Recommandations de sécurité
L’enregistrement de session est déployé au sein d’un réseau sécurisé et accessible par les administrateurs, et est donc sécurisé. Le déploiement prêt à l’emploi est simple et des fonctionnalités de sécurité telles que la signature numérique et le chiffrement peuvent être configurées en option.
La communication entre les composants d’enregistrement de session est assurée via Internet Information Services (IIS) et Microsoft Message Queuing (MSMQ). IIS fournit le lien de communication des services web entre les composants d’enregistrement de session. MSMQ fournit un mécanisme de transport de données fiable pour envoyer les données de session enregistrées de l’agent d’enregistrement de session au serveur d’enregistrement de session.
Avertissement :
Toute modification incorrecte du registre peut entraîner de graves problèmes pouvant nécessiter la réinstallation de votre système d’exploitation. Citrix® ne peut garantir que les problèmes résultant d’une utilisation incorrecte de l’Éditeur du Registre pourront être résolus. Utilisez l’Éditeur du Registre à vos propres risques. Assurez-vous de sauvegarder le registre avant de le modifier.
Tenez compte de ces recommandations de sécurité lors de la planification de votre déploiement :
-
Configurez Microsoft Internet Information Services (IIS).
Vous pouvez configurer l’enregistrement de session avec une configuration IIS restreinte. Sur chaque serveur d’enregistrement de session, ouvrez le Gestionnaire IIS et définissez les limites de recyclage suivantes pour chaque pool d’applications IIS :
- Limite de mémoire virtuelle : Définissez la valeur sur 4 294 967 295.
- Limite de mémoire privée : Définissez la valeur sur la mémoire physique du serveur d’enregistrement de session. Par exemple, si la mémoire physique est de 4 Go, définissez la valeur sur 4 194 304.
- Limite de requêtes : Nous vous recommandons de laisser ce paramètre non spécifié. Ou vous pouvez définir la valeur sur 4 000 000 000.
Conseil :
Pour accéder aux paramètres précédents, mettez en surbrillance chaque pool d’applications, sélectionnez Paramètres avancés dans le volet Actions, puis faites défiler jusqu’à la section Recyclage dans la boîte de dialogue Paramètres avancés.
- Assurez-vous d’isoler correctement les différents rôles d’administrateur dans le réseau d’entreprise, dans le système d’enregistrement de session ou sur les machines individuelles. Ne pas le faire pourrait entraîner des menaces de sécurité susceptibles d’affecter la fonctionnalité du système ou d’en abuser. Nous vous recommandons d’attribuer des rôles d’administrateur différents à différentes personnes ou comptes. Ne permettez pas aux utilisateurs de session généraux d’avoir des privilèges d’administrateur sur le système VDA.
- N’accordez pas le rôle d’administrateur local VDA aux utilisateurs d’applications ou de bureaux publiés. Si le rôle d’administrateur local est une exigence, protégez les composants de l’agent d’enregistrement de session à l’aide de mécanismes Windows ou de solutions tierces.
- Attribuez séparément l’administrateur de la base de données d’enregistrement de session et l’administrateur de la stratégie d’enregistrement de session.
- N’attribuez pas de privilèges d’administrateur VDA aux utilisateurs de session généraux, en particulier lors de l’utilisation de l’accès PC distant.
- Le compte d’administration local du serveur d’enregistrement de session doit être strictement protégé.
- Contrôlez l’accès aux machines sur lesquelles le lecteur d’enregistrement de session est installé. Si un utilisateur n’est pas autorisé pour le rôle de lecteur, ne lui accordez pas le rôle d’administrateur local pour une machine de lecteur. Désactivez l’accès anonyme.
- Nous recommandons d’utiliser une machine physique comme serveur de stockage pour l’enregistrement de session.
- L’enregistrement de session enregistre les activités graphiques de session sans tenir compte de la sensibilité des données. Dans certaines circonstances, des données sensibles (y compris, mais sans s’y limiter, les informations d’identification de l’utilisateur, les informations de confidentialité et les écrans tiers) peuvent être enregistrées involontairement. Prenez les mesures suivantes pour prévenir les risques :
- Désactivez le vidage de la mémoire principale pour les VDA, sauf pour des cas de dépannage spécifiques.
