Citrix Cloud Japan向けセキュア展開ガイド

Citrix Cloud Japan向けセキュア展開ガイドは、Citrix Cloud Japanを使用する際のセキュリティのベストプラクティスの概要を提供し、Citrixが収集および管理する情報について説明します。

その他のサービス向け技術的なセキュリティ概要

Citrix Cloud Japanサービス内のデータセキュリティに関する詳細については、以下の記事を参照してください:

管理者向けガイダンス

  • 強力なパスワードを使用し、定期的にパスワードを変更してください。
  • 顧客アカウント内のすべての管理者は、他の管理者を追加および削除できます。信頼できる管理者のみがCitrix Cloud Japanにアクセスできるようにしてください。
  • 顧客の管理者は、デフォルトですべてのサービスにフルアクセスできます。一部のサービスでは、管理者のアクセスを制限する機能が提供されています。詳細については、サービスごとのドキュメントを参照してください。
  • 管理者向けの2要素認証は、Citrix Cloud JapanとMicrosoft Entra IDの統合を使用して実現されます。

パスワードのコンプライアンス

Citrix Cloud Japanは、以下のいずれかの条件が存在する場合、管理者にパスワードの変更を促します:

  • 現在のパスワードが60日以上サインインに使用されていない。
  • 現在のパスワードは、侵害されたパスワードの既知のデータベースにリストされています。

新しいパスワードは、以下のすべての条件を満たす必要があります。

  • 8文字以上(最大128文字)
  • 少なくとも1つの大文字と小文字を含む
  • 少なくとも1つの数字を含む
  • 少なくとも1つの特殊文字を含む: ! @ # $ % ^ * ? + = -

パスワード変更のルール:

  • 現在のパスワードを新しいパスワードとして使用することはできません。
  • 以前の5つのパスワードは再利用できません。
  • 新しいパスワードは、アカウントのユーザー名と類似していることはできません。
  • 新しいパスワードは、侵害されたパスワードの既知のデータベースにリストされていてはなりません。Citrix Cloudは、新しいパスワードがこの条件に違反するかどうかを判断するために、https://haveibeenpwned.com/ が提供するリストを使用します。

暗号化とキー管理

Citrix Cloud Japanのコントロールプレーンは、機密性の高い顧客情報を保存しません。代わりに、Citrix Cloud Japanは、管理者パスワードなどの情報をオンデマンドで(管理者に明示的に要求して)取得します。機密性のある、または暗号化された保存データはないため、キーを管理する必要はありません。

転送中のデータについては、Citrixは業界標準のTLS 1.2以降を最強の暗号スイートとともに使用します。Citrix Cloud JapanはCitrixが所有するcloud.jpドメインでホストされているため、お客様は使用中のTLS証明書を制御できません。Citrix Cloud Japanにアクセスするには、お客様はTLS 1.2以降に対応したブラウザを使用し、承認された暗号スイートが設定されている必要があります。

以下の強力な暗号が推奨されます: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

各クラウドサービス内の暗号化とキー管理に関する詳細については、サービスのドキュメントを参照してください。

データ主権

Citrix Cloud Japanのコントロールプレーンは日本でホストされています。お客様はこれを制御できません。

お客様は、Citrix Cloud Japanで使用するリソースの場所を所有および管理します。リソースの場所は、お客様が希望する任意のデータセンター、クラウド、場所、または地理的領域に作成できます。すべての重要なビジネスデータ(ドキュメント、スプレッドシートなど)はリソースの場所に保存され、お客様の管理下にあります。

セキュリティ問題の洞察

ウェブサイトstatus.cloud.comは、お客様に継続的な影響を与えるセキュリティ問題に関する透明性を提供します。このサイトでは、ステータスと稼働時間情報が記録されます。プラットフォームまたは個々のサービスに関する更新を購読するオプションがあります。

シトリックス クラウド コネクタ™

インストール

セキュリティとパフォーマンスの理由から、Citrix®は、お客様がCloud Connectorソフトウェアをドメインコントローラーにインストールしないことを推奨しています。

