Sicherheit

App-Schutz

Die App-Schutzfunktion ist eine Zusatzfunktion, die erweiterte Sicherheit bei der Verwendung von Citrix Virtual Apps and Desktops und Citrix DaaS (ehemals Citrix Virtual Apps and Desktops Service) bietet. Die Funktion schränkt die Möglichkeit von Clients ein, durch Keylogging- und Bildschirmaufzeichnungs-Malware kompromittiert zu werden. Der App-Schutz verhindert die Exfiltration vertraulicher Informationen wie Benutzeranmeldeinformationen und sensibler Informationen auf dem Bildschirm. Weitere Informationen finden Sie in der Dokumentation zu App-Schutz.

Haftungsausschluss

App-Schutzrichtlinien filtern den Zugriff auf erforderliche Funktionen des zugrunde liegenden Betriebssystems (spezifische API-Aufrufe, die zum Erfassen von Bildschirmen oder Tastatureingaben erforderlich sind). App-Schutzrichtlinien bieten Schutz selbst vor benutzerdefinierten und speziell entwickelten Hacker-Tools. Da sich Betriebssysteme jedoch weiterentwickeln, können neue Methoden zur Bildschirmaufzeichnung und zum Protokollieren von Tastenanschlägen entstehen. Während wir diese weiterhin identifizieren und beheben, können wir keinen vollständigen Schutz in bestimmten Konfigurationen und Bereitstellungen garantieren.

Informationen zum Konfigurieren des App-Schutzes in der Citrix Workspace-App für Mac finden Sie im Abschnitt zur Citrix Workspace-App für Mac im Artikel Konfiguration.

Hinweis:

  • App-Schutz wird nur ab Citrix Workspace-App 2001 für Mac oder höher unterstützt.

Verbesserung des App-Schutzes

Ab Version 2301 wurde der App-Schutz zur Absicherung der Citrix Workspace-App verbessert. Diese Verbesserung umfasst den Schutz des Authentifizierungsbildschirms und des Bildschirms, den Sie nach der Anmeldung bei der Workspace-App sehen.

Unterstützung für Bildschirmfreigabe bei aktiviertem App-Schutz

Ab Version 2402 können Sie Inhalte über Microsoft Teams mit HDX-Optimierung freigeben, selbst wenn der App-Schutz aktiviert ist. Mit dieser Funktion können Sie einen Bildschirm in der virtuellen Desktopsitzung optimal nutzen. Weitere Informationen finden Sie unter Kompatibilität mit HDX-Optimierung für Microsoft Teams.

Anmeldeaufforderung für föderierten Identitätsanbieter erzwingen

Die Citrix Workspace-App berücksichtigt jetzt die Einstellung für föderierte Identitätsanbieter-Sitzungen. Weitere Informationen finden Sie im Citrix Knowledge Center-Artikel CTX253779.

Sie müssen die Richtlinie für Store-Authentifizierungstoken nicht mehr verwenden, um die Anmeldeaufforderung zu erzwingen.

Inaktivitätstimeout für Citrix Workspace-App

Die Inaktivitätstimeout-Funktion meldet Sie von der Citrix Workspace-App ab, basierend auf einem vom Administrator festgelegten Wert. Administratoren können die zulässige Leerlaufzeit festlegen, bevor ein Benutzer automatisch von der Citrix Workspace-App abgemeldet wird. Sie werden automatisch abgemeldet, wenn innerhalb des Citrix Workspace-App-Fensters für das angegebene Zeitintervall keine Maus-, Tastatur- oder Touch-Aktivität erfolgt. Das Inaktivitätstimeout hat keine Auswirkungen auf bereits ausgeführte Citrix Virtual Apps and Desktops- und Citrix DaaS-Sitzungen oder die Citrix StoreFront-Stores.

Der Wert für das Inaktivitätstimeout kann von 1 Minute bis 1440 Minuten eingestellt werden. Standardmäßig ist das Inaktivitätstimeout nicht konfiguriert. Administratoren können die Eigenschaft inactivityTimeoutInMinutes mithilfe eines PowerShell-Moduls konfigurieren. Klicken Sie hier, um die PowerShell-Module für die Citrix Workspace-Konfiguration herunterzuladen.

