2017年3月16日木曜日

SDカードをリダイレクトしたい

VMware Horizon には「クライアントドライブリダイレクション」といって、手元の物理 PC の HDD を VDI 環境にネットワークドライブとして見せる機能があります。

この機能を利用して、SD カードをリダイレクトしたい場合、SD カードにドライブレターが割り当てられていれば、下記の設定でリダイレクト可能です。


  • 特定のフォルダをリモート デスクトップと共有するには、default shares という新しいキーを作成し、リモート デスクトップと共有する各フォルダに対して新しいサブキーを作成します。
  • 各サブキーで、name という新しい文字列値を作成し、その値を共有するフォルダのパスに設定します。



  1. レジストリエディタ(regedit)を開く
  2. HKLM\Software\VMware, Inc.\VMware TSDR\ に [default share]という名称で新規にキーを作成
  3. \default share\上で、f1というキーを新規作成
  4. \f1\に文字列値にて、「name」を作成
  5. neme のデータを接続端末側にてSDカードがマウントされているフォルダを設定例 I:\testを指定、I:\(ドライブのみでも可)
    HKLM\Software\VMware, Inc.\VMware TSDR\default shares\f1\name=I:\test



  • このとき、リダイレクト先のHorizon Agent側で表示される[xxx on 接続端末名]は変更できません。 
  • クライアントの他のフォルダ(default shares キーで指定されていないフォルダ)が共有されることを防止するには、ForcedByAdmin という文字列値を作成し、その値を true に設定します。
    • HKLM\Software\VMware, Inc.\VMware TSDR\ForcedByAdmin=true


Hot Plug の無効化

VMware の仮想マシンのデフォルトの設定では、Windows OS 上で 「安全な取り外し」を行うと仮想 NIC が簡単に取り外されてしまいます。

VDI として仮想マシンを使用するとユーザーさんがうっかり取り外してしまう可能性があるため、vCenter 上から仮想マシンの設定として下記を実施しておくと安心です。

・ 仮想マシンの構成パラメータにおいて
devices.hotplug → false
を追記

URL コンテンツリダイレクトの注意点

URL コンテンツリダイレクトは、インターネット分離の際には非常に有用な機能となります(以前の記事参照)。

ここでは、URL コンテンツリダイレクト使用時の注意点についてまとめます。
※この記事では VMware Horizon の仕様、設定方法についてまとめております。

【URL コンテンツリダイレクトが使用できるブラウザ】
URL コンテンツリダイレクトは Internet Explorer のプラグインを使用するため、手元の物理 PC では Internet Explorer を使用していないとリダイレクトが発動しません。
(VDI / RDSH の規定のブラウザの設定は自由です)

【URL コンテンツリダイレクトで指定可能な URL の最大文字数】
Windows 7 → 43,679 バイト
Windows 8.1 → 4,683 バイト
Windows 10 → 5,460 バイト

【URL コンテンツリダイレクトの記述方法】
URL コンテンツリダイレクトのリダイレクト対象となる URL の設定は GPO において正規表現で記述します。少し難しいので、以下に記述例を示します。

aaa.com を含む URL → .*.aaa.com
aaa.com を除く URL → ^((?!aaa.comm).)$
***.aaa.com と ***.bbb.com を含む URL → .*.aaa.com|bbb.com
***.aaa.com と ***.bbb.com を除く URL → ^((?!aaa.com|bbb.com).)*$

【URL コンテンツリダイレクトが動かない環境】
URL コンテンツリダイレクトは Internet Explorer の プラグインを使用して URL を傍受する手法を採用しているのですが、セキュアブートを手元の物理 PC で使用していると Windows 側の技術的な制限により URL リダイレクトを実行する事ができませんのでご注意ください。

仮想デスクトップ画面の解像度の固定

VMware Horizon はウィンドウサイズによって解像度を自動的に変更しますが、文字が小さくなるなどする関係で、解像度の固定が求められる場合があります。

そんな時は、Horizon Client の GPOの設定にある『Locked Guest Size』を有効にする事で、解像度の固定が可能です。

こちらは Horizon "Client" (= 手元の物理 PC 側)の設定になりますためご注意ください。

Horizon のビデオメモリについて

デスクトップ仮想化では、 VDI / RDSH で使用するモニタのサイズに応じてビデオメモリを設定します。
VMware Horizon では、デスクトッププールの設定時に『1台のモニタの最大解像度』と『モニタ最大数』を設定する事で、自動的にビデオメモリのサイズを変更してくれます。



インターネット分離環境でのAD 片方向信頼関係時の利用ポート

ADの片方向信頼関係を使用する場合、以下のポートを開ける必要があります。
下記は VMware Horizon の場合を示しています。

Horizon Client (port any) → RDSH Server (Port 4172) TCP
Horizon Client (port any) → RDSH Server (Port 4172) UDP
RDSH Server (port any) → Horizon Client (Port 4172) UDP
RDSH Server (port any) → 庁内/社内AD (Port 88) TCP
RDSH Server (port any) → 庁内/社内AD (Port 88) UDP
RDSH Server (port any) → 庁内/社内AD (Port 389) TCP
RDSH Server (port any) → 庁内/社内AD (Port 389) UDP
RDSH Server (port any) → 庁内/社内AD (Port 3268) TCP
インターネット側 AD (port any) → 庁内/社内AD (Port 88) TCP
インターネット側 AD (port any) → 庁内/社内AD (Port 88) UDP
インターネット側 AD (port any) → 庁内/社内AD (Port 389) TCP
インターネット側 AD (port any) → 庁内/社内AD (Port 389) UDP
インターネット側 AD (port any) → 庁内/社内AD (Port 3268) TCP
インターネット側 AD (port any) → 庁内/社内AD (Port 135) TCP
インターネット側 AD (port any) → 庁内/社内AD (Port 445) TCP
Connection Server(インターネット側AD参加) (Port any) → 庁内/社内AD (Port 88) TCP
Connection Server(インターネット側AD参加) (Port any) → 庁内/社内AD (Port 88) UDP
Connection Server(インターネット側AD参加) (Port any) → 庁内/社内AD (Port 389) TCP
Connection Server(インターネット側AD参加) (Port any) → 庁内/社内AD (Port 389) UDP
Connection Server(インターネット側AD参加) (Port any) → 庁内/社内AD (Port 3268) TCP
Horizon Client (Port any) → Connection Server (インターネット側AD参加) (Port 443) TCP
Horizon Client (Port any) → Connection Server (インターネット側AD参加) (Port 4172) TCP
Horizon Client (Port any) → Connection Server (インターネット側AD参加) (Port 4172) UDP

SSO認証キャッシュの使用

Horizon 使用時に、Horizon Administrator のグローバル設定において
「ユーザーがキーボードとマウスを使用しなくなった場合に、アプリケーションを切断し、SSO 認証情報を破棄する」という設定項目があるのですが、こちらは、公開アプリケーションのみの設定ではなく、RDSH 公開デスクトップにも働く設定となります。


公開アプリケーションと公開デスクトップ双方をご検討の方はご留意ください。