Você deve configurar os Certificados TLS/SSL para os dispositivos do Unified Access Gateway. O TLS/SSL é necessário para conexões de clientes aos appliances do Unified Access Gateway. Appliances do Unified Access Gatewaye servidores intermediários voltados para o cliente que terminam conexões TLS/SSL necessitam de certificados de servidor TLS/SSL.
Certificados de servidor TLS/SSL são assinados por uma Autoridade de Certificação (CA). Uma CA é uma entidade confiável que garante a identidade do certificado e de seu criador. Quando um certificado é assinado por uma CA confiável, os usuários passam a não receber mensagens pedindo a verificação do certificado e os dispositivos cliente leves podem se conectar sem necessitar de configurações adicionais.
Nota: A configuração dos certificados TLS/SSL para o dispositivo do Unified Access Gateway se aplica somente ao Horizon e ao Proxy Reverso da Web.
Um certificado de servidor TLS/SSL autoassinado padrão é gerado ao implantar um appliance do Unified Access Gateway. Para ambientes de produção, recomenda-se substituir o certificado autoassinado padrão assim que possível. Use esse certificado autoassinado gerado automaticamente somente em ambientes que não são de produção, se necessário.
Recomenda-se o uso de um certificado baseado em chave RSA para o servidor TLS. O certificado e a chave privada podem ser fornecidos como armazenamento de chaves PKCS12/PFX ou como uma chave privada e arquivos de cadeia de certificados separados no formato PEM.
Para converter um PKCS12/PFX no arquivo de cadeia de certificados no formato PEM, execute o seguinte comando openssl:
openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem
Para converter um arquivo PKCS12/PFX em chave privada no formato PEM, execute o seguinte comando openssl:
openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem
Ao fornecer o certificado e a chave no formato PEM; a chave privada deve estar no formato PKCS1. Para converter a chave privada de PKCS8 em PKCS1 (do formato INICIAR CHAVE PRIVADA no formato INICIAR CHAVE PRIVADA RSA), execute o seguinte comando openssl:
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem
Modificar o certificado de administrador e TLS
Ao implantar um dispositivo do Unified Access Gateway (UAG), o administrador pode configurar o certificado para a interface administrativa e de Internet, fornecendo os parâmetros apropriados nas configurações do arquivo INI. Os certificados configurados aparecerão na UI do administrador > Configurações de Certificado do Servidor TLS. Caso nenhum certificado seja especificado durante a implantação, um certificado autoassinado será gerado automaticamente para as interfaces de administração e de internet.
A chave privada e a cadeia de certificados associadas a esses certificados podem ser substituídas.
Para substituir a chave privada e o certificado:
- Na seção Configurar Manualmente do console de Administração do UAG, clique em Selecionar.
- Em Configurações Avançadas, selecione o ícone de engrenagem Configurações do Certificado do Servidor TLS. É exibida uma lista dos certificados já configurados.
- Clique em Editar ao lado do certificado que deseja substituir.
- Selecione o Tipo de Certificado na lista suspensa.
- Para PEM, selecione a Chave Privada e a Cadeia de Certificados em formato PEM.
- Para PFX, digite os seguintes detalhes.
- Clique em Selecionar para Carregar o certificado PFX.
- Digite a Senha PFX.
- Se houver vários certificados no arquivo PFX carregado, digite o Alias para indicar qual certificado usar.
- Clique em Salvar.
Adicionar vários certificados TLS/interface de Internet
- Na seção Configurar Manualmente do console de Administração do UAG, clique em Selecionar.
- Em Configurações Avançadas, selecione o ícone de engrenagem Configurações do Certificado do Servidor TLS.
- Clique no botão Adicionar certificado de Internet. A janela Configurações do certificado do servidor TLS da Internet é exibida.
| Configuração | INI | Descrição |
|---|---|---|
| Identificador | identifier= | Digite o nome do identificador do certificado. O identificador deve ser alfanumérico e ter um comprimento mínimo de 2 caracteres e um comprimento máximo de 50 caracteres. Além de letras e números, você pode incluir hifens (-), pontos (.) e sublinhados (_). No entanto, o identificador deve sempre começar com um caractere alfanumérico. Por exemplo, identificadores válidos incluem uagcert-1, uag_cert.01 e UAG_CERT1. |
| Marcar como padrão | defaultSSL= | Ative a opção Marcar como Padrão se desejar marcar o certificado como "Padrão". |
| Tipo de Certificado | pemPrivKey= pemCerts= OU pfxCerts= pfxCertAlias= | Selecione o tipo de certificado, PEM ou PFX. 1. Para PEM, selecione a Chave Privada e a Cadeia de Certificados em formato PEM. Os detalhes do certificado são exibidos nas Configurações de Certificado do Servidor TLS. Para ver a cadeia de certificados, clique em Editar > Exibir. 2. Para PFX: - Clique em Selecionar para Carregar o certificado PFX. - Digite a Senha PFX. - Se houver vários certificados no arquivo PFX carregado, digite o Alias para indicar qual certificado usar. |
- Clique em Salvar.
Amostra e diretrizes do INI
Use a seguinte seção nas configurações do arquivo INI para configurar vários certificados TLS durante a implantação.
[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem
[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem
[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=
Use estas diretrizes para evitar problemas de configuração e implantação com o PowerShell:
- Ao adicionar vários certificados, eles devem ser adicionados em ordem sequencial. Por exemplo, se você estiver adicionando três certificados, as seções deverão aparecer como
[SSLCert1],[SSLCert2],[SSLCert3]e assim por diante. Ignorar ou ordenar seções incorretamente pode levar a erros de configuração. - Cada seção do certificado deve incluir um parâmetro
identifierpara que as implementações do PowerShell gerenciem certificados individuais. - Um certificado deve ser definido como padrão especificando
defaultSSL=truepara esse certificado. - Não é possível definir mais de um certificado como padrão.
Substituir uma interface de internet/certificados TLS "Padrão" existente
- Na janela Configurações do Certificado do Servidor TLS, clique em Editar no certificado que deseja marcar como "Padrão".
- Ative a opção Marcar como padrão.
- Clique em Salvar.
Esta página foi útil?