Profile Management

セキュリティ

このトピックでは、Profile Management をセキュリティ保護するための推奨されるベストプラクティスについて説明します。一般に、Citrix® ユーザープロファイルデータへの不正なアクセスを防ぐため、ユーザー ストアが配置されているサーバーを保護してください。

安全なユーザー ストアを作成するための推奨事項は、Microsoft TechNet Web サイトの「移動ユーザープロファイル用のファイル共有を作成する」という記事で入手できます。これらの最小限の推奨事項は、基本的な操作に対して高いレベルのセキュリティを確保します。また、ユーザー ストアへのアクセスを構成する際には、Citrix ユーザープロファイルを変更または削除するために必要な Administrators グループを含めてください。

アクセス許可

Citrix は、ユーザー ストアとクロスプラットフォーム設定ストアに対して、次のアクセス許可をテストし、推奨しています。

  • 共有アクセス許可: ユーザー ストアのルートフォルダーに対するフルコントロール
  • Microsoft が現在推奨しているとおりの、次の NTFS アクセス許可:

    グループまたはユーザー名 アクセス許可 適用先
    作成者/所有者 フルコントロール サブフォルダーとファイルのみ
    Profile Management の制御下にあるアカウントのグループ フォルダーの内容の一覧表示 / データ読み取り、およびフォルダーの作成 / データ追加 このフォルダーのみ
    ローカルシステム フルコントロール このフォルダー、サブフォルダー、およびファイル

継承が無効になっていない場合、これらの権限により、アカウントはストアにアクセスできます。また、アカウントはユーザープロファイル用のサブフォルダーを作成し、必要な読み取りおよび書き込み操作を実行できます。

この最小限の権限に加えて、サブフォルダーとファイルのみをフルコントロールできる管理者グループを作成することで、管理を簡素化することもできます。そうすれば、プロファイルの削除(一般的なトラブルシューティングタスク)がそのグループのメンバーにとって容易になります。

テンプレートプロファイルを使用する場合、ユーザーはそれに対する読み取りアクセス権を必要とします。

アクセス制御リスト (ACL)

クロスプラットフォーム設定機能を使用する場合、定義ファイルを保存するフォルダーにACLを次のように設定します。認証済みユーザーには読み取りアクセス権、管理者には読み取り/書き込みアクセス権。

Windowsローミングプロファイルは、ネットワーク上のプロファイルデータを含むフォルダーから管理者権限を自動的に削除します。Profile Managementは、ユーザーストア内のフォルダーからこれらの権限を自動的に削除しません。組織のセキュリティポリシーに応じて、手動で削除できます。

注:アプリケーションがユーザープロファイル内のファイルのACLを変更した場合、Profile Managementはそれらの変更をユーザーストアに複製しません。これはWindowsローミングプロファイルの動作と一致しています。

プロファイルストリーミングとエンタープライズウイルス対策製品

Citrix Profile Managementのストリーム配信ユーザープロファイル機能は、高度なNTFS機能を使用して、ユーザープロファイルから欠落しているファイルの存在をシミュレートします。この点において、この機能は階層型ストレージマネージャー (HSM) と呼ばれる製品群に似ています。HSMは通常、磁気テープや書き換え可能な光ストレージなどの低速大容量ストレージデバイスに、あまり使用されないファイルをアーカイブするために使用されます。そのようなファイルが必要な場合、HSMドライバーは最初のファイル要求を傍受し、要求を行っているプロセスを一時停止し、アーカイブストレージからファイルを取得します。そして、ファイル要求の続行を許可します。この類似性から、ストリーム配信ユーザープロファイルドライバーであるupmjit.sysは、実際にはHSMドライバーとして定義されています。

このような環境では、ウイルス対策製品がHSMドライバーを認識するように構成する必要があり、ストリーム配信ユーザープロファイルドライバーも例外ではありません。最も高度な脅威から防御するためには、ウイルス対策製品はその機能の一部をデバイスドライバーレベルで実行する必要があります。そして、HSMドライバーと同様に、ファイル要求を傍受し、元のプロセスを一時停止し、ファイルをスキャンして再開するという方法で動作します。

ウイルス対策プログラムを誤って構成し、ストリーム配信ユーザープロファイルドライバーのようなHSMを中断させ、ユーザーストアからファイルを取得できないようにしたり、ログオンがハングアップしたりすることは比較的容易です。

