bg-tutorials

Comment installer un certificat SSL sur VMWare Horizon View

Ce guide étape par étape vous montre comment installer un certificat SSL/TLS sur VMware Horizon (Connection Server ou security server).

Sur Horizon, vous ne pointez pas directement le produit vers des fichiers de certificat. Au lieu de cela, vous importez le certificat dans le magasin de certificats de l’ordinateur local Windows à l’aide de la console MMC (Microsoft Management Console), vous lui donnez le nom convivial vdm, puis vous redémarrez le service Horizon.

Remarque : VMware Horizon fait désormais partie d’Omnissa, qui s’est séparé de VMware en 2024. La procédure de certificat décrite ci-dessous reste inchangée sur les versions Horizon 8 de l’ère VMware et de l’ère Omnissa. Là où l’ancienne documentation mentionne le « service VMware Horizon Connection Server », les versions récentes d’Omnissa le nomment « service Omnissa Horizon Connection Server » – les étapes restent identiques par ailleurs.

Générer un code CSR sur VMware Horizon

Lorsque vous demandez un certificat SSL, l’une des premières étapes consiste à générer une CSR (Certificate Signing Request) et à l’envoyer à votre autorité de certification (CA). Une CSR est un bloc de texte codé qui contient vos coordonnées et les détails de votre domaine. Vous avez deux options :

Astuce : Générez la CSR sur la même machine Windows où vous prévoyez d’installer le certificat. Ainsi, la clé privée correspondante est créée sous Windows et la CA peut renvoyer un fichier .pfx prêt à être importé. Si vous avez généré la CSR ailleurs, vous pouvez tout de même combiner le certificat émis avec votre clé privée dans un fichier .pfx avant de l’importer (voir la FAQ).

Installer un certificat SSL sur VMware Horizon

Une fois que la CA a validé et signé votre certificat, elle vous envoie les fichiers du certificat par e-mail. Téléchargez l’archive ZIP et extrayez-la. Importez ensuite le certificat sur l’hôte Windows Server où le Connection Server (ou security server) est installé, en suivant les étapes ci-dessous.

Étape 1 : Ajouter le composant logiciel enfichable Certificats à MMC

  1. Connectez-vous à votre Connection Server ou security server et lancez mmc.exe.
  2. Allez dans Fichier > Ajouter/Supprimer un composant logiciel enfichable, sélectionnez Certificats, puis cliquez sur Ajouter.
  3. Dans la fenêtre Composant logiciel enfichable Certificats, sélectionnez Un compte d’ordinateur, puis cliquez sur Suivant.
  4. Sélectionnez L’ordinateur local et cliquez sur Terminer.
  5. De retour dans la fenêtre Ajouter ou supprimer des composants logiciels enfichables, cliquez sur OK.

Raccourci : Vous pouvez ouvrir directement le magasin de certificats de l’ordinateur local en exécutant certlm.msc depuis le menu Démarrer ou la boîte de dialogue Exécuter. Cela permet de sauter la configuration du composant logiciel enfichable ci-dessus et d’accéder directement à Certificats (Ordinateur local).

Étape 2 : Importer votre certificat de serveur dans le magasin de certificats Windows

Le certificat que vous importez doit inclure sa clé privée, utilisez donc un fichier .pfx (PKCS #12) ici. Selon la façon dont le fichier a été créé, il peut également contenir la chaîne complète (certificats du serveur, intermédiaire et racine).

  1. Dans MMC, développez Certificats (Ordinateur local) et sélectionnez le dossier Personnel.
  2. Dans le volet Actions, allez dans Autres actions > Toutes les tâches > Importer.
  3. Dans l’Assistant Importation de certificat, cliquez sur Suivant et accédez au dossier qui contient votre certificat.
  4. Sélectionnez le fichier de certificat et cliquez sur Ouvrir. Remarque : pour voir votre fichier, choisissez son format dans le menu déroulant Nom de fichier (par exemple, Échange d’informations personnelles (*.pfx, *.p12)).
  5. Saisissez le mot de passe de la clé privée contenue dans le fichier de certificat.
  6. Sélectionnez Marquer cette clé comme exportable.
  7. Sélectionnez Inclure toutes les propriétés étendues.
  8. Cliquez sur Suivant, puis sur Terminer. Le nouveau certificat apparaît dans Certificats (Ordinateur local) > Personnel > Certificats.
  9. Vérifiez que le certificat possède une clé privée : ouvrez Certificats (Ordinateur local) > Personnel > Certificats, double-cliquez sur le nouveau certificat, et vérifiez que l’onglet Général indique « Vous possédez une clé privée correspondant à ce certificat. »

