Este guia passo a passo mostra como instalar um certificado SSL/TLS no VMware Horizon (Connection Server ou security server).
No Horizon, você não aponta o produto diretamente para os arquivos de certificado. Em vez disso, você importa o certificado para o armazenamento de certificados do computador local do Windows usando o Microsoft Management Console (MMC), atribui a ele o nome amigável (Friendly name) vdm e reinicia o serviço do Horizon.
Nota: o VMware Horizon agora faz parte da Omnissa, empresa que se desmembrou da VMware em 2024. O procedimento de certificado abaixo permanece inalterado tanto nas versões do Horizon 8 da era VMware quanto nas da era Omnissa. Onde a documentação antiga diz “VMware Horizon Connection Server service”, as compilações atuais da Omnissa o denominam “Omnissa Horizon Connection Server service” – os passos são, por lo demais, idênticos.
Gerar um código CSR no VMware Horizon
Ao solicitar um certificado SSL, um dos primeiros passos é gerar um CSR (Certificate Signing Request) e enviá-lo à sua Autoridade Certificadora (CA). Um CSR é um bloco de texto codificado que contém seus dados de contato e domínio. Você tem duas opções:
- Gerar o CSR automaticamente com nosso Gerador de CSR.
- Seguir nosso tutorial passo a passo sobre como criar o CSR no VMware Horizon.
Dica: gere o CSR na mesma máquina Windows onde pretende instalar o certificado. Dessa forma, a chave privada correspondente é criada no Windows e a CA pode retornar um arquivo .pfx pronto para importação. Se você gerou o CSR em outro lugar, ainda pode combinar o certificado emitido com sua chave privada em um .pfx antes de importá-lo (consulte as perguntas frequentes).
Instalar um certificado SSL no VMware Horizon
Depois que a CA validar e assinar seu certificado, ela enviará por e-mail os arquivos do certificado. Baixe o arquivo ZIP e extraia-o. Em seguida, importe o certificado no host do Windows Server onde o Connection Server (ou security server) está instalado, seguindo os passos abaixo.
Etapa 1: Adicionar o snap-in de Certificados ao MMC
- Faça login no seu Connection Server ou security server e execute mmc.exe.
- Vá em Arquivo > Adicionar/Remover Snap-in, selecione Certificados e clique em Adicionar.
- Na janela do snap-in de Certificados, selecione Conta de computador e clique em Avançar.
- Selecione Computador local e clique em Concluir.
- De volta à janela Adicionar ou Remover Snap-ins, clique em OK.
Atalho: você pode abrir diretamente o armazenamento de certificados do computador local executando certlm.msc no menu Iniciar ou na caixa de diálogo Executar. Isso pula a configuração do snap-in acima e leva você diretamente para Certificados (Computador Local).
Etapa 2: Importar o certificado do servidor para o armazenamento de certificados do Windows
O certificado que você importa deve incluir sua chave privada, portanto, use um arquivo .pfx (PKCS #12) aqui. Dependendo de como o arquivo foi criado, ele também pode conter toda a cadeia (certificados do servidor, intermediário e raiz).
- No MMC, expanda Certificados (Computador Local) e selecione a pasta Pessoal.
- No painel Ações, vá em Mais Ações > Todas as Tarefas > Importar.
- No Assistente de Importação de Certificados, clique em Avançar e navegue até a pasta que contém seu certificado.
- Selecione o arquivo do certificado e clique em Abrir. Nota: para ver seu arquivo, selecione seu formato no menu suspenso Nome do arquivo (por exemplo, Personal Information Exchange (*.pfx, *.p12)).
- Digite a senha da chave privada contida no arquivo do certificado.
- Selecione Marcar esta chave como exportável.
- Selecione Incluir todas as propriedades estendidas.
- Clique em Avançar e depois em Concluir. O novo certificado aparece em Certificados (Computador Local) > Pessoal > Certificados.
- Confirme que o certificado tem uma chave privada: abra Certificados (Computador Local) > Pessoal > Certificados, clique duas vezes no novo certificado e verifique se a aba Geral mostra “Você tem uma chave privada que corresponde a este certificado.”
Etapa 3: Definir o Friendly name do certificado como “vdm”
Esta é a etapa que faz o Horizon usar seu certificado. O Horizon identifica seu certificado TLS pelo Friendly name vdm – sem isso, o servidor continua usando seu certificado autoassinado padrão.
- No MMC, expanda Certificados (Computador Local) e selecione Pessoal > Certificados.
- Clique com o botão direito no certificado emitido para o host do servidor Horizon e clique em Propriedades.
- Na aba Geral, exclua qualquer texto existente no campo Friendly name e digite vdm (deve estar em letras minúsculas).
- Clique em Aplicar e depois em OK.
- Certifique-se de que nenhum outro certificado em Pessoal > Certificados tenha o Friendly name vdm. Se algum tiver (por exemplo, o antigo certificado autoassinado), renomeie-o – limpe o valor vdm, clique em Aplicar e depois em OK.
Etapa 4: Importar os certificados raiz e intermediário
Para que os clientes confiem no seu certificado, toda a cadeia deve estar presente. Se o seu .pfx já importou o certificado raiz e os intermediários para os armazenamentos corretos, você pode pular esta etapa e apenas verificar. Caso contrário, importe-os agora.
- No MMC, expanda Certificados (Computador Local) e abra Autoridades de Certificação Raiz Confiáveis > Certificados.
