关于技术安全的概述
Citrix Cloud™ 中托管的 Analytics 服务收集 Citrix 产品组合和第三方产品的数据。这些产品称为数据源。Citrix Analytics 支持云和本地数据源。本文档中的信息适用于 Citrix Analytics 及其数据源。
数据流
Citrix Analytics automatically discovers the Citrix Cloud data sources that are subscribed to the customers. But the on-premises data sources require extra configuration to integrate with Citrix Analytics. For example, you have to add your Citrix Virtual Apps and Desktops sites to Citrix Workspace before Citrix Analytics can discover the Sites. Similarly, on-premises Citrix Gateway requires you to configure a Citrix ADM agent. For more information on enabling Citrix Analytics on the data sources, see Enable Analytics on Citrix data sources.
You can integrate a few third-party products such as Microsoft Graph Security and Microsoft Active Directory with Citrix Analytics. For more information, see the following topics:
Citrix Analytics 还可以将风险情报信息发送到客户拥有的 Splunk 环境。此集成需要在 Splunk 环境中部署和配置 Citrix Analytics Add-on for Spunk。有关更多信息,请参阅Splunk 集成。
未经客户同意,Citrix Analytics 不会处理从数据源收到的任何事件。要处理来自数据源的事件,Analytics 管理员必须启用数据处理。有关 Analytics 的数据收集、存储和保留的更多信息,请参阅数据治理。
网络连接要求
-
Citrix Cloud 服务要求:要使用 Citrix Cloud 服务,您必须能够通过 HTTPS 端口 443 连接到所需的 Citrix 地址。有关更多信息,请参阅Internet 连接要求。
-
Citrix 分析要求:在使用 Citrix 分析之前,请查看系统要求。除了 Citrix Cloud 要求之外,以下端点地址必须可通过 HTTPS 端口 443 访问才能使用 Citrix 分析服务。
端点 美国所在的地区 欧洲联盟区域 亚太的南部地区 管理用户界面 https://analytics.cloud.com/https://analytics-eu.cloud.com/https://analytics-aps.cloud.com/管理用户界面 (CDN) https://cas-api-cdn-ep-h9apa4bsccg0gfe7.a02.azurefd.net/https://cas-api-cdn-ep-eu-g5d6bhadh5gvd0fh.a02.azurefd.net/https://cas-api-cdn-ep-aps-a0fwd8c3d7bbfxdt.a02.azurefd.net/API 服务 https://api.analytics.cloud.com/https://api.analytics-eu.cloud.com/https://api.analytics-aps.cloud.com/API 服务 (性能分析) https://api-a.was.cloud.com/https://api-eu-a.was.cloud.com/https://api-ap-s-a.was.cloud.com/https://api-b.was.cloud.com/https://api-eu-b.was.cloud.com/https://api-ap-s-b.was.cloud.com/获取公共 IP https://locus.analytics.cloud.com/https://locus.analytics.cloud.com/https://locus.analytics.cloud.com/事件中心(不适用于 Citrix ADM 代理) https://citrixanalyticseh-alias.servicebus.windows.net/https://citrixanalyticseheu-alias.servicebus.windows.net/https://citrixanalyticsehaps-alias.servicebus.windows.net/https://citrixanalyticseh2-alias.servicebus.windows.net/https://citrixanalyticseh2eu-alias.servicebus.windows.net/https://citrixanalyticseh3-alias.servicebus.windows.net/事件中心(适用于 Citrix ADM 代理) https://cas-eh-ns-alias.servicebus.windows.net/和https://cas-eh-ns2-alias.servicebus.windows.net/https://cas-eh-ns-eu-alias.servicebus.windows.net/https://cas-eh-ns-aps-alias.servicebus.windows.net/批量上传 https://casstoragebulk.blob.core.windows.net/https://casstorebulkeu.blob.core.windows.net/https://casstorebulkaps.blob.core.windows.net/
注意
Citrix Analytics 已停止支持大多数上述端点的 TLS 1.0 和 TLS 1.1。
-
Citrix Cloud Connector installation: Some data sources such as Citrix Endpoint Management, Citrix Virtual Apps and Desktops, and Microsoft Active Directory require you to install a Citrix Cloud Connector on your resource location. The Citrix Cloud Connector is a communication channel between Citrix Cloud and your resource locations. After installing the Citrix Cloud Connector, you must configure the web proxy settings. For more information, see Cloud Connector Proxy and Firewall Configuration.