Étape 3 : Définir le nom convivial du certificat sur « vdm »

C’est l’étape qui permet à Horizon d’utiliser votre certificat. Horizon identifie son certificat TLS par le nom convivial vdm – sans cela, le serveur continue d’utiliser son certificat auto-signé par défaut.

  1. Dans MMC, développez Certificats (Ordinateur local) et sélectionnez Personnel > Certificats.
  2. Cliquez avec le bouton droit sur le certificat émis pour l’hôte du serveur Horizon et cliquez sur Propriétés.
  3. Sous l’onglet Général, supprimez tout texte existant dans le champ Nom convivial et saisissez vdm (doit être en minuscules).
  4. Cliquez sur Appliquer, puis sur OK.
  5. Assurez-vous qu’aucun autre certificat dans Personnel > Certificats ne porte le nom convivial vdm. Si c’est le cas (par exemple, l’ancien certificat auto-signé), renommez-le – effacez la valeur vdm, cliquez sur Appliquer, puis sur OK.

Étape 4 : Importer les certificats racine et intermédiaires

Pour que les clients fassent confiance à votre certificat, la chaîne complète doit être présente. Si votre fichier .pfx a déjà importé la racine et les intermédiaires dans les bons magasins, vous pouvez passer directement à la vérification. Sinon, importez-les maintenant.

  1. Dans MMC, développez Certificats (Ordinateur local) et ouvrez Autorités de certification racines de confiance > Certificats.
  2. Si votre certificat racine s’y trouve déjà et que votre chaîne n’a pas d’intermédiaires, passez directement à l’étape de redémarrage. Si la racine est manquante, continuez ci-dessous.
  3. Cliquez avec le bouton droit sur Autorités de certification racines de confiance > Certificats et cliquez sur Toutes les tâches > Importer.
  4. Dans l’Assistant Importation de certificat, cliquez sur Suivant et accédez au certificat de la CA racine.
  5. Sélectionnez le fichier du certificat de la CA racine et cliquez sur Ouvrir.
  6. Cliquez sur Suivant, puis sur Terminer.
  7. Si une CA intermédiaire a signé votre certificat de serveur, importez également chaque intermédiaire de la chaîne : ouvrez Certificats (Ordinateur local) > Autorités de certification intermédiaires > Certificats et répétez l’importation pour chaque certificat intermédiaire.

Étape 5 : Redémarrer le service Horizon

Horizon lit le certificat au démarrage, donc le changement ne prend effet qu’après un redémarrage. Ouvrez la console Windows Services (services.msc) et redémarrez le service VMware Horizon Connection Server (nommé Omnissa Horizon Connection Server sur les versions récentes). Sur un security server, redémarrez plutôt le service VMware Horizon Security Server. Redémarrer l’ensemble du serveur fonctionne également, mais redémarrer le service est plus rapide et suffisant.

Attendez quelques secondes, puis rechargez la console Horizon (Horizon Administrator) dans votre navigateur. Votre nouveau certificat est utilisé dès que la connexion s’affiche comme sécurisée et fiable.

Derrière un Unified Access Gateway (UAG) ? Après avoir remplacé le certificat sur le Connection Server, mettez à jour l’empreinte du Connection Server dans la configuration UAG afin que la passerelle continue de lui faire confiance.

