StoreFront

HTTPS を使用した ストアフロント の保護

Citrix は、StoreFront とユーザーデバイス間の通信を HTTPS で保護することを強く推奨しています。これにより、クライアントと StoreFront 間で送信されるパスワードやその他のデータが暗号化されます。さらに、特に公共の Wi-Fi ホットスポットなどの安全でない場所からの接続の場合、プレーンな HTTP 接続は中間者攻撃などのさまざまな攻撃によって侵害される可能性があります。適切な IIS 構成がない場合、StoreFront は通信に HTTP を使用します。

構成によっては、ユーザーはゲートウェイまたはロードバランサーを介して StoreFront にアクセスする場合があります。HTTPS 接続はゲートウェイまたはロードバランサーで終端できます。ただし、この場合でも、Citrix はゲートウェイと StoreFront 間で HTTPS を使用した安全な接続を維持することを推奨します。NetScaler ロードバランサーを使用する場合の証明書要件については、リンク ADC アプライアンスのサーバー証明書サポートマトリックス を参照してください。

StoreFront が HTTPS 用に構成されていない場合、次の警告が表示されます。

ステータス警告「サービスは HTTP を使用しており、HTTPS を使用していません」

証明書の作成またはインポート

  • StoreFront へのアクセスに使用されるベース URL FQDN が、DNS フィールドにサブジェクト代替名 (SAN) として含まれていることを確認します。StoreFront サーバーの前にロードバランサーを使用している場合、ベース URL は StoreFront サーバーの FQDN ではなく、ロードバランサーの FQDN です。IIS の [ドメイン証明書の作成…] オプションは SAN を設定しないため、使用しないでください。

  • Verisign などのサードパーティ CA、または組織のエンタープライズルート CA を使用して証明書に署名します。

  • 内部証明機関を使用しており、デバイスが StoreFront サーバーに直接接続する場合は、それらのデバイスにルート証明書をインストールする必要があります。ユーザーがロードバランサーまたはゲートウェイを介して StoreFront にアクセスする場合、ルート証明書はロードバランサーまたはゲートウェイにのみインストールする必要があります。

Windows 証明機関を使用した証明書の作成

ドメインに Active Directory 証明書サービスサーバーがある場合、それを使用して StoreFront サーバーまたはドメイン上の別のコンピューターから証明書を作成できます。

  1. スタートを押して、検索フィールドに「コンピューター証明書の管理」と入力します。

  2. [個人] > [証明書] を展開します。

  3. [証明書] を右クリックし、メニューから [すべてのタスク] > [新しい証明書の要求] を選択します。

  4. [証明書の登録ポリシーの選択] 画面で、[Active Directory 登録ポリシー] を選択します。

  5. テンプレート「Web server exportable」またはその他の適切なテンプレートを選択します。

  6. この証明書を登録するには、さらに情報が必要です。設定を構成するにはここをクリックしてください。」をクリックします。

  7. 証明書のプロパティ」画面で:

    1. サブジェクト名」の下で「共通名」を選択し、FQDNを入力します。
    2. 代替名」の下で「DNS」を選択し、FQDNを入力します。
    3. 必要に応じて、Generalタブに移動し、フレンドリ名を入力します。
    4. OKを押します。

    証明書のプロパティウィンドウのスクリーンショット

  8. Enrollを押します。

StoreFrontサーバーで証明書を作成した場合、IISで使用できるようになります。別のマシンで作成した場合は、エクスポートしてStoreFrontサーバーにインポートする必要があります。

既存の証明書をインポートする

別のシステムで作成された証明書をインポートできます。証明書はPFX形式で、秘密キーを含んでいる必要があります。

  1. インターネット インフォメーション サービス (IIS) マネージャー コンソールを開きます。

  2. 左側のツリービューでサーバーを選択します。

  3. 右側のペインでServer Certificatesをダブルクリックします

    IIS管理コンソールでサーバー証明書をクリックする箇所を強調表示したスクリーンショット(/ja-jp/storefront/2203-ltsr/media/install/iis-server-highlight-certificates.png)

  4. サーバー証明書画面で、インポート… を押して証明書ファイルを選択します。

    IIS管理サーバー証明書画面でインポートをクリックする箇所を強調表示したスクリーンショット(/ja-jp/storefront/current-release/media/install/iis-server-certificates.png)

HTTPS 用に IIS を構成する

StoreFront サーバーで HTTPS 用に Microsoft インターネット インフォメーション サービス (IIS) を構成するには、

  1. 左側のツリービューで、Default Web Site (または適切なWebサイト) を選択します。

  2. 操作ペインで バインド… をクリックします。

    IIS管理サーバーのDefault Web Siteホーム画面でバインドリンクを強調表示したスクリーンショット(/ja-jp/storefront/2203-ltsr/media/install/iis-default-web-site-highlight-bindings.png)

