Profile Management

安全

本主题包含保护 Profile Management 的推荐最佳实践。通常,请保护用户存储所在的服务器,以防止未经授权访问 Citrix® 用户配置文件数据。

有关创建安全用户存储的建议,请参阅 Microsoft TechNet 网站上名为 为漫游用户配置文件创建文件共享 的文章。这些最低建议可确保基本操作具有高水平的安全性。此外,在配置用户存储访问权限时,请包括 Administrators 组,该组是修改或删除 Citrix 用户配置文件所必需的。

权限

Citrix 测试并建议用户存储和跨平台设置存储使用以下权限:

  • 共享权限:用户存储根文件夹的完全控制权限
  • Microsoft 当前建议的以下 NTFS 权限:

    组或用户名 权限 应用于
    创建者所有者 完全控制 仅子文件夹和文件
    Profile Management 控制下的帐户组 列出文件夹 / 读取数据和创建文件夹 / 追加数据 仅此文件夹
    本地系统 完全控制 此文件夹、子文件夹和文件

假设未禁用继承,这些权限允许帐户访问存储。并允许帐户为用户配置文件创建子文件夹并执行必要的读写操作。

在此最低要求之外,您还可以通过创建一个管理员组来简化管理,该组仅对子文件夹和文件拥有完全控制权限。这样,删除配置文件(一项常见的故障排除任务)对该组的成员来说就变得更容易了。

如果使用模板配置文件,用户需要对其具有读取访问权限。

访问控制列表 (ACL)

如果使用跨平台设置功能,请按如下方式设置存储定义文件的文件夹上的 ACL:经过身份验证的用户具有读取访问权限,管理员具有读写访问权限。

Windows 漫游配置文件会自动从网络上包含配置文件数据的文件夹中删除管理员权限。Profile Management 不会自动从用户存储中的文件夹中删除这些权限。您可以根据组织的安全性策略手动执行此操作。

注意:如果应用程序修改了用户配置文件中文件的 ACL,Profile Management 不会复制用户存储中的这些更改。这与 Windows 漫游配置文件的行为一致。

配置文件流技术与企业防病毒产品

Citrix Profile Management 的流式用户配置文件功能使用高级 NTFS 功能来模拟用户配置文件中缺失文件的存在。在这方面,此功能类似于一类称为分层存储管理器 (HSM) 的产品。HSM 通常用于将不常用文件存档到慢速大容量存储设备,例如磁带或可重写光存储。当需要此类文件时,HSM 驱动程序会拦截第一个文件请求,暂停发出请求的进程,从存档存储中获取文件。然后允许文件请求继续。鉴于这种相似性,流式用户配置文件驱动程序 upmjit.sys 实际上被定义为 HSM 驱动程序。

在此类环境中,请将防病毒产品配置为识别 HSM 驱动程序,流式用户配置文件驱动程序也不例外。为了防御最复杂的威胁,防病毒产品必须在设备驱动程序级别执行其部分功能。而且,与 HSM 驱动程序一样,它们通过拦截文件请求、暂停原始进程、扫描文件并恢复来工作。

相对容易错误配置防病毒程序以中断 HSM(例如流式用户配置文件驱动程序),从而阻止它从用户存储中获取文件,并导致登录挂起。

幸运的是,企业级防病毒产品在设计时考虑到了复杂的存储产品(例如 HSM)的可能性。它们可以配置为延迟扫描,直到 HSM 完成其工作。家用防病毒产品在这方面则不那么复杂。因此,流式用户配置文件不支持使用家用和 SoHo(小型办公室/家庭办公室)防病毒产品。

要配置您的防病毒产品以与流式用户配置文件配合使用,请查找以下产品功能之一。功能名称仅供参考:

  • 受信任的进程列表。向防病毒产品标识 HSM,允许 HSM 完成文件检索过程。当非受信任进程首次访问文件时,防病毒产品会扫描该文件。
  • 不扫描打开或状态检查操作。将防病毒产品配置为仅在访问数据时(例如,执行或创建文件时)扫描文件。防病毒产品会忽略其他类型的文件访问(例如,打开文件或检查其状态时)。HSM 通常响应文件打开和文件状态检查操作而激活,因此禁用这些操作上的病毒扫描可消除潜在冲突。

Citrix 使用领先的企业级防病毒产品的版本测试流式用户配置文件,以确保它们与 Profile Management 兼容。这些版本包括:

  • 迈克菲 病毒扫描企业版 8.7
  • 赛门铁克 端点防护 11.0
  • 趋势科技 OfficeScan 10

这些产品的早期版本未经测试。

如果您使用的是其他供应商的企业级防病毒产品,请确保它支持 HSM。它可以配置为允许 HSM 操作在执行扫描之前完成。

某些防病毒产品允许管理员选择读取时扫描或写入时扫描。此选择在性能和安全性之间取得平衡。流式用户配置文件功能不受此选择的影响。

排查流式传输和防病毒部署中的 Profile Management 问题

如果您遇到问题,例如登录挂起或耗时过长,则可能是 Profile Management 与您的企业级防病毒产品之间存在配置错误。请按以下顺序尝试以下步骤:

  1. 检查您是否拥有最新版本的 Profile Management。您的问题可能已经发现并修复。
  2. 将 Profile Management 服务 (UserProfileManager.exe) 添加到您的企业级防病毒产品的受信任进程列表中。
  3. 关闭对HSM操作(例如打开、创建、恢复或状态检查)的病毒检查。仅对读写操作执行病毒检查。
  4. 关闭其他复杂的病毒检查功能。例如,防病毒产品可能会对文件的前几个块执行快速扫描,以确定实际的文件类型。这些检查会将文件内容与声明的文件类型进行匹配,但可能会干扰HSM操作。
  5. 关闭Windows搜索索引服务,至少对于配置文件存储在本地驱动器上的文件夹。此服务会导致不必要的HSM检索,并且已观察到会引起流式用户配置文件与企业防病毒产品之间的争用。

如果这些步骤都不起作用,请关闭流式用户配置文件(通过禁用配置文件流设置)。如果此方法有效,请重新启用该功能并禁用您的企业防病毒产品。如果此方法也有效,请收集无法正常工作情况下的Profile Management诊断信息,并联系Citrix技术支持。他们需要知道企业防病毒产品的确切版本。

要继续使用Profile Management,请不要忘记重新启用企业防病毒并关闭流式用户配置文件。在此配置中,Profile Management的其他功能将继续运行。仅禁用配置文件的流式处理。

安全