Tester votre installation SSL

Après avoir installé le certificat SSL sur VMware Horizon, effectuez une analyse de diagnostic pour confirmer que tout est correctement configuré. Notre SSL Checker vérifie votre certificat en quelques secondes et signale tout problème de chaîne, vulnérabilité ou mauvaise configuration. Si le serveur Horizon n’est pas accessible depuis Internet, vous pouvez tout de même vérifier localement en ouvrant la console Horizon dans un navigateur et en confirmant que le cadenas affiche un certificat valide et fiable avec le bon nom d’hôte.

Où acheter le meilleur certificat SSL pour VMware Horizon

SSL Dragon est votre source pour tous vos besoins en matière de SSL. Nous proposons certains des prix les plus bas du marché sur l’ensemble de notre gamme de produits SSL, et nous nous sommes associés aux meilleures marques SSL du secteur pour une sécurité renforcée et un support dédié. Tous nos certificats SSL sont compatibles avec les serveurs VMware Horizon.

Comme les déploiements Horizon s’étendent souvent sur plusieurs Connection Servers et passerelles partageant un ou plusieurs noms d’hôte, un certificat avec des noms alternatifs du sujet (SAN) couvrant le nom d’hôte et le FQDN de chaque serveur est généralement le choix approprié. Un certificat multi-domaines (SAN) ou wildcard permet de gérer l’ensemble de l’environnement avec un seul certificat, facile à administrer.

Questions fréquemment posées

Pourquoi le certificat Horizon a-t-il besoin du nom convivial « vdm » ?

VMware Horizon (et Omnissa Horizon) localise son certificat TLS dans le magasin de certificats de l’ordinateur local Windows via son nom convivial. Le produit recherche spécifiquement un certificat nommé vdm dans le magasin Personnel. Si aucun certificat ne porte ce nom, Horizon revient à son certificat auto-signé par défaut. Le nom doit être en minuscules, et un seul certificat peut le porter.

Quel service dois-je redémarrer après avoir installé le certificat ?

Sur un Connection Server, redémarrez le service VMware Horizon Connection Server (nommé Omnissa Horizon Connection Server sur les versions récentes d’Omnissa). Sur un security server, redémarrez le service VMware Horizon Security Server. Vous pouvez le faire depuis la console Windows Services (services.msc). Redémarrer le serveur fonctionne aussi, mais redémarrer le service est plus rapide.

Quel format de fichier de certificat Horizon nécessite-t-il ?

Vous importez un certificat qui inclut sa clé privée, utilisez donc un fichier .pfx (PKCS #12). Un simple fichier .crt ou .cer n’a pas de clé privée et ne peut pas être utilisé seul. Si votre CA a fourni des fichiers séparés, combinez le certificat et la clé dans un fichier .pfx avant l’importation (voir la question suivante).

Comment créer un fichier .pfx si ma CA a envoyé des fichiers séparés ?

Si vous disposez d’un certificat, de sa chaîne et de la clé privée correspondante sous forme de fichiers séparés, vous pouvez les regrouper en un seul fichier .pfx avec OpenSSL :
openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile chain.crt
Il vous sera demandé un mot de passe d’exportation – vous aurez besoin de ce même mot de passe lorsque vous importerez le fichier .pfx dans le magasin de certificats Windows.

Mon certificat est importé mais Horizon affiche toujours l’ancien. Que se passe-t-il ?

Trois points à vérifier : (1) le nom convivial du nouveau certificat est exactement vdm en minuscules ; (2) aucun autre certificat dans le magasin Personnel ne porte encore le nom convivial vdm – l’ancien certificat auto-signé le porte souvent, donc effacez-le ; et (3) vous avez redémarré le service Horizon Connection Server après avoir effectué le changement. Si vous utilisez un Unified Access Gateway, mettez également à jour l’empreinte du Connection Server dans l’UAG.

En résumé

L’installation d’un certificat SSL sur VMware Horizon consiste à importer un fichier .pfx dans le magasin de certificats de l’ordinateur local Windows via MMC, à lui attribuer le nom convivial vdm, à faire confiance aux certificats racine et intermédiaires, puis à redémarrer le service Horizon Connection Server.

Besoin d’un certificat au préalable ? Parcourez nos certificats SSL ou laissez l’assistant SSL choisir celui qui convient le mieux à votre environnement.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.