-
用于 SIEM 集成的 Citrix Analytics 端点:要将 Citrix Analytics 与您的 安全信息和事件管理 (SIEM) 集成,请确保以下端点在您的网络允许列表中:
端点 美国所属区域 欧洲联盟区域 亚洲太平洋南部区域 Kafka 代理服务器 casnb-0.citrix.com:9094casnb-eu-0.citrix.com:9094casnb-aps-0.citrix.com:9094casnb-1.citrix.com:9094casnb-eu-1.citrix.com:9094casnb-aps-1.citrix.com:9094casnb-2.citrix.com:9094casnb-eu-2.citrix.com:9094casnb-aps-2.citrix.com:9094casnb-3.citrix.com:9094
身份识别与访问管理
-
要访问 Citrix Analytics,您必须使用您的 Citrix Cloud 帐户。默认情况下,Citrix Cloud 使用 Citrix Identity provider 来管理 Citrix Cloud 帐户中所有用户的身份信息。您还可以使用 身份和访问管理 中提到的其他身份提供程序。
-
Citrix Analytics 支持委派的管理员权限。您可以为用户分配只读管理员权限,以在企业中管理 Analytics。有关详细信息,请参阅 管理管理员角色。
数据驻留
Citrix Cloud 管理 Citrix Analytics 的控制平面。从数据源接收的数据存储在多个 Microsoft Azure 环境中。这些环境位于美国、欧盟和亚太南部地区。存储位置取决于 Citrix Cloud 管理员在将其组织加入 Citrix Cloud 时选择的“主区域”。有关详细信息,请参阅以下主题:
数据保护
Citrix Analytics 从订阅的 Citrix Cloud 数据源、本地数据源和第三方产品接收数据。仅当客户拥有 Citrix Cloud 授权且 Analytics 管理员已明确为每个订阅的数据源启用数据处理时,才会处理接收到的数据。
Citrix Analytics 使用以下安全措施保护客户数据:
-
适用于 Analytics 用户的 Citrix Cloud 身份验证。有关信息,请参阅 身份和访问管理。
-
由数据服务和数据访问层强制执行的基于租户的数据访问控制。
-
在数据湖和数据仓库的所有数据存储中,每个客户或租户之间都具有强大的数据隔离。
-
各种微服务和数据存储之间进行 TLS 加密的数据传输,适用于平台的公共端点(APT/输入/输出)以及平台内部。
-
TLS 端点的高标准。TLS 1.0 和 TLS 1.1 已禁用。
-
使用存储在相应 Key Vault 中的加密密钥和机密进行加密数据存储。
-
在保护客户日志的同时,对服务操作和支持实施强大的用户管理访问控制。
-
漏洞扫描、入侵检测、反恶意软件、Rootkit 扫描与 Azure 安全中心结合使用。
与所有 Citrix Cloud 服务一样,数据收集严格遵守最终用户服务协议 (EUSA)。有关更多信息,请参阅以下协议:
安全方面的责任
思杰的责任范围
Citrix 负责保护托管 Citrix Analytics 的 Citrix 管理云环境中的所有基础架构和数据。Citrix 负责在云环境中应用定期软件更新和修补程序,以解决安全漏洞。
客户应尽的职责
Citrix 客户负责保护其数据源、策略实施点以及与 Citrix Analytics 集成的安全信息和事件管理 (SIEM) 系统,其中包括:
-
客户拥有和管理的本地数据源:
-
On-premises data sources: Citrix Gateway, Citrix Virtual Apps and Desktops, Microsoft Active Directory
-
SIEM:Splunk 和任何其他使用 Kafka 代理从 Citrix Analytics 读取事件的第三方产品。
-
-
客户提供的用于管理 Citrix Cloud 服务(包括 Citrix Analytics)的管理员凭据。
-
接收来自 Citrix Cloud 服务的电子邮件或通知的客户拥有的管理员帐户。
-
客户提供的用于部署和集成代理(例如 Citrix ADM 代理)的管理员凭据。必须限制对这些代理的访问,因为它们在本地存储密钥以与 Citrix Analytics 通信。
-
Citrix Analytics-generated credentials for configuring Citrix Analytics Add-on for Splunk.
-
End user devices running on Windows, Mac, Android, iOS to connect to Citrix Cloud or Citrix Workspace™ and integrated with data sources.
有关安全条款的更多信息,请参阅以下文档: