Profile Management

Activer l’accès basé sur les informations d’identification aux magasins d’utilisateurs

Par défaut, Citrix Profile Management usurpe l’identité de l’utilisateur actuel pour accéder au magasin d’utilisateurs. Ce comportement exige que l’utilisateur actuel dispose des autorisations nécessaires pour accéder directement au magasin d’utilisateurs. En revanche, la stratégie Activer l’accès basé sur les informations d’identification aux magasins d’utilisateurs permet à Profile Management d’accéder au magasin d’utilisateurs en utilisant les propres informations d’identification du magasin.

Cette stratégie vous offre plus de flexibilité dans le déploiement et l’accès au magasin d’utilisateurs. Par exemple, cette stratégie vous permet de déployer le magasin d’utilisateurs sur un partage de fichiers auquel l’utilisateur actuel n’a pas l’autorisation d’accéder, tel qu’Azure Files. Ou bien, vous pouvez activer cette stratégie si vous ne souhaitez pas que Profile Management usurpe l’identité de l’utilisateur actuel lors de l’accès aux magasins d’utilisateurs.

Remarque :

Profile Management propose deux types de solutions de profil, et le magasin d’utilisateurs peut servir d’emplacement de stockage pour les deux :

  • Solution basée sur les fichiers. Les profils utilisateur sont récupérés du magasin d’utilisateurs distant vers l’ordinateur local lors de l’ouverture de session et réécrits lors de la fermeture de session.
  • Solution basée sur les conteneurs. Les profils utilisateur sont stockés dans des fichiers VHDX (appelés conteneurs de profils). Ces fichiers VHDX sont attachés lors de l’ouverture de session et détachés lors de la fermeture de session.

Cette stratégie est disponible pour les solutions basées sur les fichiers et sur les conteneurs. Pour les versions de Profile Management antérieures à 2212, cette stratégie n’est disponible que pour la solution basée sur les conteneurs.

Pour plus d’informations sur la création de magasins d’utilisateurs sécurisés, consultez Créer un partage de fichiers pour les profils utilisateur itinérants sur le site Web de Microsoft TechNet.

Pour permettre à Profile Management d’accéder au magasin d’utilisateurs en utilisant les propres informations d’identification du magasin, vous devez effectuer les deux actions suivantes :

  • Activez la stratégie Activer l’accès basé sur les informations d’identification aux magasins d’utilisateurs sur chaque machine où Profile Management est exécuté.
  • Ajoutez les informations d’identification du magasin à ces machines.

Vous pouvez utiliser l’une des méthodes suivantes pour atteindre cet objectif : le service Workspace Environment Management™ (WEM) et les GPO.

Remarque :

Lorsque la solution basée sur les conteneurs est activée, les autorisations NTFS sont conservées pour le magasin d’utilisateurs.

Activer l’accès basé sur les informations d’identification à l’aide du service WEM

L’utilisation de WEM élimine la nécessité de saisir les mêmes informations d’identification pour chaque machine sur laquelle Profile Management s’exécute. Vous activez la stratégie et saisissez les informations d’identification du magasin d’utilisateurs une seule fois dans la console du service WEM. Le service WEM applique ensuite ces paramètres à chaque machine.

Les étapes détaillées sont les suivantes :

  1. Dans la console d’administration, accédez à Stratégies et profils > Paramètres de Citrix Profile Management > Informations d’identification du magasin d’utilisateurs.

  2. Dans l’onglet Informations d’identification du magasin d’utilisateurs, cochez la case Activer l’accès basé sur les informations d’identification au magasin d’utilisateurs.

    Sélection de la case à cocher Activer l'accès basé sur les informations d'identification aux magasins d'utilisateurs dans WEM

  3. Cliquez sur Ajouter. La boîte de dialogue Nouvelles informations d’identification apparaît.

    La boîte de dialogue Nouvelles informations d'identification dans WEM

  4. Saisissez le nom de domaine complet (FQDN) ou l’adresse IP de votre serveur de stockage de profils et ses informations d’identification.

  5. Cliquez sur OK.

Activer l’accès basé sur les informations d’identification à l’aide des GPO

Lorsque vous choisissez d’activer la stratégie à l’aide des GPO, vous devez ajouter manuellement les informations d’identification sur chaque machine sur laquelle Profile Management s’exécute.

Activer la stratégie

Les étapes détaillées sont les suivantes :

  1. Ouvrez l’Éditeur de gestion des stratégies de groupe.
  2. Accédez à Stratégies > Modèles d’administration : Définitions de stratégie (fichiers ADMX) > Composants Citrix > Profile Management > Paramètres avancés, puis double-cliquez sur Activer l’accès basé sur les informations d’identification aux magasins d’utilisateurs.
  3. Sélectionnez Activé.
  4. Cliquez sur OK.

Ajouter les informations d’identification au Gestionnaire d’informations d’identification Windows

Profile Management utilise les informations d’identification enregistrées sur la machine pour accéder au magasin d’utilisateurs. Ajoutez les informations d’identification du magasin d’utilisateurs au Gestionnaire d’informations d’identification Windows sur chaque machine où Profile Management est exécuté. Les étapes détaillées sont les suivantes :

  1. Téléchargez PsExec depuis le site Web de Sysinternals et décompressez les fichiers vers C:\PSTools.

  2. Dans le menu Démarrer, cliquez avec le bouton droit sur Invite de commandes et sélectionnez Exécuter en tant qu’administrateur. Une invite de commandes s’ouvre.

  3. Exécutez la commande C:\PSTools\PsExec -s -i cmd. Une autre invite de commandes s’ouvre.

    Remarque :

    Le paramètre -s indique que vous exécutez l’outil à l’aide du compte Système local. Par conséquent, les informations d’identification peuvent être enregistrées en toute sécurité.

  4. Dans la nouvelle invite de commandes, exécutez la commande rundll32.exe keymgr.dll, KRShowKeyMgr. La boîte de dialogue Noms d’utilisateur et mots de passe enregistrés s’affiche.

  5. Dans la boîte de dialogue Noms d’utilisateur et mots de passe enregistrés, cliquez sur Ajouter.

  6. Saisissez le nom de domaine complet (FQDN) ou l’adresse IP de votre serveur de stockage de profils et ses informations d’identification, laissez le type d’informations d’identification par défaut tel quel, puis cliquez sur OK.

Activer l’accès basé sur les informations d’identification aux magasins d’utilisateurs