Profile Management

Contrôler l’accès aux applications

La fonctionnalité de contrôle d’accès aux applications vous permet de contrôler l’accès aux applications à l’aide de règles. Grâce à cette fonctionnalité, vous pouvez rationaliser la gestion des applications et des images. Par exemple, vous pouvez fournir des machines identiques à différents services tout en répondant à leurs exigences applicatives uniques, réduisant ainsi le nombre d’images.

Cet article vous guide à travers le processus d’activation du contrôle d’accès aux applications et de configuration des règles de contrôle. Il fournit également un exemple d’utilisation de cette fonctionnalité pour simplifier la gestion des images dans les environnements virtuels.

Remarque :

Cette fonctionnalité s’applique aux environnements Active Directory (AD) et non joints à un domaine (NDJ).

Présentation

Avec la fonctionnalité de contrôle d’accès aux applications, vous pouvez masquer des applications aux utilisateurs, aux machines et aux processus en configurant des règles de masquage.

Une règle de masquage se compose de deux parties :

  • Objets à masquer. Fichiers, dossiers et entrées de registre que vous souhaitez masquer pour une application.

    Par exemple, pour masquer une application, vous devez spécifier tous les objets associés à cette application, tels que les fichiers, les dossiers et les entrées de registre.

  • Affectations. Utilisateurs, machines et processus auxquels vous souhaitez masquer l’application.

Types d’affectation

Les affectations dans les règles de masquage se répartissent en trois catégories : processus, utilisateurs et machines. Les types d’affectation spécifiques sont listés comme suit :

Catégorie Type
Processus Non applicable
Utilisateurs
  • Utilisateurs AD et Azure Active Directory (AAD)
  • Groupes d’utilisateurs AD et AAD
Machines

  • Machines AD, AAD et NDJ
  • Groupes de machines AD (regroupées dans des unités d’organisation (UO))
  • Groupes de machines NDJ (regroupées dans des catalogues de machines)

Remarque :

  • Dans le contexte du contrôle d’accès aux applications, les UO sont utilisées comme conteneurs uniquement pour les machines, et non pour les utilisateurs. Par conséquent, une affectation d’UO masque l’application uniquement aux machines de l’UO et non aux utilisateurs de l’UO.
  • Les machines NDJ sont limitées aux machines que Citrix® crée et gère en termes d’alimentation.

Lorsqu’une règle de masquage comporte plusieurs attributions configurées, tenez compte des considérations suivantes :

  • Si ces attributions appartiennent à la même catégorie (par exemple, utilisateur A et groupe d’utilisateurs B), l’application est masquée pour tous les objets spécifiés dans ces attributions (utilisateur A et tous les utilisateurs du groupe d’utilisateurs B).
  • Si ces attributions appartiennent à des catégories différentes (par exemple, utilisateur A et machine X), l’application est masquée lorsque les conditions spécifiées dans toutes ces attributions sont remplies (lorsque l’utilisateur A se connecte à la machine X).
  • Si ces attributions appartiennent à la catégorie processus, l’application est masquée pour tous les processus spécifiés dans ces attributions.

Remarque :

Si aucune attribution n’est configurée pour une règle, l’application spécifiée dans la règle est masquée.

Flux de travail

Avec la fonctionnalité de contrôle d’accès aux applications, Profile Management peut masquer les applications aux utilisateurs, aux machines et aux processus en fonction des règles que vous fournissez. À un niveau élevé, le flux de travail de mise en œuvre du contrôle d’accès aux applications est le suivant :

  1. Créez et générez des règles de masquage. Vous pouvez utiliser deux outils :

  2. Utilisez des GPO pour appliquer des règles de masquage aux machines de votre environnement. Pour plus d’informations, consultez Activer le contrôle d’accès aux applications à l’aide de GPO.

Créer, gérer et déployer des règles à l’aide du générateur de règles

Cette section vous guide dans l’utilisation du générateur de règles basé sur PowerShell pour créer, gérer et déployer des règles.

Avant de commencer, assurez-vous que la machine sur laquelle vous exécutez l’outil répond aux exigences suivantes :

  • Fonctionne sous Windows 10 ou 11, ou Windows Server 2016, 2019 ou 2022.
  • (Pour les environnements AD uniquement) Se trouve dans le même domaine que vos utilisateurs et machines.

