Detección de Controller basada en OU de Active Directory
Este método de detección de Delivery Controller™ se admite principalmente por compatibilidad con versiones anteriores y solo es válido para Virtual Delivery Agents (VDA) para SO de escritorio Windows, no para VDA para SO de servidor Windows.
Para obtener información sobre otros métodos que puede configurar para permitir que los VDA se registren con los Controllers (incluidos los métodos recomendados), consulte Registro de VDA con Controllers.
La detección basada en Active Directory requiere que todos los equipos de un Site sean miembros de un dominio, con relaciones de confianza mutua entre el dominio utilizado por el Controller y el dominio o los dominios utilizados por los escritorios. Si utiliza este método, debe configurar el GUID de la OU en el registro de cada escritorio.
Para realizar una detección de Controller basada en OU, ejecute el script de PowerShell Set-ADControllerDiscovery.ps1 en el Controller (cada Controller contiene este script en la carpeta $Env:ProgramFiles\Citrix\Broker\Service\Setup Scripts). Para ejecutar el script, debe tener permisos de CreateChild en una OU principal, además de derechos de administración completos.
Cuando se crea un Site, se debe crear una Unidad organizativa (OU) correspondiente en Active Directory si desea que los escritorios detecten los Controllers del Site a través de Active Directory. La OU se puede crear en cualquier dominio del bosque que contenga sus equipos. Como práctica recomendada, la OU también debe contener los Controllers del Site, pero esto no es obligatorio ni se exige. Un administrador de dominio con los privilegios adecuados puede crear la OU como un contenedor vacío y, a continuación, delegar la autoridad administrativa sobre la OU a un administrador de Citrix.
El script crea varios objetos esenciales. Solo se crean y utilizan objetos estándar de Active Directory. No es necesario extender el esquema.
-
Un grupo de seguridad de Controllers. La cuenta de equipo de todos los Controllers del Site debe ser miembro de este grupo de seguridad. Los escritorios de un Site solo aceptan datos de los Controllers si son miembros de este grupo de seguridad.
Asegúrese de que todos los Controllers tengan el privilegio ‘Acceder a este equipo desde la red’ en todos los escritorios virtuales que ejecutan el VDA. Puede hacerlo otorgando este privilegio al grupo de seguridad de Controllers. Si los Controllers no tienen este privilegio, los VDA no se registrarán.
-
Un objeto Service Connection Point (SCP) que contiene información sobre el Site, como el nombre del Site. Si utiliza la herramienta administrativa Usuarios y equipos de Active Directory para inspeccionar una OU del Site, es posible que deba habilitar las Funciones avanzadas en el menú Ver para ver los objetos SCP.
-
Un contenedor llamado RegistrationServices, que se crea en la OU del Site. Este contiene un objeto SCP para cada Controller del Site. Cada vez que el Controller se inicia, valida el contenido de su SCP y lo actualiza, si es necesario.
Si es probable que varios administradores agreguen y eliminen Controllers después de la instalación inicial, necesitan permisos para crear y eliminar elementos secundarios en el contenedor RegistrationServices, y propiedades de escritura en el grupo de seguridad de Controllers. Estos permisos se otorgan automáticamente al administrador que ejecuta el script Set-ADControllerDiscovery.ps1. El administrador de dominio o el administrador que realizó la instalación original pueden otorgar estos permisos, y Citrix recomienda configurar un grupo de seguridad para ello.
Cuando se utiliza una OU del Site:
- La información se escribe en Active Directory solo al instalar o desinstalar este software, o cuando un Controller se inicia y necesita actualizar la información de su SCP (por ejemplo, porque el Controller fue renombrado o porque se cambió el puerto de comunicación). De forma predeterminada, el script Set-ADControllerDiscovery.ps1 configura los permisos de los objetos de la OU del Site de forma adecuada, otorgando a cada Controller acceso de escritura a su SCP. El contenido de los objetos de la OU del Site se utiliza para establecer la confianza entre los escritorios y los Controllers. Asegúrese de que:
- Solo los administradores autorizados pueden agregar o quitar equipos del grupo de seguridad de Controllers, utilizando la lista de control de acceso (ACL) del grupo de seguridad.
