StoreFront

Sichern Sie Ihre StoreFront-Bereitstellung

Dieser Artikel beleuchtet Bereiche, die sich auf die Systemsicherheit bei der Bereitstellung und Konfiguration von StoreFront auswirken können.

Endbenutzerauthentifizierung

Normalerweise müssen sich Endbenutzer entweder direkt bei StoreFront oder bei einem Citrix Gateway vor StoreFront authentifizieren. Weitere Informationen zu den verfügbaren Authentifizierungsmethoden finden Sie unter Authentifizierung.

Kommunikation mit Endbenutzern

Citrix empfiehlt, die Kommunikation zwischen den Geräten der Benutzer und StoreFront mit HTTPS zu sichern. Dadurch wird sichergestellt, dass Passwörter und andere Daten, die zwischen Client und StoreFront gesendet werden, verschlüsselt sind. Darüber hinaus können einfache HTTP-Verbindungen durch verschiedene Angriffe, wie z. B. Man-in-the-Middle-Angriffe, kompromittiert werden, insbesondere wenn Verbindungen von unsicheren Standorten wie öffentlichen Wi-Fi-Hotspots hergestellt werden. Ohne die entsprechende IIS-Konfiguration verwendet StoreFront HTTP für die Kommunikation.

Je nach Konfiguration können Benutzer über ein Gateway oder einen Lastenausgleich auf StoreFront zugreifen. Sie können die HTTPS-Verbindung am Gateway oder Lastenausgleich beenden. In diesem Fall empfiehlt Citrix jedoch weiterhin, die Verbindungen zwischen dem Gateway oder Lastenausgleich und StoreFront mit HTTPS zu sichern.

Informationen zum Aktivieren von HTTPS, Deaktivieren von HTTP und Aktivieren von HSTS finden Sie unter Sichern von StoreFront mit HTTPS.

Auf Ihrem NetScaler Gateway oder dem virtuellen Server des Lastenausgleichs können Sie konfigurieren, welche TLS-Versionen aktiviert sind. Es wird empfohlen, ältere TLS-Versionen als 1.2 zu deaktivieren.

Auf StoreFront-Servern bestimmen Windows und IIS, welche TLS-Versionen für eingehende Verbindungen zulässig sind. Es wird empfohlen, ältere TLS-Versionen als 1.2 zu deaktivieren. Unter Windows Server 2022 können Sie IIS so konfigurieren, dass TLS 1.0 und 1.1 für Clientverbindungen deaktiviert werden, siehe Sichern von StoreFront mit HTTPS. Auf allen Windows-Serverversionen können Sie TLS 1.0 und 1.1 mithilfe von Gruppenrichtlinien oder Windows-Registrierungseinstellungen deaktivieren, siehe Microsoft-Dokumentation.

Ältere Versionen von Citrix Receiver können keine Verbindung über TLS 1.2 herstellen. Weitere Informationen finden Sie unter CTX232266.

Kommunikation mit Delivery Controllern

Citrix empfiehlt die Verwendung des HTTPS-Protokolls, um die Datenübertragung zwischen StoreFront und Ihren Citrix Virtual Apps and Desktops Delivery Controllern zu sichern. Weitere Informationen finden Sie unter HTTPS auf Delivery Controllern aktivieren. Informationen zum Konfigurieren von StoreFront für die Verwendung von HTTPS finden Sie unter Ressourcenfeeds für Citrix Virtual Apps and Desktops hinzufügen und Citrix Gateway-Appliance hinzufügen. Falls die Zertifikate kompromittiert werden, können Sie die Überprüfung der Zertifikatsperrliste (CRL) verwenden. StoreFront verwendet TLS 1.2 oder höher für die Kommunikation mit Delivery Controllern.

Es wird empfohlen, den Delivery Controller und StoreFront so zu konfigurieren, dass nur vertrauenswürdige StoreFront-Server mit dem Delivery Controller kommunizieren können. Siehe Sicherheits-Keys verwalten.

Kommunikation mit Cloud Connectors

Citrix empfiehlt die Verwendung des HTTPS-Protokolls, um die Datenübertragung zwischen StoreFront und Ihren Cloud Connectors zu sichern. Siehe HTTPS-Konfiguration. Informationen zum Konfigurieren von StoreFront finden Sie unter Ressourcenfeeds für Citrix Desktops as a Service hinzufügen und Citrix Gateway-Appliance hinzufügen. Falls die Zertifikate kompromittiert werden, können Sie die Überprüfung der Zertifikatsperrliste (CRL) verwenden. StoreFront verwendet TLS 1.2 oder höher für die Kommunikation mit Cloud Connectors.