- Se o seu certificado raiz já estiver lá e sua cadeia não tiver intermediários, pule para a etapa de reinicialização. Se a raiz estiver faltando, continue abaixo.
- Clique com o botão direito em Autoridades de Certificação Raiz Confiáveis > Certificados e clique em Todas as Tarefas > Importar.
- No Assistente de Importação de Certificados, clique em Avançar e navegue até o certificado da CA raiz.
- Selecione o arquivo do certificado da CA raiz e clique em Abrir.
- Clique em Avançar e depois em Concluir.
- Se uma CA intermediária assinou seu certificado de servidor, importe também cada intermediário da cadeia: abra Certificados (Computador Local) > Autoridades de Certificação Intermediárias > Certificados e repita a importação para cada certificado intermediário.
Etapa 5: Reiniciar o serviço do Horizon
O Horizon lê o certificado na inicialização, então a alteração só entra em vigor após uma reinicialização. Abra o console de Serviços do Windows (services.msc) e reinicie o serviço VMware Horizon Connection Server (chamado de Omnissa Horizon Connection Server nas compilações mais recentes). Em um security server, reinicie o serviço VMware Horizon Security Server. Reiniciar todo o servidor também funciona, mas reiniciar o serviço é mais rápido e suficiente.
Aguarde alguns segundos e depois recarregue o Horizon Console (Horizon Administrator) no seu navegador. Seu novo certificado está em uso quando a conexão aparecer como segura e confiável.
Atrás de um Unified Access Gateway (UAG)? Depois de substituir o certificado no Connection Server, atualize a impressão digital (thumbprint) do Connection Server na configuração do UAG para que o gateway continue confiando nele.
Testar a instalação do SSL
Depois de instalar o certificado SSL no VMware Horizon, execute uma verificação de diagnóstico para confirmar que tudo está configurado corretamente. Nosso SSL Checker verifica seu certificado em segundos e sinaliza quaisquer problemas de cadeia, vulnerabilidades ou configurações incorretas. Se o servidor Horizon não estiver acessível pela internet pública, você ainda pode verificar localmente abrindo o Horizon Console em um navegador e confirmando se o cadeado mostra um certificado válido e confiável com o nome de host correto.
Onde comprar o melhor certificado SSL para VMware Horizon
SSL Dragon é a sua fonte para todas as suas necessidades de SSL. Oferecemos alguns dos preços mais baixos do mercado em toda a nossa gama de produtos SSL e fizemos parceria com as melhores marcas de SSL do setor para garantir segurança robusta e suporte dedicado. Todos os nossos certificados SSL são compatíveis com servidores VMware Horizon.
Como as implantações do Horizon geralmente abrangem vários Connection Servers e gateways que compartilham um único nome de host ou vários nomes, um certificado com Nomes Alternativos de Sujeito (SANs) cobrindo o nome de host e o FQDN de cada servidor costuma ser a opção mais adequada. Um certificado multi-domínio (SAN) ou wildcard mantém todo o ambiente em um único certificado, fácil de gerenciar.
Perguntas frequentes
O VMware Horizon (e o Omnissa Horizon) localiza seu certificado TLS no armazenamento de certificados do computador local do Windows pelo seu Friendly name. O produto procura especificamente por um certificado chamado vdm no armazenamento Pessoal. Se nenhum certificado tiver esse nome, o Horizon volta a usar seu certificado autoassinado padrão. O nome deve estar em minúsculas, e apenas um certificado pode tê-lo.
Em um Connection Server, reinicie o serviço VMware Horizon Connection Server (chamado de Omnissa Horizon Connection Server nas compilações mais recentes da Omnissa). Em um security server, reinicie o serviço VMware Horizon Security Server. Você pode fazer isso pelo console de Serviços do Windows (services.msc). Reiniciar o servidor também funciona, mas reiniciar o serviço é mais rápido.
Você importa um certificado que inclui sua chave privada, portanto, use um arquivo .pfx (PKCS #12). Um único arquivo .crt ou .cer não tem chave privada e não pode ser usado sozinho. Se sua CA retornou arquivos separados, combine o certificado e a chave em um .pfx antes de importar (veja a próxima pergunta).
Se você tem um certificado, sua cadeia e a chave privada correspondente como arquivos separados, pode empacotá-los em um único .pfx com o OpenSSL:openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile chain.crt
Você será solicitado a fornecer uma senha de exportação – precisará dessa mesma senha ao importar o .pfx para o armazenamento de certificados do Windows.
Três coisas para verificar: (1) o Friendly name do novo certificado é exatamente vdm em minúsculas; (2) nenhum outro certificado no armazenamento Pessoal ainda tem o Friendly name vdm – o antigo certificado autoassinado geralmente tem, então limpe-o; e (3) você reiniciou o serviço do Horizon Connection Server após fazer a alteração. Se você usa um Unified Access Gateway, atualize também a impressão digital (thumbprint) do Connection Server no UAG.
Conclusão
Instalar um certificado SSL no VMware Horizon se resume a importar um .pfx para o armazenamento de certificados do computador local do Windows usando o MMC, atribuir a ele o Friendly name vdm, confiar nos certificados raiz e intermediário e reiniciar o serviço do Horizon Connection Server.
Precisa de um certificado primeiro? Confira nossos certificados SSL ou deixe o SSL Wizard escolher o ideal para o seu ambiente.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


