Consideraciones de seguridad para UE-V (Windows 10)

Este tema contiene una breve introducción a las cuentas y grupos, los archivos de registro y otras consideraciones relacionadas con la seguridad de la virtualización de la experiencia de usuario (UE-V). Para obtener más información, siga los vínculos que se proporcionan aquí.

Consideraciones de seguridad para la configuración de UE-V

Importante

Al crear el recurso compartido de almacenamiento de configuración, limite el acceso al recurso compartido a los usuarios que lo requieran.

Dado que los paquetes de configuración pueden contener información personal, debe tener cuidado de protegerlos tanto como sea posible. En general, siga estos pasos:

  • Restrinja el recurso compartido solo a los usuarios que requieran acceso. Cree un grupo de seguridad para los usuarios que han redirigido carpetas en un recurso compartido determinado y limite el acceso solo a esos usuarios.
  • Al crear el recurso compartido, oculte el recurso compartido poniendo un $ después del nombre del recurso compartido. Esta adición oculta el recurso compartido de exploradores ocasionales y el recurso compartido no es visible en Mis Places de red.
  • Conceda solo a los usuarios el número mínimo de permisos que deben tener. En las tablas siguientes se muestran los permisos necesarios.
  1. Establezca los siguientes permisos SMB de nivel de recurso compartido para la carpeta de la ubicación de almacenamiento de configuración.

    Cuenta de usuario Permisos recomendados
    Todos Sin permisos
    Grupo de seguridad de UE-V Control total
  2. Establezca los siguientes permisos del sistema de archivos NTFS para la carpeta de la ubicación de almacenamiento de la configuración.

    Cuenta de usuario Permisos recomendados Carpeta
    Creador/Propietario Sin permisos Sin permisos
    Administradores de dominio Control total Esta carpeta, subcarpetas y archivos
    Grupo de seguridad de los usuarios de UE-V Mostrar carpetas/leer datos, crear carpetas/anexar datos Solo esta carpeta
    Todos Quitar todos los permisos Sin permisos
  3. Establezca los siguientes permisos de SMB de nivel de recurso compartido para la carpeta de catálogo de la plantilla de configuración.

    Cuenta de usuario Recomendar permisos
    Todos Sin permisos
    Equipos de dominio Niveles de permisos de lectura
    Administradores Niveles de permisos de lectura/escritura
  4. Establezca los siguientes permisos NTFS para la carpeta de catálogo de plantillas de configuración.

    Cuenta de usuario Permisos recomendados Aplicar en
    Creador/Propietario Control total Esta carpeta, subcarpetas y archivos
    Equipos de dominio Enumerar el contenido de la carpeta y los permisos de lectura Esta carpeta, subcarpetas y archivos
    Todos Sin permisos Sin permisos
    Administradores Control total Esta carpeta, subcarpetas y archivos

Utilice Windows Server a partir de Windows Server 2003 para hospedar recursos compartidos de archivos redirigidos

Los archivos del paquete de configuración de usuario contienen información personal que se transfiere entre el equipo cliente y el servidor que almacena los paquetes de configuración. Debido a este proceso, debe asegurarse de que los datos estén protegidos mientras viajan a través de la red.

Los datos de configuración de usuario son vulnerables a estas posibles amenazas: interceptación de los datos a medida que pasan a través de la red, manipulación de los datos a medida que pasan a través de la red y suplantación del servidor que hospeda los datos.

A partir de Windows Server 2003, varias características del sistema operativo Windows Server pueden ayudar a proteger los datos del usuario:

  • Kerberos: Kerberos es estándar en todas las versiones de Microsoft Windows 2000 Server y de Windows Server, empezando por Windows Server 2001. Kerberos garantiza el más alto nivel de seguridad para los recursos de red. NTLM autentica solo al cliente; Kerberos autentica el servidor y el cliente. Cuando se usa NTLM, el cliente no sabe si el servidor es válido. Esta diferencia es importante si el cliente intercambia archivos personales con el servidor, como ocurre con los perfiles de usuario móviles. Kerberos proporciona una mejor seguridad que NTLM. Kerberos no está disponible en Microsoft Windows NT Server 4.0 o sistemas operativos anteriores.

  • IPsec : el protocolo de seguridad IP (IPsec) proporciona autenticación a nivel de red, integridad de datos y cifrado. IPsec garantiza que:

    • Los datos movidos están a salvo de la modificación de datos mientras los datos están en ruta.
    • Los datos movidos están a salvo de la interceptación, visualización o copia.
    • Los datos movidos están a salvo del acceso de partes no autenticadas.
  • Firma SMB : el protocolo de autenticación del bloque de mensajes del servidor (SMB) admite la autenticación de mensajes, lo que evita ataques de mensajes activos y de tipo "man-in-the-middle". La firma SMB proporciona esta autenticación mediante la colocación de una firma digital en cada SMB. A continuación, tanto el cliente como el servidor comprueban la firma digital. Para poder usar la firma SMB, primero debe habilitarla o debe exigirla tanto en el cliente SMB como en el servidor SMB. La firma SMB impone una penalización de rendimiento. No consume más ancho de banda de red, pero usa más ciclos de CPU en el lado del cliente y del servidor.

