Para configurar Horizon Client, es necesario instalar la aplicación Horizon Client para Chrome en dispositivos cliente, configurar Connection Server y abrir los puertos necesarios.
Preparación de Connection Server
Antes de que los usuarios finales se puedan conectar a un servidor y acceder a una aplicación publicada o un escritorio remoto, un administrador debe instalar y configurar Connection Server.
Configurar la dirección URL externa de Blast
Después de que se instalen los servidores, la opción Puerta de enlace segura de Blast se habilita en las instancias de Connection Server aplicables. Del mismo modo, la opción URL externa de Blast se configura para usar la puerta de enlace segura de Blast en las instancias de Connection Server en las que se aplican.
De forma predeterminada, la URL incluye el FQDN de la URL externa del túnel seguro y el número del puerto predeterminado, 8443. La URL debe contener el FQDN y el número de puerto que un sistema cliente puede utilizar para alcanzar el host de Connection Server.
Para obtener más información, consulte la sección Configurar las URL externas de instancias de Horizon Connection Server en el documento Instalación y actualización de Horizon 8.
Configurar reglas de firewall
Si usa un firewall de terceros, configure las reglas para que permitan el tráfico entrante al puerto TCP 8443 en todos los hosts de Connection Server en un grupo replicado y configure una regla para permitir el tráfico entrante (desde los servidores) al puerto TCP 22443 en las máquinas virtuales de escritorio remoto y hosts RDS del centro de datos.
Para obtener más información, consulte la sección Reglas de firewall para acceder al navegador web cliente.
Configurar la autenticación de usuario
Utilice la siguiente lista de comprobación al configurar la autenticación de usuario.
- Compruebe que cada instancia de Connection Server cuenten con un certificado TLS que se pueda verificar completamente con el nombre de host que introdujo en el navegador web. Para obtener más información, consulte el documento Instalación y actualización de Horizon 8.
- Para usar una autenticación en dos fases, como autenticaciones RSA SecurID o RADIUS, compruebe que esta función esté habilitada en Connection Server. Puede personalizar las etiquetas en la página de inicio de sesión de autenticación de RADIUS. Puede configurar la autenticación en dos fases para que se ejecute después de que se agote el tiempo de espera de una sesión remota. Para obtener más información, consulte los temas relacionados con la autenticación de dos factores en el documento Administración de Horizon 8.
- Para ocultar el menú desplegable Dominio en Horizon Client, habilite la opción global Ocultar la lista de dominios en la interfaz de usuario del cliente. Esta configuración está habilitada de forma predeterminada. Para obtener más información, consulte el documento Administración de Horizon 8.
- Para enviar la lista de dominios a Horizon Client, active la configuración global Enviar lista de dominios. Este ajuste está desactivado de forma predeterminada. Para obtener más información, consulte el documento Administración de Horizon 8.
- Para proporcionar acceso sin autenticar a las aplicaciones publicadas, habilite esta función en Connection Server. Para obtener más información, consulte el documento Administración de Horizon 8.
En la siguiente tabla se muestra cómo las opciones globales Enviar lista de dominios y Ocultar la lista de dominios en la interfaz de usuario del cliente determinan cómo pueden iniciar sesión los usuarios en el servidor desde Horizon Client.
| Enviar lista de dominios | Ocultar la lista de dominios en la interfaz de usuario del cliente | Cómo inician sesión los usuarios |
|---|---|---|
| Desactivado (predeterminado) | Activado (predeterminado) | El menú desplegable Dominio está oculto. Los usuarios deben introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
|
| Desactivado | Desactivado | Si se configura un dominio predeterminado en el cliente, el dominio predeterminado aparecerá en el menú desplegable Dominio. Si el cliente no conoce un dominio predeterminado, aparecerá *DefaultDomain* en el menú desplegable Dominio. Los usuarios deben introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
|
| Activado | Activado | El menú desplegable Dominio está oculto. Los usuarios deben introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
|
| Activado | Desactivado | Los usuarios pueden introducir un nombre de usuario en el cuadro de texto Nombre de usuario y, a continuación, seleccionar un dominio en el menú desplegable Dominio. También pueden introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
|
Reglas de firewall para acceder al navegador web cliente
Si desea permitir que los navegadores web cliente establezcan conexiones con instancias de Connection Server, escritorios remotos y aplicaciones publicadas, los firewalls deben permitir el tráfico entrante en algunos puertos TCP.
