Profile Management

Sécurité

Cette rubrique contient les meilleures pratiques recommandées pour sécuriser Profile Management. En général, sécurisez les serveurs sur lesquels le magasin de profils utilisateur est situé afin d’empêcher tout accès non désiré aux données de profil utilisateur Citrix®.

Des recommandations sur la création de magasins de profils utilisateur sécurisés sont disponibles dans l’article intitulé Créer un partage de fichiers pour les profils utilisateur itinérants sur le site web Microsoft TechNet. Ces recommandations minimales garantissent un niveau de sécurité élevé pour un fonctionnement de base. De plus, lors de la configuration de l’accès au magasin de profils utilisateur, incluez le groupe Administrateurs, qui est requis pour modifier ou supprimer un profil utilisateur Citrix.

Autorisations

Citrix teste et recommande les autorisations suivantes pour le magasin de profils utilisateur et le magasin de paramètres multiplateforme :

  • Autorisations de partage : Contrôle total du dossier racine du magasin de profils utilisateur
  • Les autorisations NTFS suivantes, telles que recommandées actuellement par Microsoft :

    Nom du groupe ou de l’utilisateur Autorisation Appliquer à
    Créateur/Propriétaire Contrôle total Sous-dossiers et fichiers uniquement
    Le groupe de comptes sous le contrôle de Profile Management Lister le dossier / Lire les données et Créer des dossiers / Ajouter des données Ce dossier uniquement
    Système local Contrôle total Ce dossier, les sous-dossiers et les fichiers

En supposant que l’héritage n’est pas désactivé, ces autorisations permettent aux comptes d’accéder aux magasins. Elles permettent également aux comptes de créer des sous-dossiers pour les profils des utilisateurs et d’effectuer les opérations de lecture et d’écriture nécessaires.

Au-delà de ce minimum, vous pouvez également simplifier l’administration en créant un groupe d’administrateurs avec un contrôle total uniquement sur les sous-dossiers et les fichiers. La suppression de profils (une tâche de dépannage courante) devient alors plus facile pour les membres de ce groupe.

Si vous utilisez un profil de modèle, les utilisateurs doivent disposer d’un accès en lecture à celui-ci.

Liste de contrôle d’accès (ACL)

Si vous utilisez la fonctionnalité de paramètres multiplateformes, définissez les ACL sur le dossier qui stocke les fichiers de définition comme suit : accès en lecture pour les utilisateurs authentifiés, et accès en lecture-écriture pour les administrateurs.

Les profils itinérants Windows suppriment automatiquement les privilèges d’administrateur des dossiers contenant les données de profil sur le réseau. Profile Management ne supprime pas automatiquement ces privilèges des dossiers du magasin de l’utilisateur. Selon les politiques de sécurité de votre organisation, vous pouvez le faire manuellement.

Remarque : Si une application modifie l’ACL d’un fichier dans le profil de l’utilisateur, Profile Management ne réplique pas ces modifications dans le magasin de l’utilisateur. Cela est cohérent avec le comportement des profils itinérants Windows.

Streaming de profils et produits antivirus d’entreprise

La fonctionnalité de streaming de profils utilisateur de Citrix Profile Management utilise des fonctionnalités NTFS avancées pour simuler la présence de fichiers manquants dans les profils des utilisateurs. À cet égard, cette fonctionnalité est similaire à une catégorie de produits connus sous le nom de gestionnaires de stockage hiérarchique (HSM). Les HSM sont généralement utilisés pour archiver les fichiers rarement utilisés sur des périphériques de stockage de masse lents tels que des bandes magnétiques ou des supports optiques réinscriptibles. Lorsque de tels fichiers sont requis, les pilotes HSM interceptent la première requête de fichier, suspendent le processus à l’origine de la requête, récupèrent le fichier du stockage d’archive, puis permettent à la requête de fichier de continuer. Compte tenu de cette similitude, le pilote de streaming de profils utilisateur, upmjit.sys, est en fait défini comme un pilote HSM.

Dans un tel environnement, configurez les produits antivirus pour qu’ils soient conscients des pilotes HSM, et le pilote de streaming de profils utilisateur ne fait pas exception. Pour se défendre contre les menaces les plus sophistiquées, les produits antivirus doivent exécuter certaines de leurs fonctions au niveau du pilote de périphérique. Et, comme les pilotes HSM, ils fonctionnent en interceptant les requêtes de fichiers, en suspendant le processus d’origine, en analysant le fichier et en reprenant l’opération.

Il est relativement facile de mal configurer un programme antivirus de manière à ce qu’il interrompe un HSM tel que le pilote de streaming de profils utilisateur, l’empêchant de récupérer des fichiers du magasin de l’utilisateur et provoquant le blocage de la connexion.

