Skip to main content

20. Juli 2026

NIAP-CSfC-Richtlinien für Unified Access Gateway mit Horizon

Unified Access Gateway mit Horizon ist NIAP/CSfC-konform, und die Validierung erfordert eine bestimmte Konfiguration in der Unified Access Gateway-Appliance, die für den NIAP/CSfC-Vorgang erforderlich ist.

Die Konfigurationsänderungen werden wie folgt aufgelistet:

  1. Stellen Sie die FIPS-Version von Unified Access Gateway auf VMware vSphere 7 oder höher bereit.

  2. Konfigurieren Sie die folgenden Parameter bei der Bereitstellung.

    Hinweis: Sie können diese Parameter nur während der Bereitstellung konfigurieren. Wenn Sie die Konfiguration nicht bei der Bereitstellung vornehmen, enthält Unified Access Gateway die Standardwerte.

    ParameterBeschreibung
    Richtlinien zur Verwaltung des Root-Kennworts
    passwordPolicyMinLenMindestlänge des Root-Kennworts
    passwordPolicyMinClassMindestkomplexität des Root-Kennworts
    rootPasswordExpirationDaysAnzahl der Tage, nach denen das Root-Kennwort zwingend zurückgesetzt werden muss
    passwordPolicyFailedLockoutAnzahl der fehlgeschlagenen Anmeldeversuche, nach denen der Root-Benutzerzugriff vorübergehend gesperrt wird
    passwordPolicyUnlockTimeDauer in Sekunden, nach der der Root-Benutzer nach einer vorübergehenden Sperre entsperrt wird
    rootSessionIdleTimeoutSecondsDauer in Sekunden, nach der eine Sitzung des Root-Benutzers im Leerlauf abläuft
    Richtlinien zur Verwaltung des Administratorkennworts 
    adminpasswordPolicyMinLenMindestlänge des Administratorkennworts
    adminpasswordPolicyFailedLockoutCountAnzahl der fehlgeschlagenen Anmeldeversuche, nach denen der Admin-Benutzerzugriff vorübergehend gesperrt wird
    adminpasswordPolicyUnlockTime Dauer in Sekunden, nach der der Admin-Benutzer nach einer vorübergehenden Sperre entsperrt wird
    adminSessionIdleTimeoutMinutesDauer in Sekunden, nach der eine Sitzung des Admin-Benutzers im Leerlauf abläuft
    Weitere Parameter
    Anmeldebannertext Der Bannertext, der während der SSH- oder Webkonsolenanmeldung angezeigt wird
    SecureRandom-Quelle Dieser Parameter muss auf /dev/random festgelegt werden

    Weitere Informationen zu diesen Parametern und ihren Werten finden Sie unter Ausführen eines PowerShell-Skripts für die Bereitstellung.

  3. Generieren Sie die CSR für TLS-Zertifikate und binden Sie signierte Zertifikate für Unified Access Gateway-Admin- und öffentliche Schnittstellen. Weitere Informationen Werten finden Sie unter Generieren von CSR und privatem Schlüssel mit dem Befehl uagcertutil.

Hinweis: Stellen Sie sicher, dass alle Zertifikate in der Kette über SHA-384-Signaturen verfügen. Jede Nichtübereinstimmung von Signaturalgorithmen in den Zertifikaten und den TLS-Konfigurationen unter „Systemeinstellungen“ kann zu TLS-Handshake-Fehlern und zum Verlust des Zugriffs auf den Server führen.

  1. Konfigurieren Sie die folgenden Parameter im Abschnitt „Systemkonfiguration“ der Admin-Benutzeroberfläche.

    1. Konfigurieren Sie TLS-Serververschlüsselungs-Suites wie folgt: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384.

    2. Konfigurieren sie TLS-Clientverschlüsselungs-Suites wie folgt:

      TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_GCM_SHA384,TLS_DHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_CBC_SHA256,TLS_DHE_RSA_WITH_AES_128_CBC_SHA256,TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384
      
    3. Konfigurieren Sie SSL-Anbieter wie folgt: JDK.

    4. Konfigurieren Sie benannte TLS-Gruppen wie folgt: secp256r1,secp384r1,secp521r1,ffdhe2048,ffdhe3072,ffdhe4096,ffdhe6144,ffdhe8192.