Las conexiones de Horizon Client para Chrome deben usar HTTPS. No se permiten las conexiones HTTP.
De forma predeterminada, cuando instale una instancia de Connection Server, se habilitará la regla Horizon View Connection Server (integrado en Blast) en el Firewall de Windows, el cual se configurará para permitir el tráfico de entrada al puerto TCP 8443.
| Origen | Puerto de origen predeterminado | Protocolo | Destino | Puerto de destino predeterminado | Notas |
|---|---|---|---|---|---|
| Navegador web cliente | TCP cualquiera | HTTPS | Instancia de Connection Server | TCP 443 | Para establecer la conexión inicial, el navegador web de un dispositivo cliente se conecta a una instancia de Connection Server en el puerto TCP 443. |
| Navegador web cliente | TCP cualquiera | HTTPS | Puerta de enlace segura de Blast | TCP 8443 | Después de establecer la conexión inicial, el navegador web de un dispositivo cliente se conecta a la puerta de enlace segura de Blast en el puerto TCP 8443. La puerta de enlace segura de Blast se debe habilitar en una instancia de Connection Server para permitir que se produzca esta segunda conexión. |
| Puerta de enlace segura de Blast | TCP cualquiera | HTTPS | HTML Access Agent | TCP 22443 | Si la puerta de enlace segura de Blast está habilitada, después de que el usuario seleccione un escritorio remoto o una aplicación publicada, dicha puerta de enlace se conecta al agente HTML Access en el puerto TCP 22443 de la máquina virtual del escritorio remoto o del host RDS. Cuando se instala Horizon Agent, este componente del agente está incluido. |
| Navegador web cliente | TCP cualquiera | HTTPS | HTML Access Agent | TCP 22443 | Si la puerta de enlace segura de Blast no está habilitada, después de que el usuario seleccione un escritorio remoto o una aplicación publicada, el navegador web de un dispositivo cliente establece una conexión directa con el agente HTML Access en el puerto TCP 22443 de la máquina virtual del escritorio remoto o el host RDS. Cuando se instala Horizon Agent, este componente del agente está incluido. |
Instalar o actualizar Horizon Client para Chrome
Horizon Client para Chrome es una aplicación de Chrome y debe instalarla siguiendo el mismo procedimiento para instalar otras aplicaciones de Chrome.
Requisitos
Compruebe que el dispositivo cliente cumple los requisitos del sistema de Horizon Client para Chrome. Consulte la sección Requisitos del sistema para Horizon Client para Chrome.
Procedimiento
- Inicie sesión en el dispositivo Chrome.
- Descargue Horizon Client para Chrome en Chrome Web Store e instale la aplicación.
Usar la consola de administración de Google para configurar dispositivos Chrome inscritos
Puede usar la consola de administración de Google para configurar las opciones de Connection Server en los dispositivos Chrome inscritos.
Puede configurar una lista de instancias de Connection Server, una instancia predeterminada de Connection Server y determinadas funciones de servidores y clientes.
Al configurar una lista de servidores, los servidores aparecen como accesos directos en Horizon Client. Si configura un servidor predeterminado, Horizon Client se conectará automáticamente a ese servidor.
Estos ajustes se configuran en un archivo de configuración JSON. Los administradores de Chrome deben utilizar la consola de administración de Google para cargar el archivo de configuración JSON en la aplicación Horizon Client. Para obtener más información sobre cómo usar la consola de administración de Google, consulte el Centro de ayuda de Administrador de G Suite.
Lista de instancias de Connection Server
Puede utilizar las propiedades de la sección server-list para configurar una lista de servidores.
| Propiedad | Descripción |
|---|---|
server | Dirección IP o nombre host del servidor. |
username | (Opcional) Nombre de un usuario autorizado para utilizar el servidor. |
domain | (Opcional) Dominio del usuario especificado en la propiedad username. |
description | (Opcional) Descripción del servidor. |
El siguiente archivo de configuración JSON de ejemplo muestra una lista de servidores.
