Skip to main content

23 de julho de 2026

Validação obrigatória do cabeçalho HTTP de origem

Para reforçar a proteção contra ataques relacionados ao Compartilhamento de Recursos entre Origens (CORS), o cabeçalho HTTP Origin (se presente em uma solicitação HTTP) é validado por padrão em relação a uma lista de origens permitidas nas configurações do Horizon. Essa lista inclui:

  • Origens que são calculadas dinamicamente com base em configurações de rede, configurações do Horizon e configurações de alta disponibilidade. Todas essas origens são permitidas automaticamente.
  • Origens que podem ser explicitamente configuradas pelo administrador.

Lista de permissões automáticas

Ao salvar as configurações do Horizon, os itens a seguir são adicionados automaticamente à lista de permissões. Os itens da lista de permissões automática não podem ser excluídos pelo administrador.

  • IP da interface de rede individual
  • Nome do UAG mencionado na Configuração do Sistema
  • IP Virtual de Alta Disponibilidade
  • URL externa do Tunnel e URLs do Tunnel
  • URL externa do Blast e URLs do Blast, se a porta não for especificada ou não for igual a 8443.

Todas as solicitações de entrada com o seguinte formato de cabeçalho de origem são permitidas:

  • https://<hostname ou IP>
  • https://<hostname ou IP>:443
  • <hostname ou IP>
  • <hostname ou IP>:443
  • http://<hostname ou IP>
  • http://<hostname ou IP>:80

Lista explicitamente configurada

Se as solicitações HTTP puderem chegar ao Unified Access Gateway com valores no cabeçalho Origin diferentes daqueles calculados dinamicamente, esses valores deverão ser adicionados explicitamente à lista permitida pelo administrador usando um dos seguintes métodos:

  • Usando a configuração Lista de Permissões Automática na UI do Administrador > Configurações do Serviço de Borda > Configurações do Horizon.
  • Usar o arquivo .ini durante a implantação por meio do script do PowerShell. Um arquivo INI de exemplo está incluído no script de implantação para ajudar a configurar essa lista.

Configuração de exemplo

[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3

[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true

[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false

[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true

Por padrão, a opção Regravar origem (na UI do administrador) ou o campo rewriteEnabled no arquivo .ini está desativado para todas as entradas na Lista de permissões automaticamente. Se isso estiver ativado para a origem especificada e uma solicitação HTTP contiver esse valor no cabeçalho HTTP Origin, esse valor de cabeçalho HTTP será reescrito com o valor especificado na URL do Servidor de Conexão quando o Unified Access Gateway estiver enviando a solicitação ao Horizon Connection Server.

Se o valor do cabeçalho Origin em uma solicitação HTTP não fizer parte dessa lista de permissões, ele responderá com HTTP 404.

Atualizar de uma versão mais antiga para a 25.03 e posterior

Se uma solicitação HTTP para o Unified Access Gateway tiver um valor de Origin que não esteja na lista de permissões automática após a atualização, o administrador deverá adicioná-lo manualmente. Consulte Lista explicitamente configurada.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…