Acesso adaptativo baseado na localização de rede do usuário
O recurso de Acesso Adaptativo do Citrix® StoreFront Cloud usa uma infraestrutura de política avançada para permitir o acesso ao Citrix DaaS™ com base na localização de rede do usuário. A localização é definida usando o intervalo de endereços IP ou endereços de sub-rede.
Os administradores podem definir políticas para enumerar ou não enumerar aplicativos e desktops virtuais com base na localização de rede do usuário. Os administradores também podem controlar as ações do usuário ativando ou desativando o acesso à área de transferência, impressoras, mapeamento de unidades de cliente e assim por diante, com base na localização de rede do usuário. Por exemplo, os administradores podem configurar políticas de forma que os usuários que acessam os recursos de casa tenham acesso limitado aos aplicativos e os usuários que acessam os recursos de filiais tenham acesso total.

Um administrador pode implementar as seguintes políticas para acessar os aplicativos:
- Enumerar alguns aplicativos sensíveis apenas a partir da localização corporativa ou de suas filiais.
- Não enumerar aplicativos sensíveis se os funcionários estiverem acessando o espaço de trabalho de uma rede externa.
- Desativar o acesso à impressora a partir das filiais.
- Desativar o acesso à área de transferência e o acesso à impressora quando os usuários estiverem fora da rede corporativa.
Direitos
O recurso de Acesso Adaptativo está disponível como parte da Licença Universal Híbrida Multi Nuvem (UHMC) e da Licença de Plataforma (CPL). Para mais informações, consulte https://www.citrix.com/buy/licensing/product.html.
Pré-requisitos
-
Certifique-se de que o recurso Acesso Adaptativo esteja ativado (StoreFront Cloud > Acesso > Acesso Adaptativo). Para detalhes, consulte Ativar o recurso Acesso Adaptativo.
Quando o acesso adaptativo é ativado, as políticas de acesso do DaaS são atualizadas para usar a opção Conexões através do Citrix Gateway.
Nota:
O NetScaler® Gateway é necessário para adicionar tags de acesso inteligente nas políticas de acesso do DaaS. No entanto, como o DaaS consome tags dos serviços Device Posture, Adaptive Access e Adaptive Authentication, não é necessário ter um NetScaler Gateway configurado em sua configuração.
-
Compreensão das tags de localização. Para obter detalhes, consulte Tags de localização de rede.
Pontos a serem observados
Os pontos a seguir são aplicáveis apenas se você quiser restringir a enumeração de aplicativos com base na localização. Se você planeja usar o acesso adaptativo para restringir controles de usuário, como desabilitar o acesso à área de transferência, redirecionamento de impressora, mapeamento de unidade cliente, com base na localização da rede, você pode ignorar estas diretrizes.
- Se você planeja enumerar seletivamente o Citrix DaaS com base na localização da rede, o gerenciamento de usuários deve ser realizado para esses grupos de entrega usando políticas do Citrix Studio em vez do workspace. Ao criar um Grupo de Entrega, em Configuração de Usuários, escolha Restringir o uso deste Grupo de Entrega para usuários ou Permitir que qualquer usuário autenticado use este Grupo de Entrega. Isso permite configurar o acesso adaptativo na guia Política de Acesso em Grupo de Entrega.

