Skip to main content

20 de julho de 2026

Validação obrigatória do cabeçalho HTTP de origem

Para reforçar a proteção contra ataques relacionados ao Compartilhamento de Recursos entre Origens (CORS), o cabeçalho HTTP Origin (se presente em uma solicitação HTTP) é validado por padrão em relação a uma lista de origens permitidas nas configurações do Horizon. Essa lista inclui:

  • Origens que são calculadas dinamicamente com base em configurações de rede, configurações do Horizon e configurações de alta disponibilidade. Todas essas origens são permitidas automaticamente.
  • Origens que podem ser explicitamente configuradas pelo administrador.

Lista de permissões automáticas

Ao salvar as configurações do Horizon, os itens a seguir são adicionados automaticamente à lista de permissões. Os itens da lista de permissões automática não podem ser excluídos pelo administrador.

  • IP da interface de rede individual
  • Nome do UAG mencionado na Configuração do Sistema
  • IP Virtual de Alta Disponibilidade
  • URL externo do Tunnel e URLs do Tunnel, quando a porta não é especificada ou quando a porta 443 é especificada
  • URL externa do Blast e URLs do Blast, se a porta especificada for 443

Todas as solicitações de entrada com o seguinte formato de cabeçalho de origem são permitidas:

  • https://<hostname ou IP>
  • https://<hostname ou IP>:443
  • <hostname ou IP>
  • <hostname ou IP>:443

Lista explicitamente configurada

Se as solicitações HTTP puderem chegar ao Unified Access Gateway com valores no cabeçalho Origin diferentes dos calculados dinamicamente, esses valores deverão ser adicionados à lista de permissões explicitamente pelo administrador usando um dos seguintes métodos:

  • Usando a configuração Lista de Permissões Automática na UI do Administrador > Configurações do Serviço de Borda > Configurações do Horizon.
  • Usar o arquivo .ini durante a implantação por meio do script do PowerShell. Um arquivo INI de exemplo está incluído no script de implantação para ajudar a configurar essa lista.

Configuração de exemplo

[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3

[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true

[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false

[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true

Por padrão, a opção Regravar origem (na UI do administrador) ou o campo rewriteEnabled no arquivo .ini está desativado para todas as entradas na Lista de permissões automaticamente. Se isso estiver ativado para a origem especificada e uma solicitação HTTP contiver esse valor no cabeçalho HTTP Origin, esse valor de cabeçalho HTTP será reescrito com o valor especificado na URL do Servidor de Conexão quando o Unified Access Gateway estiver enviando a solicitação ao Horizon Connection Server.

Se o valor do cabeçalho Origin em uma solicitação HTTP não fizer parte dessa lista de permissões, ele responderá com HTTP 404.

Atualizar de uma versão mais antiga para a 25.03

Se uma solicitação HTTP para o Unified Access Gateway tiver um valor de Origin que não esteja na lista de permissões automática após a atualização, o administrador deverá adicioná-lo manualmente. Consulte Lista explicitamente configurada.

Notas adicionais

  • Se a URL Externa do Blast e a URL Externa do Tunnel usarem o mesmo nome de host ou IP com a porta 443 (exemplo: https://horizon.xyz.com:443), essa URL exata será permitida automaticamente. No entanto, se a solicitação HTTP tiver um cabeçalho de origem semelhante a https://horizon.xyz.com (sem a porta) e precisar ser aceita, o administrador deverá adicioná-la manualmente à lista de permissões automática. O mesmo comportamento se aplicará se qualquer entrada for comum nos campos URL Externa do Blast Adicional e URL Externa Adicional do Tunnel se a porta especificada for 443.
  • Se a opção Verificação de Origem Necessária estiver desativada na UI do Administrador ou se originCheckEnabled estiver definido como false no arquivo .ini, e se a opção Regravar Origem estiver ativada para qualquer item na Lista de Permissões Automática, o administrador deverá desativar manualmente a opção Regravar Origem na UI do Administrador ou definir o campo rewriteEnabled como false no arquivo .ini para esses itens.
  • Para aceitar solicitações do Chrome Native Client, certifique-se de adicionar chrome-extension://ppkfnjlimknmjoaemnpidmdlfchhehel explicitamente à configuração Origens Permitidas.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…