Nota: Esta versión del tema se aplica a las versiones de seguridad 2111.2 y 2306 y posteriores de Horizon 8. Se puede acceder a la configuración global relacionada con la seguridad de las conexiones y las sesiones de cliente en Configuración > Configuración global > Configuración de seguridad o en Configuración > Configuración global > Configuración general en Horizon Console.

Tabla 1. Opciones globales relacionadas con la seguridad
Configuración Descripción
Cambiar contraseña de recuperación de datos

La contraseña es necesaria al restaurar la configuración de Horizon LDAP desde una copia de seguridad cifrada.

En entornos VMware Horizon 8:
  • Cuando instale Connection Server, proporcione una contraseña de recuperación de datos. Después de la instalación, puede cambiar esta contraseña en la consola.
  • Cuando se realiza una copia de seguridad de Connection Server, la configuración de Horizon LDAPse exporta como datos LDIF cifrados. Para restaurar la copia de seguridad cifrada con la utilidad vdmimport, debe proporcionar la contraseña de Data Recovery. La contraseña debe tener entre 1 y 128 caracteres. Siga las prácticas recomendadas de la organización para generar contraseñas seguras.
Modo de seguridad del mensaje

Determina el mecanismo de seguridad que se usa cuando los mensajes JMS se envían entre los componentes de VMware Horizon 8.

  • Si está establecida como Deshabilitado, el modo de seguridad del mensaje está desactivado.
  • Si está establecido como Habilitado, se produce la firma del mensaje heredado y la verificación de los mensajes JMS. Los componentes de VMware Horizon 8 rechazan los mensajes no firmados. Este modo admite una combinación de conexiones JMS sin formato y TLS.
  • Para cifrar todos los mensajes, si está establecido como Mejorado, se usa TLS para todas las conexiones JMS. El control de los accesos también está activado para restringir los temas JMS a los que los componentes de VMware Horizon 8 pueden enviar mensajes y de los que pueden recibirlos.
  • Si está establecido como Mixto, el modo de seguridad de los mensajes está activado, pero no mejorado para los componentes de VMware Horizon 8.

La opción predeterminada es Mejorado en las nuevas instalaciones. Si actualiza una versión anterior, se mantiene la opción utilizada en la versión anterior.

Importante: VMware recomienda establecer el modo de seguridad de los mensajes a Mejorado después de actualizar a esta versión todas las instancias del agente de conexión y los escritorios de VMware Horizon 8. La opción Mejorado proporciona mejoras de seguridad importantes y actualizaciones de MQ (cola de mensajes).
Estado de seguridad mejorada (solo lectura)

Campos de solo lectura que aparecen cuando la opción Modo de seguridad Mensaje se cambia de Habilitado a Mejorado. Como el cambio se hace en fases, este campo muestra el progreso en las diferentes fases:

  • La opción Esperar el reinicio del bus de mensajería es la primera fase. Este estado aparece hasta que reinicie de forma manual todas las instancias de Connection Server en el pod o en el servicio del componente del bus de mensajería de VMware Horizon en todos los hosts de Connection Server del pod.
  • La opción Mejora pendiente es el siguiente estado. Después de que se reinicien todos los servicios del componente de bus de mensajería de Horizon, el sistema comienza a cambiar el modo de seguridad de los mensajes a Mejorado de todos los escritorios.
  • La opción Mejorado es el estado final, que indica que todos los componentes están usando el modo de seguridad de los mensajes Mejorado
Volver a autenticar las conexiones de túnel seguro después de la interrupción en la red

Determina si las credenciales del usuario deben volver a autenticarse después de una interrupción de red cuando Horizon Client usa conexiones de túnel seguras con las aplicaciones y los escritorios de VMware Horizon 8.

Esta opción proporciona más seguridad. Por ejemplo, si se roba un equipo y se lleva a una red diferente, el usuario no puede acceder automáticamente a las aplicaciones y los escritorios de VMware Horizon 8 porque la conexión de red se interrumpió de forma temporal.

Este ajuste está desactivado de forma predeterminada.

Desconectar usuarios de forma forzada

Desconecta todos los escritorios y todas las aplicaciones después de que transcurra el número de minutos especificado desde que el usuario inició sesión en VMware Horizon 8. Todos los escritorios y todas las aplicaciones se desconectarán al mismo tiempo, sin tener en cuenta cuándo el usuario los inició.

El valor predeterminado es 600 minutos.

Para clientes que admiten aplicaciones.

Si el usuario deja de usar el teclado y el mouse, desconecte las aplicaciones y descarte las credenciales SSO

Protege las sesiones de las aplicaciones donde no hay actividad de teclado ni mouse en el dispositivo cliente. Si está establecido como Después de ... minutos, VMware Horizon 8 desconecta todas las aplicaciones y descarta las credenciales SSO después del número de minutos especificado sin actividad del usuario. Se desconectan las sesiones de escritorio. Los usuarios deben iniciar sesión de nuevo para volver a conectar todas las aplicaciones que se desconectaron o iniciar una nueva aplicación o un nuevo escritorio.

Si está establecido como Nunca, VMware Horizon 8 no desconecta nunca las aplicaciones ni descarta las credenciales SSO debido a la inactividad de usuario.

El valor predeterminado es Nunca.

Descartar credenciales SSO

Utilice esta opción para configurar el descarte de credenciales SSO en un momento concreto después del inicio de sesión. Después de descartar las credenciales SSO, se solicitará al usuario que se autentique en el sistema operativo Windows invitado al conectarse a un nuevo escritorio o a una nueva sesión de aplicación en una granja RDS diferente. Las conexiones a las sesiones de aplicaciones y escritorios existentes permanecerán abiertas.

Si está establecida como Después de... minutos, las credenciales SSO se descartarán después de que transcurra el número de minutos especificado desde que el usuario inició sesión en VMware Horizon, sin tener en cuenta la actividad del usuario en el dispositivo cliente. El valor predeterminado es Después de 15 minutos.

Si está configurado como Nunca, VMware Horizon almacena las credenciales SSO hasta que el usuario cierra Horizon Client o se alcanza el tiempo de espera Desconectar usuarios de forma forzada.

Seleccione una o ambas casillas de verificación:
  • Aplicar a conexiones de usuario internas: las credenciales SSO se descartarán para las conexiones de dispositivos cliente en redes privadas.
  • Aplicar a conexiones de usuario externas: las credenciales SSO se descartarán para las conexiones de dispositivos cliente en redes no privadas.

De forma predeterminada, ambas casillas de verificación estarán desmarcadas cuando la opción Descartar credenciales SSO esté establecida en Nunca. Ambas casillas de verificación estarán marcadas cuando la opción Descartar credenciales SSO esté establecida en Después de ... minutos. Deberá seleccionar una o ambas casillas para poder guardar los cambios.

Tiempo de espera de la sesión de View Administrator Determina durante cuánto tiempo sigue inactiva una sesión de la consola antes de que caduque la sesión.
Importante: Al establecer el tiempo de espera de la sesión de la consola en un número elevado de minutos, aumenta el riesgo de que la consola se use de forma no autorizada. Si desea permitir una sesión inactiva durante un tiempo prolongado, hágalo con precaución.

De forma predeterminada, el tiempo de espera de la sesión de la consola es 30 minutos. Puede establecer el tiempo de espera de la sesión de 1 a 4320 minutos.

Autenticación de certificado Utilice este ajuste para cambiar la asignaciones de autenticación de certificado a un atributo de identidades de seguridad alternativas personalizadas de un usuario en Active Directory especificando una opción de control de asignación de autenticación de certificado. Los tipos de asignación basados en nombres de usuario y direcciones de correo electrónico se consideran no seguros y se deben actualizar con uno de los tipos de asignación seguros. Consulte Configurar asignaciones de certificados para la autenticación basada en certificados para obtener más información.
Configuración de captura previa de CRL Utilice esta opción para realizar una comprobación de revocación en un certificado cuando las direcciones URL del punto de distribución de CRL (CDP) del certificado no estén accesibles directamente desde Connection Server.
Nota: TLS es necesario para todas las conexiones de Horizon Client y de la consola con VMware Horizon 8. Si la implementación de VMware Horizon 8 usa equilibradores de carga u otros servidores intermedios para el cliente, puede descargar TLS en ellos y configurar conexiones TLS en instancias individuales del agente de conexión. Consulte "Descargar conexiones TLS a servidores intermedios" en el documento Administración de Horizon 8.