Skip to main content

2026 年 5 月 28 日

Horizon LDAP 中的安全性相关设置

**注意:**此版本的主题适用于 Horizon 8 安全版本 2111.2 和 2306 以及更高版本。

本主题介绍 LDAP 中的安全相关设置,无法使用 API、管理控制台或提供的命令行工具修改这些设置。Horizon LDAP 中的对象路径 cn=common,ou=global,ou=properties,dc=vdi,dc=horizon,dc=internal 下提供了安全性相关设置。如果您具有完全管理特权,则可以使用 LDAP 编辑器(例如“ADSI 编辑”实用程序)在连接代理实例上更改这些设置的值。所做的更改会自动传播到集群中的所有其他连接代理实例。

属性描述
pae-AgentLogCollectionDisabled此设置可用于阻止使用 API 或管理控制台从 Horizon Agent 下载 DCT 存档。日志收集仍可以从 Horizon 8 环境中的连接服务器执行。 设置为 1 可停用代理日志收集。
pae-DisallowEnhancedSecurityMode 注意:在 2512 之前的版本中,只能在 FIPS 模式下进行此设置。

此设置可用于阻止使用“已增强”消息安全。将此属性设置为 1 后,Horizon 8 环境将自动开始转换到“已启用”消息安全模式。如果将此属性重新设置为 0 或者移除此属性,则允许再次选择“已增强”消息安全,但不会触发自动恢复。

注意:此设置是停用自动证书管理的必备条件。请参阅pae-NoManagedCertificate
pae-enableDbSSL如果配置事件数据库,则默认情况下该连接将不受 TLS 保护。将此属性设置为 1 可对连接激活 TLS。
pae-managedCertificateAdvanceRollOver 对于自动管理的证书,可以将此属性设置为强制在证书过期之前续订证书。指定应在到期日期前多少天执行此操作。 最大期限为 90 天。如果未指定,此设置将默认为 0 天,因此,在到期时会发生滚动更新。
pae-MsgSecOptions 这是一个多值属性,其中每个值本身是一个名称-值对(例如,course=fish)。

警告:在添加或修改名称-值对时,请注意不要移除其他值。 当前可以设置的唯一名称-值对为 keysize。它将指定 DSA 消息签名密钥的长度。如果未指定,则默认为 512 位。
  • 如果消息安全性为“已启用”或“混合”,则每个消息都将进行签名。增加密钥长度会影响性能和可扩展性。
  • 如果消息安全性为“已增强”,则很少有消息会进行签名,并且建议使用的密钥长度为 2048 位。
  • 如果在安装 Horizon 8 时选择了 FIPS 兼容性,则密钥大小已设置为 2048。
在安装第一个连接代理实例之后,并且在创建其他服务器和桌面之前,可以立即更改密钥长度。在此之后,不得进行更改。
pae-NoManagedCertificate 此设置可用于停用自动证书管理。设置为 0 或未设置时,证书不需要经过 CA 签名。*设置为 1 时,所有证书都必须为 CA 签名证书并由管理员管理;将不再自动续订证书,并忽略证书存储中的自签名证书。

* 在 FIPS 模式下,无论此设置如何,计算机标识(“vdm”)证书都必须要经过 CA 签名。

此设置与“已增强”消息安全性不兼容。在将此属性设置为 1 之前,必须将消息安全性切换为“已启用”。

在 CPA 配置中,Pod 间通信将使用集群身份证书(“vdm.ec”)。 联合中的所有连接服务器都应信任所有其他 Pod 的集群身份证书的颁发者。
pae-SSLCertificateSignatureAlgorithm 这将指定要用于自动管理的证书的证书签名算法。如果未指定,则默认为 rsa_pkcs1_sha384。 有关更多示例,请参阅安全协议和密码套件的默认全局策略
pae-CertAuthMappingControl 指定是否支持智能卡。值为 0 或不存在表示不支持智能卡。其他可能的值为:
  • 1 = 传统搜索(UPN+altSecurityIdentities 中的 X509IssuerSubject 或 X509SubjectOnly)
  • 2 = 自定义映射搜索
  • 3 = 自定义+传统搜索
  • 4 = SID 搜索
  • 5 = SID+传统搜索
  • 6 = SID+自定义搜索
  • 7 = SID+自定义+传统搜索,优先级将为“SID>自定义>传统”
pae-CertAuthMapping 默认值为 <未设置>,并将接受用于 altSecurityIdentities 证书映射的字符串,例如:"x509:<I>%issuer_dn%<S>%subject_dn%<SKI>%subject_key_id%", X509:<I>%issuer_dn%<SR>%serial%

基于证书的身份验证是根据提供的所有字符串完成的。应根据支持的证书属性提供映射,例如:CertAuthMappingNames 中提供的 Issuer、public_key、subject_alternative_name。
pae-HelpdeskAppPrivacy
(Horizon 2506 及更高版本)
在技术支持门户 UI 中隐藏应用程序名称,以便技术支持管理员无法查看该名称。可能的值包括:
  • 0 =(默认)在 UI 中将窗口应用程序标题显示为应用程序名称
  • 1 = 预留
  • 2 = 在报告应用程序时用 processId 字段代替 name 字段
pae-ClientDomainsOrdering
(Horizon 2506 及更高版本)
定义在启用“发送域列表”时发送到客户端的完整或部分域列表排序,以最大限度地减少滚动并确保一致的用户体验。如果未定义此设置,域将按词法排序。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…