また、Citrixは、Cloud Connectorソフトウェアがインストールされているマシンが、お客様のプライベートネットワーク内にあり、DMZ内にないことを強く推奨しています。Cloud Connectorのネットワークおよびシステム要件とインストール手順については、リソースの場所を作成するを参照してください。

構成

お客様は、Cloud ConnectorがインストールされているマシンをWindowsセキュリティ更新プログラムで最新の状態に保つ責任があります。

お客様は、Cloud Connectorと並行してアンチウイルスを使用できます。CitrixはMcAfee VirusScan Enterprise + AntiSpyware Enterprise 8.8でテストしています。Citrixは、他の業界標準のAV製品を使用するお客様をサポートします。

お客様のActive Directory (AD) では、Cloud Connectorのマシンアカウントは読み取り専用アクセスに制限する必要があります。これはActive Directoryのデフォルト設定です。さらに、お客様はCloud ConnectorのマシンアカウントでADログ記録と監査を有効にして、ADアクセスアクティビティを監視できます。

Cloud Connectorをホストするマシンへのログオン

Cloud Connector は、機密性の高いセキュリティ情報を Citrix Cloud サービスの他のプラットフォームコンポーネントに渡すことを許可しますが、以下の機密情報も保存します。

  • Citrix Cloud と通信するためのサービスキー
  • Citrix DaaS™ での電源管理のためのハイパーバイザーサービス資格情報

この機密情報は、Cloud Connector をホストする Windows サーバー上で Data Protection API (DPAPI) を使用して暗号化されます。Citrix は、最も特権のある管理者のみが Cloud Connector マシンにログオンすることを強く推奨します(例えば、メンテナンス操作を実行するため)。一般的に、Citrix 製品を管理するために管理者がこれらのマシンにログオンする必要はありません。Cloud Connector はその点で自己管理型です。

エンドユーザーが Cloud Connector をホストするマシンにログオンすることを許可しないでください。

Cloud Connector マシンへの追加ソフトウェアのインストール

お客様は、Cloud Connector がインストールされているマシンに、ウイルス対策ソフトウェアやハイパーバイザーツール(仮想マシンにインストールされている場合)をインストールできます。ただし、Citrix は、これらのマシンに他のソフトウェアをインストールしないことを推奨します。他のソフトウェアは、追加のセキュリティ攻撃ベクトルを生み出し、Citrix Cloud Japan ソリューション全体のセキュリティを低下させる可能性があります。

インバウンドおよびアウトバウンドポートの設定

Cloud Connector は、インターネットにアクセスするためにアウトバウンドポート 443 が開いている必要があります。Cloud Connector は、インターネットからアクセス可能なインバウンドポートを持つべきではありません。

お客様は、Cloud Connector のアウトバウンドインターネット通信を監視するために、Web プロキシの背後に Cloud Connector を配置できます。ただし、Web プロキシは SSL/TLS 暗号化通信に対応している必要があります。

Cloud Connector は、インターネットにアクセスするための追加のアウトバウンドポートを持つ場合があります。追加のポートが利用可能な場合、Cloud Connector は広範囲のポート間でネゴシエートし、ネットワーク帯域幅とパフォーマンスを最適化します。

Cloud Connector は、内部ネットワーク内で広範囲のインバウンドおよびアウトバウンドポートを開いている必要があります。以下の表に、必要な基本のオープンポートセットを示します。

クライアントポート サーバーポート サービス
49152 -65535/UDP 123/UDP W32タイム
49152 -65535/TCP 135/TCP RPC エンドポイント マッパー
49152 -65535/TCP 464/TCP/UDP Kerberos パスワード変更
49152 -65535/TCP 49152-65535/TCP LSA、SAM、Netlogon の リモートプロシージャコール (*)
49152 -65535/TCP/UDP 389/TCP/UDP LDAP
49152 -65535/TCP 3268/TCP LDAP GC
49152 -65535/TCP 3269/TCP LDAP GC SSL
53, 49152 -65535/TCP/UDP 53/TCP/UDP DNS
49152 -65535/TCP 49152 -65535/TCP FRS RPC (*)
49152 -65535/TCP/UDP 88/TCP/UDP ケルベロス
49152 -65535/TCP/UDP 445/TCP SMB

