XenCenter

Installieren Sie ein TLS-Zertifikat auf Ihrem Server

Der XenServer-Host wird mit einem Standard-TLS-Zertifikat installiert. Um jedoch HTTPS zur Sicherung der Kommunikation zwischen XenServer und Citrix Virtual Apps and Desktops™ zu verwenden, installieren Sie ein Zertifikat, das von einer vertrauenswürdigen Zertifizierungsstelle bereitgestellt wird.

Dieser Artikel enthält Informationen zur Verwendung von Zertifikaten in XenCenter. Informationen zur Arbeit mit Zertifikaten über die xe CLI finden Sie unter Hosts und Ressourcenpools.

Anforderungen

Stellen Sie sicher, dass Ihr TLS-Zertifikat und sein privater Schlüssel die folgenden Anforderungen erfüllen:

  • Das Zertifikat- und Schlüsselpaar ist ein RSA-Schlüssel
  • Der Schlüssel stimmt mit dem Zertifikat überein
  • Der Schlüssel wird in einer separaten Datei zum Zertifikat bereitgestellt
  • Das Zertifikat wird in einer separaten Datei zu allen Zwischenzertifikaten bereitgestellt
  • Die Schlüsseldatei muss einer der folgenden Typen sein: .pem oder .key
  • Alle Zertifikatsdateien müssen einer der folgenden Typen sein: .pem, .cer oder .crt
  • Der Schlüssel ist größer oder gleich 2.048 Bit und kleiner oder gleich 4.096 Bit lang
  • Der Schlüssel ist ein unverschlüsselter PKCS #8-Schlüssel und hat keinen Passkey
  • Der Schlüssel und das Zertifikat liegen im Base64-kodierten ‘PEM’-Format vor
  • Das Zertifikat ist gültig und nicht abgelaufen
  • Der Signaturalgorithmus ist SHA-256 oder SHA-512

XenCenter® warnt Sie, wenn das von Ihnen gewählte Zertifikat und der Schlüssel diese Anforderungen nicht erfüllen.

Zertifikat installieren

Sie können XenCenter verwenden, um ein Zertifikat, das sich an einem von XenCenter aus zugänglichen Speicherort befindet, auf einem XenServer®-Host zu installieren.

Um ein Zertifikat auf einem XenServer-Host zu installieren, müssen Sie die Rolle „Pool-Administrator“ innehaben, und der XenServer-Host darf keine aktivierte HA-Funktion haben.

  1. Gehen Sie zum Dialogfeld Zertifikate installieren. Sie können dieses Dialogfeld auf eine der folgenden Arten aufrufen:

    • Wählen Sie im Menü Server die Option Zertifikate installieren.
    • Klicken Sie im Ressourcenbereich mit der rechten Maustaste auf den Host und wählen Sie im Kontextmenü Zertifikate installieren.
    • Klicken Sie auf der Registerkarte Allgemein des Hosts mit der rechten Maustaste auf den Abschnitt Zertifikate und wählen Sie im Kontextmenü Zertifikate installieren.
  2. Navigieren Sie im Dialogfeld Zertifikate installieren zum Speicherort der privaten Schlüsseldatei und wählen Sie diese aus.
  3. Navigieren Sie zum Speicherort der Serverzertifikatsdatei und wählen Sie diese aus.
  4. Sie können beliebig viele Zwischenzertifikate aus der Zertifikatskette hinzufügen.

    1. Klicken Sie auf Hinzufügen.
    2. Navigieren Sie zum Speicherort eines oder mehrerer Zwischenzertifikate und wählen Sie diese aus.
  5. Klicken Sie auf Installieren.

    XenCenter validiert und installiert die Zertifikate.

    • Wenn ein Problem mit einem Zertifikat vorliegt, zeigt XenCenter eine Fehlermeldung an. Versuchen Sie, das Problem zu beheben, und klicken Sie erneut auf Installieren.
    • Wenn das Zertifikat erfolgreich installiert wurde, zeigt XenCenter eine Erfolgsmeldung an. Sie können nun auf Schließen klicken, um das Dialogfeld zu schließen.

Wenn das Zertifikat auf einem XenServer-Host geändert wird, schließt der Host alle offenen Verbindungen. XenCenter erwartet dieses Verhalten und öffnet die Verbindung mit dem XenServer-Host erneut. Möglicherweise müssen Sie jedoch alle anderen Verbindungen, die zuvor zum Host offen waren – zum Beispiel von einem anderen API-Client oder der Remote-xe-CLI – manuell wieder öffnen.