Heureusement, les produits antivirus d’entreprise sont conçus en tenant compte de la possibilité de produits de stockage sophistiqués, tels que les HSM. Et ils peuvent être configurés pour retarder leur analyse jusqu’à ce que le HSM ait terminé son travail. Les produits antivirus domestiques sont moins sophistiqués à cet égard. Par conséquent, l’utilisation de produits antivirus domestiques et SoHo (petit bureau/bureau à domicile) n’est pas prise en charge avec les profils utilisateur en flux.

Pour configurer votre produit antivirus pour une utilisation avec des profils utilisateur en flux, recherchez l’une des fonctionnalités de produit suivantes. Les noms de fonctionnalités sont donnés à titre indicatif uniquement :

  • Liste des processus approuvés. Identifie les HSM au produit antivirus, ce qui permet au HSM de terminer le processus de récupération de fichier. Le produit antivirus analyse le fichier lorsqu’il est accédé pour la première fois par un processus non approuvé.
  • Ne pas analyser lors des opérations d’ouverture ou de vérification de statut. Configure le produit antivirus pour qu’il n’analyse un fichier que lorsque des données sont accédées (par exemple, lorsqu’un fichier est exécuté ou créé). D’autres types d’accès aux fichiers (par exemple, lorsqu’un fichier est ouvert ou que son statut est vérifié) sont ignorés par le produit antivirus. Les HSM s’activent généralement en réponse aux opérations d’ouverture de fichier et de vérification de statut de fichier, donc la désactivation des analyses antivirus sur ces opérations élimine les conflits potentiels.

Citrix teste les profils utilisateur en flux avec des versions des principaux produits antivirus d’entreprise pour s’assurer qu’ils sont compatibles avec Profile Management. Ces versions incluent :

  • McAfee Virus Scan Enterprise 8.7
  • Symantec Endpoint Protection 11.0
  • Trend Micro OfficeScan 10

Les versions antérieures de ces produits ne sont pas testées.

Si vous utilisez un produit antivirus d’entreprise d’autres fournisseurs, assurez-vous qu’il est compatible HSM. Il peut être configuré pour permettre aux opérations HSM de se terminer avant d’effectuer des analyses.

Certains produits antivirus permettent aux administrateurs de choisir d’analyser à la lecture ou à l’écriture. Ce choix équilibre les performances et la sécurité. La fonctionnalité de profils utilisateur en flux n’est pas affectée par ce choix.

Dépannage de Profile Management dans les déploiements en flux et antivirus

Si vous rencontrez des problèmes, tels que des ouvertures de session bloquées ou prenant beaucoup de temps, il peut y avoir une mauvaise configuration entre Profile Management et votre produit antivirus d’entreprise. Essayez les procédures suivantes, dans cet ordre :

  1. Vérifiez que vous disposez de la dernière version de Profile Management. Votre problème a peut-être déjà été identifié et corrigé.
  2. Ajoutez le service Profile Management (UserProfileManager.exe) à la liste des processus approuvés pour votre produit antivirus d’entreprise.
  3. Désactivez la vérification antivirus sur les opérations HSM telles que l’ouverture, la création, la restauration ou la vérification de l’état. N’effectuez des vérifications antivirus que sur les opérations de lecture ou d’écriture.
  4. Désactivez les autres fonctionnalités sophistiquées de vérification antivirus. Par exemple, les produits antivirus peuvent effectuer une analyse rapide des premiers blocs d’un fichier pour déterminer le type de fichier réel. Ces vérifications font correspondre le contenu du fichier au type de fichier déclaré, mais peuvent interférer avec les opérations HSM.
  5. Désactivez le service d’indexation de recherche Windows, au moins pour les dossiers où les profils sont stockés sur des lecteurs locaux. Ce service provoque des récupérations HSM inutiles et a été observé comme provoquant des conflits entre les profils utilisateur en streaming et les produits antivirus d’entreprise.

Si aucune de ces étapes ne fonctionne, désactivez les profils utilisateur en streaming (en désactivant le paramètre Streaming de profils). Si cela fonctionne, réactivez la fonctionnalité et désactivez votre produit antivirus d’entreprise. Si cela fonctionne également, collectez les diagnostics de Profile Management pour le cas où cela ne fonctionne pas et contactez le support technique de Citrix. Ils ont besoin de connaître la version exacte du produit antivirus d’entreprise.

Pour continuer à utiliser Profile Management, n’oubliez pas de réactiver l’antivirus d’entreprise et de désactiver les profils utilisateur en streaming. Les autres fonctionnalités de Profile Management continuent de fonctionner dans cette configuration. Seul le streaming des profils est désactivé.

Sécurité