Skip to main content

20 de julho de 2026

Diretrizes de NIAP CSfC para Unified Access Gateway com Horizon

O Unified Access Gateway com Horizon é compatível com NIAP/CSfC, e a validação requer uma configuração específica no dispositivo do Unified Access Gateway que é necessário para a operação de NIAP/CSfC.

As alterações de configuração são listadas da seguinte maneira:

  1. Implante a versão FIPS do Unified Access Gateway no VMware vSphere 7 ou posterior.

  2. Configure os parâmetros a seguir durante a implantação.

    Nota: Você pode configurar esses parâmetros somente no momento da implantação. Se você não configurar o durante a implantação, o Unified Access Gateway incluirá os valores padrão.

    ParâmetrosDescrição
    Root Password Management Policies
    passwordPolicyMinLenComprimento mínimo da senha de root
    passwordPolicyMinClassComplexidade mínima da senha raiz
    rootPasswordExpirationDaysNúmero de dias após os quais a senha de root deve ser obrigatoriamente redefinida
    passwordPolicyFailedLockoutNúmero de tentativas de login com falha após as quais o acesso do usuário raiz está bloqueado temporariamente
    passwordPolicyUnlockTimeDuração em segundos que o usuário raiz é desbloqueado após um bloqueio temporário
    rootSessionIdleTimeoutSecondsDuração em segundos após a qual uma sessão ociosa do usuário raiz expirará
    Admin Password Management Policies 
    adminpasswordPolicyMinLenComprimento mínimo da senha de administrador
    adminpasswordPolicyFailedLockoutCountNúmero de tentativas de login com falha após as quais o acesso do usuário administrador será bloqueado temporariamente
    adminpasswordPolicyUnlockTime Duração em segundos que o usuário administrador é desbloqueado após o bloqueio temporário
    adminSessionIdleTimeoutMinutesDuração em segundos após a qual uma sessão ociosa do usuário administrador expirará
    Other Parameters
    Texto do Banner de Login O texto da faixa exibido durante o login no SSH ou no console da Web
    Origem SecureRandom O parâmetro deve ser definido como /dev/random

    Para obter mais informações sobre esses parâmetros e seus valores, consulte Executar o script do PowerShell para implantar.

  3. Gere o CSR para certificados TLS e vincule certificados assinados para interfaces administrativas e públicas do Unified Access Gateway. Para obter mais informações, consulte Gerar CSR e chave privada usando o comando uagcertutil.

Nota: Certifique-se de que todos os certificados na cadeia tenham assinaturas SHA-384. Qualquer incompatibilidade de algoritmos de assinatura nos certificados e nas configurações TLS em Configurações do Sistema pode resultar em falhas de handshake TLS e perda de acesso ao servidor.

  1. Configure os parâmetros a seguir na seção Configuração do Sistema da UI do administrador.

    1. Configure Pacotes de Codificação de Servidor TLS para o TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384.

    2. Configure Pacotes de Codificação de Cliente TLS para

      TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_GCM_SHA384,TLS_DHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_CBC_SHA256,TLS_DHE_RSA_WITH_AES_128_CBC_SHA256,TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384
      
    3. Configure o Provedor SSL para o JDK.

    4. Configure os Grupos Nomeados TLS para o secp256r1,secp384r1,secp521r1,ffdhe2048,ffdhe3072,ffdhe4096,ffdhe6144,ffdhe8192.

    5. Configure Esquemas de Assinatura TLS para o rsa_pkcs1_sha384.

    6. Configure o Texto de Isenção de Responsabilidade de Administrador.

    7. Ative a opção Sincronização de hora com o host.

    8. Ative a opção Validação de Certificado de Servidor Externo.

      Nota: O Unified Access Gateway não oferece suporte a URLs LDAP para CRL; apenas URLs http são compatíveis.

  2. Defina as configurações do servidor de syslog com o protocolo TLS.

    Nota: O certificado do servidor de Syslog deve ter extendedKeyUsage marcada como critical extension.

    •   1.  Clique em **Selecionar** para carregar o **Certificado de Cliente TLS Syslog** e a **Chave de Certificado de Cliente Syslog TLS**.
      
  3. Ative a opção Incluir Mensagens do Sistema de Syslog.

  4. Clique em Adicionar entrada de Syslog para adicionar uma nova entrada de syslog à tabela com os detalhes a seguir.

    1. Defina Categoria como All Events.
    2. Defina o Protocolo como TLS.
    3. Adicione o servidor de syslog Host e Porta.
  5. Clique em Selecionar para carregar o certificado de CA.

  6. Clique em Adicionar para salvar a nova entrada e clique em Salvar para salvar as configurações de syslog.

  7. Configure e habilite a configuração Autenticação de Certificado X509. Para obter mais informações sobre essas configurações, consulte Configurar a autenticação de certificado.

    1. Abra a configuração do Certificado X.509 em Configurações de Autenticação.
    2. Ative a opção Ativar Certificado X.509.
    3. Clique em Selecionar para carregar os Certificados de Autoridade de Certificação Raiz e Intermediários confiáveis do cliente no formato PEM.
    4. Ative a opção Revogação de Certificado.
    5. Configure a verificação de revogação de certificado baseada em CRL. Você pode configurar uma URL para obter a CRL ou configurar o para ler os detalhes da própria cadeia de certificados.
    6. Salve a definição de configurações de Autenticação de Certificado X.509.
  8. Gere as configurações do Provedor de Identidade SAML e defina as configurações do provedor de serviços SAML.

    1. Abra as configurações de SAML e expanda as configurações do Provedor de Identidade SAML.
    2. Gere as configurações do provedor de identidade carregando a Chave Privada e a Cadeia de Certificados (assinada com o algoritmo RSA+SHA384).
    3. Baixe o XML das configurações do provedor de identidade gerado fornecendo um Hostname de Unified Access Gateway.
    4. Carregue o arquivo XML no Servidor de Conexão e baixe o XML de metadados SAML.
    5. Abra Configurações de SAML e expanda as configurações do Provedor de Serviços SAML.
    6. Digite um Nome do Provedor de Serviço e cole o conteúdo SAML de Metadados XML. Para obter mais informações, consulte Copiar metadados SAML do provedor de serviços.
    7. Salve as configurações do provedor de serviços SAML.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…