Configuración de seguridad y red
El Servicio de autenticación federada (FAS) está estrechamente integrado con Microsoft Active Directory y la entidad de certificación de Microsoft. Asegúrate de que el sistema se administre y proteja de forma adecuada, desarrollando una política de seguridad como lo harías para un controlador de dominio u otra infraestructura crítica.
Este documento ofrece una descripción general de los problemas de seguridad que debes tener en cuenta al implementar FAS. También proporciona una descripción general de las funciones disponibles que pueden ayudarte a proteger tu infraestructura.
Arquitectura de red y seguridad
El siguiente diagrama muestra los componentes principales y los límites de seguridad utilizados en una implementación de FAS.
El servidor FAS forma parte de la infraestructura crítica para la seguridad, junto con la entidad de certificación y el controlador de dominio. En un entorno federado, Citrix Gateway y Citrix StoreFront son componentes que realizan la autenticación de usuarios. Otros componentes de Citrix Virtual Apps and Desktops™ no se ven afectados por la introducción de FAS.

| Servidor | Conexiones | |————————–|——————————————————|
-
Servicio de autenticación federada [in] HTTP con seguridad Kerberos desde StoreFront™ y VDAs, [out] DCOM a la entidad de certificación de Microsoft -
Citrix Gateway [in] HTTPS desde máquinas cliente, [in/out] HTTPS a/desde el servidor StoreFront, [out] HDX a VDA -
StoreFront [in] HTTPS desde Citrix Gateway, [out] HTTPS a Delivery Controller™, [out] HTTP con seguridad Kerberos a FAS -
Delivery Controller [in] HTTPS desde el servidor StoreFront, [in/out] HTTP con seguridad Kerberos desde VDAs VDA [in/out] HTTP con seguridad Kerberos desde Delivery Controller, [in] HDX desde Citrix Gateway, [out] HTTP con seguridad Kerberos a FAS Entidad de certificación de Microsoft [in] DCOM desde FAS -
Comunicación entre StoreFront y FAS
-
Al iniciar un VDA, el servidor StoreFront se comunica con el servidor FAS para obtener un ticket de un solo uso que el Agente de entrega virtual de Citrix (VDA) necesita para iniciar sesión el usuario.
-
StoreFront se conecta a FAS mediante SOAP over HTTP. De forma predeterminada, usa el puerto 80.
-
Se autentica mediante Kerberos mutuo con la identidad Kerberos HOST/fqdn del servidor FAS y la identidad de cuenta de máquina Kerberos del servidor StoreFront.
- Los datos se cifran mediante seguridad a nivel de mensaje. No se requiere ninguna configuración adicional para habilitar el cifrado.
Comunicación entre VDA y FAS
-
Cuando una sesión HDX™ se conecta al VDA, el VDA se comunica con el servidor FAS para solicitar un certificado.
-
El VDA se conecta al servidor FAS mediante SOAP over HTTP. De forma predeterminada, usa el puerto 80.
-
Se autentica mediante Kerberos mutuo con la identidad Kerberos HOST/fqdn del servidor FAS y la identidad de máquina Kerberos del VDA. Además, el VDA debe proporcionar el “credential handle” para acceder al certificado y a la clave privada.
-
Los datos se cifran mediante seguridad a nivel de mensaje. No se requiere ninguna configuración adicional para habilitar el cifrado.
Comunicación entre FAS y la entidad de certificación de Microsoft
-
Cuando un usuario inicia un VDA, si el servidor FAS aún no tiene un certificado para el usuario, se comunica con la entidad de certificación para solicitar un certificado. La entidad de certificación requiere que el servidor FAS proporcione un paquete CMC firmado por un certificado de agente de inscripción de confianza.
-
El servidor FAS se comunica con la entidad de certificación de Microsoft mediante DCOM. Para obtener información sobre los puertos necesarios, consulta la documentación de Microsoft.
