Это подробное руководство покажет вам, как установить SSL/TLS-сертификат на VMware Horizon (Connection Server или security server).
В Horizon вы не указываете продукту файлы сертификата напрямую. Вместо этого вы импортируете сертификат в хранилище сертификатов локального компьютера Windows с помощью консоли Microsoft Management Console (MMC), задаёте ему понятное имя (Friendly name) vdm и перезапускаете службу Horizon.
Примечание: VMware Horizon теперь входит в состав Omnissa, которая отделилась от VMware в 2024 году. Описанная ниже процедура установки сертификата не изменилась ни в версиях эпохи VMware, ни в версиях эпохи Omnissa Horizon 8. Там, где в старой документации указано «служба VMware Horizon Connection Server», в текущих сборках Omnissa она называется «служба Omnissa Horizon Connection Server» — в остальном шаги идентичны.
Создание CSR-кода в VMware Horizon
Когда вы подаёте заявку на SSL-сертификат, одним из первых шагов является создание CSR (запроса на подпись сертификата) и отправка его в удостоверяющий центр (CA). CSR — это блок закодированного текста, содержащий ваши контактные данные и данные домена. У вас есть два варианта:
- Сгенерировать CSR автоматически с помощью нашего генератора CSR.
- Воспользоваться нашим подробным руководством по созданию CSR на VMware Horizon.
Совет: генерируйте CSR на той же машине Windows, где вы планируете установить сертификат. В этом случае соответствующий закрытый ключ создаётся в Windows, и CA может вернуть готовый к импорту файл .pfx. Если вы сгенерировали CSR на другой машине, вы всё равно можете объединить выданный сертификат с вашим закрытым ключом в файл .pfx перед импортом (см. раздел FAQ).
Установка SSL-сертификата на VMware Horizon
После того как CA проверит и подпишет ваш сертификат, вам придёт письмо с файлами сертификата. Скачайте ZIP-архив и распакуйте его. Затем импортируйте сертификат на сервере Windows Server, на котором установлен Connection Server (или security server), выполнив приведённые ниже шаги.
Шаг 1: добавьте оснастку «Сертификаты» в MMC
- Войдите на ваш Connection Server или security server и запустите mmc.exe.
- Перейдите в Файл > Добавить/удалить оснастку, выберите Сертификаты и нажмите Добавить.
- В окне оснастки «Сертификаты» выберите Учётная запись компьютера, затем нажмите Далее.
- Выберите Локальный компьютер и нажмите Готово.
- Вернувшись в окно Добавление и удаление оснасток, нажмите ОК.
Быстрый способ: вы можете открыть хранилище сертификатов локального компьютера напрямую, выполнив certlm.msc из меню «Пуск» или диалога «Выполнить». Это позволяет пропустить настройку оснастки, описанную выше, и сразу перейти в раздел Сертификаты (Локальный компьютер).
Шаг 2: импортируйте сертификат сервера в хранилище сертификатов Windows
Сертификат, который вы импортируете, должен включать закрытый ключ, поэтому используйте файл .pfx (PKCS #12). В зависимости от того, как был создан файл, он может также содержать полную цепочку сертификатов (серверный, промежуточный и корневой).
- В MMC разверните узел Сертификаты (Локальный компьютер) и выберите папку Личное.
- В панели Действия перейдите в Дополнительные действия > Все задачи > Импорт.
- В Мастере импорта сертификатов нажмите Далее и перейдите к папке, где находится ваш сертификат.
- Выберите файл сертификата и нажмите Открыть. Примечание: чтобы увидеть ваш файл, выберите его формат в раскрывающемся списке Имя файла (например, Personal Information Exchange (*.pfx, *.p12)).
- Введите пароль от закрытого ключа, содержащегося в файле сертификата.
- Выберите пункт Разрешить экспорт закрытого ключа.
- Выберите пункт Включить все расширенные свойства.
- Нажмите Далее, затем Готово. Новый сертификат появится в разделе Сертификаты (Локальный компьютер) > Личное > Сертификаты.
- Убедитесь, что у сертификата есть закрытый ключ: откройте раздел Сертификаты (Локальный компьютер) > Личное > Сертификаты, дважды щёлкните новый сертификат и проверьте, что на вкладке Общие указано «У вас есть закрытый ключ, соответствующий этому сертификату».
Шаг 3: задайте понятное имя сертификата (Friendly name) «vdm»
Это шаг, благодаря которому Horizon начнёт использовать ваш сертификат. Horizon определяет свой TLS-сертификат по понятному имени (Friendly name) vdm — без него сервер продолжает использовать самоподписанный сертификат по умолчанию.
- В MMC разверните узел Сертификаты (Локальный компьютер) и выберите Личное > Сертификаты.
- Щёлкните правой кнопкой мыши по сертификату, выданному хосту сервера Horizon, и выберите Свойства.
- На вкладке Общие удалите любой существующий текст в поле Понятное имя и введите vdm (обязательно в нижнем регистре).
- Нажмите Применить, затем ОК.
- Убедитесь, что ни у одного другого сертификата в разделе Личное > Сертификаты не задано понятное имя vdm. Если оно есть (например, у старого самоподписанного сертификата), переименуйте его — удалите значение vdm, нажмите Применить, затем ОК.
Шаг 4: импортируйте корневой и промежуточные сертификаты
Чтобы клиенты доверяли вашему сертификату, необходимо наличие полной цепочки. Если ваш файл .pfx уже импортировал корневой и промежуточные сертификаты в нужные хранилища, вы можете пропустить этот шаг и просто выполнить проверку. В противном случае импортируйте их сейчас.
