默认情况下,在 Windows 系统上部署安装了 Blast 的 Horizon Agent 时,Blast 会生成并使用自己的自签名证书来标识 TLS 服务器。在 Horizon Agent 升级期间会保留此证书,并将其用于保护 Blast 连接,除非被管理员提供的证书替换。
这些自签名证书可能会过期。Blast Agent 不会检查证书过期日期,并一直显示过期证书。这可能会导致客户端或中间设备拒绝连接、在安全审核期间发出警报,并使您的体验变得更糟。当前固定的 820 天生命周期符合该标准的早期版本。
自动替换即将过期的自签名证书
从 Horizon 2506 版本开始,Blast Agent 支持在过期之前自动替换其自签名证书。此功能默认处于活动状态,旨在提高无法手动干预的大型部署的长期可维护性。
服务启动时,Blast 服务会检查是否使用自签名证书并评估其过期日期。如果证书设置为在可配置的提前期内过期,该服务将自动生成并使用新的自签名证书。系统将存储此新证书并将其用于将来的所有连接,直到其过期。默认替换提前期为 90 天。
证书续订的配置设置
有两个 Blast 配置设置可控制自签名证书的自动续订。
TlsCertSelfSignRenewAdvanceDays:这是当前证书过期之前的天数。Blast Agent 会认为可以续订证书。在进入资格期后首次重新启动 Blast Agent 时,将替换证书。
- 默认值:
90,表示证书在过期日期前 90 天即符合替换条件。 - 最小值:
0 - 最大值:
1100
TlsCertSelfSignLifetimeDays:定义新生成的证书的有效天数。新证书过期日期的计算方式为当前时间加上此天数。
- 默认值:
390 - 最小值:
1 - 最大值:
1100
这两项设置都可以在 Windows 注册表中配置,也可以使用 Horizon Blast GPO 模板通过组策略对象 (GPO) 进行配置。
注册表路径:HKLM\Software\Omnissa\Horizon\Blast\Config
值类型:REG_SZ,遵循既定的 Blast 约定。
注意:本地注册表设置优先于 GPO 定义的值。
此页面对您有帮助吗?