-
Se autentica mediante Kerberos.
Conexiones entre Citrix Federated Authentication Service y Citrix Cloud™
Si conectas FAS a Citrix Cloud, tus servidores FAS deben poder acceder a las siguientes direcciones a través del puerto HTTPS 443.
Citrix Cloud:
- Consola de administración de FAS que se ejecuta con la cuenta del usuario
*.cloud.com*.citrixworkspacesapi.net- Direcciones requeridas por un proveedor de identidades de terceros, si utilizas uno en tu entorno
- Servicio FAS que se ejecuta con la cuenta de Servicio de red:
*.citrixworkspacesapi.net*.citrixnetworkapi.net
Citrix Cloud Japan:
- Consola de administración de FAS, con la cuenta del usuario
*.citrixcloud.jp*.citrixworkspacesapi.jp- Direcciones requeridas por un proveedor de identidades de terceros, si utilizas uno en tu entorno
- Servicio FAS, con la cuenta de Servicio de red:
*.citrixworkspacesapi.jp*.citrixnetworkapi.jp
Si tu entorno incluye servidores proxy, configura el proxy de usuario con las direcciones de la consola de administración de FAS. Además, asegúrate de que la dirección de la cuenta de Servicio de red esté configurada mediante netsh o una herramienta similar.
Más información
Para obtener información sobre cómo proteger la comunicación entre otros componentes de Citrix, consulta los siguientes artículos:
- Citrix Virtual Apps and Desktops - Consideraciones de seguridad y prácticas recomendadas.
- Protege tu implementación de StoreFront.
Consideraciones de seguridad
FAS tiene un certificado de entidad de registro que le permite emitir certificados de forma autónoma para los usuarios de tu dominio. Ayuda a desarrollar e implementar una política de seguridad para proteger los servidores FAS y limitar sus permisos.
Agentes de inscripción delegados
FAS emite certificados de usuario actuando como agente de inscripción. La Entidad de certificación de Microsoft te permite restringir los agentes de inscripción, las plantillas de certificado y los usuarios para los que los agentes de inscripción pueden emitir certificados.

Puedes usar el cuadro de diálogo proporcionado para asegurarte de que:
- La lista de agentes de inscripción contiene solo servidores FAS (asumiendo que no se requieren otros agentes de inscripción en tu implementación de Active Directory).
- La lista de plantillas de certificado contiene solo las plantillas FAS utilizadas para emitir certificados de usuario. Por defecto, esta es la plantilla
Citrix_SmartcardLogon. - La lista de permisos contiene los usuarios a los que se les permite usar FAS. Por ejemplo, se recomienda no emitir certificados a los administradores o al grupo de usuarios protegidos.
Nota:
Cualquier cambio en la pertenencia a grupos de Active Directory de una cuenta de equipo no surte efecto hasta que se reinicia el equipo.
Configuración de la lista de control de acceso
Como se describe en la sección Configurar reglas, debes configurar una lista de servidores StoreFront. Estos servidores StoreFront afirman las identidades de los usuarios a FAS cuando se emiten certificados. De manera similar, puedes restringir a qué usuarios se les emiten certificados y a qué máquinas VDA pueden autenticarse. Esta función es adicional a cualquier característica de seguridad estándar de Active Directory o de la autoridad de certificación que configures.
Configuración del firewall
El servidor FAS debe aceptar conexiones entrantes de StoreFront y VDA, usando el puerto 80 a menos que se configure de otra manera. Para obtener más información sobre la comunicación de red, consulta Arquitectura de red y seguridad.
- El instalador de FAS puede configurar opcionalmente el firewall de Windows. Para obtener más información, consulta Opciones del instalador de FAS.
Cambiar el puerto del servidor FAS
El servidor FAS usa el puerto 80 por defecto. Puedes personalizar el puerto:
Nota:
Puedes cambiar el puerto del servidor FAS al puerto 443, pero esto no cambia el protocolo utilizado por FAS. FAS no usa HTTPS incluso si está configurado en el puerto 443.