Es wird empfohlen, DaaS und StoreFront so zu konfigurieren, dass nur vertrauenswürdige StoreFront-Server mit den Cloud Connectors kommunizieren können. Weitere Informationen finden Sie unter Sicherheitsschlüssel verwalten.

Kommunikation mit dem Federated Authentication Service

Informationen zur Kommunikation zwischen StoreFront und Federated Authentication Service (FAS)-Servern finden Sie unter Federated Authentication Service – Sicherheits- und Netzwerkkonfiguration.

Remotezugriff

Citrix empfiehlt nicht, Ihren StoreFront-Server direkt dem Internet auszusetzen. Citrix empfiehlt die Verwendung eines Citrix Gateways, um die Authentifizierung und den Zugriff für Remote-Benutzer bereitzustellen.

Härtung von Microsoft Internet Information Services (IIS)

Sie können StoreFront mit einer eingeschränkten IIS-Konfiguration konfigurieren. Beachten Sie, dass dies nicht die Standard-IIS-Konfiguration ist.

Dateinamenerweiterungen

Sie können die Anforderungsfilterung verwenden, um Listen zulässiger Dateinamenerweiterungen zu konfigurieren und nicht aufgelistete Dateinamenerweiterungen zu verbieten. Siehe IIS-Dokumentation.

StoreFront erfordert die folgenden Dateinamenerweiterungen:

  • . (leere Erweiterung)
  • .appcache
  • .aspx
  • .cr
  • .css-Dateiendung
  • .dtd-Dateiendung
  • .GIF
  • .HTM
  • .html
  • .ica®
  • .ico-Datei
  • .jpg-Datei
  • .js
  • .png
  • .svg
  • .txt
  • .xml

Wenn der Download oder das Upgrade der Citrix Workspace-App für eine Store-Website aktiviert ist, benötigt StoreFront auch diese Dateinamenerweiterungen:

  • .dmg-Datei
  • .exe-Datei

Wenn die Citrix Workspace-App für HTML5 aktiviert ist, benötigt StoreFront auch diese Dateinamenerweiterungen:

  • .eot-Dateiendung
  • .ttf-Dateiendung
  • .woff-Datei
  • .wasm-Datei

Verben

Sie können die Anforderungsfilterung verwenden, um eine Liste zulässiger Verben zu konfigurieren und nicht aufgelistete Verben zu verbieten. Siehe IIS-Dokumentation.

  • GET
  • POST
  • HEAD

Nicht-ASCII-Zeichen in URLs

Wenn Sie sicherstellen, dass der Store-Name und der Website-Name nur ASCII-Zeichen verwenden, enthalten StoreFront-URLs keine ASCII-Zeichen. Sie können die Anforderungsfilterung verwenden, um Nicht-ASCII-Zeichen zu verbieten. Siehe IIS-Dokumentation.

MIME-Typen

Sie können OS-Shell-MIME-Typen entfernen, die den folgenden Dateierweiterungen entsprechen:

  • .exe-Datei
  • .dll-Datei
  • .com-Datei
  • .bat-Datei
  • .csh-Datei

Siehe IIS-Dokumentation.

X-Powered-By-Header entfernen

Standardmäßig enthält IIS auf Serverebene einen Header X-Powered-By mit dem Wert ASP.NET. StoreFront entfernt diesen Header auf allen StoreFront-Websites. Sie können den Header auch auf Serverebene entfernen, was für alle Websites auf dem Server gilt. Siehe IIS-Dokumentation zu benutzerdefinierten Headern.

Server-Header mit IIS-Version entfernen

Standardmäßig meldet IIS die IIS-Version, indem es einen Server-Header hinzufügt. Sie können IIS so konfigurieren, dass dieser Header entfernt wird. Siehe IIS-Dokumentation zur Anforderungsfilterung.

StoreFront-Website auf eine separate Partition verschieben

Sie können die StoreFront-Websites auf einer separaten Partition von den Systemdateien hosten. Innerhalb von IIS müssen Sie die Standardwebsite verschieben oder eine separate Site auf der entsprechenden Partition erstellen, bevor Sie Ihre StoreFront-Bereitstellung erstellen.

