Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a:
- Windows 10
- Windows 11
En este artículo se incluye una breve introducción a las cuentas y los grupos, los archivos de registro y otras consideraciones relacionadas con la seguridad de Microsoft Application Virtualization (App-V).
Importante
App-V no es un producto de seguridad y no proporciona ninguna garantía para un entorno seguro.
La característica PackageStoreAccessControl (PSAC) ha quedado obsoleta
Desde junio de 2014, la característica PackageStoreAccessControl (PSAC) introducida en Microsoft Application Virtualization (App-V) 5.0 Service Pack 2 (SP2) ha quedado en desuso tanto en entornos de usuario único como de varios usuarios.
Consideraciones generales de seguridad
Comprenda los riesgos de seguridad. El riesgo más grave para App-V proviene de que usuarios no autorizados secuestren la funcionalidad de un cliente de App-V, lo que le da al hacker la capacidad de reconfigurar datos clave en los clientes de App-V. En comparación, la pérdida a corto plazo de la funcionalidad de App-V por un ataque de denegación de servicio no sería tan catastrófica.
Proteja físicamente sus equipos. Una estrategia de seguridad que no tenga en cuenta la seguridad física está incompleta. Cualquier persona con acceso físico a un servidor de App-V podría atacar toda la base de clientes, por lo que se deben evitar a toda costa posibles ataques físicos o robos. Los servidores de App-V deben guardarse en una sala de servidores físicamente segura con acceso controlado. Bloquee el equipo con el sistema operativo o un protector de pantalla seguro para proteger los equipos cuando los administradores no estén.
Aplique las actualizaciones de seguridad más recientes a todos los equipos.
Usa contraseñas seguras o frases de contraseña. Usa siempre contraseñas seguras con 15 o más caracteres para todas las cuentas de administrador de App-V y App-V. Nunca use contraseñas en blanco. Para obtener más información acerca de los conceptos de contraseña, consulte Directiva de contraseñas y contraseñas seguras.
Cuentas y grupos en App-V
Un procedimiento recomendado para la administración de cuentas de usuario es crear grupos globales de dominio y agregarles cuentas de usuario. Después, agregue las cuentas globales de dominio a los grupos locales de App-V necesarios en los servidores de App-V.
Nota
Las cuentas de equipo cliente de App-V que necesiten conectarse al servidor de publicación deben formar parte del grupo local Usuarios del servidor de publicación. De forma predeterminada, todos los equipos del dominio forman parte del grupo Usuarios autorizados , que forma parte del grupo local Usuarios .
Seguridad del servidor de App-V
No se crean grupos automáticamente durante la configuración de App-V. Debe crear los siguientes grupos globales de Servicios de dominio de Active Directory para administrar las operaciones del servidor de App-V.
| Nombre de grupo | Detalles | Notas importantes |
|---|---|---|
| Grupo de Administración de administración de App-V | Se usa para administrar el servidor de administración de App-V. Este grupo se crea durante la instalación del servidor de administración de App-V. | La consola de administración no puede crear un grupo nuevo una vez completada la instalación. |
| Lectura y escritura de base de datos para la cuenta del servicio de administración | Proporciona acceso de lectura y escritura a la base de datos de administración. Esta cuenta debe crearse durante la instalación de la base de datos de administración de App-V. | |
| Cuenta de administrador de instalación del Servicio de administración de App-V | Proporciona acceso público a la tabla de versión de esquema en la base de datos de administración. Esta cuenta debe crearse durante la instalación de la base de datos de administración de App-V. | Esta cuenta solo es necesaria si la base de datos de administración se instala por separado del servicio. |
| Cuenta de administrador de instalación de App-V Reporting Service | Acceso público a la tabla de versión de esquema en la base de datos de informes. Esta cuenta debe crearse durante la instalación de la base de datos de informes de App-V. | Esta cuenta solo es necesaria si la base de datos de informes se instala por separado del servicio. |
Tenga en cuenta la siguiente información adicional:
Acceso a los recursos compartidos del paquete: si un recurso compartido existe en el mismo equipo que el servidor de administración, el servicio Red requiere acceso de lectura al recurso compartido. Además, cada equipo cliente de App-V debe tener acceso de lectura al recurso compartido de paquetes.
Nota
En versiones anteriores de App-V, el uso compartido de paquetes se denominaba recurso compartido de contenido.
Registro de servidores de publicación en el servidor de administración: un servidor de publicación debe estar registrado en el servidor de administración. Por ejemplo, debe agregarse a la base de datos para que las cuentas de equipo del servidor de publicación puedan llamar a la API del servicio de administración.
Seguridad de paquetes de App-V
Si un instalador de aplicaciones aplica una lista de control de acceso (ACL) a un archivo o directorio, esa ACL no se conserva en el paquete. Si un usuario modifica el archivo o directorio cuando se implementa el paquete, el archivo o directorio modificado heredará la ACL en el %userprofile% o heredará la ACL del directorio del equipo de destino. El primero ocurre si el archivo o directorio no existe en una ubicación de sistema de archivos virtual; Esto último ocurre si el archivo o directorio existe en una ubicación del sistema de archivos virtual, como %windIR%.
Archivos de registro de App-V
Durante la instalación de App-V, los archivos de registro de instalación se crean en la carpeta %temp% del usuario instalador.