Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este tópico contém uma breve visão geral de contas e grupos, arquivos de log e outras considerações relacionadas à segurança do UE-V (User Experience Virtualization). Para obter mais informações, siga os links fornecidos aqui.
Considerações de segurança para configuração do UE-V
Importante
Ao criar o compartilhamento de armazenamento de configurações, limite o acesso ao compartilhamento aos usuários que precisam de acesso.
Como os pacotes de configurações podem conter informações pessoais, você deve tomar cuidado para protegê-los o máximo possível. Em geral, execute as seguintes etapas:
- Restrinja o compartilhamento somente aos usuários que precisam de acesso. Crie um grupo de segurança para usuários que redirecionaram pastas em um compartilhamento específico e limite o acesso apenas a esses usuários.
- Ao criar o compartilhamento, oculte-o colocando um $ após o nome do compartilhamento. Essa adição oculta o compartilhamento de navegadores casuais e o compartilhamento não fica visível em Minha Rede Places.
- Conceda aos usuários apenas o número mínimo de permissões que eles devem ter. As tabelas a seguir mostram as permissões necessárias.
Defina as seguintes permissões SMB de nível de compartilhamento para a pasta de local de armazenamento de configuração.
Conta de usuário Permissões recomendadas Todos Sem permissões Grupo de segurança do UE-V Controle total Defina as seguintes permissões do sistema de arquivos NTFS para a pasta local de armazenamento de configurações.
Conta de usuário Permissões recomendadas Pasta Criador/Proprietário Sem permissões Sem permissões Administradores de Domínio Controle total Esta pasta, subpastas e arquivos Grupo de segurança de usuários do UE-V Listar pastas/ler dados, criar pastas/acrescentar dados Apenas esta pasta Todos Remover todas as permissões Sem permissões Defina as seguintes permissões SMB de nível de compartilhamento para a pasta catálogo de modelos de configurações.
Conta de usuário Permissões recomendadas Todos Sem permissões Computadores do domínio Níveis de permissão de leitura Administradores Níveis de permissão de leitura/gravação Defina as seguintes permissões NTFS para a pasta catálogo de modelos de configurações.
Conta de usuário Permissões recomendadas Aplicar à Criador/Proprietário Controle total Esta pasta, subpastas e arquivos Computadores do Domínio Listar o conteúdo da pasta e permissões de leitura Esta pasta, subpastas e arquivos Todos Sem permissões Sem permissões Administradores Controle total Esta pasta, subpastas e arquivos
Usar o Windows Server a partir do Windows Server 2003 para hospedar compartilhamentos de arquivos redirecionados
Os arquivos do pacote de configurações do usuário contêm informações pessoais transferidas entre o computador cliente e o servidor que armazena os pacotes de configurações. Devido a esse processo, você deve garantir que os dados estejam protegidos enquanto trafeguem pela rede.
Os dados de configurações do usuário são vulneráveis a essas ameaças potenciais: interceptação dos dados à medida que eles passam pela rede, adulteração dos dados à medida que passam pela rede e falsificação do servidor que hospeda os dados.
A partir do Windows Server 2003, vários recursos do sistema operacional Windows Server podem ajudar a proteger os dados do usuário:
Kerberos - O Kerberos é padrão em todas as versões do Microsoft Windows 2000 Server e do Windows Server, começando com o Windows Server 2001. O Kerberos garante o mais alto nível de segurança aos recursos de rede. O NTLM autentica apenas o cliente; O Kerberos autentica o servidor e o cliente. Quando o NTLM é usado, o cliente não sabe se o servidor é válido. Essa diferença é importante se o cliente troca arquivos pessoais com o servidor, como é o caso dos Perfis de Usuário Móvel. O Kerberos fornece melhor segurança do que o NTLM. O Kerberos não está disponível no Microsoft Windows NT Server 4.0 ou sistemas operacionais anteriores.
IPsec - O protocolo de segurança IP (IPsec) fornece autenticação no nível da rede, integridade de dados e criptografia. O IPsec garante que:
- Os dados em roaming estão protegidos contra modificação de dados enquanto os dados estão a caminho.
- Os dados em roaming estão protegidos contra interceptação, visualização ou cópia.
- Os dados em roaming estão protegidos contra o acesso de terceiros não autenticados.
Assinatura SMB - O protocolo de autenticação SMB (Server Message Block) oferece suporte à autenticação de mensagens, o que impede ataques de mensagens ativas e "man-in-the-middle". A assinatura SMB fornece essa autenticação colocando uma assinatura digital em cada SMB. A assinatura digital é então verificada pelo cliente e pelo servidor. Para usar a assinatura SMB, primeiro você deve habilitá-la ou exigi-la no cliente SMB e no servidor SMB. A assinatura SMB impõe uma penalidade de desempenho. Ele não consome mais largura de banda de rede, mas usa mais ciclos de CPU no lado do cliente e do servidor.