Pour désactiver le vidage de la mémoire principale :
- Cliquez avec le bouton droit sur Poste de travail, puis sélectionnez Propriétés.
- Cliquez sur l’onglet Avancé, puis sous Démarrage et récupération, cliquez sur Paramètres.
- Sous Écrire les informations de débogage, sélectionnez (aucun). Consultez l’article de Microsoft à l’adresse https://support.microsoft.com/fr-fr/kb/307973.
- Les propriétaires de session informent les participants que les réunions en ligne et les logiciels d’assistance à distance peuvent être enregistrés si une session de bureau est en cours d’enregistrement.
- Assurez-vous que les informations d’identification de connexion ou de sécurité n’apparaissent pas dans toutes les applications locales et Web publiées ou utilisées au sein de l’entreprise. Dans le cas contraire, elles sont enregistrées par l’enregistrement de session.
- Fermez toute application susceptible d’exposer des informations sensibles avant de passer à une session ICA® distante.
- Nous recommandons uniquement les méthodes d’authentification automatiques (par exemple, l’authentification unique, la carte à puce) pour accéder aux bureaux publiés ou aux applications Software as a Service (SaaS).
- Désactivez le vidage de la mémoire principale pour les VDA, sauf pour des cas de dépannage spécifiques.
Pour désactiver le vidage de la mémoire principale :
- L’enregistrement de session s’appuie sur certains matériels et infrastructures matérielles (par exemple, les périphériques réseau d’entreprise, le système d’exploitation) pour fonctionner correctement et répondre aux besoins de sécurité. Prenez des mesures au niveau de l’infrastructure pour prévenir les dommages ou les abus de ces infrastructures et rendre la fonction d’enregistrement de session sécurisée et fiable.
- Protégez correctement et maintenez disponible l’infrastructure réseau prenant en charge l’enregistrement de session.
- Nous recommandons d’utiliser une solution de sécurité tierce ou un mécanisme Windows pour protéger les composants d’enregistrement de session. Les composants d’enregistrement de session incluent :
- Sur le serveur d’enregistrement de session
- Processus : SsRecStoragemanager.exe et SsRecAnalyticsService.exe
- Services : CitrixSsRecStorageManager et CitrixSsRecAnalyticsService
- Tous les fichiers du dossier d’installation du serveur d’enregistrement de session
- Valeurs de registre dans HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Server
- Sur l’agent d’enregistrement de session
- Processus : SsRecAgent.exe
- Service : CitrixSmAudAgent
- Tous les fichiers du dossier d’installation de l’agent d’enregistrement de session
- Valeurs de registre sous
HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Agent
- Sur le serveur d’enregistrement de session
- En tant que bonne pratique de sécurité, Citrix recommande d’utiliser HTTPS sur IIS.
-
Définissez la liste de contrôle d’accès (ACL) pour Message Queuing (MSMQ) sur le serveur d’enregistrement de session afin de restreindre les machines VDA ou VDI pouvant envoyer des données MSMQ au serveur d’enregistrement de session et d’empêcher les machines non autorisées d’envoyer des données au serveur d’enregistrement de session.
- Installez la fonctionnalité de serveur Intégration des services d’annuaire sur chaque serveur d’enregistrement de session et machine VDA ou VDI où l’enregistrement de session est activé. Redémarrez ensuite le service Message Queuing.
- À partir du menu Démarrer de Windows sur chaque serveur d’enregistrement de session, ouvrez Outils d’administration > Gestion de l’ordinateur.
- Ouvrez Services et applications > Files d’attente de messages > Files d’attente privées.
-
Cliquez sur la file d’attente privée citrixsmauddata pour ouvrir la page Propriétés et sélectionnez l’onglet Sécurité.

-
Ajoutez les ordinateurs ou les groupes de sécurité des VDA qui envoient des données MSMQ à ce serveur et accordez-leur l’autorisation Envoyer un message.

- Protégez correctement le journal des événements pour le serveur d’enregistrement de session et les agents d’enregistrement de session. Nous recommandons d’utiliser une solution de journalisation à distance Windows ou tierce pour protéger le journal des événements ou rediriger le journal des événements vers le serveur distant.
- Assurez-vous que les serveurs exécutant les composants d’enregistrement de session sont physiquement sécurisés. Si possible, verrouillez ces ordinateurs dans une pièce sécurisée à laquelle seul le personnel autorisé peut avoir un accès direct.
