StoreFront

HTTPS を使用したストアフロントのセキュリティ保護

Citrix は、StoreFront とユーザーデバイス間の通信を HTTPS を使用して保護することを強く推奨します。これにより、クライアントと StoreFront 間で送信されるパスワードやその他のデータが暗号化されます。さらに、特に公共の Wi-Fi ホットスポットなどの安全でない場所から接続が行われる場合、プレーンな HTTP 接続は、中間者攻撃などのさまざまな攻撃によって侵害される可能性があります。適切な IIS 構成がない場合、StoreFront は通信に HTTP を使用します。

構成によっては、ユーザーはゲートウェイまたはロードバランサーを介して StoreFront にアクセスする場合があります。HTTPS 接続はゲートウェイまたはロードバランサーで終端できます。ただし、この場合でも Citrix は、ゲートウェイ、ロードバランサー、および StoreFront 間の安全な接続に HTTPS を使用することを推奨します。NetScaler ロードバランサーを使用する場合の証明書要件については、ADC アプライアンスでのサーバー証明書のサポートマトリックス を参照してください。

StoreFront が HTTPS 用に構成されていない場合、次の警告が表示されます。

「サービスが HTTPS ではなく HTTP を使用しています」というステータス警告 (/ja-jp/storefront/2507-ltsr/media/secure/http-warning.png)

証明書の作成またはインポート

  • StoreFront の (/ja-jp/storefront/2507-ltsr/manage-deployment/base-url) が、コモンネームまたはサブジェクト代替名 (SAN) として DNS フィールドに含まれていることを確認してください。StoreFront サーバーの前にロードバランサーを使用している場合は、サーバーの FQDN とロードバランサーの FQDN の両方を SAN として含めることをお勧めします。これにより、トラブルシューティングのために特定の StoreFront サーバーに直接接続できます。

  • 組織のエンタープライズルート CA またはパブリック CA を使用して証明書に署名します。

  • ユーザーがロードバランサーまたはゲートウェイを介して StoreFront にアクセスする場合、証明書はロードバランサーまたはゲートウェイによってのみ信頼される必要があります。ユーザーが StoreFront サーバーに直接接続する場合、クライアントは証明書を信頼する必要があります。

Windows 内の 個人 証明書ストアに証明書を作成またはインポートする必要があります。インストールされている証明書を表示するには:

  1. インターネットインフォメーションサービス (IIS) マネージャー を開きます。
  2. 接続 ペインで、サーバーを選択します。
  3. サーバー証明書 を開きます。

証明書の管理の詳細については、証明書の管理 を参照してください。

HTTPS 用に IIS を構成する

StoreFront サーバーで HTTPS 用に Microsoft インターネット インフォメーション サービス (IIS) を構成するには:

  1. 左側のツリービューで、Default Web Site (または適切なWebサイト) を選択します。

  2. [アクション]ペインで、バインド… をクリックします。

    IIS管理サーバーのDefault Web Siteホーム画面でバインドリンクが強調表示されているスクリーンショット(/ja-jp/storefront/2507-ltsr/media/secure/iis-default-web-site-highlight-bindings.png)

  3. バインドウィンドウで、追加… をクリックします。

  4. 種類 ドロップダウンで、https を選択します。

  5. Windows Server 2022以降では、レガシーTLSを無効にする をクリックして、1.2より古いTLSを無効にします。

    以前のWindows Serverバージョンでは、Windowsレジストリ設定を使用してレガシーTLSバージョンを無効にできます。詳細については、Windows Server Documentationを参照してください。

  6. 以前にインポートした証明書を選択します。[OK]を押します。

    サイトバインドの追加ウィンドウのスクリーンショット(/ja-jp/storefront/2507-ltsr/media/secure/iis-add-site-binding.png)

  7. HTTPアクセスを削除するには、HTTPを選択し、削除 をクリックします。

    サイトバインドウィンドウのスクリーンショット(/ja-jp/storefront/2507-ltsr/media/secure/iis-site-bindings.png)

  8. httpsプロトコルを使用するようにベースURLを更新します。

HSTS の設定

サーバー側でHTTPSを有効にした後でも、ユーザーのクライアントデバイスは脆弱です。たとえば、中間者攻撃者はStoreFrontサーバーを偽装し、ユーザーをだましてプレーンHTTP経由で偽装サーバーに接続させることができます。これにより、ユーザーの資格情報などの機密情報にアクセスされる可能性があります。この解決策は、ユーザーのブラウザがHTTP経由でサーバーにアクセスしようとしないようにすることです。これは、HTTP Strict Transport Security (HSTS)を使用して実現できます。

HSTSが有効な場合、サーバーはWebブラウザに対し、Webサイトへのリクエストは常にHTTPS経由で行われるべきであることを示します。ユーザーがHTTPを使用してURLにアクセスしようとすると、ブラウザは自動的にHTTPSを使用するように切り替わります。これにより、IISでのサーバー側検証だけでなく、セキュアな接続のクライアント側検証も保証されます。Webブラウザは、設定された期間この検証を維持します。

注:

HSTSを有効にすると、同じドメイン上のすべてのWebサイトに影響します。たとえば、Webサイトがhttps://www.company.com/Citrix/StoreWebでアクセス可能な場合、HSTSポリシーはhttps://www.company.com以下のすべてのWebサイトに適用され、これは望ましくない可能性があります。

HSTSを有効にするにはいくつかのオプションがあります。同じヘッダーを複数回設定しないように、1つのオプションのみを選択してください。

オプション 1 - IIS

Windows Server 2019 以降の環境では、IIS で HSTS を構成することが可能です。

  1. インターネット インフォメーション サービス (IIS) マネージャーを開きます。
  2. 既定の Web サイト (または適切な Web サイト) を選択します。
  3. 右側のアクションペインで、HSTS…をクリックします。
  4. 有効にするを選択します。
  5. 最大有効期間を入力します (例: 1年の場合は31536000)。
  6. オプションで、HTTPをHTTPSにリダイレクトを選択します。
  7. OKを押します。

HSTS設定のスクリーンショット

オプション 2 - StoreFront™ 管理コンソール

各ストアのWebサイトについて:

  1. ストアを選択し、Webサイトの管理をクリックします。
  2. Webサイトを選択し、構成…をクリックします。
  3. 詳細設定タブに移動します。
  4. 厳格なトランスポートセキュリティを有効にするを選択します。
  5. 厳格なトランスポートセキュリティポリシーの期間を必要な値に更新します。
  6. OKをクリックします。

オプション3 - NetScaler®ロードバランサー

StoreFrontサーバーの前にNetScalerロードバランサーを使用している場合は、仮想サーバーでHSTSを構成できます。詳細については、NetScalerドキュメントを参照してください。

オプション4 - ネットスケーラー ゲートウェイ

ユーザーがNetScaler Gateway経由でStoreFrontに接続する場合、VPN仮想サーバーでHSTSを構成できます。これにより、NetScalerのログオンフォームだけでなく、StoreFrontでホストされているページにも適用されるという利点があります。

HTTPS を使用したストアフロントのセキュリティ保護