- Solo los administradores autorizados y el Controller respectivo pueden cambiar la información en el SCP del Controller.
- Si su implementación utiliza replicación, tenga en cuenta los posibles retrasos. Consulte la documentación de Microsoft para obtener más detalles. Esto es particularmente importante si crea la OU del sitio en un dominio que tiene controladores de dominio en varios sitios de Active Directory. Dependiendo de la ubicación de los escritorios, los Controllers y los controladores de dominio, los cambios que se realicen en Active Directory al crear inicialmente la OU del sitio, instalar o desinstalar Controllers, o cambiar los nombres o puertos de comunicación de los Controllers, podrían no ser visibles para los escritorios hasta que esa información se replique en el controlador de dominio adecuado. Los síntomas de dicho retraso en la replicación incluyen escritorios que no pueden establecer contacto con los Controllers y, por lo tanto, no están disponibles para las conexiones de los usuarios.
- Este software utiliza varios atributos de objeto de equipo estándar en Active Directory para administrar escritorios. Dependiendo de su implementación, el nombre de dominio completo del objeto de máquina, tal como se almacena en el registro de Active Directory del escritorio, puede incluirse como parte de la configuración de conexión que se devuelve al usuario para establecer una conexión. Asegúrese de que esta información sea coherente con la información de su entorno DNS.
Para mover un Controller a otro Site mediante la detección de Controller basada en OU, siga las instrucciones anteriores para mover un Controller. Después de quitar el Controller del Site antiguo (paso 2), ejecute el script de PowerShell Set-ADControllerDiscovery –sync. Este script sincroniza la OU con el conjunto actual de Controllers. Después de unirse al Site existente (paso 3), ejecute el mismo script en cualquier Controller del nuevo Site.
Permisos necesarios para la detección basada en OU
Para crear un Site, el administrador de Citrix que ejecuta el script debe tener derechos sobre la OU del Site para crear objetos (SCP, contenedor y grupo de seguridad).
Si la OU del Site no está presente, el administrador también debe tener derechos para crearla. Citrix recomienda que el administrador de dominio de AD cree previamente esa OU y delegue los derechos a la identidad del administrador del Site de Citrix. Opcionalmente, el script también puede crear la OU del Site. Para permitir esto, el administrador necesita el derecho de “crear OU” en la OU principal de la nueva OU. Sin embargo, como se ha señalado, Citrix no recomienda esto.
Más tarde, para agregar o quitar un Controller del Site, el administrador de Citrix debe tener derechos para agregar/quitar una máquina del grupo de seguridad y crear/eliminar un SCP.
Durante las operaciones normales, los Controllers y los VDA necesitan derechos de lectura para todos los objetos de la OU y sus subobjetos. Los VDA acceden a la OU como su propia identidad de máquina; esa identidad de máquina necesita al menos derechos de lectura en la OU para poder detectar Controllers. Un Controller también necesita los derechos para establecer propiedades en su propio objeto SCP dentro del contenedor.
Conceder al administrador de Citrix derechos completos sobre las OU secundarias permitirá todas estas acciones. Sin embargo, si su implementación tiene requisitos de seguridad más estrictos (como restringir quién puede usar el script para qué acción), puede usar el asistente de Delegación de control para establecer derechos específicos. El siguiente procedimiento de ejemplo concede derechos para crear el Site.
- Cree una OU para contener los objetos secundarios (punto de conexión de servicio (SCP), contenedor y grupo de seguridad).
- Seleccione la OU, haga clic con el botón derecho y seleccione Delegar control.
- En el asistente de Delegación de control, especifique el usuario de dominio al que se delegará el control de la OU.
- En la página Tareas para delegar, seleccione Crear una tarea personalizada para delegar.
- En la página Tipo de objeto de Active Directory, acepte la opción predeterminada Esta carpeta, los objetos existentes en esta carpeta y la creación de nuevos objetos en esta carpeta.
- En la página de Permisos, seleccione las casillas de verificación de Escribir y crear todos los objetos secundarios.
- Finalice el asistente para confirmar los privilegios.