Skip to main content

12 de setembro de 2026

Certificados TLS/SSL

Você deve configurar os Certificados TLS/SSL para os dispositivos do Unified Access Gateway. O TLS/SSL é necessário para conexões de clientes aos appliances do Unified Access Gateway. Appliances do Unified Access Gatewaye servidores intermediários voltados para o cliente que terminam conexões TLS/SSL necessitam de certificados de servidor TLS/SSL.

Certificados de servidor TLS/SSL são assinados por uma Autoridade de Certificação (CA). Uma CA é uma entidade confiável que garante a identidade do certificado e de seu criador. Quando um certificado é assinado por uma CA confiável, os usuários passam a não receber mensagens pedindo a verificação do certificado e os dispositivos cliente leves podem se conectar sem necessitar de configurações adicionais.

Um certificado de servidor TLS/SSL autoassinado padrão é gerado ao implantar um appliance do Unified Access Gateway. Para ambientes de produção, recomenda-se substituir o certificado autoassinado padrão assim que possível. Use esse certificado autoassinado gerado automaticamente somente em ambientes que não são de produção, se necessário.

Recomenda-se o uso de um certificado baseado em chave RSA para o servidor TLS. O certificado e a chave privada podem ser fornecidos como armazenamento de chaves PKCS12/PFX ou como uma chave privada e arquivos de cadeia de certificados separados no formato PEM.

Para converter um PKCS12/PFX no arquivo de cadeia de certificados no formato PEM, execute o seguinte comando openssl:

openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem

Para converter um arquivo PKCS12/PFX em chave privada no formato PEM, execute o seguinte comando openssl:

openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem

Ao fornecer o certificado e a chave no formato PEM; a chave privada deve estar no formato PKCS1. Para converter a chave privada de PKCS8 em PKCS1 (do formato INICIAR CHAVE PRIVADA no formato INICIAR CHAVE PRIVADA RSA), execute o seguinte comando openssl:

openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem

Modificar o certificado de administrador e TLS

Ao implantar um dispositivo do Unified Access Gateway (UAG), o administrador pode configurar o certificado para a interface administrativa e de Internet, fornecendo os parâmetros apropriados nas configurações do arquivo INI. Os certificados configurados aparecerão na UI do administrador > Configurações de Certificado do Servidor TLS. Caso nenhum certificado seja especificado durante a implantação, um certificado autoassinado será gerado automaticamente para as interfaces de administração e de internet.

A chave privada e a cadeia de certificados associadas a esses certificados podem ser substituídas.

Para substituir a chave privada e o certificado:

  1. Na seção Configurar Manualmente do console de Administração do UAG, clique em Selecionar.
  2. Em Configurações Avançadas, selecione o ícone de engrenagem Configurações do Certificado do Servidor TLS. É exibida uma lista dos certificados já configurados.
  3. Clique em Editar ao lado do certificado que deseja substituir.
  4. Selecione o Tipo de Certificado na lista suspensa.
  5. Para PEM, selecione a Chave Privada e a Cadeia de Certificados em formato PEM.
  6. Para PFX, digite os seguintes detalhes.
    • Clique em Selecionar para Carregar o certificado PFX.
    • Digite a Senha PFX.
    • Se houver vários certificados no arquivo PFX carregado, digite o Alias para indicar qual certificado usar.
  7. Clique em Salvar.

Adicionar vários certificados TLS/interface de Internet

  1. Na seção Configurar Manualmente do console de Administração do UAG, clique em Selecionar.
  2. Em Configurações Avançadas, selecione o ícone de engrenagem Configurações do Certificado do Servidor TLS.
  3. Clique no botão Adicionar certificado de Internet. A janela Configurações do certificado do servidor TLS da Internet é exibida.
ConfiguraçãoINIDescrição
Identificadoridentifier=Digite o nome do identificador do certificado.
O identificador deve ser alfanumérico e ter um comprimento mínimo de 2 caracteres e um comprimento máximo de 50 caracteres. Além de letras e números, você pode incluir hifens (-), pontos (.) e sublinhados (_). No entanto, o identificador deve sempre começar com um caractere alfanumérico.
Por exemplo, identificadores válidos incluem uagcert-1, uag_cert.01 e UAG_CERT1.
Marcar como padrãodefaultSSL=Ative a opção Marcar como Padrão se desejar marcar o certificado como "Padrão".
Tipo de CertificadopemPrivKey=
pemCerts=
OU
pfxCerts=
pfxCertAlias=
Selecione o tipo de certificado, PEM ou PFX.
1. Para PEM, selecione a Chave Privada e a Cadeia de Certificados em formato PEM.
Os detalhes do certificado são exibidos nas Configurações de Certificado do Servidor TLS.
Para ver a cadeia de certificados, clique em Editar > Exibir.
2. Para PFX:
- Clique em Selecionar para Carregar o certificado PFX.
- Digite a Senha PFX.
- Se houver vários certificados no arquivo PFX carregado, digite o Alias para indicar qual certificado usar.
  1. Clique em Salvar.

Amostra e diretrizes do INI

Use a seguinte seção nas configurações do arquivo INI para configurar vários certificados TLS durante a implantação.

[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem

[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem

[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=

Use estas diretrizes para evitar problemas de configuração e implantação com o PowerShell:

  • Ao adicionar vários certificados, eles devem ser adicionados em ordem sequencial. Por exemplo, se você estiver adicionando três certificados, as seções deverão aparecer como [SSLCert1], [SSLCert2], [SSLCert3] e assim por diante. Ignorar ou ordenar seções incorretamente pode levar a erros de configuração.
  • Cada seção do certificado deve incluir um parâmetro identifier para que as implementações do PowerShell gerenciem certificados individuais.
  • Um certificado deve ser definido como padrão especificando defaultSSL=true para esse certificado.
  • Não é possível definir mais de um certificado como padrão.

Substituir uma interface de internet/certificados TLS "Padrão" existente

  1. Na janela Configurações do Certificado do Servidor TLS, clique em Editar no certificado que deseja marcar como "Padrão".
  2. Ative a opção Marcar como padrão.
  3. Clique em Salvar.

Impacto nas sessões de Horizon Client após a substituição do certificado TLS/SSL

Substituir o certificado TLS/SSL no Unified Access Gateway não interrompe as sessões ativas existentes do Horizon. As sessões existentes continuam funcionando normalmente, e novas conexões usam o certificado TLS atualizado.

Recuperação de rede após substituição de certificado

Se ocorrer uma interrupção de rede após a atualização do certificado TLS/SSL, o Horizon Client tentará restaurar a sessão usando o mecanismo de reconexão rápida. Durante esse processo, o cliente estabelece uma nova conexão com o Blast Secure Gateway (BSG) e recebe o certificado TLS atualizado. A tentativa de reconexão pode falhar porque o cliente ainda pode estar validando a impressão digital do certificado confiável anteriormente. Para se reconectar com êxito, o usuário deve selecionar manualmente o direito no Horizon Client. Esse comportamento também se aplica às conexões do Horizon Tunnel.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…