La procédure générale est la suivante :

  1. Exécutez Windows PowerShell en tant qu’administrateur.
  2. Accédez au dossier \tool dans le package d’installation de Profile Management, puis exécutez CPM_App_Access_Control_Config.ps1.
  3. Suivez les instructions à l’écran pour créer, gérer et générer des règles de masquage :
    1. Affichez chaque application installée sur la machine et son état :

      • Non configuré. Aucune règle n’est configurée pour l’application.
      • Configuré. Une ou plusieurs règles sont configurées pour l’application et aucune d’entre elles n’est appliquée aux machines.
      • Configuré et appliqué. Une ou plusieurs règles sont configurées pour l’application et au moins une règle est appliquée aux machines.

      liste d'applications

    2. Dans la liste des applications, sélectionnez une application que vous souhaitez masquer en saisissant son index. Tous les fichiers, dossiers et entrées de registre associés à l’application apparaissent.

      sélectionner un élément supplémentaire

    3. Pour masquer un fichier, un dossier ou une entrée de registre supplémentaire pour l’application sélectionnée, sélectionnez le type d’action correspondant, puis ajoutez l’objet en saisissant son nom et son chemin. Répétez cette étape pour en ajouter d’autres.

      Considérations :

      • Les variables d’environnement système (telles que %windir%) dans les chemins sont prises en charge, tandis que les variables d’environnement utilisateur (telles que %appdata%) ne le sont pas.
      • Les caractères génériques * et ? sont pris en charge pour les fichiers et les dossiers. Lorsqu’il y a plusieurs astérisques (‘*’) dans une chaîne, les caractères entre deux astérisques sont ignorés. Par exemple, dans la chaîne c:\users\Finance*Manangement*, les caractères *Management* sont traités comme un seul astérisque (*).

      Remarque :

      Vous pouvez également définir manuellement une application en l’associant à certains fichiers, dossiers et entrées de registre.

    4. Configurez les attributions pour la règle. En détail, spécifiez le type d’attribution, puis entrez les objets spécifiques auxquels vous souhaitez masquer l’application. Pour plus d’informations, consultez le tableau suivant.

      sélectionner une attribution

      Remarque :

      Si vous ne configurez aucune attribution pour une règle, l’application spécifiée dans la règle est invisible.

      Type d’attribution Description
      Utilisateurs AD, groupes d’utilisateurs ou unités d’organisation Saisissez leurs noms de domaine AD, séparés par des barres verticales (|).
      Machines AD Saisissez leurs noms d’hôte DNS, séparés par des barres verticales (|).
      Catalogues de machines NDJ Saisissez les noms de catalogue, séparés par des barres verticales (|). Exemple : Machine_catalog_name1\|Machine_catalog_name2
      Machines NDJ

      Collectez les noms de machine à l’aide du sélecteur d’objets AAD/NDJ dans la console web WEM, puis saisissez ces noms, séparés par des barres verticales (|). Exemple : Machine_name1\|Machine_name2. Pour ajouter toutes les machines non jointes à un domaine, saisissez NDJ*.
      Les caractères génériques * et ? sont pris en charge pour les noms de machine NDJ.
      Remarque : Lorsqu’il y a plusieurs astérisques (*) dans une chaîne, les caractères entre deux astérisques sont ignorés. Par exemple, dans la chaîne ResearchDep*Virtual*TeamMachine*, les caractères *Virtual* sont traités comme un seul astérisque (*).
      Utilisateurs Azure AD Collectez les SID et les noms des utilisateurs à l’aide du sélecteur d’objets AAD/NDJ dans la console web WEM, puis saisissez-les sous la forme : sid1\name1\|sid2\name2. Exemple :/azuread/989c2938-6527-4133-bab1-f3860dd15098\Tester1\|/azuread/82bdde32-d5d9-4d64-b0ff-9876d4488d05\Tester2
      Groupes Azure AD Collectez les SID et les noms des groupes à l’aide du sélecteur d’objets AAD/NDJ dans la console web WEM, puis saisissez-les sous la forme : sid1\name1\|sid2\name2. Exemple :/azuread/989c2938-6527-4133-bab1-f3860dd15098\TestGroup1\|/azuread/82bdde32-d5d9-4d64-b0ff-9876d4488d05\TestGroup2
  4. Répétez l’étape 3 pour créer des règles de masquage pour d’autres applications.
  5. Suivez l’invite à l’écran pour générer les données brutes des règles que vous avez configurées, puis enregistrez-les dans un fichier .txt pour une utilisation ultérieure.
  6. Pour vérifier si les règles fonctionnent comme prévu, suivez l’invite à l’écran pour les déployer sur cette machine ou sur un groupe de machines.

