Citrix Cloud™

Guía de implementación segura para la plataforma Citrix Cloud™

La Guía de implementación segura para Citrix Cloud proporciona una descripción general de las mejores prácticas de seguridad al usar Citrix Cloud y describe la información que Citrix Cloud recopila y administra.

Descripciones generales de seguridad técnica para los servicios

Consulte los siguientes artículos para obtener más información sobre la seguridad de los datos en los servicios de Citrix Cloud:

Orientación para administradores

  • Utilice contraseñas seguras y cambie sus contraseñas con regularidad.
  • Todos los administradores de una cuenta de cliente pueden añadir y eliminar a otros administradores. Asegúrese de que solo los administradores de confianza tengan acceso a Citrix Cloud.
  • Los administradores de un cliente tienen, de forma predeterminada, acceso completo a todos los servicios. Algunos servicios ofrecen la capacidad de restringir el acceso de un administrador. Consulte la documentación de cada servicio para obtener más información.
  • La autenticación de dos factores para los administradores de Citrix Cloud se logra mediante el proveedor de identidades predeterminado de Citrix. Cuando los administradores se registran en Citrix Cloud o son invitados a una cuenta de Citrix Cloud, se les exige que se inscriban en la autenticación multifactor (MFA). Si un cliente utiliza Microsoft Azure para autenticar a los administradores de Citrix Cloud, la autenticación multifactor se puede configurar como se describe en Configurar la configuración de autenticación multifactor de Microsoft Entra ID en el sitio web de Microsoft.
  • De forma predeterminada, Citrix Cloud finaliza automáticamente las sesiones de administrador después de 72 horas, independientemente de la actividad de la consola. Este tiempo de espera no se puede cambiar.
  • Las cuentas de administrador se pueden asociar a un máximo de 100 cuentas de cliente. Si un administrador necesita gestionar más de 100 cuentas de cliente, debe crear una cuenta de administrador independiente con una dirección de correo electrónico diferente para gestionar las cuentas de cliente adicionales. Alternativamente, se le puede eliminar como administrador de las cuentas de cliente que ya no necesite gestionar.

Cumplimiento de contraseñas

Citrix Cloud solicita a los administradores que cambien sus contraseñas si se da una de las siguientes condiciones:

  • La contraseña actual no se ha utilizado para iniciar sesión durante más de 60 días.
  • La contraseña actual se ha incluido en una base de datos conocida de contraseñas comprometidas.

Las nuevas contraseñas deben cumplir todos los criterios siguientes:

  • Al menos 8 caracteres de longitud (128 caracteres como máximo)
  • Incluye al menos una letra mayúscula y una minúscula
  • Incluye al menos un número
  • Incluye al menos un carácter especial: ! @ # $ % ^ * ? + = -

Reglas para cambiar contraseñas:

  • La contraseña actual no se puede utilizar como nueva contraseña.
  • Las 5 contraseñas anteriores no se pueden reutilizar.
  • La nueva contraseña no puede ser similar al nombre de usuario de la cuenta.
  • La nueva contraseña no debe figurar en una base de datos conocida de contraseñas comprometidas. Citrix Cloud utiliza una lista proporcionada por https://haveibeenpwned.com/ para determinar si las nuevas contraseñas infringen esta condición.

Cifrado y gestión de claves

El plano de control de Citrix Cloud no almacena información confidencial del cliente. En su lugar, Citrix Cloud recupera información como las contraseñas de administrador bajo demanda (solicitándolas explícitamente al administrador).

Para los datos en reposo, el almacenamiento de Citrix Cloud se cifra utilizando claves AES-256 bits o superiores. Estas claves son gestionadas por Citrix.

Para los datos en tránsito, Citrix utiliza el estándar de la industria TLS 1.2 con los conjuntos de cifrado más robustos. Los clientes no pueden controlar el certificado TLS en uso, ya que Citrix Cloud está alojado en el dominio cloud.com propiedad de Citrix. Para acceder a Citrix Cloud, los clientes deben usar un navegador compatible con TLS 1.2 y deben tener configurados conjuntos de cifrado aceptados.