Citrix Cloud Japan内で使用される各サービスは、必要なオープンポートのリストを拡張します。詳細については、Citrix Cloud Japanの接続要件を参照してください。

送信通信の監視

Cloud Connectorは、Citrix Cloud JapanサーバーとMicrosoft Azure Service Busサーバーの両方に対して、ポート443でインターネットに送信通信を行います。

Cloud Connectorは、Cloud Connectorをホストするマシンが存在するActive Directoryフォレスト内のローカルネットワーク上のドメインコントローラーと通信します。

通常の操作中、Cloud Connectorは、Citrix Cloud Japanユーザーインターフェイスの[IDとアクセス管理]ページで無効になっていないドメインのドメインコントローラーとのみ通信します。

Citrix Cloud Japan内の各サービスは、Cloud Connectorが通常の操作中に接続する可能性のあるサーバーと内部リソースのリストを拡張します。また、お客様はCloud ConnectorがCitrixに送信するデータを制御できません。サービスの内部リソースとCitrixに送信されるデータに関する詳細については、次のリソースを参照してください。

Cloud Connectorログの表示

管理者に関連する、または管理者にとって実行可能な情報はすべて、Cloud ConnectorマシンのWindowsイベントログで確認できます。

Cloud Connectorのインストールログは、次のディレクトリで確認できます。

  • %AppData%\Local\Temp\CitrixLogs\CloudServicesSetup
  • %windir%\Temp\CitrixLogs\CloudServicesSetup

Cloud Connector がクラウドに送信するログは、%ProgramData%\Citrix\WorkspaceCloud\Logs にあります。

WorkspaceCloud\Logs ディレクトリ内のログは、指定されたサイズしきい値を超えると削除されます。管理者は、HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\CloudServices\AgentAdministration\MaximumLogSpaceMegabytes のレジストリキー値を調整することで、このサイズしきい値を制御できます。

SSL/TLS構成

Cloud Connector をホストする Windows Server では、暗号化とキー管理 に詳述されている暗号が有効になっている必要があります。

Cloud Connector は、Citrix Cloud SSL/TLS 証明書および Microsoft Azure Service Bus SSL/TLS 証明書が使用する認証局 (CA) を信頼する必要があります。Citrix と Microsoft は将来的に証明書と CA を変更する可能性がありますが、常に標準の Windows 信頼された発行元リストの一部である CA を使用します。

Citrix Cloud Japan 内の各サービスには、異なる SSL 構成要件がある場合があります。詳細については、各サービスの技術セキュリティ概要 (この記事の冒頭に記載) を参照してください。

コネクタの更新

Citrix ソフトウェアの更新が利用可能になると、Cloud Connector はデフォルトで自己管理します。更新スケジュールを構成する方法の詳細については、コネクタの更新 を参照してください。

Cloud Connector の再起動を無効にしたり、その他の制限を設けたりしないでください。これらの操作を行うと、重要な更新がある場合に Cloud Connector が自身を更新できなくなります。

お客様は、セキュリティ問題に対応するために他のアクションを実行する必要はありません。Cloud Connector は、Citrix ソフトウェアのセキュリティ修正と更新を自動的に適用します。

侵害されたアカウントを処理するためのガイダンス

  • Citrix Cloud Japan の管理者リストを監査し、信頼できない管理者を削除します。
  • 会社の Active Directory 内の侵害されたアカウントを無効にします。
  • Citrix に連絡し、お客様のすべての Cloud Connector に保存されている認証シークレットのローテーションを要求します。侵害の重大度に応じて、次のアクションを実行します。
    • 低リスク: Citrix は時間をかけてシークレットをローテーションできます。Cloud Connector は引き続き正常に機能します。古い認証シークレットは2~4週間で無効になります。この期間中、予期せぬ動作がないことを確認するために Cloud Connector を監視してください。
    • 継続的な高リスク: Citrix はすべての古いシークレットを失効させることができます。既存の Cloud Connector は機能しなくなります。通常の操作を再開するには、お客様はすべての該当するマシンで Cloud Connector をアンインストールして再インストールする必要があります。
Citrix Cloud Japan向けセキュア展開ガイド