De forma predeterminada, cuando se implementa una instancia de Horizon Agent con Blast instalado en un sistema Windows, Blast genera y utiliza su propio certificado autofirmado para la identificación del servidor TLS. Este certificado se conserva después de las actualizaciones de Horizon Agent y se utiliza para proteger las conexiones de Blast, a menos que se sustituya por un certificado del administrador.
Estos certificados autofirmados pueden caducar. Blast Agent no comprueba las fechas de caducidad de los certificados y sigue mostrando los certificados caducados. Esto puede provocar rechazos de clientes o middlebox, alarmas durante las auditorías de seguridad y un empeoramiento de la experiencia. La duración fija actual de 820 días cumplía con una versión anterior de esa norma.
Reemplazo automático de certificados autofirmados a punto de caducar
A partir de Horizon 2506, Blast Agent incluye compatibilidad con el reemplazo automático de su certificado autofirmado antes de que caduque. Esta capacidad está activa de forma predeterminada y está pensada para mejorar el mantenimiento a largo plazo en implementaciones de gran tamaño en las que la intervención manual no resulta práctica.
Cuando se inicia el servicio, Blast comprueba si está usando un certificado autofirmado y evalúa su fecha de caducidad. Si el certificado está configurado para caducar en un plazo de entrega configurable, el servicio generará y utilizará automáticamente un nuevo certificado autofirmado. Este nuevo certificado se almacenará y se utilizará para todas las conexiones futuras hasta que esté a punto de caducar. El plazo de entrega de reemplazo predeterminado es de 90 días.
Opciones de configuración para la renovación de certificados
Existen dos opciones de configuración de Blast que controlan la renovación automática de los certificados autofirmados.
TlsCertSelfSignRenewAdvanceDays: es el número de días antes de que caduque el certificado actual. Blast Agent creerá que el certificado se puede renovar. El certificado se reemplazará durante el primer reinicio de Blast Agent una vez que haya empezado el período de elegibilidad.
- Valor predeterminado:
90(significa que un certificado puede reemplazarse 90 días antes de la fecha de caducidad del certificado). - Mínimo:
0 - Máximo:
1100
TlsCertSelfSignLifetimeDays: define el número de días que será válido un certificado recién generado. La fecha de caducidad del nuevo certificado se calcula como la hora actual más este número de días.
- Valor predeterminado:
390 - Mínimo:
1 - Máximo:
1100
Ambas opciones se pueden configurar en el Registro de Windows y a través de un objeto de directiva de grupo (GPO) mediante la plantilla de GPO de Horizon Blast.
Ruta de registro: HKLM\Software\Omnissa\Horizon\Blast\Config
Tipo de valor: REG_SZ (siguiendo las convenciones de Blast establecidas).
Nota: La configuración del Registro local tiene prioridad sobre los valores definidos por GPO.
¿Le resultó útil esta página?