IIS-Funktionen

Eine Liste der von StoreFront installierten und verwendeten IIS-Funktionen finden Sie unter Systemanforderungen. Sie können andere IIS-Funktionen entfernen.

Obwohl StoreFront ISAPI-Filter nicht direkt verwendet, ist die Funktion für ASP.NET erforderlich und kann daher nicht deinstalliert werden.

Handlerzuordnungen

StoreFront erfordert die folgenden Handlerzuordnungen. Andere Handlerzuordnungen können Sie entfernen.

  • ExtensionlessUrlHandler-Integrated-4.0
  • PageHandlerFactory-Integrated-4.0
  • StaticFile

Siehe IIS-Handler-Dokumentation.

ISAPI-Filter

StoreFront benötigt keine ISAPI-Filter. Sie können alle ISAPI-Filter entfernen. ASP.NET erfordert jedoch die ISAPI-Windows-Funktion. Siehe IIS-ISAPI-Filter-Dokumentation.

.NET-Autorisierungsregeln

Standardmäßig ist auf IIS-Servern die „.NET-Autorisierungsregel“ auf „Alle Benutzer zulassen“ eingestellt. Standardmäßig erbt die von StoreFront verwendete Website diese Konfiguration.

Wenn Sie die .NET-Autorisierungsregel auf Serverebene entfernen oder ändern, müssen Sie die Regeln auf der von StoreFront verwendeten Website überschreiben, um eine Zulassungsregel für „Alle Benutzer“ hinzuzufügen und alle anderen Regeln zu entfernen.

Retail-Modus

Sie können den Retail-Modus aktivieren, siehe IIS-Dokumentation.

Anwendungspools

StoreFront erstellt die folgenden Anwendungspools:

  • Citrix Configuration API
  • Citrix Delivery Services Authentication
  • Citrix Delivery Services Resources
  • und Citrix Receiver™ für Web

Ändern Sie nicht die Anwendungspools, die von jeder IIS-Anwendung verwendet werden, oder die Identität jedes Pools. Wenn Sie mehrere Sites verwenden, ist es nicht möglich, jede Site so zu konfigurieren, dass sie separate Anwendungspools verwendet.

Unter den Recycling-Einstellungen können Sie das Leerlauf-Timeout des Anwendungspools und das Limit für den virtuellen Speicher festlegen. Beachten Sie, dass beim Recycling des Anwendungspools „Citrix Receiver for Web“ Benutzer, die über einen Webbrowser angemeldet sind, abgemeldet werden. Daher ist standardmäßig eingestellt, dass das Recycling täglich um 02:00 Uhr erfolgt, um Störungen zu minimieren. Wenn Sie eine der Recycling-Einstellungen ändern, kann dies dazu führen, dass Benutzer zu anderen Tageszeiten abgemeldet werden.

Standard-IIS-Startseite

Sie können die Dateien iisstart.htm, welcome.png aus c:\inetpub\wwwroot löschen.

Erforderliche Einstellungen

  • Ändern Sie nicht die IIS-Authentifizierungseinstellungen. StoreFront verwaltet die Authentifizierung und konfiguriert Verzeichnisse der StoreFront-Site mit den entsprechenden Authentifizierungseinstellungen.
  • Wählen Sie für den StoreFront-Server unter SSL-Einstellungen nicht Clientzertifikate: Erforderlich aus. Die StoreFront-Installation konfiguriert die entsprechenden Seiten der StoreFront-Site mit dieser Einstellung.
  • StoreFront benötigt Cookies für den Sitzungsstatus und andere Funktionen. In bestimmten Verzeichnissen muss unter Sitzungsstatus, Cookie-Einstellungen, Modus auf Cookies verwenden eingestellt sein.
  • StoreFront erfordert, dass die .NET-Vertrauensstufe auf Volles Vertrauen eingestellt ist. Legen Sie die .NET-Vertrauensstufe nicht auf einen anderen Wert fest.

