Skip to main content

28 de julio de 2026

Certificados TLS/SSL

Debe configurar los certificados TLS/SSL para los dispositivos Unified Access Gateway. La opción TLS/SSL es obligatoria para las conexiones del cliente a los dispositivos Unified Access Gateway. Los dispositivos Unified Access Gateway para el cliente y los servidores intermedios que terminan las conexiones TLS/SSL necesitan certificados de servidor TLS/SSL.

Los certificados de servidor TLS/SSL los firma una entidad de certificación (CA). Una entidad de certificación es una entidad de confianza que garantiza la identidad del certificado y de su creador. Cuando una entidad de certificación firma un certificado, los usuarios dejan de recibir mensajes en los que se les pide que comprueben el certificado y de esta forma, los dispositivos del cliente ligero pueden conectarse sin necesidad de configuración adicional.

Nota: La configuración de los certificados TLS/SSL para el dispositivo Unified Access Gateway se aplica solo a Horizon y al proxy inverso de web.

Al implementar un dispositivo Unified Access Gateway, se genera un certificado de servidor TLS/SSL autofirmado predeterminado. En entornos de producción, se recomienda sustituir el certificado autofirmado predeterminado lo antes posible. Utilice este certificado autofirmado generado automáticamente únicamente en entornos que no sean de producción, si fuera necesario.

Se recomienda utilizar un certificado basado en clave RSA para el servidor TLS. El certificado y la clave privada se pueden proporcionar como un almacén de claves PKCS12/PFX o como archivos de cadena de certificados y clave privada independientes en formato PEM.

Para convertir PKCS12/PFX en un archivo de cadena de certificados en formato PEM, ejecute el siguiente comando openssl:

openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem

Para convertir PKCS12/PFX en un archivo de clave privada en formato PEM, ejecute el siguiente comando openssl:

openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem

Al proporcionar el certificado y la clave en formato PEM, la clave privada debe tener el formato PKCS1. Para convertir la clave privada de PKCS8 a PKCS1 (del formato BEGIN PRIVATE KEY al formato BEGIN RSA PRIVATE KEY), ejecute el siguiente comando openssl:

openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem

Modificar el certificado de TLS y de administrador

Al implementar un dispositivo Unified Access Gateway (UAG), el administrador puede configurar el certificado para la interfaz de administración e Internet proporcionando los parámetros adecuados en la configuración INI. Los certificados configurados aparecerán en la IU de administración > Configuración del certificado del servidor TLS. Si no se especifica ningún certificado durante la implementación, se genera automáticamente un certificado autofirmado tanto para la interfaz de administración como para la interfaz de Internet.

La clave privada y la cadena de certificados asociadas a estos certificados se pueden reemplazar.

Para reemplazar la clave privada y el certificado:

  1. En la sección Configurar manualmente de la consola de administración de UAG, haga clic en Seleccionar.
  2. En Configuración avanzada, seleccione el icono de engranaje de Configuración de certificado de servidor TLS. Se muestra una lista de certificados ya configurados.
  3. Haga clic en Editar en el certificado que desee reemplazar.
  4. Seleccione un valor en la lista desplegable Tipo de certificado.
  5. Para PEM, seleccione Clave privada y Cadena de certificados en formato PEM.
  6. En PFX, introduzca los siguientes detalles.
    • Haga clic en Seleccionar y en Cargar PFX para cargar el certificado.
    • Introduzca la contraseña de PFX.
    • Si hay varios certificados en el PFX cargado, introduzca el alias para indicar qué certificado se utilizará.
  7. Haga clic en Guardar.

Agregar múltiples certificados TLS/interfaz de Internet

  1. En la sección Configurar manualmente de la consola de administración de UAG, haga clic en Seleccionar.
  2. En Configuración avanzada, seleccione el icono de engranaje de Configuración de certificado de servidor TLS.
  3. Haga clic en el botón Agregar certificado de Internet. Se mostrará la ventana Configuración del certificado del servidor TLS de Internet.
AjusteINIDescripción
Identificadoridentifier=Introduzca el nombre de identificador para el certificado.
El identificador debe ser alfanumérico y tener una longitud mínima de 2 caracteres y una longitud máxima de 50. Además de letras y números, puede incluir guiones (-), puntos (.) y guiones bajos (_). Sin embargo, el identificador debe comenzar siempre con un carácter alfanumérico.
Por ejemplo, los identificadores válidos incluyen uagcert-1, uag_cert.01 y UAG_CERT1.
Marcar como predeterminadodefaultSSL=Active el botón Marcar como predeterminado si desea marcar el certificado como "Predeterminado".
Tipo de certificadopemPrivKey=
pemCerts=
O
pfxCerts=
pfxCertAlias=
Seleccione el tipo de certificado, PEM o PFX.
1. Para PEM, seleccione Clave privada y Cadena de certificados en formato PEM.
Los detalles del certificado se muestran en Configuración del certificado del servidor TLS.
Para ver la cadena de certificados, haga clic en Editar > Ver.
2. Para PFX:
- Haga clic en Seleccionar y en Cargar PFX para cargar el certificado.
- Introduzca la contraseña de PFX.
- Si hay varios certificados en el PFX cargado, introduzca el alias para indicar qué certificado se utilizará.
  1. Haga clic en Guardar.

Ejemplo y directrices de INI

Utilice la siguiente sección de la configuración de INI para configurar varios certificados TLS durante la implementación.

[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem

[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem

[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=

Utilice estas directrices para evitar problemas de configuración e implementación con PowerShell:

  • Al agregar varios certificados, debe hacerlo en orden secuencial. Por ejemplo, si va a agregar tres certificados, las secciones deberán aparecer como [SSLCert1], [SSLCert2], [SSLCert3], etc. La omisión de alguna sección o el uso de un orden incorrecto pueden provocar errores de configuración.
  • Cada sección de certificados debe incluir un parámetro identifier para que las implementaciones de PowerShell administren certificados individuales.
  • Se debe establecer un certificado como predeterminado especificando defaultSSL=true para ese certificado.
  • No se puede establecer más de un certificado como predeterminado.

Reemplazar un certificado TLS o una interfaz de Internet "predeterminada" existente

  1. En la ventana Configuración del certificado del servidor TLS, haga clic en Editar en el certificado que desea marcar como "Predeterminado".
  2. Active el botón Marcar como predeterminado.
  3. Haga clic en Guardar.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…