Profile Management

Controlar el acceso a las aplicaciones

La función de control de acceso a las aplicaciones le permite controlar el acceso a las aplicaciones mediante reglas. Con esta función, puede optimizar la administración de aplicaciones e imágenes. Por ejemplo, puede entregar máquinas idénticas a diferentes departamentos y, al mismo tiempo, satisfacer sus requisitos de aplicación únicos, lo que reduce el número de imágenes.

Este artículo le guía a través del proceso de habilitación del control de acceso a las aplicaciones y la configuración de las reglas de control. También proporciona un ejemplo de cómo usar esta función para simplificar la administración de imágenes en entornos virtuales.

Nota:

Esta función se aplica tanto a entornos de Active Directory (AD) como a entornos no unidos a un dominio (NDJ).

Información general

Con la función de control de acceso a las aplicaciones, puede ocultar aplicaciones a usuarios, máquinas y procesos configurando reglas de ocultación.

Una regla de ocultación consta de dos partes:

  • Objetos que ocultar. Archivos, carpetas y entradas del Registro que desea ocultar para una aplicación.

    Por ejemplo, para ocultar una aplicación, debe especificar todos los objetos asociados a ella, como archivos, carpetas y entradas del Registro.

  • Asignaciones. Usuarios, máquinas y procesos a los que desea ocultar la aplicación.

Tipos de asignación

Las asignaciones en las reglas de ocultación se dividen en tres categorías: procesos, usuarios y máquinas. Los tipos de asignación específicos se enumeran a continuación:

Categoría Tipo
Procesos Cualquier proceso
Usuarios
  • Usuarios de AD y Azure Active Directory (AAD)
  • Grupos de usuarios de AD y AAD
Máquinas

  • Máquinas de AD, AAD y NDJ
  • Grupos de máquinas de AD (agrupadas en Unidades organizativas (OU))
  • Grupos de máquinas NDJ (agrupadas en catálogos de máquinas)

Nota:

  • En el contexto de la directiva de control de acceso a aplicaciones, las OU se utilizan como contenedores solo para máquinas, pero no para usuarios. Como resultado, una asignación de OU oculta la aplicación solo a las máquinas de la OU y no a los usuarios de la OU.
  • Las máquinas NDJ se limitan a aquellas máquinas que Citrix® crea y administra la energía.

Cuando una regla de ocultación tiene varias asignaciones configuradas, tenga en cuenta las siguientes consideraciones:

  • Si esas asignaciones son de la misma categoría (por ejemplo, el usuario A y el grupo de usuarios B), la aplicación se oculta de todos los objetos especificados en esas asignaciones (el usuario A y todos los usuarios del grupo de usuarios B).
  • Si esas asignaciones son de diferentes categorías (por ejemplo, el usuario A y la máquina X), la aplicación se oculta cuando se cumplen las condiciones especificadas en todas esas asignaciones (cuando el usuario A inicia sesión en la máquina X).
  • Si esas asignaciones son de la categoría de proceso, la aplicación se oculta de todos los procesos especificados en esas asignaciones.

Nota:

Si no se configuran asignaciones para una regla, la aplicación especificada en la regla se oculta.

Flujo de trabajo

Con la función de control de acceso a aplicaciones, Profile Management puede ocultar aplicaciones a usuarios, máquinas y procesos según las reglas que proporcione. A grandes rasgos, el flujo de trabajo para implementar el control de acceso a aplicaciones es el siguiente:

  1. Cree y genere reglas de ocultación. Hay dos herramientas que puede utilizar:

  2. Utilice GPO para aplicar reglas de ocultación a las máquinas de su entorno. Para obtener más información, consulte Habilitar el control de acceso a aplicaciones mediante GPO.

Crear, administrar e implementar reglas con Rule Generator

Esta sección le guía en el uso de Rule Generator basado en PowerShell para crear, administrar e implementar reglas.

Antes de empezar, asegúrese de que la máquina donde ejecuta la herramienta cumple los siguientes requisitos:

  • Se ejecuta en Windows 10 u 11, o Windows Server 2016, 2019 o 2022.
  • (Solo para entornos de AD) Está en el mismo dominio que sus usuarios y máquinas.

El procedimiento general es el siguiente:

  1. Ejecute Windows PowerShell como administrador.
  2. Acceda a la carpeta \tool del paquete de instalación de Profile Management y, a continuación, ejecute CPM_App_Access_Control_Config.ps1.

    Nota:

    De forma predeterminada, hay dos archivos en la carpeta \tool: CPM_App_Access_Control_Config.ps1 y CPM_App_Access_Control_Impl.ps1. CPM_App_Access_Control_Config.ps1 depende de CPM_App_Access_Control_Impl.ps1 para funcionar correctamente. No mueva CPM_App_Access_Control_Impl.ps1 fuera de la carpeta.

