Citrix Cloud Connector 系统要求
托管 Citrix Cloud Connector™ 的计算机必须满足以下要求。每个资源位置至少需要两个 Cloud Connector,以确保生产环境的高可用性。作为最佳实践,Citrix® 建议在部署 Cloud Connector 时使用 N+1 冗余模型,以保持与 Citrix Cloud 的高可用性连接。
主机资源要求
每个 Cloud Connector 至少需要:
- 2 个 vCPU
- 4 GB 内存
- 20 GB 磁盘空间
对于将用于 本地主机缓存 的 Cloud Connector,Citrix 建议 Cloud Connector 至少配备 4 个 vCPU 和 6 GB 内存。
更多的 vCPU 内存使 Cloud Connector 能够针对更大的站点进行扩展。有关推荐配置,请参阅 Cloud Connector 的规模和大小注意事项。
操作系统
支持以下操作系统:
- Windows Server 2025 服务器
- Windows Server 2022 服务器
- Windows Server 2019 服务器
- Windows Server 2016 服务器
Cloud Connector 不支持与 Windows Server Core 一起使用。
.NET 要求
您必须在每台服务器上安装以下两项。
-
Microsoft .NET Framework 4.7.2 或更高版本。此版本已默认安装在 Windows Server 2019 及更高版本上。在 Windows Server 2016 上,请从 Microsoft 网站下载最新版本。
-
Microsoft .NET 8.0。下载最新版本,可从 Microsoft 网站获取。
Citrix 强烈建议将 Windows Update 配置为“接收其他 Microsoft 产品的更新”,以确保这些软件包保持最新。
服务器要求
如果您将 Cloud Connector 与 Citrix DaaS™(以前称为 Citrix Virtual Apps and Desktops 服务)一起使用,请参阅(/zh-cn/citrix-virtual-apps-desktops-service/install-configure/resource-location/cc-scale-and-size.html)以获取计算机配置指南。
以下要求适用于安装了 Cloud Connector 的所有计算机:
- 使用专用计算机托管 Cloud Connector。请勿将其安装在与任何其他 Citrix 产品或其他应用程序相同的计算机上。
- 服务器不是 Active Directory 域控制器或对您的资源位置基础结构至关重要的任何其他计算机。Cloud Connector 上的(/zh-cn/citrix-cloud/citrix-cloud-resource-locations/connector-updates.html)会执行可能导致这些额外资源中断的计算机操作。
- 服务器时钟设置为正确的 UTC 时间。
- 如果您使用图形安装程序,则必须安装浏览器并设置默认系统浏览器。
- Cloud Connector 安装程序是从 Citrix Cloud 下载的,因此您的浏览器必须允许下载可执行文件。
Windows 更新指南
Citrix 强烈建议在所有托管 Cloud Connector 的计算机上启用 Windows Update,包括“安装其他 Microsoft 产品的更新”策略。Cloud Connector 每五分钟执行一次定期检查,以查找待处理的重新启动,这些重新启动可能由各种因素触发,包括 Windows 更新。无论在资源位置设置的首选日期计划如何,任何检测到的重新启动都会立即执行。这种主动方法可确保 Cloud Connector 不会长时间处于待更新状态,从而保持系统稳定性。
Citrix Cloud 管理重新启动以保持可用性,每次只允许一个 Cloud Connector 重新启动。设置 Windows Update 时,请确保 Windows 设置为在非工作时间自动下载并安装更新。但是,自动重新启动至少在四小时内不允许进行,以使 Cloud Connector 有充足的时间来管理重新启动过程。此外,您可以使用组策略或系统管理工具建立一个备用重新启动机制,以应对更新后必须重新启动计算机的情况。有关详细信息,请参阅 更新后管理设备重新启动。
注意:
- 如果客户不希望其 Cloud Connector 在工作时间重新启动,我们建议客户相应地在非工作时间安排 Windows 更新。
- 每个 Cloud Connector 大约需要 10 分钟才能重新启动,这包括与 Citrix Cloud 平台同步所需的时间,以确保在任何给定时间点只有一个 Cloud Connector 重新启动。因此,如前所述,建议的自动重新启动最短延迟时间为四小时,可以根据租户中 Cloud Connector 的数量相应地调整为更短或更长的时间。
防病毒配置
文章 技术白皮书:端点安全、防病毒和反恶意软件最佳实践 提供了指导,可帮助您确定环境中 Cloud Connector 的安全性和性能之间的适当平衡。Citrix 强烈建议与您组织的防病毒和安全团队一起审查这些指导方针,并在将其应用于生产环境之前进行严格的实验室测试。
证书验证要求
Cloud Connector 依赖 X.509 证书来验证其安装的软件包以及其联系的 Citrix Cloud 端点的完整性。这些证书由广受尊敬的企业证书颁发机构 (CA) 颁发。
为执行此验证,Cloud Connector 具有以下要求:
- 根证书必须存在于主机证书存储中。
- 中间证书必须存在于主机证书存储中。
- Cloud Connector 必须能够验证证书的证书吊销列表 (CRL)。
有关下载和安装证书的完整说明,请参阅 CTX223828。
根证书要求
以下根证书必须安装在 Cloud Connector 主机上:
https://cacerts.digicert.com/DigiCertGlobalRootG3.crthttps://cacerts.digicert.com/DigiCertGlobalRootG2.crthttps://cacerts.digicert.com/DigiCertGlobalRootCA.crthttps://cacerts.digicert.com/DigiCertTrustedRootG4.crthttps://cacerts.digicert.com/BaltimoreCyberTrustRoot.crthttps://www.d-trust.net/cgi-bin/D-TRUST_Root_Class_3_CA_2_2009.crthttps://www.microsoft.com/pkiops/certs/Microsoft%20RSA%20Root%20Certificate%20Authority%202017.crthttps://www.microsoft.com/pkiops/certs/Microsoft%20EV%20ECC%20Root%20Certificate%20Authority%202017.crthttps://www.microsoft.com/pkiops/certs/Microsoft%20ECC%20Root%20Certificate%20Authority%202017.crt
根证书通常作为操作系统的一部分打包,或由 Windows 根证书计划 分发,除非:
- 已启用 关闭自动根证书更新 组策略以阻止根证书更新;并且
- 从连接器主机服务器到 Internet 的连接受限,导致无法下载更新
如果缺少任何证书,Cloud Connector 安装程序将尝试从 http://cacerts.digicert.com 下载它。
如果无法实现,则需要在所有 Cloud Connector 主机上手动安装根证书。
中间证书要求
以下中间证书必须安装在 Cloud Connector 主机上:
https://cacerts.digicert.com/DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt
当服务器收到由中间颁发机构颁发的证书,且该证书在 Windows 证书存储中缺失时,中间证书通常会按需下载。
如果连接器主机服务器到 Internet 的连接受限,则可能无法进行此下载。在这种情况下,需要手动将中间证书安装到所有 Cloud Connector 主机上。
证书吊销列表 (CRL) 要求
验证用于验证组件的证书是否未被泄露非常重要。这通过证书吊销列表 (CRL) 实现。当客户端使用证书验证文件或端点的完整性时,客户端会检查它是否信任颁发证书的 CA 以及证书是否已被吊销。如果证书在 CRL 上,则该证书已被吊销且不可信。
CRL 服务器使用端口 80 上的 HTTP,而不是端口 443 上的 HTTPS。Cloud Connector 组件本身不通过外部端口 80 进行通信。对外部端口 80 的需求是操作系统执行的证书验证过程的副产品。
Cloud Connector 必须能够通过 HTTP 端口 80 访问以下 CRL 端点:
http://cacerts.digicert.com/http://dl.cacerts.digicert.com/http://crl3.digicert.comhttp://crl4.digicert.comhttp://ocsp.digicert.comhttp://www.d-trust.nethttp://root-c3-ca2-2009.ocsp.d-trust.nethttp://crl.microsoft.comhttp://oneocsp.microsoft.comhttp://ocsp.msocsp.com
有关如何测试 CRL 和 OCSP 连接的更多信息,请参阅 https://www.digicert.com/kb/util/utility-test-ocsp-and-crl-access-from-a-server.htm。
客户管理的证书
除了与 Citrix Cloud 服务通信所需的 Citrix 管理证书之外,客户还可以在 Cloud Connector 上部署其他证书,以保护与本地其他组件的通信。这些证书将由客户管理,并需要由客户进行监控和续订。
下表总结了可以使用客户管理的证书进行保护的通信流。
| 组件 | 来自连接器的流量流 | 更多文档 |
|---|---|---|
| StoreFront | 入站 | HTTPS 配置 |
| NetScaler® 网关 | 入站 | HTTPS 配置 |
| 管理程序 | 出站 | 保护与 VMware 环境的连接 |
思杰 DaaS
利用 Cloud Connector 连接到 DaaS 资源需要安装额外的证书,并授予对扩展 PKI 基础设施的访问权限。每台 Cloud Connector 计算机都必须满足以下要求:
- HTTP 端口 80 对以下地址开放:
crl.*.amazontrust.comocsp.*.amazontrust.com*.ss2.us
- 与以下地址的通信已启用
https://*.amazontrust.comhttps://*.ss2.us
- 已安装以下根证书:
https://www.amazontrust.com/repository/AmazonRootCA1.cerhttps://www.amazontrust.com/repository/AmazonRootCA2.cerhttps://www.amazontrust.com/repository/AmazonRootCA3.cerhttps://www.amazontrust.com/repository/AmazonRootCA4.cerhttps://www.amazontrust.com/repository/SFSRootCAG2.cer
- 已安装以下中间证书:
https://www.amazontrust.com/repository/G2-RootCA4.orig.cerhttps://www.amazontrust.com/repository/R3-ServerCA3A.cerhttps://www.amazontrust.com/repository/SFC2CA-SFSRootCAG2.cerhttps://www.amazontrust.com/repository/SFC2CA-SFSRootCAG2.v2.cerhttps://www.amazontrust.com/repository/G2-RootCA1.orig.cerhttps://www.amazontrust.com/repository/R1-ServerCA1A.cerhttps://www.amazontrust.com/repository/G2-RootCA3.cerhttps://www.amazontrust.com/repository/R3-ServerCA3A.orig.cerhttps://www.amazontrust.com/repository/G2-RootCA2.orig.cerhttps://www.amazontrust.com/repository/G2-RootCA4.cerhttps://www.amazontrust.com/repository/R2-ServerCA2A.cerhttps://www.amazontrust.com/repository/R4-ServerCA4A.cerhttps://www.amazontrust.com/repository/R1-ServerCA1A.orig.cerhttps://www.amazontrust.com/repository/G2-RootCA1.cerhttps://www.amazontrust.com/repository/G2-RootCA2.cerhttps://www.amazontrust.com/repository/G2-RootCA3.orig.cerhttps://www.amazontrust.com/repository/R4-ServerCA4A.orig.cerhttps://www.amazontrust.com/repository/G2-ServerCA0A.cerhttps://www.amazontrust.com/repository/G2-ServerCA0A.orig.cerhttps://www.amazontrust.com/repository/SFSRootCA-SFSRootCAG2.cer
如果缺少任何证书,Cloud Connector 将从 https://www.amazontrust.com 下载。
有关下载和安装证书的完整说明,请参阅 CTX223828。
活动目录要求
- 服务器必须加入 Active Directory 域,该域包含您用于为用户创建服务的资源和用户。对于多域环境,请参阅 Active Directory 中 Cloud Connector 的部署方案。
- 您计划与 Citrix Cloud 配合使用的每个 Active Directory 林必须始终可通过两个 Cloud Connector 访问。
- Cloud Connector 必须能够访问林根域和您打算与 Citrix Cloud 配合使用的域中的域控制器。有关详细信息,请参阅以下 Microsoft 支持文章:
- 如何配置域和信任
- Windows 的服务概述和网络端口要求 中的“系统服务端口”部分
- 使用通用安全组而不是全局安全组。此配置可确保可以从林中的任何域控制器获取用户组成员身份。
支持的 Active Directory 功能级别
Cloud Connector 支持 当前支持的 Microsoft 版本和功能级别。
注意:
Windows Server 2025 功能级别仅在禁用数据库 32k 页的情况下受支持。
网络要求
- 连接到可联系资源位置中使用的资源的网络。有关详细信息,请参阅 Cloud Connector 代理和防火墙配置。
-
连接到 Internet。有关详细信息,请参阅 系统和连接要求 中的以下部分:
联邦信息处理标准 (FIPS) 支持
Cloud Connector 支持在启用 FIPS 的计算机上使用的 FIPS 验证的加密算法。