-
Alterações na Conexão Direta de Carga de Trabalho quando o acesso adaptativo está habilitado.
- O campo Tags de localização está visível em Citrix Cloud™ > Locais de Rede > Adicionar um Local de Rede > Tags de localização.
- As políticas existentes de Conexão Direta de Carga de Trabalho funcionam conforme o esperado.
- Novas políticas devem ser criadas no serviço Locais de Rede (sem definir tags) e também no grupo de entrega. Além disso, o tipo de conectividade de rede deve ser Interno.
- Para novas políticas de Conexão Direta de Carga de Trabalho com tags, as tags devem ser definidas no serviço Locais de Rede e as mesmas tags também devem ser definidas no grupo de entrega ou na política de acesso no DaaS Studio. Além disso, o tipo de conectividade de rede deve ser Interno. As tags de localização não são relevantes para a Conexão Direta de Carga de Trabalho.
-
O seguinte é recomendado para testar sua implantação do Citrix DaaS.
- Identifique um grupo de entrega de teste ou crie um grupo de entrega para implementar essa capacidade.
- Crie uma política ou identifique uma política que possa ser usada com um grupo de entrega de teste.
Habilitar o recurso de Acesso Adaptativo
- Faça login no Citrix Cloud.
- Selecione StoreFront Cloud no menu hambúrguer.
- O botão de alternância Adaptive Access está desativado por padrão. Ative o botão de alternância Adaptive Access.
- Clique em Sim, habilitar acesso adaptativo na mensagem de confirmação.


Quando o acesso adaptativo está habilitado, você pode definir as tags de localização para acesso adaptativo (Citrix Cloud > Network Locations > Add a Network Location > Location tags).

Quando o Acesso Adaptativo está desabilitado, você não pode adicionar um local de rede. As tags de localização não são aplicáveis neste caso.

Importante:
Quando você tenta desabilitar o recurso de Acesso Adaptativo, a seguinte mensagem aparece. Observe que o Workspace não envia as tags para o DaaS para acesso adaptativo quando o recurso está desabilitado.

Configurar acesso adaptativo
Considere um cenário em que um administrador precisa impor o controle de acesso com base nos locais de rede dos usuários (por exemplo, escritório e casa). O administrador também deve impor controles inteligentes, como restrições de área de transferência para usuários que trabalham em casa. Para alcançar este cenário com acesso adaptativo, o administrador deve criar 2 grupos de entrega com base na rede do usuário:
- Grupo de entrega Adaptive Access para BranchOffice com aplicativos relevantes para usuários de filiais.
- Grupo de entrega WFH para WorkFromHome com aplicativos relevantes para usuários domésticos/remotos.
Após a criação dos grupos de entrega, as seguintes etapas de alto nível estão envolvidas na configuração do acesso adaptativo com base nos locais de rede:
- Defina tags e configure as políticas de localização de rede.
- Use as tags definidas em grupos de entrega para enumeração de aplicativos e/ou aplique controles inteligentes em aplicativos.
- Aplique controles inteligentes em aplicativos (opcional).
Definir tags de localização de rede para acesso baseado em localização
A primeira etapa envolve a definição de tags para usuários com base em suas localizações; escritório ou casa.
- BRANCHOFFICE: Esta tag deve ser atribuída a usuários que se conectam da rede do escritório. Esses usuários têm acesso total a todos os aplicativos disponíveis para eles.
- WORKFROMHOME: Esta tag deve ser atribuída a usuários que trabalham remotamente. Esses usuários têm acesso limitado a aplicativos e a certos recursos (como a funcionalidade da área de transferência).
Para obter mais informações sobre tags, consulte Tags de Localização de Rede.
Agora que você tem os grupos de entrega e as tags respectivas criadas com base na localização do usuário, você pode prosseguir para a configuração da política de localização de rede.
Configurar as políticas de localização de rede
Defina regras de política de localização de rede para a localização do seu usuário, fornecendo o endereço IP de origem público e a tag de localização.
- Faça login no Citrix Cloud.
- Selecione Locais de Rede no menu hambúrguer. Certifique-se de que o botão de alternância de Acesso Adaptativo esteja ativado. Caso contrário, a interface do usuário para a Conexão Direta de Carga de Trabalho será exibida.
-
Clique em Adicionar local de rede.
-
Nome do local: Insira um nome apropriado para a política.
Exemplo: BRANCHOFFICE ou WORKFROMHOME
-
Intervalo de endereços IP públicos: Defina o intervalo de endereços IP públicos para sua rede.
Exemplo: 192.0.2.10 - 192.0.2.30
-
Tags de local: Defina tags para seu local. Pode ser um nome que se refere ao seu local. Essas tags são usadas para configurar as políticas de acesso adaptativo no Citrix Studio. Para obter detalhes, consulte Definir tags no Citrix Studio.
Exemplo: BRANCHOFFICE ou WORKFROMHOME
-
Tipo de conectividade: Defina o tipo de inicialização do aplicativo.
Interno - Ignorar gateway para inicialização de aplicativo. Externo - Usar o serviço Citrix Gateway ou gateway tradicional para inicialização de aplicativo.
-
- Clique em Salvar.

