Par défaut, lorsqu'une instance d'Horizon Agent sur laquelle Blast est installé est déployée sur un système Windows, Blast génère et utilise son propre certificat auto-signé pour l'identification du serveur TLS. Ce certificat est conservé lors des mises à niveau d'Horizon Agent et est utilisé pour sécuriser les connexions Blast, sauf s'il est remplacé par un certificat de l'administrateur.
Ces certificats auto-signés peuvent expirer. L'instance de Blast Agent ne vérifie pas les dates d'expiration des certificats et continue d'afficher les certificats expirés. Cela peut entraîner des rejets du client ou du dispositif intermédiaire, des alarmes lors des audits de sécurité et une dégradation de votre expérience. La durée de vie fixe actuelle de 820 jours était conforme à une version antérieure de cette norme.
Remplacement automatique des certificats auto-signés arrivant à expiration
À partir de la version Horizon 2506, l'instance de Blast Agent inclut la prise en charge du remplacement automatique de son certificat auto-signé avant expiration. Cette capacité est active par défaut et est destinée à améliorer la maintenabilité à long terme dans les grands déploiements où une intervention manuelle est peu pratique.
Lorsque le service démarre, le service Blast vérifie s'il utilise un certificat auto-signé et évalue sa date d'expiration. Si le certificat est défini de manière à expirer dans un délai configurable, le service génère et utilise automatiquement un nouveau certificat auto-signé. Ce nouveau certificat est stocké et utilisé pour toutes les connexions futures jusqu'à son expiration. Le délai de remplacement par défaut est de 90 jours.
Paramètres de configuration pour le renouvellement des certificats
Deux paramètres de configuration Blast contrôlent le renouvellement automatique des certificats auto-signés.
TlsCertSelfSignRenewAdvanceDays : il s'agit du nombre de jours avant l'expiration du certificat actuel. L'instance de Blast Agent pense que le certificat peut être renouvelé. Le certificat est remplacé lors du premier redémarrage de Blast Agent une fois la période d'éligibilité atteinte.
- Par défaut :
90, ce qui signifie qu'un certificat peut être remplacé 90 jours avant sa date d'expiration. - Minimum :
0 - Maximum :
1100
TlsCertSelfSignLifetimeDays : définit le nombre de jours pendant lesquels un certificat récemment généré est valide. Pour calculer la date d'expiration du nouveau certificat, ce nombre de jours est ajouté à l'heure actuelle.
- Par défaut :
390 - Minimum :
1 - Maximum :
1100
Les deux paramètres peuvent être configurés dans le registre Windows et via un objet de stratégie de groupe (GPO) à l'aide du modèle de GPO Horizon Blast.
Chemin d'accès au Registre : HKLM\Software\Omnissa\Horizon\Blast\Config
Type de valeur : REG_SZ, conformément aux conventions Blast établies.
Remarque : les paramètres du Registre local sont prioritaires sur les valeurs définies par GPO.
Cette page vous a-t-elle été utile ?