Profile Management

Seguro

Este tema contiene las prácticas recomendadas para proteger la Administración de perfiles. En general, proteja los servidores donde se encuentra el almacén de usuario para evitar el acceso no deseado a los datos de perfil de usuario de Citrix®.

Las recomendaciones sobre cómo crear almacenes de usuario seguros están disponibles en el artículo llamado Crear un recurso compartido de archivos para perfiles de usuario móviles en el sitio web de Microsoft TechNet. Estas recomendaciones mínimas garantizan un alto nivel de seguridad para el funcionamiento básico. Además, al configurar el acceso al almacén de usuario, incluya el grupo de administradores, que es necesario para modificar o eliminar un perfil de usuario de Citrix.

Permisos

Citrix prueba y recomienda los siguientes permisos para el almacén de usuario y el almacén de configuración multiplataforma:

  • Permisos de recurso compartido: Control total de la carpeta raíz del almacén de usuario
  • Los siguientes permisos NTFS, tal como los recomienda actualmente Microsoft:

    Nombre de grupo o usuario Permiso Aplicar a
    Propietario creador Control total Solo subcarpetas y archivos
    El grupo de cuentas bajo el control de Administración de perfiles Enumerar contenido de la carpeta / Leer datos y Crear carpetas / Anexar datos Solo esta carpeta
    Sistema local Control total Esta carpeta, subcarpetas y archivos

Suponiendo que la herencia no esté inhabilitada, estos permisos permiten a las cuentas acceder a los almacenes. Y permiten a las cuentas crear subcarpetas para los perfiles de los usuarios y realizar las operaciones de lectura y escritura necesarias.

Más allá de este mínimo, también puede simplificar la administración creando un grupo de administradores con control total de las subcarpetas y los archivos solamente. Así, la eliminación de perfiles (una tarea común de solución de problemas) resulta más sencilla para los miembros de ese grupo.

Si utiliza un perfil de plantilla, los usuarios necesitan acceso de lectura a él.

Lista de control de acceso (ACL)

Si utiliza la función de configuración multiplataforma, establezca las ACL en la carpeta que almacena los archivos de definición de la siguiente manera: acceso de lectura para usuarios autenticados y acceso de lectura-escritura para administradores.

Los perfiles móviles de Windows eliminan automáticamente los privilegios de administrador de las carpetas que contienen datos de perfil en la red. Profile Management no elimina automáticamente estos privilegios de las carpetas del almacén de usuario. Dependiendo de las directivas de seguridad de su organización, puede hacerlo manualmente.

Nota: Si una aplicación modifica la ACL de un archivo en el perfil del usuario, Profile Management no replica esos cambios en el almacén de usuario. Esto es coherente con el comportamiento de los perfiles móviles de Windows.

Streaming de perfiles y productos antivirus empresariales

La función de perfiles de usuario en streaming de Citrix Profile Management utiliza funciones NTFS avanzadas para simular la presencia de archivos que faltan en los perfiles de los usuarios. En ese sentido, la función es similar a una clase de productos conocidos como administradores de almacenamiento jerárquico (HSM). Los HSM se utilizan normalmente para archivar archivos poco utilizados en dispositivos de almacenamiento masivo lentos, como cintas magnéticas o almacenamiento óptico regrabable. Cuando se requieren dichos archivos, los controladores HSM interceptan la primera solicitud de archivo, suspenden el proceso que realiza la solicitud, recuperan el archivo del almacenamiento de archivo y, a continuación, permiten que la solicitud de archivo continúe. Dada esta similitud, el controlador de perfiles de usuario en streaming, upmjit.sys, se define de hecho como un controlador HSM.

En un entorno así, configure los productos antivirus para que reconozcan los controladores HSM, y el controlador de perfiles de usuario en streaming no es diferente. Para defenderse de las amenazas más sofisticadas, los productos antivirus deben realizar algunas de sus funciones a nivel de controlador de dispositivo. Y, al igual que los controladores HSM, funcionan interceptando las solicitudes de archivos, suspendiendo el proceso de origen, analizando el archivo y reanudando.

Es relativamente fácil configurar incorrectamente un programa antivirus para que interrumpa un HSM, como el controlador de perfiles de usuario en streaming, impidiendo que recupere archivos del almacén de usuario y provocando que el inicio de sesión se bloquee.