Dienste

Die StoreFront-Installation erstellt die folgenden Windows-Dienste:

  • Citrix Konfigurationsreplikation (NT SERVICE\CitrixConfigurationReplication)
  • Citrix Cluster Join (NT SERVICE\CitrixClusterService)
  • Citrix Peer Resolution (NT SERVICE\Citrix Peer Resolution Service)
  • Citrix Credential Wallet (NT SERVICE\CitrixCredentialWallet)
  • Citrix Subscriptions Store (NT SERVICE\CitrixSubscriptionsStore)
  • Citrix Default Domain Services (NT SERVICE\CitrixDefaultDomainService)

Diese Konten melden sich als Network Service an. Ändern Sie diese Konfiguration nicht.

Wenn Sie die Kerberos-eingeschränkte Delegierung von StoreFront für XenApp 6.5 konfigurieren, wird zusätzlich der Dienst Citrix StoreFront Protocol Transition (NT SERVICE\CitrixStoreFrontProtocolTransition) erstellt. Dieser Dienst wird als NT AUTHORITY\SYSTEM ausgeführt. Ändern Sie diese Konfiguration nicht.

Zuweisung von Benutzerrechten

Das Ändern der Zuweisung von Benutzerrechten gegenüber den Standardeinstellungen kann zu Problemen mit StoreFront führen. Insbesondere:

  • Microsoft IIS wird im Rahmen der StoreFront-Installation aktiviert. Microsoft IIS gewährt der integrierten Gruppe IIS_IUSRS das Anmelde-Recht Anmelden als Stapelverarbeitungsauftrag und das Privileg Einen Client nach der Authentifizierung imitieren. Dies ist ein normales Installationsverhalten von Microsoft IIS. Ändern Sie diese Benutzerrechte nicht. Weitere Informationen finden Sie in der Microsoft-Dokumentation.

  • Wenn Sie StoreFront installieren, werden Anwendungspools erstellt, denen IIS die Benutzerrechte Anmelden als Dienst, Arbeitsspeicher-Kontingente für einen Prozess anpassen, Sicherheitsüberwachungen generieren und Prozessebene-Token ersetzen gewährt.

  • Um eine Bereitstellung zu erstellen oder zu ändern, muss der Administrator die Rechte Dateien und Verzeichnisse wiederherstellen besitzen.

  • Damit ein Server einer Servergruppe beitreten kann, muss die Administratorengruppe die Rechte Dateien und Verzeichnisse wiederherstellen, Auf diesen Computer vom Netzwerk aus zugreifen und Sicherheitsüberwachung und Sicherheitsprotokoll verwalten besitzen.

  • Damit sich Benutzer mit Benutzername und Kennwort authentifizieren können (direkt oder über ein Gateway), müssen sie die Rechte für Lokale Anmeldung zulassen besitzen, es sei denn, Sie haben StoreFront so konfiguriert, dass Kennwörter über den Delivery Controller validiert werden.

Dies ist keine vollständige Liste, und andere Benutzerzugriffsrechte können erforderlich sein.

Gruppenmitgliedschaften konfigurieren

Wenn Sie eine StoreFront-Servergruppe konfigurieren, werden die folgenden Dienste zur Sicherheitsgruppe Administratoren hinzugefügt:

  • Citrix Konfigurationsreplikation (NT SERVICE\CitrixConfigurationReplication)
  • Citrix Cluster-Beitritt (NT SERVICE\CitrixClusterService). Dieser Dienst ist nur auf Servern sichtbar, die Teil einer Gruppe sind, und wird nur ausgeführt, während der Beitritt läuft.

Diese Gruppenmitgliedschaften sind erforderlich, damit StoreFront ordnungsgemäß funktioniert, um:

  • Zertifikate erstellen, exportieren, importieren und löschen und Zugriffsrechte dafür festlegen
  • Lesen und Schreiben der Windows-Registrierung
  • Hinzufügen und Entfernen von Microsoft .NET Framework-Assemblys im Global Assembly Cache (GAC)
  • Zugriff auf den Ordner Program Files\Citrix\<StoreFrontLocation>
  • Hinzufügen, Ändern und Entfernen von IIS-Anwendungspool-Identitäten und IIS-Webanwendungen
  • Hinzufügen, Ändern und Entfernen lokaler Sicherheitsgruppen und Firewallregeln
  • Hinzufügen und Entfernen von Windows-Diensten und PowerShell-Snap-Ins
  • Registrieren von Microsoft Windows Communication Framework (WCF)-Endpunkten

Bei Updates für StoreFront kann sich diese Liste der Vorgänge ohne vorherige Ankündigung ändern.

