Utilisez ce workflow pour remplacer le certificat SSL en place sur l'un des deux types de configuration de passerelle déployés sur votre espace. Vous pouvez également utiliser ce workflow pour remplacer le nom de domaine complet (FQDN) qui est configuré sur la passerelle, si nécessaire. Il est probable que le remplacement du certificat SSL soit dû au fait que le certificat SSL actuellement en place dans la configuration de la passerelle approche de sa date d'expiration. Vous effectuez ces étapes à l'aide de l'assistant Modifier l'espace dans Horizon Universal Console.
À noter : Si vous êtes dans ce cas d'utilisation :
- Votre environnement est configuré avec l'intermédiation à espace unique pour vos espaces dans Microsoft Azure, indiquée sur la page Broker.
- En outre, l'espace est intégré à Access, comme décrit dans la section Environnement Horizon Cloud avec intermédiation à espace unique - Intégration des espaces Horizon Cloud de l'environnement dans Microsoft Azure avec accès
- Votre objectif est de remplacer le certificat SSL utilisé par Access Connector lors de la communication avec l'espace
Il existe ensuite un ensemble différent d'étapes à suivre pour ce cas d'utilisation. Ne suivez pas les étapes ci-dessous si votre cas d'utilisation concerne l'intégration d'Access Connector à vos espaces. Ces étapes sont complètement différentes de celles ci-dessous. Pour obtenir une présentation de l'intégration d'Access Connector et de ses besoins, reportez-vous à la section Environnement Horizon Cloud avec intermédiation à espace unique - Étapes de configuration d'un espace Horizon Cloud dans Microsoft Azure avec les informations de locataire Access appropriées. En outre, si votre déploiement est un scénario rare et atypique dans lequel les clients et le navigateur de vos utilisateurs finaux se connectent directement aux dispositifs du gestionnaire d'espace, ne suivez pas les étapes ci-dessous pour remplacer le certificat SSL utilisé dans ces rares scénarios. Pour obtenir une description de la configuration des certificats qui s'applique dans le cas d'utilisation d'Access Connector et le cas d'utilisation de scénario atypique et rare, consultez plutôt Présentation de la configuration des certificats SSL sur les machines virtuelles du gestionnaire de l'espace Horizon Cloud, principalement pour une utilisation par Access Connector avec des espaces dans un environnement de broker à espace unique.
Une fois le délai écoulé depuis le premier déploiement des passerelles de l'espace, il peut s'avérer nécessaire de remplacer les certificats SSL configurés sur les passerelles de l'espace ou de remplacer le nom de domaine complet configuré sur les passerelles, ou les deux. En général, vous donnez à vos utilisateurs finaux un nom de domaine complet à utiliser dans Horizon Client ou le navigateur pour accéder à leurs ressources provisionnées par l'espace. Comme décrit dans les rubriques Se connecter à des postes de travail et des applications distantes RDS à l'aide d'un navigateur et Se connecter à des postes de travail ou à des applications distantes RDS à l'aide d'Horizon Client, certains utilisateurs finaux ouvrent un navigateur et entrent ce nom de domaine complet, tandis que d'autres peuvent utiliser l'une des instances d'Horizon Client. Le certificat SSL configuré sur la passerelle vers laquelle vous indiquez aux utilisateurs finaux de pointer leurs clients et navigateurs permet à ces clients et à ces navigateurs d'approuver les connexions à cette passerelle. Comme décrit dans la section Espace Horizon Cloud déployé, l'espace peut disposer d'une configuration externe d'Unified Access Gateway, d'un type interne ou des deux. Quel que soit le type de configuration d'Unified Gateway, les instances d'Unified Access Gateway sont configurées avec les informations de nom de domaine complet et de certificat SSL.
Vous souhaiterez peut-être remplacer le certificat SSL et le nom de domaine complet configurés sur les passerelles de l'espace pour différentes raisons. Cela peut s'expliquer par le fait que le certificat SSL en place configuré sur une passerelle comporte une date d'expiration dans sa chaîne de certificats et que la date et l'heure du calendrier approchent bientôt. Dans ce cas, vous souhaiteriez remplacer le certificat SSL avant d'atteindre la date d'expiration de l'actuel, afin d'éviter les problèmes d'approbation de certificat dans les clients ou les navigateurs des utilisateurs finaux lorsqu'ils tentent de se connecter à la passerelle. Il est également nécessaire de remplacer le certificat SSL lorsque vous souhaitez que vos utilisateurs finaux commencent à utiliser un nom de domaine complet différent dans leurs clients et navigateurs. Étant donné que le certificat SSL va de pair avec un nom de domaine complet, lorsque vous souhaitez remplacer le nom de domaine complet par un autre, remplacez généralement le certificat SSL par un autre basé sur le nouveau nom de domaine complet.
