Skip to main content

2026 年 8 月 21 日

管理 Blast 自签名证书生命周期和续订

默认情况下,在 Windows 系统上部署安装了 Blast 的 Horizon Agent 时,Blast 会生成并使用自己的自签名证书来标识 TLS 服务器。在 Horizon Agent 升级期间会保留此证书,并将其用于保护 Blast 连接,除非被管理员提供的证书替换。

这些自签名证书可能会过期。Blast Agent 不会检查证书过期日期,并一直显示过期证书。这可能会导致客户端或中间设备拒绝连接、在安全审核期间发出警报,并使您的体验变得更糟。当前固定的 820 天生命周期符合该标准的早期版本。

自动替换即将过期的自签名证书
从 Horizon 2506 版本开始,Blast Agent 支持在过期之前自动替换其自签名证书。此功能默认处于活动状态,旨在提高无法手动干预的大型部署的长期可维护性。

服务启动时,Blast 服务会检查是否使用自签名证书并评估其过期日期。如果证书设置为在可配置的提前期内过期,该服务将自动生成并使用新的自签名证书。系统将存储此新证书并将其用于将来的所有连接,直到其过期。默认替换提前期为 90 天。

证书续订的配置设置
有两个 Blast 配置设置可控制自签名证书的自动续订。 TlsCertSelfSignRenewAdvanceDays:这是当前证书过期之前的天数。Blast Agent 会认为可以续订证书。在进入资格期后首次重新启动 Blast Agent 时,将替换证书。

  • 默认值:90,表示证书在过期日期前 90 天即符合替换条件。
  • 最小值:0
  • 最大值:1100

TlsCertSelfSignLifetimeDays:定义新生成的证书的有效天数。新证书过期日期的计算方式为当前时间加上此天数。

  • 默认值:390
  • 最小值:1
  • 最大值:1100

这两项设置都可以在 Windows 注册表中配置,也可以使用 Horizon Blast GPO 模板通过组策略对象 (GPO) 进行配置。

注册表路径:HKLM\Software\Omnissa\Horizon\Blast\Config
值类型:REG_SZ,遵循既定的 Blast 约定。

注意:本地注册表设置优先于 GPO 定义的值。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…