Перейти к содержимому
Аладдин Р.Д.
Библиотека

Настройка аутентификации в Citrix XenDesktop 7.x c использованием смарт-карт JaCarta PKI

БиблиотекаБиблиотека

Июль, 2017

Пошаговое руководство по настройке двухфакторной аутентификации со смарт-картами JaCarta PKI (Аладдин) в виртуальной среде Citrix XenDesktop 7.x.

JaCarta PKI — линейка USB-/MicroUSB-токенов и смарт-карт для строгой двухфакторной аутентификации, безопасного хранения ключей и контейнеров программных СКЗИ. Преимущества связки с Citrix: многофакторная аутентификация в XenApp/XenDesktop; поддержка NetScaler Gateway; работа со смарт-картами и токенами внутри VDI-сессии с любыми приложениями; встраивание Citrix в существующую PKI или наоборот. Аутентификация основана на PKI и цифровых сертификатах X.509; требуется лишь настройка без сложных интеграций. Все модели JaCarta выполнены на смарт-карточном микроконтроллере со средствами защиты от клонирования и взлома (secure by design).

Контроллер домена и центр сертификации Microsoft CA (Windows Server 2008 R2), сервер XenDesktop 7.0 (Director, License Server, Studio, StoreFront, Delivery Controller), эталонная машина Windows 7 x32 с Virtual Delivery Agent и JC Client 6.24.16, тестовый ПК Windows 7 x64 с Citrix Receiver 4.0 и JC Client.

  1. Каталог машин. На эталонную машину установить Virtual Delivery Agent, JC Client 6.24.16 и нужное ПО, выключить её. В Citrix Studio (Machine Catalogs → Create Machine Catalog): Windows Desktop OS → Virtual Machines и Machine Creation Services (MCS); настроить Desktop Experience (рабочие столы, хранение пользовательских данных); выбрать эталонную машину; задать количество и характеристики машин; настроить автоматическое добавление учётных записей в Active Directory (удобно — в отдельный OU); задать имя каталога → Finish.

  2. Delivery Group. В Citrix Studio: Delivery Group → Create Delivery Group; выбрать каталог и число доступных машин; тип ресурсов; назначить пользователей; выбрать “Manually, using a StoreFront server address…” → Finish. Убедиться, что все машины зарегистрированы (статус Registered).

  3. Проверка доступности. На ПК пользователя открыть Web-интерфейс http://<сервер>/Citrix/StoreWeb/, установить Citrix Receiver, войти по логину/паролю AD, убедиться в доступности виртуальной машины и завершить сеанс.

Настройка аутентификации по смарт-картам

Заголовок раздела «Настройка аутентификации по смарт-картам»
  1. Сертификат для IIS. В оснастке IIS: Server Certificates → Create Domain Certificate; в Common name — полное доменное имя сервера XenDesktop; выбрать ЦЦ организации → Finish.
  2. SSL-доступ к IIS. Default Web Site → Bindings → Add: тип https и выпущенный сертификат.
  3. Citrix StoreFront. В многосерверных установках изменения вносить на одном сервере, затем распространять на группу. В StoreFront: Authentication → Add/Remove Methods → включить Smart card; Default Web Site → Citrix → Authentication → Certificate: SSL Settings → Require SSL. Проверка SSL: с ПК пользователя (подключена смарт-карта) открыть https://<сервер>/Citrix/Authentication/Certificate/test.aspx, выбрать сертификат, ввести PIN — отобразится информация о сертификате. Затем Server Group → Change Base URL (http → https); Stores → Manage Delivery Controllers → Edit: Transport type HTTPS; перезагрузить сервер XenDesktop.
  4. XML-запросы. В PowerShell: Set-BrokerSite -TrustRequestsSentToTheXmlServicePort $true.
  5. ПК пользователя. В Citrix Receiver добавить адрес сервера; адрес StoreFront — в доверенные сайты браузера (IE 9+), включить Automatic logon. Запрос PIN → выбор рабочего стола → PIN на ключевой носитель для входа в Windows — аутентификация успешна.

Сквозная аутентификация (Single Sign-On) по смарт-карте

Заголовок раздела «Сквозная аутентификация (Single Sign-On) по смарт-карте»

Требование: ПК пользователя в домене с серверами XenDesktop (или доверительные отношения между доменами).

  • Установка Receiver с SSO: из командной строки с правами администратора: C:\Distr\CitrixReceiver.exe /includeSSON AM_SMARTCARDPINENTRY=CSP; после перезагрузки проверить процесс ssonsrv.exe.
  • Политики: через GPO — импортировать шаблон C:\Program Files (x86)\Citrix\ICA Client\Configuration\icaclient.adm; в Citrix Receiver → User Authentication: Smart Card Authentication — “Allow smart card authentication” и “Use pass-through authentication for PIN”; Local User Name and Password — “Enable pass-through authentication” и “Allow pass-through authentication for all ICA connections”.
  • StoreFront 2.1: добавить метод Domain pass-through; в C:\inetpub\wwwroot\Citrix\storename\App_Data\default.ica каждого стора: без NetScaler Gateway — [Application]: DisableCtrlAltDel=Off; с NetScaler Gateway — [Application]: UseLocalUserAndPassword=On. Проверить: после входа на ПК запрос учётных данных или PIN при доступе к StoreFront и виртуальной машине больше не появляется.

Итоговые преимущества строгой 2ФА в VDI с решениями Аладдин

Заголовок раздела «Итоговые преимущества строгой 2ФА в VDI с решениями Аладдин»
  • отказ от простых паролей — строгая аутентификация со вторым фактором;
  • защищённый доступ к виртуальным рабочим столам и приложениям;
  • работа со смарт-картами и токенами в защищённой сессии; электронная подпись; поддержка RSA- и ГОСТ-алгоритмов;
  • одна карта совмещает аутентификацию, ЭП, пропуск (RFID), зарплатное или транспортное приложение; кастомизация под корпоративный стиль.

Это краткая аннотация статьи, полную версию с построчными скриншотами читайте в первоисточнике.


Читать полную версию

Первоисточник: Блог компании Аладдин на Хабре, 2017

Эксперт: Дмитрий Шуралёв, Аладдин