Настройка аутентификации в Citrix XenDesktop 7.x c использованием смарт-карт JaCarta PKI
2017
Пошаговое руководство по настройке двухфакторной аутентификации со смарт-картами JaCarta PKI (Аладдин) в виртуальной среде Citrix XenDesktop 7.x.
JaCarta PKI — линейка USB-/MicroUSB-токенов и смарт-карт для строгой двухфакторной аутентификации, безопасного хранения ключей и контейнеров программных СКЗИ. Преимущества связки с Citrix: многофакторная аутентификация в XenApp/XenDesktop; поддержка NetScaler Gateway; работа со смарт-картами и токенами внутри VDI-сессии с любыми приложениями; встраивание Citrix в существующую PKI или наоборот. Аутентификация основана на PKI и цифровых сертификатах X.509; требуется лишь настройка без сложных интеграций. Все модели JaCarta выполнены на смарт-карточном микроконтроллере со встроенными средствами защиты от клонирования и взлома (secure by design).
Демо-стенд
Заголовок раздела «Демо-стенд»Контроллер домена и центр сертификации Microsoft CA (Windows Server 2008 R2), сервер XenDesktop 7.0 (Director, License Server, Studio, StoreFront, Delivery Controller), эталонная машина Windows 7 x32 с Virtual Delivery Agent и JC Client 6.24.16, тестовый ПК Windows 7 x64 с Citrix Receiver 4.0 и JC Client.
Создание виртуальных машин
Заголовок раздела «Создание виртуальных машин»-
Каталог машин. На эталонную машину установить Virtual Delivery Agent, JC Client 6.24.16 и нужное ПО, выключить её. В Citrix Studio (Machine Catalogs → Create Machine Catalog): Windows Desktop OS → Virtual Machines и Machine Creation Services (MCS); настроить Desktop Experience (параметры рабочих столов и хранения пользовательских данных); выбрать эталонную машину; задать количество и характеристики виртуальных машин; настроить схему автоматического добавления учётных записей в Active Directory (удобно — в отдельный OU); задать имя каталога → Finish.
-
Delivery Group. В Citrix Studio: Delivery Group → Create Delivery Group; выбрать каталог и число доступных машин; тип ресурсов (приложения или виртуальные машины); назначить пользователей; выбрать “Manually, using a StoreFront server address…” → Finish. Убедиться, что все машины в пуле зарегистрированы (статус Registered).
-
Проверка доступности. На ПК пользователя открыть Web-интерфейс
http://<сервер>/Citrix/StoreWeb/, при необходимости установить Citrix Receiver, войти по логину/паролю AD (учётная запись — из группы пользователей), убедиться в доступности виртуальной машины и завершить сеанс.
Настройка аутентификации по смарт-картам
Заголовок раздела «Настройка аутентификации по смарт-картам»-
Сертификат для IIS. В оснастке IIS: Server Certificates → Create Domain Certificate; заполнить данные организации; в Common name — полное доменное имя сервера XenDesktop (в примере xd7.aladdin.local); выбрать ЦЦ организации → Finish.
-
SSL-доступ к IIS. Default Web Site → Bindings → Add: тип https и выпущенный сертификат.
-
Citrix StoreFront. Важно: в многосерверных установках изменения вносить на одном сервере, затем распространять на группу. В StoreFront: Authentication → Add/Remove Methods → включить Smart card; в Default Web Site → Citrix → Authentication → Certificate: SSL Settings → Require SSL. Проверка SSL: с ПК пользователя (подключена смарт-карта с сертификатом) открыть
https://<сервер>/Citrix/Authentication/Certificate/test.aspx, выбрать сертификат, ввести PIN — на странице отобразится информация о сертификате пользователя. Затем в консоли StoreFront: Server Group → Change Base URL (http → https); Stores → Manage Delivery Controllers → Edit: Transport type HTTPS, дождаться статуса Service using HTTPS; перезагрузить сервер XenDesktop. -
XML-запросы. В PowerShell на сервере XenDesktop:
Set-BrokerSite -TrustRequestsSentToTheXmlServicePort $true. -
ПК пользователя. В Citrix Receiver добавить адрес сервера; адрес StoreFront добавить в доверенные (Trusted) или локальные (Local Intranet) сайты браузера (рекомендуется IE 9+), включить Automatic logon with the current user name and password. При подключённой смарт-карте появится запрос PIN → ввод PIN → подключение к серверу → выбрать рабочий стол (в примере Win7x32) → PIN на ключевой носитель для входа в Windows — аутентификация успешна.
Сквозная аутентификация (Single Sign-On) по смарт-карте
Заголовок раздела «Сквозная аутентификация (Single Sign-On) по смарт-карте»Требование: ПК пользователя в домене с серверами XenDesktop (или настроены доверительные отношения между доменами). Этапы: каталог машин, Delivery Group, установка Citrix Receiver 4.0+ с параметрами SSO, политики аутентификации XenDesktop, сертификат IIS и SSL, XML-запросы, настройка StoreFront 2.1, настройка ПК пользователя.
- Установка Receiver с SSO: из командной строки с правами администратора:
C:\Distr\CitrixReceiver.exe /includeSSON AM_SMARTCARDPINENTRY=CSP; после перезагрузки проверить процесс ssonsrv.exe. - Политики: через GPO Active Directory — импортировать шаблон
C:\Program Files (x86)\Citrix\ICA Client\Configuration\icaclient.adm; в Computer Configuration → Policies → Administrative Templates → Citrix Components → Citrix Receiver → User Authentication: Smart Card Authentication — включить “Allow smart card authentication” и “Use pass-through authentication for PIN”; Local User Name and Password — “Enable pass-through authentication” и “Allow pass-through authentication for all ICA connections”. - StoreFront 2.1: добавить метод Domain pass-through; в файле
C:\inetpub\wwwroot\Citrix\storename\App_Data\default.icaкаждого стора: без NetScaler Gateway —[Application]: DisableCtrlAltDel=Off; с NetScaler Gateway —[Application]: UseLocalUserAndPassword=On. Проверить: после входа на ПК (по смарт-карте или паролю) окно запроса учётных данных или PIN при доступе к StoreFront и виртуальной машине больше не появляется.
Итоговые преимущества строгой 2ФА в VDI с решениями Аладдин
Заголовок раздела «Итоговые преимущества строгой 2ФА в VDI с решениями Аладдин»- отказ от простых паролей и переход к строгой аутентификации со вторым фактором;
- защищённый доступ к виртуальным рабочим столам и приложениям;
- работа со смарт-картами и USB-токенами после аутентификации в защищённой сессии;
- электронная подпись; поддержка RSA- и ГОСТ-алгоритмов;
- одна карта совмещает аутентификацию, ЭП, пропуск в помещение (RFID), зарплатное (MasterCard/VISA) или транспортное приложение;
- кастомизация — нанесение логотипа и корпоративного стиля заказчика.
Это краткая аннотация статьи, полную версию с построчными скриншотами каждого шага читайте в первоисточнике.
Первоисточник: Хабр (блог Аладдин), 2017-2018
Эксперт: Дмитрий Шуралёв, Аладдин
