Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cette rubrique contient une brève vue d’ensemble des comptes et des groupes, des fichiers journaux et d’autres considérations liées à la sécurité pour User Experience Virtualization (UE-V). Pour plus d’informations, suivez les liens fournis ici.
Considérations relatives à la sécurité pour la configuration d’UE-V
Important
Lorsque vous créez le partage de stockage des paramètres, limitez l’accès partagé aux utilisateurs qui en ont besoin.
Les packages de paramètres peuvent contenir des informations personnelles, vous devez veiller à les protéger autant que possible. En général, procédez comme suit :
- Limitez le partage aux seuls utilisateurs qui ont besoin d’y accéder. Créez un groupe de sécurité pour les utilisateurs qui ont redirigé des dossiers sur un partage particulier et limitez l’accès à ces seuls utilisateurs.
- Lorsque vous créez le partage, masquez-le en plaçant un $ après le nom du partage. Cet ajout masque le partage pour les navigateurs occasionnels et le partage n’est pas visible dans le Places Mon réseau.
- Accordez uniquement aux utilisateurs le nombre minimal d’autorisations dont ils doivent disposer. Les tableaux suivants indiquent les autorisations requises.
Définissez les autorisations SMB de niveau partage suivantes pour le dossier de définition de l’emplacement de stockage.
Compte d’utilisateur Autorisations recommandées Tout le monde Aucune autorisation Groupe de sécurité d’UE-V Contrôle total Définissez les autorisations de système de fichiers NTFS suivantes pour le dossier d’emplacement de stockage des paramètres.
Compte d’utilisateur Autorisations recommandées Folder Créateur/propriétaire Aucune autorisation Aucune autorisation Administrateurs de domaine Contrôle total Ce dossier, sous-dossiers et fichiers Groupe de sécurité d’utilisateurs UE-V Liste des dossiers/lecture de données, création de dossiers/ajout de données Ce dossier uniquement Tout le monde Supprimer toutes les autorisations Aucune autorisation Définissez les autorisations SMB de niveau partage suivantes pour le dossier catalogue de modèles de paramètres.
Compte d’utilisateur Autorisations recommandées Tout le monde Aucune autorisation Ordinateurs de domaine Niveaux d’autorisations de lecture Administrateurs Niveaux d’autorisation de lecture/écriture Définissez les autorisations NTFS suivantes pour le dossier catalogue de modèles de paramètres.
Compte d’utilisateur Autorisations recommandées Appliquer à Créateur/propriétaire Contrôle total Ce dossier, sous-dossiers et fichiers Ordinateurs de domaine Répertorier le contenu du dossier et les autorisations de lecture Ce dossier, sous-dossiers et fichiers Tout le monde Aucune autorisation Aucune autorisation Administrateurs Contrôle total Ce dossier, sous-dossiers et fichiers
Utilisez Windows Server à partir de Windows Server 2003 pour héberger les partages de fichiers redirigés
Les fichiers du package de paramètres utilisateur contiennent des informations personnelles qui sont transférées entre l’ordinateur client et le serveur qui stocke les packages de paramètres. En raison de ce processus, vous devez vous assurer que les données sont protégées lorsqu’elles transitent sur le réseau.
Les données des paramètres utilisateur sont vulnérables à ces menaces potentielles : interception des données lorsqu’elles passent sur le réseau, falsification des données lorsqu’elles passent sur le réseau et usurpation du serveur qui héberge les données.
Depuis Windows Server 2003, plusieurs fonctionnalités du système d’exploitation Windows Server peuvent contribuer à sécuriser les données utilisateur :
Kerberos - Kerberos est standard sur toutes les versions de Microsoft Windows 2000 Server et de Windows Server à partir de Windows Server 2001. Kerberos garantit le plus haut niveau de sécurité des ressources réseau. NTLM authentifie uniquement le client ; Kerberos authentifie le serveur et le client. Lorsque NTLM est utilisé, le client ne sait pas si le serveur est valide. Cette différence est importante si le client échange des fichiers personnels avec le serveur, comme c’est le cas avec les profils utilisateur itinérants. Kerberos offre une meilleure sécurité que NTLM. Kerberos n’est pas disponible sur les systèmes d’exploitation Microsoft Windows NT Server 4.0 ou antérieurs.
IPsec - Le protocole de sécurité IP (IPsec) assure l’authentification au niveau du réseau, l’intégrité des données et le chiffrement. IPsec garantit que :
- Les données itinérantes ne peuvent être modifiées pendant que les données sont en cours d’acheminement.
- Les données itinérantes sont à l’abri de l’interception, de la visualisation ou de la copie.
- Les données itinérantes ne sont pas accessibles par des parties non authentifiées.
Signature SMB : le protocole d’authentification SMB (Server Message Block) prend en charge l’authentification des messages, ce qui empêche les attaques par message actif et de type « man-in-the-middle ». La signature SMB fournit cette authentification en plaçant une signature numérique dans chaque SMB. La signature numérique est ensuite vérifiée par le client et le serveur. Pour utiliser la signature SMB, vous devez d’abord l’activer ou l’exiger à la fois sur le client SMB et sur le serveur SMB. La signature SMB impose une pénalité de performance. Il ne consomme pas plus de bande passante réseau, mais il utilise plus de cycles CPU côté client et côté serveur.
Toujours utiliser le système de fichiers NTFS pour les volumes qui contiennent des données utilisateur
Pour obtenir la configuration la plus sécurisée, configurez les serveurs qui hébergent les fichiers de paramètres UE-V afin qu’ils utilisent le système de fichiers NTFS. Contrairement au système de fichiers FAT, NTFS prend en charge les listes de contrôle d’accès discrétionnaire (DACL) et les listes de contrôle d’accès système (SACL). Les listes DACL et SACL contrôlent qui peut effectuer des opérations sur un fichier et les événements qui déclenchent la journalisation des actions effectuées sur un fichier.
