デフォルトでは、Blast がインストールされた Horizon Agent が Windows システムに展開されると、Blast は TLS サーバ識別用に独自の自己署名証明書を生成して使用します。この証明書は Horizon Agent のアップグレード後も保持され、管理者からの証明書で置き換えられない限り、Blast 接続を保護するために使用されます。
これらの自己署名証明書は期限切れになる可能性があります。Blast Agent で証明書の有効期限がチェックされず、期限切れの証明書が引き続き表示されます。これにより、クライアントまたは Middlebox が拒否されたり、セキュリティ監査中にアラームが発生し、エクスペリエンスが悪化する可能性があります。 現在、有効期間が 820 日に固定されていますが、この基準は以前のバージョンに準拠していました。
期限切れの自己署名証明書の自動置換
Horizon 2506 リリース以降、Blast Agent では、有効期限が切れる前に自己署名証明書を自動的に置き換えることができます。この機能はデフォルトで有効になっています。これは、手動による介入が現実的でない大規模な環境での長期的な保守性を向上させることを目的としています。
サービスが開始すると、Blast サービスは自己署名証明書を使用しているかどうかを確認し、その有効期限を評価します。構成可能なリード タイム内に証明書が期限切れになるように設定されている場合、サービスは新しい自己署名証明書を自動的に生成して使用します。この新しい証明書は保存され、期限切れが近づくまで以降のすべての接続に使用されます。交換のデフォルトのリード期間は 90 日です。
証明書更新の構成
自己署名証明書の自動更新を制御する Blast 構成設定が 2 つあります。
TlsCertSelfSignRenewAdvanceDays:これは、現在の証明書の有効期限が切れるまでの日数ですBlast Agent は、証明書の更新が可能と判断します。この期間の入力後に Blast Agent を最初に再起動したときに、この証明書が置き換えられます。
- デフォルト:
90。これは、証明書の有効期限(90 日)の前に証明書が置換可能になることを意味します。 - 最小:
0 - 最大:
1100
TlsCertSelfSignLifetimeDays:新しく生成された証明書の有効日数を定義します。新しい証明書の有効期限は、現在の時刻にこの日数を加えた値として計算されます。
- デフォルト:
390 - 最小:
1 - 最大:
1100
どちらの設定も、Windows レジストリで構成することも、Horizon Blast GPO テンプレートを使用してグループ ポリシー オブジェクト (GPO) で構成することもできます。
レジストリ パス:HKLM\Software\Omnissa\Horizon\Blast\Config
値のタイプ:REG_SZ。確立された Blast の規則に従います。
**注:**ローカル レジストリの設定は、GPO で定義された値よりも優先されます。
このページは役に立ちましたか?