Lors de l'installation, Omnissa Horizon Connection Server génère un certificat d'identité de cluster auto-signé. Il est utilisé par les serveurs de connexion pour prouver l'appartenance au cluster à des fins telles que la redirection de site et l'intégration du serveur d'inscription. Il est actualisé automatiquement (reportez-vous à la section Vérification de l'empreinte numérique de certificat et Génération automatique de certificats) ou vous pouvez remplacer le certificat auto-signé par un certificat signé par une autorité de certification.
En utilisant True SSO, le certificat d'identité du cluster est utilisé pour sécuriser la communication entre Horizon Connection Server et le serveur d'enrôlement. Si vous remplacez ce certificat par un certificat signé par une autorité de certification, vous devez importer le nouveau certificat sur le serveur d'enrôlement et ajouter le certificat d'autorité de certification racine au magasin d'autorités de certification racines de confiance sur le serveur d'enrôlement. Pour plus d'informations, reportez-vous à la section « Configuration de True SSO » dans le document Administration d'Omnissa Horizon 8.
Condition préalable
Vous devez connaître le GUID de votre cluster avant de commencer. Vous pouvez trouver le GUID du cluster à l'aide de la commande vdmadmin -C ou en accédant à Horizon Connection Server Cluster GUID sous HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Node Manager.
Procédure
-
Générez un certificat signé par une autorité de certification répondant aux exigences ci-dessous. Il est vivement recommandé d'effectuer cette tâche à partir de la console d'administration. Pour plus d'informations, reportez-vous à la section Configurer un certificat importé à partir d'Horizon Console.
Remarque : vous devez ajouter le certificat racine utilisé pour générer le certificat client au magasin d'autorités de certification racines de confiance sur toutes les instanced d'Horizon Connection Server de l'espace.
-
SAN:dNSName:guid (où guid est le GUID du cluster)
-
Sujet : CN=guid.company.com (où guid iest le GUID du cluster et company.com est un nom de domaine DNS).
Notez que ce format est déconseillé et ne doit être utilisé que s'il n'est pas possible d'inclure un champ SubjectAlternateName (SAN) dans le certificat. Lorsqu'un champ dNSName SAN est inclus comme décrit ci-dessus, l'objet peut être défini sur n'importe quelle valeur, par exemple le nom de l'espace.
-
EKU : authentification du serveur, authentification du client
-
Algorithme de signature : SHA256 ou supérieur (pour une configuration approuvée par les critères communs, utilisez SHA384 ou mieux)
-
Définir le nom convivial :
vdm.ec.new -
La clé privée doit être marquée comme exportable.
-
Le certificat doit être ajouté à Certificats (ordinateur local) > Certificats Omnissa Horizon > Certificats.
-
-
Supprimez le certificat de cluster existant avec le nom convivial
vdm.ec. -
Redémarrez le service Horizon Connection Server.
Résultats
Une fois qu'Horizon Connection Server a accepté le nouveau certificat, le nom convivial du certificat passe de vdm.ec.new à vdm.ec. Si le certificat n'est pas accepté pour une raison quelconque, l'ancien certificat sera déplacé de LDAP vers le magasin de certificats Windows. Les autres serveurs dans le cluster extrairont ce certificat depuis LDAP.
Cette page vous a-t-elle été utile ?