Profile Management

Activer l’accès aux magasins d’utilisateurs basé sur les informations d’identification

Par défaut, Citrix Profile Management usurpe l’identité de l’utilisateur actuel pour accéder au magasin d’utilisateurs. Ce comportement exige que l’utilisateur actuel dispose des autorisations nécessaires pour accéder directement au magasin d’utilisateurs. En revanche, la stratégie Activer l’accès aux magasins d’utilisateurs basé sur les informations d’identification permet à Profile Management d’accéder au magasin d’utilisateurs en utilisant les informations d’identification du magasin.

Cette stratégie vous offre plus de flexibilité dans le déploiement et l’accès au magasin d’utilisateurs. Par exemple, cette stratégie vous permet de déployer le magasin d’utilisateurs sur un partage de fichiers auquel l’utilisateur actuel n’a pas l’autorisation d’accéder, tel qu’Azure Files. Ou, vous pouvez activer cette stratégie si vous ne souhaitez pas que Profile Management usurpe l’identité de l’utilisateur actuel lors de l’accès aux magasins d’utilisateurs.

Remarque :

Profile Management fournit deux types de solutions de profil, et le magasin d’utilisateurs peut servir d’emplacement de stockage pour les deux :

  • Solution basée sur les fichiers. Les profils utilisateur sont récupérés du magasin d’utilisateurs distant vers l’ordinateur local lors de l’ouverture de session et réécrits lors de la fermeture de session.
  • Solution basée sur des conteneurs. Les profils utilisateur sont stockés dans des fichiers VHDX (appelés conteneurs de profils). Ces fichiers VHDX sont attachés lors de l’ouverture de session et détachés lors de la fermeture de session.

Cette stratégie est disponible pour les solutions basées sur les fichiers et sur les conteneurs. Pour les versions de Profile Management antérieures à 2212, cette stratégie est disponible uniquement pour la solution basée sur des conteneurs.

Pour plus d’informations sur la création de magasins d’utilisateurs sécurisés, consultez Créer un partage de fichiers pour les profils utilisateur itinérants sur le site Web Microsoft TechNet.

Pour permettre à Profile Management d’accéder au magasin d’utilisateurs en utilisant les informations d’identification du magasin, vous devez effectuer les deux actions suivantes :

  • Activez la stratégie Activer l’accès aux magasins d’utilisateurs basé sur les informations d’identification sur chaque machine où Profile Management s’exécute.
  • Ajoutez les informations d’identification du magasin à ces machines.

Vous pouvez utiliser l’une des méthodes suivantes pour atteindre cet objectif : (#enable-credential-based-access-using-the-wem-service) et (#enable-credential-based-access-using-gpos).

Remarque :

Avec la solution basée sur des conteneurs activée, les autorisations NTFS sont conservées pour le magasin d’utilisateurs.

Activer l’accès basé sur les informations d’identification à l’aide du service WEM

L’utilisation de WEM élimine la nécessité de saisir les mêmes informations d’identification pour chaque machine sur laquelle Profile Management s’exécute. Vous activez la stratégie et saisissez les informations d’identification du magasin d’utilisateurs une seule fois dans la console du service WEM. Le service WEM applique ensuite ces paramètres à chaque machine.

Les étapes détaillées sont les suivantes :

  1. Dans la console d’administration, accédez à Stratégies et profils > Paramètres de Citrix Profile Management > Informations d’identification du magasin d’utilisateurs.

  2. Sous l’onglet Informations d’identification du magasin d’utilisateurs, cochez la case Activer l’accès basé sur les informations d’identification au magasin d’utilisateurs.

    Sélection de la case à cocher Activer l'accès basé sur les informations d'identification aux magasins d'utilisateurs dans WEM

  3. Cliquez sur Ajouter. La boîte de dialogue Nouvelles informations d’identification apparaît.

    La boîte de dialogue Nouvelles informations d'identification dans WEM

  4. Saisissez le nom de domaine complet (FQDN) ou l’adresse IP de votre serveur de stockage de profils et ses informations d’identification.

  5. Cliquez sur OK.

Activer l’accès basé sur les informations d’identification à l’aide des GPO

Lorsque vous choisissez d’activer la stratégie à l’aide des GPO, vous devez ajouter manuellement les informations d’identification sur chaque machine sur laquelle Profile Management s’exécute.

Activer la stratégie

Les étapes détaillées sont les suivantes :

  1. Ouvrez l’Éditeur de gestion des stratégies de groupe.
  2. Accédez à Stratégies > Modèles d’administration : Définitions de stratégie (fichiers ADMX) > Composants Citrix > Gestion des profils > Paramètres avancés, puis double-cliquez sur Activer l’accès basé sur les informations d’identification aux magasins d’utilisateurs.
  3. Sélectionnez Activé.
  4. Cliquez sur OK.

Ajouter les informations d’identification au Gestionnaire d’informations d’identification Windows

La gestion des profils utilise les informations d’identification enregistrées sur la machine pour accéder au magasin d’utilisateurs. Ajoutez les informations d’identification du magasin d’utilisateurs au Gestionnaire d’informations d’identification Windows sur chaque machine où la gestion des profils est exécutée. Les étapes détaillées sont les suivantes :

  1. Téléchargez PsExec depuis le site Web de Sysinternals et décompressez les fichiers dans C:\PSTools.

  2. Dans le menu Démarrer, cliquez avec le bouton droit sur Invite de commandes et sélectionnez Exécuter en tant qu’administrateur. Un shell de commande démarre.

  3. Exécutez la commande C:\PSTools\PsExec -s -i cmd. Un autre shell de commande démarre.

    Remarque :

    Le paramètre -s indique que vous exécutez l’outil à l’aide du compte Système local. Par conséquent, les informations d’identification peuvent être enregistrées en toute sécurité.

  4. Dans le nouveau shell de commande, exécutez la commande rundll32.exe keymgr.dll, KRShowKeyMgr. La boîte de dialogue Noms d’utilisateur et mots de passe enregistrés apparaît.

  5. Dans la boîte de dialogue Noms d’utilisateur et mots de passe enregistrés, cliquez sur Ajouter.

  6. Saisissez le nom de domaine complet (FQDN) ou l’adresse IP de votre serveur de stockage de profils et ses informations d’identification, laissez le type d’informations d’identification par défaut tel quel, puis cliquez sur OK.

Activer l’accès aux magasins d’utilisateurs basé sur les informations d’identification