Pour respecter les réglementations de sécurité du secteur ou de la juridiction, vous pouvez remplacer le certificat TLS par défaut généré par le service PCoIP Secure Gateway (PSG) par un certificat signé par une autorité de certification.
Dans Omnissa Horizon 8, le service PSG crée un certificat TLS auto-signé par défaut lors de son démarrage. Le service PSG présente le certificat auto-signé aux clients exécutant Omnissa Horizon Client 5.2 pour Windows ou version ultérieure qui se connectent à PSG.
PSG fournit également un certificat TLS hérité par défaut qui est présenté aux clients exécutant des clients plus anciens ou des versions antérieures qui se connectent à PSG.
Les certificats par défaut fournissent des connexions sécurisées entre les points de terminaison clients et PSG et ne nécessitent aucune configuration supplémentaire dans Omnissa Horizon Console. Toutefois, la configuration du service PSG pour utiliser un certificat signé par une autorité de certification est fortement recommandée, en particulier pour les déploiements qui nécessitent que vous utilisiez des scanners de sécurité pour passer les tests de conformité.
Même si cela n'est pas requis, il vous est conseillé de configurer les nouveaux certificats TLS signés par une autorité de certification pour vos serveurs avant de remplacer le certificat PSG par défaut par un certificat signé par une autorité de certification. Les procédures qui suivent supposent que vous avez déjà importé un certificat signé par une autorité de certification dans le magasin de certificats Windows pour le serveur sur lequel est exécuté PSG.
Remarque : si vous utilisez un scanner de sécurité pour les tests de conformité, vous pouvez commencer en définissant PSG de manière qu'il utilise le même certificat que le serveur et qu'il analyse le port Horizon 8 avant le port PSG. Vous pouvez résoudre les problèmes d'approbation ou de validation se produisant lors du scan du port View pour garantir qu'ils n'invalident pas vos tests du port et du certificat PSG. Ensuite, vous pouvez configurer un certificat unique pour PSG et réaliser un autre scan.
Configuration de certificats TLS pour des serveurs Horizon 8
Omnissa recommande vivement de configurer les certificats TLS pour l'authentification des instances d'Omnissa Horizon Connection Server.
-
Vérifier que le nom du serveur correspond au nom de sujet du certificat PSG
Lorsqu'une instance d'Horizon Connection Server est installée, le programme d'installation crée un paramètre de registre avec une valeur contenant le nom de domaine complet de l'ordinateur. Vous devez vérifier que cette valeur correspond à la partie du nom de serveur de l'URL que les scanners de sécurité utilisent pour atteindre le port PSG. Le nom de serveur doit également correspondre au nom de sujet ou à un autre nom de sujet du certificat TLS que vous prévoyez d'utiliser pour PSG. -
Configurer un certificat PSG dans le magasin de certificats Windows
Pour remplacer le certificat PSG par défaut par un certificat signé par une autorité de certification, vous devez configurer le certificat et sa clé privée dans le magasin de certificats de l'ordinateur local Windows sur l'ordinateur exécutant Horizon Connection Server sur lequel s'exécute PSG. -
Définir le nom convivial du certificat PSG dans le registre Windows
PSG identifie le certificat TLS à utiliser au moyen du nom de serveur et du nom convivial du certificat. Vous devez définir la valeur Nom convivial dans le registre Windows sur l'ordinateur Horizon Connection Server sur lequel s'exécute PSG. -
Forcer l'utilisation d'un certificat signé par une autorité de certification pour les connexions à PSG
Vous pouvez garantir que toutes les connexions clientes à PSG utilisent le certificat signé par une autorité de certification pour PSG plutôt que le certificat hérité par défaut. Cette procédure n'est pas requise pour configurer un certificat signé par une autorité de certification pour PSG. Effectuez ces étapes uniquement s'il convient de forcer l'utilisation d'un certificat signé par une autorité de certification dans votre déploiement d'Horizon.
Cette page vous a-t-elle été utile ?