bg-tutorials

VMWare Horizon View’a SSL Sertifikası Nasıl Yüklenir

Bu adım adım kılavuz, VMware Horizon’a (Connection Server veya security server) SSL/TLS sertifikasının nasıl kurulacağını gösterir.

Horizon’da, ürünü doğrudan sertifika dosyalarına yönlendirmezsiniz. Bunun yerine, sertifikayı Microsoft Management Console (MMC) ile Windows yerel bilgisayar sertifika deposuna aktarır, ona vdm Görünen ad’ını verir ve Horizon hizmetini yeniden başlatırsınız.

Not: VMware Horizon artık 2024 yılında VMware’den ayrılan Omnissa‘nın bir parçasıdır. Aşağıdaki sertifika prosedürü, hem VMware döneminden hem de Omnissa döneminden Horizon 8 sürümlerinde değişmemiştir. Eski belgelerde “VMware Horizon Connection Server service” olarak geçen yerde, güncel Omnissa yapılarında “Omnissa Horizon Connection Server service” adı kullanılır – adımlar bunun dışında aynıdır.

VMware Horizon’da CSR kodu oluşturma

Bir SSL sertifikası için başvurduğunuzda, ilk adımlardan biri bir CSR (Sertifika İmzalama Talebi) oluşturmak ve bunu Sertifika Yetkilinize (CA) göndermektir. CSR, iletişim ve alan adı bilgilerinizi içeren kodlanmış bir metin bloğudur. İki seçeneğiniz vardır:

İpucu: CSR’yi, sertifikayı kurmayı planladığınız aynı Windows makinesinde oluşturun. Bu şekilde eşleşen özel anahtar Windows’ta oluşturulur ve CA size kurulmaya hazır bir .pfx dosyası döndürebilir. CSR’yi başka bir yerde oluşturduysanız, yayımlanan sertifikayı özel anahtarınızla birleştirerek içe aktarmadan önce bir .pfx haline getirebilirsiniz (SSS bölümüne bakın).

VMware Horizon’a SSL sertifikası kurma

CA sertifikanızı doğruladıktan ve imzaladıktan sonra, size sertifika dosyalarını e-posta ile gönderir. ZIP arşivini indirin ve içeriğini çıkarın. Ardından, aşağıdaki adımları takip ederek sertifikayı Connection Server’ın (veya security server’ın) kurulu olduğu Windows Server ana bilgisayarına aktarın.

Adım 1: Sertifikalar eklentisini MMC’ye ekleme

  1. Connection Server veya security server’ınıza giriş yapın ve mmc.exe‘yi başlatın.
  2. File > Add/Remove Snap-in menüsüne gidin, Certificates‘i seçin ve Add‘e tıklayın.
  3. Certificates snap-in penceresinde Computer account‘u seçin, ardından Next‘e tıklayın.
  4. Local computer‘ı seçin ve Finish‘e tıklayın.
  5. Add or Remove Snap-ins penceresine geri dönün ve OK‘a tıklayın.

Kısayol: Başlat menüsünden veya Çalıştır penceresinden certlm.msc komutunu çalıştırarak yerel bilgisayar sertifika deposunu doğrudan açabilirsiniz. Bu, yukarıdaki eklenti kurulumunu atlayarak sizi doğrudan Certificates (Local Computer)‘a götürür.

Adım 2: Sunucu sertifikanızı Windows sertifika deposuna aktarma

İçe aktardığınız sertifikanın özel anahtarını içermesi gerekir, bu nedenle burada bir .pfx (PKCS #12) dosyası kullanın. Dosyanın nasıl oluşturulduğuna bağlı olarak, tam zincir (sunucu, ara ve kök sertifikalar) da içerebilir.

  1. MMC’de Certificates (Local Computer)‘ı açın ve Personal klasörünü seçin.
  2. Actions panelinde More Actions > All Tasks > Import‘a gidin.
  3. Certificate Import Wizard‘da Next‘e tıklayın ve sertifikanızın bulunduğu klasöre göz atın.
  4. Sertifika dosyasını seçin ve Open‘a tıklayın. Not: dosyanızı görmek için File name açılır menüsünden dosya biçimini seçin (örneğin, Personal Information Exchange (*.pfx, *.p12)).
  5. Sertifika dosyasında bulunan özel anahtarın parolasını girin.
  6. Mark this key as exportable‘ı seçin.
  7. Include all extended properties‘i seçin.
  8. Next‘e, ardından Finish‘e tıklayın. Yeni sertifika Certificates (Local Computer) > Personal > Certificates içinde görünür.
  9. Sertifikanın özel bir anahtara sahip olduğunu doğrulayın: Certificates (Local Computer) > Personal > Certificates‘i açın, yeni sertifikaya çift tıklayın ve General sekmesinde “You have a private key that corresponds to this certificate.” mesajının görüntülendiğini doğrulayın.

