Profile Management

安全

本主题包含保护配置文件管理的推荐最佳实践。通常,请保护用户存储所在的服务器,以防止未经授权访问 Citrix® 用户配置文件数据。

有关创建安全用户存储的建议可在 Microsoft TechNet 网站上名为 为漫游用户配置文件创建文件共享 的文章中找到。这些最低建议可确保基本操作具有高水平的安全性。此外,在配置用户存储访问权限时,请包含 Administrators 组,该组是修改或删除 Citrix 用户配置文件所必需的。

权限

Citrix 测试并建议用户存储和跨平台设置存储使用以下权限:

  • 共享权限:用户存储根文件夹的完全控制权
  • 以下 NTFS 权限,如 Microsoft 当前推荐的:

    组或用户名 权限 应用于
    创建者所有者 完全控制 仅子文件夹和文件
    配置文件管理控制下的帐户组 列出文件夹 / 读取数据和创建文件夹 / 追加数据 仅此文件夹
    本地系统 完全控制 此文件夹、子文件夹和文件

假设未禁用继承,这些权限允许帐户访问存储。并允许帐户为用户配置文件创建子文件夹并执行必要的读写操作。

除了这个最低要求之外,您还可以通过创建一个管理员组来简化管理,该组仅对子文件夹和文件拥有完全控制权限。这样,删除配置文件(一项常见的故障排除任务)对于该组的成员来说就变得更容易了。

如果您使用模板配置文件,用户需要对其具有读取权限。

访问控制列表 (ACL)

如果您使用跨平台设置功能,请按如下方式设置存储定义文件的文件夹的 ACL:经过身份验证的用户具有读取权限,管理员具有读写权限。

Windows 漫游配置文件会自动从网络上包含配置文件数据的文件夹中删除管理员权限。Profile Management 不会自动从用户存储中的文件夹中删除这些权限。根据您组织的安全策略,您可以手动执行此操作。

注意:如果应用程序修改了用户配置文件中文件的 ACL,Profile Management 不会将这些更改复制到用户存储中。这与 Windows 漫游配置文件的行为一致。

配置文件流技术和企业防病毒产品

Citrix Profile Management 的流式用户配置文件功能使用高级 NTFS 功能来模拟用户配置文件中缺失文件的存在。在这方面,此功能类似于一类称为分层存储管理器 (HSM) 的产品。HSM 通常用于将不常用文件存档到慢速大容量存储设备,例如磁带或可重写光存储。当需要此类文件时,HSM 驱动程序会拦截第一个文件请求,暂停发出请求的进程,从存档存储中获取文件。然后允许文件请求继续。鉴于这种相似性,流式用户配置文件驱动程序 upmjit.sys 实际上被定义为 HSM 驱动程序。

在这种环境中,请将防病毒产品配置为识别 HSM 驱动程序,流式用户配置文件驱动程序也不例外。为了防御最复杂的威胁,防病毒产品必须在设备驱动程序级别执行其部分功能。而且,与 HSM 驱动程序一样,它们通过拦截文件请求、暂停原始进程、扫描文件并恢复来工作。

相对而言,很容易错误配置防病毒程序以中断 HSM(例如流式用户配置文件驱动程序),阻止其从用户存储中获取文件,并导致登录挂起。

幸运的是,企业级防病毒产品在设计时考虑到了复杂的存储产品(例如 HSM)的可能性。它们可以配置为延迟扫描,直到 HSM 完成其工作。家用防病毒产品在这方面则不那么复杂。因此,流式用户配置文件不支持使用家用和 SoHo(小型办公室/家庭办公室)防病毒产品。

要配置防病毒产品以与流式用户配置文件配合使用,请查找以下产品功能之一。功能名称仅供参考:

  • 受信任的进程列表。向防病毒产品标识 HSM,这允许 HSM 完成文件检索过程。当非受信任进程首次访问文件时,防病毒产品会扫描该文件。
  • 打开或状态检查操作时不扫描。将防病毒产品配置为仅在访问数据时(例如,执行或创建文件时)扫描文件。防病毒产品会忽略其他类型的文件访问(例如,打开文件或检查其状态时)。HSM 通常响应文件打开和文件状态检查操作而激活,因此禁用这些操作上的病毒扫描可消除潜在冲突。

Citrix 使用领先的企业级防病毒产品的版本测试流式用户配置文件,以确保它们与 Profile Management 兼容。这些版本包括:

  • 迈克菲 病毒扫描企业版 8.7
  • 赛门铁克 端点防护 11.0
  • 趋势科技 办公安全大师 10

这些产品的早期版本未经测试。

如果您使用的是其他供应商的企业级防病毒产品,请确保它支持 HSM。它可以配置为允许 HSM 操作在执行扫描之前完成。

某些防病毒产品允许管理员选择按读取扫描或按写入扫描。此选择在性能和安全性之间取得平衡。流式用户配置文件功能不受此选择的影响。

解决流式传输和防病毒部署中的 Profile Management 问题

如果您遇到问题,例如登录挂起或耗时过长,则可能是 Profile Management 与您的企业级防病毒产品之间存在配置错误。请按以下顺序尝试以下步骤:

  1. 检查您是否拥有最新版本的 Profile Management。您的问题可能已经发现并修复。
  2. 将 Profile Management 服务 (UserProfileManager.exe) 添加到您的企业级防病毒产品的受信任进程列表。
  3. 关闭在 HSM 操作(例如打开、创建、恢复或状态检查)上的病毒检查。仅对读或写操作执行病毒检查。
  4. 关闭其他复杂的病毒检查功能。例如,防病毒产品可能会对文件的前几个块执行快速扫描,以确定实际文件类型。这些检查会将文件内容与声明的文件类型进行匹配,但可能会干扰 HSM 操作。
  5. 关闭 Windows 搜索索引服务,至少对于配置文件存储在本地驱动器上的文件夹。此服务会导致不必要的 HSM 检索,并且已观察到会引发流式用户配置文件与企业防病毒产品之间的争用。

如果这些步骤都不起作用,请关闭流式用户配置文件(通过禁用 配置文件流 设置)。如果它起作用,请重新启用该功能并禁用您的企业防病毒产品。如果它也起作用,请收集非工作情况下的 Profile Management 诊断信息,并联系 Citrix 技术支持。他们需要知道企业防病毒产品的确切版本。

要继续使用 Profile Management,请不要忘记重新启用企业防病毒并关闭流式用户配置文件。在此配置中,Profile Management 的其他功能将继续运行。只有配置文件的流式处理被禁用。

安全