-
Ejecuta la siguiente línea de comandos en tu servidor FAS:
"C:\Program Files\Citrix\Federated Authentication Service\Citrix.Authentication.FederatedAuthenticationService.exe" /SVCPORT [port] /CONFIGUREFIREWALL <!--NeedCopy-->Reemplazando
[port]con el número de puerto que deseas usar.El modificador
/CONFIGUREFIREWALLhace que actualice el firewall de Windows para permitir conexiones entrantes en el puerto especificado. -
Reinicia el servicio FAS.
-
En tu objeto de directiva de grupo de FAS, actualiza la lista de servidores FAS para incluir el puerto (por ejemplo,
fas.example.com:[port]). -
Propaga el cambio al servidor FAS, StoreFront y el VDA (por ejemplo, usando
gpupdate /force).
-
Supervisión del registro de eventos
-
FAS y el VDA escriben información en el registro de eventos de Windows. Este registro se puede usar para supervisar y auditar información. La sección Registros de eventos enumera las entradas del registro de eventos que se pueden generar.
-
Módulos de seguridad de hardware
Todas las claves privadas, incluidas las claves de certificado de usuario emitidas por FAS, se almacenan como claves privadas no exportables por la cuenta de Servicio de red. FAS admite el uso de un módulo de seguridad de hardware criptográfico, si tu política de seguridad lo requiere.
La configuración criptográfica de bajo nivel está disponible mediante los comandos de PowerShell. Se pueden usar diferentes configuraciones para las claves privadas de los certificados de autorización de FAS y las claves de los certificados de usuario. Para obtener más detalles, consulta Protección de claves privadas.
Responsabilidades de administración
La administración del entorno se puede dividir en los siguientes grupos:
| Nombre | Responsabilidad |
|---|---|
| Administrador de Enterprise | Instalar y proteger plantillas de certificado en el bosque |
| Administrador de dominio | Configurar la configuración de la directiva de grupo |
| Administrador de la autoridad de certificación | Configurar la autoridad de certificación |
| Administrador de FAS | Instalar y configurar el servidor FAS |
| Administrador de StoreFront/Citrix Gateway | Configurar la autenticación de usuario |
| Administrador de Citrix Virtual Desktops™ | Configurar VDA y Controllers |
Cada administrador controla diferentes aspectos del modelo de seguridad general, lo que permite un enfoque de defensa en profundidad para proteger el sistema.
Configuración de la directiva de grupo
Nota:
Si todos tus servidores FAS y VDA son de la versión 2511 o posterior, la lista FQDN de la directiva de grupo en el VDA ya no es necesaria. Consulta Tickets FAS V2 y la lista de direcciones del registro.
Las máquinas FAS de confianza se identifican mediante una tabla de búsqueda de “número de índice -> FQDN” configurada a través de la directiva de grupo. Al contactar con un servidor FAS, los clientes verifican la identidad Kerberos HOST\<fqdn> del servidor FAS. Todos los servidores que acceden al servidor FAS deben tener configuraciones FQDN idénticas para el mismo índice; de lo contrario, StoreFront y los VDA pueden contactar con diferentes servidores FAS. Además, si el servidor FAS está conectado a Citrix Cloud, la directiva de grupo también debe aplicarse al propio servidor FAS.
Citrix recomienda aplicar una única directiva a todas las máquinas del entorno para evitar una configuración incorrecta. Ten cuidado al modificar la lista de servidores FAS, especialmente al eliminar o reordenar entradas.
El control de esta GPO debe limitarse a los administradores de FAS (y/o administradores de dominio) que instalan y desmantelan servidores FAS. Ten cuidado de evitar reutilizar un nombre FQDN de máquina poco después de desmantelar un servidor FAS.
La configuración de la directiva de grupo de FAS aparece en el registro en HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Citrix\Authentication. La lista de FQDN de FAS de la directiva de grupo aparece en la subclave HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Citrix\Authentication\UserCredentialService\Addresses.
Plantillas de certificado
Si no deseas usar la plantilla de certificado Citrix_SmartcardLogon suministrada con FAS, puedes modificar una copia de la misma. Se admiten las siguientes modificaciones.
Renombrar una plantilla de certificado
Si deseas renombrar la plantilla Citrix_SmartcardLogon para que coincida con el estándar de nomenclatura de plantillas de tu organización, debes:
- Crear una copia de la plantilla de certificado y renombrarla para que coincida con el estándar de nomenclatura de plantillas de tu organización.
- Usar los comandos de PowerShell de FAS para administrar FAS, en lugar de la interfaz de usuario administrativa. (La interfaz de usuario administrativa solo está destinada a usarse con los nombres de plantilla predeterminados de Citrix).
- Usar el complemento de plantillas de certificado de Microsoft MMC o el comando Publish-FasMsTemplate para publicar tu plantilla, y
- Usar el comando New-FasCertificateDefinition para configurar FAS con el nombre de tu plantilla.
Modificar propiedades generales
De forma predeterminada, la vida útil de un certificado de usuario es de siete días. Puedes modificar el período de validez en la plantilla de certificado.
No modifiques el período de renovación. FAS ignora esta configuración en la plantilla de certificado. FAS renueva automáticamente el certificado a la mitad de su período de validez.
Modificar las propiedades de gestión de solicitudes
No modifiques estas propiedades. FAS ignora estas configuraciones en la plantilla de certificado.
Consulta Protección de clave privada para ver las configuraciones que proporciona FAS.
Modificar las propiedades de criptografía
No modifiques estas propiedades. FAS ignora estas configuraciones en la plantilla de certificado.
- Consulta Protección de clave privada para ver las configuraciones equivalentes que proporciona FAS.
Modificar las propiedades de atestación de clave
No modifiques estas propiedades. FAS no admite la atestación de clave.
Modificar las propiedades de plantillas reemplazadas
No modifiques estas propiedades. FAS no admite reemplazar plantillas.
Modificar las propiedades de extensiones
Puedes modificar estas configuraciones para que coincidan con la política de tu organización.
Nota:
Las configuraciones de extensión inapropiadas pueden causar problemas de seguridad o dar lugar a certificados inutilizables.
Modificar las propiedades de seguridad
Citrix recomienda que modifiques estas configuraciones para permitir los permisos de Lectura e Inscripción solo para las cuentas de máquina de los servidores FAS. El servicio FAS no requiere ningún otro permiso.
Además:
- permite a los Usuarios autenticados leer la plantilla. Esto es necesario, porque las propias entidades de certificación deben poder leer la plantilla.
- permite a los administradores de tu entidad de certificación leer y escribir la plantilla.
La recomendación se aplica a las tres plantillas FAS:
Citrix_SmartcardLogonCitrix_RegistrationAuthorityCitrix_RegistrationAuthority_ManualAuthorization

Nota:
Cualquier cambio en la pertenencia a grupos de Active Directory de una cuenta de equipo no surte efecto hasta que se reinicia el equipo.
Modificar las propiedades de nombre de sujeto
Citrix recomienda que no modifiques estas propiedades.
La plantilla tiene seleccionada la opción Crear a partir de esta información de Active Directory, lo que hace que la entidad de certificación incluya el SID del usuario en una extensión de certificado, lo que proporciona una asignación sólida a la cuenta de Active Directory del usuario.
Modificar las propiedades del servidor
Aunque Citrix no lo recomienda, puedes modificar estas configuraciones para que coincidan con la política de tu organización, si es necesario.
