bg-tutorials

Cum se instalează un certificat SSL pe VMWare Horizon View

Acest ghid pas cu pas vă arată cum să instalați un certificat SSL/TLS pe VMware Horizon (Connection Server sau security server).

Pe Horizon, nu direcționați produsul către fișierele de certificat direct. În schimb, importați certificatul în magazinul de certificate al computerului local Windows cu Microsoft Management Console (MMC), îi dați numele prietenos (Friendly name) vdm și reporniți serviciul Horizon.

Notă: VMware Horizon face acum parte din Omnissa, companie separată de VMware în 2024. Procedura de certificare de mai jos rămâne neschimbată atât în versiunile Horizon 8 din era VMware, cât și în cele din era Omnissa. Unde documentația veche spune „serviciul VMware Horizon Connection Server,” versiunile Omnissa actuale îl denumesc „serviciul Omnissa Horizon Connection Server” – restul pașilor sunt identici.

Generați un cod CSR pe VMware Horizon

Când solicitați un certificat SSL, unul dintre primii pași este să generați un CSR (Certificate Signing Request) și să îl trimiteți autorității de certificare (CA). Un CSR este un bloc de text codificat care conține datele dvs. de contact și de domeniu. Aveți două opțiuni:

Sfat: Generați CSR-ul pe același computer Windows pe care intenționați să instalați certificatul. Astfel, cheia privată corespunzătoare este creată în Windows, iar CA poate returna un fișier .pfx pregătit pentru import. Dacă ați generat CSR-ul în altă parte, puteți totuși combina certificatul emis cu cheia privată într-un fișier .pfx înainte de importare (consultați secțiunea de întrebări frecvente).

Instalați un certificat SSL pe VMware Horizon

După ce CA validează și semnează certificatul dvs., vă trimite prin e-mail fișierele certificatului. Descărcați arhiva ZIP și extrageți-o. Apoi importați certificatul pe serverul Windows Server pe care este instalat Connection Server (sau security server), urmând pașii de mai jos.

Pasul 1: Adăugați modulul de completare Certificates la MMC

  1. Autentificați-vă pe Connection Server sau security server și lansați mmc.exe.
  2. Accesați File > Add/Remove Snap-in, selectați Certificates și faceți clic pe Add.
  3. În fereastra Certificates snap-in, selectați Computer account, apoi faceți clic pe Next.
  4. Selectați Local computer și faceți clic pe Finish.
  5. Înapoi în fereastra Add or Remove Snap-ins, faceți clic pe OK.

Scurtătură: Puteți deschide direct magazinul de certificate al computerului local rulând certlm.msc din meniul Start sau din fereastra Run. Astfel săriți peste configurarea modulului de completare de mai sus și ajungeți direct la Certificates (Local Computer).

Pasul 2: Importați certificatul de server în magazinul de certificate Windows

Certificatul pe care îl importați trebuie să includă cheia sa privată, deci folosiți aici un fișier .pfx (PKCS #12). În funcție de modul în care a fost creat fișierul, acesta poate conține și întregul lanț (certificatele de server, intermediare și rădăcină).

  1. În MMC, expandați Certificates (Local Computer) și selectați folderul Personal.
  2. În panoul Actions, accesați More Actions > All Tasks > Import.
  3. În Certificate Import Wizard, faceți clic pe Next și navigați la folderul care conține certificatul dvs.
  4. Selectați fișierul certificatului și faceți clic pe Open. Notă: pentru a vedea fișierul, alegeți formatul acestuia din meniul derulant File name (de exemplu, Personal Information Exchange (*.pfx, *.p12)).
  5. Introduceți parola pentru cheia privată conținută în fișierul certificatului.
  6. Selectați Mark this key as exportable.
  7. Selectați Include all extended properties.
  8. Faceți clic pe Next, apoi pe Finish. Noul certificat apare în Certificates (Local Computer) > Personal > Certificates.
  9. Confirmați că certificatul are o cheie privată: deschideți Certificates (Local Computer) > Personal > Certificates, faceți dublu clic pe noul certificat și verificați că fila General arată „You have a private key that corresponds to this certificate.”

