安全性

应用保护

应用保护功能是一项附加功能,在使用 Citrix Virtual Apps and Desktops 和 Citrix DaaS(以前称为 Citrix Virtual Apps and Desktops 服务)时提供增强的安全性。此功能限制了客户端受到键盘记录和屏幕捕获恶意软件攻击的能力。应用保护可防止机密信息(例如用户凭据和屏幕上的敏感信息)泄露。有关详细信息,请参阅 应用保护 文档。

免责声明

应用保护策略会筛选对底层操作系统所需功能的访问(捕获屏幕或键盘按键所需的特定 API 调用)。应用保护策略甚至可以针对自定义和专门构建的黑客工具提供保护。但是,随着操作系统的发展,可能会出现捕获屏幕和记录按键的新方法。虽然我们持续识别并解决这些问题,但我们无法保证在特定配置和部署中提供全面保护。

要在适用于 Mac 的 Citrix Workspace 应用程序上配置应用保护,请参阅 配置 文章中的适用于 Mac 的 Citrix Workspace 应用程序部分。

注意:

  • 应用保护仅在适用于 Mac 的 Citrix Workspace 应用程序 2001 或更高版本中受支持。

应用保护增强功能

从 2301 版本开始,应用保护得到增强,可保护 Citrix Workspace 应用程序。此增强功能包括保护身份验证屏幕以及登录 Workspace 应用程序后看到的屏幕。

在应用保护启用时,屏幕共享功能将获得支持

从 2402 版本开始,即使启用了应用保护,您也可以通过 Microsoft Teams 共享内容并进行 HDX 优化。借助此功能,您可以在虚拟桌面会话中充分利用屏幕共享。有关详细信息,请参阅 与 Microsoft Teams 的 HDX 优化兼容性

强制联合身份提供程序显示登录提示

Citrix Workspace 应用程序现在遵循“联合身份提供程序会话”设置。有关详细信息,请参阅 Citrix 知识中心文章 CTX253779

您不再需要使用“存储身份验证令牌”策略来强制显示登录提示。

Citrix Workspace 应用程序的不活动超时

不活动超时功能会根据管理员设置的值将您从 Citrix Workspace 应用程序中注销。管理员可以指定在用户自动从 Citrix Workspace 应用程序注销之前允许的空闲时间量。当在 Citrix Workspace 应用程序窗口内,鼠标、键盘或触摸在指定时间间隔内没有活动时,您将自动注销。不活动超时不会影响已在运行的 Citrix Virtual Apps and Desktops 和 Citrix DaaS 会话或 Citrix StoreFront 商店。

不活动超时值可以设置为 1 分钟到 1440 分钟。默认情况下,不活动超时未配置。管理员可以使用 PowerShell 模块配置 inactivityTimeoutInMinutes 属性。单击此处下载 Citrix Workspace 配置的 PowerShell 模块。

最终用户体验具体如下:

  • 在您注销前三分钟会出现通知,带有保持登录或注销的选项。如果您已在 Mac 的系统偏好设置中启用 Citrix Workspace 应用程序通知,则会出现此通知。
  • 仅当配置的不活动超时值大于 5 分钟时,才会出现通知。例如,如果配置的值为 6 分钟,则在检测到 3 分钟不活动时会出现通知。如果配置的不活动超时值小于或等于 5 分钟,则用户将在没有通知的情况下注销。
  • 用户可以单击“保持登录”以关闭通知并继续使用应用程序,在这种情况下,不活动计时器将重置为其配置的值。您也可以单击“注销”以结束当前商店的会话。

阻止从磁盘启动 ICA® 文件

从版本 2505 开始,管理员可以使用新的 GACS/MDM 策略控制从下载的 ICA 文件启动会话。此功能有助于防止未经授权的访问,并降低与基于文件的会话启动相关的安全风险。

要通过 MDM 启用身份验证,请使用以下设置:

<key>BlockDirectICAFileLaunches</key>
<true/>
<!--NeedCopy-->

要通过 GACS 启用此功能,管理员必须遵循以下步骤:

  1. 在“阻止直接 ICA 文件启动”页面中,转到“安全和身份验证 > 安全首选项 > 配置”。
  2. 选择“Mac”并将其设置为“已启用”以应用您的首选设置。

配置策略

无法启动

此策略旨在通过以下方式提高安全性并防止未经授权的使用:

  • 限制使用下载的 ICA 文件启动会话。
  • 防止未经授权或意外访问资源。

功能说明

  • 当策略启用时:

    • 用户无法使用下载的 ICA 文件启动会话。
    • 系统显示此错误消息:

      “由于配置了安全策略,您无权使用下载的 ICA 文件启动此资源。”

  • 当策略被禁用或未被配置时:

    • 用户可以使用下载的 ICA 文件启动会话。

基于 MDM 密钥 BlockDirectICAFileLaunches 的行为:

  • 如果 MDM 密钥 BlockDirectICAFileLaunches 存在:
    • 如果 BlockDirectICAFileLaunches = true,则 ICA 文件启动将被阻止,并出现错误弹出窗口指示此阻止。
    • 如果 BlockDirectICAFileLaunches = false,则允许 ICA 文件启动,并且会话正常进行。
安全性