Die StoreFront-Installation erstellt auch die folgenden lokalen Sicherheitsgruppen:

  • CitrixClusterMembers
  • CitrixCWServiceReadUsers
  • CitrixCWServiceWriteUsers
  • CitrixDelegatedAuthenticatorUsers
  • CitrixDelegatedDirectoryClaimFactoryUsers
  • CitrixPNRSReplicators
  • CitrixPNRSUsers
  • CitrixStoreFrontAdministrators
  • CitrixSubscriptionServerUsers
  • CitrixSubscriptionsStoreServiceUsers
  • CitrixSubscriptionsSyncUsers

StoreFront verwaltet die Mitgliedschaft dieser Sicherheitsgruppen. Sie werden für die Zugriffssteuerung innerhalb von StoreFront verwendet und nicht auf Windows-Ressourcen wie Dateien und Ordner angewendet. Ändern Sie diese Gruppenmitgliedschaften nicht.

NTLM

Wenn Sie Favoriten über die lokale ESENT-Datenbank aktiviert haben, verwendet StoreFront NTLM, wenn Favoriten zwischen Servern in einer Servergruppe synchronisiert werden. Wenn Sie NTLM deaktivieren, schlägt die Synchronisierung der Favoriten fehl. Dies kann mit StoreFront 2402 CU3 oder höher behoben werden. Alternativ können Sie eine SQL Server-Datenbank verwenden.

StoreFront verwendet NTLM, wenn Anmeldeinformationen zwischen Servern in einer Servergruppe synchronisiert werden. Wenn NTLM deaktiviert ist, müssen sich Benutzer möglicherweise erneut authentifizieren, wenn der Load Balancer den Server wechselt, mit dem der Benutzer verbunden ist. Dies kann mit StoreFront CU3 oder höher behoben werden. Dies kann durch die Verwendung von Sticky Load Balancing gemildert werden. Beachten Sie, dass für den Webbrowser-Zugriff immer Sticky Load Balancing erforderlich ist.

Wenn sich Benutzer mit der Domänen-Pass-Through-Authentifizierung authentifizieren, verwendet IIS standardmäßig Kerberos, falls möglich, andernfalls fällt es auf NTLM zurück. Wenn sich ein Load Balancer vor StoreFront befindet, fällt es immer auf NTLM zurück.

Sie können den Server so konfigurieren, dass er nur NTLMv2 verwendet und NTLMv1 ablehnt. Weitere Informationen finden Sie in der Microsoft-Dokumentation. In Windows Server 2025 und höher wurde NTLMv1 entfernt, sodass immer NTLMv2 verwendet wird.

Zertifikate in StoreFront

Serverzertifikate

Serverzertifikate werden für die Maschinenidentifikation und die Transport Layer Security (TLS)-Transportsicherheit in StoreFront verwendet. Wenn Sie die ICA-Dateisignierung aktivieren, kann StoreFront Zertifikate auch zum digitalen Signieren von ICA-Dateien verwenden.

Weitere Informationen finden Sie unter Kommunikation zwischen Endbenutzern und StoreFront und ICA-Dateisignierung.

Zertifikate für die Tokenverwaltung

Authentifizierungsdienste und Stores benötigen jeweils Zertifikate für die Tokenverwaltung. StoreFront generiert ein selbstsigniertes Zertifikat, wenn ein Authentifizierungsdienst oder Store erstellt wird. Von StoreFront generierte selbstsignierte Zertifikate sollten nicht für andere Zwecke verwendet werden.

Citrix Delivery Services-Zertifikate

StoreFront speichert eine Reihe von Zertifikaten in einem benutzerdefinierten Windows-Zertifikatspeicher (Citrix Delivery Services). Die Dienste Citrix Configuration Replication, Citrix Credential Wallet und Citrix Subscriptions Store verwenden diese Zertifikate. Jeder StoreFront-Server in einem Cluster verfügt über eine Kopie dieser Zertifikate. Diese Dienste verlassen sich nicht auf TLS für sichere Kommunikation, und diese Zertifikate werden nicht als TLS-Serverzertifikate verwendet. Diese Zertifikate werden erstellt, wenn ein StoreFront-Store erstellt oder StoreFront installiert wird. Ändern Sie den Inhalt dieses Windows-Zertifikatspeichers nicht.