{
"broker_list": {
"Value": {
"settings": {
"server-list": [{
"server": "viewserver0.mydomain.com",
"default": false,
"description": "View Server 0",
"username": "User0",
"desktopId": "RDS2012R2DC",
"domain": "TestDomain0"
},{
"server": "viewserver1.mydomain.com",
"description": "View Server 1",
"username": "User1",
"domain": "TestDomain1",
"default": false
}, {
"server": "123.456.1.2",
"description": "View Server 2",
"username": "User2",
"default": false,
"domain": "TestDomain2"
}, {
"server": "123.456.1.3",
"description": "View Server 3",
"username": "User3",
"default": false,
"domain": "TestDomain3"
}, {
"server": "viewserver4.mydomain.com",
"description": "View Server 4",
"username": "User4",
"default": false,
"domain": "TestDomain4"
}]}
}
}
}
Instancia de Connection Server predeterminada
Puede usar la propiedad default para especificar un servidor predeterminado en la sección server-list. Los valores válidos son true y false.
El siguiente archivo de configuración JSON de ejemplo muestra un servidor predeterminado.
{
"broker_list": {
"Value": {
"settings": {
"server-list": [{
"server": "viewserver0.mydomain.com",
"default": true,
"description": "View Server 0",
"username": "User0",
"desktopId": "RDS2012R2DC",
"domain": "TestDomain0"
}]}
}
}
}
Funciones del cliente
Para configurar ciertas funciones de Horizon Client, puede utilizar los ajustes de la sección common-setting. La propiedad editable especifica la disponibilidad de la configuración que debe cambiar el usuario. Un asterisco en la siguiente tabla indica los ajustes que puede configurar en la lista editable.
Nota: Para asegurarse de que la configuración modificada surta efecto, los usuarios deberán reiniciar Horizon Client.
| Ajuste | Descripción |
|---|---|
editable | Configura una lista de ajustes de Horizon Client y especifica si un usuario puede modificar ciertos ajustes comunes (common settings). En general, la directiva de cada servidor determina el valor de la configuración. Puede agregar cualquier función de cliente en esta tabla marcada con un asterisco (*).
Si el valor de un ajuste que aparece en la propiedad editable es false, ese ajuste no estará disponible. El usuario no puede cambiar esa configuración. La interfaz de usuario aparecerá en gris. Para realizar cambios, el administrador del sistema puede actualizar la directiva establecida por el servidor.
Si una opción está en la lista de la propiedad editable y se establece en true, esa opción estará disponible en la interfaz de usuario. El usuario puede realizar un cambio.
Nota: La primera vez que se use, el cliente aplicará cualquier configuración de la directiva del servidor. Después de eso, si la configuración se puede editar y el usuario la ha cambiado, el cliente utilizará esa configuración. |
allowDataSharing* | Configura la función de uso compartido de datos. Establezca el valor para habilitar o desactivar el uso compartido. Los valores válidos son true (habilitar) y false (desactivar). |
allowFileDownload |
Configura si los usuarios pueden descargar archivos de un escritorio remoto en el dispositivo cliente mediante la función de transferencia de archivos. Establezca el valor para habilitar o bloquear la descarga de archivos.
Los valores válidos son true (habilitar) y false (bloquear). El valor predeterminado es true.
Nota: Para habilitar la descarga de archivos con la función de transferencia de archivos, deberá habilitar allowFileDownload en el lado cliente y también establecer la opción del GPO Configure file transfer para permitir la descarga de archivos en el lado del agente. Consulte Funciones de escritorios remotos y GPO de Horizon. |
allowFileUpload |
Configura si los usuarios pueden cargar archivos a un escritorio remoto desde el dispositivo cliente mediante la función de transferencia de archivos. Establezca el valor para habilitar o bloquear la carga de archivos.
Los valores válidos son true (habilitar) y false (bloquear). El valor predeterminado es true.
Nota: Para habilitar la subida de archivos con la función de transferencia de archivos, deberá habilitar allowFileUpload en el lado cliente y también establecer la opción del GPO Configure file transfer para permitir la subida de archivos en el lado del agente. Consulte Funciones de escritorios remotos y GPO de Horizon. |
autoForwardUSB* | Activa o desactiva el redireccionamiento USB automático. El valor especifica si el redireccionamiento USB automático está activado o desactivado. La propiedad editable especifica si los usuarios pueden cambiar los ajustes de conexión automática de USB en la ventana Configuración. Los valores válidos para ambas propiedades son true y false. |
display* | Configura el uso de monitores locales disponibles para el cliente. Esta opción puede especificar el tamaño de la ventana del cliente. Este ajuste se activa al iniciar un escritorio remoto.
Opciones disponibles:
display no aparece en la lista de la propiedad editable o se establece en false. Si se establece true en la propiedad editable, el usuario podrá cambiar la configuración. |
enableAdvancedTouch |
Activa o desactiva la compatibilidad con gestos táctiles avanzados, como se describe en la sección Gestos de Panel táctil, pantalla táctil, teclado y mouse.
Los valores válidos son true (activar) y false (desactivar). El valor predeterminado es true. |
enableAnonymousLogin* | Configura la función Acceso sin autenticar que aparece como Iniciar sesión de forma anónima con Acceso sin autenticar en el cuadro de diálogo de configuración. La propiedad value especifica si la función está habilitada o desactivada. Los valores válidos son true y false. |
enableFileAssociation |
Configura el estado de activación de la función de asociación de archivos descrita en la sección Establecer asociación de archivos. Los valores válidos son los siguientes:
enableFileAssociation, la asociación de archivos estará habilitada de forma predeterminada. |
enableHighResolution* | Configura la función de modo de alta resolución. La propiedad value especifica si la función está activada o desactivada. La propiedad editable especifica si los usuarios pueden cambiar la opción Modo de alta resolución en Horizon Client. Los valores válidos para ambas propiedades son true y false. |
enableMediaStream |
Determina si los usuarios cliente pueden configurar permisos de cámara y micrófono para la función Redireccionamiento de navegador y la función Optimización de medios para Microsoft Teams para el cliente Chrome. Los valores válidos son los siguientes:
true. Para obtener más información, consulte la sección Configurar el redireccionamiento de navegador y la sección Optimización de medios para Microsoft Teams en el documento Funciones de escritorios remotos y GPO de Horizon. |
enableMultiMonitor | Configura la función Multimonitor. Use la propiedad value para especificar si la función está activada o desactivada. Los valores válidos son true y false. |
enableH264 | Especifica si el método de representación utiliza el modo de vídeo H.264. El cliente habilita el modo de vídeo H.264. Los valores válidos son true y false.
Nota:
Esta opción aparece solo en la ventana de configuración si el administrador no ha desactivado la función y si se utiliza una pantalla normal con una proporción superior al 100 %. |
enableRTAVH264Codec |
Habilita o desactiva el códec H.264 para Audio/vídeo en tiempo real. Los valores válidos son true (habilita H.264) y false (desactiva H.264).
El valor predeterminado es true.
Para obtener más información, consulte la sección Utilizar la función Audio/vídeo en tiempo real para las cámaras web, los micrófonos y los altavoces. |
forcePrivateMode | Habilite el modo de privacidad para Horizon Cloud on Azure next-gen. Este ajuste permite forzar la habilitación del modo de privacidad para los usuarios finales. Cuando este ajuste está habilitado, los usuarios deben autenticarse para iniciar sesión. Cuando se cierra Horizon Client o cuando se desconecta el servidor actual, se redirige al usuario a la página de cierre de sesión del navegador. Este ajuste está deshabilitado cuando no está configurado. |
enableNetworkIndicator |
Activa o desactiva la función de notificación de red, como se describe en la sección Detectar conexiones de red inestables. Los valores válidos son true (función activada) y false (función desactivada).
Si se establece el valor en false, se eliminará la opción Deshabilitar visualización del estado de red de la ventana Configuración.
El valor predeterminado es true. |
enableLogoutTriggeredQuit | Activa el cliente para que se cierre al cerrar sesión. Cuando la opción de directiva está habilitada, la opción de directiva activa el cliente para que se cierre cuando el usuario cierre sesión.
Esta opción acepta valores booleanos de tipo true o false. |
enableDisconnectionTriggeredQuit | Activa el cliente para que se cierre tras la desconexión de la última aplicación o escritorio activos. Cuando la opción de directiva está habilitada, la opción de directiva activa el cliente para que se cierre tras la desconexión de la última aplicación o escritorio activos.
Esta opción acepta valores booleanos de tipo true o false. |
enableScreenSharing* |
Permite o no permite que los usuarios compartan el contenido de su pantalla local cuando utilizan aplicaciones publicadas. Los valores válidos son true (permitir) y false (no permitir).
La propiedad editable especifica si los usuarios pueden controlar sus permisos de uso compartido de pantalla desde la ventana Configuración. |
enableWebRTCRedirection* |
Activa o desactiva la función de optimización de medios para aplicaciones basadas en WebRTC.