Adım 3: Sertifikanın Görünen adını “vdm” olarak ayarlama

Horizon’un sertifikanızı kullanmasını sağlayan adım budur. Horizon, TLS sertifikasını vdm Görünen adı ile tanımlar – bu olmadan sunucu, varsayılan kendinden imzalı sertifikasını kullanmaya devam eder.

  1. MMC’de Certificates (Local Computer)‘ı açın ve Personal > Certificates‘i seçin.
  2. Horizon sunucu ana bilgisayarına verilen sertifikaya sağ tıklayın ve Properties‘e tıklayın.
  3. General sekmesinde, Friendly name alanındaki mevcut metni silin ve vdm yazın (küçük harf olmalıdır).
  4. Apply‘a, ardından OK‘a tıklayın.
  5. Personal > Certificates içinde başka bir sertifikanın vdm Görünen adına sahip olmadığından emin olun. Eğer varsa (örneğin, eski kendinden imzalı sertifika), adını değiştirin – vdm değerini temizleyin, Apply‘a, ardından OK‘a tıklayın.

Adım 4: Kök ve ara sertifikaları içe aktarma

İstemcilerin sertifikanıza güvenmesi için tam zincirin mevcut olması gerekir. .pfx dosyanız kök ve ara sertifikaları doğru depolara zaten aktardıysa, bu adımı atlayıp doğrulama yapabilirsiniz. Aksi halde, şimdi içe aktarın.

  1. MMC’de Certificates (Local Computer)‘ı açın ve Trusted Root Certification Authorities > Certificates‘i açın.
  2. Kök sertifikanız zaten orada ve zincirinizde ara sertifika yoksa, yeniden başlatma adımına geçin. Kök sertifika eksikse, aşağıda devam edin.
  3. Trusted Root Certification Authorities > Certificates‘e sağ tıklayın ve All Tasks > Import‘a tıklayın.
  4. Certificate Import Wizard‘da Next‘e tıklayın ve kök CA sertifikasına göz atın.
  5. Kök CA sertifika dosyasını seçin ve Open‘a tıklayın.
  6. Next‘e, ardından Finish‘e tıklayın.
  7. Sunucu sertifikanızı bir ara CA imzaladıysa, zincirdeki her ara sertifikayı da içe aktarın: Certificates (Local Computer) > Intermediate Certification Authorities > Certificates‘i açın ve her ara sertifika için içe aktarma işlemini tekrarlayın.

Adım 5: Horizon hizmetini yeniden başlatma

Horizon, sertifikayı başlangıçta okur, bu nedenle değişiklik yalnızca yeniden başlatmadan sonra etkili olur. Windows Services konsolunu (services.msc) açın ve VMware Horizon Connection Server hizmetini (daha yeni yapılarda Omnissa Horizon Connection Server olarak adlandırılır) yeniden başlatın. Bir security server üzerindeyseniz, bunun yerine VMware Horizon Security Server hizmetini yeniden başlatın. Sunucunun tamamını yeniden başlatmak da işe yarar, ancak hizmeti yeniden başlatmak daha hızlı ve yeterlidir.

Birkaç saniye bekleyin, ardından tarayıcınızda Horizon Console’u (Horizon Administrator) yeniden yükleyin. Bağlantı güvenli ve güvenilir olarak göründüğünde yeni sertifikanız kullanılıyor demektir.

Unified Access Gateway (UAG) arkasında mısınız? Connection Server’daki sertifikayı değiştirdikten sonra, gateway’in ona güvenmeye devam etmesi için UAG yapılandırmasındaki Connection Server parmak izini (thumbprint) güncelleyin.

SSL kurulumunuzu test edin

VMware Horizon’a SSL sertifikasını kurduktan sonra, her şeyin doğru yapılandırıldığını doğrulamak için bir tanılama taraması çalıştırın. SSL Checker aracımız sertifikanızı saniyeler içinde kontrol eder ve herhangi bir zincir sorunu, güvenlik açığı veya yanlış yapılandırmayı işaretler. Horizon sunucusu genel internetten erişilebilir değilse, tarayıcıda Horizon Console’u açarak kilit simgesinin doğru ana bilgisayar adıyla geçerli, güvenilir bir sertifika gösterdiğini onaylayarak yerel olarak da doğrulama yapabilirsiniz.