  3. Siga las instrucciones en pantalla para crear, administrar y generar reglas de ocultación:
    1. Vea cada aplicación instalada en la máquina y su estado:

      • No configurado. No hay reglas configuradas para la aplicación.
      • Configurado. Hay una o varias reglas configuradas para la aplicación y ninguna de ellas se aplica a las máquinas.
      • Configurado y aplicado. Hay una o varias reglas configuradas para la aplicación y al menos una regla se aplica a las máquinas.

      lista de aplicaciones

    2. En la lista de aplicaciones, seleccione una aplicación que quiera ocultar introduciendo su índice. Aparecerán todos los archivos, carpetas y entradas del Registro asociados a la aplicación.

      seleccionar un extra

    3. Para ocultar un archivo, carpeta o entrada de registro adicional para la aplicación seleccionada, seleccione el tipo de acción correspondiente y, a continuación, añada el objeto introduciendo su nombre y ruta. Repita este paso para añadir más.

      Consideraciones:

      • Las variables de entorno del sistema (como %windir%) en las rutas son compatibles, mientras que las variables de entorno de usuario (como %appdata%) no lo son.
      • Se admiten los comodines * y ? para archivos y carpetas. Cuando hay varios asteriscos (‘*’) en una cadena, los caracteres entre dos asteriscos se ignoran. Por ejemplo, en la cadena c:\users\Finance*Manangement*, los caracteres *Management* se tratan como un solo asterisco (*).

      Nota:

      También puede definir manualmente una aplicación asociándola con ciertos archivos, carpetas y entradas de registro.

    4. Configure las asignaciones para la regla. En detalle, especifique el tipo de asignación y, a continuación, introduzca los objetos específicos a los que desea ocultar la aplicación. Para obtener más información, consulte la siguiente tabla.

      seleccionar una asignación

      Nota:

      Si no configura ninguna asignación para una regla, la aplicación especificada en la regla será invisible.

      Tipo de asignación Descripción
      Usuarios de AD, grupos de usuarios u OUs Introduzca sus nombres de dominio de AD, separados por barras verticales (|).
      Máquinas de AD Introduzca sus nombres de host DNS, separados por las barras verticales (|).
      Catálogos de máquinas NDJ Introduzca los nombres de los catálogos, separados por las barras verticales (|). Ejemplo: Machine_catalog_name1\|Machine_catalog_name2
      Máquinas NDJ

      Recopile los nombres de las máquinas mediante el selector de objetos AAD/NDJ en la consola web de WEM y, a continuación, introduzca esos nombres, separados por las barras verticales (|). Ejemplo: Machine_name1\|Machine_name2. Para agregar todas las máquinas no unidas a un dominio, introduzca NDJ*.
      Se admiten los comodines * y ? para los nombres de máquinas NDJ.
      Nota: Cuando hay varios asteriscos (*) en una cadena, los caracteres entre dos asteriscos se ignoran. Por ejemplo, en la cadena ResearchDep*Virtual*TeamMachine*, los caracteres *Virtual* se tratan como un solo asterisco (*).
      Usuarios de Azure AD Recopile los SID y los nombres de los usuarios mediante el selector de objetos AAD/NDJ en la consola web de WEM y, a continuación, introdúzcalos en el formato: sid1\name1\|sid2\name2. Ejemplo:/azuread/989c2938-6527-4133-bab1-f3860dd15098\Tester1\|/azuread/82bdde32-d5d9-4d64-b0ff-9876d4488d05\Tester2
      Grupos de Azure AD Recopile los SID y los nombres de los grupos mediante el selector de objetos AAD/NDJ en la consola web de WEM y, a continuación, introdúzcalos en el formato: sid1\name1\|sid2\name2. Ejemplo:/azuread/989c2938-6527-4133-bab1-f3860dd15098\TestGroup1\|/azuread/82bdde32-d5d9-4d64-b0ff-9876d4488d05\TestGroup2
      Nota: Para excluir usuarios o máquinas específicos, agregue EX> antes de sus identificadores. Para excluir procesos específicos, agregue un ? antes de sus identificadores. Separe una exclusión del grupo asignado mediante una barra vertical (|).
  4. Repita el paso 3 para crear reglas de ocultación para otras aplicaciones.
  5. Siga las instrucciones en pantalla para generar los datos sin procesar de las reglas que configuró y, a continuación, guárdelos en un archivo .txt para usarlos en el futuro.
  6. Para comprobar si las reglas funcionan según lo esperado, siga las instrucciones en pantalla para implementarlas en esta máquina o en un grupo de máquinas.

Habilitar el control de acceso a aplicaciones mediante GPO

Después de crear y generar reglas de ocultación, puede usar GPO para aplicarlas a las máquinas de su entorno.

