Citrix Cloud™

Configuration système requise pour Citrix Cloud Connector

Les machines hébergeant le Citrix Cloud Connector™ doivent répondre aux exigences suivantes. Au moins deux Cloud Connectors dans chaque emplacement de ressources sont requis pour les environnements de production afin d’assurer une haute disponibilité. En tant que bonne pratique, Citrix® recommande d’utiliser le modèle de redondance N+1 lors du déploiement des Cloud Connectors pour maintenir une connexion hautement disponible avec Citrix Cloud.

Exigences en matière de ressources hôtes

Chaque Cloud Connector nécessite au minimum :

  • 2 vCPU
  • 4 Go de mémoire
  • 20 Go d’espace disque

Pour les Cloud Connectors qui seront utilisés pour le cache d’hôte local, Citrix recommande un minimum de 4 vCPU et 6 Go de mémoire pour les Cloud Connectors.

Plus de mémoire vCPU permet à un Cloud Connector de s’adapter à des sites plus importants. Pour les configurations recommandées, consultez Considérations relatives à la mise à l’échelle et à la taille des Cloud Connectors.

Systèmes d’exploitation

Les systèmes d’exploitation suivants sont pris en charge :

  • Windows Server 2025
  • Windows Server 2022
  • Windows Server 2019
  • Windows Server 2016

Le Cloud Connector n’est pas pris en charge pour une utilisation avec Windows Server Core.

Exigences .NET

Vous devez installer les deux éléments suivants sur chaque serveur.

Citrix recommande fortement de configurer Windows Update pour « Recevoir les mises à jour pour d’autres produits Microsoft » afin de garantir que ces packages sont à jour.

Exigences du serveur

Si vous utilisez des Cloud Connectors avec Citrix DaaS™ (anciennement service Citrix Virtual Apps and Desktops), reportez-vous à Considérations relatives à la mise à l’échelle et au dimensionnement des Cloud Connectors pour obtenir des conseils sur la configuration des machines.

Les exigences suivantes s’appliquent à toutes les machines sur lesquelles le Cloud Connector est installé :

  • Utilisez des machines dédiées pour héberger le Cloud Connector. Ne l’installez pas sur la même machine que d’autres produits Citrix ou d’autres applications.
  • Le serveur n’est pas un contrôleur de domaine Active Directory ou toute autre machine critique pour l’infrastructure de votre emplacement de ressources. La maintenance régulière du Cloud Connector effectue des opérations machine qui entraînent une panne de ces ressources supplémentaires.
  • L’horloge du serveur est réglée à l’heure UTC correcte.
  • Si vous utilisez le programme d’installation graphique, vous devez avoir un navigateur installé et le navigateur système par défaut configuré.
  • Le programme d’installation du Cloud Connector est téléchargé depuis Citrix Cloud, votre navigateur doit donc autoriser le téléchargement de fichiers exécutables.

Conseils pour Windows Update

Citrix recommande fortement d’activer Windows Update sur toutes les machines hébergeant le Cloud Connector, y compris la politique “Installer les mises à jour pour d’autres produits Microsoft”. Le Cloud Connector effectue des vérifications régulières toutes les cinq minutes pour les redémarrages en attente, qui peuvent être déclenchés par divers facteurs, y compris les mises à jour Windows. Tout redémarrage détecté est exécuté rapidement, quelle que soit la planification journalière préférée définie sur l’emplacement des ressources. Cette approche proactive garantit que le Cloud Connector n’est pas laissé dans un état de mise à jour en attente pendant une période prolongée, maintenant ainsi la stabilité du système.

Citrix Cloud gère les redémarrages pour maintenir la disponibilité, en permettant à un seul Cloud Connector de redémarrer à la fois. Lors de la configuration de Windows Update, assurez-vous que Windows est configuré pour télécharger et installer automatiquement les mises à jour en dehors des heures de bureau. Cependant, les redémarrages automatiques ne sont pas autorisés pendant au moins quatre heures afin de laisser au Cloud Connector suffisamment de temps pour gérer le processus de redémarrage. De plus, vous pouvez établir un mécanisme de redémarrage de secours à l’aide d’une stratégie de groupe ou d’un outil de gestion de système pour les situations où une machine doit être redémarrée après une mise à jour. Pour plus d’informations, consultez Gérer les redémarrages d’appareils après les mises à jour.

Remarque :

  • Si le client ne souhaite pas que son Cloud Connector redémarre pendant les heures de bureau, nous suggérons qu’il planifie les mises à jour Windows en conséquence en dehors de ces heures.
  • Chaque Cloud Connector nécessite environ 10 minutes pour redémarrer, ce qui inclut le temps nécessaire pour se synchroniser avec la plateforme Citrix Cloud afin de garantir qu’un seul Cloud Connector redémarre à la fois. Par conséquent, le délai minimum recommandé de quatre heures pour les redémarrages automatiques, comme mentionné précédemment, peut être ajusté à une durée plus courte ou plus longue en fonction du nombre de Cloud Connectors dans le locataire.

