Considerações de segurança do App-V para Windows

Aplica-se a:

  • Windows 10
  • Windows 11

Este artigo contém uma breve visão geral das contas e grupos, arquivos de log e outras considerações relacionadas à segurança para o Microsoft Application Virtualization (App-V).

Importante

O App-V não é um produto de segurança e não fornece nenhuma garantia para um ambiente seguro.

O recurso PackageStoreAccessControl (PSAC) foi preterido

Em vigor desde junho de 2014, o recurso PSAC (PackageStoreAccessControl) introduzido no Microsoft Application Virtualization (App-V) 5.0 Service Pack 2 (SP2) foi preterido em ambientes de usuário único e multiusuário.

Considerações gerais de segurança

  • Entenda os riscos de segurança. O risco mais sério para o App-V é de usuários não autorizados sequestrarem a funcionalidade de um cliente App-V, dando ao hacker a capacidade de reconfigurar dados importantes em clientes App-V. Em comparação, a perda de curto prazo da funcionalidade do App-V devido a um ataque de negação de serviço não seria tão catastrófica.

  • Proteja fisicamente seus computadores. Uma estratégia de segurança que não considera a segurança física está incompleta. Qualquer pessoa com acesso físico a um servidor App-V pode atacar toda a base de clientes, portanto, possíveis ataques físicos ou roubos devem ser evitados a todo custo. Os servidores do App-V devem ser armazenados em uma sala de servidores fisicamente segura com acesso controlado. Bloqueie o computador com o sistema operacional ou uma proteção de tela segura para manter os computadores seguros quando os administradores estiverem ausentes.

  • Aplique as atualizações de segurança mais recentes a todos os computadores.

  • Use senhas fortes ou frases secretas. Sempre use senhas fortes com 15 ou mais caracteres para todas as contas de administrador do App-V e do App-V. Nunca use senhas em branco. Para obter mais informações sobre conceitos de senha, consulte Política de senha e senhas fortes.

Contas e grupos no App-V

Uma prática recomendada para o gerenciamento de contas de usuário é criar grupos globais de domínio e adicionar contas de usuário a eles. Depois disso, adicione as contas globais de domínio aos grupos locais necessários do App-V nos servidores do App-V.

Observação

As contas de computador cliente do App-V que precisam se conectar ao servidor de publicação devem fazer parte do grupo local Usuários do servidor de publicação. Por padrão, todos os computadores no domínio fazem parte do grupo Usuários Autorizados , que faz parte do grupo local Usuários .

Segurança do servidor App-V

Nenhum grupo é criado automaticamente durante a instalação do App-V. Você deve criar os seguintes grupos globais do Active Directory Domain Services para gerenciar as operações do servidor do App-V.

Nome do grupo Detalhes Observações importantes
Grupo de Administração de Gerenciamento do App-V Usado para gerenciar o servidor de gerenciamento do App-V. Esse grupo é criado durante a instalação do Servidor de Gerenciamento do App-V. O console de gerenciamento não pode criar um novo grupo após a conclusão da instalação.
Leitura/gravação do banco de dados para conta de Serviço de Gerenciamento Fornece acesso de leitura/gravação ao banco de dados de gerenciamento. Essa conta deve ser criada durante a instalação do banco de dados de gerenciamento do App-V.
Conta de administrador de instalação do Serviço de Gerenciamento do App-V Fornece acesso público à tabela schema-version no banco de dados de gerenciamento. Essa conta deve ser criada durante a instalação do banco de dados de gerenciamento do App-V. Essa conta só será necessária se o banco de dados de gerenciamento estiver sendo instalado separadamente do serviço.
Conta de administrador de instalação do App-V Reporting Service Acesso público à tabela de versão de esquema no banco de dados de relatórios. Essa conta deve ser criada durante a instalação do banco de dados de relatórios do App-V. Essa conta só será necessária se o banco de dados de relatório estiver sendo instalado separadamente do serviço.

Considere as seguintes informações adicionais:

  • Acesso aos compartilhamentos de pacotes: se houver um compartilhamento no mesmo computador que o servidor de gerenciamento, o serviço de rede exigirá acesso de leitura ao compartilhamento. Além disso, cada computador cliente do App-V deve ter acesso de leitura ao compartilhamento de pacote.

    Observação

    Em versões anteriores do App-V, o compartilhamento de pacote era chamado de compartilhamento de conteúdo.

  • Registro de servidores de publicação no Servidor de Gerenciamento: Um servidor de publicação deve ser registrado no servidor de Gerenciamento. Por exemplo, ele deve ser adicionado ao banco de dados, para que as contas de computador do servidor de publicação possam chamar a API do serviço de gerenciamento.

Segurança do pacote do App-V

Se um instalador de aplicativo aplicar uma ACL (lista de controle de acesso) a um arquivo ou diretório, essa ACL não será mantida no pacote. Se o arquivo ou diretório for modificado por um usuário quando o pacote for implantado, o arquivo ou diretório modificado herdará a ACL no %userprofile% ou herdará a ACL do diretório do computador de destino. O primeiro ocorre se o arquivo ou diretório não existir em um local do sistema de arquivos virtual; O último ocorre se o arquivo ou diretório existir em um local do sistema de arquivos virtual, como %windir%.

Arquivos de log do App-V

Durante a instalação do App-V, os arquivos de log de instalação são criados na pasta %temp% do usuário instalador.

Pré-requisitos do cliente App-V para Windows