bg-tutorials

如何在 VMWare Horizon View 上安装 SSL 证书

本分步指南将向您展示如何在 VMware Horizon(Connection Server 或安全服务器)上安装 SSL/TLS 证书

在 Horizon 上,您无需直接将产品指向证书文件。相反,您需要使用 Microsoft 管理控制台(MMC)将证书导入Windows 本地计算机证书存储区,将其友好名称设置为vdm,然后重启 Horizon 服务。

注意:VMware Horizon 现已归属于Omnissa,该公司于 2024 年从 VMware 独立出来。下面的证书安装流程在 VMware 时代和 Omnissa 时代的 Horizon 8 版本中保持一致。旧文档中提到的”VMware Horizon Connection Server service”,在当前的 Omnissa 版本中被命名为”Omnissa Horizon Connection Server service” —— 除此之外,步骤完全相同。

在 VMware Horizon 上生成 CSR 代码

申请 SSL 证书时,首先要做的步骤之一是生成 CSR(证书签名请求)并发送给您的证书颁发机构(CA)。CSR 是一段包含您联系方式和域名信息的编码文本。您有两种方式可以选择:

提示:请在您计划安装证书的同一台 Windows 计算机上生成 CSR。这样一来,配套的私钥会在 Windows 中生成,CA 也能返回可直接导入的.pfx文件。如果您在其他地方生成了 CSR,仍可以将颁发的证书与私钥合并生成.pfx文件后再导入(详见常见问题)。

在 VMware Horizon 上安装 SSL 证书

CA 验证并签发您的证书后,会通过电子邮件发送证书文件给您。请下载 ZIP 压缩包并解压。然后按照以下步骤,在安装了 Connection Server(或安全服务器)的 Windows Server 主机上导入证书。

步骤 1:将证书管理单元添加到 MMC

  1. 登录到您的 Connection Server 或安全服务器,然后启动mmc.exe
  2. 转到文件 > 添加/删除管理单元,选择证书,然后点击添加
  3. 证书管理单元窗口中,选择计算机账户,然后点击下一步
  4. 选择本地计算机,然后点击完成
  5. 返回添加或删除管理单元窗口,点击确定

快捷方式:您可以直接在”开始”菜单或”运行”对话框中输入certlm.msc来打开本地计算机证书存储区。这样可以跳过上述管理单元设置流程,直接进入证书(本地计算机)界面。

步骤 2:将服务器证书导入 Windows 证书存储区

您导入的证书必须包含私钥,因此这里应使用.pfx(PKCS #12)文件。根据该文件的生成方式,它也可能包含完整证书链(服务器证书、中间证书和根证书)。

  1. 在 MMC 中,展开证书(本地计算机),选择个人文件夹。
  2. 操作窗格中,转到更多操作 > 所有任务 > 导入
  3. 证书导入向导中,点击下一步,然后浏览到存放证书的文件夹。
  4. 选择证书文件,点击打开注意:若要看到您的文件,请从文件名下拉菜单中选择对应格式(例如个人信息交换(*.pfx, *.p12))。
  5. 输入证书文件中私钥的密码。
  6. 选择将此密钥标记为可导出
  7. 选择包括所有扩展属性
  8. 点击下一步,然后点击完成。新证书将出现在证书(本地计算机) > 个人 > 证书中。
  9. 确认证书带有私钥:打开证书(本地计算机) > 个人 > 证书,双击新证书,检查常规选项卡是否显示”您有一个与该证书对应的私钥。”

步骤 3:将证书的友好名称设置为”vdm”

此步骤是让 Horizon 使用您证书的关键。Horizon 通过友好名称vdm来识别其 TLS 证书 —— 如果没有该名称,服务器将继续使用默认的自签名证书。

  1. 在 MMC 中,展开证书(本地计算机),选择个人 > 证书
  2. 右键点击颁发给 Horizon 服务器主机的证书,点击属性
  3. 常规选项卡中,删除友好名称字段中已有的文本,输入vdm(必须为小写)。
  4. 点击应用,然后点击确定
  5. 确保个人 > 证书中没有其他证书使用友好名称vdm。如果有(例如旧的自签名证书),请重命名它——清除vdm值,点击应用,然后点击确定

