Skip to main content

28. Juli 2026

TLS/SSL-Zertifikate

Sie müssen die TLS/SSL-Zertifikate für Unified Access Gateway-Appliances konfigurieren. TLS/SSL ist für Clientverbindungen mit Unified Access Gateway-Appliances erforderlich. Clientverbundene Unified Access Gateway-Appliances und Zwischenserver, die TLS/SSL-Verbindungen beenden, benötigen TLS/SSL-Serverzertifikate.

TLS/SSL-Zertifikate werden durch eine Zertifizierungsstelle (CA, Certificate Authority) signiert. Eine Zertifizierungsstelle ist eine vertrauenswürdige Instanz, welche die Identität des Zertifikats und seines Erstellers bestätigt. Wenn ein Zertifikat durch eine vertrauenswürdige Zertifizierungsstelle signiert wurde, werden die Benutzer nicht länger über Meldungen aufgefordert, das Zertifikat zu überprüfen, und Thin Client-Geräte können ohne zusätzliche Konfiguration eine Verbindung herstellen.

Hinweis: Die Konfiguration der TLS-/SSL-Zertifikate für die Unified Access Gateway Appliance gilt nur für Horizon und den Web-Reverse-Proxy.

Beim Bereitstellen einer Unified Access Gateway-Appliance wird ein standardmäßiges selbstsigniertes TLS-/SSL-Serverzertifikat erstellt. Für Produktionsumgebungen empfiehlt es sich, das selbstsignierte Standardzertifikat so bald wie möglich zu ersetzen. Verwenden Sie dieses automatisch generierte selbstsignierte Zertifikat bei Bedarf nur in Nicht-Produktionsumgebungen.

Es wird empfohlen, ein auf einem RSA-Schlüssel basierendes Zertifikat für den TLS-Server zu verwenden. Das Zertifikat und der private Schlüssel können als PKCS12/PFX-Keystore oder als separater privater Schlüssel und Dateien der Zertifikatskette im PEM-Format bereitgestellt werden.

Um eine PKCS12/PFX-Datei in eine Zertifikatskettendatei im PEM-Format zu konvertieren, führen Sie den folgenden openssl-Befehl aus:

openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem

Um eine PKCS12/PFX-Datei in eine private Schlüsseldatei im PEM-Format zu konvertieren, führen Sie den folgenden openssl-Befehl aus:

openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem

Bei der Bereitstellung des Zertifikats und des Schlüssels im PEM-Format muss der private Schlüssel im PKCS1-Format vorliegen. Führen Sie den folgenden openssl-Befehl aus, um den privaten Schlüssel von PKCS8 in PKCS1 zu konvertieren, das heißt, vom Format BEGIN PRIVATE KEY in das Format BEGIN RSA PRIVATE KEY:

openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem

Admin- und TLS-Zertifikat ändern

Bei der Bereitstellung einer Unified Access Gateway (UAG)-Appliance kann der Administrator das Zertifikat für die Admin- und Internetschnittstelle konfigurieren, indem er die entsprechenden Parameter in den INI-Einstellungen bereitstellt. Die konfigurierten Zertifikate werden in der Admin-Benutzeroberfläche > TLS-Serverzertifikateinstellungen angezeigt. Wenn während der Bereitstellung kein Zertifikat angegeben wird, wird automatisch ein selbstsigniertes Zertifikat sowohl für Admin- als auch für Internetschnittstellen generiert.

Der private Schlüssel und die Zertifikatskette, die diesen Zertifikaten zugeordnet sind, können ersetzt werden.

So ersetzen Sie den privaten Schlüssel und das Zertifikat:

  1. Klicken Sie im Abschnitt Manuell konfigurieren der UAG-Verwaltungskonsole auf Auswählen.
  2. Wählen Sie unter Erweiterte Einstellungen das Zahnradsymbol Einstellungen für TLS-Serverzertifikat aus. Eine Liste der bereits konfigurierten Zertifikate wird angezeigt.
  3. Klicken Sie neben dem zu ersetzenden Zertifikat auf Bearbeiten.
  4. Wählen Sie in der Dropdown-Liste den Zertifikatstyp aus.
  5. Wählen Sie für PEM den privaten Schlüssel und die Zertifikatskette aus.
  6. Geben Sie für PFX die folgenden Details ein.
    • Klicken Sie auf Auswählen, um PFX-Zertifikat hochladen.
    • Geben Sie das PFX-Kennwort ein.
    • Wenn mehrere Zertifikate im hochgeladenen PFX vorhanden sind, geben Sie den Alias ein, um anzugeben, welches Zertifikat verwendet werden soll.
  7. Klicken Sie auf Speichern.

