Шаг 4. Настройка брокера
В этом разделе описано, как создать каталог ресурсов и группу доставки, настроить LDAP, добавить роли и опубликовать приложение.
|
Не поддерживается развертывание БД и брокера на одном сервере. |
1. Создание каталога ресурсов
Чтобы создать каталог ресурсов формата ТС базовым способом:
-
В адресной строке браузера введите адрес брокера, например https://broker.example/admin.
-
Выберите источник авторизации — Авто.
-
Для входа под учетной записью локального администратора системы укажите в поле ввода:
-
Ваш логин — «tadm».
-
Пароль — пароль по умолчанию «admin».
Локальная учетная запись предназначена только для настроек брокера. Ее нельзя использовать для входа в десктоп-клиент, запуска приложений и рабочих столов.
-
-
Нажмите Войти.
После успешного входа в систему откроется интерфейс портала администрирования.
-
На портале администрирования в левом меню выберите раздел Каталоги ресурсов.
-
В правом верхнем углу нажмите Создать каталог>ТС.
-
На вкладке Общие настройки:
-
Имя — задайте имя каталога ресурсов.
-
Тип ОС — выберите операционную систему Linux или Windows.
-
(Опционально) Описание — добавьте описание каталога серверов.
-
-
Нажмите Далее.
-
На вкладке Способ создания выберите способ создания каталога серверов - Базовый.
-
Нажмите Далее.
-
На вкладке Добавление серверов можно настроить, какие серверы доступны пользователям в каталоге ресурсов:
-
Нажмите
. -
Установите флажок в поле FQDN сервера вручную и задайте параметры:
-
FQDN сервера — укажите FQDN адрес терминального сервера.
-
Если имеется CSV-файл — установите флажок в поле CSV-файл и загрузите его в поле Файл.
Максимальное количество строк: 100. Поддерживаемый формат:
.csv.
-
-
-
Нажмите .
-
На вкладке Подтверждение проверьте информацию о каталоге и нажмите Создать. При необходимости вы можете вернуться на предыдущие шаги и изменить параметры.
Созданный каталог ресурсов формата ТС появится в списке.
Далее перейдите к настройке протокола LDAP.
2. Настройка LDAP
В текущей настройке для аутентификации пользователей по паролю и получения информации о пользователях, группах и связях между ними используется служба каталогов Active Directory (AD). Подробнее о настройке других LDAP-каталогов смотрите в руководстве администратора.
Чтобы настроить LDAP:
-
В левом меню выберите раздел Настройки.
-
Перейдите на вкладку LDAP-каталоги и нажмите Добавить LDAP.
-
Задайте параметры для подключения службы каталогов:
-
Полное имя — отображаемое имя в списке LDAP-каталогов и при входе в систему.
-
Базовое уникальное имя. Например, для домена example.com: «DC=example,DC=com».
-
Имя пользователя. Например, для домена example.com: CN=termitsvc,CN=users,DC=example,DC=com.
-
Пароль — пароль от сервисной учетной записи.
-
-
Нажмите Далее.
-
Чтобы настроить параметры используемого типа LDAP:
-
Тип LDAP каталога — выберите AD:
-
Класс для объекта «Пользователь» — user
-
Класс для объекта «Группа» — group
-
Атрибут для идентификации объектов — objectGUID
-
Атрибут для получения отображаемого имени пользователя — cn
-
Атрибут для получения отображаемого имени группы — cn
-
Атрибут для поиска пользователя — samAccountName
-
Атрибут со списком членов групп — member
-
Атрибут, содержащий имя объекта, указанное для списка членов групп — distinguishedName
-
Атрибут, используемый для аутентификации на терминальном сервере/ВРМ Linux — samAccountName
-
Атрибут, используемый для аутентификации на терминальном сервере/ВРМ Windows — msDS-PrincipalName
-
Атрибут для поиска только измененных объектов — uSNChanged
-
Для чтения большого количества пользователей в группе включите опцию Поддержка range для получения членов группы.
-
-
-
Нажмите Далее.
-
На вкладке Синхронизация, укажите:
-
Период синхронизации (мин.)
-
Включите опцию Инкрементальная синхронизация для включения частичной синхронизации.
