Esta guía te muestra cómo generar un CSR (Certificate Signing Request) para VMware Horizon, la plataforma ahora publicada como Omnissa Horizon. Creas la solicitud directamente en el Windows Connection Server con herramientas ya instaladas allí: el complemento Certificados de la Microsoft Management Console (MMC). La clave privada permanece en el servidor y solo envías el CSR a tu Autoridad Certificadora.
Una nota sobre el nombre: después de que Broadcom adquiriera VMware, la división de End-User Computing (que incluye Horizon) se escindió como la empresa independiente Omnissa en 2024. El cambio de marca finalizó con el lanzamiento de Horizon 2412 en enero de 2025, por lo que las compilaciones más recientes muestran «Omnissa Horizon» en la interfaz, las rutas de archivos y las claves de registro. Los pasos de certificados que se describen a continuación son los mismos tanto en VMware Horizon View como en el actual Omnissa Horizon, incluido Connection Server en Windows Server 2025.
Generar el CSR con el complemento Certificados de MMC
Ejecuta estos pasos en el propio Horizon Connection Server, con la sesión iniciada con una cuenta de administrador. El complemento crea la solicitud y mantiene la clave privada correspondiente en el almacén de certificados de Windows.
- En el escritorio de Windows, haz clic en Inicio y escribe
mmcen el cuadro de búsqueda. - Haz clic en el icono mmc.exe para abrir la consola.
- Ve a Archivo > Agregar o quitar complemento, selecciona Certificados y luego haz clic en Agregar > Aceptar.
- Selecciona Cuenta de equipo y haz clic en Siguiente.
- Asegúrate de que esté seleccionado Equipo local, luego haz clic en Finalizar y en Aceptar.
- En Certificados (equipo local), expande el árbol.
- Haz clic con el botón derecho en Personal y sigue esta secuencia: Todas las tareas > Operaciones avanzadas > Crear solicitud personalizada.
- En la ventana Inscripción de certificados, haz clic en Siguiente.
- Selecciona Continuar sin directiva de inscripción y haz clic en Siguiente.
- En la ventana Solicitud personalizada, abre el menú desplegable de plantillas y selecciona (Sin plantilla) Clave heredada.
- Establece el formato de la solicitud en PKCS #10 (el estándar de solicitud de certificación) y haz clic en Siguiente.
- En la ventana Información del certificado, haz clic en la flecha junto a Detalles y selecciona Propiedades.
- En la pestaña General, asigna a la solicitud un nombre descriptivo claro para poder encontrarla más tarde, por ejemplo horizon-csr 2026. No la nombres vdm en esta etapa: Horizon espera exactamente un certificado llamado vdm, y ese nombre se lo asignas al certificado emitido durante la instalación, no ahora. Consulta la nota después de estos pasos.
- Abre la pestaña Asunto y añade los datos del asunto que se indican a continuación. Elige cada campo en la lista Tipo, introduce el valor y haz clic en Agregar para cada uno:
- Nombre común (CN): el nombre de dominio totalmente calificado que usan tus clientes para llegar al servidor, por ejemplo horizon.example.com.
- País (C): el código de dos letras de tu país, por ejemplo US.
- Localidad (L): la ciudad donde está registrada tu organización, por ejemplo Seattle.
- Organización (O): el nombre legal completo de tu empresa, por ejemplo GPI Holding LLC.
- Unidad organizativa (OU): este campo está obsoleto para certificados públicos, así que déjalo en blanco o usa una etiqueta genérica como IT.
- Estado (ST): el nombre completo del estado o provincia, por ejemplo Washington.
- Sigue en la pestaña Asunto; en la sección Nombre alternativo configura Tipo en DNS y añade todos los nombres de host que los clientes usarán para llegar a Horizon (por ejemplo, el FQDN del Connection Server y cualquier nombre balanceado por carga). Añade entradas IP solo si los clientes se conectan por IP. Los navegadores y clientes modernos validan el nombre de host a partir del Subject Alternative Name (SAN), por lo que el CN por sí solo no es suficiente.
- Abre la pestaña Clave privada, expande Opciones de clave y establece Tamaño de clave en 2048 bits o superior (2048 es el mínimo actual para certificados públicos).
- En la misma sección Opciones de clave, marca Hacer que la clave privada sea exportable. Esto te permite hacer una copia de seguridad de la clave o moverla a servidores Connection Server réplica más adelante. Haz clic en Aceptar y luego en Siguiente.
