Utilice este flujo de trabajo para sustituir el certificado SSL que se encuentra en cualquier tipo de configuración de puerta de enlace que se implemente en el pod. También puede utilizar este flujo de trabajo para reemplazar el nombre de dominio completo (FQDN) que está configurado en la puerta de enlace, si es necesario. Una posible razón para reemplazar el certificado SSL es cuando el certificado SSL que se encuentra actualmente en la configuración de la puerta de enlace está a punto de caducar. Siga estos pasos con el asistente Editar pod en Horizon Universal Console.
Importante: Si se encuentra en este caso práctico:
- El entorno está configurado con brokering de pod único para los pods de Microsoft Azure, que se indica en la página Agente.
- Además, el pod se integra con Access, como se describe en Un entorno de Horizon Cloud con brokering de pod único: Integrar los pods de Horizon Cloud del entorno en Microsoft Azure con Access
- Su objetivo es reemplazar el certificado SSL que Access Connector utiliza al comunicarse con el pod
A continuación, hay un conjunto diferente de pasos que se deben seguir para ese caso práctico. No siga los pasos que se indican a continuación si su caso práctico está relacionado con la integración de Access Connector con los pods. Estos pasos son completamente diferentes a los que se muestran a continuación. Para obtener una descripción general de la integración de Access Connector y sus necesidades, consulte Entorno de Horizon Cloud con brokering de pod único: pasos para configurar un pod de Horizon Cloud en Microsoft Azure con la información relevante del arrendatario de Access. Además, si la implementación es un escenario inusual poco habitual en el que los clientes y el navegador de los usuarios finales se conectan directamente a los dispositivos del administrador de pods, no siga los pasos que se indican a continuación para reemplazar el certificado SSL que se utiliza en esos casos excepcionales. Para obtener una descripción de la configuración de certificados que se aplica en el caso práctico de Access Connector y en el caso práctico atípico e inusual, lea en su lugar la Descripción general de la configuración de certificados SSL en las máquinas virtuales del administrador del pod de Horizon Cloud, principalmente para su uso por parte de Access Connector con pods en un entorno de agente de pod único.
Una vez que haya transcurrido tiempo desde que las puertas de enlace del pod se implementaron por primera vez para el pod, es posible que necesite reemplazar los certificados SSL que están configurados en las puertas de enlace del pod o reemplazar el FQDN que está configurado en las puertas de enlace, o ambos. Por lo general, se proporciona a los usuarios finales un FQDN que se utilizará en el cliente o el navegador de Horizon Client para acceder a los recursos aprovisionados por el pod. Como se describe en los temas Iniciar sesión en escritorios y aplicaciones remotas basadas en RDS mediante un navegador e Iniciar sesión en escritorios o aplicaciones remotas basadas en RDS mediante Horizon Client, algunos usuarios finales abren un navegador y escriben el FQDN, mientras que otros pueden utilizar uno de los clientes de Horizon. El certificado SSL que está configurado en la puerta de enlace a la que se indica a los usuarios finales que dirijan sus clientes y navegadores permite que los clientes y el navegador confíen en las conexiones a esa puerta de enlace. Como se describe en El pod de Horizon Cloud implementado, el pod puede tener una configuración de Unified Access Gateway externa, interna o ambas. En cualquier tipo de configuración de Unified Gateway, las instancias de Unified Access Gateway se configuran con el FQDN y la información del certificado SSL.
Es posible que desee reemplazar el certificado SSL y el FQDN que están configurados en las puertas de enlace del pod por varios motivos. Una razón podría ser que el certificado SSL local configurado en una puerta de enlace tiene una fecha de caducidad en su cadena de certificados, y que la fecha y hora correspondiente están próximas. En esa situación, sería conveniente reemplazar el certificado SSL antes de que llegue a la fecha de caducidad actual, para evitar problemas de confianza de certificados en los navegadores o los clientes de los usuarios finales cuando intentan conectarse a la puerta de enlace. Otra razón para sustituir el certificado SSL es si se desea que los usuarios finales empiecen a utilizar un FQDN diferente en sus clientes y navegadores. Debido a que el certificado SSL se coloca conjuntamente con un FQDN, cuando se desea cambiar el FQDN por otro, generalmente se reemplaza el certificado SSL por uno que se basa en el nuevo FQDN.
