Skip to main content

11 août 2026

Relais ou rechiffrement SSL dans le service de proxy de certificat

Pour l'authentification de certificat Android, le service de proxy de certificat s'exécute sur le nœud Omnissa Access en tant que service indépendant pour recevoir des connexions sur le port 5262 et établit des connexions par proxy avec le service Omnissa Access sur le port 443 pour l'authentification.

Le trafic HTTPS du port 443 d'Omnissa Access peut être défini sur le déchargement SSL de couche 7 sur l'équilibreur de charge/le proxy inverse ou autorisé à effectuer un relais SSL en tant que protocole TCP de couche 4 vers le serveur principal. Lorsque le trafic 443 est configuré avec le relais SSL, le certificat publiquement approuvé est partagé entre le service Omnissa Access sur le port 443 et le service CertProxy sur le port 5 262. Aucune autre configuration n'est nécessaire.

Si le trafic HTTPS est déchargé via SSL sur l'équilibreur de charge/le proxy inverse, le service Omnissa Access utilise un certificat auto-signé pour approbation, qui est généré lors du processus d'installation de l'application. Étant donné que le port 5262 doit être défini sur le protocole TCP de couche 4 SSL avec le relais SSL qui nécessite un certificat SSL publiquement approuvé, cela entraîne une incompatibilité de certificat entre les deux services exécutés sur l'hôte. Pour contourner ce problème, le service CertProxy requiert un port 5263 secondaire sur le serveur. Le port 5263 partage le même certificat auto-signé que celui en cours d'exécution sur le service Omnissa Access. La configuration du port 5263 supplémentaire permet la sécurisation et l'approbation de la communication tout au long du processus Mobile SSO pour Android tout en permettant également le déchiffrement du trafic HTTPS sur l'équilibrage de charge.

Choix entre le rechiffrement SSL et le déchargement SSL pour le trafic HTTP du port 443

Vous trouverez ci-après une matrice de décision pour vous aider à configurer le service de proxy de certificat avec le service Omnissa Access.

Dans cette matrice, les certificats du réseau de stockage sont définis en tant que certificat contenant le nom de domaine complet VIP Omnissa Access et le nom de domaine complet de machine pour chaque nœud. Le nom de domaine complet est au format d'un domaine/sous-domaine non routable. Selon votre conception Workspace ONE, utilisez la matrice pour déterminer si le port 5263 est configuré.

Matrice de décision de configuration de proxy de certificat

Espace de noms publicEspace de noms DMZType de certificatCondition requise d'équilibrage de chargePort 5263 de proxy de certificat requis
Espace de noms partagé (.com / .com)
example.comexample.comCaractère générique, réseau de stockageRechiffrement SSL requisNon
example.comexample.comCN d'hôte uniqueRechiffrement SSL requisOui
example.comexample.comCaractère générique, réseau de stockageRelais SSL requisNon
Espace de noms disjoints (.com / .dmz)
example.comexample.dmzCaractère générique, CN d'hôte uniqueRechiffrement SSL requisOui
example.comexample.dmzRéseau de stockageRechiffrement SSL requisNon
example.comexample.dmzRéseau de stockageRelais SSL requisNon

Configuration du port de proxy d'Omnissa Access dans la zone DMZ avec seulement le port 5262 configuré

Diagramme du port proxy d'Omnissa Access configuré pour le port 5262

Configuration du port de proxy d'Omnissa Access dans la zone DMZ avec les ports 5262 et 5263 configurés

Diagramme du port proxy d'Omnissa Access configuré pour les ports 5262 et 5263

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…