Configuration de l’antivirus

L’article Livre blanc technique : Meilleures pratiques en matière de sécurité des points de terminaison, d’antivirus et d’anti-logiciels malveillants fournit des directives pour vous aider à déterminer l’équilibre approprié entre sécurité et performances pour les Cloud Connectors de votre environnement. Citrix recommande fortement de revoir ces directives avec les équipes antivirus et de sécurité de votre organisation, et d’effectuer des tests rigoureux en laboratoire avant de les appliquer à un environnement de production.

Exigences de validation des certificats

Le Cloud Connector dépend des certificats X.509 pour valider l’intégrité des packages logiciels qu’il installe et des points de terminaison Citrix Cloud qu’il contacte. Ces certificats sont émis par des autorités de certification (CA) d’entreprise largement respectées.

Pour effectuer cette validation, les Cloud Connectors ont les exigences suivantes :

  • Les certificats racine doivent être présents dans le magasin de certificats de l’hôte.
  • Les certificats intermédiaires doivent être présents dans le magasin de certificats de l’hôte.
  • Le Cloud Connector doit être en mesure de vérifier la liste de révocation de certificats (CRL) du certificat.

Pour des instructions complètes sur le téléchargement et l’installation des certificats, consultez CTX223828.

Exigences relatives aux certificats racine

Les certificats racines suivants doivent être installés sur les hôtes Cloud Connector :

  • https://cacerts.digicert.com/DigiCertGlobalRootG3.crt
  • https://cacerts.digicert.com/DigiCertGlobalRootG2.crt
  • https://cacerts.digicert.com/DigiCertGlobalRootCA.crt
  • https://cacerts.digicert.com/DigiCertTrustedRootG4.crt
  • https://cacerts.digicert.com/BaltimoreCyberTrustRoot.crt
  • https://www.d-trust.net/cgi-bin/D-TRUST_Root_Class_3_CA_2_2009.crt
  • https://www.microsoft.com/pkiops/certs/Microsoft%20RSA%20Root%20Certificate%20Authority%202017.crt
  • https://www.microsoft.com/pkiops/certs/Microsoft%20EV%20ECC%20Root%20Certificate%20Authority%202017.crt
  • https://www.microsoft.com/pkiops/certs/Microsoft%20ECC%20Root%20Certificate%20Authority%202017.crt

Les certificats racines sont généralement inclus dans le système d’exploitation ou distribués par le Programme de certificats racines Windows, sauf si :

Si un certificat est manquant, l’installateur Cloud Connector tentera de le télécharger depuis http://cacerts.digicert.com.

Lorsque cela n’est pas possible, les certificats racines devront être installés manuellement sur tous les hôtes Cloud Connector.

Exigences relatives aux certificats intermédiaires

Les certificats intermédiaires suivants doivent être installés sur les hôtes Cloud Connector :

  • https://cacerts.digicert.com/DigiCertTrustedG4CodeSigningRSA4096SHA3842021CA1.crt

Les certificats intermédiaires sont généralement téléchargés à la demande lorsque le serveur reçoit un certificat émis par une autorité intermédiaire qui est absent du magasin de certificats Windows.

Si la connectivité entre le serveur hôte du connecteur et Internet est restreinte, ce téléchargement peut ne pas avoir lieu. Dans ces cas, les certificats intermédiaires devront être installés manuellement sur tous les hôtes Cloud Connector.

Exigences relatives à la liste de révocation de certificats (CRL)

Il est important de vérifier que les certificats utilisés pour valider les composants n’ont pas été compromis. Ceci est mis en œuvre avec les listes de révocation de certificats (CRL). Lorsqu’un client utilise un certificat pour valider l’intégrité d’un fichier ou de points de terminaison, le client vérifie s’il fait confiance à l’autorité de certification qui a émis les certificats et si le certificat a été révoqué. Si le certificat figure sur une CRL, il est révoqué et ne peut pas être considéré comme fiable.

Les serveurs CRL utilisent HTTP sur le port 80 au lieu de HTTPS sur le port 443. Les composants Cloud Connector, eux-mêmes, ne communiquent pas via le port externe 80. La nécessité du port externe 80 est un sous-produit du processus de vérification des certificats effectué par le système d’exploitation.

Les points de terminaison CRL suivants doivent être disponibles pour que le Cloud Connector puisse les contacter sur le port HTTP 80 :

  • http://cacerts.digicert.com/
  • http://dl.cacerts.digicert.com/
  • http://crl3.digicert.com
  • http://crl4.digicert.com
  • http://ocsp.digicert.com
  • http://www.d-trust.net
  • http://root-c3-ca2-2009.ocsp.d-trust.net
  • http://crl.microsoft.com
  • http://oneocsp.microsoft.com
  • http://ocsp.msocsp.com

Pour plus d’informations sur la façon de tester la connectivité CRL et OCSP, consultez https://www.digicert.com/kb/util/utility-test-ocsp-and-crl-access-from-a-server.htm.

