Profile Management

Uso de perfiles de Windows con Password Manager y el inicio de sesión único

Este artículo no contiene información específica de Profile Management. Explica cómo configurar ciertas opciones de Windows para que Citrix Single Sign-on funcione de forma óptima con perfiles locales, perfiles móviles, perfiles obligatorios o perfiles híbridos. Este tema se aplica a Citrix Single Sign-on 4.8 o 5.0.

Perfiles locales

Los perfiles locales se almacenan en el servidor local al que el usuario ha iniciado sesión. Password Manager y el inicio de sesión único guardan la información del Registro en el subárbol HKEY_CURRENT_USER\SOFTWARE\Citrix\MetaFrame Password Manager del Registro de usuario en:

%SystemDrive%\Documentos y configuración\%username%\NTUSER.DAT.

Los archivos también se guardan en:

%SystemDrive%\Documentos y configuración\%username%\Datos de programa\Citrix\MetaFrame Password Manager.

En Windows 7, el inicio de sesión único utiliza:

%APPDATA%\Roaming\Citrix\MetaFrame Password Manager

Importante: Es fundamental que el inicio de sesión único tenga acceso de Control total a los siguientes archivos:

Nombre de archivo Descripción
%username%.mmf Archivo de información de credenciales del usuario con punteros a aelist.ini.
entlist.ini Archivo de definición de aplicación creado a nivel empresarial en el punto de sincronización o en Active Directory.
aelist.ini Archivo de definición de aplicación creado al fusionar el archivo de definición de aplicación local del usuario (applist.ini) y las definiciones de aplicación empresariales (entlist.ini).

Perfiles móviles

Los perfiles móviles se guardan en un recurso compartido de red y se sincronizan con una copia del servidor local cada vez que el usuario inicia sesión. Las características de una implementación exitosa de perfiles móviles incluyen conectividad de red de alta velocidad, como una SAN (System Area Network) o NAS (Network Area Storage). Otras implementaciones comunes incluyen soluciones de clúster donde los perfiles se almacenan en servidores de alta disponibilidad.

Dos problemas afectan a las implementaciones de perfiles móviles y obligatorios:

  • Un único perfil móvil solo se puede usar con un punto de sincronización de archivos. Cuando se utilizan varios puntos de sincronización, los datos en el Archivo Mapeado en Memoria (MMF) podrían corromperse.
  • Cuando los perfiles móviles se utilizan con múltiples sesiones concurrentes, comparten el MMF de back-end. Todas las sesiones activas comparten algunos datos de sesión comunes, como contadores de reintentos de bloqueo, contadores de últimos datos utilizados y entradas de registro de eventos.

Perfiles obligatorios o híbridos

Los perfiles obligatorios son, por definición, perfiles de solo lectura para el usuario. El inicio de sesión único necesita permiso de escritura en la carpeta de perfil bajo Datos de aplicación. Con los perfiles obligatorios, un usuario puede realizar cambios, pero estos no se guardan en el perfil al cerrar la sesión. Para que el inicio de sesión único funcione correctamente con perfiles obligatorios, la Carpeta de datos de aplicación debe redirigirse.

Los cambios del registro se escriben cada vez que el usuario inicia sesión. La información de credenciales se sincroniza con el punto de sincronización, pero los cambios no se guardan en el perfil.

A partir de Windows 2000, Microsoft proporciona un mecanismo para redirigir la carpeta Datos de aplicación. Sin embargo, el uso de dominios de Windows NT4 requiere scripts de inicio de sesión capaces de modificar la ubicación de la carpeta Datos de aplicación. Esto se puede lograr utilizando herramientas como Kix o VBScript para definir una ubicación grabable para la carpeta Datos de aplicación.

El siguiente ejemplo utiliza Kix para redirigir la carpeta Datos de aplicación durante el inicio de sesión del usuario:

Importante: Este script de ejemplo es solo para fines informativos. No lo utilice en su entorno sin antes probarlo.

``` pre codeblock

$LogonServer = “%LOGONSERVER%” $HKCU = “HKEY_CURRENT_USER” $ShellFolders_Key = “$HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders” $UserShellFolders_Key = “$HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders” $UserProfFolder = “$LogonServer\profiles\@userID” $UserAppData = “$LogonServer\profiles\@userID\Application Data” $UserDesktop = “$LogonServer\profiles\@userID\Desktop” $UserFavorites = “$LogonServer\profiles\@userID\Favorites” $UserPersonal = “X:\My Documents” $UserRecent = “$LogonServer\profiles\@userID\Recent” if (exist(“$UserAppData”) = 0) shell ‘%ComSpec% /c md “$UserAppData”’ endif if (exist(“$UserDesktop”) = 0) shell ‘%ComSpec% /c md “$UserDesktop”’ endif if (exist(“$UserRecent”) = 0) shell ‘%ComSpec% /c md “$UserRecent”’ endif if (exist(“$UserFavorites”) = 0) shell ‘%ComSpec% /c md “$UserFavorites”’ endif ```

El perfil híbrido es otra solución para el problema del perfil obligatorio. Cuando el usuario inicia sesión, el perfil obligatorio se carga y una aplicación personalizada carga y descarga los subárboles del registro del usuario según las aplicaciones disponibles para el usuario. Al igual que con los perfiles obligatorios, el usuario puede modificar esas partes del registro durante una sesión. La diferencia en comparación con los perfiles obligatorios es que los cambios se guardan cuando el usuario cierra la sesión y se vuelven a cargar cuando inicia sesión de nuevo.

Si se utiliza un perfil híbrido, las claves de registro HKEY_CURRENT_USER\SOFTWARE\Citrix\MetaFrame Password deben importarse y exportarse como parte del proceso de inicio y cierre de sesión.

Redirección de carpetas

La redirección de carpetas se implementa utilizando objetos de directiva de grupo y Active Directory. Utiliza las directivas de grupo para definir una ubicación para las carpetas que forman parte del perfil de usuario.

Se pueden redirigir cuatro carpetas:

  • Mis documentos
  • Datos de aplicación
  • Escritorio
  • Menú Inicio

Se pueden configurar dos modos de redirección utilizando las directivas de grupo: redirección básica y redirección avanzada. Ambos son compatibles con el inicio de sesión único. En Windows 2000, debe hacer referencia al recurso compartido que almacena los datos de la aplicación utilizando la variable %username% (por ejemplo, \\servername\sharename\%username%).

La redirección de carpetas es global para el usuario y afecta a todas sus aplicaciones. Todas las aplicaciones que utilizan la carpeta Datos de aplicación deben ser compatibles con ella.

Lea los siguientes artículos de Microsoft para obtener más información sobre la redirección de carpetas:

CÓMO: Crear dinámicamente carpetas redirigidas seguras mediante redirecciones de carpetas

Característica de redirección de carpetas en Windows

Habilitar el acceso del administrador a las carpetas redirigidas

Prácticas recomendadas

  • Redirija las carpetas de Datos de aplicación siempre que sea posible. Este enfoque mejora el rendimiento de la red, eliminando la necesidad de copiar los datos de esas carpetas cada vez que los usuarios inician sesión.
  • Al solucionar problemas del Agente de Password Manager, siempre verificar que el usuario que ha iniciado sesión tenga permisos de Control total en su carpeta de Datos de aplicación.
Uso de perfiles de Windows con Password Manager y el inicio de sesión único