Agora você pode usar essas tags no DaaS Studio para habilitar o acesso adaptativo.
Nota:
- Se as tags de local de rede não forem atribuídas aos grupos de entrega, os usuários terão acesso irrestrito a todos os aplicativos nos grupos de entrega de Acesso Adaptativo e WFH. Isso pode resultar em cenários em que os usuários podem acessar inadvertidamente certos aplicativos para os quais não estão autorizados. A atribuição de tags de local aos grupos de entrega garante que o acesso seja controlado com base na localização da rede dos usuários.
- Ao definir as tags de localização, certifique-se de inserir apenas o nome da tag preferencial sem o prefixo “LOCATION_TAG”, por exemplo BRANCHOFFICE. No entanto, ao definir tags no Citrix Studio, você deve prefixar o nome da tag com “LOCATION_TAG”. Por exemplo, “LOCATION_TAG_BRANCHOFFICE”.
Use as tags definidas em grupos de entrega para enumeração de aplicativos
- Faça login no Citrix Cloud.
- No bloco Citrix DaaS, clique em Gerenciar.
- Crie um grupo de entrega. Para obter detalhes, consulte Criar grupos de entrega.
- Selecione o grupo de entrega que você criou e clique em Editar Grupo de Entrega.
- Clique em Política de Acesso.
-
Para clientes que usam acesso adaptativo, execute as seguintes etapas para restringir o acesso de um grupo de entrega apenas a redes internas:
- Clique com o botão direito do mouse no grupo de entrega e selecione Editar.
- Selecione a política de acesso no painel esquerdo.
-
Clique no ícone de edição para modificar a política padrão de conexões do Citrix Gateway.

-
Na página Editar política, selecione Conexões que atendem aos seguintes critérios, selecione Corresponder a qualquer um, e então adicione os critérios.

Para usuários WorkFromHome, insira os seguintes valores no respectivo controlador de entrega.
Filtro: Espaço de Trabalho
Valor: LOCATION_TAG_WORKFROMHOME
Para usuários de BranchOffice, insira os seguintes valores no respectivo controlador de entrega.
Filtro: Espaço de Trabalho
Valor: LOCATION_TAG_BRANCHOFFICE
Nota:
- Certifique-se de que, no campo Valor, você insira o nome da tag de localização correto, conforme definido ao criar políticas de localização de rede, prefixado por “LOCATION_TAG”. Por exemplo, se você definiu a tag de localização como “BRANCHOFFICE”, então você deve inserir “LOCATION_TAG_BRANCHOFFICE” no campo Valor. As tags de localização de rede nos grupos de entrega devem ser inseridas em maiúsculas, independentemente de como foram definidas na política de localização de rede. Para obter detalhes sobre a configuração de tags de localização, consulte Configurar políticas de localização de rede.
- As tags de localização de rede nos grupos de entrega devem ser inseridas em maiúsculas, independentemente de como foram definidas na política de localização de rede. Para obter detalhes sobre a configuração de tags de localização, consulte Configurar as políticas de localização de rede.
(Opcional) Impor controles inteligentes em aplicativos
Além de restringir o acesso usando tags de localização de rede, os administradores também podem impor controles inteligentes em aplicativos. Neste exemplo, o redirecionamento da área de transferência do cliente é desativado para usuários da localização WorkFromHome.
- Faça login no Citrix DaaS.
- navegar para Políticas e clique em Criar Política.
- Selecione Redirecionamento da área de transferência do cliente e, em seguida, clique em Proibir.
- Clique em Avançar.

