Seguro
Este tema contiene las mejores prácticas recomendadas para proteger Profile Management. En general, proteja los servidores donde se encuentra el almacén de usuarios para evitar el acceso no deseado a los datos de perfil de usuario de Citrix®.
Las recomendaciones para crear almacenes de usuarios seguros están disponibles en el artículo titulado Creación de un recurso compartido de archivos para perfiles de usuario móviles en el sitio web de Microsoft TechNet. Estas recomendaciones mínimas garantizan un alto nivel de seguridad para el funcionamiento básico. Además, al configurar el acceso al almacén de usuarios, incluya el grupo Administradores, que es necesario para modificar o eliminar un perfil de usuario de Citrix.
Permisos
Citrix prueba y recomienda los siguientes permisos para el almacén de usuarios y el almacén de configuraciones multiplataforma:
- Permisos de recurso compartido: Control total de la carpeta raíz del almacén de usuarios
-
Los siguientes permisos NTFS, según las recomendaciones actuales de Microsoft:
Grupo o nombre de usuario Permiso Aplicar a Propietario creador Control total Solo subcarpetas y archivos El grupo de cuentas bajo el control de Profile Management Listar carpeta / Leer datos y Crear carpetas / Anexar datos Solo esta carpeta Sistema local Control total Esta carpeta, subcarpetas y archivos
Suponiendo que la herencia no esté deshabilitada, estos permisos permiten a las cuentas acceder a los almacenes. Y permiten a las cuentas crear subcarpetas para los perfiles de los usuarios y realizar las operaciones de lectura y escritura necesarias.
Más allá de este mínimo, también puede simplificar la administración creando un grupo de administradores con control total solo sobre las subcarpetas y los archivos. Así, la eliminación de perfiles (una tarea común de solución de problemas) resulta más sencilla para los miembros de ese grupo.
Si utiliza un perfil de plantilla, los usuarios necesitan acceso de lectura a él.
Lista de control de acceso (ACL)
Si utiliza la función de configuración multiplataforma, configure las ACL en la carpeta que almacena los archivos de definición de la siguiente manera: acceso de lectura para usuarios autenticados y acceso de lectura y escritura para administradores.
Los perfiles móviles de Windows eliminan automáticamente los privilegios de administrador de las carpetas que contienen datos de perfil en la red. Profile Management no elimina automáticamente estos privilegios de las carpetas del almacén de usuario. Dependiendo de las directivas de seguridad de su organización, puede hacerlo manualmente.
Nota: Si una aplicación modifica la ACL de un archivo en el perfil del usuario, Profile Management no replica esos cambios en el almacén de usuario. Esto es coherente con el comportamiento de los perfiles móviles de Windows.
Transmisión de perfiles y productos antivirus empresariales
La función de perfiles de usuario transmitidos de Citrix Profile Management utiliza funciones NTFS avanzadas para simular la presencia de archivos que faltan en los perfiles de los usuarios. En ese sentido, la función es similar a una clase de productos conocidos como Administradores de almacenamiento jerárquico (HSM). Los HSM se utilizan normalmente para archivar archivos poco usados en dispositivos de almacenamiento masivo lentos, como cintas magnéticas o almacenamiento óptico regrabable. Cuando se requieren dichos archivos, los controladores HSM interceptan la primera solicitud de archivo, suspenden el proceso que realiza la solicitud, recuperan el archivo del almacenamiento de archivo y, a continuación, permiten que la solicitud de archivo continúe. Dada esta similitud, el controlador de perfiles de usuario transmitidos, upmjit.sys, se define de hecho como un controlador HSM.
En un entorno así, configure los productos antivirus para que reconozcan los controladores HSM, y el controlador de perfiles de usuario transmitidos no es diferente. Para defenderse de las amenazas más sofisticadas, los productos antivirus deben realizar algunas de sus funciones a nivel de controlador de dispositivo. Y, al igual que los controladores HSM, funcionan interceptando las solicitudes de archivos, suspendiendo el proceso de origen, escaneando el archivo y reanudando.
Es relativamente fácil configurar incorrectamente un programa antivirus para que interrumpa un HSM, como el controlador de perfiles de usuario transmitidos, impidiendo que recupere archivos del almacén de usuario y provocando que el inicio de sesión se bloquee.