- Elige dónde guardar la solicitud, nómbrala certreq.req y finaliza el asistente.
Tu CSR ya está listo. Abre el archivo certreq.req en cualquier editor de texto, como el Bloc de notas, y copia todo el bloque, incluidas las líneas —–BEGIN NEW CERTIFICATE REQUEST—– y —–END NEW CERTIFICATE REQUEST—–. Pégalo en el campo de CSR al realizar tu pedido de SSL. Si prefieres crear la solicitud a partir de un solo formulario, también puedes pegar tus datos en nuestro Generador de CSR, aunque generarlo en el servidor (como se explicó anteriormente) mantiene la clave privada en la máquina que la utilizará.
Por qué el nombre descriptivo «vdm» se asigna después
Horizon Connection Server, Security Server y los servicios relacionados buscan el certificado cuyo nombre descriptivo sea exactamente vdm (en minúsculas). La configuración falla si ningún certificado tiene ese nombre, o si dos certificados lo comparten. Ese nombre lo asignas al importar el certificado emitido durante la instalación, no al generar el CSR, porque en el momento de crear el CSR normalmente aún tienes un certificado anterior en funcionamiento que ya lleva el nombre vdm. Renombrar la solicitud ahora crearía un conflicto. Mantén un nombre simple y descriptivo en la solicitud, y luego renombra el nuevo certificado a vdm después de que la CA lo emita.
Comprobar el CSR antes de enviarlo (opcional)
Vale la pena confirmar el nombre común, las entradas SAN y el tamaño de la clave antes de enviar la solicitud a tu CA. En el Connection Server, la herramienta integrada certutil lee la solicitud:
certutil -dump certreq.req
Si tienes OpenSSL disponible, este comando muestra los mismos detalles:
openssl req -noout -text -in certreq.req
¿Prefieres una herramienta en línea? Pega el contenido de la solicitud en el decodificador de CSR de SSL Dragon para leer de nuevo el nombre común, las entradas SAN y el tamaño de la clave. Confirma que el nombre común coincide con el nombre de host que usan los clientes y que todos los nombres necesarios aparecen en la lista del Subject Alternative Name. El SSL Checker es una herramienta diferente: analiza un certificado que ya está instalado y sirviendo HTTPS, así que úsalo después de la instalación, no sobre el archivo CSR.
Próximos pasos
Después de que tu CA valide el CSR y emita el certificado, continúa con las instrucciones de instalación de SSL para VMware Horizon (Omnissa Horizon). Ahí es donde importas el certificado, lo renombras a vdm y reinicias los servicios de Horizon para que el nuevo certificado surta efecto.
Preguntas frecuentes
Sí. Horizon formaba parte de la división de End-User Computing de VMware, que se convirtió en la empresa independiente Omnissa en 2024. El producto ahora se publica como Omnissa Horizon, y el cambio de marca se completó con el lanzamiento de Horizon 2412 (enero de 2025). Los pasos de CSR y certificados son los mismos con ambos nombres.
El complemento Certificados de MMC almacena la clave privada en el almacén de certificados del equipo local en el Connection Server como una solicitud pendiente. Nunca envías la clave a la CA. Como marcaste Hacer que la clave privada sea exportable, más adelante podrás exportarla (junto con el certificado emitido) para hacer una copia de seguridad o copiarla a servidores réplica.
No. Horizon espera exactamente un certificado llamado vdm, y tu certificado actual en funcionamiento normalmente ya lleva ese nombre. Asigna a la solicitud un nombre descriptivo diferente y luego renombra el certificado emitido a vdm durante la instalación. Tener dos certificados llamados vdm hará que los servicios de Horizon dejen de funcionar.
Sí, para cualquier nombre que los clientes usen realmente. Los navegadores y clientes actuales de Horizon validan el nombre de host frente al Subject Alternative Name (SAN), no frente al nombre común. Añade una entrada DNS para el FQDN del Connection Server y para cualquier nombre balanceado por carga o alias, además de entradas IP solo si los clientes se conectan por dirección IP.
Sí. La herramienta de línea de comandos de Microsoft certreq genera una solicitud PKCS #10 equivalente. Crea un archivo INF de solicitud que establezca el asunto, una longitud de clave de 2048 bits o superior, una clave exportable y las entradas SAN en una sección de extensiones, y luego ejecuta certreq -new request.inf certreq.req. El método MMC de esta guía hace lo mismo mediante un asistente, lo cual resulta más sencillo si lo haces una sola vez.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