Se recomiendan los siguientes cifrados robustos: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

Nota:

Aunque se requiere TLS 1.2, algunos servicios pueden negociar TLS 1.3 para mejorar la seguridad y el rendimiento. Se recomienda a los clientes que permitan que sus clientes negocien tanto TLS 1.2 como TLS 1.3. Se recomiendan los siguientes cifrados robustos:

  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

Para obtener más información sobre cómo se protegen los datos de los servicios de Citrix Cloud, consulte Descripción general de la protección de datos de los servicios de Citrix Cloud en el sitio web de Citrix.

Para obtener más información sobre el cifrado y la gestión de claves dentro de cada servicio en la nube, consulte la documentación del servicio.

Soberanía de los datos

El plano de control de Citrix Cloud está alojado en Estados Unidos, la Unión Europea y Australia. Los clientes no tienen control sobre esto.

El cliente posee y gestiona las ubicaciones de recursos que utiliza con Citrix Cloud. Se puede crear una ubicación de recursos en cualquier centro de datos, nube, ubicación o área geográfica que el cliente desee. Todos los datos empresariales críticos (como documentos, hojas de cálculo, etc.) se almacenan en ubicaciones de recursos y están bajo el control del cliente.

Otros servicios pueden tener la opción de almacenar datos en diferentes regiones. Consulte el tema Consideraciones geográficas o las Descripciones generales de seguridad técnica (enumeradas al principio de este artículo) para cada servicio.

Información sobre problemas de seguridad

El sitio web status.cloud.com proporciona transparencia sobre los problemas de seguridad que tienen un impacto continuo en el cliente. El sitio registra información de estado y tiempo de actividad. Existe la opción de suscribirse para recibir actualizaciones de la plataforma o de servicios individuales.

Citrix Cloud Connector™

Instalación de Cloud Connector

Por motivos de seguridad y rendimiento, Citrix® recomienda que los clientes no instalen el software de Cloud Connector en un controlador de dominio.

Asimismo, Citrix recomienda encarecidamente que las máquinas en las que está instalado el software de Cloud Connector se encuentren dentro de la red privada del cliente y no en la DMZ. Para conocer los requisitos de red y del sistema, así como las instrucciones para instalar Cloud Connector, consulte Citrix Cloud Connector.

Configuración de Cloud Connector

El cliente es responsable de mantener las máquinas en las que está instalado Cloud Connector actualizadas con las actualizaciones de seguridad de Windows.

Los clientes pueden usar antivirus junto con Cloud Connector. Citrix ofrece soporte a los clientes que utilizan productos antivirus estándar del sector.

En el Active Directory (AD) del cliente, Citrix recomienda encarecidamente que la cuenta de máquina de Cloud Connector esté restringida a acceso de solo lectura. Esta es la configuración predeterminada en Active Directory. Además, el cliente puede habilitar el registro y la auditoría de AD en la cuenta de máquina de Cloud Connector para supervisar cualquier actividad de acceso a AD.

Inicio de sesión en la máquina que aloja Cloud Connector

Cloud Connector permite que la información de seguridad confidencial pase a otros componentes de la plataforma en los servicios de Citrix Cloud, pero también almacena la siguiente información confidencial:

  • Claves de servicio para la comunicación con Citrix Cloud
  • Credenciales de servicio de hipervisor para la administración de energía en Citrix DaaS (anteriormente servicio Citrix Virtual Apps and Desktops™)

Esta información confidencial se cifra mediante la API de protección de datos (DPAPI) en el servidor Windows que aloja Cloud Connector. Citrix recomienda encarecidamente permitir que solo los administradores con mayores privilegios inicien sesión en las máquinas de Cloud Connector (por ejemplo, para realizar operaciones de mantenimiento). En general, no es necesario que un administrador inicie sesión en estas máquinas para administrar ningún producto de Citrix. Cloud Connector se autogestiona en ese aspecto.

No permita que los usuarios finales inicien sesión en las máquinas que alojan el Cloud Connector.

