Profile Management

セキュリティ

This topic contains recommended best practice for securing Profile Management. In general, secure the servers on which the user store is located to prevent unwanted access to Citrix® user profile data.

安全なユーザー ストアの作成に関する推奨事項は、Microsoft TechNet Web サイトの「移動ユーザー プロファイル用のファイル共有を作成する」という記事で確認できます。これらの最小限の推奨事項は、基本的な操作に対して高いレベルのセキュリティを保証します。また、ユーザー ストアへのアクセスを設定する際には、Citrix ユーザー プロファイルを変更または削除するために必要な Administrators グループを含めてください。

権限

Citrix は、ユーザー ストアとクロスプラットフォーム設定ストアに対して、以下の権限をテストし、推奨しています。

  • 共有権限: ユーザー ストアのルート フォルダーに対するフル コントロール
  • Microsoft が現在推奨する以下の NTFS 権限:

    グループまたはユーザー名 権限 適用先
    作成者/所有者 フル コントロール サブフォルダーとファイルのみ
    The group of accounts under Profile Management control フォルダーの一覧表示 / データ読み取り、フォルダーの作成 / データ追加 このフォルダーのみ
    ローカルシステム フルコントロール このフォルダー、サブフォルダー、およびファイル

継承が無効になっていない場合、これらの権限により、アカウントはストアにアクセスできます。また、アカウントはユーザープロファイル用のサブフォルダーを作成し、必要な読み取りおよび書き込み操作を実行できます。

この最小限の権限を超えて、サブフォルダーとファイルのみを完全に制御できる管理者グループを作成することで、管理を簡素化することもできます。そうすれば、プロファイルの削除(一般的なトラブルシューティングタスク)がそのグループのメンバーにとって容易になります。

テンプレートプロファイルを使用する場合、ユーザーにはそのプロファイルへの読み取りアクセス権が必要です。

アクセス制御リスト (ACL)

クロスプラットフォーム設定機能を使用する場合、定義ファイルを保存するフォルダーにACLを次のように設定します。認証済みユーザーには読み取りアクセス権、管理者には読み取り/書き込みアクセス権。

Windowsローミングプロファイルは、ネットワーク上のプロファイルデータを含むフォルダーから管理者権限を自動的に削除します。Profile Managementは、ユーザーストア内のフォルダーからこれらの権限を自動的に削除しません。組織のセキュリティポリシーによっては、手動で削除できます。

注:アプリケーションがユーザープロファイル内のファイルのACLを変更しても、Profile Managementはそれらの変更をユーザーストアにレプリケートしません。これはWindowsローミングプロファイルの動作と一致しています。

プロファイルストリーミングとエンタープライズウイルス対策製品

Citrix Profile Managementのストリーム配信ユーザープロファイル機能は、高度なNTFS機能を使用して、ユーザープロファイルから欠落しているファイルの存在をシミュレートします。この点において、この機能は階層型ストレージマネージャー (HSM) と呼ばれる製品群に似ています。HSMは通常、磁気テープや書き換え可能な光ストレージなどの低速大容量ストレージデバイスに、あまり使用されないファイルをアーカイブするために使用されます。そのようなファイルが必要な場合、HSMドライバーは最初のファイル要求を傍受し、要求を行っているプロセスを一時停止し、アーカイブストレージからファイルを取得します。そして、ファイル要求の続行を許可します。この類似性から、ストリーム配信ユーザープロファイルドライバーであるupmjit.sysは、実際にはHSMドライバーとして定義されています。

このような環境では、ウイルス対策製品がHSMドライバーを認識するように構成する必要があり、ストリーム配信ユーザープロファイルドライバーも例外ではありません。最も高度な脅威から防御するために、ウイルス対策製品はデバイスドライバーレベルで一部の機能を実行する必要があります。そして、HSMドライバーと同様に、ファイル要求を傍受し、元のプロセスを一時停止し、ファイルをスキャンして再開することで機能します。

ウイルス対策プログラムを誤って構成し、ストリーム配信ユーザープロファイルドライバーのようなHSMを中断させ、ユーザーストアからファイルを取得できないようにして、ログオンがハングアップする原因となることは比較的容易です。