Remarque : Durant la période où le système modifie la configuration, les sessions actives des utilisateurs finaux dont les sessions de connexion sont desservies par l'espace seront déconnectées. Aucune donnée ne sera perdue. Une fois les modifications de la configuration terminées, ces utilisateurs peuvent se reconnecter.
Conditions préalables
Pour terminer ce workflow, vous devez disposer des éléments suivants :
-
Certificat SSL de remplacement qui répond aux critères suivants. Ce certificat doit utiliser le nom de domaine complet que vos utilisateurs finaux utilisent dans leurs clients et navigateurs pour se connecter à la passerelle de l'espace afin d'accéder à leurs ressources autorisées.
-
Un certificat de serveur SSL signé (au format PEM) basé sur ce nom de domaine complet. Les capacités d'Unified Access Gateway nécessitent SSL pour les connexions client, comme décrit dans la documentation du produit Unified Access Gateway. Le certificat doit être signé par une autorité de certification approuvée. Le fichier PEM doit contenir la chaîne de certificats complète avec la clé privée. Par exemple, le fichier PEM doit contenir le certificat de serveur SSL, les certificats d'autorité de certification intermédiaires nécessaires, le certificat d'autorité de certification racine et la clé privée. OpenSSL est un outil que vous pouvez utiliser pour créer le fichier PEM.
À noter : Tous les certificats de la chaîne doivent avoir des périodes valides. Les machines virtuelles Unified Access Gateway nécessitent que tous les certificats de la chaîne, y compris les certificats intermédiaires, aient des périodes valides. Si un certificat dans la chaîne est expiré, des défaillances inattendues peuvent se produire ultérieurement, car le certificat est téléchargé dans la configuration d'Unified Access Gateway.
-
Nom de domaine complet correspondant à ce certificat SSL. Ce nom de domaine complet est celui utilisé dans les clients et les navigateurs des utilisateurs finaux pour se connecter à la passerelle de l'espace. Si la raison du remplacement du certificat SSL est d'éviter des problèmes de date d'expiration dans les clients de vos utilisateurs, vous conserverez probablement le même nom de domaine complet qui est déjà configuré sur la passerelle, qui s'affiche dans l'assistant. Si vous remplacez également le nom de domaine complet par un nouveau, vous devez en avoir un qui est unique à cet espace. Vous ne pouvez pas réutiliser un nom de domaine complet déjà configuré pour vos autres espaces.
À noter : Ce nom de domaine complet ne peut pas contenir de traits de soulignement. Dans cette version, les connexions aux instances d'Unified Access Gateway échouent lorsque le nom de domaine complet contient des traits de soulignement.
Procédure
-
Dans la console, accédez à Paramètres > Capacité , puis cliquez sur le nom de l'espace pour ouvrir sa page de détails.
-
Sur la page de détails de l'espace, cliquez sur Modifier.
-
Dans la fenêtre Modifier l'espace, cliquez sur Suivant pour passer à l'étape Paramètres de la passerelle .
-
En fonction des modifications que vous devez apporter à la configuration de la passerelle, effectuez l'étape appropriée, dans la section Instance externe d'UAG ou la section Instance interne d'UAG .
-
Remplacez la valeur du nom de domaine complet par une nouvelle.
-
Remplacez le certificat SSL en cliquant sur Modifier pour télécharger le nouveau certificat.
Chargez le certificat que l'instance d'Unified Access Gateway utilise pour autoriser les clients à approuver les connexions à l'instance d'Unified Access Gateway exécutée dans Microsoft Azure. Le certificat doit être basé sur le nom de domaine complet spécifié et être signé par une autorité de certification approuvée.
-
-
Cliquez sur Enregistrer et quitter.
Un message de confirmation s'affiche et indique que la mise à jour du nom de domaine complet ou du certificat déconnecte les connexions utilisateur existantes et vous demande de confirmer le démarrage du workflow.
-
Cliquez sur Oui pour démarrer le workflow.
À noter : Si l'un des certificats de la chaîne a expiré, l'état de la mise à jour affiche La mise à jour a échoué. Si vous voyez cela, vérifiez le fichier de certificat et vérifiez que les certificats ont tous des périodes valides.
Étape suivante
Quelle que soit la configuration d'Unified Access Gateway que vous avez modifiée, si vous êtes passé à un nom de domaine complet différent du précédent, assurez-vous de mettre à jour l'enregistrement CNAME dans votre serveur DNS pour mapper le nom de domaine complet de l'équilibrage de charge de la configuration au nouveau nom de domaine complet. Pour plus d'informations, reportez-vous à la section Comment obtenir les informations d'équilibrage de charge de la passerelle d'espace Horizon Cloud à mapper dans votre serveur DNS .
Cette page vous a-t-elle été utile ?