Modificar las propiedades de requisitos de emisión
No modifiques estas configuraciones. Estas configuraciones deben ser como se muestra:

Modificar las propiedades de compatibilidad
Puedes modificar estas configuraciones. La configuración debe ser al menos Entidades de certificación de Windows Server 2003 (versión de esquema 2). Sin embargo, FAS solo admite entidades de certificación de Windows Server 2008 y posteriores. Además, como se explicó anteriormente, FAS ignora las configuraciones adicionales disponibles al seleccionar Entidades de certificación de Windows Server 2008 (versión de esquema 3) o Entidades de certificación de Windows Server 2012 (versión de esquema 4).
Administración de la entidad de certificación
El administrador de la entidad de certificación es responsable de la configuración del servidor de la entidad de certificación y de la clave privada del certificado de emisión que utiliza.
Publicar plantillas
Para que una entidad de certificación emita certificados basados en una plantilla proporcionada por el administrador de la empresa, el administrador de la entidad de certificación debe optar por publicar esa plantilla.
Una práctica de seguridad sencilla es publicar solo las plantillas de certificado de la entidad de registro cuando se instalan los servidores FAS, o insistir en un proceso de emisión completamente sin conexión. En cualquier caso, el administrador de la entidad de certificación debe mantener un control total sobre la autorización de las solicitudes de certificado de la entidad de registro y tener una política para autorizar los servidores FAS.
Configuración del firewall
El administrador de la autoridad de certificación tiene el control de la configuración del firewall de red de la autoridad de certificación, lo que permite controlar las conexiones entrantes. El administrador de la autoridad de certificación puede configurar reglas de firewall y DCOM TCP para que solo los servidores FAS puedan solicitar certificados.
Inscripción restringida
Por defecto, cualquier titular de un certificado de autoridad de registro puede emitir certificados a cualquier usuario, utilizando cualquier plantilla de certificado que permita el acceso. Citrix recomienda que la emisión de certificados se restrinja a un grupo de usuarios sin privilegios utilizando la propiedad de autoridad de certificación Restringir agentes de inscripción. Consulta Agentes de inscripción delegados.
Módulos de directiva y auditoría
Para implementaciones avanzadas, se pueden usar módulos de seguridad personalizados para rastrear y vetar la emisión de certificados.
Administración de FAS
FAS tiene varias funciones de seguridad.
Restringir StoreFront, usuarios y VDA a través de una ACL
En el centro del modelo de seguridad de FAS está el control de qué cuentas Kerberos pueden acceder a la funcionalidad:
| Vector de acceso | Descripción |
|---|---|
| StoreFront [IdP] | Se confía en estas cuentas Kerberos para declarar que un usuario se ha autenticado correctamente. Si una de estas cuentas se ve comprometida, se pueden crear y usar certificados para los usuarios permitidos por la configuración de FAS. |
| VDA [Parte de confianza] | Estas son las máquinas a las que se les permite acceder a los certificados y las claves privadas. También se necesita un identificador de credencial recuperado por el IdP, por lo que una cuenta VDA comprometida en este grupo tiene un alcance limitado para atacar el sistema. |
| Usuarios | Esta opción controla qué usuarios puede afirmar el IdP. Ten en cuenta que hay una superposición con las opciones de configuración de “Agente de inscripción restringido” en la autoridad de certificación. En general, es aconsejable incluir solo cuentas sin privilegios en esta lista. Esto evita que una cuenta de StoreFront comprometida escale privilegios a un nivel administrativo superior. En particular, las cuentas de administrador de dominio no deben permitirse mediante esta ACL. |
Configurar reglas
Las reglas son útiles si varias implementaciones independientes de Citrix Virtual Apps™ o Citrix Virtual Desktops usan la misma infraestructura de servidor FAS. Cada regla tiene un conjunto de opciones de configuración independiente; en particular, las listas de control de acceso (ACL) de Kerberos se pueden configurar de forma independiente.