幸いなことに、企業向けウイルス対策製品は、HSMのような高度なストレージ製品の可能性を念頭に置いて作成されています。そして、HSMが処理を完了するまでスキャンを遅延させるように構成できます。家庭用ウイルス対策製品は、この点ではそれほど高度ではありません。そのため、家庭用およびSoHo(小規模オフィス/ホームオフィス)のウイルス対策製品は、ストリーミングされたユーザープロファイルではサポートされていません。

ストリーミングされたユーザープロファイルで使用するためにウイルス対策製品を構成するには、次の製品機能のいずれかを探してください。機能名はあくまで目安です。

  • 信頼できるプロセスリスト。ウイルス対策製品にHSMを識別させます。これにより、HSMはファイル取得プロセスを完了できます。ウイルス対策製品は、信頼されていないプロセスによってファイルが最初にアクセスされたときにファイルをスキャンします。
  • 開く操作またはステータスチェック操作ではスキャンしない。データがアクセスされたときのみファイルをスキャンするようにウイルス対策製品を構成します(たとえば、ファイルが実行または作成されたとき)。その他の種類のファイルアクセス(たとえば、ファイルが開かれたとき、またはそのステータスがチェックされたとき)は、ウイルス対策製品によって無視されます。HSMは通常、ファイルを開く操作やファイルステータスチェック操作に応答してアクティブになるため、これらの操作でのウイルススキャンを無効にすると、潜在的な競合が解消されます。

Citrixは、主要な企業向けウイルス対策製品のバージョンでストリーミングされたユーザープロファイルをテストし、それらがProfile Managementと互換性があることを確認しています。これらのバージョンには以下が含まれます。

  • マカフィー ウイルススキャン エンタープライズ 8.7
  • シマンテック エンドポイントプロテクション 11.0
  • トレンドマイクロ オフィススキャン 10

これらの製品の以前のバージョンはテストされていません。

他のベンダーの企業向けウイルス対策製品を使用している場合は、それがHSM対応であることを確認してください。スキャンを実行する前にHSM操作を完了できるように構成できます。

一部のウイルス対策製品では、管理者が読み取り時スキャンまたは書き込み時スキャンを選択できます。この選択は、パフォーマンスとセキュリティのバランスを取ります。ストリーミングされたユーザープロファイル機能は、この選択の影響を受けません。

ストリーミングおよびウイルス対策展開におけるProfile Managementのトラブルシューティング

ログオンがハングしたり、時間がかかったりするなどの問題が発生した場合、Profile Managementと企業向けウイルス対策製品の間で構成ミスがある可能性があります。次の手順をこの順序で試してください。

  1. Profile Managementの最新バージョンを使用していることを確認してください。問題はすでに発見され、修正されている可能性があります。
  2. Profile Managementサービス (UserProfileManager.exe) を、企業向けウイルス対策製品の信頼できるプロセスリストに追加します。
  3. HSM操作(開く、作成、復元、ステータスチェックなど)でのウイルスチェックを無効にします。読み取りまたは書き込み操作でのみウイルスチェックを実行します。
  4. 他の高度なウイルスチェック機能を無効にします。たとえば、ウイルス対策製品は、実際のファイルタイプを特定するために、ファイルの最初の数ブロックをクイックスキャンする場合があります。これらのチェックは、ファイルの内容を宣言されたファイルタイプと照合しますが、HSM操作を妨げる可能性があります。
  5. 少なくともプロファイルがローカルドライブに保存されているフォルダーについては、Windows検索インデックスサービスを無効にします。このサービスは不要なHSM取得を引き起こし、ストリーミングされたユーザープロファイルとエンタープライズウイルス対策製品との間で競合を引き起こすことが観察されています。

これらの手順のいずれも機能しない場合は、ストリーミングされたユーザープロファイルを無効にします(Profile streaming設定を無効にすることで)。それが機能する場合は、機能を再度有効にし、エンタープライズウイルス対策製品を無効にします。それも機能する場合は、機能しないケースのProfile Management診断情報を収集し、Citrixテクニカルサポートに連絡してください。彼らはエンタープライズウイルス対策製品の正確なバージョンを知る必要があります。

Profile Managementの使用を継続するには、エンタープライズウイルス対策を再度有効にし、ストリーミングされたユーザープロファイルを無効にすることを忘れないでください。この構成では、Profile Managementの他の機能は引き続き機能します。プロファイルのストリーミングのみが無効になります。

セキュリティ