Vous devez configurer les certificats TLS/SSL pour les dispositifs Unified Access Gateway. TLS/SSL est requis pour les connexions client à des dispositifs Unified Access Gateway. Les dispositifs face au client Unified Access Gateway et les serveurs intermédiaires qui mettent fin aux connexions TLS/SSL requièrent des certificats de serveur TLS/SSL.
Les certificats de serveur TLS/SSL sont signés par une autorité de certification. Une autorité de certification est une entité approuvée qui garantit l'identité du certificat et de son créateur. Lorsque le certificat est signé par une autorité de certification approuvée, les utilisateurs ne reçoivent plus de messages leur demandant de vérifier le certificat, et les périphériques de client léger peuvent se connecter sans demander de configuration supplémentaire.
Remarque : la configuration des certificats TLS/SSL pour le dispositif Unified Access Gateway s'applique à Horizon et au proxy inverse Web uniquement.
Un certificat de serveur TLS/SSL par défaut est généré lorsque vous déployez un dispositif Unified Access Gateway. Pour les environnements de production, il est vivement recommandé de remplacer le certificat par défaut dès que possible. Le certificat par défaut n'est pas signé par une autorité de certification approuvée. Utilisez le certificat par défaut uniquement dans un environnement hors production.
Il est recommandé d'utiliser un certificat basé sur une clé RSA pour le serveur TLS. Le certificat et la clé privée peuvent être fournis en tant que keystore PKCS12/PFX ou en tant que fichiers de clé privée et de chaîne de certificats distincts au format PEM.
Pour convertir un PKCS12/PFX en fichier de chaîne de certificats au format PEM, exécutez la commande openssl suivante :
openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem
Pour convertir un PKCS12/PFX en fichier de clé privé au format PEM, exécutez la commande openssl suivante :
openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem
Lorsque vous fournissez le certificat et la clé au format PEM, la clé privée doit être au format PKCS1. Pour convertir la clé privée de PKCS8 en PKCS1, c'est-à-dire d'un format BEGIN PRIVATE KEY à un format BEGIN RSA PRIVATE KEY, exécutez la commande openssl suivante :
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem
Modifier le certificat admin et TLS
Lors du déploiement d'un dispositif Unified Access Gateway (UAG), l'administrateur peut configurer le certificat pour l'interface d'administration et Internet en indiquant les paramètres appropriés dans les paramètres INI. Les certificats configurés s'affichent dans l'interface utilisateur d'administration > Paramètres du certificat de serveur TLS. Si aucun certificat n'est spécifié lors du déploiement, un certificat auto-signé est généré automatiquement pour les interfaces d'administration et Internet.
La clé privée et la chaîne associées à ces certificats peuvent être remplacées.
Pour remplacer la clé privée et le certificat :
- Dans la section Configurer manuellement de la console l'administration d'UAG, cliquez sur Sélectionner.
- Dans Paramètres avancés, sélectionnez l'icône en forme d'engrenage Paramètres du certificat du serveur TLS. Une liste de certificats déjà configurés s'affiche.
- Cliquez sur Modifier en regard du certificat à remplacer.
- Sélectionnez Type de certificat dans la liste déroulante.
- Pour PEM, sélectionnez la Clé privée et la Chaîne de certificats au format PEM.
- Pour PFX, entrez les détails suivants.
- Cliquez sur Sélectionner pour Charger le certificat PFX.
- Entrez le Mot de passe PFX.
- S'il existe plusieurs certificats dans le PFX chargé, entrez l'alias pour indiquer le certificat à utiliser.
- Cliquez sur Enregistrer.
Ajouter plusieurs certificats TLS ou une interface Internet
- Dans la section Configurer manuellement de la console l'administration d'UAG, cliquez sur Sélectionner.
- Dans Paramètres avancés, sélectionnez l'icône en forme d'engrenage Paramètres du certificat du serveur TLS.
- Cliquez sur le bouton Ajouter un certificat Internet. La fenêtre Paramètres du certificat de serveur TLS Internet s'affiche.
| Paramètre | INI | Description |
|---|---|---|
| Identifiant | identifier= | Entrez le nom d'identifiant pour le certificat. L'identifiant doit être alphanumérique et comporter une longueur minimale de 2 caractères et une longueur maximale de 50 caractères. Outre les lettres et les chiffres, vous pouvez inclure des traits d'union (-), des points (.) et des traits de soulignement (_). Toutefois, l'identifiant doit toujours commencer par un caractère alphanumérique. Par exemple, les identifiants valides incluent uagcert-1, uag_cert.01et UAG_CERT1. |
| Marquer comme valeur par défaut | defaultSSL= | Activez l'option Marquer comme valeur par défaut si vous souhaitez marquer le certificat comme « Par défaut ». |
| Type de certificat | pemPrivKey= pemCerts= OU pfxCerts= pfxCertAlias= | Sélectionnez le type de certificat, PEM ou PFX. 1. Pour PEM, sélectionnez la Clé privée et la Chaîne de certificats au format PEM. Les détails du certificat s'affichent dans les Paramètres du certificat de serveur TLS. Pour afficher la chaîne de certificats, cliquez sur Modifier > Afficher. 2. Pour PFX : - Cliquez sur Sélectionner pour Charger le certificat PFX. - Entrez le Mot de passe PFX. - S'il existe plusieurs certificats dans le PFX chargé, entrez l'alias pour indiquer le certificat à utiliser. |
- Cliquez sur Enregistrer.
Exemple et directives INI
Utilisez la section suivante dans les paramètres INI pour configurer plusieurs certificats TLS lors du déploiement.
[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem
[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem
[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=
Utilisez ces directives pour éviter les problèmes de configuration et de déploiement avec PowerShell :
- Lors de l'ajout de plusieurs certificats, vous devez les ajouter dans l'ordre séquentiel. Par exemple, si vous ajoutez trois certificats, les sections doivent s'afficher sous la forme
[SSLCert1],[SSLCert2],[SSLCert3], etc. Le fait d'ignorer ou de ne pas organiser les sections peut entraîner des erreurs de configuration. - Chaque section de certificat doit inclure un paramètre
identifierpour les déploiements de PowerShell afin de gérer des certificats individuels. - Un certificat doit être défini par défaut en spécifiant
defaultSSL=truepour ce certificat. - Impossible de définir plusieurs certificats par défaut.
Remplacer des certificats TLS ou une interface Internet « Par défaut » existants
- Dans la fenêtre Paramètres du certificat de serveur TLS, cliquez sur Modifier sur le certificat à marquer comme « Par défaut ».
- Activez l'option Marquer comme valeur par défaut.
- Cliquez sur Enregistrer.
Cette page vous a-t-elle été utile ?