為獲得更佳的安全性,您可以設定網域原則群組原則物件 (GPO),確保執行 Horizon Agent 的 Windows 機器在透過 TLS 通訊協定通訊時不使用弱加密演算法。
附註:
為避免與 AD 交換訊息時可能產生的機密性問題,我們建議您為與 AD 的 LDAP 連線啟用 RPC 密封。對這些訊息進行「密封」可透過使用交涉的工作階段金鑰加密每則訊息,從而提供機密性保障。雖然目前尚屬選用項目,但 Microsoft 確實計劃在 2023 年某個時間點強制實施 RPC 密封。如需詳細資料,請參閱 Microsoft 知識庫文章 5021130。
程序
-
若要在 Active Directory 伺服器上編輯 GPO,請選取開始 > 系統管理工具 > 群組原則管理,在所需的 GPO 上按一下滑鼠右鍵,然後選取編輯。
-
在群組原則管理編輯器中,導覽至電腦設定 > 原則 > 系統管理範本 > 網路 > SSL 組態設定。
-
按兩下 SSL 加密套件順序。
-
在 [SSL 加密套件順序] 視窗中,按一下啟用。
-
在 [選項] 窗格中,以下列加密清單取代 [SSL 加密套件] 文字方塊的所有內容。
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA, TLS_DHE_RSA_WITH_AES_128_GCM_SHA256, TLS_DHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA, TLS_DHE_RSA_WITH_AES_128_CBC_SHA256, TLS_DHE_RSA_WITH_AES_256_CBC_SHA256為了提高可讀性,加密套件會分行顯示。當您將清單貼在文字方塊內時,加密套件必須位於一行中且逗點後不含空格。
**重要:**在 FIPS 模式下,僅列出 GCM 加密套件。
**附註:**您可以依照自身的安全性原則調整此加密套件清單。
-
結束群組原則管理編輯器。
-
若要使新的群組原則生效,請重新啟動 Horizon Agent 機器。
此頁面對您有幫助嗎?