Skip to main content

16 de abril de 2026

Instalar un certificado firmado por una CA para el daemon de BlastServer en una máquina Linux

De forma predeterminada, el instalador de Horizon Agent for Linux genera un certificado autofirmado para el daemon de BlastServer, que controla las comunicaciones con los clientes mediante el protocolo de visualización Blast. Para cumplir con las normativas de seguridad o del sector, puede reemplazar el certificado autofirmado para BlastServer con un certificado firmado por una entidad de certificación (CA).

  • Cuando la puerta de enlace de seguridad de Blast no está habilitada en Horizon Connection Server, BlastServer presenta este certificado autofirmado predeterminado al navegador que utiliza HTML Access para conectarse con el escritorio Linux.
  • Cuando Blast Security Gateway está habilitado en Horizon Connection Server, Blast Security Gateway presenta el certificado al navegador.

Para reemplazar el certificado autofirmado predeterminado para el daemon de BlastServer por un certificado firmado por una CA, puede usar uno de los siguientes métodos.

  • Almacén de claves BCFKS: con este método, se utiliza el script de implementación DeployBlastCert.sh para almacenar el certificado y la clave privada en un almacén de claves cifrado Bouncy Castle FIPS (BCFKS) en el directorio ssl.
  • Almacenamiento sin cifrar: con este método, se copia manualmente el certificado y la clave privada sin cifrado en el nivel raíz del directorio ssl.

El daemon de BlastServer primero busca en el keyring de Linux el certificado y la clave privada de un almacén de claves BCFKS. Si no encuentra un almacén de claves BCFKS, leerá el certificado y la clave privada que hay en el nivel raíz del directorio ssl.

Implementar el certificado de la entidad de certificación BlastServer en un almacén de claves BCFKS

El script de implementación de DeployBlastCert.sh crea un nuevo almacén de claves BCFKS cuyo nombre contiene la cadena blast.bcfks en el directorio ssl y almacena el certificado y la clave privada en este almacén de claves. A continuación, la información del almacén de claves se agrega al keyring de Linux.

  1. Utilice las opciones de configuración SSLCertName y SSLKeyName para personalizar el nombre del certificado y el nombre de la clave privada, respectivamente, tal como aparecen en el keyring de Linux. Si desea obtener más información, consulte la Tabla 2 Editar archivos de configuración en un escritorio Linux.

  2. Ejecute el script de implementación de DeployBlastCert.sh como se muestra en el siguiente ejemplo.

    Busque la ubicación del script DeployBlastCert.sh dentro de la estructura de directorios /usr y anote la ruta.

    En el siguiente ejemplo, se utiliza path-to-deployblastcert para representar esa ruta. Envíe el comando usando la ruta de su máquina.

    sudo /path-to-deployblastcert/DeployBlastCert.sh -c /root/rui.cert -k /root/rui.key
    

    Utilice las siguientes marcas de parámetros para el script de implementación:

    Marca de parámetroDescripción
    -cEspecifica el archivo de certificado firmado por la entidad de certificación.
    -kEspecifica el archivo de clave privada.

Implementar el certificado de la entidad de certificación BlastServer en un almacenamiento sin cifrar

  1. Agregue la clave privada y el certificado firmado por una CA al directorio ssl.

Nota: El directorio ssl de los siguientes pasos se encuentra por lo general dentro de la estructura de archivos /etc.

a.  Cambie el nombre de la clave privada a **rui.key** y el del certificado a **rui.crt**.
b.  Establezca permisos de lectura y ejecutables en `ssl`.

    ```
    sudo chmod 550 ssl
    ```

c.  Copie **rui.key** y **rui.crt** en `ssl`.
d.  Elimine los permisos de ejecutables en `ssl`.

    ```
    sudo chmod 440 ssl
    ```

2. Instale los certificados de la entidad de certificación raíz e intermedia en el almacén de entidades de certificación del SO Linux.

Para obtener información sobre otros ajustes del sistema que se deben cambiar para admitir la cadena de certificados de CA, consulte la documentación de su distribución Linux.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…