Configurar la autoridad de certificación y las plantillas
Se pueden configurar diferentes plantillas de certificado y CA para diferentes derechos de acceso. Las configuraciones avanzadas pueden optar por usar certificados menos o más potentes, según el entorno. Por ejemplo, los usuarios identificados como “externos” pueden tener un certificado con menos privilegios que los usuarios “internos”.
Certificados en sesión y de autenticación
El administrador de FAS puede controlar si el certificado utilizado para autenticarse está disponible para su uso en la sesión del usuario. Por ejemplo, un usuario puede tener solo certificados de “firma” disponibles en la sesión, y el certificado de “inicio de sesión” más potente se usa solo al iniciar sesión.
Protección de clave privada y longitud de clave
El administrador de FAS puede configurar FAS para almacenar claves privadas en un módulo de seguridad de hardware (HSM) o un módulo de plataforma segura (TPM). Citrix recomienda que al menos la clave privada del certificado de autorización de FAS esté protegida almacenándola en un TPM.
De manera similar, las claves privadas de los certificados de usuario se pueden almacenar en un TPM o HSM. Todas las claves deben generarse como no exportables y tener al menos 2048 bits de longitud si se usa RSA.
Nota:
Aunque FAS puede generar y almacenar claves de certificado de usuario en un TPM o HSM, el hardware puede ser demasiado lento o tener limitaciones de tamaño para implementaciones grandes.
Para obtener más detalles, consulta Protección de clave privada.
Registros de eventos
El servidor FAS proporciona registros de eventos detallados de configuración y tiempo de ejecución, que se pueden usar para auditorías y detección de intrusiones.
Acceso administrativo y herramientas de administración
FAS incluye funciones de administración remota (Kerberos autenticado mutuamente) y herramientas. Los miembros del “Grupo de administradores locales” tienen control total sobre la configuración de FAS. La configuración de FAS debe mantenerse correctamente.
Administradores de Citrix Virtual Apps, Citrix Virtual Desktops y VDA
El uso de FAS no cambia el modelo de seguridad de los administradores de Delivery Controller y VDA, ya que el “identificador de credencial” de FAS simplemente reemplaza la “contraseña de Active Directory”. Los grupos de administración de Controller y VDA deben contener solo usuarios de confianza. Se deben mantener las auditorías y los registros de eventos.
Seguridad general del servidor Windows
Todos los servidores deben estar completamente parcheados y tener software de firewall y antivirus estándar disponible. Los servidores de infraestructura críticos para la seguridad deben mantenerse en una ubicación físicamente segura, prestando atención al cifrado de disco y a las opciones de mantenimiento de máquinas virtuales.
Las auditorías y los registros de eventos deben almacenarse de forma segura en una máquina remota.
El acceso RDP debe limitarse a los administradores autorizados. Citrix recomienda el inicio de sesión con tarjeta inteligente para las cuentas de usuario, especialmente para las cuentas de autoridad de certificación y de administrador de dominio.
Compatibilidad con el Estándar Federal de Procesamiento de Información (FIPS)
FAS usa los algoritmos criptográficos validados por FIPS en equipos Windows habilitados para FIPS. Si configuras FAS para usar un TPM o HSM para el almacenamiento de claves, consulta a tu proveedor de hardware para obtener información sobre el cumplimiento de FIPS.
Información relacionada
- Instalar y configurar es la referencia principal para la instalación y configuración de FAS.
- Las arquitecturas de FAS se presentan en el artículo Arquitecturas de implementación.
- Otros artículos “cómo hacer” se presentan en el artículo Configuración avanzada.
En este artículo
- Arquitectura de red y seguridad
- Consideraciones de seguridad
- Responsabilidades de administración
- Configuración de la directiva de grupo
- Plantillas de certificado
- Administración de la entidad de certificación
- Administración de FAS
- Administradores de Citrix Virtual Apps, Citrix Virtual Desktops y VDA
- Seguridad general del servidor Windows
- Compatibilidad con el Estándar Federal de Procesamiento de Información (FIPS)
- Información relacionada