依預設,當在 Windows 系統上部署已安裝 Blast 的 Horizon Agent 時,Blast 會產生並使用其自我簽署憑證,作為 TLS 伺服器識別之用。此憑證會在 Horizon Agent 升級期間保留,並用於保護 Blast 連線,除非由管理員提供的憑證加以取代。
這些自我簽署憑證可能會到期。Blast Agent 不會檢查憑證到期日,並會持續提供已到期的憑證。這可能導致用戶端或中間盒拒絕連線、在安全性稽核期間觸發警示,並影響使用體驗。目前固定的 820 天有效期限符合該標準的較早版本。
自動替換即將到期的自我簽署憑證
自 Horizon 2506 版本起,Blast Agent 支援在到期前自動替換其自我簽署憑證。此功能依預設為啟用狀態,可在難以手動介入的大型部署中提升長期維護性。
服務啟動時,Blast 服務會檢查是否使用自我簽署憑證並評估其到期日。若憑證將在可設定的提前期內到期,服務會自動產生並使用新的自我簽署憑證。此新憑證會被儲存,並用於所有後續連線,直到其再度接近到期。預設的替換提前期為 90 天。
憑證更新的組態設定
Blast 提供兩個組態設定,用於控制自我簽署憑證的自動更新:
TlsCertSelfSignRenewAdvanceDays:距離現行憑證到期的天數門檻。達到此門檻後,Blast Agent 會將該憑證視為可更新。進入符合更新條件期間後,於 Blast Agent 首次重新啟動時會替換該憑證。
- 預設值:
90,表示憑證會在到期日前 90 天起可替換。 - 最小值:
0 - 最大值:
1100
TlsCertSelfSignLifetimeDays:定義新產生憑證的有效天數。新憑證的到期日以目前時間加上此天數計算。
- 預設值:
390 - 最小值:
1 - 最大值:
1100
這兩個設定都可透過 Windows 登錄或使用 Horizon Blast GPO 範本以群組原則物件 (GPO) 來設定。
登錄路徑:HKLM\Software\Omnissa\Horizon\Blast\Config
值類型:REG_SZ (依 Blast 既定慣例)。
**附註:**本機登錄設定的值會優先於 GPO 所定義的值。
此頁面對您有幫助嗎?