Seguro
Este tema contiene las mejores prácticas recomendadas para proteger Profile Management. En general, proteja los servidores donde se encuentra el almacén de usuarios para evitar el acceso no deseado a los datos de perfil de usuario de Citrix®.
Las recomendaciones para crear almacenes de usuarios seguros están disponibles en el artículo llamado Crear un recurso compartido de archivos para perfiles de usuario móviles en el sitio web de Microsoft TechNet. Estas recomendaciones mínimas garantizan un alto nivel de seguridad para el funcionamiento básico. Además, al configurar el acceso al almacén de usuarios, incluya el grupo de Administradores, que es necesario para modificar o eliminar un perfil de usuario de Citrix.
Permisos
Citrix prueba y recomienda los siguientes permisos para el almacén de usuarios y el almacén de configuraciones multiplataforma:
- Permisos de recurso compartido: Control total de la carpeta raíz del almacén de usuarios
-
Los siguientes permisos NTFS, tal como los recomienda actualmente Microsoft:
Nombre de grupo o usuario Permiso Aplicar a Propietario creador Control total Solo subcarpetas y archivos El grupo de cuentas bajo el control de Profile Management Listar carpeta / Leer datos y Crear carpetas / Anexar datos Solo esta carpeta Sistema local Control total Esta carpeta, subcarpetas y archivos
Suponiendo que la herencia no esté deshabilitada, estos permisos permiten a las cuentas acceder a los almacenes. Y permiten a las cuentas crear subcarpetas para los perfiles de los usuarios y realizar las operaciones de lectura y escritura necesarias.
Más allá de este mínimo, también puede simplificar la administración creando un grupo de administradores con control total solo sobre las subcarpetas y los archivos. Así, la eliminación de perfiles (una tarea común de solución de problemas) resulta más fácil para los miembros de ese grupo.
Si utiliza un perfil de plantilla, los usuarios necesitan acceso de lectura a él.
Lista de control de acceso (ACL)
Si utiliza la función de configuración multiplataforma, configure las ACL en la carpeta que almacena los archivos de definición de la siguiente manera: acceso de lectura para usuarios autenticados y acceso de lectura y escritura para administradores.
Los perfiles móviles de Windows eliminan automáticamente los privilegios de administrador de las carpetas que contienen datos de perfil en la red. Profile Management no elimina automáticamente estos privilegios de las carpetas del almacén de usuarios. Según las directivas de seguridad de su organización, puede hacerlo manualmente.
Nota: Si una aplicación modifica la ACL de un archivo en el perfil del usuario, Profile Management no replica esos cambios en el almacén de usuarios. Esto es coherente con el comportamiento de los perfiles móviles de Windows.
Transmisión de perfiles y productos antivirus empresariales
La función de perfiles de usuario transmitidos de Citrix Profile Management utiliza funciones NTFS avanzadas para simular la presencia de archivos que faltan en los perfiles de los usuarios. En este sentido, la función es similar a una clase de productos conocidos como Administradores de almacenamiento jerárquico (HSM). Los HSM se utilizan normalmente para archivar archivos poco utilizados en dispositivos de almacenamiento masivo lentos, como cintas magnéticas o almacenamiento óptico regrabable. Cuando se requieren dichos archivos, los controladores HSM interceptan la primera solicitud de archivo, suspenden el proceso que realiza la solicitud, recuperan el archivo del almacenamiento de archivo y, a continuación, permiten que la solicitud de archivo continúe. Dada esta similitud, el controlador de perfiles de usuario transmitidos, upmjit.sys, se define de hecho como un controlador HSM.
En un entorno así, configure los productos antivirus para que reconozcan los controladores HSM, y el controlador de perfiles de usuario transmitidos no es diferente. Para defenderse de las amenazas más sofisticadas, los productos antivirus deben realizar algunas de sus funciones a nivel de controlador de dispositivo. Y, al igual que los controladores HSM, funcionan interceptando las solicitudes de archivos, suspendiendo el proceso de origen, escaneando el archivo y reanudando.
Es relativamente fácil configurar incorrectamente un programa antivirus para que interrumpa un HSM, como el controlador de perfiles de usuario transmitidos, impidiendo que recupere archivos del almacén de usuarios y provocando que el inicio de sesión se bloquee.
