Skip to main content

2026 年 7 月 23 日

TLS/SSL 憑證

您必須設定 Unified Access Gateway 應用裝置的 TLS/SSL 憑證。用戶端在連線至 Unified Access Gateway 應用裝置時必須使用 TLS/SSL。面向用戶端的 Unified Access Gateway 應用裝置和終止 TLS/SSL 連線的中繼伺服器需要 TLS/SSL 伺服器憑證。

TLS/SSL 伺服器憑證是由憑證授權機構 (CA) 簽署。CA 是一個受信任的實體,負責保證憑證及其建立者的身分識別。當憑證是由信任的 CA 簽署時,使用者不會再收到要求他們確認憑證的訊息,而精簡型用戶端裝置可以連線,無需要求額外組態。

**附註:**設定 Unified Access Gateway 應用裝置的 TLS/SSL 憑證僅適用於 Horizon 及 Web 反向 Proxy。

當您部署 Unified Access Gateway 應用裝置時就會產生預設的 TLS/SSL 伺服器憑證。對於生產環境,建議盡快替換預設憑證。預設憑證並非由受信任的 CA 所簽署。僅在非生產環境中使用預設憑證。

建議 TLS 伺服器使用以 RSA 金鑰為基礎的憑證。憑證和私密金鑰可以作為 PKCS12/PFX 金鑰儲存區提供,也可以 PEM 格式提供個別私密金鑰和憑證鏈結檔。

若要將 PKCS12/PFX 轉換為 PEM 格式的憑證鏈結檔,請執行以下 openssl 命令:

openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem

若要將 PKCS12/PFX 轉換為 PEM 格式的私密金鑰檔,請執行以下 openssl 命令:

openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem

以 PEM 格式提供憑證和金鑰時,私密金鑰必須採用 PKCS1 格式。若要將私密金鑰從 PKCS8 轉換為 PKCS1(從 BEGIN PRIVATE KEY 格式到 BEGIN RSA PRIVATE KEY 格式),請執行下列 openssl 命令:

openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem

修改管理員和 TLS 憑證

部署 Unified Access Gateway (UAG) 應用裝置時,管理員可以在 INI 設定中提供適當的參數,為管理介面和網際網路介面設定憑證。已設定的憑證會顯示在 [管理員 UI] > TLS 伺服器憑證設定中。如果部署期間未指定任何憑證,系統會自動為管理介面與網際網路介面產生自我簽署憑證。

您可以替換與這些憑證相關聯的私密金鑰與憑證鏈結。

若要替換私密金鑰與憑證:

  1. 在 UAG 管理主控台的手動設定區段中,按一下選取
  2. 進階設定下,選取 TLS 伺服器憑證設定齒輪圖示。系統會顯示已設定的憑證清單。
  3. 在要替換的憑證旁按一下編輯
  4. 從下拉式清單選取憑證類型
  5. 對於 PEM,請選取 PEM 格式的私密金鑰憑證鏈結
  6. 若為 PFX,請輸入下列詳細資料。
    • 按一下選取上傳 PFX 憑證。
    • 輸入 PFX 密碼
    • 如果上傳的 PFX 中包含多個憑證,請輸入別名以指定要使用的憑證。
  7. 按一下儲存

新增多個 TLS 憑證/網際網路介面

  1. 在 UAG 管理主控台的手動設定區段中,按一下選取
  2. 進階設定下,選取 TLS 伺服器憑證設定齒輪圖示。
  3. 按一下新增網際網路憑證按鈕。網際網路 TLS 伺服器憑證設定視窗隨即顯示。
設定INI說明
識別碼identifier=輸入憑證的識別碼名稱。
識別碼必須為英數字元,長度最少 2 個字元,最多 50 個字元。除了英文字母和數字之外,您也可以包含連字號 (-)、句號 (.) 和底線 (_)。不過,識別碼必須一律以英數字元開頭。
例如,有效的識別碼包括 uagcert-1uag_cert.01UAG_CERT1
標記為預設defaultSSL=如果您要將憑證標記為「預設」,請開啟標記為預設切換開關。
憑證類型pemPrivKey=
pemCerts=

pfxCerts=
pfxCertAlias=
對於 [憑證類型],請選取 PEMPFX
1. 對於 PEM,請選取 PEM 格式的私密金鑰憑證鏈結
憑證詳細資料會顯示在 TLS 伺服器憑證設定中。
若要查看憑證鏈結,請按一下編輯 > 視圖
2. 對於 PFX
- 按一下選取上傳 PFX 憑證。
- 輸入 PFX 密碼
- 如果上傳的 PFX 中包含多個憑證,請輸入別名以指定要使用的憑證。
  1. 按一下儲存

INI 範例和準則

部署期間,請在 INI 設定中使用下列區段來設定多個 TLS 憑證。

[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem

[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem

[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=

請遵循下列準則,以避免 PowerShell 的組態與部署問題:

  • 新增多個憑證時,必須依序新增。例如,若要新增三個憑證,區段應依序為 [SSLCert1][SSLCert2][SSLCert3],依此類推。略過或錯誤排序區段,可能會導致組態錯誤。
  • 每個憑證區段都必須包含 identifier 參數,PowerShell 部署才能管理個別憑證。
  • 必須透過為其中一個憑證指定 defaultSSL=true,將其設為預設憑證。
  • 不得將多個憑證設為預設。

替換既有的「預設」TLS 憑證/網際網路介面

  1. TLS 伺服器憑證設定視窗中,於您要標記為「預設」的憑證旁按一下編輯
  2. 開啟標記為預設切換開關。
  3. 按一下儲存

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…