Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo contiene una breve panoramica di account e gruppi, file di log e altre considerazioni sulla sicurezza per Microsoft Application Virtualization (App-V) 5.1.
Importante
App-V 5.1 non è un prodotto di sicurezza e non fornisce alcuna garanzia per un ambiente sicuro.
La funzionalità PackageStoreAccessControl (PSAC) è stata deprecata
A partire da giugno 2014, la funzionalità PackageStoreAccessControl (PSAC) introdotta in Microsoft Application Virtualization (App-V) 5.0 Service Pack 2 (SP2) è stata deprecata sia in ambienti utente singolo che multiutente.
Considerazioni generali sulla sicurezza
Comprendere i rischi per la sicurezza. Il rischio più grave per App-V 5.1 è che la sua funzionalità possa essere dirottata da un utente non autorizzato che potrebbe quindi riconfigurare i dati della chiave nei client App-V 5.1. La perdita della funzionalità di App-V 5.1 per un breve periodo di tempo a causa di un attacco Denial-of-Service non avrebbe in genere un impatto catastrofico.
Proteggere fisicamente i computer. La sicurezza è incompleta senza sicurezza fisica. Chiunque abbia accesso fisico a un server App-V 5.1 potrebbe potenzialmente attaccare l'intera base di client. Qualsiasi potenziale attacco fisico deve essere considerato ad alto rischio e attenuato in modo appropriato. I server App-V 5.1 devono essere archiviati in una sala server fisicamente protetta con accesso controllato. Proteggere questi computer quando gli amministratori non sono fisicamente presenti impostando il blocco del sistema operativo o usando uno screen saver protetto.
Applica gli aggiornamenti della sicurezza più recenti a tutti i computer.
Utilizzare password complesse o frasi di accesso. Usa sempre password complesse con 15 o più caratteri per tutti gli account amministratore di App-V 5.1 e App-V 5.1. Non usare mai password vuote. Per ulteriori informazioni sui concetti relativi alle password, vedere Password e criteri degli account.
Account e gruppi in App-V 5.1
Una procedura consigliata per la gestione degli account utente consiste nel creare gruppi globali di dominio e aggiungervi account utente. Quindi, aggiungere gli account globali del dominio ai gruppi locali di App-V 5.1 necessari nei server App-V 5.1.
Nota
Gli account computer del client App-V che devono connettersi al server di pubblicazione devono far parte del gruppo locale Users del server di pubblicazione. Per impostazione predefinita, tutti i computer del dominio fanno parte del gruppo Utenti autorizzati , che a sua volta fa parte del gruppo locale Utenti .
Sicurezza dei server App-V 5.1
Nessun gruppo viene creato automaticamente durante l'installazione di App-V 5.1. È necessario creare i gruppi globali di Active Directory Domain Services seguenti per gestire le operazioni del server App-V 5.1.
| Nome gruppo | Dettagli |
|---|---|
| Gruppo di amministrazione gestione di App-V | Usato per gestire il server di gestione di App-V 5.1. Questo gruppo viene creato durante l'installazione di App-V 5.1 Management Server. Importante: Non è possibile creare il gruppo utilizzando la console di gestione dopo aver completato l'installazione. |
| Lettura/scrittura database per l'account del servizio di gestione | Fornisce l'accesso in lettura/scrittura al database di gestione. Questo account deve essere creato durante l'installazione del database di gestione di App-V 5.1. |
| Account amministratore installazione del servizio di gestione App-V | Fornisce l'accesso pubblico alla tabella della versione dello schema nel database di gestione. Questo account deve essere creato durante l'installazione del database di gestione di App-V 5.1. Nota: Questa operazione è necessaria solo se il database di gestione viene installato separatamente dal servizio. |
| Account amministratore installazione del servizio di reporting App-V | Accesso pubblico alla tabella schema-version nel database dei rapporti. Questo account deve essere creato durante l'installazione del database di creazione di report di App-V 5.1. Nota: Questa operazione è necessaria solo se il database di report viene installato separatamente dal servizio. |
Considerare le informazioni aggiuntive seguenti:
Accesso alle condivisioni del pacchetto: se esiste una condivisione nello stesso computer del server di gestione, il servizio di rete richiede l'accesso in lettura alla condivisione. Inoltre, ogni computer client App-V deve disporre dell'accesso in lettura alla condivisione del pacchetto.
Nota
Nelle versioni precedenti di App-V, la condivisione dei pacchetti era denominata condivisione del contenuto.
Registrazione dei server di pubblicazione con il server di gestione: un server di pubblicazione deve essere registrato con il server di gestione. Ad esempio, deve essere aggiunto al database, in modo che gli account computer del server di pubblicazione siano in grado di chiamare l'API del servizio di gestione.
Sicurezza dei pacchetti di App-V 5.1
Quanto segue ti aiuterà a pianificare come garantire che i pacchetti virtualizzati siano sicuri.
- Se un programma di installazione dell'applicazione applica un elenco di controllo di accesso (ACL) a un file o a una directory, tale ACL non viene mantenuto nel pacchetto. Quando il pacchetto viene distribuito, se il file o la directory viene modificato da un utente, erediterà l'ACL nel %userprofile% o erediterà l'ACL della directory del computer di destinazione. Il primo caso si verifica se il file o la directory non esiste in una posizione del file system virtuale; Quest'ultimo caso si verifica se il file o la directory esiste in una posizione del file system virtuale, ad esempio %Windir%.
File di log di App-V 5.1
Durante l'installazione di App-V 5.1, i file di log di installazione vengono creati nella cartella %temp% dell'utente che esegue l'installazione.