Sie müssen die TLS/SSL-Zertifikate für Unified Access Gateway-Appliances konfigurieren. TLS/SSL ist für Clientverbindungen mit Unified Access Gateway-Appliances erforderlich. Clientverbundene Unified Access Gateway-Appliances und Zwischenserver, die TLS/SSL-Verbindungen beenden, benötigen TLS/SSL-Serverzertifikate.
TLS/SSL-Zertifikate werden durch eine Zertifizierungsstelle (CA, Certificate Authority) signiert. Eine Zertifizierungsstelle ist eine vertrauenswürdige Instanz, welche die Identität des Zertifikats und seines Erstellers bestätigt. Wenn ein Zertifikat durch eine vertrauenswürdige Zertifizierungsstelle signiert wurde, werden die Benutzer nicht länger über Meldungen aufgefordert, das Zertifikat zu überprüfen, und Thin Client-Geräte können ohne zusätzliche Konfiguration eine Verbindung herstellen.
Hinweis: Die Konfiguration der TLS-/SSL-Zertifikate für die Unified Access Gateway Appliance gilt nur für Horizon und den Web-Reverse-Proxy.
Beim Bereitstellen einer Unified Access Gateway-Appliance wird ein standardmäßiges TLS-/SSL-Serverzertifikat erstellt. Für Produktionsumgebungen empfiehlt es sich, das Standardzertifikat so bald wie möglich zu ersetzen. Das Standardzertifikat ist nicht von einer vertrauenswürdigen Zertifizierungsstelle signiert. Verwenden Sie das Standardzertifikat nur in einer Nicht-Produktionsumgebung.
Es wird empfohlen, ein auf einem RSA-Schlüssel basierendes Zertifikat für den TLS-Server zu verwenden. Das Zertifikat und der private Schlüssel können als PKCS12/PFX-Keystore oder als separater privater Schlüssel und Dateien der Zertifikatskette im PEM-Format bereitgestellt werden.
Um eine PKCS12/PFX-Datei in eine Zertifikatskettendatei im PEM-Format zu konvertieren, führen Sie den folgenden openssl-Befehl aus:
openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem
Um eine PKCS12/PFX-Datei in eine private Schlüsseldatei im PEM-Format zu konvertieren, führen Sie den folgenden openssl-Befehl aus:
openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem
Bei der Bereitstellung des Zertifikats und des Schlüssels im PEM-Format muss der private Schlüssel im PKCS1-Format vorliegen. Führen Sie den folgenden openssl-Befehl aus, um den privaten Schlüssel von PKCS8 in PKCS1 zu konvertieren, das heißt, vom Format BEGIN PRIVATE KEY in das Format BEGIN RSA PRIVATE KEY:
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem
Einstellungen für TLS-Serverzertifikat auf der Admin-Benutzeroberfläche
- Klicken Sie im Abschnitt Manuell konfigurieren der UAG-Verwaltungskonsole auf Auswählen.
- Wählen Sie unter Erweiterte Einstellungen das Zahnradsymbol Einstellungen für TLS-Serverzertifikat aus.
- Wählen Sie die Schnittstelle zur Anwendung des Zertifikats aus, wie z. B. Admin, Internet oder beides.
- Wählen Sie PEM oder PFX als Zertifikatstyp aus.
- Wählen Sie für PEM den privaten Schlüssel und die Zertifikatskette aus. Klicken Sie nach dem Hinzufügen des Zertifikats bzw. der Zertifikate auf Anzeigen, um die Zertifikatsdetails anzuzeigen.
- Klicken Sie für PFX auf Auswählen, um das PFX-Zertifikat hochzuladen. Geben Sie das PFX-Kennwort und den Alias ein, wenn mehrere Zertifikate im Zertifikatspeicher vorhanden sind.
- Klicken Sie auf Speichern.
War diese Seite hilfreich?