Esta guía paso a paso muestra cómo instalar un certificado SSL/TLS en VMware Horizon (Connection Server o security server).
En Horizon, no se apunta el producto directamente a los archivos del certificado. En su lugar, se importa el certificado al almacén de certificados del equipo local de Windows con la Consola de administración de Microsoft (MMC), se le asigna el nombre descriptivo vdm, y se reinicia el servicio de Horizon.
Nota: VMware Horizon ahora forma parte de Omnissa, que se independizó de VMware en 2024. El procedimiento del certificado que se describe a continuación es el mismo tanto en las versiones de Horizon 8 de la era VMware como en las de la era Omnissa. Donde la documentación antigua dice «servicio VMware Horizon Connection Server», las versiones actuales de Omnissa lo llaman «servicio Omnissa Horizon Connection Server»; los pasos son, por lo demás, idénticos.
Generar un código CSR en VMware Horizon
Cuando se solicita un certificado SSL, uno de los primeros pasos es generar una CSR (Certificate Signing Request) y enviarla a la Autoridad de Certificación (CA). Una CSR es un bloque de texto codificado que contiene los datos de contacto y de dominio. Tiene dos opciones:
- Generar la CSR automáticamente con nuestro Generador de CSR.
- Seguir nuestro tutorial paso a paso sobre cómo crear la CSR en VMware Horizon.
Consejo: Genere la CSR en el mismo equipo Windows donde piensa instalar el certificado. De esa manera, la clave privada correspondiente se crea en Windows y la CA puede devolver un archivo .pfx listo para importar. Si generó la CSR en otro lugar, aún puede combinar el certificado emitido con su clave privada en un archivo .pfx antes de importarlo (vea las preguntas frecuentes).
Instalar un certificado SSL en VMware Horizon
Después de que la CA valide y firme su certificado, le enviará por correo electrónico los archivos del certificado. Descargue el archivo ZIP y extráigalo. Luego importe el certificado en el equipo Windows Server donde está instalado el Connection Server (o security server), siguiendo los pasos que se indican a continuación.
Paso 1: Agregar el complemento Certificados a MMC
- Inicie sesión en su Connection Server o security server y ejecute mmc.exe.
- Vaya a Archivo > Agregar o quitar complemento, seleccione Certificados y haga clic en Agregar.
- En la ventana del complemento Certificados, seleccione Cuenta de equipo y haga clic en Siguiente.
- Seleccione Equipo local y haga clic en Finalizar.
- De vuelta en la ventana Agregar o quitar complementos, haga clic en Aceptar.
Atajo: Puede abrir directamente el almacén de certificados del equipo local ejecutando certlm.msc desde el menú Inicio o el cuadro de diálogo Ejecutar. Esto omite la configuración del complemento descrita arriba y le lleva directamente a Certificados (equipo local).
Paso 2: Importar el certificado del servidor al almacén de certificados de Windows
El certificado que importe debe incluir su clave privada, por lo que debe usar un archivo .pfx (PKCS #12). Según cómo se haya generado el archivo, también puede contener la cadena completa (certificados de servidor, intermedio y raíz).
- En MMC, expanda Certificados (equipo local) y seleccione la carpeta Personal.
- En el panel Acciones, vaya a Más acciones > Todas las tareas > Importar.
- En el Asistente para importación de certificados, haga clic en Siguiente y navegue hasta la carpeta que contiene su certificado.
- Seleccione el archivo del certificado y haga clic en Abrir. Nota: para ver su archivo, elija su formato en el menú desplegable Nombre de archivo (por ejemplo, Intercambio de información personal (*.pfx, *.p12)).
- Introduzca la contraseña de la clave privada contenida en el archivo del certificado.
- Seleccione Marcar esta clave como exportable.
- Seleccione Incluir todas las propiedades extendidas.
- Haga clic en Siguiente y luego en Finalizar. El nuevo certificado aparecerá en Certificados (equipo local) > Personal > Certificados.
- Confirme que el certificado tiene una clave privada: abra Certificados (equipo local) > Personal > Certificados, haga doble clic en el nuevo certificado y verifique que la pestaña General muestre «Tiene una clave privada que corresponde a este certificado».
Paso 3: Establecer el nombre descriptivo del certificado como «vdm»
Este es el paso que hace que Horizon utilice su certificado. Horizon identifica su certificado TLS por el nombre descriptivo vdm; sin él, el servidor sigue usando su certificado autofirmado predeterminado.
- En MMC, expanda Certificados (equipo local) y seleccione Personal > Certificados.
- Haga clic con el botón derecho en el certificado emitido para el equipo servidor de Horizon y haga clic en Propiedades.
- En la pestaña General, elimine cualquier texto existente en el campo Nombre descriptivo y escriba vdm (debe estar en minúsculas).
- Haga clic en Aplicar y luego en Aceptar.
- Asegúrese de que ningún otro certificado en Personal > Certificados tenga el nombre descriptivo vdm. Si alguno lo tiene (por ejemplo, el antiguo certificado autofirmado), renómbrelo; borre el valor vdm, haga clic en Aplicar y luego en Aceptar.
Paso 4: Importar los certificados raíz e intermedios
Para que los clientes confíen en su certificado, debe estar presente la cadena completa. Si su archivo .pfx ya importó el certificado raíz y los intermedios a los almacenes correctos, puede pasar directamente a la verificación. De lo contrario, impórtelos ahora.