幸いなことに、エンタープライズ向けウイルス対策製品は、HSMのような高度なストレージ製品の可能性を念頭に置いて作成されています。そして、HSMがその作業を完了するまでスキャンを遅延するように構成できます。家庭用ウイルス対策製品はこの点において高度ではありません。そのため、家庭用およびSOHO(小規模オフィス/ホームオフィス)向けウイルス対策製品は、ストリーミングされたユーザープロファイルではサポートされていません。

ストリーミングされたユーザープロファイルで使用するためにウイルス対策製品を構成するには、次のいずれかの製品機能を探してください。機能名はあくまで目安です。

  • 信頼されたプロセスリスト。ウイルス対策製品にHSMを識別させ、HSMがファイル取得プロセスを完了できるようにします。ウイルス対策製品は、信頼されていないプロセスによってファイルが最初にアクセスされたときにファイルをスキャンします。
  • 開く操作またはステータスチェック操作ではスキャンしない。ウイルス対策製品を構成して、データがアクセスされたとき(たとえば、ファイルが実行または作成されたとき)にのみファイルをスキャンするようにします。その他の種類のファイルアクセス(たとえば、ファイルが開かれたときやそのステータスがチェックされたとき)は、ウイルス対策製品によって無視されます。HSMは通常、ファイルを開く操作やファイルステータスチェック操作に応答してアクティブ化されるため、これらの操作でのウイルススキャンを無効にすると、潜在的な競合が解消されます。

Citrixは、主要なエンタープライズ向けウイルス対策製品のバージョンでストリーミングされたユーザープロファイルをテストし、Profile Managementとの互換性を確保しています。これらのバージョンには以下が含まれます。

  • マカフィー ウイルス スキャン エンタープライズ 8.7
  • シマンテック エンドポイント プロテクション 11.0
  • トレンドマイクロ OfficeScan 10

これらの製品の以前のバージョンはテストされていません。

他のベンダーのエンタープライズ向けウイルス対策製品を使用している場合は、それがHSM対応であることを確認してください。スキャンを実行する前にHSM操作が完了するように構成できます。

一部のウイルス対策製品では、管理者が読み取り時にスキャンするか、書き込み時にスキャンするかを選択できます。この選択は、パフォーマンスとセキュリティのバランスを取るものです。ストリーミングされたユーザープロファイル機能は、この選択の影響を受けません。

ストリーミングおよびウイルス対策展開におけるProfile Managementのトラブルシューティング

ログオンがハングしたり、時間がかかったりするなどの問題が発生した場合、Profile Managementとエンタープライズ向けウイルス対策製品の間で構成が誤っている可能性があります。次の手順をこの順序で試してください。

  1. Profile Managementの最新バージョンを使用していることを確認してください。問題はすでに発見され、修正されている可能性があります。
  2. Profile Managementサービス(UserProfileManager.exe)を、エンタープライズ向けウイルス対策製品の信頼されたプロセスリストに追加します。
  3. 開く、作成、復元、ステータスチェックなどのHSM操作でのウイルスチェックをオフにします。読み取りまたは書き込み操作でのみウイルスチェックを実行してください。
  4. 他の高度なウイルスチェック機能をオフにします。たとえば、アンチウイルス製品は、実際のファイルタイプを特定するために、ファイルの最初の数ブロックをクイックスキャンする場合があります。これらのチェックは、ファイルの内容を宣言されたファイルタイプと照合しますが、HSM操作を妨げる可能性があります。
  5. Windowsの検索インデックス作成サービスをオフにします。少なくとも、プロファイルがローカルドライブに保存されているフォルダーについてはオフにしてください。このサービスは不要なHSM取得を引き起こし、ストリーミングされたユーザープロファイルとエンタープライズアンチウイルス製品との間で競合を引き起こすことが確認されています。

これらの手順のいずれも機能しない場合は、ストリーミングされたユーザープロファイルをオフにします(Profile streaming 設定を無効にすることで)。それが機能する場合は、その機能を再度有効にし、エンタープライズアンチウイルス製品を無効にします。それも機能する場合は、機能しないケースのProfile Management診断情報を収集し、Citrixテクニカルサポートに連絡してください。彼らはエンタープライズアンチウイルス製品の正確なバージョンを知る必要があります。

Profile Managementを引き続き使用するには、エンタープライズアンチウイルスを再度有効にし、ストリーミングされたユーザープロファイルをオフにすることを忘れないでください。この構成では、Profile Managementの他の機能は引き続き機能します。プロファイルのストリーミングのみが無効になります。

セキュリティ