Sécuriser les sessions utilisateur à l’aide de TLS
À partir de la version 7.16, le VDA Linux prend en charge le chiffrement TLS pour les sessions utilisateur sécurisées. Le chiffrement TLS est désactivé par défaut.
Activer le chiffrement TLS
-
Pour activer le chiffrement TLS pour les sessions utilisateur sécurisées, obtenez des certificats et activez le chiffrement TLS à la fois sur le VDA Linux et sur le Delivery Controller™ (le Controller).
-
Obtenir des certificats
Obtenez des certificats de serveur au format PEM et des certificats racine au format CRT auprès d’une autorité de certification (CA) de confiance. Un certificat de serveur contient les sections suivantes :
- Certificat
- Clé privée non chiffrée
- Certificats intermédiaires (facultatif)
Exemple de certificat de serveur :

Activer le chiffrement TLS
Activer le chiffrement TLS sur le VDA Linux
Sur le VDA Linux, utilisez l’outil enable_vdassl.sh pour activer (ou désactiver) le chiffrement TLS. L’outil se trouve dans le répertoire /opt/Citrix/VDA/sbin. Pour plus d’informations sur les options disponibles dans l’outil, exécutez la commande /opt/Citrix/VDA/sbin/enable_vdassl.sh -help.
Conseil : Un certificat de serveur doit être installé sur chaque serveur VDA Linux et des certificats racine doivent être installés sur chaque serveur et client VDA Linux.
Activer le chiffrement TLS sur le Controller
Remarque :
Vous ne pouvez activer le chiffrement TLS que pour des groupes de mise à disposition entiers. Vous ne pouvez pas activer le chiffrement TLS pour des applications spécifiques.
Dans une fenêtre PowerShell sur le Controller, exécutez les commandes suivantes dans l’ordre pour activer le chiffrement TLS pour le groupe de mise à disposition cible.
Add-PSSnapin citrix.*Get-BrokerAccessPolicyRule –DesktopGroupName 'GROUPNAME' | Set-BrokerAccessPolicyRule –HdxSslEnabled $true
Remarque :
Pour vous assurer que seuls les noms de domaine complets (FQDN) des VDA sont contenus dans un fichier de session ICA®, vous pouvez également exécuter la commande
Set-BrokerSite –DnsResolutionEnabled $true. Cette commande active la résolution DNS. Si vous désactivez la résolution DNS, un fichier de session ICA divulgue les adresses IP des VDA et ne fournit les FQDN que pour les éléments liés à TLS tels que SSLProxyHost et UDPDTLSPort.
Pour désactiver le chiffrement TLS sur le Controller, exécutez les commandes suivantes dans l’ordre :
Add-PSSnapin citrix.*Get-BrokerAccessPolicyRule –DesktopGroupName 'GROUPNAME' | Set-BrokerAccessPolicyRule –HdxSslEnabled $falseSet-BrokerSite –DnsResolutionEnabled $false
Dépannage
L’erreur suivante « Can’t assign requested address » (Impossible d’attribuer l’adresse demandée) peut se produire dans Citrix Workspace™ app pour Windows lorsque vous tentez d’accéder à une session de bureau publiée :

Pour contourner ce problème, ajoutez une entrée au fichier hosts, similaire à :
<adresse IP du VDA Linux> <FQDN du VDA Linux>
Sur les machines Windows, le fichier hosts se trouve généralement à l’emplacement C:\Windows\System32\drivers\etc\hosts.