Skip to main content

28 de mayo de 2026

Configuración relacionada con la seguridad en Horizon LDAP

Nota: Esta versión del tema se aplica a las versiones de seguridad 2111.2 y 2306 y posteriores de Horizon 8.

En este tema se describe la configuración relacionada con la seguridad en LDAP que no se puede modificar mediante las API, la consola de administración o las herramientas de línea de comandos proporcionadas. Horizon LDAP incluye opciones relacionadas con la seguridad en la ruta de objeto cn=common,ou=global,ou=properties,dc=vdi,dc=horizon,dc=internal. Si tiene privilegios administrativos completos; podrá utilizar un editor de LDAP como la utilidad Editor ADSI para cambiar el valor de esta configuración en una instancia de agente de conexión. El cambio se propaga automáticamente a todas las demás instancias del agente de conexión de un clúster.

AtributoDescripción
pae-AgentLogCollectionDisabledEsta configuración se puede utilizar para evitar la descarga de archivos DCT desde instancias de Horizon Agent mediante las API o la consola de administración. La recopilación de registros sigue siendo posible desde las instancias de Connection Server en entornos de Horizon 8. Establezca el valor 1 para desactivar la recopilación de registros del agente.
pae-DisallowEnhancedSecurityMode Nota:En las versiones anteriores a la 2512, este ajuste solo es posible en el modo FIPS.

Esta configuración se puede utilizar para evitar el uso del modo de seguridad de mensajes mejorada. Una vez que se establezca en 1, el entorno de Horizon 8 comenzará automáticamente la transición al modo de seguridad de mensajes mejorada. Si se vuelve a establecer este atributo en 0 o se elimina, se podrá elegir una vez más el modo de seguridad de mensajes mejorada, pero no se activará automáticamente.

Nota: Este ajuste es un requisito para desactivar la administración automática de certificados. Consulte pae-NoManagedCertificate.
pae-enableDbSSLSi configura una base de datos de eventos, la conexión no estará protegida por TLS de forma predeterminada. Establezca este atributo en 1 para activar TLS en la conexión.
pae-managedCertificateAdvanceRollOver Para los certificados autoadministrados, este atributo se puede establecer para forzar la renovación de los certificados antes de que caduquen. Especifique con cuántos días de antelación a la fecha de caducidad se debe hacer. El período máximo es de 90 días. Si no se especifica, esta configuración se establecerá de forma predeterminada en 0 días, por lo que la renovación se producirá al caducar.
pae-MsgSecOptions Este es un atributo de varios valores en el que cada valor es en sí mismo un par nombre-valor (por ejemplo, course=fish).

Advertencia: Al agregar o modificar un par nombre-valor, tenga mucho cuidado de no eliminar otros valores. Actualmente, el único par nombre-valor que se puede establecer es keysize. Esto especifica la longitud de la clave de firma del mensaje DSA. Si no se especifica, el valor predeterminado es 512 bits.
  • Si la seguridad de los mensajes está habilitada o es mixta, se firmarán todos los mensajes. El aumento de la longitud de la clave afecta al rendimiento y la escalabilidad.
  • Si la seguridad de los mensajes es Mejorada, se firmarán pocos mensajes, y se recomienda usar una longitud de clave de 2048 bits.
  • Si seleccionó la compatibilidad FIPS al instalar Horizon 8, el tamaño de clave ya estará establecido en 2048.
La longitud de la clave se puede cambiar inmediatamente después de instalar la primera instancia del agente de conexión y antes de que se creen servidores y escritorios adicionales. Después de esto, no se debe cambiar.
pae-NoManagedCertificate Esta configuración se puede utilizar para desactivar la administración automática de certificados. Cuando se establece en 0 o no se establece, los certificados no necesitan estar firmados por una CA.* Cuando se establece en 1, todos los certificados deberán estar firmados por una entidad de certificación y gestionados por el administrador, los certificados ya no se renovarán automáticamente y se ignorarán los certificados autofirmados en los almacenes de certificados.

* En el modo FIPS, el certificado de identidad de máquina (“vdm”) debe estar firmado por una CA independientemente de esta configuración.

Esta configuración no es compatible con la seguridad de mensajes Mejorada. Antes de establecer el valor en 1, debe cambiar la seguridad de los mensajes a Habilitada.

En una configuración de CPA, la comunicación entre pods utilizará el certificado de identidad de clúster (“vdm.ec”). Todos los servidores de conexión de la federación deben confiar en el emisor del certificado de identidad del clúster para los demás pods.
pae-SSLCertificateSignatureAlgorithm Esto especifica el algoritmo de firma del certificado que se utilizará para los certificados administrados automáticamente. No se especifica, el valor predeterminado será rsa_pkcs1_sha384. Para ver más ejemplos, consulte Directivas globales predeterminadas para los protocolos de seguridad y los conjuntos de claves de cifrado.
pae-CertAuthMappingControl Especifica si se admiten tarjetas inteligentes. El valor 0 o ningún valor significa que no se admiten las tarjetas inteligentes. Otros valores posibles son:
  • 1 = búsqueda heredada (UPN+altSecurityIdentities para X509IssuerSubject o X509SubjectOnly)
  • 2 = búsqueda de asignación personalizada
  • 3 = búsqueda personalizada+heredada
  • 4 = búsqueda de SID
  • 5 = SID+búsqueda heredada
  • 6 = SID+búsqueda personalizada
  • 7 = SID+personalizada+heredada (la prioridad será SID>personalizada>heredada)
pae-CertAuthMapping El valor predeterminado es <sin establecer>, y se utilizará una cadena para la asignación de certificado de altSecurityIdentities (por ejemplo: "x509:<I>%issuer_dn%<S>%subject_dn%<SKI>%subject_key_id%", X509:<I>%issuer_dn%<SR>%serial%)

La autenticación basada en certificados se realiza en función de todas las cadenas proporcionadas. La asignación se debe proporcionar en función de las propiedades de certificado compatibles, como Issuer, public_key, subject_alternative_name, proporcionadas en CertAuthMappingNames.
pae-HelpdeskAppPrivacy
(Horizon 2506 y versiones posteriores)
Oculta el nombre de la aplicación en la interfaz de usuario de soporte técnico para que el administrador de soporte técnico no pueda verlo. Los valores posibles son:
  • 0 = (valor predeterminado) muestra el título de la aplicación de ventana como el nombre de la aplicación en la interfaz de usuario
  • 1 = reservado
  • 2 = sustituye el campo processId por el campo name al informar sobre aplicaciones
pae-ClientDomainsOrdering
(Horizon 2506 y versiones posteriores)
Define el orden completo o parcial de la lista de dominios que se envía a los clientes cuando la opción Enviar lista de dominios está habilitada para minimizar el desplazamiento y garantizar una experiencia de usuario coherente. Cuando esta opción no está definida, los dominios se ordenan léxicamente.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…