VMware Horizon için en iyi SSL sertifikası nereden satın alınır

SSL Dragon, tüm SSL gereksinimleriniz için kaynağınızdır. Tüm SSL ürün yelpazemizde piyasadaki en düşük fiyatlardan bazılarını sunuyoruz ve güçlü güvenlik ile özel destek için sektördeki en iyi SSL markalarıyla iş birliği yaptık. Tüm SSL sertifikalarımız VMware Horizon sunucularıyla uyumludur.

Horizon dağıtımları genellikle bir ana bilgisayar adını veya birden fazla adı paylaşan çok sayıda Connection Server ve gateway’i kapsadığından, her sunucunun ana bilgisayar adını ve FQDN’sini kapsayan Subject Alternative Names (SAN’lar) içeren bir sertifika genellikle doğru seçimdir. Çok alanlı (SAN) veya joker karakterli (wildcard) bir sertifika, tüm ortamı tek, kolay yönetilebilir bir sertifikada tutar.

Sıkça sorulan sorular

Horizon sertifikasının neden “vdm” Görünen adına gereksinimi var?

VMware Horizon (ve Omnissa Horizon), TLS sertifikasını Windows yerel bilgisayar sertifika deposunda Görünen adına göre bulur. Ürün özellikle Personal deposunda vdm adlı bir sertifika arar. Bu ada sahip bir sertifika yoksa, Horizon varsayılan kendinden imzalı sertifikasına geri döner. Ad küçük harf olmalı ve yalnızca bir sertifika bu adı taşıyabilir.

Sertifikayı kurduktan sonra hangi hizmeti yeniden başlatmalıyım?

Bir Connection Server üzerinde, VMware Horizon Connection Server hizmetini (daha yeni Omnissa yapılarında Omnissa Horizon Connection Server olarak adlandırılır) yeniden başlatın. Bir security server üzerinde, VMware Horizon Security Server hizmetini yeniden başlatın. Bunu Windows Services konsolundan (services.msc) yapabilirsiniz. Sunucuyu yeniden başlatmak da işe yarar, ancak hizmeti yeniden başlatmak daha hızlıdır.

Horizon hangi sertifika dosya biçimini gerektirir?

Özel anahtarını içeren bir sertifika içe aktarırsınız, bu nedenle bir .pfx (PKCS #12) dosyası kullanın. Tek başına bir .crt veya .cer dosyasında özel anahtar bulunmaz ve kendi başına kullanılamaz. CA’nız ayrı dosyalar döndürdüyse, içe aktarmadan önce sertifikayı ve anahtarı bir .pfx dosyasında birleştirin (bir sonraki soruya bakın).

CA’m ayrı dosyalar gönderdiyse .pfx dosyasını nasıl oluştururum?

Bir sertifikanız, zinciriniz ve eşleşen özel anahtarınız ayrı dosyalar halindeyse, bunları OpenSSL ile tek bir .pfx dosyasında paketleyebilirsiniz:
openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile chain.crt
Sizden bir dışa aktarma parolası istenecektir – .pfx dosyasını Windows sertifika deposuna aktarırken aynı parolaya gereksiniminiz olacaktır.

Sertifikam içe aktarıldı ama Horizon hala eskisini gösteriyor. Sorun ne?

Kontrol edilmesi gereken üç şey var: (1) yeni sertifikanın Görünen adı tam olarak küçük harfle vdm olmalı; (2) Personal deposunda vdm Görünen adına sahip başka bir sertifika olmamalı – eski kendinden imzalı sertifika genellikle bu ada sahiptir, bu nedenle onu temizleyin; ve (3) değişikliği yaptıktan sonra Horizon Connection Server hizmetini yeniden başlattığınızdan emin olun. Bir Unified Access Gateway kullanıyorsanız, UAG’deki Connection Server parmak izini de güncelleyin.

Sonuç

VMware Horizon’a SSL sertifikası kurmak, MMC ile Windows yerel bilgisayar sertifika deposuna bir .pfx dosyası aktarmaya, ona vdm Görünen adını vermeye, kök ve ara sertifikalara güvenmeye ve Horizon Connection Server hizmetini yeniden başlatmaya dayanır.

Önce bir sertifikaya mı gereksiniminiz var? SSL sertifikalarımıza göz atın veya ortamınız için doğru olanı seçmesi için SSL Wizard‘a bırakın.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.