Pasul 3: Setați numele prietenos al certificatului la „vdm”

Acesta este pasul care face ca Horizon să utilizeze certificatul dvs. Horizon identifică certificatul TLS prin numele prietenos (Friendly name) vdm – fără acesta, serverul continuă să folosească certificatul autosemnat implicit.

  1. În MMC, expandați Certificates (Local Computer) și selectați Personal > Certificates.
  2. Faceți clic dreapta pe certificatul emis pentru gazda serverului Horizon și faceți clic pe Properties.
  3. În fila General, ștergeți orice text existent din câmpul Friendly name și introduceți vdm (trebuie să fie cu litere mici).
  4. Faceți clic pe Apply, apoi pe OK.
  5. Asigurați-vă că niciun alt certificat din Personal > Certificates nu are numele prietenos vdm. Dacă unul îl are (de exemplu, vechiul certificat autosemnat), redenumiți-l – ștergeți valoarea vdm, faceți clic pe Apply, apoi pe OK.

Pasul 4: Importați certificatele rădăcină și intermediare

Pentru ca clienții să aibă încredere în certificatul dvs., trebuie să fie prezent întregul lanț. Dacă fișierul dvs. .pfx a importat deja certificatul rădăcină și intermediarele în magazinele corecte, puteți trece direct la verificare. În caz contrar, importați-le acum.

  1. În MMC, expandați Certificates (Local Computer) și deschideți Trusted Root Certification Authorities > Certificates.
  2. Dacă certificatul dvs. rădăcină este deja acolo și lanțul dvs. nu are intermediare, treceți la pasul de restartare. Dacă certificatul rădăcină lipsește, continuați mai jos.
  3. Faceți clic dreapta pe Trusted Root Certification Authorities > Certificates și faceți clic pe All Tasks > Import.
  4. În Certificate Import Wizard, faceți clic pe Next și navigați la certificatul CA rădăcină.
  5. Selectați fișierul certificatului CA rădăcină și faceți clic pe Open.
  6. Faceți clic pe Next, apoi pe Finish.
  7. Dacă un CA intermediar a semnat certificatul serverului dvs., importați și fiecare intermediar din lanț: deschideți Certificates (Local Computer) > Intermediate Certification Authorities > Certificates și repetați importul pentru fiecare certificat intermediar.

Pasul 5: Reporniți serviciul Horizon

Horizon citește certificatul la pornire, astfel încât modificarea are efect abia după o repornire. Deschideți consola Windows Services (services.msc) și reporniți serviciul VMware Horizon Connection Server (denumit Omnissa Horizon Connection Server în versiunile mai noi). Pe un security server, reporniți în schimb serviciul VMware Horizon Security Server. Repornirea întregului server funcționează la fel de bine, dar repornirea serviciului este mai rapidă și suficientă.

Așteptați câteva secunde, apoi reîncărcați Horizon Console (Horizon Administrator) în browser. Noul dvs. certificat este în uz de îndată ce conexiunea apare ca sigură și de încredere.

Aveți un Unified Access Gateway (UAG)? După înlocuirea certificatului pe Connection Server, actualizați amprenta digitală (thumbprint) a Connection Server-ului în configurația UAG, astfel încât gateway-ul să continue să aibă încredere în acesta.

Testați instalarea SSL

După ce instalați certificatul SSL pe VMware Horizon, efectuați o scanare de diagnosticare pentru a confirma că totul este configurat corect. SSL Checker-ul nostru verifică certificatul dvs. în câteva secunde și semnalează orice probleme de lanț, vulnerabilități sau configurări incorecte. Dacă serverul Horizon nu poate fi accesat din internetul public, puteți verifica totuși local, deschizând Horizon Console într-un browser și confirmând că lacătul arată un certificat valid, de încredere, cu numele de gazdă corect.