Codesignaturzertifikate

StoreFront enthält eine Reihe von PowerShell-Skripten (.ps1) im Ordner in <InstallDirectory>\Scripts. Die Standardinstallation von StoreFront verwendet diese Skripte nicht. Sie vereinfachen die Konfigurationsschritte für spezifische und seltene Aufgaben. Diese Skripte sind signiert, wodurch StoreFront die PowerShell-Ausführungsrichtlinie unterstützen kann. Wir empfehlen die Richtlinie AllSigned. (Die Richtlinie Restricted wird nicht unterstützt, da dies die Ausführung von PowerShell-Skripten verhindert.) StoreFront ändert die PowerShell-Ausführungsrichtlinie nicht.

Obwohl StoreFront kein Codesignaturzertifikat im Speicher für vertrauenswürdige Herausgeber installiert, kann Windows das Codesignaturzertifikat dort automatisch hinzufügen. Dies geschieht, wenn das PowerShell-Skript mit der Option Immer ausführen ausgeführt wird. (Wenn Sie die Option Nie ausführen wählen, wird das Zertifikat dem Speicher für nicht vertrauenswürdige Zertifikate hinzugefügt, und StoreFront PowerShell-Skripte werden nicht ausgeführt.) Sobald das Codesignaturzertifikat dem Speicher für vertrauenswürdige Herausgeber hinzugefügt wurde, wird dessen Ablaufdatum von Windows nicht mehr überprüft. Sie können dieses Zertifikat nach Abschluss der StoreFront-Aufgaben aus dem Speicher für vertrauenswürdige Herausgeber entfernen.

StoreFront-Sicherheitstrennung

Wenn Sie Webanwendungen auf Ihrem StoreFront-Server im selben Webdomain (Domainname und Port) wie StoreFront bereitstellen, könnten Sicherheitsrisiken in diesen Webanwendungen potenziell die Sicherheit Ihrer StoreFront-Bereitstellung beeinträchtigen. Wo ein höheres Maß an Sicherheitstrennung erforderlich ist, empfiehlt Citrix, StoreFront in einer separaten Webdomain bereitzustellen.

ICA-Downloads

ICA-Dateien enthalten die Informationen zum Herstellen einer Verbindung zu VDAs und oft auch zum einmaligen Anmelden ohne weitere Authentifizierung. Stellen Sie daher sicher, dass ICA-Dateien geschützt sind. Bei Hybrid-Starts können ICA-Dateien je nach Konfiguration auf das Gerät des Benutzers heruntergeladen werden. Es wird empfohlen, ICA-Downloads zu deaktivieren. Weitere Informationen finden Sie unter Workspace-App-Bereitstellung.

Signieren von ICA-Dateien

StoreFront bietet die Möglichkeit, ICA-Dateien digital mit einem angegebenen Zertifikat auf dem Server zu signieren, sodass Versionen der Citrix Workspace-App, die diese Funktion unterstützen, überprüfen können, ob die Datei aus einer vertrauenswürdigen Quelle stammt. ICA-Dateien können mit jedem vom Betriebssystem des StoreFront-Servers unterstützten Hash-Algorithmus signiert werden, einschließlich SHA-1 und SHA-256. Weitere Informationen finden Sie unter ICA-Dateisignierung aktivieren.

App-Schutz

Sie können App Protection verwenden, um Bildschirmaufnahmen und Screen Logger zu verhindern. Bei Hybrid-Starts ist App Protection standardmäßig deaktiviert. Um es zu aktivieren, siehe App Protection.

Benutzerkennwort ändern

Sie können Benutzern, die sich über einen Webbrowser mit Active Directory-Domänenanmeldeinformationen anmelden, erlauben, ihre Kennwörter jederzeit oder nur bei Ablauf zu ändern. Dies setzt jedoch sensible Sicherheitsfunktionen jedem aus, der auf einen der Stores zugreifen kann, die den Authentifizierungsdienst verwenden. Wenn Ihre Organisation eine Sicherheitsrichtlinie hat, die Kennwortänderungsfunktionen für Benutzer nur für den internen Gebrauch vorsieht, stellen Sie sicher, dass keiner der Stores von außerhalb Ihres Unternehmensnetzwerks zugänglich ist. Wenn Sie den Authentifizierungsdienst erstellen, verhindert die Standardkonfiguration, dass Benutzer ihre Kennwörter ändern, selbst wenn diese abgelaufen sind. Weitere Informationen finden Sie unter Benutzern das Ändern ihrer Kennwörter ermöglichen.