Cuando está activada, esta función optimiza las transmisiones de audio, vídeo y uso compartido de pantalla desde aplicaciones basadas en WebRTC dentro de un escritorio remoto. Esta función mejora la experiencia audiovisual general de los usuarios durante reuniones virtuales y conferencias telefónicas.
Los valores válidos son true (función activada) y false (función desactivada).
La propiedad editable especifica si los usuarios pueden controlar el estado de activación de la optimización de medios WebRTC desde la ventana Configuración. |
enableWindowsKey* | Activa o desactiva la tecla de Windows para escritorios remotos. El valor especifica si la función está activada o desactivada. La propiedad editable especifica si los usuarios pueden cambiar la opción Habilitar la tecla Windows para los escritorios en Horizon Client. Los valores válidos para ambas propiedades son true y false. |
hardwareAccelerationOption |
Configura la aceleración de hardware de la GPU del lado del cliente para Audio/vídeo en tiempo real. Para obtener más información, consulte la sección Utilizar la función Audio/vídeo en tiempo real para las cámaras web, los micrófonos y los altavoces.
Los valores válidos son los siguientes:
|
hideSecondaryServer |
Configura si Horizon Client muestra un icono de servidor para los nombres de host de servidor principal y secundario, o solo para el nombre de host de servidor principal.
Los valores válidos son true (se muestra solo un icono para el nombre de host principal) y false.
true. |
ignoreCertErrors |
Configura si la función Redireccionamiento de navegador abre páginas que contienen errores de certificados de seguridad o SSL. Los valores válidos son los siguientes:
false. Para obtener más información, consulte la sección Configurar el redireccionamiento de navegador. |
networkStateConfig |
Especifica los parámetros de umbral utilizados por Horizon Client para calcular la puntuación de calidad de la red y determinar su estabilidad. Para obtener información detallada sobre cómo utiliza Horizon Client estos parámetros, consulte la sección Detectar conexiones de red inestables.
Este ajuste incluye las siguientes propiedades:
|
powerSetting | Impide que el dispositivo entre en modo de suspensión en respuesta a la inactividad del usuario en una sesión remota. De forma predeterminada, el dispositivo Chrome pasa al modo de suspensión después de 10 minutos. Al configurar powerSetting, el dispositivo Chrome no entra en modo inactivo hasta que finalice la última sesión remota.
La propiedad keepAwakeLevel especifica el nivel de la política energética. Los valores válidos para la propiedad keepAwakeLevel son:
|
splitUSB |
Especifica el comportamiento de redireccionamiento dividido para los dispositivos USB, como se describe en la sección Dividir dispositivos USB compuestos.
Este ajuste incluye las siguientes propiedades:
|
urlFiltering |
Configura las reglas de redireccionamiento de contenido URL para el cliente. La función Redireccionamiento de contenido URL también requiere una configuración del agente. Para obtener más información, consulte las secciones Requisitos para usar Redireccionamiento de contenido URL y Configurar el redireccionamiento de contenido URL en el documento Funciones de escritorios remotos y GPO de Horizon.
Nota: Deberá reiniciar Horizon Client para que se apliquen las reglas modificadas. Nota: Las reglas de redireccionamiento de contenido URL configuradas mediante la interfaz de línea de comandos
agentRules.
|
useAssetIdReplaceMachineName |
Configura cómo transferir el identificador de activo del cliente (el nombre del equipo físico) a una variable de entorno de Horizon correspondiente. Para obtener más información, consulte el artículo 92513 de la base de conocimientos de Omnissa.
Los valores válidos son los siguientes:
false. |
ws1WebviewMode |
Configura si los usuarios pueden autenticarse en instancias de Horizon Client que se ejecutan como una aplicación administrada, como una aplicación administrada por Unified Access Gateway y Workspace ONE. Los valores válidos son los siguientes:
secure-webview. |
El siguiente ejemplo de un archivo de configuración JSON muestra la configuración común y el uso de la propiedad editable. En este ejemplo se muestran los ajustes recomendados que maximizan el rendimiento y la eficiencia para obtener una experiencia de usuario óptima.
