Unified Access Gateway con Horizon cumple las directrices de NIAP/CSfC y la validación requiere una configuración específica en el dispositivo Unified Access Gateway que es necesario para el funcionamiento de NIAP/CSfC.
Los cambios de configuración se enumeran de la siguiente manera:
-
Implemente la versión de FIPS de Unified Access Gateway en VMware vSphere 7 o una versión posterior.
-
Configure los siguientes parámetros durante la implementación.
Nota: Solo puede configurar estos parámetros en el momento de la implementación. Si no los configura durante la implementación, Unified Access Gateway incluirá los valores predeterminados.
Parámetros Descripción Directivas de administración de contraseñas raíz passwordPolicyMinLen Longitud mínima de la contraseña raíz. El rango permitido es entre 6 y 64 caracteres. passwordPolicyMinClass Complejidad mínima de la contraseña raíz. El rango permitido es entre 1 y 4. rootPasswordExpirationDays Número de días tras los cuales se debe restablecer obligatoriamente la contraseña raíz. passwordPolicyFailedLockout Número de intentos de inicio de sesión fallidos después de los cuales el acceso del usuario raíz se bloquea temporalmente. El rango permitido es entre 1 y 10 intentos. passwordPolicyUnlockTime Duración en segundos durante la que el usuario raíz se desbloquea después de un bloqueo temporal. El rango permitido es entre 1 y 3600 segundos. rootSessionIdleTimeoutSeconds Duración en segundos después de la cual caducará una sesión inactiva del usuario raíz. Directivas de administración de contraseñas de administrador adminpasswordPolicyMinLen Longitud mínima de la contraseña del administrador. adminpasswordPolicyFailedLockoutCount Número de intentos de inicio de sesión fallidos después de los cuales el acceso del usuario administrador se bloqueará temporalmente. El rango permitido es entre 1 y 100 intentos. adminpasswordPolicyUnlockTime Duración en segundos durante la que el usuario administrador se desbloquea después del bloqueo temporal. El rango permitido es entre 1 y 9999 minutos. adminSessionIdleTimeoutMinutes Duración en segundos después de la cual caducará una sesión inactiva del usuario administrador Otros parámetros Texto del banner de inicio de sesión El texto del banner que se muestra durante el inicio de sesión en la consola web o SSH Origen de SecureRandom Este parámetro debe establecerse en /dev/randomPara obtener más información sobre estos parámetros y sus valores, consulte Ejecutar un script de PowerShell para implementar.
-
Genere la CSR para los certificados TLS y los certificados firmados de enlace para las interfaces públicas y administrativas de Unified Access Gateway. Para obtener más información, consulte Generar una CSR y una clave privada mediante el comando uagcertutil.
Nota: Asegúrese de que todos los certificados de la cadena tengan firmas SHA-384. Cualquier falta de coincidencia de algoritmos de firma en los certificados y las configuraciones de TLS en Configuración del sistema puede provocar errores de protocolo de enlace de TLS y la pérdida de acceso al servidor.
-
Configure los siguientes parámetros en la sección Configuración del sistema de la interfaz de usuario del administrador.
-
Configure los Conjuntos de cifrado de servidor TLS como
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384. -
Configure los Conjuntos de cifrado de cliente TLS como
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_GCM_SHA384,TLS_DHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_CBC_SHA256,TLS_DHE_RSA_WITH_AES_128_CBC_SHA256,TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384 -
Configure el Proveedor SSL como
JDK. -
Configure los Grupos con nombre TLS como
secp256r1,secp384r1,secp521r1,ffdhe2048,ffdhe3072,ffdhe4096,ffdhe6144,ffdhe8192. -
Configure los Esquemas de firma de TLS como
rsa_pkcs1_sha384. -
Configure el Texto de descargo de responsabilidad de administrador.
-
Active la opción Sincronización de hora con el host.
-
Active la opción Validación de certificado de servidor extendida.
Nota: Unified Access Gateway no es compatible con las URL de LDAP para CRL, solo se admiten las URL http.
-
-
Configure los ajustes del servidor syslog con el protocolo TLS.
Nota: El certificado del servidor syslog debe tener extendedKeyUsage marcado como
critical extension.-
1. Haga clic en **Seleccionar** para cargar el **Certificado de cliente syslog de TLS** y la **Clave de certificado de cliente syslog de TLS**.
-
-
Active la opción Syslog incluye mensajes del sistema.
-
Haga clic en Agregar entrada de Syslog para agregar una nueva entrada de syslog a la tabla con los siguientes detalles.
- Establezca la Categoría en
All Events. - Establezca el Protocolo en
TLS. - Agregue el Host y el Puerto del servidor syslog.
- Establezca la Categoría en
-
Haga clic en Seleccionar para cargar el Certificado CA de confianza.
-
Haga clic en Agregar para guardar la nueva entrada y en Guardar para guardar los ajustes de syslog.
-
Configure y habilite el ajuste Autenticación de certificado X509. Para obtener más información sobre estas opciones, consulte Configurar la autenticación de certificados.
- Abra la configuración del certificado X.509 en Configuración de autenticación.
- Active la opción Habilitar el certificado X.509.
- Haga clic en Seleccione para cargar los Certificados CA raíz e intermedio del cliente en formato PEM.
- Active la opción Revocación del certificado.
- Configure la comprobación de revocación de certificados basada en CRL. Puede configurar una URL para recuperar la CRL o configurar para leer los detalles de la propia cadena de certificados.
- Guarde la configuración de autenticación del certificado X.509.
-
Genere la configuración del proveedor de identidades SAML y la configuración del proveedor de servicios SAML.
- Abra la configuración de SAML y expanda la configuración del proveedor de identidades SAML.
- Genere la configuración del proveedor de identidades cargando la Clave privada y la Cadena de certificado (firmada con el algoritmo RSA+SHA384).
- Descargue el XML de configuración del proveedor de identidades generado proporcionando un Nombre de host externo de Unified Access Gateway.
- Cargue el archivo XML en Connection Server y descargue el XML de metadatos SAML.
- Abra la configuración de SAML y expanda la configuración del proveedor de servicios SAML.
- Introduzca un Nombre de proveedor de servicios y pegue el contenido de XML de metadatos de SAML. Para obtener más información, consulte Copiar metadatos SAML del proveedor de servicios.
- Guarde la configuración del proveedor de servicios SAML.
¿Le resultó útil esta página?