StoreFront

HTTPSでストアフロントを保護する

Citrixは、StoreFrontとユーザーデバイス間の通信をHTTPSで保護することを強く推奨します。これにより、クライアントとStoreFront間で送信されるパスワードやその他のデータが暗号化されます。さらに、特に公共のWi-Fiホットスポットなどの安全でない場所から接続が行われる場合、プレーンなHTTP接続は、中間者攻撃などのさまざまな攻撃によって危険にさらされる可能性があります。適切なIIS構成がない場合、StoreFrontは通信にHTTPを使用します。

構成によっては、ユーザーはゲートウェイまたはロードバランサーを介してStoreFrontにアクセスする場合があります。HTTPS接続はゲートウェイまたはロードバランサーで終端できます。ただし、この場合でもCitrixは、ゲートウェイとStoreFront間の安全な接続にHTTPSを使用することを推奨します。NetScalerロードバランサーを使用する場合の証明書要件については、リンクADCアプライアンスでのサーバー証明書サポートマトリックスを参照してください。

StoreFrontがHTTPS用に構成されていない場合、次の警告が表示されます。

ステータス警告「サービスはHTTPを使用しており、HTTPSではありません」

証明書の作成またはインポート

  • StoreFrontへのアクセスに使用されるベースURL FQDNが、DNSフィールドにサブジェクト代替名 (SAN) として含まれていることを確認します。StoreFrontサーバーの前にロードバランサーを使用している場合、ベースURLはStoreFrontサーバーのFQDNではなく、ロードバランサーのFQDNです。IISのドメイン証明書の作成…オプションはSANを設定しないため、使用しないでください。

  • VerisignなどのサードパーティCA、または組織のエンタープライズルートCAを使用して証明書に署名します。

  • 内部証明機関を使用しており、デバイスがStoreFrontサーバーに直接接続する場合、それらのデバイスにルート証明書をインストールする必要があります。ユーザーがロードバランサーまたはゲートウェイを介してStoreFrontにアクセスする場合、ルート証明書はそのロードバランサーまたはゲートウェイにのみインストールする必要があります。

Windows証明機関を使用して証明書を作成する

ドメインにActive Directory証明書サービスサーバーがある場合、それを使用してStoreFrontサーバーまたはドメイン上の別のコンピューターから証明書を作成できます。

  1. スタートを押して、検索フィールドに「コンピューター証明書の管理」と入力します。

  2. 個人 > 証明書」を展開します。

  3. 証明書」を右クリックし、メニューから「すべてのタスク > 新しい証明書を要求」を選択します。

  4. 証明書登録ポリシーの選択」画面で、「Active Directory登録ポリシー」を選択します。

  5. Web サーバーエクスポート可能」テンプレート、または別の適切なテンプレートを選択します。

  6. この証明書を登録するには、詳細情報が必要です。ここをクリックして設定を構成してください。」をクリックします。

  7. 証明書のプロパティ」画面で:

    1. サブジェクト名」の下で「共通名」を選択し、FQDNを入力します。
    2. 代替名」の下で「DNS」を選択し、FQDNを入力します。
    3. 必要に応じて、「全般」タブに移動し、フレンドリ名を入力します。
    4. OK」を押します。

    証明書のプロパティウィンドウのスクリーンショット

  8. 登録」を押します。

StoreFrontサーバーで証明書を作成した場合、IISで使用できるようになります。別のマシンで作成した場合は、エクスポートしてStoreFrontサーバーにインポートする必要があります。

既存の証明書をインポートする

別のシステムで作成された証明書をインポートできます。証明書はPFX形式で、秘密キーを含んでいる必要があります。

  1. インターネット インフォメーション サービス (IIS) マネージャー コンソールを開きます

  2. 左側のツリービューでサーバーを選択します。

  3. 右側のペインで「サーバー証明書」をダブルクリックします。

    「サーバー証明書」をクリックする場所を強調表示したIIS管理コンソールのスクリーンショット(/ja-jp/storefront/2402-ltsr/media/install/iis-server-highlight-certificates.png)

  4. 「サーバー証明書」画面で、「インポート…」 を押して証明書ファイルを選択します。

    IIS管理サーバーの証明書画面のスクリーンショット(/ja-jp/storefront/2402-ltsr/media/install/iis-server-certificates.png)

HTTPS 用に IIS を構成する

ストアフロントサーバーで HTTPS 用に Microsoft インターネット インフォメーション サービス (IIS) を構成するには:

  1. 左側のツリービューで、「Default Web Site」 (または適切な Web サイト) を選択します。

  2. 「操作」ペインで 「バインド…」 をクリックします。

    IIS管理サーバーの「Default Web Site」ホーム画面でバインドリンクを強調表示したスクリーンショット(/ja-jp/storefront/2402-ltsr/media/install/iis-default-web-site-highlight-bindings.png)

