Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo argomento contiene una breve panoramica di account e gruppi, file di log e altre considerazioni sulla sicurezza per User Experience Virtualization (UE-V). Per altre informazioni, seguire i collegamenti forniti qui.
Considerazioni sulla sicurezza per la configurazione di UE-V
Importante
Quando crei la condivisione di archiviazione delle impostazioni, limita l'accesso alla condivisione agli utenti che richiedono l'accesso.
Poiché i pacchetti di impostazioni potrebbero contenere informazioni personali, è necessario assicurarsi di proteggerle il più possibile. In generale, eseguire i passaggi seguenti:
- Limitare la condivisione solo agli utenti che richiedono l'accesso. Creare un gruppo di sicurezza per gli utenti che hanno reindirizzato cartelle in una determinata condivisione e limitare l'accesso solo a tali utenti.
- Quando si crea la condivisione, nasconderla inserendo un $ dopo il nome della condivisione. Questa aggiunta nasconde la condivisione ai browser occasionali e la condivisione non è visibile in My Network Places.
- Assegnare agli utenti solo il numero minimo di autorizzazioni che devono avere. Le tabelle seguenti mostrano le autorizzazioni richieste.
Impostare le autorizzazioni SMB a livello di condivisione seguenti per la cartella del percorso di archiviazione impostata.
Account utente Autorizzazioni consigliate Tutti Nessuna autorizzazione Gruppo di sicurezza di UE-V Controllo completo Impostare le autorizzazioni del file system NTFS seguenti per la cartella della posizione di archiviazione delle impostazioni.
Account utente Autorizzazioni consigliate Cartella Creatore/proprietario Nessuna autorizzazione Nessuna autorizzazione Amministratori di dominio Controllo completo Questa cartella, le sottocartelle e i file Gruppo di sicurezza degli utenti UE-V Elencare cartelle/leggere dati, creare cartelle/aggiungere dati Solo questa cartella Tutti Rimuovere tutte le autorizzazioni Nessuna autorizzazione Imposta le autorizzazioni SMB a livello di condivisione seguenti per la cartella del catalogo dei modelli di impostazioni.
Account utente Consigliare le autorizzazioni Tutti Nessuna autorizzazione Computer di dominio Livelli di autorizzazione di lettura Administrators Livelli di autorizzazione di lettura/scrittura Imposta le autorizzazioni NTFS seguenti per la cartella del catalogo dei modelli di impostazioni.
Account utente Autorizzazioni consigliate Applica a Creatore/proprietario Controllo completo Questa cartella, le sottocartelle e i file Computer di dominio Elencare il contenuto della cartella e le autorizzazioni di lettura Questa cartella, le sottocartelle e i file Tutti Nessuna autorizzazione Nessuna autorizzazione Administrators Controllo completo Questa cartella, le sottocartelle e i file
Utilizzare Windows Server a partire da Windows Server 2003 per ospitare condivisioni file reindirizzate
I file dei pacchetti di impostazioni utente contengono informazioni personali trasferite tra il computer client e il server in cui sono memorizzati i pacchetti di impostazioni. A causa di questo processo, è necessario assicurarsi che i dati siano protetti mentre viaggiano sulla rete.
I dati delle impostazioni utente sono vulnerabili a queste potenziali minacce: intercettazione dei dati durante il passaggio in rete, manomissione dei dati durante il passaggio in rete e spoofing del server che li ospita.
A partire da Windows Server 2003, diverse funzionalità del sistema operativo Windows Server possono aiutare a proteggere i dati degli utenti:
Kerberos - Kerberos è standard su tutte le versioni di Microsoft Windows 2000 Server e Windows Server a partire da Windows Server 2001. Kerberos garantisce il massimo livello di sicurezza per le risorse di rete. NTLM autentica solo il client; Kerberos autentica il server e il client. Quando viene usato NTLM, il client non sa se il server è valido. Questa differenza è importante se il client scambia file personali con il server, come nel caso dei profili utente in roaming. Kerberos offre una protezione migliore rispetto a NTLM. Kerberos non è disponibile in Microsoft Windows NT Server 4.0 o nei sistemi operativi precedenti.
IPsec - Il protocollo IP Security Protocol (IPsec) fornisce l'autenticazione a livello di rete, l'integrità dei dati e la crittografia. IPsec garantisce che:
- I dati di roaming sono al sicuro dalla modifica dei dati mentre i dati sono in viaggio.
- I dati di roaming sono al sicuro da intercettazione, visualizzazione o copia.
- I dati di roaming sono al sicuro dall'accesso da parte di parti non autenticate.
Firma SMB - Il protocollo di autenticazione SMB (Server Message Block) supporta l'autenticazione dei messaggi, che impedisce i messaggi attivi e gli attacchi "man-in-the-middle". La firma SMB fornisce questa autenticazione inserendo una firma digitale in ogni SMB. La firma digitale viene quindi verificata sia dal client che dal server. Per usare la firma SMB, devi prima abilitarla oppure richiederla sia nel client SMB che nel server SMB. La firma SMB impone una penalizzazione delle prestazioni. Non consuma più larghezza di banda di rete, ma usa più cicli della CPU sul lato client e server.
