Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo contém uma breve visão geral das contas e grupos, arquivos de log e outras considerações relacionadas à segurança para o Microsoft Application Virtualization (App-V) 5.1.
Importante
O App-V 5.1 não é um produto de segurança e não fornece nenhuma garantia para um ambiente seguro.
O recurso PackageStoreAccessControl (PSAC) foi preterido
Em vigor a partir de junho de 2014, o recurso PSAC (PackageStoreAccessControl) que foi introduzido no Microsoft Application Virtualization (App-V) 5.0 Service Pack 2 (SP2) foi preterido em ambientes de usuário único e multiusuário.
Considerações gerais de segurança
Entenda os riscos de segurança. O risco mais sério para o App-V 5.1 é que sua funcionalidade pode ser sequestrada por um usuário não autorizado que pode reconfigurar os principais dados nos clientes do App-V 5.1. A perda da funcionalidade do App-V 5.1 por um curto período de tempo devido a um ataque de negação de serviço geralmente não teria um impacto catastrófico.
Proteja fisicamente seus computadores. A segurança é incompleta sem segurança física. Qualquer pessoa com acesso físico a um servidor App-V 5.1 pode atacar toda a base de clientes. Quaisquer ataques físicos potenciais devem ser considerados de alto risco e mitigados adequadamente. Os servidores App-V 5.1 devem ser armazenados em uma sala de servidores fisicamente segura com acesso controlado. Proteja esses computadores quando os administradores não estiverem fisicamente presentes, fazendo com que o sistema operacional bloqueie o computador ou usando uma proteção de tela protegida.
Aplique as atualizações de segurança mais recentes a todos os computadores.
Use senhas fortes ou frases secretas. Sempre use senhas fortes com 15 ou mais caracteres para todas as contas de administrador do App-V 5.1 e App-V 5.1. Nunca use senhas em branco. Para obter mais informações sobre conceitos de senha, consulte Senhas e políticas de conta.
Contas e grupos no App-V 5.1
Uma prática recomendada para o gerenciamento de contas de usuário é criar grupos globais de domínio e adicionar contas de usuário a eles. Em seguida, adicione as contas globais de domínio aos grupos locais necessários do App-V 5.1 nos servidores do App-V 5.1.
Observação
As contas de computador cliente do App-V que precisam se conectar ao servidor de publicação devem fazer parte do grupo local Usuários do servidor de publicação. Por padrão, todos os computadores no domínio fazem parte do grupo Usuários Autorizados , que faz parte do grupo local Usuários .
App-V 5.1 Segurança do servidor
Nenhum grupo é criado automaticamente durante a Instalação do App-V 5.1. Você deve criar os seguintes grupos globais do Active Directory Domain Services para gerenciar as operações do servidor App-V 5.1.
| Nome do grupo | Detalhes |
|---|---|
| Grupo de Administração de Gerenciamento do App-V | Usado para gerenciar o servidor de gerenciamento do App-V 5.1. Esse grupo é criado durante a instalação do Servidor de Gerenciamento do App-V 5.1. Importante: Não há nenhum método para criar o grupo usando o console de gerenciamento depois de concluir a instalação. |
| Leitura/gravação do banco de dados para conta de Serviço de Gerenciamento | Fornece acesso de leitura/gravação ao banco de dados de gerenciamento. Essa conta deve ser criada durante a instalação do banco de dados de gerenciamento do App-V 5.1. |
| Conta de administrador de instalação do Serviço de Gerenciamento do App-V | Fornece acesso público à tabela schema-version no banco de dados de gerenciamento. Essa conta deve ser criada durante a instalação do banco de dados de gerenciamento do App-V 5.1. Observação: Isso só será necessário se o banco de dados de gerenciamento estiver sendo instalado separadamente do serviço. |
| Conta de administrador de instalação do App-V Reporting Service | Acesso público à tabela de versão de esquema no banco de dados de relatórios. Essa conta deve ser criada durante a instalação do banco de dados de relatório do App-V 5.1. Observação: Isso só será necessário se o banco de dados de relatório estiver sendo instalado separadamente do serviço. |
Considere as seguintes informações adicionais:
Acesso aos compartilhamentos de pacote - Se houver um compartilhamento no mesmo computador que o servidor de gerenciamento, o serviço de rede exigirá acesso de leitura ao compartilhamento. Além disso, cada computador cliente do App-V deve ter acesso de leitura ao compartilhamento de pacote.
Observação
Em versões anteriores do App-V, o compartilhamento de pacote era chamado de compartilhamento de conteúdo.
Registrando servidores de publicação no Servidor de Gerenciamento – um servidor de publicação deve ser registrado no servidor de gerenciamento. Por exemplo, ele deve ser adicionado ao banco de dados, para que as contas de computador do servidor de publicação possam chamar a API do serviço de gerenciamento.
Segurança do pacote App-V 5.1
O seguinte ajudará você a planejar como garantir que os pacotes virtualizados sejam seguros.
- Se um instalador de aplicativo aplicar uma ACL (lista de controle de acesso) a um arquivo ou diretório, essa ACL não será mantida no pacote. Quando o pacote for implantado, se o arquivo ou diretório for modificado por um usuário, ele herdará a ACL no %userprofile% ou herdará a ACL do diretório do computador de destino. O primeiro caso ocorre se o arquivo ou diretório não existir em um local do sistema de arquivos virtual; O último caso ocorre se o arquivo ou diretório existir em um local do sistema de arquivos virtual, por exemplo, %windir%.
Arquivos de log do App-V 5.1
Durante a instalação do App-V 5.1, os arquivos de log de instalação são criados na pasta %temp% do usuário instalador.