Instalación de otro software en las máquinas de Cloud Connector

Los clientes pueden instalar software antivirus y herramientas de hipervisor (si están instaladas en una máquina virtual) en las máquinas donde está instalado el Cloud Connector. Sin embargo, Citrix recomienda que los clientes no instalen ningún otro software en estas máquinas. Otro software crea posibles vectores de ataque de seguridad y podría reducir la seguridad de la solución general de Citrix Cloud.

Configuración de puertos de entrada y salida

El Cloud Connector requiere que el puerto de salida 443 esté abierto con acceso a Internet. Citrix recomienda encarecidamente que el Cloud Connector no tenga puertos de entrada accesibles desde Internet.

Los clientes pueden ubicar el Cloud Connector detrás de un proxy web para supervisar sus comunicaciones salientes de Internet. Sin embargo, el proxy web debe admitir la comunicación cifrada SSL/TLS.

El Cloud Connector podría tener otros puertos de salida con acceso a Internet. El Cloud Connector negocia a través de una amplia gama de puertos para optimizar el ancho de banda de la red y el rendimiento si hay otros puertos disponibles.

El Cloud Connector debe tener una amplia gama de puertos de entrada y salida abiertos dentro de la red interna. La siguiente tabla enumera el conjunto base de puertos abiertos necesarios.

Puerto de cliente Puerto de servidor Servicio
49152 -65535/UDP 123/UDP W32Time
49152 -65535/TCP 135/TCP Asignador de extremos RPC
49152 -65535/TCP 464/TCP/UDP Cambio de contraseña de Kerberos
49152 -65535/TCP 49152-65535/TCP RPC para LSA, SAM, Netlogon (*)
49152 -65535/TCP/UDP 389/TCP/UDP LDAP
49152 -65535/TCP 3268/TCP LDAP GC
53, 49152 -65535/TCP/UDP 53/TCP/UDP DNS
49152 -65535/TCP 49152 -65535/TCP FRS RPC (*)
49152 -65535/TCP/UDP 88/TCP/UDP Kerberos
49152 -65535/TCP/UDP 445/TCP SMB

El Cloud Connector utiliza la firma y el sellado LDAP para proteger las conexiones al controlador de dominio. Esto significa que LDAP sobre SSL (LDAPS) no es necesario. Para obtener más información sobre la firma LDAP, consulte Cómo habilitar la firma LDAP en Windows Server y Guía de Microsoft para habilitar el enlace de canal LDAP y la firma LDAP.

Cada uno de los servicios utilizados en Citrix Cloud amplía la lista de puertos abiertos necesarios. Para obtener más información, consulte los siguientes recursos:

Supervisión de la comunicación saliente

El Cloud Connector se comunica saliente a Internet por el puerto 443, tanto con los servidores de Citrix Cloud como con los servidores de Microsoft Azure Service Bus.

El Cloud Connector se comunica con los controladores de dominio de la red local que se encuentran dentro del bosque de Active Directory donde residen las máquinas que alojan el Cloud Connector.

Durante el funcionamiento normal, el Cloud Connector se comunica únicamente con los controladores de dominio en dominios que no están inhabilitados en la página Administración de identidades y accesos de la interfaz de usuario de Citrix Cloud.

Cada servicio dentro de Citrix Cloud amplía la lista de servidores y recursos internos con los que el Cloud Connector podría ponerse en contacto durante las operaciones normales. Además, los clientes no pueden controlar los datos que el Cloud Connector envía a Citrix. Para obtener más información sobre los recursos internos de los servicios y los datos enviados a Citrix, consulte los siguientes recursos:

Visualización de los registros de Cloud Connector

Cualquier información relevante o procesable para un administrador está disponible en el registro de eventos de Windows de la máquina Cloud Connector.

Consulte los registros de instalación del Cloud Connector en los siguientes directorios:

  • %AppData%\Local\Temp\CitrixLogs\CloudServicesSetup
  • %windir%\Temp\CitrixLogs\CloudServicesSetup

Los registros de lo que el Cloud Connector envía a la nube se encuentran en %ProgramData%\Citrix\WorkspaceCloud\Logs.