    Remarque :

    Nous ne recommandons pas d’utiliser cet outil pour déployer des règles dans des environnements de production.

Activer le contrôle d’accès aux applications à l’aide de GPO

Après avoir créé et généré des règles de masquage, vous pouvez utiliser des GPO pour les appliquer aux machines de votre environnement.

Pour appliquer des règles de contrôle aux machines à l’aide d’une GPO, suivez les étapes suivantes :

  1. Ouvrez l’Éditeur de gestion des stratégies de groupe.
  2. Accédez à Stratégies > Modèles d’administration : Définitions de stratégie (fichiers ADMX) > Composants Citrix > Profile Management > Contrôle d’accès aux applications.
  3. Double-cliquez sur Contrôle d’accès aux applications.
  4. Dans la fenêtre de stratégie qui apparaît, sélectionnez Activé.
  5. Ouvrez le fichier .txt où vous avez enregistré les règles générées, copiez le contenu et collez-le dans le champ Règles de contrôle d’accès aux applications.
  6. Cliquez sur OK.

La précédence de configuration pour la fonctionnalité est la suivante :

  1. Si ce paramètre n’utilise pas de GPO, Studio ou WEM, la valeur du fichier .ini est utilisée.
  2. Si ce paramètre n’est configuré nulle part, la fonctionnalité est désactivée.

Exemple

Cette section utilise un exemple pour vous guider dans la mise en œuvre du contrôle d’accès aux applications pour une image.

Exigences

Les exigences dans cet exemple sont les suivantes :

  • Utiliser une seule image pour créer des machines virtuelles pour les services Ventes, RH et Ingénierie.
  • Contrôler l’accès aux applications suivantes :
    • Microsoft Excel : invisible pour les utilisateurs du service RH.
    • Visual Studio Code : invisible pour les utilisateurs des services Ventes ou RH.

Solution

Installez Profile Management pour contrôler l’accès aux applications installées.

Installer une machine modèle

Installez une machine modèle pour capturer l’image. La procédure est la suivante :

  1. Joignez une nouvelle machine au même domaine AD que vos utilisateurs et machines.
  2. Installez les logiciels suivants sur la machine :
    • Windows 10 ou 11, ou Windows Server 2016, 2019 ou 2022, selon les besoins
    • Profile Management version 2303 ou ultérieure
    • Toutes les applications requises

Créer et générer des règles de masquage

  1. Sur la machine modèle, utilisez l’outil Générateur de règles pour créer et générer des règles de masquage.

    • Règle 1 : Pour masquer Microsoft Excel aux utilisateurs du service RH (Application : Microsoft Excel ; Affectation : groupe d’utilisateurs RH)
    • Règle 2 : Pour masquer Visual Studio Code aux utilisateurs des services Ventes ou RH (Application : Visual Studio Code ; Affectations : groupe d’utilisateurs Ventes et groupe d’utilisateurs RH)
  2. Générez les données brutes pour les deux règles et enregistrez-les dans un fichier .txt.

Pour plus d’informations sur l’utilisation de l’outil, consultez Créer, générer et déployer des règles à l’aide du Générateur de règles.

Vous pouvez maintenant capturer l’image de la machine modèle.

Activer le contrôle d’accès aux applications à l’aide de GPO

Une fois les machines virtuelles créées, utilisez les GPO pour activer de manière centralisée le contrôle d’accès aux applications et appliquer les règles générées aux machines. Pour plus d’informations, consultez Activer le contrôle d’accès aux applications à l’aide de GPO.

Contrôler l’accès aux applications