- Na página Atribuir política a, selecione Controle de acesso.
-
Defina os seguintes valores para a política:
- Modo: Permitir
- Tipo de conexão: Com Citrix Gateway
- Nome do farm do Gateway: Workspace
- Condição de Acesso: LOCATION_TAG_WORKFROMHOME (tudo em maiúsculas)

- Clique em Avançar.
- Insira um nome para a política e adicione uma descrição da política.
- Clique em Concluir.
Os usuários do local WORKFROMHOME não podem realizar acesso à área de transferência para seus recursos iniciados.
Tags de localização de rede
O serviço de Localizações de Rede fornece as seguintes tags.
-
Tags padrão: Essas tags são definidas no serviço de Localizações de Rede. As seguintes tags padrão estão disponíveis.
- LOCATION_internal: Tag enviada por padrão quando o tipo de conectividade de rede é definido como Interna ao definir um local de rede.
- LOCATION_external: Tag enviada por padrão quando o tipo de conectividade de rede é definido como Externo ao definir um local de rede.
- LOCATION_undefined: Tag enviada para um endereço IP que não está definido na política, mas que está vindo através do serviço de Locais de Rede. O lançamento para esses usuários é o mesmo que o definido no grupo de recursos.
- Tags personalizadas: Os administradores podem definir nomes de tags personalizadas nas políticas. Exemplo: home, Office, BRANCH
Observação:
Ao definir tags para o serviço de Localização de Rede, certifique-se do seguinte:
As tags padrão sempre começam com o prefixo “LOCATION_
<tag name>. Por exemplo, LOCATION_INTERNAL.As tags personalizadas sempre começam com o prefixo “LOCATION_TAG
<tag name>. Por exemplo, LOCATION_TAG_OFFICE.Ao definir tags nos grupos de entrega, as tags devem ser inseridas em maiúsculas.
Tags padrão: LOCATION_INTERNAL, LOCATION_EXTERNAL, LOCATION_UNDEFINED
Tags personalizadas: LOCATION_TAG_OFFICE, LOCATION_TAG_HOME
A tabela a seguir resume as políticas e tags para o cenário mencionado anteriormente.
| Localização | Política | Tag personalizada | Tag padrão | Tag a ser usada no grupo de entrega DaaS | Tags a serem usadas na política de acesso inteligente |
|---|---|---|---|---|---|
| WFH | WFH | WORKFROMHOME | LOCATION_EXTERNAL | LOCATION_WORKFROMHOME e/ou LOCATION_EXTERNAL | LOCATION_WORKFROMHOME e/ou LOCATION_EXTERNAL |
| BranchOffice | BranchOffice | BRANCHOFFICE | LOCATION_EXTERNAL | LOCATION_BRANCHOFFICE e/ou LOCATION_EXTERNAL | LOCATION_BRANCHOFFICE e/ou LOCATION_EXTERNAL |
| Outro | Não definido | Não definido | LOCATION_UNDEFINED | LOCATION_UNDEFINED | LOCATION_UNDEFINED |
Problemas conhecidos
Se você desativar o recurso de Acesso Adaptativo depois que ele foi ativado e as regras foram definidas (tags e tipo de conectividade), isso não remove os locais da página Locais de Rede, embora as tags de local e as colunas de tipo de conectividade estejam ocultas. Mas esses locais são desativados no back-end. Este é um problema cosmético.
Configurar políticas de gravação de sessão com base em tags
Gravação de Sessão permite que as organizações gravem a atividade do usuário na tela em sessões virtuais. Você pode especificar tags, incluindo tags de localização de rede, ao criar uma política de gravação de sessão personalizada, política de detecção de eventos ou política de resposta a eventos. Para um exemplo, consulte Criar uma política de gravação personalizada.