Afortunadamente, los productos antivirus empresariales están diseñados teniendo en cuenta la posibilidad de productos de almacenamiento sofisticados, como los HSM. Y se pueden configurar para retrasar su análisis hasta que el HSM haya terminado su trabajo. Los productos antivirus domésticos son menos sofisticados en este aspecto. Por lo tanto, el uso de productos antivirus domésticos y SoHo (pequeña oficina/oficina doméstica) no es compatible con los perfiles de usuario transmitidos.
Para configurar su producto antivirus para su uso con perfiles de usuario transmitidos, busque una de las siguientes características del producto. Los nombres de las características son solo indicativos:
- Lista de procesos de confianza. Identifica los HSM al producto antivirus, lo que permite que el HSM complete el proceso de recuperación de archivos. El producto antivirus analiza el archivo cuando un proceso no confiable accede a él por primera vez.
- No analizar en operaciones de apertura o comprobación de estado. Configura el producto antivirus para que analice un archivo solo cuando se acceden a los datos (por ejemplo, cuando se ejecuta o crea un archivo). Otros tipos de acceso a archivos (por ejemplo, cuando se abre un archivo o se comprueba su estado) son ignorados por el producto antivirus. Los HSM generalmente se activan en respuesta a las operaciones de apertura y comprobación de estado de archivos, por lo que deshabilitar los análisis de virus en estas operaciones elimina posibles conflictos.
Citrix prueba los perfiles de usuario transmitidos con versiones de los principales productos antivirus empresariales para garantizar que sean compatibles con la Administración de perfiles. Estas versiones incluyen:
- McAfee Virus Scan Enterprise 8.7
- Symantec Endpoint Protection 11.0
- Trend Micro OfficeScan 10
Las versiones anteriores de estos productos no se prueban.
Si utiliza un producto antivirus empresarial de otros proveedores, asegúrese de que sea compatible con HSM. Se puede configurar para permitir que las operaciones de HSM se completen antes de realizar los análisis.
Algunos productos antivirus permiten a los administradores elegir entre analizar al leer o analizar al escribir. Esta elección equilibra el rendimiento con la seguridad. La función de perfiles de usuario transmitidos no se ve afectada por esta elección.
Solucionar problemas de la Administración de perfiles en implementaciones de streaming y antivirus
Si encuentra problemas, como inicios de sesión que se bloquean o tardan mucho tiempo, podría haber una configuración incorrecta entre la Administración de perfiles y su producto antivirus empresarial. Pruebe los siguientes procedimientos, en este orden:
- Compruebe que tiene la última versión de la Administración de perfiles. Es posible que su problema ya se haya encontrado y solucionado.
- Agregue el servicio de Administración de perfiles (UserProfileManager.exe) a la lista de procesos de confianza de su producto antivirus empresarial.
- Desactive la comprobación de virus en operaciones de HSM como abrir, crear, restaurar o comprobar el estado. Realice comprobaciones de virus solo en operaciones de lectura o escritura.
- Desactive otras funciones sofisticadas de comprobación de virus. Por ejemplo, los productos antivirus podrían realizar un análisis rápido de los primeros bloques de un archivo para determinar el tipo de archivo real. Estas comprobaciones comparan el contenido del archivo con el tipo de archivo declarado, pero pueden interferir con las operaciones de HSM.
- Desactive el servicio de indexación de búsqueda de Windows, al menos para las carpetas donde se almacenan los perfiles en unidades locales. Este servicio provoca recuperaciones de HSM innecesarias y se ha observado que provoca conflictos entre los perfiles de usuario transmitidos y los productos antivirus empresariales.
Si ninguno de estos pasos funciona, desactive los perfiles de usuario transmitidos (deshabilitando la configuración de Transmisión de perfiles). Si funciona, vuelva a habilitar la función y deshabilite su producto antivirus empresarial. Si también funciona, recopile los diagnósticos de Profile Management para el caso que no funciona y póngase en contacto con el Soporte técnico de Citrix. Necesitan saber la versión exacta del producto antivirus empresarial.
Para seguir utilizando Profile Management, no olvide volver a habilitar el antivirus empresarial y desactive los perfiles de usuario transmitidos. Otras funciones de Profile Management siguen funcionando en esta configuración. Solo la transmisión de perfiles está deshabilitada.