Значение должно быть меньше периода полной синхронизации.
-
Период инкрементальной синхронизации (мин.)
-
-
Нажмите Далее.
-
Чтобы добавить адрес сервера LDAP, нажмите
.Система всегда работает с первым LDAP-сервером. Если сервер становится недоступен, система переходит к следующему.
-
Укажите:
-
Адрес — IP-адрес или FQDN LDAP-сервера, например «termit-example-01.com».
-
Протокол — выберите из списка:
Перед выбором протоколов LDAP over SSL и LDAP StartTLS добавьте доверенный сертификат.
-
LDAP — технология шифрования данных при подключении к LDAP-серверу не используется. Данные передаются в открытом виде по порту 389. Не рекомендуется использовать в продуктовых инсталляциях.
-
LDAP over SSL — защищенная версия протокола LDAP, которая использует технологию шифрования SSL/TLS при подключении к LDAP-серверу по порту 636.
-
LDAP StartTLS — защищенная версия протокола LDAP, при использовании которой сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование.
-
-
Порт — порт выбирается автоматически в зависимости от выбранного протокола. При необходимости параметр можно изменить.
-
-
Нажмите .
-
На вкладке Подтверждение информации проверьте информацию о сервере LDAP и соединение. При необходимости вы можете вернуться на предыдущие шаги и изменить параметры.
При успешном соединении появится сообщение «Проверка соединения прошла успешна».
-
Нажмите Сохранить.
Для синхронизации данных созданного LDAP-каталога нажмите
.
Состояние синхронизации LDAP и системы смотрите в разделе Журнал событий.
LDAP настроен. Перейдите к добавлению ролей.
3. Настройка ролей
Чтобы назначить группу пользователей на роль Администраторы:
-
На портале администрирования в разделе Настройки перейдите на вкладку Роли.
-
Выберите нужную роль и нажмите
. -
Нажмите
.При нажатии на
необходимо добавлять группы пользователей из всех LDAP-каталогов, которые будут использоваться. После добавления в списке для каждой группы будет указано, к какому LDAP-каталогу она принадлежит. -
Добавьте группы из каталога пользователей для выбранной роли. Можно добавить несколько групп. Также поддерживаются вложенные группы.
-
Нажмите .
Подробнее о доступных ролях смотрите в разделе.
4. Создание группы доставки
Чтобы создать группу доставки:
-
На портале администрирования в левом меню выберите раздел Группы доставки.
-
В правом верхнем углу нажмите Создать группу.
-
На вкладке Общие настройки:
-
Имя — задайте имя группы доставки.
-
(Опционально) Описание — добавьте описание группы доставки.
-
Формат использования — выберите формат использования машин - ТС.
-
Способ создания — выберите способ создания группы доставки - Базовый*.
-
Сохранение состояния — выберите значение Нет.
-
Тип ОС — выберите операционную систему Linux или Windows.
-
Содержит Loudplay — выберите значение Нет.
-
-
Нажмите Далее.
-
На вкладке Добавление каталогов и серверов:
-
На вкладке Подключение сетевых дисков можно настроить, какие сетевые диски будут доступны пользователям в терминальной сессии. Задайте параметры:
-
Локальное имя — имя сетевого диска, которое будет отображаться у пользователя в терминальной сессии. Имя не должно содержать двух точек подряд
... В этом параметре:-
для каталога ресурсов на базе Windows выберите из списка букву.
-
для каталога ресурсов на базе Linux укажите название подкаталога в домашнем каталоге пользователя, например
folder1.
-
-
Сетевой путь — маршрут к сетевому файлу. Можно указать путь:
-
для общих дисков, которые будут доступны всем пользователям. Например:
-
на базе Windows в формате
\\FQDN\common-share -
на базе Linux в формате
\\FQDN\common-share
-
-
для пользовательских дисков, которые будут доступны только конкретному пользователю. Например:
-
на базе Windows в формате
\\FQDN\user-shares\%USERNAME% -
на базе Linux в формате
\\FQDN\user-shares\$USERПример заполнения
- Windows
-
- Linux
-
-
-
-
-
На вкладке Таймауты сессий выберите действия и время ожидания для активных, отключенных и бездействующих (нет активности пользователя) сессий:
-
Ничего — действия с сессиями выполняться не будут.