    5. Konfigurieren Sie TLS-Signaturschemata wie folgt: rsa_pkcs1_sha384.

    6. Konfigurieren Sie den Text des Haftungsausschlusses für Administratoren.

    7. Aktivieren Sie die Umschaltfläche Uhrzeitsynchronisierung mit Host.

    8. Aktivieren Sie die Umschaltfläche Erweiterte Validierung des Serverzertifikats.

      Hinweis: Unified Access Gateway unterstützt keine LDAP-URLs für CRLs, nur HTTP-URLs werden unterstützt.

  2. Konfigurieren Sie die Syslog-Servereinstellungen mit dem TLS-Protokoll.

    Hinweis: Beim Syslog-Serverzertifikat muss extendedKeyUsage als critical extension markiert sein.

    •   1.  Klicken Sie auf **Auswählen**, um das **TLS-Syslog-Clientzertifikat** und den **TLS-Syslog-Clientzertifikatsschlüssel** hochzuladen.
      
  3. Aktivieren Sie die Umschaltfläche Syslog enthält Systemnachrichten.

  4. Klicken Sie auf Syslog-Eintrag hinzufügen, um der Tabelle einen neuen Syslog-Eintrag mit den folgenden Details hinzuzufügen.

    1. Legen Sie Kategorie auf All Events fest.
    2. Legen Sie Protokoll auf TLS fest.
    3. Fügen Sie Host und Port des Syslog-Servers hinzu.
  5. Klicken Sie auf Auswählen, um das vertrauenswürdige CA-Zertifikat hochzuladen.

  6. Klicken Sie auf Hinzufügen, um den neuen Eintrag zu speichern, und klicken Sie auf Speichern, um die Syslog-Einstellungen zu speichern.

  7. Konfigurieren und aktivieren Sie die Einstellung für die X509-Zertifikatsauthentifizierung. Weitere Informationen zu diesen Einstellungen finden Sie unter Konfigurieren der Zertifikatauthentifizierung.

    1. Öffnen Sie die X.509-Zertifikatkonfiguration unter Authentifizierungseinstellungen.
    2. Aktivieren Sie die Umschaltfläche X.509-Zertifikat aktivieren.
    3. Klicken Sie auf Auswählen, um die vertrauenswürdigen Root- und Zwischen-CA-Zertifikate des Clients im PEM-Format hochzuladen.
    4. Aktivieren Sie die Umschaltfläche Zurückrufen von Zertifikaten.
    5. Konfigurieren Sie die CRL-basierte Überprüfung des Zertifikatswiderrufs. Sie können entweder eine URL zum Abrufen der CRL konfigurieren oder die Details aus der Zertifikatskette selbst lesen.
    6. Speichern Sie die Konfiguration der Einstellungen für die X.509-Zertifikatsauthentifizierung.
  8. Generieren Sie die Einstellungen für den SAML-Identitätsanbieter und konfigurieren Sie die Einstellungen für den SAML-Dienstanbieter.

    1. Öffnen Sie die SAML-Einstellungen und erweitern Sie die Einstellungen für den SAML-Identitätsanbieter.
    2. Generieren Sie die Identitätsanbietereinstellungen, indem Sie den privaten Schlüssel und die Zertifikatskette (signiert mit dem RSA+SHA384-Algorithmus) hochladen.
    3. Laden Sie die generierte XML-Datei mit den Einstellungen für Identitätsanbieter herunter, indem Sie einen externen Hostnamen von Unified Access Gateway angeben.
    4. Laden Sie die XML-Datei auf den Verbindungsserver hoch und laden Sie die SAML-Metadaten-XML herunter.
    5. Klicken Sie auf SAML-Einstellungen und erweitern Sie die Einstellungen für den SAML-Dienstanbieter.
    6. Geben Sie einen Dienstanbieternamen ein und fügen Sie den Inhalt der SAML-Metadaten-XML ein. Weitere Informationen finden Sie unter Kopieren von SAML-Metadaten für einen Dienstanbieter.
    7. Speichern Sie die Einstellungen für den SAML-Dienstanbieter.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…