Skip to main content

24. August 2026

Konfigurieren eines Clusteridentitätszertifikats

Bei der Installation generiert Omnissa Horizon Connection Server ein selbstsigniertes Clusteridentitätszertifikat. Dies wird von Verbindungsservern verwendet, um die Clustermitgliedschaft für Zwecke wie die Site-Umleitung und die Integration von Registrierungsservern nachzuweisen. Es wird automatisch aktualisiert (siehe Verifizierung des Zertifikatfingerabdrucks und Automatische Zertifikatgenerierung oder Sie können das selbstsignierte Zertifikat durch ein von einer Zertifizierungsstelle signiertes Zertifikat ersetzen.

Bei Verwendung von True SSO wird das Clusteridentitätszertifikat zur Sicherung der Kommunikation zwischen dem Horizon Connection Server und dem Registrierungsserver verwendet. Wenn Sie dieses Zertifikat durch ein von einer Zertifizierungsstelle signiertes Zertifikat ersetzen, sollte das neue Zertifikat auf den Registrierungsserver importiert und das Root-CA-Zertifikat zum Speicher der vertrauenswürdigen Stammzertifizierungsstellen auf dem Registrierungsserver hinzugefügt werden. Weitere Informationen finden Sie im Dokument Omnissa Horizon 8-Verwaltung im Abschnitt „Einrichten von True SSO“.

Vorgehensweise

  1. Generieren Sie ein von einer Zertifizierungsstelle signiertes Zertifikat, das die unten aufgeführten Anforderungen erfüllt. Es wird dringend empfohlen, diese Aufgabe von der Admin-Konsole aus durchzuführen. Weitere Informationen finden Sie unter Generieren einer Zertifikatsignieranforderung und Anfordern eines signierten Zertifikats von einer Zertifizierungsstelle.

    Hinweis: Das Stammzertifikat, das zum Generieren des Clientzertifikats verwendet wird, sollte dem Speicher vertrauenswürdiger Stammzertifizierungsstellen auf allen Horizon Connection Server-Instanzen im POD hinzugefügt werden.

    • Name des Subjekts: Cluster-GUID

      Sie finden die Cluster-GUID mithilfe des Befehls vdmadmin -C oder durch Navigieren zu Horizon Connection Server Cluster GUID unter HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Node Manager.

      Hinweis: Wenn ein dnsName-SAN erstellt werden kann, sollte dessen Wert die Cluster-GUID sein. Das Feld „Subjekt“ des Zertifikats kann dann beliebig festgelegt werden. Es gibt keinerlei Einschränkungen.

      Wenn kein SAN erstellt werden kann, ist das Format des Felds „Subjekt“ wichtig. Es sollte sich um einen DN handeln, der einen DNS-Namen umfasst, der mit der Cluster-GUID beginnt (z. B.: CN=guid.company.com).

    • SAN: Cluster-GUID des Horizon-Pods als DNSName

    • EKU: Serverauthentifizierung, Client-Authentifizierung

    • Anzeigenamen festlegen: vdm.ec.new

    • Der private Schlüssel muss als exportierbar markiert sein.

    • Zertifikat muss zu Zertifikate (Lokaler Computer) > Omnissa Horizon-Zertifikate > Zertifikate hinzugefügt werden.

    • Zu verwendender Signaturalgorithmus: SHA384/SHA512

  2. Importieren Sie die Zertifikatskette in die entsprechenden Ordner.

  3. Löschen Sie das vorhandene Clusterzertifikat mit dem Anzeigenamen vdm.ec.

  4. Starten Sie den Horizon Connection Server neu.

Ergebnisse

Wenn der Horizon Connection Server das neue Zertifikat akzeptiert hat, ändert sich der Anzeigename des Zertifikats von vdm.ec.new in vdm.ec. Wenn das Zertifikat aus irgendeinem Grund nicht akzeptiert wird, wird das alte Zertifikat von LDAP in den Windows-Zertifikatspeicher verschoben. Die anderen Server im Cluster übernehmen dieses Zertifikat aus LDAP.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…