  3. バインドウィンドウで 追加… をクリックします。

  4. 種類 ドロップダウンで https を選択します。

  5. Windows Server 2022以降では、レガシーTLSを無効にする をクリックして、1.2より古いTLSを無効にします。

    以前のWindows Serverバージョンでは、Windowsレジストリ設定を使用してレガシーTLSバージョンを無効にできます。Windows Serverドキュメントを参照してください。

  6. 以前にインポートした証明書を選択します。OKを押します。

    サイトバインドの追加ウィンドウのスクリーンショット(/ja-jp/storefront/2203-ltsr/media/install/iis-add-site-binding.png)

  7. HTTPアクセスを削除するには、HTTPを選択して 削除 をクリックします。

    「サイトバインディング」ウィンドウのスクリーンショット(/ja-jp/storefront/2203-ltsr/media/install/iis-site-bindings.png)

StoreFrontサーバーの基本となるURLをHTTPからHTTPSに変更する

SSL証明書を最初にインストールおよび構成せずにCitrix StoreFrontをインストールおよび構成した場合、StoreFrontは通信にHTTPを使用します。

後でSSL証明書をインストールおよび構成する場合は、以下の手順を使用して、StoreFrontとそのサービスがHTTPS接続を使用するようにします。

  1. Citrix StoreFront管理コンソールの左ペインで、[サーバーグループ] を選択します。
  2. [操作]ペインで、[ベースURLの変更] を選択します。
  3. ベースURLをhttps:で始まるように更新し、[OK] をクリックします。

    ベースURLウィンドウのスクリーンショット(/ja-jp/storefront/2203-ltsr/media/change-base-url-https.png)

HSTS(エイチエスティーエス)

サーバー側でHTTPSを有効にした後でも、ユーザーのクライアントデバイスは脆弱です。たとえば、中間者攻撃者はStoreFrontサーバーを偽装し、ユーザーをだましてプレーンHTTP経由で偽装サーバーに接続させることができます。これにより、ユーザーの資格情報などの機密情報にアクセスされる可能性があります。解決策は、ユーザーのブラウザがHTTP経由でサーバーにアクセスしようとしないようにすることです。これは、HTTP Strict Transport Security (HSTS)で実現できます。

HSTSが有効になっている場合、サーバーはWebブラウザに対し、Webサイトへの要求は常にHTTPS経由でのみ行われるべきであることを示します。ユーザーがHTTPを使用してURLにアクセスしようとすると、ブラウザは自動的にHTTPSを使用するように切り替わります。これにより、安全な接続のクライアント側検証と、IISでのサーバー側検証の両方が保証されます。Webブラウザは、設定された期間、この検証を維持します。

注:

HSTSを有効にすると、同じドメイン上のすべてのWebサイトに影響します。たとえば、Webサイトがhttps://www.company.com/Citrix/StoreWebでアクセス可能な場合、HSTSポリシーはhttps://www.company.com以下のすべてのWebサイトに適用され、これは望ましくない場合があります。

HSTSを有効にするにはいくつかのオプションがあります。同じヘッダーが複数回設定されるのを避けるため、1つのオプションのみを選択する必要があります。

オプション1 - IIS

Windows Server 2019以降の環境では、IISでHSTSを構成することが可能です。

  1. インターネット インフォメーション サービス (IIS) マネージャーを開きます。
  2. 既定の Web サイト (または適切な Web サイト) を選択します。
  3. 右側の「操作」ペインで、HSTS…をクリックします。
  4. 有効にするを選択します。
  5. 最大有効期間を入力します。例えば、1年間であれば31536000です。
  6. 必要に応じて、HTTP を HTTPS にリダイレクトを選択します。
  7. OKを押します。

HSTS設定のスクリーンショット(/ja-jp/storefront/2203-ltsr/media/install/iis-hsts.png)

オプション 2 - StoreFront™ 管理コンソール

各ストアのWebサイトについて:

  1. ストアを選択し、Webサイト用Receiverの管理をクリックします。
  2. Webサイトを選択し、構成…をクリックします。
  3. 詳細設定タブに移動します。
  4. 厳格なトランスポートセキュリティを有効にするを選択します。
  5. 厳格なトランスポートセキュリティポリシー期間 を必要な値に更新してください。
  6. OK」をクリックします。

オプション 3 - NetScaler® ロードバランサー

StoreFrontサーバーの前にNetScalerロードバランサーを使用している場合、仮想サーバーでHSTSを構成できます。詳細については、NetScaler documentationを参照してください。

オプション 4 - ネットスケーラー ゲートウェイ

ユーザーがNetScaler Gateway経由でStoreFrontに接続する場合、VPN仮想サーバーでHSTSを構成できます。これには、NetScalerログオンフォームとStoreFrontでホストされているページの両方に適用されるという利点があります。

HTTPS を使用した ストアフロント の保護