Remarque : cette version de la rubrique s'applique aux versions 2111.2 et 2306, et ultérieures de Sécurité d'Horizon 8.
Cette rubrique décrit les paramètres liés à la sécurité dans LDAP qui ne peuvent pas être modifiés à l'aide des API, de la console d'administration ou des outils de ligne de commande fournis. Les paramètres liés à la sécurité sont fournis dans Horizon LDAP, sous le chemin d'accès de l'objet cn=common,ou=global,ou=properties,dc=vdi,dc=horizon,dc=internal. Si vous disposez de privilèges d'administration complets, vous pouvez utiliser un éditeur LDAP tel que l'utilitaire ADSI Edit pour modifier la valeur de ces paramètres sur une instance du routeur de connexions. La modification se propage automatiquement à toutes les autres instances du routeur de connexions dans un cluster.
| Attribut | Description |
|---|---|
pae-AgentLogCollectionDisabled | Ce paramètre peut être utilisé pour empêcher le téléchargement d'archives DCT à partir d'instances d'Horizon Agent à l'aide d'API ou de la console d'administration. La collecte des journaux est toujours possible à partir des instances du Serveur de connexion dans les environnements Horizon 8. Définissez cette option sur 1 pour désactiver la collecte des journaux de l'agent. |
pae-DisallowEnhancedSecurityMode |
Remarque : dans les versions antérieures à la version 2512, ce paramètre n'est possible qu'en mode FIPS.
Ce paramètre peut être utilisé pour empêcher l'utilisation de la sécurité renforcée des messages. Une fois que ce paramètre est défini sur 1, l'environnement Horizon 8 commencera automatiquement la transition vers le mode de sécurité des messages Activé. Le rétablissement de la valeur 0 pour cet attribut ou sa suppression permet de sélectionner à nouveau la sécurité renforcée des messages, mais ne déclenche pas de rétablissement automatique. Remarque : ce paramètre est une condition préalable à la désactivation de la gestion automatique des certificats. Reportez-vous à la section pae-NoManagedCertificate.
|
pae-enableDbSSL | Si vous configurez une base de données des événements, la connexion n'est pas protégée par TLS par défaut. Définissez cet attribut sur 1 pour activer TLS sur la connexion. |
pae-managedCertificateAdvanceRollOver | Pour les certificats gérés automatiquement, cet attribut peut être défini pour forcer le renouvellement des certificats avant leur expiration. Déterminez combien de jours avant la date d'expiration ce renouvellement doit être réalisé. La période maximale est de 90 jours. S'il n'est pas spécifié, ce paramètre est défini par défaut sur 0 jour et le remplacement se produit à l'expiration. |
pae-MsgSecOptions |
Il s'agit d'un attribut à valeurs multiples dans lequel chaque valeur est elle-même une paire nom-valeur (par exemple, course=fish).
Avertissement : lorsque vous ajoutez ou modifiez une paire nom-valeur, veillez à ne pas supprimer d'autres valeurs. Actuellement, la seule paire nom-valeur pouvant être définie est keysize. Spécifie la longueur de la clé de signature de message DSA. Si elle n'est pas spécifiée, elle est définie par défaut sur 512 bits.
|
pae-NoManagedCertificate |
Vous pouvez utiliser ce paramètre pour désactiver la gestion automatique des certificats. Lorsque ce paramètre est défini sur 0 ou non défini, Il n'est pas nécessaire qu'une autorité de certification signe les certificats.* Lorsque cette valeur est définie sur 1, tous les certificats doivent être signés par l'autorité de certification et gérés par l'administrateur ; les certificats ne sont plus renouvelés automatiquement et les certificats auto-signés dans les magasins de certificats sont ignorés.
* En mode FIPS, le certificat d'identité de la machine (« vdm ») doit être signé par une autorité de certification, quel que soit ce paramètre. Ce paramètre n'est pas compatible avec la sécurité des messages améliorée. Avant de le définir sur 1, vous devez activer la sécurité des messages. Dans une configuration CPA, la communication entre les espaces utilise le certificat d'identité du cluster (« vdm.ec »). Tous les Serveurs de connexion de la fédération doivent approuver l'émetteur du certificat d'identité du cluster pour tous les autres espaces. |
pae-SSLCertificateSignatureAlgorithm |
Cela spécifie l'algorithme de signature de certificat à utiliser pour les certificats gérés automatiquement. S'il n'est pas spécifié, il est défini par défaut sur rsa_pkcs1_sha384.
Pour consulter plus d'exemples, reportez-vous à la section Stratégies générales par défaut pour les protocoles de sécurité et les suites de chiffrement. |
pae-CertAuthMappingControl |
Indique si la carte à puce est prise en charge. Une valeur de 0 ou absente indique qu'aucune carte à puce n'est prise en charge. Les autres valeurs possibles sont les suivantes :
|
pae-CertAuthMapping |
La valeur par défaut n'est <pas définie> et prend une chaîne pour le mappage de certificat de altSecurityIdentities, par exemple : "x509:<I>%issuer_dn%<S>%subject_dn%<SKI>%subject_key_id%", X509:<I>%issuer_dn%<SR>%serial%
L'authentification basée sur les certificats s'effectue en fonction de toutes les chaînes fournies. Le mappage doit être fourni en fonction des propriétés de certificat prises en charge, par exemple : Émetteur, public_key, subject_alternative_name, fournies dans CertAuthMappingNames. |
pae-HelpdeskAppPrivacy
(Horizon 2506 ou version ultérieure) | Masque le nom de l'application dans l'UI du service d'assistance, afin qu'il ne soit pas visible par l'administrateur du service d'assistance. Les valeurs possibles sont :
|
pae-ClientDomainsOrdering
(Horizon 2506 ou version ultérieure) | Définit l'ordre complet ou partiel de la liste de domaines envoyée aux clients lorsque l'option Envoyer la liste de domaines est activée, afin de minimiser le défilement et de garantir une expérience utilisateur cohérente. Lorsque ce paramètre n'est pas défini, les domaines sont classés par ordre lexical. |
Cette page vous a-t-elle été utile ?