Profile Management

ユーザー ストアへの資格情報ベースのアクセスを有効にする

デフォルトでは、Citrix Profile Management は現在のユーザーを偽装してユーザー ストアにアクセスします。この動作では、現在のユーザーがユーザー ストアに直接アクセスする権限を持っている必要があります。対照的に、ユーザー ストアへの資格情報ベースのアクセスを有効にするポリシーを使用すると、Profile Management はストア自身の資格情報を使用してユーザー ストアにアクセスできます。

このポリシーにより、ユーザー ストアの展開とアクセスにおいて、より柔軟性が得られます。たとえば、このポリシーを使用すると、現在のユーザーがアクセスする権限を持たないファイル共有 (Azure Files など) 上にユーザー ストアを展開できます。または、ユーザー ストアへのアクセス時に Profile Management が現在のユーザーを偽装しないようにしたい場合は、このポリシーを有効にできます。

注:

Profile Management は2種類のプロファイル ソリューションを提供し、ユーザー ストアはそれら両方のストレージの場所として機能できます。

  • ファイルベースのソリューション。ユーザー プロファイルは、ログオン時にリモート ユーザー ストアからローカル コンピューターにフェッチされ、ログオフ時に書き戻されます。
  • コンテナーベースのソリューション。ユーザー プロファイルは VHDX ファイル (プロファイル コンテナーとして知られています) に保存されます。これらの VHDX ファイルはログオン時にアタッチされ、ログオフ時にデタッチされます。

このポリシーは、ファイルベースとコンテナーベースの両方のソリューションで利用できます。Profile Management のバージョン 2212 より前では、このポリシーはコンテナーベースのソリューションでのみ利用できます。

セキュアなユーザー ストアの作成に関する詳細については、Microsoft TechNet Web サイトの移動ユーザー プロファイル用のファイル共有を作成する を参照してください。

Profile Management がストア自身の資格情報を使用してユーザー ストアにアクセスできるようにするには、次の両方のアクションを実行する必要があります。

  • Profile Management が実行されている各マシンで、ユーザー ストアへの資格情報ベースのアクセスを有効にするポリシーを有効にします。
  • それらのマシンにストアの資格情報を追加します。

その目標を達成するには、次のいずれかの方法を使用できます。Workspace Environment Management™ (WEM) サービス および GPO

注:

コンテナーベースのソリューションが有効になっている場合、ユーザー ストアに対して NTFS アクセス許可が保持されます。

WEMサービスを使用して資格情報ベースのアクセスを有効にする

WEMを使用すると、Profile Managementが実行されている各マシンで同じ資格情報を入力する必要がなくなります。WEMサービスコンソールでポリシーを有効にし、ユーザーストアの資格情報を一度だけ入力します。その後、WEMサービスはこれらの設定を各マシンに適用します。

詳細な手順は次のとおりです。

  1. 管理コンソールで、ポリシーとプロファイル > Citrix Profile Management設定 > ユーザー ストアの資格情報 に移動します。

  2. ユーザー ストアの資格情報 タブで、ユーザー ストアへの資格情報ベースのアクセスを有効にする チェックボックスをオンにします。

    WEMでユーザー ストアへの資格情報ベースのアクセスを有効にするチェックボックスを選択する(/en-us/profile-management/2311/media/selecting-the-enable-credential-based-access-to-user-store-check-box-in-wem.png)

  3. 追加 をクリックします。新しい資格情報 ダイアログボックスが表示されます。

    WEMの新しい資格情報ダイアログボックス(/en-us/profile-management/2311/media/the-new-credential-dialog-box-in-wem.png)

  4. プロファイルストレージサーバーのFQDNまたはIPアドレスと、その資格情報を入力します。

  5. OK をクリックします。

GPOを使用して資格情報ベースのアクセスを有効にする

GPOを使用してポリシーを有効にすることを選択した場合、Profile Managementが実行されている各マシンで資格情報を手動で追加する必要があります。

ポリシーを有効にする

詳細な手順は次のとおりです。

  1. グループポリシー管理エディターを開きます。
  2. ポリシー > 管理用テンプレート: ポリシー定義 (ADMX ファイル) > Citrix コンポーネント > Profile Management > 詳細設定」にアクセスし、「ユーザー ストアへの資格情報ベースのアクセスを有効にする」をダブルクリックします。
  3. 有効」を選択します。
  4. OK」をクリックします。

資格情報をWindows資格情報マネージャーに追加する

Profile Management は、ユーザー ストアにアクセスするために、マシンに保存されている資格情報を使用します。Profile Management が実行されている各マシンで、ユーザー ストアの資格情報を Windows 資格情報マネージャーに追加します。詳細な手順は次のとおりです。

  1. Sysinternals Web サイトから PsExec をダウンロードし、ファイルを C:\PSTools に解凍します。

  2. スタートメニューから「コマンドプロンプト」を右クリックし、「管理者として実行」を選択します。コマンドシェルが起動します。

  3. C:\PSTools\PsExec -s -i cmd コマンドを実行します。別のコマンドシェルが起動します。

    注:

    -s パラメーターは、ローカルシステムアカウントを使用してツールを実行していることを示します。その結果、資格情報を安全に保存できます。

  4. 新しいコマンドシェルで rundll32.exe keymgr.dll, KRShowKeyMgr コマンドを実行します。「保存されているユーザー名とパスワード」ダイアログボックスが表示されます。

  5. 保存されているユーザー名とパスワード」ダイアログボックスで、「追加」をクリックします。

  6. プロファイルストレージサーバーの FQDN または IP アドレスとその資格情報を入力し、デフォルトの資格情報タイプはそのままにして、「OK」をクリックします。

ユーザー ストアへの資格情報ベースのアクセスを有効にする