Mehrere TLS-Zertifikate/Internetschnittstelle hinzufügen

  1. Klicken Sie im Abschnitt Manuell konfigurieren der UAG-Verwaltungskonsole auf Auswählen.
  2. Wählen Sie unter Erweiterte Einstellungen das Zahnradsymbol Einstellungen für TLS-Serverzertifikat aus.
  3. Klicken Sie auf die Schaltfläche Internetzertifikat hinzufügen. Das Fenster Einstellungen des Internet-TLS-Serverzertifikats wird angezeigt.
EinstellungINIBeschreibung
Bezeichneridentifier=Geben Sie Bezeichner als Namen für das Zertifikat ein.
Der Bezeichner muss alphanumerisch sein und eine Mindestlänge von 2 Zeichen und eine maximale Länge von 50 Zeichen aufweisen. Zusätzlich zu Buchstaben und Zahlen können Sie Bindestriche (-), Punkte (.) und Unterstriche (_) verwenden. Der Bezeichner muss jedoch immer mit einem alphanumerischen Zeichen beginnen.
Gültige Bezeichner sind z. B. uagcert-1, uag_cert.01 und UAG_CERT1.
Als Standard markierendefaultSSL=Aktivieren Sie die Umschaltoption Als Standard markieren, wenn Sie das Zertifikat als "Standard" markieren möchten.
ZertifikatstyppemPrivKey=
pemCerts=
ODER
pfxCerts=
pfxCertAlias=
Wählen Sie PEM oder PFX als Zertifikatstyp aus.
1. Wählen Sie für PEM den privaten Schlüssel und die Zertifikatskette aus.
Die Zertifikatdetails werden in den Einstellungen für das TLS-Serverzertifikat angezeigt.
Um die Zertifikatskette anzuzeigen, klicken Sie auf Bearbeiten > Ansicht.
2. Für PFX:
- Klicken Sie auf Auswählen, um PFX-Zertifikat hochladen.
- Geben Sie das PFX-Kennwort ein.
- Wenn mehrere Zertifikate im hochgeladenen PFX vorhanden sind, geben Sie den Alias ein, um anzugeben, welches Zertifikat verwendet werden soll.
  1. Klicken Sie auf Speichern.

INI-Beispiel und Richtlinien

Verwenden Sie den folgenden Abschnitt in den INI-Einstellungen, um während der Bereitstellung mehrere TLS-Zertifikate zu konfigurieren.

[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem

[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem

[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=

Verwenden Sie die folgenden Richtlinien, um Konfigurations- und Bereitstellungsprobleme mit PowerShell zu vermeiden:

  • Beim Hinzufügen mehrerer Zertifikate müssen diese in sequenzieller Reihenfolge hinzugefügt werden. Wenn Sie beispielsweise drei Zertifikate hinzufügen, sollten die Abschnitte als [SSLCert1], [SSLCert2], [SSLCert3] usw. angezeigt werden. Das Überspringen oder Falschanordnen von Abschnitten kann zu Konfigurationsfehlern führen.
  • Jeder Zertifikatabschnitt muss einen identifier-Parameter für PowerShell-Bereitstellungen enthalten, um einzelne Zertifikate zu verwalten.
  • Ein Zertifikat muss als Standardzertifikat festgelegt werden, indem für dieses Zertifikat defaultSSL=true angegeben wird.
  • Es kann nicht mehr als ein Zertifikat als Standard festgelegt werden.

Ersetzen eines vorhandenen "Standard"-TLS-Zertifikats/Internetschnittstelle

  1. Klicken Sie im Fenster Einstellungen des TLS-Serverzertifikats auf Bearbeiten für das Zertifikat, das Sie als "Standard" markieren möchten.
  2. Aktivieren Sie die Umschaltoption Als Standard markieren.
  3. Klicken Sie auf Speichern.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…