominio indipendente con la propria base utenti e infrastruttura.
- Identity Provider – Sia il Dominio A che il Dominio B mantengono tenant Microsoft Entra ID separati e isolati.
- Trust di Active Directory – Viene stabilito un trust esterno o di foresta bidirezionale tra il Dominio A e il Dominio B. Questo garantisce che i Connection Server Horizon sottostanti possano risolvere e autenticare le identità da entrambi gli ambienti.
- Vincoli UAG – Poiché l'UAG non supporta nativamente Identity Provider multipli per l'autenticazione SAML, gli UAG del Dominio A sono esplicitamente configurati per autenticarsi rispetto al Tenant A.

L'obbiettivo
L'obiettivo è fornire un accesso Horizon trasparente agli utenti di entrambi i domini. Tuttavia, le policy di sicurezza impongono che tutti gli accessi esterni debbano essere incanalati attraverso una rigida policy di Multi-Factor Authentication (MFA) gestita esclusivamente dall'Entra ID del Dominio A a livello di UAG.
Poiché gli utenti del Dominio B risiedono in un tenant Entra completamente separato, non possono autenticarsi nativamente rispetto alle policy di accesso condizionale del Dominio A senza una strategia di collegamento.
La soluzione
Sfruttando i Guest Account di Entra ID (B2B), questo obiettivo può essere raggiunto senza installare infrastrutture ridondanti.
L'importazione degli utenti del Dominio B nell'Entra ID del Dominio A come utenti guest consente loro di raggiungere gli UAG del Dominio A e di superare con successo i controlli MFA nativi del Dominio A. Una volta autenticati tramite SAML, Horizon li mappa nuovamente sulle loro identità locali di Active Directory del Dominio B utilizzando il trust di foresta bidirezionale stabilito.
Prerequisiti
Prima di configurare gli account guest di Entra ID per Omnissa Horizon, assicurarsi che siano soddisfatti i seguenti prerequisiti:
- Infrastruttura Horizon – Un'installazione Omnissa Horizon completamente funzionale con UAG implementati.
- Tenant – Due tenant Microsoft Entra ID separati e operativi.
- Enterprise application – Un'Enterprise Application Entra ID esistente (ad es. VMware Horizon - UAG) configurata nel Tenant A.
- Policy di sicurezza – Policy di accesso condizionale e MFA già configurate e attive nel Tenant A.
- Trust della directory – I Connection Server Horizon devono risiedere in un dominio Active Directory che abbia un trust di dominio bidirezionale funzionale stabilito con i domini utente sia del Tenant A che del Tenant B. Omnissa Horizon deve essere in grado di cercare, risolvere e autenticare gli utenti di entrambi i domini.
Creare il gruppo Entra ID richiesto
Per procedere con la configurazione dei Guest Account di Entra ID, creare i gruppi Entra ID appropriati nel tenant primario per gestire gli utenti esterni.
Accedere al portale Entra ID del Tenant A e accedere al servizio Microsoft Entra ID.
Andare su Manage > Groups.
Cliccare su New group.
Impostare Security come Group type e inserire un Group name. Opzionalmente, aggiungere una Group description. Verificare che il Membership type sia impostato su Assigned, quindi cliccare su Create.
Dalla sezione Security > Groups, selezionare All groups per verificare o visualizzare il gruppo appena creato.
Per garantire che gli utenti esterni (configurati come Guest Accounts di Entra ID) siano soggetti alle stesse policy di sicurezza dei membri regolari del Tenant A, passare alla sezione Authentication methods. Aggiungere il gruppo appena creato al servizio Microsoft Authenticator, quindi cliccare su Save per applicare la configurazione.
Aggiungere questo gruppo alla policy di Conditional Access esistente che impone la 2FA e cliccare su Save per applicare le modifiche.
Creare i Guest Account di Entra ID
Andare su Manage > Users per configurare gli utenti che richiedono l'accesso all'infrastruttura VDI di Omnissa Horizon.
Nella sezione All Users, cliccare su New user e selezionare Invite external user.
Inserire l'Email dell'utente e assicurarsi che l'opzione Send invite message sia selezionata. Cliccare su Next: Properties.
Non sono necessarie modifiche nella scheda Properties, cliccare su Next: Assignments.
Poiché abbiamo creato un gruppo dedicato per gestire gli utenti esterni, cliccare su Add group per assegnare il nuovo utente.
Utilizzare il campo Search per cercare il gruppo appropriato e spuntare la casella accanto al suo nome. Cliccare su Select.
Una volta aggiunto correttamente il gruppo, cliccare su Next: Review + invite.
Verificare i dettagli e, se tutto è corretto, cliccare su Invite.
L'utente appena creato apparirà ora nell'elenco All users. Cliccare sul link username per accedere ai dettagli.
Sotto la voce B2B invitation, lo stato dell'invito mostrerà Pending acceptance.
L'utente riceverà un'email che lo inviterà a cliccare su Accept invitation.
Cliccando sul link, si aprirà una pagina web in cui bisogna semplicemente cliccare su Accept.
Tornando alla pagina dei dettagli dell'utente in Entra ID, si noterà che lo stato del B2B invitation è stato aggiornato ad Accepted.
L'utente è stato creato.
Configurare l'UAG e il Connection Server
Successivamente, è necessario configurare l'UAG e il Connection Server per abilitare l'accesso Horizon cross-domain utilizzando i Guest Account di Entra ID.
- Come prerequisito, verificare di aver scaricato e applicato il file .XML dei metadati SAML per configurare gli UAG.
- Utilizzare questi metadati per configurare sia l'UAG che il Connection Server, seguendo la procedura standard tipicamente utilizzata per le configurazioni True SSO.
Testare l'accesso
Per verificare la configurazione dell'autenticazione SAML con i Guest Account di Entra ID, effettuare un test di accesso.
Un utente di uno dei due domini (Tenant A o Tenant B) naviga verso l'URL del portale UAG.
L'UAG lo reindirizza alla pagina di accesso Microsoft. Inserire l'indirizzo email dell'utente (è utilizzato un utente con Guest Account del Dominio B) e fcliccare su Next.
Inserire la Password e cliccare su Sign in.
Microsoft riconosce automaticamente il dominio dell'utente, applica le policy di sicurezza e di Conditional Access del rispettivo Tenant (inclusa l'eventuale MFA/2FA richiesta) e convalida le credenziali.
In seguito a un'autenticazione riuscita, l'utente viene reindirizzato all'UAG e ottiene l'accesso alle proprie risorse Horizon. Se è configurato il True SSO, non sarà necessario inserire ulteriori credenziali per accedere.
Utilizzando i Guest Account di Entra ID per l'autenticazione SAML, è possibile mantenere l'infrastruttura snella ed evitare di duplicare le impostazioni sui propri UAG.



