Los registros en el directorio WorkspaceCloud\Logs se eliminan cuando superan un umbral de tamaño especificado. El administrador puede controlar este umbral de tamaño ajustando el valor de la clave de registro para HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\CloudServices\AgentAdministration\MaximumLogSpaceMegabytes.

Configuración de SSL/TLS

El Windows Server que aloja el Cloud Connector debe tener los cifrados detallados en Cifrado y gestión de claves habilitados.

El Cloud Connector debe confiar en la autoridad de certificación (CA) que utilizan los certificados SSL/TLS de Citrix Cloud y los certificados SSL/TLS de Microsoft Azure Service Bus. Citrix y Microsoft podrían cambiar los certificados y las CA en el futuro, pero siempre utilizan CA que forman parte de la lista estándar de editores de confianza de Windows.

Cada servicio dentro de Citrix Cloud podría tener diferentes requisitos de configuración SSL. Para obtener más información, consulte las Descripciones generales de seguridad técnica de cada servicio (enumeradas al principio de este artículo).

Cumplimiento de seguridad

Para garantizar el cumplimiento de seguridad, el Cloud Connector se autogestiona. No deshabilite los reinicios ni imponga otras restricciones al Cloud Connector. Estas acciones impiden que el Cloud Connector se actualice cuando hay una actualización crítica.

El cliente no está obligado a realizar ninguna otra acción para reaccionar ante problemas de seguridad. El Cloud Connector aplica automáticamente cualquier corrección de seguridad.

Citrix Connector™ Appliance para servicios en la nube

Instalación del Connector Appliance

El Connector Appliance se aloja en un hipervisor. Este hipervisor debe estar dentro de su red privada y no en la DMZ.

Asegúrese de que el Connector Appliance esté dentro de un firewall que bloquee el acceso por defecto. Utilice una lista de permitidos para permitir solo el tráfico esperado del Connector Appliance.

Asegúrese de que los hipervisores que alojan sus Connector Appliances estén instalados con las actualizaciones de seguridad más recientes.

Para conocer los requisitos de red y del sistema, y las instrucciones para instalar el Connector Appliance, consulte Connector Appliance para servicios en la nube.

Inicio de sesión en el hipervisor que aloja un Connector Appliance

El Connector Appliance contiene una clave de servicio para comunicarse con Citrix Cloud. Permita que solo los administradores con más privilegios inicien sesión en un hipervisor que aloje el Connector Appliance (por ejemplo, para realizar operaciones de mantenimiento). En general, no es necesario que un administrador inicie sesión en estos hipervisores para administrar ningún producto de Citrix. El Connector Appliance es autoadministrable.

Configuración de puertos de entrada y salida

El Connector Appliance requiere que el puerto de salida 443 esté abierto con acceso a Internet. Citrix recomienda encarecidamente que el Connector Appliance no tenga puertos de entrada accesibles desde Internet.

Puede ubicar el Connector Appliance detrás de un proxy web para supervisar sus comunicaciones salientes de Internet. Sin embargo, el proxy web debe ser compatible con la comunicación cifrada SSL/TLS.

El Connector Appliance podría tener otros puertos de salida con acceso a Internet. El Connector Appliance negocia a través de una amplia gama de puertos para optimizar el ancho de banda y el rendimiento de la red si hay otros puertos disponibles.

El Connector Appliance debe tener una amplia gama de puertos de entrada y salida abiertos dentro de la red interna. La siguiente tabla enumera el conjunto base de puertos abiertos necesarios.

