Contrôler l’accès aux applications
La fonctionnalité de contrôle d’accès aux applications vous permet de contrôler l’accès aux applications à l’aide de règles. Grâce à cette fonctionnalité, vous pouvez rationaliser la gestion des applications et des images. Par exemple, vous pouvez fournir des machines identiques à différents services tout en répondant à leurs exigences applicatives uniques, réduisant ainsi le nombre d’images.
Cet article vous guide à travers le processus d’activation du contrôle d’accès aux applications et de configuration des règles de contrôle. Il fournit également un exemple d’utilisation de cette fonctionnalité pour simplifier la gestion des images dans les environnements virtuels.
Remarque :
Cette fonctionnalité s’applique aux environnements Active Directory (AD) et non joints à un domaine (NDJ).
Présentation
Avec la fonctionnalité de contrôle d’accès aux applications, vous pouvez masquer des applications aux utilisateurs, aux machines et aux processus en configurant des règles de masquage.
Une règle de masquage se compose de deux parties :
-
Objets à masquer. Fichiers, dossiers et entrées de registre que vous souhaitez masquer pour une application.
Par exemple, pour masquer une application, vous devez spécifier tous les objets associés à cette application, tels que les fichiers, les dossiers et les entrées de registre.
-
Affectations. Utilisateurs, machines et processus auxquels vous souhaitez masquer l’application.
Types d’affectation
Les affectations dans les règles de masquage se répartissent en trois catégories : processus, utilisateurs et machines. Les types d’affectation spécifiques sont listés comme suit :
| Catégorie | Type |
|---|---|
| Processus | Tous les processus |
| Utilisateurs
|
|
| Machines
|
|
Remarque :
- Dans le cadre de la stratégie de contrôle d’accès aux applications, les UO sont utilisées comme conteneurs uniquement pour les machines, mais pas pour les utilisateurs. Par conséquent, une affectation d’UO masque l’application uniquement aux machines de l’UO et non aux utilisateurs de l’UO.
- Les machines NDJ sont limitées aux machines que Citrix® crée et gère en termes d’alimentation.
Lorsqu’une règle de masquage comporte plusieurs attributions configurées, tenez compte des considérations suivantes :
- Si ces attributions sont de la même catégorie (par exemple, utilisateur A et groupe d’utilisateurs B), l’application est masquée pour tous les objets spécifiés dans ces attributions (utilisateur A et tous les utilisateurs du groupe d’utilisateurs B).
- Si ces attributions sont de catégories différentes (par exemple, utilisateur A et machine X), l’application est masquée lorsque les conditions spécifiées dans toutes ces attributions sont remplies (lorsque l’utilisateur A se connecte à la machine X).
- Si ces attributions sont de la catégorie processus, l’application est masquée pour tous les processus spécifiés dans ces attributions.
Remarque :
Si aucune attribution n’est configurée pour une règle, l’application spécifiée dans la règle est masquée.
Workflow
Avec la fonctionnalité de contrôle d’accès aux applications, Profile Management peut masquer des applications aux utilisateurs, aux machines et aux processus en fonction des règles que vous fournissez. À un niveau élevé, le workflow de mise en œuvre du contrôle d’accès aux applications est le suivant :
-
Créez et générez des règles de masquage. Vous pouvez utiliser deux outils :
- Outil basé sur l’interface graphique – WEM Tool Hub > Générateur de règles pour le contrôle d’accès aux applications
- Outil PowerShell – disponible avec le package d’installation de Profile Management. Pour plus d’informations, consultez Créer, gérer et déployer des règles à l’aide du générateur de règles.
-
Utilisez des GPO pour appliquer des règles de masquage aux machines de votre environnement. Pour plus d’informations, consultez Activer le contrôle d’accès aux applications à l’aide de GPO.
Créer, gérer et déployer des règles à l’aide du générateur de règles
Cette section vous guide dans l’utilisation du générateur de règles basé sur PowerShell pour créer, gérer et déployer des règles.
Avant de commencer, assurez-vous que la machine sur laquelle vous exécutez l’outil répond aux exigences suivantes :
- Fonctionne sur Windows 10 ou 11, ou Windows Server 2016, 2019 ou 2022.
- (Pour les environnements AD uniquement) Se trouve dans le même domaine que vos utilisateurs et machines.
La procédure générale est la suivante :
- Exécutez Windows PowerShell en tant qu’administrateur.
-
Accédez au dossier \tool dans le package d’installation de Profile Management, puis exécutez CPM_App_Access_Control_Config.ps1.
Remarque :
Par défaut, deux fichiers se trouvent dans le dossier \tool : CPM_App_Access_Control_Config.ps1 et CPM_App_Access_Control_Impl.ps1. CPM_App_Access_Control_Config.ps1 s’appuie sur CPM_App_Access_Control_Impl.ps1 pour fonctionner correctement. Ne déplacez pas CPM_App_Access_Control_Impl.ps1 hors du dossier.
