使用此工作流程來取代部署在網繭上的任一閘道組態類型上既有的 SSL 憑證。如有必要,您也可以使用此工作流程來取代閘道上設定的完整網域名稱 (FQDN)。取代 SSL 憑證的一個可能原因是閘道組態中目前既有的 SSL 憑證正接近其到期日期。您可以使用 Horizon Universal Console 中的 [編輯網繭] 精靈來執行這些步驟。
重要: 如果您是在此使用案例中:
- 您的環境已針對 Azure 中的網繭設定了單一網繭代理Microsoft (在代理頁面上指出)。
- 此外,網繭也會與 Access 整合,如使用單一網繭代理的 Horizon Cloud 環境 — 將環境的 Horizon Cloud 網繭與 Azure 整合Microsoft Access 中所述
- 您的目標是取代 Access Connector 在與網繭通訊時所使用的 SSL 憑證
然後,該用例需要遵循一組不同的步驟。如果您的使用案例是關於 Access Connector 與您的網繭整合,請勿遵循以下步驟。這些步驟與以下步驟完全不同。如需 Access Connector 整合及其需求的概觀,請參閱 使用單一網繭代理的 Horizon Cloud 環境 — 使用相關存取租用戶資訊在 Microsoft Azure 中設定 Horizon Cloud 網繭的步驟。此外,如果您的部署是極少數非典型案例,則針對您讓使用者的用戶端和瀏覽器直接連線至網繭管理員應用裝置,請勿遵循下列步驟來取代用於這些極少數案例的 SSL 憑證。如需適用於 Access Connector 使用案例和非典型、罕見案例使用案例的憑證組態說明,請改為閱讀在 Horizon Cloud 網繭的管理員虛擬機器上設定 SSL 憑證的概觀,主要是供具有網繭的 Access Connector 在單一網繭代理環境中使用。
經過一段時間後,由於網繭的閘道是第一次為網繭部署,您可能會發現需要取代在網繭閘道上設定的 SSL 憑證和/或取代閘道上設定的 FQDN。一般而言,您會為使用者提供要在其 Horizon 用戶端或瀏覽器中使用,以存取其網繭佈建資源的 FQDN。如 使用瀏覽器登入桌面和 RDS 型遠端應用程式 和 使用 Horizon Client 登入桌面或 RDS 型遠端應用程式主題中所述,某些使用者會開啟瀏覽器並輸入該 FQDN,而其他使用者可能會使用其中一個 Horizon Client。您告訴使用者將其用戶端和瀏覽器指向的閘道上設定的 SSL 憑證,可讓這些用戶端和瀏覽器信任與該閘道的連線。如 已部署Horizon Cloud網繭中所述,網繭可以有一個外部Unified Access Gateway組態和/或內部類型。在這兩種 Unified Gateway 組態類型中,Unified Access Gateway 執行個體設定為使用 FQDN 和 SSL 憑證資訊。
基於各種原因,您可能想要取代網繭閘道上設定的 SSL 憑證和 FQDN。其中一個可能的原因是,閘道上設定的既有 SSL 憑證在其憑證鏈結中具有到期日,且該行事曆日期和時間即將到達。在此情況下,您會想要在到達目前到期日之前取代該 SSL 憑證,以防止使用者用戶端或瀏覽器嘗試連線至閘道時發生憑證信任問題。取代 SSL 憑證的另一個原因是,您希望使用者開始在其用戶端和瀏覽器中使用不同的 FQDN。由於 SSL 憑證與 FQDN 一起,因此當您想要將 FQDN 變更為其他 FQDN 時,通常會將 SSL 憑證取代為以新 FQDN 為基礎的憑證。
注: 在系統變更組態期間,使用者若具有由網繭提供的已連線工作階段,則作用中的工作階段將會中斷連線。資料不會遺失。組態變更完成後,這些使用者可以重新連線。
先決條件
若要完成此工作流程,您必須具備:
-
符合下列準則的替代 SSL 憑證。該憑證應使用您讓使用者用於其用戶端和瀏覽器中,以連線至網繭的閘道以存取其授權資源的 FQDN。
-
以該 FQDN 為基礎且已簽署的 SSL 伺服器憑證 (PEM 格式)。Unified Access Gateway功能需要 SSL 才能進行用戶端連線,如 Unified Access Gateway 產品說明文件中所述。憑證必須由受信任的憑證授權機構 (CA) 所簽署。單一 PEM 檔案必須包含完整憑證鏈結與私密金鑰。例如,單一 PEM 檔案必須包含 SSL 伺服器憑證、任何必要的中繼 CA 憑證、根 CA 憑證和私密金鑰。OpenSSL 是可用於建立 PEM 檔案的工具。
重要: 憑證鏈結中的所有憑證皆必須具有有效的時間範圍。Unified Access Gateway虛擬機器需要鏈結中的所有憑證 (包括任何中繼憑證) 皆具有有效的時間範圍。如果鏈結中的任何憑證已到期,則稍後在將憑證上傳至 Unified Access Gateway 組態時可能會發生非預期的失敗。
-
與該 SSL 憑證對應的 FQDN。此 FQDN 即為用於您使用者的用戶端和瀏覽器中以連線至網繭閘道的 FQDN。如果您取代 SSL 憑證的原因是為了避免使用者用戶端中的到期日問題,您可能會保留已在閘道上設定的相同 FQDN,該 FQDN 會顯示在精靈中。如果您同時將 FQDN 變更為新的 FQDN,則該 FQDN 對此網繭而言必須是唯一的。您無法重複使用已為其他網繭設定的 FQDN。
重要: 此 FQDN 不能包含底線。在此版本中,當 FQDN 包含底線時,將無法連線至Unified Access Gateway 執行個體。
程序
-
在主控台中,導覽至 設定 > 容量 ,然後按一下網繭的名稱以開啟其詳細資料頁面。
-
在網繭的詳細資料頁面中,按一下 編輯。
-
在 [編輯網繭] 視窗中按 下一步 ,以移至 閘道設定 步驟。
-
根據您需要在閘道組態中進行的變更,在 外部 UAG 區段或 內部 UAG 區段完成相關的步驟。
-
將 FQDN 值取代為新的值。
-
按一下 變更 以上傳新憑證,以取代 SSL 憑證。
上傳 PEM 格式的憑證以供Unified Access Gateway用來允許用戶端信任與 Microsoft Azure 中執行的Unified Access Gateway個體建立的連線。憑證必須以指定的 FQDN 為基礎,並由信任的 CA 簽署。
-
-
按一下 儲存並結束。
此時會出現一則確認訊息,指出更新 FQDN 或憑證會中斷現有的使用者連線,並要求您確認是否要開始執行工作流程。
-
按一下 是 以啟動工作流程。
重要: 如果憑證鏈結中的任何憑證已到期, 更新狀態 會顯示 更新已失敗。如果您看見此狀態,請檢查憑證檔案並確認所有憑證的時間範圍均有效。
後續步驟
無論您變更了哪個Unified Access Gateway態,如果將 FQDN 變更為與先前不同的 FQDN,請確保更新 DNS 伺服器中的 CNAME 記錄,以將組態的負載平衡器的 FQDN 對應至新的 FQDN。如需詳細資料 ,請參閱如何取得要在您的 DNS 伺服器中對應的 Horizon Cloud 網繭閘道的負載平衡器資訊 。
此頁面對您有幫助嗎?