Citrix Virtual Apps and Desktops 7 2311

Sicherheit virtueller Kanäle

Standardmäßig ist die Funktion der Zulassungsliste für virtuelle Kanäle aktiviert. Infolgedessen dürfen nur virtuelle Citrix®-Kanäle in Sitzungen virtueller Apps und Desktops geöffnet werden. Wenn benutzerdefinierte virtuelle Kanäle verwendet werden müssen, sei es selbst entwickelte oder von Drittanbietern, müssen die virtuellen Kanäle explizit zur Zulassungsliste hinzugefügt werden.

Hinzufügen virtueller Kanäle zur Zulassungsliste

Um einen virtuellen Kanal zur Zulassungsliste hinzuzufügen, benötigen Sie:

  1. Der Name des virtuellen Kanals, wie er im Code definiert ist, der bis zu sieben Zeichen lang sein kann. Zum Beispiel: CTXCVC1.

  2. Die Pfade zu den Prozessen, die den virtuellen Kanal auf der VDA-Maschine öffnen. Zum Beispiel: C:\Program Files\Application\run.exe.

Sobald Sie die erforderlichen Informationen haben, müssen Sie den virtuellen Kanal mithilfe der Richtlinieneinstellung für die Zulassungsliste virtueller Kanäle zur Zulassungsliste hinzufügen. Um einen virtuellen Kanal zur Liste hinzuzufügen, geben Sie den Namen des virtuellen Kanals gefolgt von einem Komma und dann den Pfad zu dem Prozess ein, der auf den virtuellen Kanal zugreift. Wenn es mehrere Prozesse gibt, können diese durch Kommas getrennt hinzugefügt werden.

Anhand der vorherigen Beispiele würden Sie Folgendes zur Liste hinzufügen:

CTXCVC1,C:\Program Files\Application\run.exe

Wenn es mehrere Prozesse gibt, fügen Sie Folgendes zur Liste hinzu:

CTXCVC1,C:\Program Files\Application\run.exe,C:\Program Files\Application\run2.exe

Die Verwendung von Platzhaltern (*) wird unterstützt. Sie können Platzhalter verwenden, wenn sich die Namen von Verzeichnissen oder ausführbaren Dateien je nach Version der Anwendung ändern oder wenn die Drittanbieterkomponente in den Benutzerprofilen installiert ist.

Sie können Platzhalter für Folgendes verwenden:

  • Um den vollständigen Verzeichnisnamen zu ersetzen. Zum Beispiel: C:\Program Files\Application\*\run1.exe
  • Um einen Teil des Verzeichnisnamens zu ersetzen. Zum Beispiel: C:\Program Files\Application\v*\run1.exe
  • Zum Ersetzen des Namens der ausführbaren Datei. Beispiel: C:\Program Files\Application\v1.2\*.exe
  • Zum Ersetzen eines Teils des Namens der ausführbaren Datei. Beispiel: C:\Program Files\Application\v1.2\run*.exe

Es gelten folgende Einschränkungen:

  • Der Platzhalter kann nur zum Ersetzen eines einzelnen Verzeichnisses verwendet werden. Wenn sich die ausführbare Datei beispielsweise in C:\Program Files\Application\v1.2\run1.exe befindet
    • Zulässig: C:\Program Files\Application\*\run1.exe
    • Nicht zulässig: C:\Program Files\*\run1.exe
  • Einträge müssen die Dateierweiterung enthalten.
    • Zulässig: C:\Program Files\Application\v1.2\*.exe
    • Nicht zulässig: C:\Program Files\Application\v1.2\*
  • Alle Pfade müssen lokal sein.

Hinweis:

Netzwerkpfade sind ab der Version Citrix Virtual Apps and Desktops™ 2109 nicht mehr zulässig.

Überlegungen zu virtuellen Citrix Kanälen

Alle integrierten virtuellen Citrix Kanäle sind vertrauenswürdig und können ohne weitere Konfiguration geöffnet werden. Es gibt jedoch zwei Funktionen, die aufgrund externer Abhängigkeiten explizite Einträge in der Zulassungsliste erfordern:

  • Multimediale Umleitung
  • HDX™ RealTime Optimization Pack für Skype for Business

Multimedia-Umleitung

Diese Informationen sind für den Eintrag in der Zulassungsliste erforderlich:

  • Name des virtuellen Kanals: CTXMM
  • Prozess: Pfad zum Media Player, der auf Ihrer VDA-Maschine verwendet wird. Beispiel: C:\Program Files (x86)\Windows Media Player\wmplayer.exe
  • Eintrag in der Zulassungsliste: CTXMM,C:\Program Files (x86)\Windows Media Player\wmplayer.exe

HDX RealTime Optimization Pack für Skype for Business

Diese Informationen sind für den Eintrag in der Zulassungsliste erforderlich:

  • Name des virtuellen Kanals: CTXRMEP
  • Prozess: Pfad zur ausführbaren Skype for Business-Datei auf Ihrer VDA-Maschine, der je nach Version von Skype for Business oder bei Verwendung eines benutzerdefinierten Installationspfads variieren kann. Beispiel: C:\Program Files\Microsoft Office\root\Office16\lync.exe.
  • Eintrag in der Zulassungsliste: CTXRMEP,C:\Program Files\Microsoft Office\root\Office16\lync.exe

Namen und Prozesse virtueller Kanäle abrufen

Der einfachste Weg, den Namen des virtuellen Kanals und den Prozess, der ihn auf der VDA-Maschine öffnet, zu erhalten, ist, die Informationen vom Entwickler oder Drittanbieter zu beziehen, der den virtuellen Kanal bereitgestellt hat.