- Suivez les instructions à l’écran pour créer, gérer et générer des règles de masquage :
-
Affichez chaque application installée sur la machine et son état :
- Non configuré. Aucune règle n’est configurée pour l’application.
- Configuré. Une ou plusieurs règles sont configurées pour l’application et aucune d’entre elles n’est appliquée aux machines.
- Configuré et appliqué. Une ou plusieurs règles sont configurées pour l’application et au moins une règle est appliquée aux machines.

-
Dans la liste des applications, sélectionnez une application que vous souhaitez masquer en saisissant son index. Tous les fichiers, dossiers et entrées de registre associés à l’application apparaissent.

-
Pour masquer un fichier, un dossier ou une entrée de registre supplémentaire pour l’application sélectionnée, sélectionnez le type d’action correspondant, puis ajoutez l’objet en saisissant son nom et son chemin. Répétez cette étape pour en ajouter d’autres.
Considérations :
- Les variables d’environnement système (telles que %windir%) dans les chemins sont prises en charge, tandis que les variables d’environnement utilisateur (telles que %appdata%) ne le sont pas.
- Les caractères génériques
*et?sont pris en charge pour les fichiers et les dossiers. Lorsqu’il y a plusieurs astérisques (‘*’) dans une chaîne, les caractères entre deux astérisques sont ignorés. Par exemple, dans la chaînec:\users\Finance*Manangement*, les caractères*Management*sont traités comme un seul astérisque (*).
Remarque :
Vous pouvez également définir manuellement une application en l’associant à certains fichiers, dossiers et entrées de registre.
-
Configurez les attributions pour la règle. En détail, spécifiez le type d’attribution, puis saisissez les objets spécifiques auxquels vous souhaitez masquer l’application. Pour plus d’informations, consultez le tableau suivant.

Remarque :
Si vous ne configurez aucune attribution pour une règle, l’application spécifiée dans la règle est invisible.
Type d’attribution Description Utilisateurs AD, groupes d’utilisateurs ou UO Saisissez leurs noms de domaine AD, séparés par des barres verticales (|). Machines AD Entrez leurs noms d’hôte DNS, séparés par les barres verticales (|). Catalogues de machines NDJ Entrez les noms de catalogue, séparés par les barres verticales (|). Exemple : Machine_catalog_name1\|Machine_catalog_name2Machines NDJ
Collectez les noms de machines à l’aide du sélecteur d’objets AAD/NDJ dans la console web WEM, puis entrez ces noms, séparés par les barres verticales (|). Exemple : Machine_name1\|Machine_name2. Pour ajouter toutes les machines non jointes à un domaine, entrez NDJ*.
Les caractères génériques*et?sont pris en charge pour les noms de machines NDJ.
Remarque : Lorsqu’il y a plusieurs astérisques (*) dans une chaîne, les caractères entre deux astérisques sont ignorés. Par exemple, dans la chaîneResearchDep*Virtual*TeamMachine*, les caractères*Virtual*sont traités comme un seul astérisque (*).Utilisateurs Azure AD Collectez les SID et les noms des utilisateurs à l’aide du sélecteur d’objets AAD/NDJ dans la console web WEM, puis saisissez-les sous la forme : sid1\name1\|sid2\name2. Exemple :/azuread/989c2938-6527-4133-bab1-f3860dd15098\Tester1\|/azuread/82bdde32-d5d9-4d64-b0ff-9876d4488d05\Tester2Groupes Azure AD Collectez les SID et les noms des groupes à l’aide du sélecteur d’objets AAD/NDJ dans la console web WEM, puis saisissez-les sous la forme : sid1\name1\|sid2\name2. Exemple :/azuread/989c2938-6527-4133-bab1-f3860dd15098\TestGroup1\|/azuread/82bdde32-d5d9-4d64-b0ff-9876d4488d05\TestGroup2Remarque : Pour exclure des utilisateurs ou des machines spécifiques, ajoutez EX>avant leurs identifiants. Pour exclure des processus spécifiques, ajoutez un?avant leurs identifiants. Séparez une exclusion du groupe attribué à l’aide d’une barre verticale (|).
-
- Répétez l’étape 3 pour créer des règles de masquage pour d’autres applications.
- Suivez l’invite à l’écran pour générer les données brutes des règles que vous avez configurées, puis enregistrez-les dans un fichier .txt pour une utilisation ultérieure.
- Pour vérifier si les règles fonctionnent comme prévu, suivez l’invite à l’écran pour les déployer sur cette machine ou sur un groupe de machines.
Activer le contrôle d’accès aux applications à l’aide de GPO
Après avoir créé et généré des règles de masquage, vous pouvez utiliser des GPO pour les appliquer aux machines de votre environnement.