De unde să cumpărați cel mai bun certificat SSL pentru VMware Horizon

SSL Dragon este sursa dvs. pentru toate nevoile de SSL. Oferim unele dintre cele mai mici prețuri de pe piață pentru întreaga noastră gamă de produse SSL și ne-am asociat cu cele mai bune branduri SSL din industrie pentru o securitate solidă și suport dedicat. Toate certificatele noastre SSL sunt compatibile cu serverele VMware Horizon.

Pentru că implementările Horizon acoperă de multe ori mai multe Connection Server-e și gateway-uri care partajează un singur nume de gazdă sau mai multe nume, un certificat cu Subject Alternative Names (SAN) care acoperă numele de gazdă și FQDN-ul fiecărui server este de obicei alegerea potrivită. Un certificat multi-domeniu (SAN) sau wildcard păstrează întregul mediu pe un singur certificat, ușor de gestionat.

Întrebări frecvente

De ce certificatul Horizon are nevoie de numele prietenos „vdm”?

VMware Horizon (și Omnissa Horizon) localizează certificatul TLS în magazinul de certificate al computerului local Windows după numele prietenos. Produsul caută în mod specific un certificat denumit vdm în magazinul Personal. Dacă niciun certificat nu are acest nume, Horizon recurge la certificatul său autosemnat implicit. Numele trebuie să fie cu litere mici, și doar un singur certificat îl poate avea.

Ce serviciu trebuie să repornesc după instalarea certificatului?

Pe un Connection Server, reporniți serviciul VMware Horizon Connection Server (denumit Omnissa Horizon Connection Server în versiunile mai noi Omnissa). Pe un security server, reporniți serviciul VMware Horizon Security Server. Puteți face acest lucru din consola Windows Services (services.msc). Repornirea serverului funcționează la fel de bine, dar repornirea serviciului este mai rapidă.

De ce format de fișier certificat are nevoie Horizon?

Importați un certificat care include cheia sa privată, deci folosiți un fișier .pfx (PKCS #12). Un fișier .crt sau .cer singur nu are cheie privată și nu poate fi utilizat de sine stătător. Dacă CA-ul dvs. a trimis fișiere separate, combinați certificatul și cheia într-un fișier .pfx înainte de import (consultați întrebarea următoare).

Cum creez un fișier .pfx dacă CA-ul meu a trimis fișiere separate?

Dacă aveți un certificat, lanțul acestuia și cheia privată corespunzătoare ca fișiere separate, le puteți împacheta într-un singur fișier .pfx cu OpenSSL:
openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile chain.crt
Vi se va solicita o parolă de export – veți avea nevoie de aceeași parolă atunci când importați fișierul .pfx în magazinul de certificate Windows.

Certificatul meu este importat, dar Horizon încă arată vechiul certificat. Ce este greșit?

Trei lucruri de verificat: (1) numele prietenos al noului certificat este exact vdm, cu litere mici; (2) niciun alt certificat din magazinul Personal nu mai are numele prietenos vdm – vechiul certificat autosemnat îl are de multe ori, deci ștergeți-l; și (3) ați repornit serviciul Horizon Connection Server după efectuarea modificării. Dacă folosiți un Unified Access Gateway, actualizați și amprenta digitală (thumbprint) a Connection Server-ului în UAG.

Concluzie

Instalarea unui certificat SSL pe VMware Horizon se rezumă la importarea unui fișier .pfx în magazinul de certificate al computerului local Windows cu MMC, atribuirea numelui prietenos vdm, acordarea încrederii certificatelor rădăcină și intermediare, și repornirea serviciului Horizon Connection Server.

Aveți nevoie mai întâi de un certificat? Răsfoiți certificatele noastre SSL sau lăsați SSL Wizard-ul să îl aleagă pe cel potrivit pentru mediul dvs.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.