Anpassungen

Um die Sicherheit zu erhöhen, schreiben Sie keine Anpassungen, die Inhalte oder Skripte von Servern laden, die nicht unter Ihrer Kontrolle stehen. Kopieren Sie den Inhalt oder das Skript in den benutzerdefinierten Ordner der Website, in dem Sie die Anpassungen vornehmen. Wenn StoreFront für HTTPS-Verbindungen konfiguriert ist, stellen Sie sicher, dass alle Links zu benutzerdefinierten Inhalten oder Skripten ebenfalls HTTPS verwenden.

Sicherheits-Header

Beim Anzeigen einer Store-Website über einen Webbrowser gibt StoreFront die folgenden sicherheitsrelevanten Header zurück, die Einschränkungen für den Webbrowser festlegen.

Header-Name Wert Beschreibung
content-security-policy frame-ancestors 'none' Dies verhindert, dass andere Websites StoreFront-Websites in einem Frame einbetten, wodurch Clickjacking-Angriffe vermieden werden. Zusätzlich enthält die HTML-Seite ab CU3 ein meta-Tag mit einem content-security-policy, das Skriptquellen einschränkt, um XSS-Angriffe zu mindern.
X-Content-Type-Options nosniff Dies verhindert das MIME-Typ-Sniffing.
X-Frame-Options deny Dies verhindert, dass andere Websites StoreFront-Websites in einem Frame einbetten, wodurch Clickjacking-Angriffe vermieden werden. Es wird durch content-security-policy bis frame-ancestors 'none' obsolet, wird aber von einigen älteren Browsern verstanden, die content-security-policy nicht unterstützen.
X-XSS-Protection 1; mode=block Wird von einigen Browsern verwendet, um XSS-Angriffe (Cross-Site-Scripting) zu mindern.

Strict-Transport-Security ist standardmäßig nicht festgelegt, kann aber konfiguriert werden. Weitere Informationen finden Sie unter HSTS.

Cookies

StoreFront verwendet mehrere Cookies. Einige der beim Betrieb der Website verwendeten Cookies sind die folgenden:

Cookie Beschreibung
ASP.NET_SessionId Verfolgt die Benutzersitzung einschließlich des Authentifizierungsstatus. Hat HttpOnly gesetzt.
CtxsAuthId Um Session-Fixation-Angriffe zu verhindern, verfolgt StoreFront zusätzlich mit diesem Cookie, ob der Benutzer authentifiziert ist. Es hat HttpOnly gesetzt.
CsrfToken Wird verwendet, um Cross-Site-Request-Forgery über das Standardmuster Cookie-to-header token zu verhindern. Der Server setzt ein Token im Cookie. Der Client liest das Token aus dem Cookie und fügt das Token in die Abfragezeichenfolge oder einen Header in nachfolgenden Anfragen ein. Dieses Cookie muss HttpOnly nicht gesetzt haben, damit das Client-JavaScript es lesen kann.
CtxsDeviceId Identifiziert das Gerät. Hat HttpOnly gesetzt.

StoreFront setzt eine Reihe weiterer Cookies, um den Benutzerstatus zu verfolgen. Einige davon müssen von JavaScript gelesen werden und haben daher HttpOnly nicht gesetzt. Diese Cookies enthalten keine Informationen zur Authentifizierung oder andere vertrauliche Informationen.

Wenn der Client über HTTPS verbunden ist, setzt er das Attribut secure beim Erstellen oder Aktualisieren von Cookies.

Zusätzliche Sicherheitsinformationen

Hinweis:

Diese Informationen können sich jederzeit und ohne vorherige Ankündigung ändern.

Ihr Unternehmen möchte möglicherweise aus regulatorischen Gründen Sicherheitsscans von StoreFront durchführen. Die vorhergehenden Konfigurationsoptionen können dazu beitragen, einige Feststellungen in Sicherheitsscanberichten zu beseitigen.

Wenn sich ein Gateway zwischen dem Sicherheitsscanner und StoreFront befindet, können sich bestimmte Feststellungen auf das Gateway und nicht auf StoreFront selbst beziehen. Sicherheitsscanberichte unterscheiden diese Feststellungen normalerweise nicht (zum Beispiel TLS-Konfiguration). Aus diesem Grund können technische Beschreibungen in Sicherheitsscanberichten irreführend sein.