Pour appliquer des règles de contrôle aux machines à l’aide d’une GPO, suivez ces étapes :
- Ouvrez l’Éditeur de gestion des stratégies de groupe.
- Accédez à Stratégies > Modèles d’administration : Définitions de stratégie (fichiers ADMX) > Composants Citrix > Gestion des profils > Contrôle d’accès aux applications.
- Double-cliquez sur Contrôle d’accès aux applications.
- Dans la fenêtre de stratégie qui apparaît, sélectionnez Activé.
- Ouvrez le fichier .txt où vous avez enregistré les règles générées, copiez le contenu et collez-le dans le champ Règles de contrôle d’accès aux applications.
- Vérifiez le contenu des règles pour vous assurer qu’elles sont séparées par
\n, et non par\r\n. Sous Windows, le collage de contenu peut automatiquement convertir\nen\r\n, ce qui peut entraîner des erreurs. - Cliquez sur OK.
La précédence de configuration pour la fonctionnalité est la suivante :
- Si ce paramètre n’utilise pas de GPO, Studio ou WEM, la valeur du fichier .ini est utilisée.
- Si ce paramètre n’est configuré nulle part, la fonctionnalité est désactivée.
Exemple
Cette section utilise un exemple pour vous guider dans la mise en œuvre du contrôle d’accès aux applications pour une image.
Prérequis
Les prérequis de cet exemple sont les suivants :
- Utiliser une seule image pour créer des machines virtuelles pour les services Ventes, RH et Ingénierie.
- Contrôler l’accès aux applications suivantes :
- Microsoft Excel : invisible pour les utilisateurs du service RH.
- Visual Studio Code : invisible pour les utilisateurs des services Ventes ou RH.
Solution
Installez Profile Management pour contrôler l’accès aux applications installées.
Installer une machine modèle
Installez une machine modèle pour capturer l’image. La procédure est la suivante :
- Joignez une nouvelle machine au même domaine AD que vos utilisateurs et machines.
- Installez les logiciels suivants sur la machine :
- Windows 10 ou 11, ou Windows Server 2016, 2019 ou 2022, selon les besoins
- Profile Management version 2303 ou ultérieure
- Toutes les applications requises
Créer et générer des règles de masquage
-
Sur la machine modèle, utilisez l’outil Rule Generator pour créer et générer des règles de masquage.
- Règle 1 : Pour masquer Microsoft Excel aux utilisateurs du service RH (Application : Microsoft Excel ; Affectation : groupe d’utilisateurs RH)
- Règle 2 : Pour masquer Visual Studio Code aux utilisateurs des services Ventes ou RH (Application : Visual Studio Code ; Affectations : groupe d’utilisateurs Ventes et groupe d’utilisateurs RH)
-
Générez les données brutes pour les deux règles et enregistrez-les dans un fichier .txt.
Pour plus d’informations sur l’utilisation de l’outil, consultez Créer, générer et déployer des règles à l’aide de Rule Generator.
Vous pouvez maintenant capturer l’image de la machine modèle.
Activer le contrôle d’accès aux applications à l’aide de GPO
Une fois les machines virtuelles créées, utilisez les GPO pour activer de manière centralisée le contrôle d’accès aux applications et appliquer les règles générées aux machines. Pour plus d’informations, consultez Activer le contrôle d’accès aux applications à l’aide de GPO.
Migrer les ensembles de règles depuis FSLogix
Vous pouvez utiliser l’outil Rule Generator pour migrer les ensembles de règles configurés dans FSLogix vers le contrôle d’accès aux applications de Profile Management.
Remarque :
Certains types de règles et types d’affectation utilisés dans FSLogix ne sont pas pris en charge par le contrôle d’accès aux applications. Examinez votre environnement et envisagez des configurations alternatives si nécessaire.
Pour migrer les ensembles de règles FSLogix :
-
Ouvrez WEM Tool Hub > Générateur de règles pour le contrôle d’accès aux applications.
-
Cliquez sur Importer > Ensemble de règles d’applications FSLogix pour commencer la migration.
-
Cliquez sur Parcourir, localisez le fichier de définition de règle FSLogix qui a été enregistré à l’aide de l’éditeur de règles FSLogix, puis cliquez sur Ouvrir.
Remarque :
Assurez-vous que le fichier de définition de règle et son fichier d’affectation associé sont stockés dans le même dossier. L’outil migre les ensembles de règles pris en charge ainsi que leurs affectations.
-
Une fois la migration terminée, examinez les détails.
Vérifiez l’absence de règles ou de données non prises en charge et validez les résultats. Vous pouvez modifier ou ajouter des règles après la migration.
-
Cliquez sur Importer pour finaliser le processus.
Les règles migrées sont maintenant disponibles pour les tests et peuvent être enregistrées avec vos règles existantes.