{
"broker_list": {
"Value": {
"settings": {
"server-list": [
{
"server": "viewserver0.mydomain.com",
"default": true,
"description": "View Server 0",
"username": "User0",
"domain": "TestDomain0"
}
],
"common-setting": {
"allowDataSharing": true,
"allowFileDownload": true,
"allowFileUpload": true,
"autoForwardUSB": true,
"autoForwardUSBPolicy": [
{
"desktop": "HorizonAutoUsbAll",
"autoConnectAllOnStart": true,
"autoConnectAllOnInsert": true
}
],
"enableAdvancedTouch": true,
"enableAnonymousLogin": false,
"enableDisconnectionTriggeredQuit": true,
"enableFileAssociation": false,
"enableH264": true,
"enableHighResolution": false,
"enableLogoutTriggeredQuit": true,
"enableMediaStream": false,
"enableNetworkIndicator": true,
"enableRTAVH264Codec": true,
"enableScreenSharing": true,
"enableWindowsKey": true,
"display": "useAllMonitor",
"forcePrivateMode": true,
"hardwareAccelerationOption": "no-preference",
"hideSecondaryServer": true,
"ignoreCertErrors": false,
"useAssetIdReplaceMachineName": false,
"ws1WebviewMode": "secure-webview",
"networkStateConfig": {
"networkStateTcpRttMSLow": 2,
"networkStateTcpRttMSHigh": 400,
"networkStateQualityScoreTcpThresholdGood": 85,
"networkStateQualityScoreTcpThresholdPoor": 40,
"networkStateRttCheckPeriodMs": 15000
},
"splitUSB": {
"allowList": [
{
"device": "0554:1001",
"excludedInterface": [
"00",
"01",
"02"
]
}
]
},
"urlFiltering": {
"protocols": [
{
"brokerHostname": "10.117.24.28",
"protocol": "http",
"remoteItem": "win2022_RDSH",
"agentRules": ".*example1.com"
},
{
"brokerHostname": "10.117.161.109",
"protocol": "https",
"remoteItem": "win10_VDI",
"agentRules": ".*example2.com"
}
]
},
"editable": {
"allowDataSharing": true,
"autoForwardUSB": true,
"enableAnonymousLogin": true,
"enableHighResolution": true,
"enableH264": true,
"enableWebRTCRedirection": true,
"enableScreenSharing": true,
"display": true
}
}
}
}
}
}
Configurar los agentes HTML Access para usar nuevos certificados TLS
Para cumplir la normativa de seguridad o del sector, puede reemplazar los certificados TLS predeterminados que genera el agente HTML Access por un certificado que firme una entidad de certificación (CA).
Cuando instala el agente HTML Access en un escritorio remoto, el servicio del agente crea certificados autofirmados y predeterminados. El servicio presenta los certificados predeterminado a los navegadores que usen Horizon Client para Chrome.
Nota: En el sistema operativo invitado del escritorio de la máquina virtual, este servicio se denomina Blast.
Para reemplazar los certificados predeterminados por los certificados firmados que obtiene de una CA, debe importar el certificado al almacén de certificados del equipo local Windows en cada escritorio remoto. También debe configurar un valor de registro que permita que el agente HTML Access use el nuevo certificado.
Si reemplaza los certificados predeterminados del agente HTML Access por certificados firmados por una CA, configure un único certificado en cada escritorio. No configure un certificado firmado por una CA en una máquina virtual principal o plantilla que utilice para crear un grupo de escritorios. Eso haría que hubiera cientos o miles de escritorios remotos con certificados idénticos.
Agregar el complemento del certificado a MMC en un escritorio remoto
Antes de poder agregar certificados al almacén de certificados del equipo local Windows, debe agregar el complemento de certificados en Microsoft Management Console (MMC) de los escritorios remotos donde el agente HTML Access está instalado.
Requisitos
Compruebe que el complemento de certificados y MMC estén disponibles en el sistema operativo invitado de Windows donde está instalado el agente HTML Access.
Requisitos
-
En el escritorio remoto, haga clic en Inicio y escriba
mmc.exe. -
En la ventana MMC, acceda a Archivo > Agregar o quitar complemento.

-
En la ventana Agregar o quitar complementos, seleccione Certificados y haga clic en Agregar.

-
En la ventana Complemento Certificados, seleccione Cuenta de equipo, haga clic en Siguiente, seleccione Equipo local y, a continuación, haga clic en Finalizar.


-
En la ventana Agregar o quitar complementos, haga clic en Aceptar.
