リナックス バーチャル デリバリー エージェント

ルートレスXorg

Linux VDAは、非rootユーザー権限でXorgを実行することをサポートしており、これは「ルートレス」Xorgとしても知られています。ルートレスXorgは、rootとして実行する場合に比べて、セキュリティが大幅に向上します。

注:

  • Xorgは、Amazon Linux 2またはRHEL 7ではルートレス操作をサポートしていません。
  • ルートレスXorgは、GPUドライバーからのサポートも必要とします。リモートPCアクセスVDAを使用している場合は、GPUドライバーがルートレスXorgをサポートしていることをテストして確認してください。

ルートレスXorgはデフォルトで無効になっています。Red Hatは、Xorgサーバーに影響を与えるCVE-2024-31083セキュリティ脆弱性に対処しました。

ルートレスXorgの機能を維持するには、次の手順に従ってICA®セッションでMIT-SHMが機能することを確認してください。

  1. ラッパースクリプトではなく、Xorg実行可能ファイルに直接cap_ipc_owner機能を適用するには、次のディストリビューション固有のコマンドを使用します。

    • ウブンツ、デビアン:sudo setcap 'cap_ipc_owner=+ep' /usr/lib/xorg/Xorg

    • アールエイチイーエル、ロッキー:sudo setcap 'cap_ipc_owner=+ep' /usr/libexec/Xorg

    • スーゼ:sudo setcap 'cap_ipc_owner=+ep' /usr/libexec/Xorg /usr/bin/Xorg

  2. 次のコマンドを使用してルートレスXorgを有効にします。

    sudo /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\System\CurrentControlSet\Control\Citrix\Xorg" -t "REG_DWORD" -v "Rootless" -d "1" --force
    <!--NeedCopy-->
    

ルートレスXorgがすでに有効になっている場合に無効にするには、次の手順を実行します。

  1. 機能を無効にするには、次のコマンドを実行します。

    sudo /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\System\CurrentControlSet\Control\Citrix\Xorg" -t "REG_DWORD" -v "Rootless" -d "0" --force
    <!--NeedCopy-->
    
  2. Xorg実行可能ファイルからcap_ipc_owner機能を削除するには、ディストリビューション固有のコマンドを使用します。

    • ウブントゥ、デビアン:sudo setcap 'cap_ipc_owner=-ep' /usr/lib/xorg/Xorg
    • アールイーエイチエル、ロッキー:sudo setcap 'cap_ipc_owner=-ep' /usr/libexec/Xorg
    • スーゼ:sudo setcap 'cap_ipc_owner=-ep' /usr/libexec/Xorg /usr/bin/Xorg
ルートレスXorg

この記事の概要