Ne vous fiez pas à EFS pour chiffrer les fichiers utilisateur lorsqu’ils sont transmis sur le réseau
Lorsque vous utilisez le système de fichiers EFS (Encrypting File System) pour chiffrer des fichiers sur un serveur distant, les données chiffrées ne sont pas chiffrées pendant le transit sur le réseau ; Il n’est chiffré que lorsqu’il est stocké sur disque.
Ce processus de chiffrement ne s’applique pas quand votre système inclut la sécurité du protocole Internet (IPsec) ou le contrôle de version et de création et de contrôle de version distribués Web (WebDAV). IPsec chiffre les données lorsqu’elles sont transportées sur un réseau TCP/IP. Si le fichier est chiffré avant d’être copié ou déplacé vers un dossier WebDAV sur un serveur, il reste chiffré pendant la transmission et pendant qu’il est stocké sur le serveur.
Laisser le service UE-V créer des dossiers pour chaque utilisateur
Pour vous assurer qu’UE-V fonctionne de manière optimale, créez uniquement le partage racine sur le serveur et laissez le service UE-V créer les dossiers pour chaque utilisateur. UE-V crée ces dossiers utilisateur avec la sécurité appropriée.
Cette configuration d’autorisation permet aux utilisateurs de créer des dossiers pour le stockage des paramètres. Le service UE-V crée et sécurise un dossier de package de paramètres pendant qu’il s’exécute dans le contexte de l’utilisateur. Les utilisateurs reçoivent un contrôle total sur leur dossier de package de paramètres. Les autres utilisateurs n’héritent pas de l’accès à ce dossier. Vous n’avez pas besoin de créer et de sécuriser des annuaires utilisateur individuels. Le service UE-V qui s’exécute dans le contexte de l’utilisateur le fait automatiquement.
Remarque
Une sécurité supplémentaire peut être configurée lorsqu’un serveur Windows Server est utilisé pour le partage de stockage des paramètres. UE-V peut être configuré pour vérifier que le groupe Administrateurs local ou l’utilisateur actuel est le propriétaire du dossier où les packages de paramètres sont stockés. Pour activer une sécurité supplémentaire, utilisez la commande suivante :
- Ajoutez la clé de Registre REG_DWORD RepositoryOwnerCheckEnabled à
HKEY_LOCAL_MACHINE\Software\Microsoft\UEV\Agent\Configuration. - Définissez la valeur de clé de Registre sur 1.
Lorsque ce paramètre de configuration est en place, le service UE-V vérifie que le groupe Administrateurs local ou l’utilisateur actuel est le propriétaire du dossier de package de paramètres. Si ce n’est pas le cas, le service UE-V n’accorde pas l’accès au dossier.
Si vous devez créer des dossiers pour les utilisateurs, assurez-vous d’avoir défini les autorisations appropriées.
Nous vous recommandons vivement de ne pas pré-créer de dossiers. Laissez plutôt le service UE-V créer le dossier pour l’utilisateur.
Vérifier les autorisations nécessaires pour stocker les paramètres UE-V 2 dans un répertoire de base ou personnalisé
Si vous redirigez les paramètres UE-V vers le répertoire de base d’un utilisateur ou un répertoire Active Directory (AD) personnalisé, assurez-vous que les autorisations sur l’annuaire sont définies de manière appropriée pour votre organisation.
Examinez le contenu des modèles d’emplacement des paramètres et contrôlez l’accès à ceux-ci en fonction des besoins
Lors de la création d’un modèle d’emplacement des paramètres, le générateur UE-V utilise une requête LDAP (Lightweight Directory Access Protocol) pour obtenir le nom d’utilisateur et l’adresse e-mail de l’utilisateur actuellement connecté. Ces informations sont stockées dans le modèle en tant que nom de l’auteur du modèle et e-mail de l’auteur du modèle. (Aucune de ces informations n’est envoyée à Microsoft.)
Si vous prévoyez de partager des modèles d’emplacement de paramètres avec des personnes extérieures à votre organisation, vous devez passer en revue tous les emplacements des paramètres et vous assurer que les modèles d’emplacement de paramètres ne contiennent aucune information personnelle ou professionnelle. Vous pouvez afficher le contenu en ouvrant les fichiers de modèle d’emplacement des paramètres à l’aide d’une visionneuse XML. Voici comment vous pouvez afficher et supprimer des informations personnelles ou professionnelles des fichiers de modèles d’emplacement des paramètres avant de les partager avec des personnes extérieures à votre entreprise :
- Nom de l’auteur du modèle - Spécifiez un nom général et non identificatoire pour le nom d’auteur du modèle ou excluez ces données du modèle.
- Auteur de modèle Email : spécifiez un e-mail général d’auteur de modèle non identificatoire ou excluez ces données du modèle.
Pour supprimer le nom de l’auteur du modèle ou l’e-mail d’auteur du modèle, vous pouvez utiliser l’application Générateur UE-V. Dans le générateur, sélectionnez Modifier un modèle d’emplacement de paramètres. Sélectionnez le modèle d’emplacement des paramètres à modifier à partir des modèles récemment utilisés ou accédez au fichier de modèle de paramètres. Sélectionnez Suivant pour continuer. Dans la page Propriétés, supprimez les données des champs de texte Nom de l’auteur du modèle ou Courrier électronique de l’auteur du modèle. Enregistrez le modèle d’emplacement des paramètres.