Dirección de la conexión Puerto del Connector Appliance Puerto externo Servicio
Entrada 443/TCP Cualquiera Interfaz de usuario web local
Salida 49152-65535/UDP 123/UDP NTP
Saliente 53, 49152-65535/TCP/UDP 53/TCP/UDP DNS
Saliente 67/UDP 68/UDP DHCP y difusión
Saliente 49152 -65535/UDP 123/UDP W32Time
Saliente 49152 -65535/TCP 464/TCP/UDP Cambio de contraseña de Kerberos
Saliente 49152 -65535/TCP/UDP 389/TCP/UDP LDAP
Saliente 49152 -65535/TCP 3268/TCP LDAP GC
Saliente 49152 -65535/TCP/UDP 88/TCP/UDP Kerberos
Saliente 49152 -65535/TCP/UDP 445/TCP SMB
Saliente 137/UDP 137/UDP Servicio de nombres NetBIOS
Saliente 138/UDP 138/UDP Datagrama NetBIOS
Saliente 139/TCP 139/TCP Sesión NetBIOS

Cada uno de los servicios utilizados en Citrix Cloud amplía la lista de puertos abiertos necesarios. Para obtener más información, consulte los siguientes recursos:

Supervisión de la comunicación saliente

El Connector Appliance se comunica de forma saliente con Internet a través del puerto 443 con los servidores de Citrix Cloud.

Cada servicio de Citrix Cloud amplía la lista de servidores y recursos internos con los que el Connector Appliance podría ponerse en contacto durante las operaciones normales. Además, los clientes no pueden controlar los datos que el Connector Appliance envía a Citrix. Para obtener más información sobre los recursos internos de los servicios y los datos enviados a Citrix, consulte los siguientes recursos:

Visualización de los registros del Connector Appliance

Puede descargar un informe de diagnóstico para su Connector Appliance que incluye varios archivos de registro. Para obtener más información sobre cómo obtener este informe, consulte Connector Appliance para servicios en la nube.

Configuración SSL/TLS

El Connector Appliance no necesita ninguna configuración SSL/TLS especial.

El Connector Appliance confía en la autoridad de certificación (CA) utilizada por los certificados SSL/TLS de Citrix Cloud. Citrix podría cambiar los certificados y las CA en el futuro, pero siempre utilizará CA en las que confíe el Connector Appliance.

Cada servicio dentro de Citrix Cloud puede tener diferentes requisitos de configuración SSL. Para obtener más información, consulte las Descripciones generales de seguridad técnica para cada servicio (enumerados al principio de este artículo).

Cumplimiento de seguridad

Para garantizar el cumplimiento de la seguridad, el Connector Appliance se autogestiona y no se puede iniciar sesión en él a través de la consola.

No es necesario que realice ninguna otra acción para reaccionar ante problemas de seguridad del conector. El Connector Appliance aplica automáticamente las correcciones de seguridad.

Asegúrese de que los hipervisores que alojan sus Connector Appliances estén instalados con las actualizaciones de seguridad más recientes.

En su Active Directory (AD), recomendamos que la cuenta de máquina de Connector Appliance esté restringida a acceso de solo lectura. Esta es la configuración predeterminada en Active Directory. Además, el cliente puede habilitar el registro y la auditoría de AD en la cuenta de máquina de Connector Appliance para supervisar cualquier actividad de acceso a AD.

Orientación para gestionar cuentas comprometidas

  • Audite la lista de administradores en Citrix Cloud y elimine a cualquiera que no sea de confianza.
  • Deshabilite cualquier cuenta comprometida dentro del Active Directory de su empresa.
  • Póngase en contacto con Citrix y solicite la rotación de los secretos de autorización almacenados para todos los Cloud Connectors del cliente. Según la gravedad de la infracción, realice las siguientes acciones:
    • Riesgo bajo: Citrix puede rotar los secretos con el tiempo. Los Cloud Connectors siguen funcionando con normalidad. Los antiguos secretos de autorización dejarán de ser válidos en 2-4 semanas. Supervise el Cloud Connector durante este tiempo para asegurarse de que no haya operaciones inesperadas.
    • Riesgo alto continuo: Citrix puede revocar todos los secretos antiguos. Los Cloud Connectors existentes dejarán de funcionar. Para reanudar el funcionamiento normal, el cliente debe desinstalar y volver a instalar el Cloud Connector en todas las máquinas aplicables.
Guía de implementación segura para la plataforma Citrix Cloud™