Skip to main content

2026 年 4 月 16 日

在 Linux 機器上為 BlastServer 精靈安裝 CA 簽署憑證

依預設,Horizon Agent for Linux 安裝程式會為 BlastServer 精靈產生自我簽署憑證,而該精靈會處理與用戶端之間使用 Blast 顯示通訊協定的通訊。若需符合產業或安全性規範,您可以將 BlastServer 的自我簽署憑證替換為由憑證授權機構 (CA) 簽署的憑證。

  • 當 Horizon Connection Server 未啟用 Blast Security Gateway 時,BlastServer 會將預設的自我簽署憑證提供給使用 HTML Access 連線至 Linux 桌面平台的瀏覽器。
  • 當 Horizon Connection Server 上啟用 Blast 安全閘道時,Blast 安全閘道會將其憑證提供給瀏覽器。

若要將 BlastServer 精靈的預設自我簽署憑證替換為 CA 簽署的憑證,您可以使用以下其中一種方法。

  • **BCFKS 金鑰儲存區:**使用此方法時,您需執行 DeployBlastCert.sh 部署指令碼,將憑證和私密金鑰儲存在 ssl 目錄中的加密 Bouncy Castle FIPS 金鑰儲存區 (BCFKS)。
  • **未加密儲存區:**使用此方法時,您需手動將憑證和私密金鑰 (未加密) 複製到 ssl 目錄的根層級。

BlastServer 精靈會先在 Linux 金鑰環中尋找來自 BCFKS 金鑰儲存區的憑證和私密金鑰。如果未找到 BCFKS 金鑰儲存區,系統會讀取儲存在 ssl 目錄根層級的憑證與私密金鑰。

將 BlastServer CA 憑證部署至 BCFKS 金鑰儲存區

DeployBlastCert.sh 部署指令碼會在 ssl 目錄中建立一個名稱包含 blast.bcfks 字串的新 BCFKS 金鑰儲存區,並將憑證與私密金鑰儲存在此金鑰儲存區中。接著,金鑰儲存區中的資訊會新增至 Linux 金鑰環。

  1. 分別使用 SSLCertNameSSLKeyName 組態選項,來自訂憑證名稱和私密金鑰名稱,這些名稱將顯示在 Linux 金鑰環中。如需詳細資訊,請參閱在 Linux 桌面平台上編輯組態檔中的表格 2。

  2. 執行 DeployBlastCert.sh 部署指令碼,如下列範例所示。

    /usr 目錄結構中找到 DeployBlastCert.sh 指令碼的位置,並記下其路徑。

    以下範例使用 path-to-deployblastcert 來代表該路徑。使用您機器上的路徑執行該命令。

    sudo /path-to-deployblastcert/DeployBlastCert.sh -c /root/rui.cert -k /root/rui.key
    

    對部署指令碼使用以下參數旗標:

    參數旗標說明
    -c指定 CA 簽署的憑證檔案。
    -k指定私密金鑰檔案。

將 BlastServer CA 憑證部署至未加密儲存空間

  1. 將私密金鑰和 CA 簽署的憑證新增至 ssl 目錄。

**附註:**以下步驟中所使用的 ssl 目錄通常位於 /etc 檔案結構內。

a.  將私密金鑰重新命名為 **rui.key**,並將憑證重新命名為 **rui.crt**。
b.  在 `ssl` 目錄上設定讀取與執行權限。

    ```
    sudo chmod 550 ssl
    ```

c.  將 **rui.key** 和 **rui.crt** 複製到 `ssl`。
d.  移除 `ssl` 的執行權限。

    ```
    sudo chmod 440 ssl
    ```

2. 將根和中繼 CA 憑證安裝至 Linux 作業系統憑證授權機構存放區。

如需必須變更以支援 CA 憑證鏈結的其他系統設定的相關資訊,請參閱您的 Linux 發行版的說明文件。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…