Настройка аутентификации в Citrix XenDesktop 7.x c использованием смарт-карт JaCarta PKI
Июль, 2017
Пошаговое руководство по настройке двухфакторной аутентификации со смарт-картами JaCarta PKI (Аладдин) в виртуальной среде Citrix XenDesktop 7.x.
JaCarta PKI — линейка USB-/MicroUSB-токенов и смарт-карт для строгой двухфакторной аутентификации, безопасного хранения ключей и контейнеров программных СКЗИ. Преимущества связки с Citrix: многофакторная аутентификация в XenApp/XenDesktop; поддержка NetScaler Gateway; работа со смарт-картами и токенами внутри VDI-сессии с любыми приложениями; встраивание Citrix в существующую PKI или наоборот. Аутентификация основана на PKI и цифровых сертификатах X.509; требуется лишь настройка без сложных интеграций. Все модели JaCarta выполнены на смарт-карточном микроконтроллере со средствами защиты от клонирования и взлома (secure by design).
Демо-стенд
Заголовок раздела «Демо-стенд»Контроллер домена и центр сертификации Microsoft CA (Windows Server 2008 R2), сервер XenDesktop 7.0 (Director, License Server, Studio, StoreFront, Delivery Controller), эталонная машина Windows 7 x32 с Virtual Delivery Agent и JC Client 6.24.16, тестовый ПК Windows 7 x64 с Citrix Receiver 4.0 и JC Client.
Создание виртуальных машин
Заголовок раздела «Создание виртуальных машин»-
Каталог машин. На эталонную машину установить Virtual Delivery Agent, JC Client 6.24.16 и нужное ПО, выключить её. В Citrix Studio (Machine Catalogs → Create Machine Catalog): Windows Desktop OS → Virtual Machines и Machine Creation Services (MCS); настроить Desktop Experience (рабочие столы, хранение пользовательских данных); выбрать эталонную машину; задать количество и характеристики машин; настроить автоматическое добавление учётных записей в Active Directory (удобно — в отдельный OU); задать имя каталога → Finish.
-
Delivery Group. В Citrix Studio: Delivery Group → Create Delivery Group; выбрать каталог и число доступных машин; тип ресурсов; назначить пользователей; выбрать “Manually, using a StoreFront server address…” → Finish. Убедиться, что все машины зарегистрированы (статус Registered).
-
Проверка доступности. На ПК пользователя открыть Web-интерфейс
http://<сервер>/Citrix/StoreWeb/, установить Citrix Receiver, войти по логину/паролю AD, убедиться в доступности виртуальной машины и завершить сеанс.
Настройка аутентификации по смарт-картам
Заголовок раздела «Настройка аутентификации по смарт-картам»- Сертификат для IIS. В оснастке IIS: Server Certificates → Create Domain Certificate; в Common name — полное доменное имя сервера XenDesktop; выбрать ЦЦ организации → Finish.
- SSL-доступ к IIS. Default Web Site → Bindings → Add: тип https и выпущенный сертификат.
- Citrix StoreFront. В многосерверных установках изменения вносить на одном сервере, затем распространять на группу. В StoreFront: Authentication → Add/Remove Methods → включить Smart card; Default Web Site → Citrix → Authentication → Certificate: SSL Settings → Require SSL. Проверка SSL: с ПК пользователя (подключена смарт-карта) открыть
https://<сервер>/Citrix/Authentication/Certificate/test.aspx, выбрать сертификат, ввести PIN — отобразится информация о сертификате. Затем Server Group → Change Base URL (http → https); Stores → Manage Delivery Controllers → Edit: Transport type HTTPS; перезагрузить сервер XenDesktop. - XML-запросы. В PowerShell:
Set-BrokerSite -TrustRequestsSentToTheXmlServicePort $true. - ПК пользователя. В Citrix Receiver добавить адрес сервера; адрес StoreFront — в доверенные сайты браузера (IE 9+), включить Automatic logon. Запрос PIN → выбор рабочего стола → PIN на ключевой носитель для входа в Windows — аутентификация успешна.
Сквозная аутентификация (Single Sign-On) по смарт-карте
Заголовок раздела «Сквозная аутентификация (Single Sign-On) по смарт-карте»Требование: ПК пользователя в домене с серверами XenDesktop (или доверительные отношения между доменами).
- Установка Receiver с SSO: из командной строки с правами администратора:
C:\Distr\CitrixReceiver.exe /includeSSON AM_SMARTCARDPINENTRY=CSP; после перезагрузки проверить процесс ssonsrv.exe. - Политики: через GPO — импортировать шаблон
C:\Program Files (x86)\Citrix\ICA Client\Configuration\icaclient.adm; в Citrix Receiver → User Authentication: Smart Card Authentication — “Allow smart card authentication” и “Use pass-through authentication for PIN”; Local User Name and Password — “Enable pass-through authentication” и “Allow pass-through authentication for all ICA connections”. - StoreFront 2.1: добавить метод Domain pass-through; в
C:\inetpub\wwwroot\Citrix\storename\App_Data\default.icaкаждого стора: без NetScaler Gateway —[Application]: DisableCtrlAltDel=Off; с NetScaler Gateway —[Application]: UseLocalUserAndPassword=On. Проверить: после входа на ПК запрос учётных данных или PIN при доступе к StoreFront и виртуальной машине больше не появляется.
Итоговые преимущества строгой 2ФА в VDI с решениями Аладдин
Заголовок раздела «Итоговые преимущества строгой 2ФА в VDI с решениями Аладдин»- отказ от простых паролей — строгая аутентификация со вторым фактором;
- защищённый доступ к виртуальным рабочим столам и приложениям;
- работа со смарт-картами и токенами в защищённой сессии; электронная подпись; поддержка RSA- и ГОСТ-алгоритмов;
- одна карта совмещает аутентификацию, ЭП, пропуск (RFID), зарплатное или транспортное приложение; кастомизация под корпоративный стиль.
Это краткая аннотация статьи, полную версию с построчными скриншотами читайте в первоисточнике.
Первоисточник: Блог компании Аладдин на Хабре, 2017
Эксперт: Дмитрий Шуралёв, Аладдин
