ルートレスXorg
Linux VDAは、非rootユーザー権限でXorgを実行することをサポートしており、これは「ルートレス」Xorgとしても知られています。ルートレスXorgは、rootとして実行する場合に比べて、セキュリティが大幅に向上します。
注:
- Xorgは、Amazon Linux 2またはRHEL 7ではルートレス操作をサポートしていません。
- ルートレスXorgは、GPUドライバーからのサポートも必要とします。リモートPCアクセスVDAを使用している場合は、GPUドライバーがルートレスXorgをサポートしていることをテストして確認してください。
ルートレスXorgはデフォルトで無効になっています。Red Hatは、Xorgサーバーに影響を与えるCVE-2024-31083セキュリティ脆弱性に対処しました。
ルートレスXorgの機能を維持するには、次の手順に従ってICA®セッションでMIT-SHMが機能することを確認してください。
-
ラッパースクリプトではなく、Xorg実行可能ファイルに直接
cap_ipc_owner機能を適用するには、次のディストリビューション固有のコマンドを使用します。-
ウブンツ、デビアン:
sudo setcap 'cap_ipc_owner=+ep' /usr/lib/xorg/Xorg -
アールエイチイーエル、ロッキー:
sudo setcap 'cap_ipc_owner=+ep' /usr/libexec/Xorg -
スーゼ:
sudo setcap 'cap_ipc_owner=+ep' /usr/libexec/Xorg /usr/bin/Xorg
-
-
次のコマンドを使用してルートレスXorgを有効にします。
sudo /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\System\CurrentControlSet\Control\Citrix\Xorg" -t "REG_DWORD" -v "Rootless" -d "1" --force <!--NeedCopy-->
ルートレスXorgがすでに有効になっている場合に無効にするには、次の手順を実行します。
-
機能を無効にするには、次のコマンドを実行します。
sudo /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\System\CurrentControlSet\Control\Citrix\Xorg" -t "REG_DWORD" -v "Rootless" -d "0" --force <!--NeedCopy--> -
Xorg実行可能ファイルから
cap_ipc_owner機能を削除するには、ディストリビューション固有のコマンドを使用します。- ウブントゥ、デビアン:
sudo setcap 'cap_ipc_owner=-ep' /usr/lib/xorg/Xorg - アールイーエイチエル、ロッキー:
sudo setcap 'cap_ipc_owner=-ep' /usr/libexec/Xorg - スーゼ:
sudo setcap 'cap_ipc_owner=-ep' /usr/libexec/Xorg /usr/bin/Xorg
- ウブントゥ、デビアン: