Sécuriser les sessions utilisateur à l’aide de TLS
À partir de la version 7.16, le Linux VDA prend en charge le chiffrement TLS pour les sessions utilisateur sécurisées. Le chiffrement TLS est désactivé par défaut.
Activer le chiffrement TLS
Pour activer le chiffrement TLS pour les sessions utilisateur sécurisées, installez les certificats et activez le chiffrement TLS sur le Linux VDA et le Delivery Controller™ (le Controller).
Installer les certificats sur le Linux VDA
Obtenez les certificats de serveur au format PEM et les certificats racine au format CRT. Un certificat de serveur contient les sections suivantes :
- Certificat
- Clé privée non chiffrée
- Certificats intermédiaires (facultatif)
Exemple de certificat de serveur :

Activer le chiffrement TLS
Activer le chiffrement TLS sur le Linux VDA
Sur le Linux VDA, utilisez le script enable_vdassl.sh dans le répertoire /opt/Citrix/VDA/sbin pour activer (ou désactiver) le chiffrement TLS. Pour plus d’informations sur les options disponibles dans le script, exécutez la commande /opt/Citrix/VDA/sbin/enable_vdassl.sh -help.

Conseil : Un certificat de serveur doit être installé sur chaque serveur Linux VDA et les certificats racine doivent être installés sur chaque serveur et client Linux VDA.
Activer le chiffrement TLS sur le Controller
Remarque :
Vous ne pouvez activer le chiffrement TLS que pour des groupes de mise à disposition entiers. Vous ne pouvez pas activer le chiffrement TLS pour des applications spécifiques.
Dans une fenêtre PowerShell sur le Controller, exécutez les commandes suivantes dans l’ordre pour activer le chiffrement TLS pour le groupe de mise à disposition cible.
Add-PSSnapin citrix.*Get-BrokerAccessPolicyRule –DesktopGroupName 'GROUPNAME' | Set-BrokerAccessPolicyRule –HdxSslEnabled $true
Remarque :
Pour vous assurer que seuls les FQDN VDA sont contenus dans un fichier de session ICA®, vous pouvez également exécuter la commande
Set-BrokerSite –DnsResolutionEnabled $true. La commande active la résolution DNS. Si vous désactivez la résolution DNS, un fichier de session ICA divulgue les adresses IP VDA et fournit des FQDN uniquement pour les éléments liés à TLS tels queSSLProxyHostetUDPDTLSPort.
Pour désactiver le chiffrement TLS sur le Controller, exécutez les commandes suivantes dans l’ordre :
Add-PSSnapin citrix.*Get-BrokerAccessPolicyRule –DesktopGroupName 'GROUPNAME' | Set-BrokerAccessPolicyRule –HdxSslEnabled $falseSet-BrokerSite –DnsResolutionEnabled $false
Dépannage
L’erreur suivante « Can’t assign requested address » peut se produire dans Citrix Workspace™ app for Windows lorsque vous tentez d’accéder à une session de bureau publiée :

Pour contourner le problème, ajoutez une entrée au fichier hosts, qui est similaire à :
<IP address of the Linux VDA> <FQDN of the Linux VDA>
Sur les machines Windows, le fichier hosts se trouve généralement à l’emplacement C:\Windows\System32\drivers\etc\hosts.