Vous pouvez utiliser divers types de certificats TLS/SSL avec Unified Access Gateway. La sélection du type de certificat correct pour votre déploiement est cruciale. Les types de certificat ont des coûts différents, en fonction du nombre de serveurs sur lesquels ils peuvent être utilisés.
Suivez les recommandations de sécurité en utilisant des noms de domaine complets (FQDN) pour vos certificats, quel que soit le type que vous sélectionnez. N'utilisez pas un nom de serveur simple ou une adresse IP, même pour les communications effectuées au sein de votre domaine interne.
Un avertissement relatif au certificat s'affichera et les utilisateurs devront l'accepter pour continuer.
Autres noms d'objet
Un autre nom d'objet (SAN) est un attribut pouvant être ajouté à un certificat lors de son émission. Vous utilisez cet attribut pour ajouter des noms d'objet (URL) à un certificat pour qu'il puisse valider plusieurs serveurs.
Par exemple, trois certificats peuvent être émis pour les dispositifs Unified Access Gateway qui se trouvent derrière un équilibreur de charge : ap1.example.com, ap2.example.com et ap3.example.com. En ajoutant un autre nom d'objet qui représente le nom d'hôte de l'équilibrage de charge, tel que horizon.example.com dans cet exemple, le certificat est valide, car il correspond au nom d'hôte spécifié par le client.
Lorsque vous soumettez une demande de signature de certificat à une autorité de certification, fournissez l'adresse IP virtuelle de l'équilibreur de charge d'interface externe comme nom commun et le nom du SAN. Vérifiez que le dispositif Unified Access Gateway peut résoudre le nom de serveur que vous fournissez pour qu'il corresponde au nom associé au certificat.
Le certificat est utilisé sur le port 443.
Certificat de caractère générique
Un certificat de caractère générique est généré pour pouvoir être utilisé pour plusieurs services. Par exemple : *.example.com.
Un certificat de caractère générique est utile si plusieurs serveurs ont besoin d'un certificat. Si d'autres applications dans votre environnement en plus des dispositifs Unified Access Gateway ont besoin de certificats TLS/SSL, vous pouvez aussi utiliser un certificat de caractère générique pour ces serveurs. Toutefois, si vous utilisez un certificat de caractère générique partagé avec d'autres services, la sécurité du produit Horizon dépend également de la sécurité de ces autres services.
Les certificats que vous importez dans le dispositif Unified Access Gateway doivent être approuvés par les machines clientes. Les mêmes certificats doivent être utilisés dans tous les déploiements d'Unified Access Gateway et d'équilibreur de charge. Le ou les certificats doivent inclure tous les noms d'hôte sur lesquels Unified Access Gateway résout, par le biais de caractères génériques ou d'entrées SAN (Subject Alternative Name, autre nom de sujet) de type dnsName.
Cette page vous a-t-elle été utile ?