- Isolez les serveurs exécutant les composants d’enregistrement de session sur un sous-réseau ou un domaine distinct.
- Protégez les données de session enregistrées des utilisateurs accédant à d’autres serveurs en installant un pare-feu entre le serveur d’enregistrement de session et les autres serveurs.
- Maintenez le serveur d’administration d’enregistrement de session et la base de données SQL à jour avec les dernières mises à jour de sécurité de Microsoft.
- Empêchez les non-administrateurs de se connecter à la machine d’administration.
- Limitez strictement les personnes autorisées à modifier les stratégies d’enregistrement et à afficher les sessions enregistrées.
- Installez des certificats numériques, utilisez la fonction de signature de fichiers d’enregistrement de session et configurez les communications TLS dans IIS.
- Configurez MSMQ pour utiliser HTTPS comme transport. Pour ce faire, définissez le protocole MSMQ répertorié dans les Propriétés de l’agent d’enregistrement de session sur HTTPS. Pour plus d’informations, consultez Dépanner MSMQ.
-
Utilisez TLS 1.1 ou TLS 1.2 (recommandé) et désactivez SSLv2, SSLv3, TLS 1.0 sur le serveur d’enregistrement de session et la base de données d’enregistrement de session.
-
Désactivez les suites de chiffrement RC4 pour TLS sur le serveur d’enregistrement de session et la base de données d’enregistrement de session :
- À l’aide de l’Éditeur de stratégie de groupe Microsoft, accédez à Configuration ordinateur > Modèles d’administration > Réseau > Paramètres de configuration SSL.
- Définissez la stratégie Ordre des suites de chiffrement SSL sur Activé. Par défaut, cette stratégie est définie sur Non configuré.
- Supprimez toutes les suites de chiffrement RC4.
- Utilisez la protection de lecture. La protection de lecture est une fonctionnalité d’enregistrement de session qui chiffre les fichiers enregistrés avant qu’ils ne soient téléchargés vers le lecteur d’enregistrement de session. Par défaut, cette option est activée et se trouve dans Propriétés du serveur d’enregistrement de session.
- Suivez les directives du NSIT concernant les longueurs de clé cryptographique et les algorithmes cryptographiques.
-
Configurez la prise en charge de TLS 1.2 pour l’enregistrement de session.
Nous recommandons d’utiliser TLS 1.2 comme protocole de communication pour assurer la sécurité de bout en bout des composants d’enregistrement de session.
Pour configurer la prise en charge de TLS 1.2 pour l’enregistrement de session :
- Connectez-vous à la machine hébergeant le serveur d’enregistrement de session. Installez le composant client et le pilote SQL Server appropriés, et définissez un chiffrement fort pour
.NET Framework(version 4 ou ultérieure).- Installez le pilote Microsoft ODBC 11 (ou une version ultérieure) pour SQL Server.
- Appliquez le dernier correctif cumulatif de
.NET Framework. - Installez
ADO.NET - SqlClienten fonction de votre version de .NET Framework. Pour plus d’informations, consultez https://support.microsoft.com/fr-fr/kb/3135244. - Ajoutez une valeur DWORD SchUseStrongCrypto = 1 sous HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NetFramework\v4.0.30319 et HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NetFramework\v4.0.30319.
- Redémarrez la machine.
- Connectez-vous à la machine hébergeant la console de stratégie d’enregistrement de session. Appliquez le dernier correctif cumulatif de .NET Framework et définissez une cryptographie forte pour .NET Framework (version 4 ou ultérieure). La méthode de définition d’une cryptographie forte est la même que pour les sous-étapes 1 à 4 et 1 à 5. Vous pouvez ignorer ces étapes si vous choisissez d’installer la console de stratégie d’enregistrement de session sur le même ordinateur que le serveur d’enregistrement de session.
- Connectez-vous à la machine hébergeant le serveur d’enregistrement de session. Installez le composant client et le pilote SQL Server appropriés, et définissez un chiffrement fort pour
Pour configurer la prise en charge de TLS 1.2 pour SQL Server avec des versions antérieures à 2016, consultez https://support.microsoft.com/fr-fr/kb/3135244. Pour utiliser TLS 1.2, configurez HTTPS comme protocole de communication pour les composants d’enregistrement de session.