Profile Management

Utilisation des profils Windows avec Password Manager et l’authentification unique

Cet article ne contient aucune information spécifique à Profile Management. Il vous explique comment configurer certaines options Windows afin que l’authentification unique Citrix fonctionne de manière optimale avec les profils locaux, les profils itinérants, les profils obligatoires ou les profils hybrides. Ce sujet s’applique à Citrix Single Sign-on 4.8 ou 5.0.

Profils locaux

Les profils locaux sont stockés sur le serveur local auquel l’utilisateur s’est connecté. Password Manager et l’authentification unique enregistrent les informations du registre dans la ruche HKEY_CURRENT_USER\SOFTWARE\Citrix\MetaFrame Password Manager du registre utilisateur à l’emplacement :

%SystemDrive%\Documents et paramètres\%username%\NTUSER.DAT.

Les fichiers sont également enregistrés dans :

%SystemDrive%\Documents et paramètres\%username%\Données d’application\Citrix\MetaFrame Password Manager.

Sous Windows 7, l’authentification unique utilise :

%APPDATA%\Roaming\Citrix\MetaFrame Password Manager

Important : Il est essentiel que l’authentification unique dispose d’un accès Contrôle total aux fichiers suivants :

Nom du fichier Description
%username%.mmf Fichier d’informations d’identification de l’utilisateur avec des pointeurs vers aelist.ini.
entlist.ini Fichier de définition d’application créé au niveau de l’entreprise dans le point de synchronisation ou Active Directory.
aelist.ini Fichier de définition d’application créé en fusionnant le fichier de définition d’application local de l’utilisateur (applist.ini) et les définitions d’application d’entreprise (entlist.ini).

Profils itinérants

Les profils itinérants sont enregistrés sur un partage réseau et synchronisés avec une copie locale du serveur chaque fois que l’utilisateur se connecte. Les caractéristiques d’un déploiement réussi de profils itinérants incluent une connectivité réseau à haut débit telle qu’un SAN (System Area Network) ou un NAS (Network Area Storage). D’autres déploiements courants incluent des solutions de clustering où les profils sont stockés sur des serveurs à haute disponibilité.

Deux problèmes affectent les déploiements de profils itinérants et obligatoires :

  • Un seul profil itinérant ne peut être utilisé qu’avec un seul point de synchronisation de fichiers. Lorsque plusieurs points de synchronisation sont utilisés, les données du fichier mappé en mémoire (MMF) peuvent être corrompues.
  • Lorsque les profils itinérants sont utilisés avec plusieurs sessions concurrentes, ils partagent le MMF dorsal. Toutes les sessions actives partagent des données de session communes telles que les compteurs de verrouillage de nouvelle tentative, les compteurs de données utilisées pour la dernière fois et les entrées du journal des événements.

Profils obligatoires ou hybrides

Les profils obligatoires sont par définition des profils utilisateur en lecture seule. L’authentification unique nécessite une autorisation d’écriture sur le dossier de profil sous Données d’application. Avec les profils obligatoires, un utilisateur peut apporter des modifications, mais celles-ci ne sont pas enregistrées dans le profil lors de la déconnexion. Pour que l’authentification unique fonctionne correctement avec les profils obligatoires, le dossier Données d’application doit être redirigé.

Les modifications du registre sont écrites chaque fois que l’utilisateur se connecte. Les informations d’identification sont synchronisées avec le point de synchronisation, mais les modifications ne sont pas enregistrées dans le profil.

À partir de Windows 2000, Microsoft fournit un mécanisme pour rediriger le dossier Données d’application. Cependant, l’utilisation de domaines Windows NT4 nécessite des scripts d’ouverture de session capables de modifier l’emplacement du dossier Données d’application. Vous pouvez y parvenir en utilisant des outils tels que Kix ou VBScript pour définir un emplacement inscriptible pour le dossier Données d’application.

L’exemple suivant utilise Kix pour rediriger le dossier Données d’application lors de l’ouverture de session de l’utilisateur :

Important : Ce script d’exemple est fourni à titre informatif uniquement. Ne l’utilisez pas dans votre environnement avant de l’avoir testé.

``` pre codeblock

$LogonServer = “%LOGONSERVER%” $HKCU = “HKEY_CURRENT_USER” $ShellFolders_Key = “$HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders” $UserShellFolders_Key = “$HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders” $UserProfFolder = “$LogonServer\profiles\@userID” $UserAppData = “$LogonServer\profiles\@userID\Application Data” $UserDesktop = “$LogonServer\profiles\@userID\Desktop” $UserFavorites = “$LogonServer\profiles\@userID\Favorites” $UserPersonal = “X:\My Documents” $UserRecent = “$LogonServer\profiles\@userID\Recent” if (exist(“$UserAppData”) = 0) shell ‘%ComSpec% /c md “$UserAppData”’ endif if (exist(“$UserDesktop”) = 0) shell ‘%ComSpec% /c md “$UserDesktop”’ endif if (exist(“$UserRecent”) = 0) shell ‘%ComSpec% /c md “$UserRecent”’ endif if (exist(“$UserFavorites”) = 0) shell ‘%ComSpec% /c md “$UserFavorites”’ endif ```

Le profil hybride est une autre solution au problème des profils obligatoires. Lorsque l’utilisateur se connecte, le profil obligatoire se charge et une application personnalisée charge et décharge les ruches de registre de l’utilisateur en fonction des applications disponibles pour l’utilisateur. Comme avec les profils obligatoires, l’utilisateur peut modifier ces parties du registre pendant une session. La différence par rapport aux profils obligatoires est que les modifications sont enregistrées lorsque l’utilisateur se déconnecte et sont rechargées lorsqu’il se reconnecte.

Si un profil hybride est utilisé, les clés de registre HKEY_CURRENT_USER\SOFTWARE\Citrix\MetaFrame Password doivent être importées et exportées dans le cadre du processus d’ouverture et de fermeture de session.

Redirection de dossiers

La redirection de dossiers est implémentée à l’aide d’objets de stratégie de groupe et d’Active Directory. Elle utilise les stratégies de groupe pour définir un emplacement pour les dossiers qui font partie du profil utilisateur.

Quatre dossiers peuvent être redirigés :

  • Mes documents
  • Données d’application
  • Bureau
  • Menu Démarrer

Deux modes de redirection peuvent être configurés à l’aide des stratégies de groupe : la redirection de base et la redirection avancée. Les deux sont pris en charge par l’authentification unique. Sous Windows 2000, vous devez référencer le partage qui stocke les données d’application à l’aide de la variable %username% (par exemple \\servername\sharename\%username%).

La redirection de dossiers est globale pour l’utilisateur et affecte toutes ses applications. Toutes les applications qui utilisent le dossier Données d’application doivent la prendre en charge.

Lisez les articles Microsoft suivants pour en savoir plus sur la redirection de dossiers :

COMMENT FAIRE : Créer dynamiquement des dossiers redirigés sécurisés à l’aide des redirections de dossiers

Fonctionnalité de redirection de dossiers dans Windows

Permettre à l’administrateur d’accéder aux dossiers redirigés

Bonnes pratiques

  • Redirigez les dossiers Application Data lorsque cela est possible. Cette approche améliore les performances réseau, en éliminant le besoin de copier les données de ces dossiers à chaque connexion des utilisateurs.
  • Lors du dépannage de l’agent Password Manager, vérifiez toujours que l’utilisateur connecté dispose des autorisations de contrôle total (Full Control) sur son dossier Application Data.
Utilisation des profils Windows avec Password Manager et l’authentification unique