Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo contiene una breve introducción a las cuentas y los grupos, los archivos de registro y otras consideraciones relacionadas con la seguridad de Microsoft Application Virtualization (App-V) 5.1.
Importante
App-V 5.1 no es un producto de seguridad y no proporciona ninguna garantía para un entorno seguro.
La característica PackageStoreAccessControl (PSAC) ha quedado obsoleta
Desde junio de 2014, la característica PackageStoreAccessControl (PSAC) que se introdujo en Microsoft Application Virtualization (App-V) 5.0 Service Pack 2 (SP2) ha quedado obsoleta tanto en entornos de usuario único como de varios usuarios.
Consideraciones generales de seguridad
Comprenda los riesgos de seguridad. El riesgo más grave para App-V 5.1 es que su funcionalidad podría ser secuestrada por un usuario no autorizado que podría reconfigurar los datos clave en los clientes de App-V 5.1. La pérdida de la funcionalidad de App-V 5.1 durante un breve período de tiempo debido a un ataque por denegación de servicio no suele tener un impacto catastrófico.
Proteja físicamente sus equipos. La seguridad está incompleta sin seguridad física. Cualquier persona con acceso físico a un servidor de App-V 5.1 podría atacar toda la base de clientes. Cualquier ataque físico potencial debe considerarse de alto riesgo y mitigarse adecuadamente. Los servidores de App-V 5.1 deben almacenarse en una sala de servidores físicamente segura con acceso controlado. Proteja estos equipos cuando los administradores no estén físicamente presentes haciendo que el sistema operativo bloquee el equipo o usando un protector de pantalla seguro.
Aplique las actualizaciones de seguridad más recientes a todos los equipos.
Usa contraseñas seguras o frases de contraseña. Usa siempre contraseñas seguras con 15 o más caracteres para todas las cuentas de administrador de App-V 5.1 y App-V 5.1. Nunca use contraseñas en blanco. Para obtener más información acerca de los conceptos de contraseña, consulte Directivas y contraseñas de cuenta.
Cuentas y grupos en App-V 5.1
Un procedimiento recomendado para la administración de cuentas de usuario es crear grupos globales de dominio y agregarles cuentas de usuario. A continuación, agregue las cuentas globales de dominio a los grupos locales de App-V 5.1 necesarios en los servidores de App-V 5.1.
Nota
Las cuentas de equipo cliente de App-V que necesiten conectarse al servidor de publicación deben formar parte del grupo local Usuarios del servidor de publicación. De forma predeterminada, todos los equipos del dominio forman parte del grupo Usuarios autorizados , que forma parte del grupo local Usuarios .
Seguridad del servidor de App-V 5.1
No se crean grupos automáticamente durante la configuración de App-V 5.1. Debe crear los siguientes grupos globales de Servicios de dominio de Active Directory para administrar las operaciones del servidor de App-V 5.1.
| Nombre de grupo | Detalles |
|---|---|
| Grupo de Administración de administración de App-V | Se usa para administrar el servidor de administración de App-V 5.1. Este grupo se crea durante la instalación del servidor de administración de App-V 5.1. Importante: No hay ningún método para crear el grupo mediante la consola de administración después de haber completado la instalación. |
| Lectura y escritura de base de datos para la cuenta del servicio de administración | Proporciona acceso de lectura y escritura a la base de datos de administración. Esta cuenta debe crearse durante la instalación de la base de datos de administración de App-V 5.1. |
| Cuenta de administrador de instalación del Servicio de administración de App-V | Proporciona acceso público a la tabla de versión de esquema en la base de datos de administración. Esta cuenta debe crearse durante la instalación de la base de datos de administración de App-V 5.1. Nota: Esto solo es necesario si la base de datos de administración se instala por separado del servicio. |
| Cuenta de administrador de instalación de App-V Reporting Service | Acceso público a la tabla de versión de esquema en la base de datos de informes. Esta cuenta debe crearse durante la instalación de la base de datos de informes de App-V 5.1. Nota: Esto solo es necesario si la base de datos de informes se instala por separado del servicio. |
Tenga en cuenta la siguiente información adicional:
Acceso a los recursos compartidos de paquete: si existe un recurso compartido en el mismo equipo que el servidor de administración, el servicio de red requiere acceso de lectura al recurso compartido. Además, cada equipo cliente de App-V debe tener acceso de lectura al recurso compartido de paquetes.
Nota
En versiones anteriores de App-V, el uso compartido de paquetes se denominaba recurso compartido de contenido.
Registro de servidores de publicación en el servidor de administración: un servidor de publicación debe estar registrado en el servidor de administración. Por ejemplo, debe agregarse a la base de datos para que las cuentas de equipo del servidor de publicación puedan llamar a la API del servicio de administración.
Seguridad del paquete de App-V 5.1
Lo siguiente le ayudará a planear cómo asegurarse de que los paquetes virtualizados sean seguros.
- Si un instalador de aplicaciones aplica una lista de control de acceso (ACL) a un archivo o directorio, esa ACL no se conserva en el paquete. Cuando se implementa el paquete, si un usuario modifica el archivo o directorio, heredará la ACL en el %userprofile% o heredará la ACL del directorio del equipo de destino. El primer caso se produce si el archivo o directorio no existe en una ubicación de sistema de archivos virtual; Este último caso se produce si el archivo o directorio existe en una ubicación del sistema de archivos virtual, por ejemplo, %windIR%.
Archivos de registro de App-V 5.1
Durante la instalación de App-V 5.1, los archivos de registro de instalación se crean en la carpeta %temp% del usuario instalador.