  3. バインドウィンドウで 「追加…」 をクリックします。

  4. 「種類」 ドロップダウンで 「https」 を選択します。

  5. Windows Server 2022 以降では、「Disable Legacy TLS」 をクリックして、1.2 より古い TLS を無効にします。

    以前のバージョンの Windows Server では、Windows レジストリ設定を使用してレガシー TLS バージョンを無効にできます。詳細については、Windows Server Documentation を参照してください。

  6. 以前にインポートした証明書を選択します。「OK」 をクリックします。

    「サイトバインドの追加」ウィンドウのスクリーンショット(/ja-jp/storefront/2402-ltsr/media/install/iis-add-site-binding.png)

  7. HTTP アクセスを削除するには、HTTP を選択して 「削除」 をクリックします。

    「サイトバインディング」ウィンドウのスクリーンショット(/ja-jp/storefront/2402-ltsr/media/install/iis-site-bindings.png)

StoreFrontサーバーのベースとなるURLをHTTPからHTTPSに変更する

SSL証明書を最初にインストールおよび構成せずにCitrix StoreFrontをインストールおよび構成した場合、StoreFrontは通信にHTTPを使用します。

後でSSL証明書をインストールおよび構成する場合は、StoreFrontとそのサービスがHTTPS接続を使用するように、以下の手順を使用してください。

  1. Citrix StoreFront管理コンソールの左ペインで、[サーバーグループ] を選択します。
  2. [操作]ペインで、[ベースURLの変更] を選択します。
  3. ベースURLをhttps:で始まるように更新し、[OK] をクリックします。

    「ベースURL」ウィンドウのスクリーンショット(/ja-jp/storefront/2402-ltsr/media/change-base-url-https.png)

HSTSについて

サーバー側でHTTPSを有効にした後でも、ユーザーのクライアントデバイスは脆弱です。たとえば、中間者攻撃者はStoreFrontサーバーを偽装し、ユーザーをだましてプレーンHTTP経由で偽装サーバーに接続させることができます。これにより、ユーザーの資格情報などの機密情報にアクセスされる可能性があります。解決策は、ユーザーのブラウザがHTTP経由でサーバーにアクセスしようとしないようにすることです。これは、HTTP Strict Transport Security (HSTS)で実現できます。

HSTSが有効になっている場合、サーバーはWebブラウザに対し、Webサイトへの要求は常にHTTPS経由でのみ行われるべきであることを示します。ユーザーがHTTPを使用してURLにアクセスしようとすると、ブラウザは自動的にHTTPSを使用するように切り替わります。これにより、IISでのサーバー側検証だけでなく、安全な接続のクライアント側検証も保証されます。Webブラウザは、設定された期間、この検証を維持します。

注:

HSTSを有効にすると、同じドメイン上のすべてのWebサイトに影響します。たとえば、Webサイトがhttps://www.company.com/Citrix/StoreWebでアクセス可能な場合、HSTSポリシーはhttps://www.company.com以下のすべてのWebサイトに適用され、これは望ましくない場合があります。

HSTSを有効にするにはいくつかのオプションがあります。同じヘッダーを複数回設定しないように、1つのオプションのみを選択する必要があります。

オプション1 - IIS

Windows Server 2019以降の環境では、IISでHSTSを構成することができます。

  1. インターネット インフォメーション サービス (IIS) マネージャーを開きます。
  2. Default Web Site (または適切なWebサイト) を選択します。
  3. 右側の「操作」ペインで、HSTS… をクリックします。
  4. 有効にするを選択します。
  5. 最大有効期間を入力します。例: 1年間の場合、31536000。
  6. 必要に応じて、HTTPをHTTPSにリダイレクトを選択します。
  7. OKを押します。

HSTS設定のスクリーンショット(/ja-jp/storefront/2402-ltsr/media/install/iis-hsts.png)

オプション2 - StoreFront™ 管理コンソール

各ストアWebサイトについて:

  1. ストアを選択し、Webサイト用Receiverの管理をクリックします。
  2. Webサイトを選択し、構成…をクリックします。
  3. 詳細設定タブに移動します。
  4. 厳格なトランスポートセキュリティを有効にするを選択します。
  5. 必要な値に厳格なトランスポートセキュリティポリシーの期間を更新します。
  6. OKをクリックします。

オプション 3 - NetScaler® ロードバランサー

StoreFrontサーバーの前にNetScalerロードバランサーを使用している場合は、仮想サーバーでHSTSを構成できます。詳細については、NetScalerのドキュメントを参照してください。

オプション 4 - ネットスケーラー ゲートウェイ

ユーザーがNetScaler Gateway経由でStoreFrontに接続する場合、VPN仮想サーバーでHSTSを構成できます。これには、NetScalerのログオンフォームとStoreFrontでホストされているページの両方に適用されるという利点があります。

HTTPSでストアフロントを保護する