Usa sempre il file system NTFS per i volumi che contengono i dati degli utenti
Per la configurazione più sicura, configurare i server che ospitano i file di impostazioni UE-V per l'uso del file system NTFS. A differenza del file system FAT, NTFS supporta gli elenchi di controllo di accesso discrezionale (DACL) e gli elenchi di controllo di accesso di sistema (SACL). I DACL e i SACL controllano chi può eseguire operazioni su un file e quali eventi attivano la registrazione delle azioni eseguite su un file.
Non usare EFS per crittografare i file degli utenti quando vengono trasmessi in rete
Quando si usa l'Encrypting File System (EFS) per crittografare i file su un server remoto, i dati crittografati non vengono crittografati durante il transito sulla rete; Viene crittografato solo quando viene archiviato su disco.
Questo processo di crittografia non si applica quando il sistema include Internet Protocol Security (IPsec) o Web Distributed Authoring and Versioning (WebDAV). IPsec crittografa i dati durante il trasporto in una rete TCP/IP. Se il file viene crittografato prima di essere copiato o spostato in una cartella WebDAV in un server, rimane crittografato durante la trasmissione e mentre viene archiviato nel server.
Consentire al servizio UE-V di creare cartelle per ogni utente
Per garantire il funzionamento ottimale di UE-V, creare solo la condivisione radice nel server e consentire al servizio UE-V di creare le cartelle per ogni utente. UE-V crea queste cartelle utente con la sicurezza appropriata.
Questa configurazione delle autorizzazioni consente agli utenti di creare cartelle per l'archiviazione delle impostazioni. Il servizio UE-V crea e protegge una cartella del pacchetto di impostazioni durante l'esecuzione nel contesto dell'utente. Gli utenti ricevono il controllo completo della cartella del pacchetto di impostazioni. Gli altri utenti non ereditano l'accesso a questa cartella. Non è necessario creare e proteggere singole directory utente. Il servizio UE-V che viene eseguito nel contesto dell'utente lo fa automaticamente.
Nota
È possibile configurare una sicurezza aggiuntiva quando si usa un Windows Server per la condivisione di archiviazione delle impostazioni. UE-V può essere configurato per verificare che il gruppo Administrators locale o l'utente corrente sia il proprietario della cartella in cui sono archiviati i pacchetti di impostazioni. Per abilitare una sicurezza aggiuntiva, usare il comando seguente:
- Aggiungere la chiave del Registro di sistema REG_DWORD RepositoryOwnerCheckEnabled a
HKEY_LOCAL_MACHINE\Software\Microsoft\UEV\Agent\Configuration. - Imposta il valore della chiave del Registro di sistema su 1.
Quando questa impostazione di configurazione è attiva, il servizio UE-V verifica che il gruppo Administrators locale o l'utente corrente sia il proprietario della cartella del pacchetto di impostazioni. In caso contrario, il servizio UE-V non concede l'accesso alla cartella.
Se è necessario creare cartelle per gli utenti, assicurarsi di avere impostato le autorizzazioni corrette.
È consigliabile non creare cartelle in anticipo. Lasciare invece che il servizio UE-V crei la cartella per l'utente.
Assicurati che le autorizzazioni corrette per archiviare le impostazioni UE-V 2 in una home directory o in una directory personalizzata
Se si reindirizzano le impostazioni UE-V alla home directory di un utente o a una directory Active Directory (AD) personalizzata, assicurarsi che le autorizzazioni per la directory siano impostate in modo appropriato per l'organizzazione.
Esamina il contenuto dei modelli di percorso impostazioni e controlla l'accesso a essi in base alle esigenze
Durante la creazione di un modello di percorso impostazioni, il generatore UE-V usa una query LDAP (Lightweight Directory Access Protocol) per ottenere il nome utente e l'indirizzo di posta elettronica dell'utente attualmente connesso. Queste informazioni vengono archiviate nel modello come nome dell'autore del modello e indirizzo di posta elettronica dell'autore del modello. Nessuna di queste informazioni viene inviata a Microsoft.
Se si prevede di condividere i modelli di posizione delle impostazioni con chiunque al di fuori dell'organizzazione, è consigliabile esaminare tutti i percorsi delle impostazioni e assicurarsi che i modelli di posizione delle impostazioni non contengano informazioni personali o aziendali. È possibile visualizzarne il contenuto aprendo i file dei modelli di percorso delle impostazioni con un visualizzatore XML. Di seguito sono riportati i modi per visualizzare e rimuovere informazioni personali o aziendali dai file modello percorso impostazioni prima di condividere con chiunque all'esterno dell'azienda:
- Nome autore modello: specificare un nome generale non identificativo per il nome dell'autore del modello o escludere questi dati dal modello.
- Template Author Email: specifica un indirizzo e-mail generale e non identificativo per l'autore del modello o escludi questi dati dal modello.
Per rimuovere il nome o l'email dell'autore del modello, è possibile usare l'applicazione di generazione UE-V. Nel generatore selezionare Modifica un modello di percorso delle impostazioni. Seleziona il modello del percorso impostazioni da modificare dai modelli usati di recente o passa al file del modello delle impostazioni. Selezionare Avanti per continuare. Nella pagina Proprietà rimuovere i dati dai campi di testo e-mail Nome autore modello o Autore modello. Salvare il modello di percorso delle impostazioni.