Alternativ können diese Informationen durch Anwenden der Feature-Protokolle und Befolgen dieser Schritte abgerufen werden:

  1. Sobald die Client- und Serverkomponenten des benutzerdefinierten virtuellen Kanals eingerichtet sind, starten Sie eine virtuelle Anwendung oder einen virtuellen Desktop.
  2. Suchen Sie im Systemereignisprotokoll der VDA-Maschine nach dem Namen des benutzerdefinierten virtuellen Kanals und dem Prozess, der versucht hat, ihn im folgenden Ereignis zu öffnen:
    • In einem Single-Session-VDA, Ereignis-ID 2002 von Quelle Picadd.
    • In einem Multi-Session-VDA, Ereignis-ID 14 von Quelle Rpm.
  3. Melden Sie sich von der Sitzung ab.
  4. Fügen Sie einen Eintrag in der Richtlinieneinstellung für die Zulassungsliste für virtuelle Kanäle für den identifizierten virtuellen Kanal und Prozess hinzu.
  5. Starten Sie die virtuelle Anwendung oder den virtuellen Desktop, um zu überprüfen, ob der benutzerdefinierte virtuelle Kanal erfolgreich geöffnet wird.

Protokollierung der Zulassungsliste für virtuelle Kanäle

Die folgenden Ereignisse werden im Ereignisprotokoll der Single-Session-VDA-Maschine protokolliert:

  Protokollname System
  ID 2001
  Quelle Picadd
  Ebene Informationen
  Beschreibung Der benutzerdefinierte virtuelle Kanal <vcName> wurde vom Prozess <processName> geöffnet.
  Protokollname System
  ID 2002
  Quelle Picadd
  Ebene Warnung
  Beschreibung Der benutzerdefinierte virtuelle Kanal <vcName> kann vom Prozess <processName> nicht geöffnet werden.
  Protokollname System
  ID 2003
  Quelle Picadd
  Ebene Information
  Beschreibung <username> hat den benutzerdefinierten virtuellen Kanal <vcName> geöffnet
  Protokollname System
  ID 2004
  Quelle Picadd
  Ebene Warnung
  Beschreibung <username> hat versucht, den benutzerdefinierten virtuellen Kanal <vcName> zu öffnen

Die folgenden Ereignisse werden im Ereignisprotokoll des Multi-Session-VDA-Computers protokolliert:

  Protokollname System
  ID 13
  Quelle Rpm
  Ebene Information
  Beschreibung Der benutzerdefinierte virtuelle Kanal <vcName> wurde vom Prozess <processName> geöffnet
  Protokollname System
  Id 14
  Quelle Rpm
  Ebene Warnung
  Beschreibung Benutzerdefinierter virtueller Kanal <vcName> kann nicht von Prozess <processName> geöffnet werden
  Protokollname System
  Id 15
  Quelle Rpm
  Ebene Information
  Beschreibung <username> hat den benutzerdefinierten virtuellen Kanal <vcName> geöffnet
  Protokollname System
  ID 16
  Quelle Rpm
  Ebene Warnung
  Beschreibung <username> versuchte, den benutzerdefinierten virtuellen Kanal <vcName> zu öffnen

Bekannte virtuelle Kanäle von Drittanbietern

Im Folgenden sind bekannte Drittanbieterlösungen aufgeführt, die benutzerdefinierte Citrix virtuelle Kanäle verwenden. Diese Liste enthält nicht jede Lösung, die einen benutzerdefinierten Citrix virtuellen Kanal verwendet.

  • Cerner
  • Cisco WebEx Teams
  • Cisco WebEx Meetings Virtual Desktop Software
  • Epic Slingshot
  • Epic Warp Drive
  • Midmark IQPath Client Extensions
  • Nuance PowerMic Client Extensions
  • Nuance Dragon Medical Network Edition 360 vSync
  • Zoom Meetings für VDI
  • Ultima IA-Connect

Um Details zum Hinzufügen der zugehörigen virtuellen Kanäle zur Zulassungsliste zu erhalten, wenden Sie sich an die Anbieter der Lösungen. Alternativ befolgen Sie die Schritte, die im Abschnitt Abrufen von Namen und Prozessen virtueller Kanäle beschrieben sind.

Sicherheit virtueller Kanäle