Это руководство показывает, как сгенерировать CSR (запрос на подпись сертификата) для VMware Horizon — платформы, которая теперь издаётся под названием Omnissa Horizon. Вы создаёте запрос непосредственно на Windows Connection Server с помощью уже установленных там инструментов: оснастки Certificates консоли Microsoft Management Console (MMC). Приватный ключ остаётся на сервере, а в вашу Certificate Authority вы отправляете только CSR.
Пояснение по названию: после того как Broadcom приобрела VMware, подразделение End-User Computing (в которое входит Horizon) было выделено в отдельную компанию Omnissa в 2024 году. Ребрендинг завершился с выходом релиза Horizon 2412 в январе 2025 года, поэтому в новых сборках в интерфейсе, путях к файлам и разделах реестра фигурирует название «Omnissa Horizon». Шаги по работе с сертификатами, приведённые ниже, одинаковы как для VMware Horizon View, так и для актуального Omnissa Horizon, включая Connection Server на Windows Server 2025.
Генерация CSR с помощью оснастки MMC Certificates
Выполните эти шаги непосредственно на Horizon Connection Server, войдя под учётной записью администратора. Оснастка формирует запрос и сохраняет соответствующий приватный ключ в хранилище сертификатов Windows.
- На рабочем столе Windows нажмите Start и введите
mmcв поле поиска. - Нажмите на значок mmc.exe, чтобы открыть консоль.
- Перейдите в File > Add/Remove Snap-in, выберите Certificates, затем нажмите Add > OK.
- Выберите Computer account и нажмите Next.
- Убедитесь, что выбрано Local computer, затем нажмите Finish и OK.
- В разделе Certificates (Local Computer) раскройте дерево.
- Щёлкните правой кнопкой мыши на Personal, затем выполните следующую последовательность: All Tasks > Advanced Operations > Create Custom Request.
- В окне Certificate Enrollment нажмите Next.
- Выберите Proceed without enrollment policy и нажмите Next.
- В окне Custom request откройте выпадающий список шаблонов и выберите (No template) Legacy key.
- Установите формат запроса на PKCS #10 (стандарт запроса на сертификацию) и нажмите Next.
- В окне Certificate Information нажмите на стрелку рядом с Details и выберите Properties.
- На вкладке General задайте запросу понятное отображаемое имя, чтобы легко найти его позже, например horizon-csr 2026. Не называйте его vdm на этом этапе: Horizon ожидает наличие ровно одного сертификата с именем vdm, и вы присвоите это имя выпущенному сертификату во время установки, а не сейчас. См. примечание после этих шагов.
- Откройте вкладку Subject и добавьте указанные ниже данные субъекта. Выбирайте каждое поле из списка Type, вводите значение и нажимайте Add для каждого пункта:
- Common Name (CN): полное доменное имя (FQDN), которое ваши клиенты используют для подключения к серверу, например horizon.example.com.
- Country (C): двухбуквенный код вашей страны, например US.
- Locality (L): город, где зарегистрирована ваша организация, например Seattle.
- Organization (O): полное юридическое название вашей компании, например GPI Holding LLC.
- Organizational Unit (OU): это поле устарело для публичных сертификатов, поэтому оставьте его пустым или используйте обобщённую метку, например IT.
- State (ST): полное название штата или региона, например Washington.
- Оставаясь на вкладке Subject, в разделе Alternative name установите Type в значение DNS и добавьте все имена хостов, которые клиенты будут использовать для доступа к Horizon (например, FQDN Connection Server и любые балансируемые имена). Добавляйте записи IP только если клиенты подключаются по IP-адресу. Современные браузеры и клиенты проверяют имя хоста по Subject Alternative Name (SAN), поэтому одного CN недостаточно.
- Откройте вкладку Private Key, раскройте Key options и установите Key size на 2048 бит или выше (2048 — текущий минимум для публичных сертификатов).
- В той же области Key options отметьте Make private key exportable. Это позволит вам позже создать резервную копию ключа или перенести его на резервные серверы Connection Server. Нажмите OK, затем Next.
- Выберите место для сохранения запроса, назовите его certreq.req и завершите работу мастера.