Use siempre el sistema de archivos NTFS para los volúmenes que contengan datos de usuario

Para tener la configuración más segura, configure los servidores que hospeden los archivos de configuración de UE-V para que usen el sistema de archivos NTFS. A diferencia del sistema de archivos FAT, NTFS admite listas de control de acceso discrecional (DACL) y listas de control de acceso del sistema (SACL). Las DACL y SACL controlan quién puede realizar operaciones en un archivo y qué eventos desencadenan el registro de acciones que se realizan en un archivo.

No confíe en EFS para cifrar los archivos de usuario cuando se transmiten a través de la red

Cuando se usa el Sistema de cifrado de archivos (EFS) para cifrar archivos en un servidor remoto, los datos cifrados no se cifran durante el tránsito a través de la red; Solo se cifra cuando se almacena en el disco.

Este proceso de cifrado no se aplica cuando el sistema incluye protocolo de seguridad de Internet (IPsec) o creación y control de versiones distribuidas en web (WebDAV). IPsec cifra los datos mientras se transportan a través de una red TCP/IP. Si el archivo se cifra antes de copiarse o moverse a una carpeta WebDAV en un servidor, permanecerá cifrado durante la transmisión y mientras esté almacenado en el servidor.

Permite que el servicio UE-V cree carpetas para cada usuario

Para asegurarse de que UE-V funciona de forma óptima, cree solo el recurso compartido raíz en el servidor y deje que el servicio UE-V cree las carpetas para cada usuario. UE-V crea estas carpetas de usuario con la seguridad adecuada.

Esta configuración de permisos permite a los usuarios crear carpetas para el almacenamiento de la configuración. El servicio UE-V crea y protege una carpeta de paquete de configuración mientras se ejecuta en el contexto del usuario. Los usuarios reciben control total sobre la carpeta del paquete de configuración. Los demás usuarios no heredan el acceso a esta carpeta. No es necesario crear y proteger directorios de usuarios individuales. El servicio UE-V que se ejecuta en el contexto del usuario lo hace automáticamente.

Nota

Se puede configurar seguridad adicional cuando se usa un Windows Server para el recurso compartido de almacenamiento de configuración. UE-V se puede configurar para comprobar que el grupo de administradores locales o el usuario actual es el propietario de la carpeta donde se almacenan los paquetes de configuración. Para habilitar seguridad adicional, use el siguiente comando:

  1. Agregue la clave del Registro REG_DWORD RepositoryOwnerCheckEnabled a HKEY_LOCAL_MACHINE\Software\Microsoft\UEV\Agent\Configuration.
  2. Establezca el valor de clave del Registro en 1.

Cuando se ajusta esta configuración, el servicio UE-V comprueba que el grupo de administradores locales o el usuario actual es el propietario de la carpeta del paquete de configuración. Si no es así, el servicio UE-V no concede acceso a la carpeta.

Si debe crear carpetas para los usuarios, asegúrese de tener los permisos correctos.

Se recomienda encarecidamente no crear carpetas previamente. En su lugar, deja que el servicio UE-V cree la carpeta para el usuario.

Asegúrate de que los permisos son correctos para almacenar la configuración de UE-V 2 en un directorio particular o en un directorio personalizado

Si rediriges la configuración de UE-V al directorio particular de un usuario o a un directorio personalizado de Active Directory (AD), asegúrate de que los permisos del directorio estén configurados adecuadamente para tu organización.

Revise el contenido de las plantillas de ubicación de la configuración y controle el acceso a ellas según sea necesario

Cuando se crea una plantilla de ubicación de configuración, el generador de UE-V usa una consulta del protocolo ligero de acceso a directorios (LDAP) para obtener el nombre de usuario y la dirección de correo electrónico del usuario conectado actualmente. Esta información se almacena en la plantilla como el nombre del autor de la plantilla y el correo electrónico del autor de la plantilla. (Nada de esta información se envía a Microsoft).

Si tiene previsto compartir las plantillas de ubicación de la configuración con alguien ajeno a su organización, debe revisar todas las ubicaciones de la configuración y asegurarse de que las plantillas de ubicación de la configuración no contienen información personal o de la empresa. Puede ver el contenido abriendo los archivos de plantilla de ubicación de configuración con cualquier visor XML. Las siguientes son maneras de ver y quitar cualquier información personal o de la empresa de los archivos de plantilla de ubicación de la configuración antes de compartirla con alguien ajeno a su empresa:

  • Nombre del autor de la plantilla: especifique un nombre general y no identificable para el nombre del autor de la plantilla o excluya estos datos de la plantilla.
  • Template Author Email - Especifique un correo electrónico general y no identificable del autor de la plantilla o excluya estos datos de la plantilla.

Para quitar el nombre del autor de la plantilla o el correo electrónico del autor de la plantilla, puede usar la aplicación generador UE-V. En el generador, seleccione Editar una plantilla de ubicación de configuración. Seleccione la plantilla de ubicación de configuración para editarla entre las plantillas usadas recientemente o vaya al archivo de plantilla de configuración. Seleccione Siguiente para continuar. En la página Propiedades, quite los datos de los campos de texto Nombre del autor de la plantilla o Correo electrónico del autor de la plantilla. Guarde la plantilla de ubicación de configuración.

Referencia técnica de UE-V