- En MMC, expanda Certificados (equipo local) y abra Entidades de certificación raíz de confianza > Certificados.
- Si su certificado raíz ya está allí y su cadena no tiene intermedios, pase directamente al paso de reinicio. Si falta el certificado raíz, continúe a continuación.
- Haga clic con el botón derecho en Entidades de certificación raíz de confianza > Certificados y haga clic en Todas las tareas > Importar.
- En el Asistente para importación de certificados, haga clic en Siguiente y navegue hasta el certificado de la CA raíz.
- Seleccione el archivo del certificado de la CA raíz y haga clic en Abrir.
- Haga clic en Siguiente y luego en Finalizar.
- Si una CA intermedia firmó su certificado de servidor, importe también todos los certificados intermedios de la cadena: abra Certificados (equipo local) > Entidades de certificación intermedias > Certificados y repita la importación para cada certificado intermedio.
Paso 5: Reiniciar el servicio de Horizon
Horizon lee el certificado al iniciarse, por lo que el cambio solo tiene efecto después de un reinicio. Abra la consola de Servicios de Windows (services.msc) y reinicie el servicio VMware Horizon Connection Server (llamado Omnissa Horizon Connection Server en las versiones más recientes). En un security server, reinicie en su lugar el servicio VMware Horizon Security Server. Reiniciar todo el servidor también funciona, pero reiniciar el servicio es más rápido y suficiente.
Espere unos segundos y luego vuelva a cargar la consola de Horizon (Horizon Administrator) en su navegador. Su nuevo certificado estará en uso cuando la conexión se muestre como segura y de confianza.
¿Está detrás de un Unified Access Gateway (UAG)? Después de sustituir el certificado en el Connection Server, actualice la huella digital (thumbprint) del Connection Server en la configuración del UAG para que la puerta de enlace siga confiando en él.
Probar la instalación del SSL
Después de instalar el certificado SSL en VMware Horizon, ejecute un análisis de diagnóstico para confirmar que todo está configurado correctamente. Nuestro SSL Checker comprueba su certificado en segundos y señala cualquier problema de cadena, vulnerabilidad o configuración incorrecta. Si el servidor de Horizon no es accesible desde internet público, aún puede verificarlo localmente abriendo la consola de Horizon en un navegador y confirmando que el candado muestra un certificado válido, de confianza y con el nombre de host correcto.
Dónde comprar el mejor certificado SSL para VMware Horizon
SSL Dragon es su fuente para todas sus necesidades de SSL. Ofrecemos algunos de los precios más bajos del mercado en toda nuestra gama de productos SSL, y nos hemos asociado con las mejores marcas de SSL de la industria para garantizar una seguridad sólida y un soporte dedicado. Todos nuestros certificados SSL son compatibles con los servidores de VMware Horizon.
Dado que las implementaciones de Horizon a menudo abarcan varios Connection Servers y puertas de enlace que comparten uno o varios nombres de host, un certificado con Subject Alternative Names (SANs) que cubra el nombre de host y el FQDN de cada servidor suele ser la opción adecuada. Un certificado multidominio (SAN) o wildcard mantiene todo el entorno bajo un único certificado, fácil de administrar.
Preguntas frecuentes
VMware Horizon (y Omnissa Horizon) localiza su certificado TLS en el almacén de certificados del equipo local de Windows por su nombre descriptivo. El producto busca específicamente un certificado llamado vdm en el almacén Personal. Si ningún certificado tiene ese nombre, Horizon recurre a su certificado autofirmado predeterminado. El nombre debe estar en minúsculas, y solo un certificado puede llevarlo.
En un Connection Server, reinicie el servicio VMware Horizon Connection Server (llamado Omnissa Horizon Connection Server en las versiones más recientes de Omnissa). En un security server, reinicie el servicio VMware Horizon Security Server. Puede hacerlo desde la consola Servicios de Windows (services.msc). Reiniciar el servidor también funciona, pero reiniciar el servicio es más rápido.
Debe importar un certificado que incluya su clave privada, por lo que debe usar un archivo .pfx (PKCS #12). Un único archivo .crt o .cer no tiene clave privada y no se puede usar por sí solo. Si su CA le devolvió archivos separados, combine el certificado y la clave en un archivo .pfx antes de importarlo (vea la siguiente pregunta).
Si tiene un certificado, su cadena y la clave privada correspondiente como archivos separados, puede empaquetarlos en un único archivo .pfx con OpenSSL:openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile chain.crt
Se le pedirá una contraseña de exportación; necesitará esta misma contraseña cuando importe el archivo .pfx al almacén de certificados de Windows.
Hay tres cosas que verificar: (1) que el nombre descriptivo del nuevo certificado sea exactamente vdm en minúsculas; (2) que ningún otro certificado en el almacén Personal siga teniendo el nombre descriptivo vdm —el antiguo certificado autofirmado a menudo lo tiene, así que bórrelo—; y (3) que haya reiniciado el servicio Horizon Connection Server después de realizar el cambio. Si usa un Unified Access Gateway, actualice también la huella digital del Connection Server en el UAG.
Conclusión
Instalar un certificado SSL en VMware Horizon se reduce a importar un archivo .pfx en el almacén de certificados del equipo local de Windows con MMC, asignarle el nombre descriptivo vdm, confiar en los certificados raíz e intermedios, y reiniciar el servicio Horizon Connection Server.
¿Necesita un certificado primero? Explore nuestros certificados SSL o deje que el SSL Wizard elija el adecuado para su entorno.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


