Skip to main content

20 de julio de 2026

Directrices de NIAP/CSfC para Unified Access Gateway con Horizon

Unified Access Gateway con Horizon cumple las directrices de NIAP/CSfC y la validación requiere una configuración específica en el dispositivo Unified Access Gateway que es necesario para el funcionamiento de NIAP/CSfC.

Los cambios de configuración se enumeran de la siguiente manera:

  1. Implemente la versión de FIPS de Unified Access Gateway en VMware vSphere 7 o una versión posterior.

  2. Configure los siguientes parámetros durante la implementación.

    Nota: Solo puede configurar estos parámetros en el momento de la implementación. Si no los configura durante la implementación, Unified Access Gateway incluirá los valores predeterminados.

    ParámetrosDescripción
    Directivas de administración de contraseñas raíz
    passwordPolicyMinLenLongitud mínima de la contraseña raíz
    passwordPolicyMinClassComplejidad mínima de la contraseña raíz
    rootPasswordExpirationDaysNúmero de días tras los cuales se debe restablecer obligatoriamente la contraseña raíz
    passwordPolicyFailedLockoutNúmero de intentos de inicio de sesión fallidos después de los cuales el acceso del usuario raíz se bloquea temporalmente
    passwordPolicyUnlockTimeDuración en segundos durante la que el usuario raíz se desbloquea después de un bloqueo temporal
    rootSessionIdleTimeoutSecondsDuración en segundos después de la cual caducará una sesión inactiva del usuario raíz
    Directivas de administración de contraseñas de administrador 
    adminpasswordPolicyMinLenLongitud mínima de la contraseña del administrador
    adminpasswordPolicyFailedLockoutCountNúmero de intentos de inicio de sesión fallidos después de los cuales el acceso del usuario administrador se bloqueará temporalmente
    adminpasswordPolicyUnlockTime Duración en segundos durante la que el usuario administrador se desbloquea después del bloqueo temporal
    adminSessionIdleTimeoutMinutesDuración en segundos después de la cual caducará una sesión inactiva del usuario administrador
    Otros parámetros
    Texto del banner de inicio de sesión El texto del banner que se muestra durante el inicio de sesión en la consola web o SSH
    Origen de SecureRandom Este parámetro debe establecerse en /dev/random

    Para obtener más información sobre estos parámetros y sus valores, consulte Ejecutar un script de PowerShell para implementar.

  3. Genere la CSR para los certificados TLS y los certificados firmados de enlace para las interfaces públicas y administrativas de Unified Access Gateway. Para obtener más información, consulte Generar una CSR y una clave privada mediante el comando uagcertutil.

Nota: Asegúrese de que todos los certificados de la cadena tengan firmas SHA-384. Cualquier falta de coincidencia de algoritmos de firma en los certificados y las configuraciones de TLS en Configuración del sistema puede provocar errores de protocolo de enlace de TLS y la pérdida de acceso al servidor.

  1. Configure los siguientes parámetros en la sección Configuración del sistema de la interfaz de usuario del administrador.

    1. Configure los Conjuntos de cifrado de servidor TLS como TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384.

    2. Configure los Conjuntos de cifrado de cliente TLS como

      TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_GCM_SHA384,TLS_DHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_CBC_SHA256,TLS_DHE_RSA_WITH_AES_128_CBC_SHA256,TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384
      
    3. Configure el Proveedor SSL como JDK.

    4. Configure los Grupos con nombre TLS como secp256r1,secp384r1,secp521r1,ffdhe2048,ffdhe3072,ffdhe4096,ffdhe6144,ffdhe8192.

    5. Configure los Esquemas de firma de TLS como rsa_pkcs1_sha384.

    6. Configure el Texto de descargo de responsabilidad de administrador.

    7. Active la opción Sincronización de hora con el host.

    8. Active la opción Validación de certificado de servidor extendida.

      Nota: Unified Access Gateway no es compatible con las URL de LDAP para CRL, solo se admiten las URL http.

  2. Configure los ajustes del servidor syslog con el protocolo TLS.

    Nota: El certificado del servidor syslog debe tener extendedKeyUsage marcado como critical extension.

    •   1.  Haga clic en **Seleccionar** para cargar el **Certificado de cliente syslog de TLS** y la **Clave de certificado de cliente syslog de TLS**.
      
  3. Active la opción Syslog incluye mensajes del sistema.

  4. Haga clic en Agregar entrada de Syslog para agregar una nueva entrada de syslog a la tabla con los siguientes detalles.

    1. Establezca la Categoría en All Events.
    2. Establezca el Protocolo en TLS.
    3. Agregue el Host y el Puerto del servidor syslog.
  5. Haga clic en Seleccionar para cargar el Certificado CA de confianza.

  6. Haga clic en Agregar para guardar la nueva entrada y en Guardar para guardar los ajustes de syslog.

  7. Configure y habilite el ajuste Autenticación de certificado X509. Para obtener más información sobre estas opciones, consulte Configurar la autenticación de certificados.

    1. Abra la configuración del certificado X.509 en Configuración de autenticación.
    2. Active la opción Habilitar el certificado X.509.
    3. Haga clic en Seleccione para cargar los Certificados CA raíz e intermedio del cliente en formato PEM.
    4. Active la opción Revocación del certificado.
    5. Configure la comprobación de revocación de certificados basada en CRL. Puede configurar una URL para recuperar la CRL o configurar para leer los detalles de la propia cadena de certificados.
    6. Guarde la configuración de autenticación del certificado X.509.
  8. Genere la configuración del proveedor de identidades SAML y la configuración del proveedor de servicios SAML.

    1. Abra la configuración de SAML y expanda la configuración del proveedor de identidades SAML.
    2. Genere la configuración del proveedor de identidades cargando la Clave privada y la Cadena de certificado (firmada con el algoritmo RSA+SHA384).
    3. Descargue el XML de configuración del proveedor de identidades generado proporcionando un Nombre de host externo de Unified Access Gateway.
    4. Cargue el archivo XML en Connection Server y descargue el XML de metadatos SAML.
    5. Abra la configuración de SAML y expanda la configuración del proveedor de servicios SAML.
    6. Introduzca un Nombre de proveedor de servicios y pegue el contenido de XML de metadatos de SAML. Para obtener más información, consulte Copiar metadatos SAML del proveedor de servicios.
    7. Guarde la configuración del proveedor de servicios SAML.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…