Afortunadamente, los productos antivirus empresariales están escritos teniendo en cuenta la posibilidad de productos de almacenamiento sofisticados, como los HSM. Y se pueden configurar para retrasar su análisis hasta que el HSM haya terminado su trabajo. Los productos antivirus domésticos son menos sofisticados en este aspecto. Por lo tanto, el uso de productos antivirus domésticos y SoHo (pequeña oficina/oficina en casa) no es compatible con los perfiles de usuario transmitidos.

Para configurar su producto antivirus para su uso con perfiles de usuario transmitidos, busque una de las siguientes características del producto. Los nombres de las características son solo indicativos:

  • Lista de procesos de confianza. Identifica los HSM al producto antivirus, lo que permite al HSM completar el proceso de recuperación de archivos. El producto antivirus escanea el archivo cuando un proceso no confiable accede a él por primera vez.
  • No escanear en operaciones de apertura o comprobación de estado. Configura el producto antivirus para que escanee un archivo solo cuando se accede a los datos (por ejemplo, cuando se ejecuta o crea un archivo). Otros tipos de acceso a archivos (por ejemplo, cuando se abre un archivo o se comprueba su estado) son ignorados por el producto antivirus. Los HSM generalmente se activan en respuesta a las operaciones de apertura de archivos y comprobación de estado de archivos, por lo que deshabilitar los análisis de virus en estas operaciones elimina posibles conflictos.

Citrix prueba los perfiles de usuario transmitidos con versiones de los principales productos antivirus empresariales para garantizar que sean compatibles con Profile Management. Estas versiones incluyen:

  • McAfee Virus Scan Enterprise 8.7
  • Symantec Endpoint Protection 11.0
  • Trend Micro OfficeScan 10

Las versiones anteriores de estos productos no se prueban.

Si utiliza un producto antivirus empresarial de otros proveedores, asegúrese de que sea compatible con HSM. Se puede configurar para permitir que las operaciones de HSM se completen antes de realizar los análisis.

Algunos productos antivirus permiten a los administradores elegir entre escanear al leer o escanear al escribir. Esta elección equilibra el rendimiento con la seguridad. La función de perfiles de usuario transmitidos no se ve afectada por esta elección.

Solucionar problemas de Profile Management en implementaciones de streaming y antivirus

Si encuentra problemas, como inicios de sesión que se bloquean o tardan mucho tiempo, podría haber una configuración incorrecta entre Profile Management y su producto antivirus empresarial. Pruebe los siguientes procedimientos, en este orden:

  1. Compruebe que tiene la última versión de Profile Management. Es posible que su problema ya se haya encontrado y solucionado.
  2. Agregue el servicio Profile Management (UserProfileManager.exe) a la lista de procesos de confianza de su producto antivirus empresarial.
  3. Desactive la comprobación de virus en operaciones de HSM como abrir, crear, restaurar o comprobar el estado. Realice comprobaciones de virus solo en operaciones de lectura o escritura.
  4. Desactive otras funciones sofisticadas de comprobación de virus. Por ejemplo, los productos antivirus pueden realizar un análisis rápido de los primeros bloques de un archivo para determinar el tipo de archivo real. Estas comprobaciones comparan el contenido del archivo con el tipo de archivo declarado, pero pueden interferir con las operaciones de HSM.
  5. Desactive el servicio de indexación de búsqueda de Windows, al menos para las carpetas donde se almacenan los perfiles en unidades locales. Este servicio provoca recuperaciones de HSM innecesarias y se ha observado que provoca conflictos entre los perfiles de usuario transmitidos y los productos antivirus empresariales.

Si ninguno de estos pasos funciona, desactive los perfiles de usuario transmitidos (deshabilitando la configuración de Transmisión de perfiles). Si funciona, vuelva a habilitar la función y desactive su producto antivirus empresarial. Si también funciona, recopile los diagnósticos de Profile Management para el caso en que no funciona y póngase en contacto con el Soporte técnico de Citrix. Necesitan saber la versión exacta del producto antivirus empresarial.

Para seguir usando Profile Management, no olvide volver a habilitar el antivirus empresarial y desactivar los perfiles de usuario transmitidos. Otras funciones de Profile Management siguen funcionando en esta configuración. Solo la transmisión de perfiles está deshabilitada.

Seguro