Zertifikatsinformationen anzeigen

Auf der Registerkarte Allgemein für einen XenServer-Host zeigt ein Abschnitt namens Zertifikate die folgenden Informationen für den Host an:

  • Der Gültigkeitszeitraum des Zertifikats. Dieser Text wird rot angezeigt, wenn das Zertifikat kurz vor dem Ablaufdatum steht.
  • Der Zertifikats-Fingerabdruck

Die Registerkarte Allgemein für einen XenServer-Pool zeigt die folgenden Informationen für den Pool an:

  • Der Abschnitt Allgemein enthält einen Eintrag für die Zertifikatsprüfung, der anzeigt, ob die Zertifikatsprüfung aktiviert oder deaktiviert ist.
  • Der Abschnitt Zertifikate listet den Namen, die Gültigkeit und den Fingerabdruck der CA-Zertifikate auf.

Aktivieren der Zertifikatsprüfung für Ihren Pool

Die Zertifikatsprüfung ist bei Neuinstallationen von XenServer standardmäßig aktiviert. Weitere Informationen finden Sie unter Zertifikatsprüfung.

Wenn Sie von einer früheren Version von XenServer aktualisieren, wird die Zertifikatsprüfung nicht automatisch aktiviert, und Sie müssen sie manuell aktivieren. XenCenter fordert Sie auf, die Zertifikatsprüfung zu aktivieren, wenn Sie das nächste Mal eine Verbindung zum aktualisierten Pool herstellen.

Bevor Sie die Zertifikatsprüfung in einem Pool aktivieren, stellen Sie sicher, dass keine Vorgänge im Pool ausgeführt werden.

XenCenter bietet verschiedene Möglichkeiten, die Zertifikatsprüfung zu aktivieren.

  • Wenn Sie XenCenter zum ersten Mal mit einem Pool verbinden, bei dem die Zertifikatsprüfung nicht aktiviert ist, werden Sie aufgefordert, diese zu aktivieren. Klicken Sie auf Ja, Zertifikatsprüfung aktivieren.
  • Wählen Sie im Menü Pool die Option Zertifikatsprüfung aktivieren.
  • Klicken Sie auf der Registerkarte Allgemein des Pools mit der rechten Maustaste auf den Eintrag Zertifikatsprüfung und wählen Sie im Menü Zertifikatsprüfung aktivieren.

Server-Identitätszertifikate zurücksetzen

Sie können das Server-Identitätszertifikat über XenCenter oder die xe-CLI zurücksetzen. Durch das Zurücksetzen eines Zertifikats wird das Zertifikat vom Host gelöscht und ein neues selbstsigniertes Zertifikat an seiner Stelle installiert.

So setzen Sie ein Zertifikat in XenCenter zurück:

  1. Gehen Sie zur Registerkarte Allgemein für den Host.
  2. Klicken Sie im Abschnitt Zertifikate mit der rechten Maustaste auf das Zertifikat, das Sie zurücksetzen möchten.
  3. Wählen Sie im Menü Zertifikat zurücksetzen.
  4. Klicken Sie im angezeigten Dialogfeld auf Ja, um das Zurücksetzen des Zertifikats zu bestätigen.

Alternativ können Sie im Menü Server zu Zertifikat > Zertifikat zurücksetzen navigieren.

Wenn Sie ein Zertifikat zurücksetzen, werden alle bestehenden Verbindungen zum XenServer-Host getrennt – einschließlich der Verbindung zwischen XenCenter und dem Host.

Informationen zum Zurücksetzen eines Zertifikats mithilfe der xe-CLI finden Sie unter Zertifikatsprüfung.

Zertifikatswarnungen

Wenn Ihre Zertifikate ihr Ablaufdatum erreichen, zeigt XenCenter Warnungen im Abschnitt Warnungen der Registerkarte Benachrichtigungen an. Sie können das Dialogfeld Zertifikate installieren über das Aktionsmenü dieser Warnungen öffnen.

Weitere Informationen zu Warnungen finden Sie unter XenCenter-Warnungen.

Verwandte Dokumentation

XenServer 8.4

Installieren Sie ein TLS-Zertifikat auf Ihrem Server