Para aplicar reglas de control a las máquinas mediante un GPO, siga estos pasos:

  1. Abra el Editor de administración de directivas de grupo.
  2. Acceda a Directivas > Plantillas administrativas: Definiciones de directivas (archivos ADMX) > Componentes de Citrix > Profile Management > Control de acceso a aplicaciones.
  3. Haga doble clic en Control de acceso a aplicaciones.
  4. En la ventana de directivas que aparece, seleccione Habilitado.
  5. Abra el archivo .txt donde guardó las reglas generadas, copie el contenido y péguelo en el campo Reglas de control de acceso a aplicaciones.
  6. Vuelva a comprobar el contenido de la regla para asegurarse de que las reglas estén separadas por \n, no por \r\n. En Windows, al pegar contenido, es posible que \n se convierta automáticamente en \r\n, lo que puede causar errores.
  7. Haga clic en Aceptar.

La precedencia de configuración para la función es la siguiente:

  1. Si esta configuración no utiliza un GPO, Studio o WEM, se utiliza el valor del archivo .ini.
  2. Si esta configuración no está configurada en ningún lugar, la función está deshabilitada.

Ejemplo

Esta sección utiliza un ejemplo para guiarle a través de la implementación del control de acceso a aplicaciones para una imagen.

Requisitos

Los requisitos de este ejemplo son los siguientes:

  • Utilice una única imagen para crear máquinas virtuales para los departamentos de Ventas, Recursos Humanos e Ingeniería.
  • Controle el acceso a las siguientes aplicaciones:
    • Microsoft Excel: invisible para los usuarios del departamento de Recursos Humanos.
    • Visual Studio Code: invisible para los usuarios del departamento de Ventas o Recursos Humanos.

Solución

Instale Profile Management para controlar el acceso a las aplicaciones instaladas.

Instalar una máquina de plantilla

Instale una máquina de plantilla para capturar la imagen. El procedimiento es el siguiente:

  1. Una una nueva máquina al mismo dominio de AD que sus usuarios y máquinas.
  2. Instale el siguiente software en la máquina:
    • Windows 10 u 11, o Windows Server 2016, 2019 o 2022, según sea necesario
    • Profile Management versión 2303 o posterior
    • Todas las aplicaciones requeridas

Crear y generar reglas de ocultación

  1. En la máquina de plantilla, utilice la herramienta Rule Generator para crear y generar reglas de ocultación.

    • Regla 1: Para ocultar Microsoft Excel a los usuarios del departamento de RR. HH. (Aplicación: Microsoft Excel; Asignación: Grupo de usuarios de RR. HH.)
    • Regla 2: Para ocultar Visual Studio Code a los usuarios del departamento de Ventas o RR. HH. (Aplicación: Visual Studio Code; Asignaciones: Grupo de usuarios de Ventas y grupo de usuarios de RR. HH.)
  2. Genere datos sin procesar para las dos reglas y guárdelos en un archivo .txt.

Para obtener más información sobre cómo usar la herramienta, consulte Crear, generar e implementar reglas con Rule Generator.

Ahora puede capturar la imagen de la máquina de plantilla.

Habilitar el control de acceso a aplicaciones mediante GPO

Una vez creadas las máquinas virtuales, utilice las GPO para habilitar centralmente el control de acceso a las aplicaciones y aplicar las reglas generadas a las máquinas. Para obtener más información, consulte Habilitar el control de acceso a aplicaciones mediante GPO.

Migrar conjuntos de reglas de FSLogix

Puede utilizar la herramienta Rule Generator para migrar los conjuntos de reglas configurados en FSLogix al control de acceso a aplicaciones de Profile Management.

Nota:

Algunos tipos de reglas y tipos de asignación utilizados en FSLogix no son compatibles con el control de acceso a aplicaciones. Revise su entorno y considere configuraciones alternativas cuando sea necesario.

Para migrar conjuntos de reglas de FSLogix:

  1. Abra WEM Tool Hub > Rule Generator for App Access Control.

  2. Haga clic en Importar > Conjunto de reglas de aplicaciones de FSLogix para iniciar la migración.

  3. Haga clic en Examinar, localice el archivo de definición de reglas de FSLogix que se guardó con el Editor de reglas de FSLogix y, a continuación, haga clic en Abrir.

    Nota:

    Asegúrese de que el archivo de definición de reglas y su archivo de asignación asociado estén almacenados en la misma carpeta. La herramienta migra los conjuntos de reglas admitidos junto con sus asignaciones.

  4. Cuando finalice la migración, revise los detalles.

    Compruebe si hay reglas o datos no admitidos y valide los resultados. Puede modificar o agregar reglas después de la migración.

  5. Haga clic en Importar para finalizar el proceso.

    Las reglas migradas ya están disponibles para su prueba y se pueden guardar junto con las reglas existentes.

Controlar el acceso a las aplicaciones