Ваш CSR готов. Откройте файл certreq.req в любом текстовом редакторе, например Notepad, и скопируйте весь блок, включая строки ——BEGIN NEW CERTIFICATE REQUEST—— и ——END NEW CERTIFICATE REQUEST——. Вставьте его в поле CSR при заказе SSL-сертификата. Если вы предпочитаете сформировать запрос через единую форму, вы также можете вставить свои данные в наш генератор CSR, хотя генерация запроса на самом сервере (как описано выше) позволяет сохранить приватный ключ на машине, которая будет его использовать.
Почему отображаемое имя «vdm» присваивается позже
Horizon Connection Server, Security Server и связанные с ними службы ищут сертификат, чьё отображаемое имя точно совпадает с vdm (в нижнем регистре). Установка завершится ошибкой, если ни один сертификат не имеет такого имени, либо если два сертификата используют его одновременно. Вы задаёте это имя при импорте выпущенного сертификата во время установки, а не при генерации CSR, поскольку на момент создания CSR у вас, как правило, ещё есть работающий старый сертификат, уже имеющий имя vdm. Переименование запроса сейчас создаст конфликт. Оставьте на запросе простое описательное имя, а затем переименуйте новый сертификат в vdm после его выпуска CA.
Проверьте CSR перед отправкой (опционально)
Перед отправкой запроса в вашу CA стоит убедиться в правильности Common Name, записей SAN и размера ключа. На Connection Server встроенный инструмент certutil позволяет прочитать содержимое запроса:
certutil -dump certreq.req
Если у вас установлен OpenSSL, эта команда выведет те же сведения:
openssl req -noout -text -in certreq.req
Предпочитаете онлайн-инструмент? Вставьте содержимое запроса в декодер CSR от SSL Dragon, чтобы просмотреть Common Name, записи SAN и размер ключа. Убедитесь, что Common Name совпадает с именем хоста, используемым клиентами, и что все необходимые имена присутствуют в списке Subject Alternative Name. SSL Checker — это другой инструмент: он сканирует сертификат, который уже установлен и обслуживает HTTPS, поэтому используйте его после установки, а не для проверки файла CSR.
Следующие шаги
После того как ваша CA проверит CSR и выпустит сертификат, продолжите работу по инструкции по установке SSL-сертификата для VMware Horizon (Omnissa Horizon). Именно там вы импортируете сертификат, переименуете его в vdm и перезапустите службы Horizon, чтобы новый сертификат вступил в силу.
Часто задаваемые вопросы
Да. Horizon был частью подразделения VMware End-User Computing, которое в 2024 году стало независимой компанией Omnissa. Продукт теперь издаётся под названием Omnissa Horizon, а ребрендинг был полностью завершён в релизе Horizon 2412 (январь 2025 года). Шаги по работе с CSR и сертификатами одинаковы для обоих названий.
Оснастка MMC Certificates сохраняет приватный ключ в хранилище сертификатов Local Computer на Connection Server как ожидающий запрос. Вы никогда не отправляете ключ в CA. Поскольку вы отметили Make private key exportable, позже вы можете экспортировать его (вместе с выпущенным сертификатом) для резервного копирования или переноса на резервные серверы.
Нет. Horizon ожидает наличие ровно одного сертификата с именем vdm, и, как правило, ваш текущий работающий сертификат уже имеет это имя. Задайте запросу другое описательное имя, а затем переименуйте выпущенный сертификат в vdm во время установки. Наличие двух сертификатов с именем vdm нарушит работу служб Horizon.
Да, для каждого имени, которое фактически используют клиенты. Современные браузеры и клиенты Horizon проверяют имя хоста по Subject Alternative Name (SAN), а не по Common Name. Добавьте запись DNS для FQDN Connection Server и для любого балансируемого или альтернативного имени, а также записи IP только в том случае, если клиенты подключаются по IP-адресу.
Да. Инструмент командной строки Microsoft certreq создаёт эквивалентный запрос формата PKCS #10. Создайте INF-файл запроса, задав в нём Subject, длину ключа 2048 бит или выше, экспортируемый ключ и записи SAN в разделе расширений, затем выполните команду certreq -new request.inf certreq.req. Метод через MMC, описанный в этом руководстве, делает то же самое с помощью мастера, что удобнее, если вы выполняете это разово.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