Afortunadamente, los productos antivirus empresariales están diseñados teniendo en cuenta la posibilidad de productos de almacenamiento sofisticados, como los HSM. Y se pueden configurar para retrasar su análisis hasta que el HSM haya terminado su trabajo. Los productos antivirus domésticos son menos sofisticados en este aspecto. Por lo tanto, el uso de productos antivirus domésticos y SoHo (oficina pequeña/oficina en casa) no es compatible con los perfiles de usuario transmitidos.
Para configurar su producto antivirus para usarlo con perfiles de usuario transmitidos, busque una de las siguientes características del producto. Los nombres de las características son solo indicativos:
- Lista de procesos de confianza. Identifica los HSM al producto antivirus, lo que permite que el HSM complete el proceso de recuperación de archivos. El producto antivirus analiza el archivo cuando un proceso no confiable accede a él por primera vez.
- No analizar en operaciones de apertura o comprobación de estado. Configura el producto antivirus para que solo analice un archivo cuando se acceden a los datos (por ejemplo, cuando se ejecuta o crea un archivo). Otros tipos de acceso a archivos (por ejemplo, cuando se abre un archivo o se comprueba su estado) son ignorados por el producto antivirus. Los HSM generalmente se activan en respuesta a las operaciones de apertura y comprobación de estado de archivos, por lo que deshabilitar los análisis de virus en estas operaciones elimina posibles conflictos.
Citrix prueba los perfiles de usuario transmitidos con versiones de los principales productos antivirus empresariales para garantizar que sean compatibles con Profile Management. Estas versiones incluyen:
- McAfee Virus Scan Enterprise 8.7
- Symantec Endpoint Protection 11.0
- Trend Micro OfficeScan 10
Las versiones anteriores de estos productos no se prueban.
Si utiliza un producto antivirus empresarial de otros proveedores, asegúrese de que sea compatible con HSM. Se puede configurar para permitir que las operaciones de HSM se completen antes de realizar los análisis.
Algunos productos antivirus permiten a los administradores elegir entre analizar al leer o analizar al escribir. Esta elección equilibra el rendimiento con la seguridad. La función de perfiles de usuario transmitidos no se ve afectada por la elección.
Solucionar problemas de Profile Management en implementaciones de streaming y antivirus
Si encuentra problemas, como inicios de sesión que se cuelgan o tardan mucho tiempo, podría haber una configuración incorrecta entre Profile Management y su producto antivirus empresarial. Pruebe los siguientes procedimientos, en este orden:
- Compruebe que tiene la última versión de Profile Management. Es posible que su problema ya se haya encontrado y solucionado.
- Agregue el servicio Profile Management (UserProfileManager.exe) a la lista de procesos de confianza de su producto antivirus empresarial.
- Desactive la comprobación de virus en operaciones HSM como abrir, crear, restaurar o verificar el estado. Realice comprobaciones de virus solo en operaciones de lectura o escritura.
- Desactive otras funciones sofisticadas de comprobación de virus. Por ejemplo, los productos antivirus pueden realizar un análisis rápido de los primeros bloques de un archivo para determinar el tipo de archivo real. Estas comprobaciones comparan el contenido del archivo con el tipo de archivo declarado, pero pueden interferir con las operaciones HSM.
- Desactive el servicio de indexación de búsqueda de Windows, al menos para las carpetas donde se almacenan los perfiles en unidades locales. Este servicio provoca recuperaciones HSM innecesarias y se ha observado que genera conflictos entre los perfiles de usuario transmitidos y los productos antivirus empresariales.
Si ninguno de estos pasos funciona, desactive los perfiles de usuario transmitidos (deshabilitando la configuración de transmisión de perfiles). Si funciona, vuelva a habilitar la función y desactive su producto antivirus empresarial. Si también funciona, recopile los diagnósticos de Profile Management para el caso en que no funciona y póngase en contacto con el Soporte técnico de Citrix. Necesitan saber la versión exacta del producto antivirus empresarial.
Para seguir utilizando Profile Management, no olvide volver a habilitar el antivirus empresarial y desactivar los perfiles de usuario transmitidos. Otras funciones de Profile Management siguen funcionando en esta configuración. Solo la transmisión de perfiles está deshabilitada.