-
Отключить — десктоп-клиент будет отключен по истечении указанного времени ожидания. При этом сессии останутся активными, и приложения продолжат работать в фоновом режиме. Пользователь сможет заново к ним подключиться.
-
Завершить — сессия будет закрыта по истечении указанного времени ожидания.
Подробнее о типах сессий.
-
-
Нажмите Далее.
-
На вкладке Подтверждение проверьте информацию о группе доставке и нажмите Создать. При необходимости вы можете вернуться на предыдущие шаги и изменить параметры.
Созданная группа доставки появится в списке. Далее перейдите к публикации приложения.
5. Публикация приложения/рабочего стола
Чтобы добавить приложение:
-
На портале администрирования в левом меню выберите раздел Приложения.
-
Нажмите Добавить приложение.
-
На вкладке Общие настройки задайте параметры:
-
Имя — название приложения.
-
Тип ОС — Linux или Windows.
-
Тип — выберите Приложение или Рабочий стол.
Чтобы в десктоп-клиенте приложения и рабочие столы отображались в отдельных списках, включите опцию Разделение объектов на приложения и рабочие столы в настройках.
-
Команда для запуска — команда для запуска приложения или рабочего стола. Также для запуска приложения можно указать путь к исполняемому файлу и добавить параметры через пробел.
-
Короткую команду (вместо пути до исполняемого файла) можно использовать, если она позволяет запустить приложение напрямую на ТС/ВРМ/АРМ, на который публикуется данное приложение. Например,
chromium(Linux) илиnotepad.exe(Windows). -
Если путь к приложению содержит пробелы (например, в названии папки или файла), его необходимо заключить в кавычки для корректного выполнения команды, например
"C:\Program Files\Google\Chrome\Application\chrome.exe". -
Публикуемые приложения Windows не поддерживают системные переменные окружения в командах.
-
Команды для запуска рабочего стола:
-
Linux:
-
XFCE —
xfce4-session -
MATE —
mate-session -
FLY —
fly-wm
-
-
-
Команды для запуска приложений с графическим интерфейсом (например, Chromium/Chrome):
-
Linux:
-
Chromium —
chromium
-
-
Windows:
-
Chrome —
"C:\Program Files\Google\Chrome\Application\chrome.exe"
-
-
-
Команды для запуска приложений без графического интерфейса (например,
top):-
Linux:
-
XFCE —
xfce4-terminal -e "top" -
MATE —
mate-terminal -e "top" -
FLY —
fly-term -e "top"
-
-
-
-
(Опционально) Версия — версия приложения.
-
(Опционально) Описание — описание приложения.
-
-
Нажмите Далее.
-
На вкладке Пользовательский вид задайте настройки пользовательского отображения. Для этого:
-
(Опционально) Загрузите иконку приложения.
-
Поддерживается только формат JPEG, другие форматы изображений не принимаются.
-
Максимальное допустимое к загрузке разрешение составляет 128х128 пикселей.
-
-
(Опционально) Имя у пользователя — название приложения, которое будет отображаться у пользователя в десктоп-клиенте.
-
(Опционально) Добавьте категорию приложения. Для этого:
-
Нажмите
. -
Выберите категорию или создайте новую в разделе Категории и нажмите Сохранить.
-
-
-
Нажмите Далее.
-
На вкладке Группа доставки выберите группу доставки для приложения или создайте новую в разделе Группы доставки.
-
Нажмите Далее.
-
На вкладке Группы доступа приложения добавьте LDAP-группу:
-
Нажмите
и выберите из списка LDAP-группу, пользователи которой будут иметь доступ к этому приложению. Можно добавлять несколько групп доступа к приложению. -
Нажмите Добавить.
-
-
Нажмите Далее.
-
На вкладке Подтверждение проверьте информацию о приложении и нажмите Создать. При необходимости вы можете вернуться на предыдущие шаги и изменить параметры.
После создания приложение появится в списке со статусом «Включено». Приложение будет готово к работе. Подробнее в разделе.
Далее перейдите к настройке терминального сервера.