適用於:
- Windows 10
- Windows 11
本文包含 Microsoft Application Virtualization (App-V) 的帳戶和群組、記錄檔和其他安全性相關考量的簡要概觀。
重要
App-V 不是安全性產品,也不提供安全環境的任何保證。
PSAC) 功能 (PackageStoreAccessControl 功能已被取代
自 2014 年 6 月起,App-V () 5.0 Service Pack 2 (SP2) Microsoft中引進的 PackageStoreAccessControl (PSAC) 功能已在單一使用者和多使用者環境中棄用。
一般安全性考量
瞭解安全性風險。 App-V 最嚴重的風險是未經授權的使用者劫持 App-V 用戶端的功能,讓駭客有能力重新設定 App-V 用戶端上的重要資料。 相較之下,因拒絕服務攻擊而導致 App-V 功能的短期遺失不會造成災難性。
實體保護您的電腦。 不考慮實體安全性的安全性策略是不完整的。 任何能夠實際存取 App-V 伺服器的人都有可能攻擊整個用戶端基底,因此應該不惜一切代價防止潛在的實體攻擊或竊取。 App-V 伺服器應存放在具有存取控制的實體安全伺服器機房中。 使用作業系統或安全螢幕保護裝置鎖定電腦,以確保系統管理員不在時電腦的安全。
將最新的安全性更新套用至所有電腦。
使用強式密碼或複雜密碼。 一律對所有 App-V 和 App-V 系統管理員帳戶使用 15 個字元以上的強式密碼。 絕不使用空白密碼。 如需密碼概念的詳細資訊,請參閱密碼 原則 和 強式密碼。
App-V 中的帳戶和群組
使用者帳戶管理的最佳作法是建立網域全域群組,並將使用者帳戶新增至其中。 之後,將網域全域帳戶新增至 App-V 伺服器上必要的 App-V 本機群組。
注意
需要連線到發佈伺服器的 App-V 用戶端電腦帳戶必須是發佈伺服器的 [使用者] 本機群組的一部分。 預設情況下,網域中的所有電腦都屬於 [授權使用者 ] 群組,該群組是 [使用者 ] 本機群組的一部分。
App-V 伺服器安全性
App-V 設定期間不會自動建立任何群組。 您應該建立下列 Active Directory 網域服務全域群組來管理 App-V 伺服器作業。
| 群組名稱 | 詳細資料 | 重要事項 |
|---|---|---|
| App-V 管理管理員群組 | 用來管理 App-V 管理伺服器。 此群組是在 App-V 管理伺服器安裝期間建立的。 | 安裝完成後,管理主控台無法建立新群組。 |
| 管理服務帳戶的資料庫讀取/寫入 | 提供管理資料庫的讀/寫存取權。 此帳戶應在 App-V 管理資料庫安裝期間建立。 | |
| App-V 管理服務安裝系統管理員帳戶 | 提供對管理資料庫中結構描述版本資料表的公開存取。 此帳戶應在 App-V 管理資料庫安裝期間建立。 | 只有在管理資料庫與服務分開安裝時,才需要此帳戶。 |
| App-V Reporting Service 安裝系統管理員帳戶 | 對報告資料庫中的結構描述版本資料表有公開存取權。 此帳戶應在 App-V 報告資料庫安裝期間建立。 | 只有在報告資料庫與服務分開安裝時才需要此帳戶。 |
請考慮下列其他資訊:
存取套件共用:如果共用存在於與管理伺服器的同一部電腦上,則 網路 服務需要對共用的讀取存取權。 此外,每台 App-V 用戶端電腦都必須具有套件共用的讀取存取權。
注意
在舊版的 App-V 中,套件共用是指內容共用。
向管理伺服器註冊發佈伺服器:發佈伺服器必須向管理伺服器註冊。 例如,必須將其新增至資料庫,讓發佈伺服器電腦帳戶能夠呼叫管理服務 API。
App-V 套件安全性
如果應用程式安裝程式將存取控制清單 (ACL) 套用至檔案或目錄,則該 ACL 不會保留在套件中。 如果使用者在部署套件時修改了檔案或目錄,修改的檔案或目錄將會繼承 %userprofile% 中的 ACL,或繼承目標電腦目錄的 ACL。 如果檔案或目錄不存在於虛擬檔案系統位置中,就會發生前者;如果檔案或目錄存在於虛擬檔案系統位置,例如 %windir%,就會發生後者。
App-V 記錄檔
在 App-V 安裝期間,安裝記錄檔會在安裝使用者的 %temp% 資料夾中建立。