Protección de StoreFront con HTTPS
Citrix recomienda encarecidamente proteger las comunicaciones entre StoreFront y los dispositivos de los usuarios mediante HTTPS. Esto garantiza que las contraseñas y otros datos enviados entre el cliente y StoreFront estén cifrados. Además, las conexiones HTTP simples pueden verse comprometidas por varios ataques, como los ataques de intermediario (man-in-the-middle), especialmente cuando las conexiones se realizan desde ubicaciones inseguras, como puntos de acceso Wi-Fi públicos. Si no se configura IIS correctamente, StoreFront utiliza HTTP para las comunicaciones.
Según su configuración, los usuarios pueden acceder a StoreFront a través de una puerta de enlace o un equilibrador de carga. Puede terminar la conexión HTTPS en la puerta de enlace o en el equilibrador de carga. Sin embargo, en este caso, Citrix sigue recomendando que tenga conexiones seguras entre la puerta de enlace, el equilibrador de carga y StoreFront mediante HTTPS. Cuando utilice un equilibrador de carga NetScaler, para conocer los requisitos de los certificados, consulte el enlace Matriz de compatibilidad de certificados de servidor en el dispositivo ADC.
Si StoreFront no está configurado para HTTPS, muestra la siguiente advertencia:

Crear o importar certificado
-
Asegúrese de que la URL base de StoreFront esté incluida en el campo DNS como Nombre común o Nombre alternativo del sujeto (SAN). Cuando utilice un equilibrador de carga delante de sus servidores StoreFront, se recomienda que incluya tanto el FQDN del servidor como el FQDN del equilibrador de carga como SAN. Esto le permite conectarse directamente a un servidor StoreFront específico para la resolución de problemas.
-
Firme el certificado utilizando una CA raíz empresarial para su organización o una CA pública.
-
Si los usuarios acceden a StoreFront a través de un equilibrador de carga o una puerta de enlace, el certificado solo debe ser de confianza para el equilibrador de carga o la puerta de enlace. Si los usuarios se conectan directamente al servidor StoreFront, los clientes deben confiar en el certificado.
Debe crear o importar un certificado en el almacén de certificados Personal de Windows. Para ver los certificados instalados:
- Abra el Administrador de Internet Information Services (IIS).
- En el panel Conexiones, seleccione el servidor.
- Abra Certificados de servidor.
Para obtener más información sobre la administración de certificados, consulte Administrar certificados.
Configurar IIS para HTTPS
Para configurar Microsoft Internet Information Services (IIS) para HTTPS en el servidor de StoreFront:
-
En la vista de árbol de la izquierda, seleccione Sitio web predeterminado (o el sitio web apropiado)
-
En el panel Acciones, haga clic en Enlaces…

-
En la ventana de enlaces, haga clic en Agregar…
-
En el menú desplegable Tipo, seleccione https
-
En Windows Server 2022 o superior, haga clic en Deshabilitar TLS heredado para deshabilitar TLS anterior a 1.2.
En versiones anteriores de Windows Server, puede deshabilitar las versiones de TLS heredadas mediante la configuración del registro de Windows; consulte Documentación de Windows Server.
-
Seleccione el certificado importado previamente. Pulse Aceptar

-
Para eliminar el acceso HTTP, seleccione HTTP y haga clic en Quitar.

-
Actualice la URL base para usar el protocolo https.
HSTS
El dispositivo cliente del usuario es vulnerable incluso después de habilitar HTTPS en el lado del servidor. Por ejemplo, un atacante de tipo «man-in-the-middle» podría suplantar el servidor de StoreFront y engañar al usuario para que se conecte al servidor suplantado a través de HTTP sin cifrar. De este modo, podrían obtener acceso a información confidencial, como las credenciales del usuario. La solución es asegurarse de que el navegador del usuario no intente acceder al servidor a través de HTTP. Esto se puede lograr con HTTP Strict Transport Security (HSTS).
Cuando HSTS está habilitado, el servidor indica a los navegadores web que las solicitudes al sitio web solo deben realizarse a través de HTTPS. Si un usuario intenta acceder a la URL usando HTTP, el navegador cambiará automáticamente a usar HTTPS. Esto garantiza la validación del lado del cliente de una conexión segura, así como la validación del lado del servidor en IIS. El navegador web mantiene esta validación durante un período configurado.
Nota:
Habilitar HSTS afecta a todos los sitios web en el mismo dominio. Por ejemplo, si el sitio web es accesible en
https://www.company.com/Citrix/StoreWeb, la política HSTS se aplicará a todos los sitios web bajohttps://www.company.com, lo que podría no ser deseable.
Existen varias opciones para habilitar HSTS. Debe elegir solo una opción para evitar configurar el mismo encabezado varias veces.
Opción 1 - IIS
En Windows Server 2019 y versiones posteriores, puede configurar HSTS en IIS.
- Abra el Administrador de Internet Information Services (IIS).
- Seleccione Sitio web predeterminado (o el sitio web apropiado).
- En el panel Acciones, en el lado derecho, haga clic en HSTS….
- Seleccione Habilitar.
- Introduzca una edad máxima, por ejemplo, 31536000 para un año.
- Opcionalmente, seleccione Redirigir HTTP a HTTPS.
- Pulse Aceptar

Opción 2 - Consola de administración de StoreFront™
Para cada sitio web de la tienda:
- Seleccione la tienda y haga clic en Administrar sitios web.
- Seleccione el sitio web y haga clic en Configurar…
- Vaya a la ficha Configuración avanzada
- Seleccione Habilitar seguridad de transporte estricta.
- Actualice Duración de la directiva de seguridad de transporte estricta al valor requerido.
- Haga clic en Aceptar.
- Propague la configuración (/es-es/storefront/current-release/manage-deployment/configure-server-group#propagate-local-changes-to-a-server-group) a otros servidores del grupo de servidores.
Opción 3 - Balanceador de carga NetScaler®
Si utiliza un balanceador de carga NetScaler delante de sus servidores StoreFront, puede configurar HSTS en el servidor virtual. Para obtener más información, consulte la documentación de NetScaler.
Opción 4 - NetScaler Gateway
Si los usuarios se conectan a StoreFront a través de un NetScaler Gateway, puede configurar HSTS en el servidor virtual VPN. Esto tiene la ventaja de que también se aplica al formulario de inicio de sesión de NetScaler, así como a las páginas alojadas por StoreFront.