- В MMC разверните узел Сертификаты (Локальный компьютер) и откройте раздел Доверенные корневые центры сертификации > Сертификаты.
- Если ваш корневой сертификат уже находится там, а в вашей цепочке нет промежуточных сертификатов, переходите к шагу с перезапуском службы. Если корневой сертификат отсутствует, продолжайте выполнять действия ниже.
- Щёлкните правой кнопкой мыши по разделу Доверенные корневые центры сертификации > Сертификаты и выберите Все задачи > Импорт.
- В Мастере импорта сертификатов нажмите Далее и перейдите к сертификату корневого CA.
- Выберите файл сертификата корневого CA и нажмите Открыть.
- Нажмите Далее, затем Готово.
- Если ваш серверный сертификат был подписан промежуточным CA, импортируйте также каждый промежуточный сертификат в цепочке: откройте раздел Сертификаты (Локальный компьютер) > Промежуточные центры сертификации > Сертификаты и повторите импорт для каждого промежуточного сертификата.
Шаг 5: перезапустите службу Horizon
Horizon считывает сертификат при запуске, поэтому изменение вступит в силу только после перезапуска. Откройте консоль Службы Windows (services.msc) и перезапустите службу VMware Horizon Connection Server (в новых сборках она называется Omnissa Horizon Connection Server). На security server вместо этого перезапустите службу VMware Horizon Security Server. Перезагрузка всего сервера также подойдёт, но перезапуск службы быстрее и достаточен.
Подождите несколько секунд, затем перезагрузите консоль Horizon (Horizon Administrator) в браузере. Ваш новый сертификат используется, если соединение отображается как защищённое и доверенное.
Используете Unified Access Gateway (UAG)? После замены сертификата на Connection Server обновите отпечаток (thumbprint) Connection Server в конфигурации UAG, чтобы шлюз продолжал доверять ему.
Проверка установки SSL-сертификата
После установки SSL-сертификата на VMware Horizon выполните диагностическую проверку, чтобы убедиться, что всё настроено правильно. Наш SSL Checker проверяет ваш сертификат за считанные секунды и выявляет любые проблемы с цепочкой, уязвимости или ошибки конфигурации. Если сервер Horizon недоступен из публичного интернета, вы всё равно можете выполнить локальную проверку, открыв консоль Horizon в браузере и убедившись, что значок замка показывает действительный, доверенный сертификат с правильным именем узла.
Где купить лучший SSL-сертификат для VMware Horizon
SSL Dragon — это источник для всех ваших потребностей в SSL. Мы предлагаем одни из самых низких цен на рынке по всему ассортименту наших SSL-продуктов и сотрудничаем с лучшими SSL-брендами отрасли, обеспечивая надёжную защиту и профессиональную поддержку. Все наши SSL-сертификаты совместимы с серверами VMware Horizon.
Поскольку внедрения Horizon часто охватывают несколько Connection Server и шлюзов, использующих одно имя узла или несколько имён, обычно подходящим решением является сертификат с альтернативными именами субъекта (SAN), покрывающими имя узла и полное доменное имя (FQDN) каждого сервера. Многодоменный сертификат (SAN) или wildcard-сертификат позволяет управлять всей средой с помощью одного удобного сертификата.
Часто задаваемые вопросы
VMware Horizon (и Omnissa Horizon) определяет свой TLS-сертификат в хранилище сертификатов локального компьютера Windows по его понятному имени (Friendly name). Продукт ищет именно сертификат с именем vdm в хранилище Личное. Если ни у одного сертификата нет такого имени, Horizon переключается на свой самоподписанный сертификат по умолчанию. Имя должно быть в нижнем регистре, и только один сертификат может носить это имя.
На Connection Server перезапустите службу VMware Horizon Connection Server (в новых сборках Omnissa она называется Omnissa Horizon Connection Server). На security server перезапустите службу VMware Horizon Security Server. Это можно сделать через консоль Службы Windows (services.msc). Перезагрузка сервера также работает, но перезапуск службы происходит быстрее.
Вы импортируете сертификат, включающий закрытый ключ, поэтому используйте файл .pfx (PKCS #12). Отдельный файл .crt или .cer не содержит закрытого ключа и не может использоваться самостоятельно. Если ваш CA прислал отдельные файлы, объедините сертификат и ключ в файл .pfx перед импортом (см. следующий вопрос).
Если у вас есть сертификат, его цепочка и соответствующий закрытый ключ в виде отдельных файлов, вы можете объединить их в один файл .pfx с помощью OpenSSL:openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile chain.crt
Вам будет предложено ввести пароль экспорта — этот же пароль потребуется при импорте файла .pfx в хранилище сертификатов Windows.
Проверьте три момента: (1) понятное имя (Friendly name) нового сертификата — точно vdm в нижнем регистре; (2) ни у одного другого сертификата в хранилище Личное не задано понятное имя vdm — часто оно есть у старого самоподписанного сертификата, поэтому очистите его; и (3) вы перезапустили службу Horizon Connection Server после внесения изменений. Если вы используете Unified Access Gateway, также обновите отпечаток (thumbprint) Connection Server в UAG.
Итог
Установка SSL-сертификата на VMware Horizon сводится к импорту файла .pfx в хранилище сертификатов локального компьютера Windows с помощью MMC, назначению ему понятного имени (Friendly name) vdm, установлению доверия к корневому и промежуточным сертификатам, а также перезапуску службы Horizon Connection Server.
Нужен сертификат? Просмотрите наши SSL-сертификаты или воспользуйтесь SSL Wizard, чтобы выбрать подходящий вариант для вашей среды.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


