Skip to main content

2026 年 5 月 28 日

Horizon LDAP 中的安全性相關設定

**附註:**此版本的主題適用於 Horizon 8 安全性 2111.2 版和 2306 版以及更新版本。

本主題說明 LDAP 中的安全性相關設定,且這些設定無法使用 API、管理主控台或所提供的命令列工具來修改。安全性相關設定位於 Horizon LDAP 的物件路徑 cn=common,ou=global,ou=properties,dc=vdi,dc=horizon,dc=internal 下。如果您具有完整管理權限,您可以使用 LDAP 編輯器 (例如 ADSI Edit 公用程式),在連線代理執行個體上變更這些設定的值。所做的變更會自動散佈到叢集中其他所有的連線代理執行個體。

屬性說明
pae-AgentLogCollectionDisabled此設定可用來阻止使用 API 或管理主控台從 Horizon Agent 下載 DCT 封存檔。在 Horizon 8 環境中,仍可從連線伺服器收集記錄。 設定為 1 時,會停用代理程式記錄收集。
pae-DisallowEnhancedSecurityMode 附註:在 2512 之前的版本中,此設定僅可在 FIPS 模式下使用。

此設定可用於防止使用增強訊息安全性。將此設定設為 1 後,Horizon 8 環境會自動開始轉換至啟用的訊息安全模式。將此屬性重新設為 0 或移除此屬性後,系統便會再次允許選取增強訊息安全性,但不會自動重新啟用。

附註:此設定是停用自動憑證管理的先決條件。請參閱 pae-NoManagedCertificate
pae-enableDbSSL如果您設定事件資料庫,依預設,該連線將不受 TLS 保護。將此屬性設為 1 時,會對連線啟用 TLS。
pae-managedCertificateAdvanceRollOver 對於自動管理的憑證,可將此屬性設定為強制在憑證到期之前更新憑證。指定應在到期日期前多少天提早執行此動作。 最大期限為 90 天。若未指定,此設定將預設為 0 天,因此,在到期時會進行滾動更新。
pae-MsgSecOptions 這是一個多值屬性,其中每個值本身是一個名稱-值配對 (例如,course=fish)。

警告:新增或修改名稱-值配對時,請務必小心,避免移除其他值。 目前可以設定的唯一名稱-值配對為 keysize。這會指定 DSA 訊息簽署金鑰的長度。如果未指定,則會預設為 512 個位元。
  • 如果訊息安全性為 [已啟用] 或 [混合],則每則訊息都會簽署。增加金鑰長度會影響效能和延展性。
  • 當訊息安全設定為 [增強] 時,僅有少數訊息會進行簽署,建議將金鑰長度設為 2048 位元。
  • 如果您在安裝 Horizon 8 時選取了 FIPS 相容性,金鑰大小已預設為 2048。
在安裝第一個連線代理執行個體之後,只要是在建立其他伺服器和桌面平台之前,都可以立即變更金鑰長度。在此之後,就不得變更。
pae-NoManagedCertificate 此設定可用來停用自動憑證管理。設為 0 或未設定時,憑證不需要由 CA 簽署。*當此值設為 1 時,所有憑證都必須由 CA 簽署並由管理員管理;系統將不再自動更新憑證,且會忽略憑證存放區中的自我簽署憑證。

* 在 FIPS 模式下,無論此設定為何,機器身分識別 (「vdm」) 憑證都必須由 CA 簽署。

此設定與增強訊息安全性不相容。在設定為 1 之前,必須將訊息安全性切換為 [已啟用]。

在 CPA 組態中,網繭之間的通訊會使用叢集身分識別憑證 (「vdm.ec」)。 聯盟中的所有連線伺服器都必須信任其他網繭叢集身分識別憑證的簽發者。
pae-SSLCertificateSignatureAlgorithm 這用來針對自動管理的憑證,指定所要使用的憑證簽章演算法。如果未指定,則會預設為 rsa_pkcs1_sha384。 如需更多範例,請參閱安全性通訊協定及加密套件的預設全域原則
pae-CertAuthMappingControl 指定是否支援智慧卡。若值為 0 或不存在,表示不支援智慧卡。其他可能的值為:
  • 1 = 傳統搜尋 (UPN+altSecurityIdentities 中的 X509IssuerSubject 或 X509SubjectOnly)
  • 2 = 自訂對應搜尋
  • 3 = 自訂+傳統搜尋
  • 4 = SID 搜尋
  • 5 = SID+傳統搜尋
  • 6 = SID+自訂搜尋
  • 7 = SID+自訂+傳統搜尋,優先順序將為「SID>自訂>傳統」
pae-CertAuthMapping 預設值為 <未設定>,並將接受用於 altSecurityIdentities 憑證對應的字串,例如:"x509:<I>%issuer_dn%<S>%subject_dn%<SKI>%subject_key_id%", X509:<I>%issuer_dn%<SR>%serial%

憑證式驗證是根據提供的所有字串完成的。應根據支援的憑證內容來提供對應,例如:CertAuthMappingNames 中提供的 Issuer、public_key、subject_alternative_name。
pae-HelpdeskAppPrivacy
(Horizon 2506 及更新版本)
在服務台 UI 中隱藏應用程式名稱,使服務台管理員無法檢視。其他可能的值如下:
  • 0 = (預設值) 在 UI 中以視窗應用程式標題顯示應用程式名稱
  • 1 = 保留值
  • 2 = 在應用程式報告中以 processId 欄位取代 name 欄位
pae-ClientDomainsOrdering
(Horizon 2506 及更新版本)
當啟用傳送網域清單功能時,定義傳送至用戶端的網域清單完整或部分排序,以盡可能減少捲動並確保一致的使用者體驗。當未定義此設定時,網域會依字母順序排序。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…