Die Endbenutzererfahrung ist wie folgt:

  • Drei Minuten vor der Abmeldung wird eine Benachrichtigung angezeigt, mit der Option, angemeldet zu bleiben oder sich abzumelden. Die Benachrichtigung wird angezeigt, wenn Sie Citrix Workspace-App-Benachrichtigungen in den Systemeinstellungen Ihres Mac aktiviert haben.
  • Die Benachrichtigung wird nur angezeigt, wenn der konfigurierte Wert für das Inaktivitätstimeout größer als 5 Minuten ist. Wenn der konfigurierte Wert beispielsweise 6 Minuten beträgt, wird eine Benachrichtigung angezeigt, wenn 3 Minuten Inaktivität erkannt werden. Wenn der konfigurierte Wert für das Inaktivitätstimeout kleiner oder gleich 5 Minuten ist, wird der Benutzer ohne Benachrichtigung abgemeldet.
  • Benutzer können auf Angemeldet bleiben klicken, um die Benachrichtigung zu schließen und die App weiter zu verwenden. In diesem Fall wird der Inaktivitätstimer auf seinen konfigurierten Wert zurückgesetzt. Sie können auch auf Abmelden klicken, um die Sitzung für den aktuellen Store zu beenden.

Starten von ICA®-Dateien von der Festplatte verhindern

Ab Version 2505 können Administratoren den Start von Sitzungen aus heruntergeladenen ICA-Dateien mithilfe der neuen GACS/MDM-Richtlinie steuern. Diese Funktion hilft, unbefugten Zugriff zu verhindern und Sicherheitsrisiken im Zusammenhang mit dateibasierten Sitzungsinitiierungen zu reduzieren.

Um die Authentifizierung über MDM zu aktivieren, verwenden Sie die folgenden Einstellungen:

<key>BlockDirectICAFileLaunches</key>
<true/>
<!--NeedCopy-->

Um diese Funktion über GACS zu aktivieren, müssen Administratoren die folgenden Schritte ausführen:

  1. Gehen Sie auf der Seite “Direkten ICA-Dateistart blockieren” zu Sicherheit und Authentifizierung > Sicherheitseinstellungen > Konfigurieren.
  2. Wählen Sie Mac aus und setzen Sie es auf Aktiviert, um Ihre bevorzugten Einstellungen anzuwenden.

Richtlinie konfigurieren

Start nicht möglich

Diese Richtlinie zielt darauf ab, die Sicherheit zu verbessern und die unbefugte Nutzung zu verhindern durch:

  • Beschränkt den Start von Sitzungen mithilfe heruntergeladener ICA-Dateien.
  • Verhindert unbefugten oder unbeabsichtigten Zugriff auf Ressourcen.

Funktionalität

  • Wenn die Richtlinie aktiviert ist:

    • Benutzer können keine Sitzungen mithilfe heruntergeladener ICA-Dateien starten.
    • Das System zeigt diese Fehlermeldung an:

      „Sie haben keine Berechtigung, diese Ressource mithilfe der heruntergeladenen ICA-Datei zu starten, da eine Sicherheitsrichtlinie konfiguriert ist.“

  • Wenn die Richtlinie deaktiviert oder nicht konfiguriert ist:

    • Benutzer können Sitzungen mithilfe heruntergeladener ICA-Dateien starten.

Verhalten basierend auf dem MDM-Schlüssel BlockDirectICAFileLaunches:

  • Wenn der MDM-Schlüssel BlockDirectICAFileLaunches vorhanden ist:
    • Wenn BlockDirectICAFileLaunches = true, werden ICA-Dateistarts blockiert und ein Fehler-Popup erscheint, um die Blockierung anzuzeigen.
    • Wenn BlockDirectICAFileLaunches = false, sind ICA-Dateistarts erlaubt und die Sitzung wird normal fortgesetzt.
Sicherheit