Nota: Durante el tiempo en que el sistema cambia la configuración, los usuarios finales con sesiones conectadas que se procesan en el pod tendrán desconectadas esas sesiones activas. No se producirá pérdida de datos. Una vez completados los cambios de configuración, esos usuarios pueden volver a conectarse.
Requisitos previos
Para completar este flujo de trabajo, debe contar con:
-
El certificado SSL de reemplazo que cumple los siguientes criterios. Ese certificado debe utilizar el FQDN que desea que los usuarios finales utilicen en sus clientes y navegadores para conectarse a la puerta de enlace del pod y acceder a los recursos autorizados.
-
Un certificado de servidor SSL firmado (formato PEM) basado en dicho FQDN. Las capacidades de Unified Access Gateway requieren SSL para las conexiones de cliente, como se describe en la documentación del producto de Unified Access Gateway. El certificado debe estar firmado por una entidad de certificación (CA) de confianza. El archivo PEM único debe contener la cadena de certificados completa con la clave privada. Por ejemplo, el archivo PEM único debe contener el certificado de servidor SSL, los certificados de CA intermedios que sean necesarios, el certificado de CA raíz y la clave privada. OpenSSL es una herramienta que puede utilizar para crear el archivo PEM.
Importante: Todos los certificados de la cadena de certificados deben tener intervalos de tiempo válidos. Las máquinas virtuales de Unified Access Gateway requieren que todos los certificados de la cadena, incluidos los certificados intermedios, tengan plazos válidos. Si no ha caducado ningún certificado de la cadena, se pueden producir errores inesperados más adelante cuando el certificado se cargue en la configuración de Unified Access Gateway.
-
El FQDN que corresponde a ese certificado SSL. Este FQDN es el que se utiliza en los navegadores y los clientes de los usuarios finales para conectarse a la puerta de enlace del pod. Si el motivo para sustituir el certificado SSL es evitar problemas de fecha de caducidad en los clientes de los usuarios, es probable que conserve el mismo FQDN que ya está configurado en la puerta de enlace, que se mostrará en el asistente. Si también va a cambiar el FQDN por uno nuevo, debe tener uno que sea único para este pod. No se puede volver a utilizar un FQDN que ya esté configurado para los otros pods.
Importante: Este FQDN no puede contener caracteres de subrayado. En esta versión, se producirá un error en las conexiones a las instancias de Unified Access Gateway cuando el FQDN contenga caracteres de subrayado.
Procedimiento
-
En la consola, vaya a Configuración > capacidad y haga clic en el nombre del pod para abrir su página de detalles.
-
En la página de detalles del pod, haga clic en Editar.
-
En la ventana Editar pod, haga clic en Siguiente para continuar con el paso Configuración de puerta de enlace .
-
En función de los cambios que necesite realizar en la configuración de la puerta de enlace, complete el paso correspondiente, ya sea en la sección UAG externa o en la sección UAG interna .
-
Reemplace el valor de FQDN por uno nuevo.
-
Para reemplazar el certificado SSL, haga clic en Cambiar para cargar el nuevo certificado.
Cargue el certificado en formato PEM que Unified Access Gateway usará para admitir que los clientes confíen en conexiones con instancias de Unified Access Gateway que se ejecuten en Microsoft Azure. El certificado debe basarse en el FQDN especificado y estar firmado por una entidad de certificación de confianza.
-
-
Haga clic en Guardar y salir.
Aparece un mensaje de confirmación que indica que al actualizar el FQDN o el certificado se desconectarán las conexiones de usuario existentes y se le pedirá que confirme el inicio del flujo de trabajo.
-
Haga clic en Sí para iniciar el flujo de trabajo.
Importante: Si alguno de los certificados de la cadena de certificados caducó, el estado de actualización se mostrará como Error al actualizar. Si ve esto, compruebe el archivo de certificado y verifique que todos los certificados tengan plazos válidos.
¿Qué hacer a continuación?
Sea cual sea la configuración de Unified Access Gateway que haya cambiado, si cambió a un FQDN diferente del anterior, asegúrese de actualizar el registro CNAME en el servidor DNS para asignar el FQDN del equilibrador de carga de la configuración al nuevo FQDN. Consulte Cómo obtener la información del equilibrador de carga de puerta de enlace del pod de Horizon Cloud para asignarlo en el servidor DNS para obtener más información.
¿Le resultó útil esta página?