步骤 4:导入根证书和中间证书

为了让客户端信任您的证书,必须存在完整的证书链。如果您的.pfx文件已经将根证书和中间证书导入正确的存储区,您可以跳到下一步进行验证。否则,请立即导入它们。

  1. 在 MMC 中,展开证书(本地计算机),打开受信任的根证书颁发机构 > 证书
  2. 如果您的根证书已经存在,且证书链中没有中间证书,请直接跳到重启步骤。如果根证书缺失,请继续执行以下步骤。
  3. 右键点击受信任的根证书颁发机构 > 证书,点击所有任务 > 导入
  4. 证书导入向导中,点击下一步,浏览到根 CA 证书。
  5. 选择根 CA 证书文件,点击打开
  6. 点击下一步,然后点击完成
  7. 如果有中间 CA 签发了您的服务器证书,也请导入链中每个中间证书:打开证书(本地计算机) > 中间证书颁发机构 > 证书,对每个中间证书重复导入操作。

步骤 5:重启 Horizon 服务

Horizon 在启动时读取证书,因此更改只会在重启后生效。打开 Windows服务控制台(services.msc),重启VMware Horizon Connection Server服务(在较新的版本中命名为Omnissa Horizon Connection Server)。在安全服务器上,请重启VMware Horizon Security Server服务。重启整台服务器也可以,但重启服务更快且已足够。

等待几秒钟,然后在浏览器中重新加载 Horizon Console(Horizon Administrator)。当连接显示为安全且受信任时,说明新证书已生效。

位于统一访问网关(UAG)后面?在 Connection Server 上更换证书后,请更新 UAG 配置中的 Connection Server 指纹信息,以便网关继续信任它。

测试您的 SSL 安装

在 VMware Horizon 上安装 SSL 证书后,请运行诊断扫描以确认一切配置正确。我们的SSL Checker可在数秒内检查您的证书,并标记出任何证书链问题、漏洞或配置错误。如果 Horizon 服务器无法通过公共互联网访问,您仍可以通过浏览器打开 Horizon Console 进行本地验证,确认地址栏锁形图标显示的证书是有效、受信任的,并且主机名正确无误。

在哪里购买适用于 VMware Horizon 的最佳 SSL 证书

SSL Dragon是您满足一切 SSL 需求的可靠来源。我们提供市场上最具竞争力的价格,覆盖全线 SSL 产品,并与业内最优秀的 SSL 品牌合作,以提供强大的安全性和专业的支持。我们所有的 SSL 证书均兼容 VMware Horizon 服务器。

由于 Horizon 部署通常涉及多个共享同一主机名或多个名称的 Connection Server 和网关,因此使用带有使用者备用名称(SAN)的证书通常最为合适,可覆盖每台服务器的主机名和 FQDN。多域(SAN)证书或通配符证书可让整个环境使用单一、便于管理的证书。

常见问题

为什么 Horizon 证书需要友好名称”vdm”?

VMware Horizon(以及 Omnissa Horizon)通过其友好名称在 Windows 本地计算机证书存储区中定位其 TLS 证书。该产品会专门在个人存储区中查找名为vdm的证书。如果没有证书使用该名称,Horizon 将回退使用其默认的自签名证书。该名称必须为小写,且只能有一个证书使用该名称。

安装证书后我应该重启哪个服务?

在 Connection Server 上,请重启VMware Horizon Connection Server服务(在较新的 Omnissa 版本中命名为Omnissa Horizon Connection Server)。在安全服务器上,请重启VMware Horizon Security Server服务。您可以从 Windows服务控制台(services.msc)执行此操作。重启整台服务器同样有效,但重启服务更快。

Horizon 需要什么样的证书文件格式?

您需要导入包含私钥的证书,因此请使用.pfx(PKCS #12)文件。单独的.crt.cer文件没有私钥,无法单独使用。如果您的 CA 返回的是分离的文件,请在导入前将证书和密钥合并为.pfx文件(详见下一个问题)。

如果我的 CA 发送了分离的文件,如何创建 .pfx 文件?

如果您有证书、证书链以及对应的私钥作为独立文件,可以使用 OpenSSL 将它们打包成单个.pfx文件:
openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile chain.crt
系统将提示您设置导出密码——在将.pfx文件导入 Windows 证书存储区时,您需要使用同样的密码。

我已导入证书,但 Horizon 仍显示旧证书。是哪里出了问题?

请检查以下三点:(1)新证书的友好名称是否严格为小写的vdm;(2)个人存储区中是否还有其他证书使用友好名称vdm——旧的自签名证书通常会占用该名称,请将其清除;(3)在完成更改后,您是否重启了 Horizon Connection Server 服务。如果您使用统一访问网关,还需要同步更新 UAG 中的 Connection Server 指纹信息。

总结

在 VMware Horizon 上安装 SSL 证书归结为以下几步:使用 MMC 将.pfx文件导入 Windows 本地计算机证书存储区,将其友好名称设置为vdm,信任根证书和中间证书,并重启 Horizon Connection Server 服务。

还没有证书?浏览我们的 SSL 证书,或使用SSL 向导为您的环境挑选合适的证书。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.