¿Qué hacer a continuación?
Importe el certificado SSL al almacén de certificados del equipo local Windows. Consulte el tema Importar un certificado para el agente HTML Access al almacén de certificados de Windows.
Importar un certificado para el agente HTML Access al almacén de certificados de Windows
Para reemplazar un certificado predeterminado de agente HTML Access por un certificado firmado por una CA, debe importar este último al almacén de certificados del equipo local de Windows. Realice este procedimiento en cada escritorio remoto donde el agente HTML Access está instalado.
Requisitos
- Verifique que el agente HTML Access está instalado en el escritorio remoto.
- Verifique que se copió el certificado firmado por una CA al escritorio remoto.
- Verifique que el complemento Certificado se agregó a MMC. Consulte la sección Agregar el complemento del certificado a MMC en un escritorio remoto.
Procedimiento
-
En la ventana MMC del escritorio remoto, expanda el nodo Certificados (equipo local) y seleccione la carpeta Personal.
-
En el panel Acciones, diríjase a Más acciones > Todas las tareas > Importar.

-
En el asistente Importación de certificado, haga clic en Siguiente y busque la ubicación en la que está almacenado el certificado.

-
Seleccione el archivo del certificado y haga clic en Abrir.
Para visualizar el tipo de archivo del certificado, puede seleccionar su formato en el menú desplegable Nombre de archivo.
-
Escriba la contraseña de la clave privada que se incluye en el archivo del certificado.
-
Seleccione Marcar esta clave como exportable.
-
Seleccione Incluir todas las propiedades ampliables.
-
Haga clic en Siguiente y en Finalizar.
El nuevo certificado aparece en la carpeta Certificados (equipo local ) > Personal > Certificados.
-
Verifique que el nuevo certificado contiene una clave privada.
a. En la carpeta Certificados (equipo local) > Personal > Certificados, haga doble clic en el nuevo certificado.
b. En la pestaña General del cuadro de diálogo Información del certificado, compruebe que aparece el siguiente mensaje:
You have a private key that corresponds to this certificate.
¿Qué hacer a continuación?
Si es necesario, importe el certificado raíz y los certificados intermedios al almacén de certificados de Windows. Para obtener más información, consulte la sección Importar certificados raíz e intermedio para el agente HTML Access.
Configure la clave de registro apropiada con la huella digital del certificado. Para obtener más información, consulte la sección Configurar la huella digital de certificado en el Registro de Windows.
Importar certificados raíz e intermedio para el agente HTML Access
Si los certificados raíz e intermedio de la cadena de certificados no se importan junto con el certificado SSL ya importado para el agente HTML Access, debe incluirlos en el almacén de certificados del equipo local Windows.
-
En la consola MMC del escritorio remoto, expanda el nodo Certificados (equipo local) y diríjase a la carpeta Entidades de certificación raíz de confianza > Certificados.
- Si el certificado raíz está en esta carpeta y no existen certificados intermedios en la cadena de certificados, omita este procedimiento.
- Si el certificado raíz no se encuentra en esta carpeta, comience en el paso 2.
-
Haga clic con el botón secundario en la carpeta Entidades de certificación raíz de confianza > Certificados y, a continuación, en Todas las tareas > Importar.
-
En el asistente Importación de certificado, haga clic en Siguiente y busque la ubicación en la que está almacenada el certificado CA raíz.
-
Seleccione el archivo del certificado CA raíz y haga clic en Abrir.
-
Haga clic en Siguiente, vuelva a hacer clic en Siguiente y, a continuación, haga clic en Finalizar.
-
Si una CA intermedia firmó el certificado del servidor, importe todos los certificados intermedios a la cadena de certificados en el almacén de certificados del equipo local Windows.
a. Diríjase a la carpeta Certificados (equipo local) > Entidades de certificación intermedias > Certificados.
b. Repita del paso 3 al 6 para cada certificado intermedio que se deba importar.
¿Qué hacer a continuación?
Configure la clave de registro apropiada con la huella digital del certificado. Para obtener más información, consulte el tema Configurar la huella digital de certificado en el Registro de Windows.
Configurar la huella digital de certificado en el Registro de Windows
Para permitir que el agente HTML Access use un certificado firmado por una entidad de certificación que se importó en el almacén de certificados de Windows, debe configurar la huella digital de certificado en una clave del Registro de Windows. Debe realizar este paso en cada escritorio remoto en el que reemplace el certificado predeterminado por un certificado firmado por una entidad de certificación.
