Profile Management

Password Manager およびシングルサインオンでの Windows プロファイルの使用

この記事には、Profile Management に固有の情報は含まれていません。Citrix Single Sign-on がローカルプロファイル、移動プロファイル、必須プロファイル、またはハイブリッドプロファイルで最適に動作するように、特定の Windows オプションを構成する方法について説明します。このトピックは、Citrix Single Sign-on 4.8 または 5.0 に適用されます。

ローカルプロファイル

ローカルプロファイルは、ユーザーがログオンしたローカルサーバーに保存されます。Password Manager とシングルサインオンは、ユーザーレジストリの HKEY_CURRENT_USER\SOFTWARE\Citrix\MetaFrame Password Manager ハイブにレジストリ情報を次の場所に保存します。

%SystemDrive%\ドキュメントと設定\%username%\NTUSER.DAT.

ファイルは次の場所にも保存されます。

%SystemDrive%\ドキュメントと設定\%username%\アプリケーションデータ\シトリックス\メタフレーム パスワード マネージャー.

Windows 7 では、シングルサインオンは以下を使用します。

%APPDATA%\ローミング\シトリックス\メタフレーム パスワード マネージャー

重要: シングルサインオンが以下のファイルに対してフルコントロールアクセス権を持つことが重要です。

ファイル名 説明
%ユーザー名%.mmf aelist.ini へのポインターを持つユーザーの資格情報ファイル。
entlist.ini 同期ポイントまたはActive Directoryのエンタープライズレベルで作成されたアプリケーション定義ファイル。
aelist.ini ユーザーのローカルアプリケーション定義ファイル (applist.ini) とエンタープライズアプリケーション定義 (entlist.ini) をマージして作成されたアプリケーション定義ファイル。

ローミングプロファイル

ローミングプロファイルはネットワーク共有に保存され、ユーザーがログオンするたびにローカルサーバーのコピーと同期されます。ローミングプロファイルの展開を成功させるには、SAN (System Area Network) や NAS (Network Area Storage) などの高速ネットワーク接続が必要です。その他の一般的な展開には、プロファイルが高可用性サーバーに保存されるクラスタリングソリューションが含まれます。

ローミングプロファイルと強制プロファイルの展開には、次の2つの問題があります。

  • 単一のローミングプロファイルは、1つのファイル同期ポイントでのみ使用できます。複数の同期ポイントを使用すると、メモリマップドファイル (MMF) 内のデータが破損する可能性があります。
  • 複数の同時セッションでローミングプロファイルを使用する場合、バックエンドのMMFを共有します。すべてのアクティブなセッションは、再試行ロックカウンター、最終使用データカウンター、イベントログエントリなどの共通セッションデータを共有します。

強制プロファイルまたはハイブリッドプロファイル

強制プロファイルは、定義上、ユーザーの読み取り専用プロファイルです。シングルサインオンには、Application Data の下のプロファイルフォルダーへの書き込み権限が必要です。強制プロファイルでは、ユーザーが変更を加えることはできますが、ログオフ時にその変更はプロファイルに保存されません。強制プロファイルでシングルサインオンが正しく機能するには、Application Dataフォルダーをリダイレクトする必要があります。

レジストリの変更は、ユーザーがログオンするたびに書き込まれます。資格情報が同期ポイントと同期されますが、変更はプロファイルに保存されません。

Windows 2000以降、MicrosoftはApplication Data フォルダーをリダイレクトするメカニズムを提供しています。ただし、Windows NT4ドメインを使用する場合は、Application Data フォルダーの場所を変更できるログオンスクリプトが必要です。これは、KixVBScript などのツールを使用して、Application Data フォルダーの書き込み可能な場所を定義することで実現できます。

次の例では、ユーザーログオン時にApplication Data フォルダーをリダイレクトするために Kix を使用しています。

重要: このサンプルスクリプトは情報提供のみを目的としています。ご自身の環境で使用する前に、必ずテストしてください。

``` pre codeblock

$LogonServer = “%LOGONSERVER%” $HKCU = “HKEY_CURRENT_USER” $ShellFolders_Key = “$HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders” $UserShellFolders_Key = “$HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders” $UserProfFolder = “$LogonServer\profiles\@userID” $UserAppData = “$LogonServer\profiles\@userID\Application Data” $UserDesktop = “$LogonServer\profiles\@userID\Desktop” $UserFavorites = “$LogonServer\profiles\@userID\Favorites” $UserPersonal = “X:\My Documents” $UserRecent = “$LogonServer\profiles\@userID\Recent” if (exist(“$UserAppData”) = 0) shell ‘%ComSpec% /c md “$UserAppData”’ endif if (exist(“$UserDesktop”) = 0) shell ‘%ComSpec% /c md “$UserDesktop”’ endif if (exist(“$UserRecent”) = 0) shell ‘%ComSpec% /c md “$UserRecent”’ endif if (exist(“$UserFavorites”) = 0) shell ‘%ComSpec% /c md “$UserFavorites”’ endif ```

ハイブリッドプロファイルは、強制プロファイルの問題に対するもう1つの解決策です。ユーザーがログオンすると、強制プロファイルがロードされ、カスタムアプリケーションがユーザーに利用可能なアプリケーションに基づいてユーザーレジストリハイブをロードおよびアンロードします。強制プロファイルと同様に、ユーザーはセッション中にレジストリのそれらの部分を変更できます。強制プロファイルとの違いは、ユーザーがログオフするときに変更が保存され、再度ログオンするときに再ロードされることです。

ハイブリッドプロファイルが使用されている場合、HKEY_CURRENT_USER\SOFTWARE\Citrix\MetaFrame Password レジストリキーはログオンおよびログオフプロセスの一部としてインポートおよびエクスポートされる必要があります。

フォルダーリダイレクト

フォルダーリダイレクトは、グループポリシーオブジェクトとActive Directoryを使用して実装されます。ユーザープロファイルの一部であるフォルダーの場所を定義するためにグループポリシーを使用します。

リダイレクトできるフォルダーは4つあります。

  • マイドキュメント
  • アプリケーションデータ
  • デスクトップ
  • スタートメニュー

グループポリシーを使用して、基本リダイレクトと高度なリダイレクトの2つのリダイレクトモードを設定できます。どちらもシングルサインオンでサポートされています。Windows 2000では、%username% 変数を使用してアプリケーションデータを保存する共有を参照する必要があります(例:\\servername\sharename\%username%)。

フォルダーリダイレクトはユーザーに対してグローバルであり、そのすべてのアプリケーションに影響します。アプリケーションデータフォルダーを使用するすべてのアプリケーションは、それをサポートする必要があります。

フォルダーリダイレクトの詳細については、以下のMicrosoftの記事を参照してください。

HOW TO: フォルダーリダイレクトを使用して安全なリダイレクトフォルダーを動的に作成する

Windows のフォルダーリダイレクト機能

管理者がリダイレクトされたフォルダーにアクセスできるようにする

ベストプラクティス

  • 可能な場合は、アプリケーションデータフォルダーをリダイレクトします。このアプローチにより、ネットワークパフォーマンスが向上し、ユーザーがログオンするたびにそれらのフォルダー内のデータをコピーする必要がなくなります。
  • Password Manager Agent のトラブルシューティングを行う際は、ログオンしているユーザーが自身のアプリケーションデータフォルダーに対して「フルコントロール」のアクセス許可を持っていることを常に確認してください。
Password Manager およびシングルサインオンでの Windows プロファイルの使用