Omnissa Horizon Connection Server 在安装时会生成自签名集群身份证书。连接服务器使用这个证书来验证集群成员资格,以实现站点重定向和注册服务器集成等目的。证书会自动刷新(请参阅证书指纹验证和自动生成证书),或者您也可以将自签名证书替换为 CA 签名证书。
使用 True SSO 时,集群身份证书用于保护 Horizon Connection Server 和注册服务器之间的通信。如果要使用 CA 签名证书来替换此证书,则应将新证书导入到注册服务器,并将根 CA 证书添加到注册服务器上的“可信根证书颁发机构”存储区中。有关更多信息,请参阅*《Omnissa Horizon 8 管理指南》*文档中的“设置 True SSO”一节。
必备条件
在开始之前,请先知晓您的集群 GUID。您可以使用 vdmadmin -C 命令或导航到 HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Node Manager 下的 Horizon Connection Server Cluster GUID 来查找集群 GUID。
步骤
-
生成满足以下要求的 CA 签名证书。强烈建议您从管理控制台执行此任务。请参阅从 Horizon Console 设置导入的证书以了解详细信息。
**注意:**应将用于生成客户端证书的根证书添加到 POD 中所有 Horizon Connection Server 上的“可信根证书颁发机构”存储区中。
-
SAN:dNSName:guid(其中 guid 是集群 GUID)
-
Subject: CN=guid.company.com(其中 guid 是集群 GUID,company.com 是任何 DNS 域名)。
请注意,此格式已弃用,仅当证书中不能包含 SubjectAlternateName (SAN) 字段时才应使用。在按如上所述包含 dNSName SAN 字段时,可以将主题设置为任何内容,例如 Pod 的名称。
-
EKU:服务器身份验证、客户端身份验证
-
签名算法:SHA256 或更高版本(对于通用条件批准的配置,请使用 SHA384 或更高版本)
-
设置友好名称:
vdm.ec.new -
必须将私钥标记为可导出。
-
必须将证书添加到证书 (本地计算机) > Omnissa Horizon 证书 > 证书。
-
-
删除友好名称为
vdm.ec的现有集群证书。 -
重新启动 Horizon Connection Server 服务。
结果
Horizon Connection Server 接受新证书后,证书的友好名称将从 vdm.ec.new 更改为 vdm.ec。如果由于任何原因未接受证书,则旧证书将从 LDAP 移至 Windows 证书存储区。集群中的其他服务器将从 LDAP 获取此证书。
此页面对您有帮助吗?