Sempre use o sistema de arquivos NTFS para volumes que armazenam dados do usuário
Para obter uma configuração mais segura, configure os servidores que hospedam os arquivos de configuração do UE-V para usar o sistema de arquivos NTFS. Ao contrário do sistema de arquivos FAT, o NTFS oferece suporte a DACLs (listas de controle de acesso condicional) e SACLs (listas de controle de acesso do sistema). As DACLs e SACLs controlam quem pode executar operações em um arquivo e quais eventos disparam o registro de ações executadas em um arquivo.
Não confie no EFS para criptografar arquivos do usuário quando eles são transmitidos pela rede
Quando você usa o EFS (Sistema de Arquivos com Criptografia) para criptografar arquivos em um servidor remoto, os dados criptografados não são criptografados durante o trânsito pela rede; Ele só é criptografado quando é armazenado em disco.
Esse processo de criptografia não se aplica quando seu sistema inclui o IPsec (Segurança do Protocolo Internet) ou o WebDAV (Web Distributed Authoring and Versioning). O IPsec criptografa dados enquanto eles são transportados por uma rede TCP/IP. Se o arquivo for criptografado antes de ser copiado ou movido para uma pasta WebDAV em um servidor, ele permanecerá criptografado durante a transmissão e enquanto estiver armazenado no servidor.
Deixe o serviço UE-V criar pastas para cada usuário
Para garantir que o UE-V funcione de maneira ideal, crie apenas o compartilhamento raiz no servidor e deixe o serviço UE-V criar as pastas para cada usuário. O UE-V cria essas pastas de usuário com a segurança apropriada.
Essa configuração de permissão permite que os usuários criem pastas para armazenamento de configurações. O serviço UE-V cria e protege uma pasta do pacote de configurações enquanto é executado no contexto do usuário. Os usuários recebem controle total sobre sua pasta do pacote de configurações. Outros usuários não herdam o acesso a esta pasta. Você não precisa criar e proteger diretórios de usuários individuais. O serviço UE-V que é executado no contexto do usuário faz isso automaticamente.
Observação
Segurança adicional pode ser configurada quando um Windows Server é usado para o compartilhamento de armazenamento de configurações. O UE-V pode ser configurado para verificar se o grupo local de Administradores ou o usuário atual é o proprietário da pasta em que os pacotes de configurações são armazenados. Para habilitar segurança adicional, use o seguinte comando:
- Adicione a chave de registro REG_DWORD RepositoryOwnerCheckEnabled a
HKEY_LOCAL_MACHINE\Software\Microsoft\UEV\Agent\Configuration. - Defina o valor da chave do Registro como 1.
Quando essa definição de configuração está em vigor, o serviço UE-V verifica se o grupo de administradores local ou o usuário atual é o proprietário da pasta do pacote de configurações. Caso contrário, o serviço UE-V não concede acesso à pasta.
Se você precisar criar pastas para os usuários, verifique se você tem as permissões corretas definidas.
É altamente recomendável que você não crie pastas. Em vez disso, permita que o serviço UE-V crie a pasta para o usuário.
Garantir as permissões corretas para armazenar as configurações do UE-V 2 em um diretório base ou diretório personalizado
Se você redirecionar as configurações do UE-V para o diretório base de um usuário ou para um diretório personalizado do Active Directory (AD), verifique se as permissões no diretório estão definidas adequadamente para sua organização.
Revise o conteúdo das configurações, modelos de localização e controle o acesso a eles conforme necessário
Quando um modelo de local de configurações está sendo criado, o gerador do UE-V usa uma consulta de protocolo LDAP para obter o nome de usuário e o endereço de email do usuário conectado atualmente. Essas informações são armazenadas no modelo como o nome do autor do modelo e o email do autor do modelo. (Nenhuma dessas informações é enviada à Microsoft.)
Se você planeja compartilhar modelos de local de configurações com alguém de fora da sua organização, examine todos os locais de configurações e garanta que os modelos de local de configurações não contenham informações pessoais ou da empresa. Você pode visualizar o conteúdo abrindo os arquivos de modelo de local de configurações usando qualquer visualizador XML. As seguintes são maneiras de exibir e remover qualquer informação pessoal ou da empresa dos arquivos de modelo de local de configurações antes de compartilhar com qualquer pessoa fora da sua empresa:
- Nome do autor do modelo - Especifique um nome geral e não identificável para o nome do autor do modelo ou exclua esses dados do modelo.
- Email do autor do modelo - Especifique um e-mail geral do autor do modelo sem identificação ou exclua esses dados do modelo.
Para remover o nome do autor do modelo ou o email do autor do modelo, você pode usar o aplicativo gerador do UE-V. No gerador, selecione Editar um modelo de local de configurações. Selecione o modelo de local de configurações para editar dos modelos usados recentemente ou navegue até o arquivo de modelo de configurações. Selecione Avançar para continuar. Na página Propriedades, remova os dados dos campos de texto Nome do autor do modelo ou Email do autor do modelo. Salve o modelo de local de configurações.