Requisitos
Compruebe que el certificado firmado por una entidad de certificación se importó en el almacén de certificados de Windows. Consulte la sección Importar un certificado para el agente HTML Access al almacén de certificados de Windows.
Procedimiento
-
En la ventana MMC del escritorio remoto en el que agente HTML Access está instalado, desplácese hasta la carpeta Certificados (equipo local) > Personal > Certificados.
-
Haga doble clic en el certificado firmado por una entidad de certificación que importó en el almacén de certificados de Windows.
-
En el cuadro de diálogo Certificados, haga clic en la pestaña Detalles, desplácese hacia abajo y seleccione el icono Huella digital.

-
Copie la huella digital seleccionada en un archivo de texto.
Por ejemplo:
31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3eNota: Cuando copie la huella digital, no incluya el espacio inicial. Si lo pega accidentalmente con la huella digital en la clave del registro (paso 7), es posible que el certificado no se configure correctamente. Este problema se puede producir aunque el espacio inicial no se muestre en el cuadro de texto del valor del registro.
-
Inicie el editor del Registro de Windows en el escritorio en el que el agente HTML Access está instalado.
-
Desplácese hasta la clave del registro
Blast\Config. -
Modifique el valor
SslHashy pegue la huella digital de certificado en el cuadro de texto. -
Reinicie Windows.
Resultados
Cuando un usuario se conecte a un escritorio remoto a través de Horizon Client para Chrome, el agente HTML Access presentará al navegador del usuario el certificado firmado de CA.
Configurar los agentes HTML Access para usar conjuntos de claves de cifrado específicos
Puede configurar el agente HTML Access para que use conjuntos de claves de cifrado específicos en lugar de los predeterminados.
De forma predeterminada, el agente HTML Access necesita que las conexiones TLS entrantes usen una encriptación basada en ciertos cifrados para proporcionar una buena protección ante la falsificación y el espionaje telemático de la red. Puede configurar una lista alternativa de cifrados para que use el agente HTML Access. El conjunto de claves de cifrado aceptables se expresa en el formato OpenSSL. Para ver el formato de la lista de claves de cifrado, puede buscar openssl cipher string en un navegador web.
Procedimiento
-
En el escritorio donde está instalado el agente HTML Access, inicie el editor del registro de Windows.
-
Desplácese hasta la clave del registro
Blast\Config. -
Agregue un nuevo valor de cadena (REG_SZ),
SslCiphers, y copie la lista de cifrados en formato OpenSSL en el cuadro de texto. -
Para que se apliquen los cambios, reinicie el servicio Blast.
En el sistema operativo invitado Windows, el servicio del agente HTML Access se denomina Blast.
Resultados
Para volver a usar la lista de cifrados predeterminados, elimine el valor SslCiphers y reinicie el servicio Blast. No elimine simplemente los datos del valor, ya que el agente HTML Access tratará entonces a todos los cifrados como no aceptables, según la definición del formato de la lista de cifrados OpenSSL.
Cuando se inicia el agente HTML Access, este escribe la definición del cifrado en el archivo de registro del servicio Blast. Puede saber la lista de cifrados predeterminada actual si revisa los registros cuando se inicia el servicio Blast sin el valor SslCiphers configurado en el Registro de Windows.
La definición del cifrado predeterminado del agente HTML Access puede cambiar de una versión a la siguiente para ofrecer una mayor seguridad.
Usar un certificado firmado por una CA con Unified Access Gateway
Si utiliza un dispositivo de Unified Access Gateway, debe instalar un certificado firmado por una CA que tenga configurado un nombre alternativo del sujeto (SAN).
Si usa un certificado firmado por una CA que no tenga ningún SAN configurado o un certificado autofirmado, los usuarios reciben un error "Su conexión no es privada" y no se pueden conectar a Horizon Client para Chrome.
Nota: Si usa una instancia de Connection Server, los usuarios podrán seguir conectados haciendo clic en el vínculo Proceed to ip-address (unsafe).
Para obtener más información sobre cómo instalar y configurar certificados, consulte el documento Instalación y actualización de Horizon 8. Para obtener más información sobre cómo instalar certificados en Chrome, consulte la documentación de Google Chrome.
¿Le resultó útil esta página?