Skip to main content

28 de julho de 2026

Certificados TLS/SSL

Você deve configurar os Certificados TLS/SSL para os dispositivos do Unified Access Gateway. O TLS/SSL é necessário para conexões de clientes aos appliances do Unified Access Gateway. Appliances do Unified Access Gatewaye servidores intermediários voltados para o cliente que terminam conexões TLS/SSL necessitam de certificados de servidor TLS/SSL.

Certificados de servidor TLS/SSL são assinados por uma Autoridade de Certificação (CA). Uma CA é uma entidade confiável que garante a identidade do certificado e de seu criador. Quando um certificado é assinado por uma CA confiável, os usuários passam a não receber mensagens pedindo a verificação do certificado e os dispositivos cliente leves podem se conectar sem necessitar de configurações adicionais.

Nota: A configuração dos certificados TLS/SSL para o dispositivo do Unified Access Gateway se aplica somente ao Horizon e ao Proxy Reverso da Web.

Um certificado de servidor TLS/SSL autoassinado padrão é gerado ao implantar um appliance do Unified Access Gateway. Para ambientes de produção, recomenda-se substituir o certificado autoassinado padrão assim que possível. Use esse certificado autoassinado gerado automaticamente somente em ambientes que não são de produção, se necessário.

Recomenda-se o uso de um certificado baseado em chave RSA para o servidor TLS. O certificado e a chave privada podem ser fornecidos como armazenamento de chaves PKCS12/PFX ou como uma chave privada e arquivos de cadeia de certificados separados no formato PEM.

Para converter um PKCS12/PFX no arquivo de cadeia de certificados no formato PEM, execute o seguinte comando openssl:

openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem

Para converter um arquivo PKCS12/PFX em chave privada no formato PEM, execute o seguinte comando openssl:

openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem

Ao fornecer o certificado e a chave no formato PEM; a chave privada deve estar no formato PKCS1. Para converter a chave privada de PKCS8 em PKCS1 (do formato INICIAR CHAVE PRIVADA no formato INICIAR CHAVE PRIVADA RSA), execute o seguinte comando openssl:

openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem

Modificar o certificado de administrador e TLS

Ao implantar um dispositivo do Unified Access Gateway (UAG), o administrador pode configurar o certificado para a interface administrativa e de Internet, fornecendo os parâmetros apropriados nas configurações do arquivo INI. Os certificados configurados aparecerão na UI do administrador > Configurações de Certificado do Servidor TLS. Caso nenhum certificado seja especificado durante a implantação, um certificado autoassinado será gerado automaticamente para as interfaces de administração e de internet.

A chave privada e a cadeia de certificados associadas a esses certificados podem ser substituídas.

Para substituir a chave privada e o certificado:

  1. Na seção Configurar Manualmente do console de Administração do UAG, clique em Selecionar.
  2. Em Configurações Avançadas, selecione o ícone de engrenagem Configurações do Certificado do Servidor TLS. É exibida uma lista dos certificados já configurados.
  3. Clique em Editar ao lado do certificado que deseja substituir.
  4. Selecione o Tipo de Certificado na lista suspensa.
  5. Para PEM, selecione a Chave Privada e a Cadeia de Certificados em formato PEM.
  6. Para PFX, digite os seguintes detalhes.
    • Clique em Selecionar para Carregar o certificado PFX.
    • Digite a Senha PFX.
    • Se houver vários certificados no arquivo PFX carregado, digite o Alias para indicar qual certificado usar.
  7. Clique em Salvar.

Adicionar vários certificados TLS/interface de Internet

  1. Na seção Configurar Manualmente do console de Administração do UAG, clique em Selecionar.
  2. Em Configurações Avançadas, selecione o ícone de engrenagem Configurações do Certificado do Servidor TLS.
  3. Clique no botão Adicionar certificado de Internet. A janela Configurações do certificado do servidor TLS da Internet é exibida.
ConfiguraçãoINIDescrição
Identificadoridentifier=Digite o nome do identificador do certificado.
O identificador deve ser alfanumérico e ter um comprimento mínimo de 2 caracteres e um comprimento máximo de 50 caracteres. Além de letras e números, você pode incluir hifens (-), pontos (.) e sublinhados (_). No entanto, o identificador deve sempre começar com um caractere alfanumérico.
Por exemplo, identificadores válidos incluem uagcert-1, uag_cert.01 e UAG_CERT1.
Marcar como padrãodefaultSSL=Ative a opção Marcar como Padrão se desejar marcar o certificado como "Padrão".
Tipo de CertificadopemPrivKey=
pemCerts=
OU
pfxCerts=
pfxCertAlias=
Selecione o tipo de certificado, PEM ou PFX.
1. Para PEM, selecione a Chave Privada e a Cadeia de Certificados em formato PEM.
Os detalhes do certificado são exibidos nas Configurações de Certificado do Servidor TLS.
Para ver a cadeia de certificados, clique em Editar > Exibir.
2. Para PFX:
- Clique em Selecionar para Carregar o certificado PFX.
- Digite a Senha PFX.
- Se houver vários certificados no arquivo PFX carregado, digite o Alias para indicar qual certificado usar.
  1. Clique em Salvar.

Amostra e diretrizes do INI

Use a seguinte seção nas configurações do arquivo INI para configurar vários certificados TLS durante a implantação.

[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem

[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem

[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=

Use estas diretrizes para evitar problemas de configuração e implantação com o PowerShell:

  • Ao adicionar vários certificados, eles devem ser adicionados em ordem sequencial. Por exemplo, se você estiver adicionando três certificados, as seções deverão aparecer como [SSLCert1], [SSLCert2], [SSLCert3] e assim por diante. Ignorar ou ordenar seções incorretamente pode levar a erros de configuração.
  • Cada seção do certificado deve incluir um parâmetro identifier para que as implementações do PowerShell gerenciem certificados individuais.
  • Um certificado deve ser definido como padrão especificando defaultSSL=true para esse certificado.
  • Não é possível definir mais de um certificado como padrão.

Substituir uma interface de internet/certificados TLS "Padrão" existente

  1. Na janela Configurações do Certificado do Servidor TLS, clique em Editar no certificado que deseja marcar como "Padrão".
  2. Ative a opção Marcar como padrão.
  3. Clique em Salvar.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…