
Per aggiungere un ulteriore livello di sicurezza oltre all'autenticazione a più fattori (MFA) standard, è possibile proteggere Omnissa Horizon utilizzando Microsoft Entra ID 2FA.
Questo consente di imporre un fattore di autenticazione aggiuntivo quando gli utenti accedono all'infrastruttura VDI di Omnissa Horizon.
Prerequisiti
Prima di procedere con la configurazione di Microsoft Entra ID 2FA, verificare che i seguenti prerequisiti siano già implementati affinché la soluzione funzioni correttamente.
- Azure MFA - deve essere configurato per sfruttare la funzionalità di autenticazione basata su SAML.
- UAG - configurati per consentire l'autenticazione SAML.
- Connection Server - configurati per l'autenticazione SAML.
- True SSO - implementato per evitare che gli utenti debbano inserire le proprie credenziali due volte.
- Licenza Entra ID attiva - è richiesta almeno la licenza Microsoft Entra ID P1 per abilitare e personalizzare la funzionalità 2FA.
Configurazione di Microsoft Entra ID 2FA
Accedere al portale Azure e navigare nell'area di amministrazione di Entra ID.

Aggiungere utenti in Entra ID per consentire l'accesso esterno
Prima di implementare Microsoft Entra ID 2FA, è necessario abilitare l'accesso esterno all'infrastruttura Horizon agli utenti abilitati all'uso delle VDI. Espandere la voce Manage e selezionare All applications. Selezionare o creare l'applicazione utilizzata per l'autenticazione SAML. Nell'esempio è utilizzata un'applicazione esistente denominata VMware Horizon - UAG.
Nelle proprietà dell'applicazione, cliccare sul collegamento Assign users and groups per abilitare l'accesso agli utenti richiesti.
Andare su Manage > Users and groups e cliccare Add user/group.
Cliccare su None Selected per selezionare gli utenti sincronizzati da Active Directory.
Selezionare gli utenti a cui si desidera abilitare l'accesso e cliccare su Select.
Cliccare su Assign per aggiungere gli utenti selezionati all'applicazione.
Verificare che gli utenti selezionati siano stati aggiunti correttamente.
Creare un nuovo gruppo Entra ID
Per semplificare la gestione, è consigliato l'utilizzo di un gruppo anziché gestire un elenco di singoli utenti durante la configurazione di Microsoft Entra ID 2FA. Da Entra ID, selezionare Manage > Groups.
Cliccare su New group per creare un nuovo gruppo.
Lasciare il Group type predefinito su Security, quindi specificare un Group name e una Group description. Cliccare su No members selected per aggiungere membri a questo gruppo.
Selezionare gli utenti da aggiungere, quindi cliccare su Select.
Cliccare su Create per creare il nuovo gruppo.
Verificare che il gruppo appena creato appaia nell'elenco.
Configurare l'Authentication Method
Dalla pagina dell'Organization in Entra ID, cliccare su Security.
Selezionare Manage > Authentication methods.
Selezionare Manage > Policies e cliccare Microsoft Authenticator. Microsoft Authenticator sarà lo strumento utilizzato per il processo di verifica 2FA.
Attivare l'interruttore Enable per attivare questa funzionalità. Selezionare l'opzione Select groups per specificare il gruppo che utilizzerà Microsoft Authenticator. Cliccare su Add groups per scegliere il gruppo desiderato.
Selezionare il gruppo creato in precedenza (Horizon 2FA) e cliccare su Select.
Verificare che l'Authentication mode sia impostata su Any, quindi cliccare Save to per salvare la configurazione.
Configurare la policy Conditional Access
Per obbligare gli utenti a utilizzare la 2FA quando accedono all'infrastruttura Omnissa Horizon, è necessario configurare una policy Conditional Access dedicata in Entra ID.
Dalla dashboard principale di Entra ID, cliccare su Security. Nella nuova pagina, andare su Protect > Conditional Access per creare la policy richiesta.
Cliccare su Create new policy.
Aggiungere utenti o gruppi alla policy
Digitare un Name per il criterio e cliccare su 0 users or agents selected per assegnare la policy agli utenti o ai gruppi richiesti.
Selezionare il valore Users and groups dal menu a tendina, quindi spuntare Select users and groups in Include. Spuntare Users and group per specificare chi sarà soggetto alla policy.
Selezionare il gruppo creato in precedenza (Horizon 2FA) e cliccare su Select.
Configurare le Target Resources
Specificare a quale risorsa si applicherà la policy Conditional Access. Cliccare su No target resources selected.
Selezionare Resources (formely cloud apps) dal menu a tendina, quindi spuntare Select resource da Include. Cliccare None per specificare le risorse.
Selezionare l'applicazione creata in Azure per l'autenticazione SAML, quindi cliccare su Select.
Abilitare l'Accesso
Cliccare 0 controls selected nella sezione Access control per specificare l'applicazione della policy.
Selezionare Grant access, spuntare la casella Require multifactor authentication e cliccare Select.
Selezionare On nel campo Enable policy, quindi cliccare Create.
Cliccare su Policies nel menu a sinistra per visualizzare e confermare la nuova policy configurata.
Configurare 2FA per l'account
Per verificare che la configurazione funzioni come previsto, l'account dell'utente finale deve essere configurato per utilizzare la 2FA per l'autenticazione.
Utilizzando il browser preferito, accedere all'infrastruttura Omnissa Horizon. Digitare lo Username quando richiesto, quindi cliccare su Next.

Poiché la policy Conditional Access è attiva, il sistema chiederà all'utente di configurare un metodo di verifica dell'identità aggiuntivo (2FA). Cliccare su Next.
Verrà richiesto di installare l'app Microsoft Authenticator sul proprio dispositivo mobile per configurare la 2FA. Cliccare su Next.
Aprire l'app sul cellulare e selezionare Work or school come tipo di account. Cliccare su Next.
Scansionare il QR code visualizzato sullo schermo per collegare l'app all'account.
Seguire le istruzioni sullo schermo all'interno di Microsoft Authenticator per completare la configurazione.
Una volta scansionato il QR code, cliccare su Next per visualizzare il numero richiesto per approvare la richiesta di accesso.
La configurazione è stata completata correttamente. Cliccare su Done per chiudere la procedura guidata.
Testare l'accesso 2FA in Omnissa Horizon
È il momento di verificare che Microsoft Entra ID 2FA funzioni correttamente.
Aprire il Client Horizon e inserire Username e Password. Poiché la 2FA è richiesta, le sole credenziali non sono più sufficienti per avere l'accesso alla VDI. Il sistema mostrerà un numero.
Aprire l'app Microsoft Authenticator sul dispositivo mobile, inserire il numero visualizzato e toccare Yes.
Una volta superato il secondo fattore di autenticazione, si otterrà l'accesso all'infrastruttura VDI. Selezionare il Desktop Pool appropriato per avviare la VDI desiderata.
Poiché True SSO è configurato in questa infrastruttura, l'utente può accedere alla VDI in modo fluido, senza dover inserire username e password di Windows una seconda volta. L'implementazione di True SSO per l'infrastruttura Omnissa Horizon è fortemente raccomandata per evitare richieste di accesso ridondanti.
La configurazione per proteggere Omnissa Horizon con Microsoft Entra ID 2FA è ora completa, offrendo un ulteriore livello di sicurezza per il proprio ambiente.




















