Certificats gérés par le client

En plus des certificats gérés par Citrix requis pour communiquer avec les services Citrix Cloud, les clients peuvent déployer des certificats supplémentaires sur les Cloud Connectors afin de sécuriser la communication avec d’autres composants sur site. Ces certificats seront gérés par le client et devront être surveillés et renouvelés par le client.

Le tableau suivant fournit un résumé des flux de communication qui peuvent être sécurisés avec des certificats gérés par le client.

Composant Flux de trafic depuis le connecteur Documentation complémentaire
StoreFront Entrant Configuration HTTPS
NetScaler® Gateway Entrant Configuration HTTPS
Hyperviseur Sortant Sécurisation des connexions à l’environnement VMware

Citrix DaaS

L’utilisation du Cloud Connector pour la connectivité aux ressources DaaS nécessite l’installation de certificats supplémentaires et l’octroi d’un accès à une infrastructure PKI étendue. Chaque machine Cloud Connector doit satisfaire aux exigences suivantes :

  • Le port HTTP 80 est ouvert aux adresses suivantes :
    • crl.*.amazontrust.com
    • ocsp.*.amazontrust.com
    • *.ss2.us
  • La communication avec les adresses suivantes est activée
    • https://*.amazontrust.com
    • https://*.ss2.us
  • Les certificats racine suivants sont installés :
    • https://www.amazontrust.com/repository/AmazonRootCA1.cer
    • https://www.amazontrust.com/repository/AmazonRootCA2.cer
    • https://www.amazontrust.com/repository/AmazonRootCA3.cer
    • https://www.amazontrust.com/repository/AmazonRootCA4.cer
    • https://www.amazontrust.com/repository/SFSRootCAG2.cer
  • Les certificats intermédiaires suivants sont installés :
    • https://www.amazontrust.com/repository/G2-RootCA4.orig.cer
    • https://www.amazontrust.com/repository/R3-ServerCA3A.cer
    • https://www.amazontrust.com/repository/SFC2CA-SFSRootCAG2.cer
    • https://www.amazontrust.com/repository/SFC2CA-SFSRootCAG2.v2.cer
    • https://www.amazontrust.com/repository/G2-RootCA1.orig.cer
    • https://www.amazontrust.com/repository/R1-ServerCA1A.cer
    • https://www.amazontrust.com/repository/G2-RootCA3.cer
    • https://www.amazontrust.com/repository/R3-ServerCA3A.orig.cer
    • https://www.amazontrust.com/repository/G2-RootCA2.orig.cer
    • https://www.amazontrust.com/repository/G2-RootCA4.cer
    • https://www.amazontrust.com/repository/R2-ServerCA2A.cer
    • https://www.amazontrust.com/repository/R4-ServerCA4A.cer
    • https://www.amazontrust.com/repository/R1-ServerCA1A.orig.cer
    • https://www.amazontrust.com/repository/G2-RootCA1.cer
    • https://www.amazontrust.com/repository/G2-RootCA2.cer
    • https://www.amazontrust.com/repository/G2-RootCA3.orig.cer
    • https://www.amazontrust.com/repository/R4-ServerCA4A.orig.cer
    • https://www.amazontrust.com/repository/G2-ServerCA0A.cer
    • https://www.amazontrust.com/repository/G2-ServerCA0A.orig.cer
    • https://www.amazontrust.com/repository/SFSRootCA-SFSRootCAG2.cer

Si un certificat est manquant, le Cloud Connector le téléchargera depuis https://www.amazontrust.com

Pour obtenir des instructions complètes sur le téléchargement et l’installation des certificats, consultez CTX223828.

Exigences d’Active Directory

  • Le serveur doit être joint à un domaine Active Directory qui contient les ressources et les utilisateurs que vous utilisez pour créer des offres pour vos utilisateurs. Pour les environnements multi-domaines, consultez Deployment scenarios for Cloud Connectors in Active Directory.
  • Chaque forêt Active Directory que vous prévoyez d’utiliser avec Citrix Cloud doit toujours être accessible par deux Cloud Connectors.
  • Le Cloud Connector doit pouvoir atteindre les contrôleurs de domaine à la fois dans le domaine racine de la forêt et dans les domaines que vous avez l’intention d’utiliser avec Citrix Cloud. Pour plus d’informations, consultez les articles de support Microsoft suivants :
  • Utilisez des groupes de sécurité universels au lieu de groupes de sécurité globaux. Cette configuration garantit que l’appartenance au groupe d’utilisateurs peut être obtenue à partir de n’importe quel contrôleur de domaine de la forêt.

Niveaux fonctionnels Active Directory pris en charge

Le Cloud Connector prend en charge les versions et niveaux fonctionnels Microsoft actuellement pris en charge.

Remarque :

Le niveau fonctionnel de Windows Server 2025 n’est pris en charge qu’avec les pages de base de données de 32 Ko désactivées.

Exigences réseau

Prise en charge de la norme FIPS (Federal Information Processing Standard)

Le Cloud Connector prend en charge les algorithmes cryptographiques validés FIPS qui sont utilisés sur les machines compatibles FIPS.

Configuration système requise pour Citrix Cloud Connector