Wenn ein Horizon Agent mit installiertem Blast auf einem Windows-System bereitgestellt wird, generiert und verwendet Blast standardmäßig ein eigenes selbstsigniertes Zertifikat zur Identifizierung des TLS-Servers. Dieses Zertifikat wird über Horizon Agent-Upgrades hinweg beibehalten und für die Sicherung von Blast-Verbindungen verwendet, sofern es nicht durch ein Zertifikat des Administrators ersetzt wird.
Diese selbstsignierten Zertifikate können ablaufen. Der Blast-Agent überprüft keine Ablaufdaten von Zertifikaten und zeigt abgelaufene Zertifikate weiterhin an. Dies kann zu Ablehnungen durch Clients oder Middleboxes sowie Alarmen während Sicherheitsüberwachungen führen und die Benutzererfahrung beeinträchtigen. Die derzeitige feste Lebensdauer von 820 Tagen entsprach einer früheren Version dieses Standards.
Automatisches Ersetzen von ablaufenden selbstsignierten Zertifikaten
Ab Horizon 2506 bietet der Blast-Agent Unterstützung für die automatische Ersetzung des selbstsignierten Zertifikats vor Ablauf. Diese Funktion ist standardmäßig aktiv und dient dazu, die langfristige Wartbarkeit in großen Bereitstellungen zu verbessern, in denen manuelle Eingriffe nicht praktikabel sind.
Wenn der Dienst gestartet wird, überprüft der Blast-Dienst, ob ein selbstsigniertes Zertifikat verwendet wird, und wertet dessen Ablaufdatum aus. Wenn das Zertifikat innerhalb einer konfigurierbaren Vorlaufzeit abläuft, generiert der Dienst automatisch ein neues selbstsigniertes Zertifikat und verwendet es. Dieses neue Zertifikat wird gespeichert und für alle zukünftigen Verbindungen verwendet, bis sich das Ablaufdatum nähert. Die Standardvorlaufzeit für den Austausch beträgt 90 Tage.
Konfigurationseinstellungen für die Zertifikatserneuerung
Es gibt zwei Blast-Konfigurationseinstellungen, die die automatische Verlängerung selbstsignierter Zertifikate steuern.
TlsCertSelfSignRenewAdvanceDays: Dies ist die Anzahl der Tage, bevor das aktuelle Zertifikat abläuft. Der Blast-Agent geht davon aus, dass das Zertifikat verlängert werden kann. Das Zertifikat wird beim ersten Neustart des Blast-Agents nach Ablauf des Berechtigungszeitraums ersetzt.
- Standard:
90: Dies bedeutet, dass ein Zertifikat 90 Tage vor seinem Ablaufdatum ersetzt werden kann. - Minimum:
0 - Maximum
1100
TlsCertSelfSignLifetimeDays: Definiert die Anzahl der Tage, die ein neu generiertes Zertifikat gültig ist. Das Ablaufdatum des neuen Zertifikats wird aus der aktuellen Zeit plus dieser Anzahl an Tagen berechnet.
- Standard:
390 - Minimum:
1 - Maximum
1100
Beide Einstellungen können in der Windows-Registrierung und über ein Gruppenrichtlinienobjekt (GPO) mithilfe der GPO-Vorlage für Horizon Blast konfiguriert werden.
Registrierungspfad: HKLM\Software\Omnissa\Horizon\Blast\Config
Werttyp: REG_SZ gemäß den festgelegten Blast-Konventionen.
Hinweis: Lokale Registrierungseinstellungen haben Vorrang vor GPO-definierten Werten.
War diese Seite hilfreich?