Перейти к содержимому
Аладдин Р.Д.
Библиотека

Настройка аутентификации в Citrix XenDesktop 7.x c использованием смарт-карт JaCarta PKI

БиблиотекаБиблиотека

2017

Пошаговое руководство по настройке двухфакторной аутентификации со смарт-картами JaCarta PKI (Аладдин) в виртуальной среде Citrix XenDesktop 7.x.

JaCarta PKI — линейка USB-/MicroUSB-токенов и смарт-карт для строгой двухфакторной аутентификации, безопасного хранения ключей и контейнеров программных СКЗИ. Преимущества связки с Citrix: многофакторная аутентификация в XenApp/XenDesktop; поддержка NetScaler Gateway; работа со смарт-картами и токенами внутри VDI-сессии с любыми приложениями; встраивание Citrix в существующую PKI или наоборот. Аутентификация основана на PKI и цифровых сертификатах X.509; требуется лишь настройка без сложных интеграций. Все модели JaCarta выполнены на смарт-карточном микроконтроллере со встроенными средствами защиты от клонирования и взлома (secure by design).

Контроллер домена и центр сертификации Microsoft CA (Windows Server 2008 R2), сервер XenDesktop 7.0 (Director, License Server, Studio, StoreFront, Delivery Controller), эталонная машина Windows 7 x32 с Virtual Delivery Agent и JC Client 6.24.16, тестовый ПК Windows 7 x64 с Citrix Receiver 4.0 и JC Client.

  1. Каталог машин. На эталонную машину установить Virtual Delivery Agent, JC Client 6.24.16 и нужное ПО, выключить её. В Citrix Studio (Machine Catalogs → Create Machine Catalog): Windows Desktop OS → Virtual Machines и Machine Creation Services (MCS); настроить Desktop Experience (параметры рабочих столов и хранения пользовательских данных); выбрать эталонную машину; задать количество и характеристики виртуальных машин; настроить схему автоматического добавления учётных записей в Active Directory (удобно — в отдельный OU); задать имя каталога → Finish.

  2. Delivery Group. В Citrix Studio: Delivery Group → Create Delivery Group; выбрать каталог и число доступных машин; тип ресурсов (приложения или виртуальные машины); назначить пользователей; выбрать “Manually, using a StoreFront server address…” → Finish. Убедиться, что все машины в пуле зарегистрированы (статус Registered).

  3. Проверка доступности. На ПК пользователя открыть Web-интерфейс http://<сервер>/Citrix/StoreWeb/, при необходимости установить Citrix Receiver, войти по логину/паролю AD (учётная запись — из группы пользователей), убедиться в доступности виртуальной машины и завершить сеанс.

Настройка аутентификации по смарт-картам

Заголовок раздела «Настройка аутентификации по смарт-картам»
  1. Сертификат для IIS. В оснастке IIS: Server Certificates → Create Domain Certificate; заполнить данные организации; в Common name — полное доменное имя сервера XenDesktop (в примере xd7.aladdin.local); выбрать ЦЦ организации → Finish.

  2. SSL-доступ к IIS. Default Web Site → Bindings → Add: тип https и выпущенный сертификат.

  3. Citrix StoreFront. Важно: в многосерверных установках изменения вносить на одном сервере, затем распространять на группу. В StoreFront: Authentication → Add/Remove Methods → включить Smart card; в Default Web Site → Citrix → Authentication → Certificate: SSL Settings → Require SSL. Проверка SSL: с ПК пользователя (подключена смарт-карта с сертификатом) открыть https://<сервер>/Citrix/Authentication/Certificate/test.aspx, выбрать сертификат, ввести PIN — на странице отобразится информация о сертификате пользователя. Затем в консоли StoreFront: Server Group → Change Base URL (http → https); Stores → Manage Delivery Controllers → Edit: Transport type HTTPS, дождаться статуса Service using HTTPS; перезагрузить сервер XenDesktop.

  4. XML-запросы. В PowerShell на сервере XenDesktop: Set-BrokerSite -TrustRequestsSentToTheXmlServicePort $true.

  5. ПК пользователя. В Citrix Receiver добавить адрес сервера; адрес StoreFront добавить в доверенные (Trusted) или локальные (Local Intranet) сайты браузера (рекомендуется IE 9+), включить Automatic logon with the current user name and password. При подключённой смарт-карте появится запрос PIN → ввод PIN → подключение к серверу → выбрать рабочий стол (в примере Win7x32) → PIN на ключевой носитель для входа в Windows — аутентификация успешна.

Сквозная аутентификация (Single Sign-On) по смарт-карте

Заголовок раздела «Сквозная аутентификация (Single Sign-On) по смарт-карте»

Требование: ПК пользователя в домене с серверами XenDesktop (или настроены доверительные отношения между доменами). Этапы: каталог машин, Delivery Group, установка Citrix Receiver 4.0+ с параметрами SSO, политики аутентификации XenDesktop, сертификат IIS и SSL, XML-запросы, настройка StoreFront 2.1, настройка ПК пользователя.

  • Установка Receiver с SSO: из командной строки с правами администратора: C:\Distr\CitrixReceiver.exe /includeSSON AM_SMARTCARDPINENTRY=CSP; после перезагрузки проверить процесс ssonsrv.exe.
  • Политики: через GPO Active Directory — импортировать шаблон C:\Program Files (x86)\Citrix\ICA Client\Configuration\icaclient.adm; в Computer Configuration → Policies → Administrative Templates → Citrix Components → Citrix Receiver → User Authentication: Smart Card Authentication — включить “Allow smart card authentication” и “Use pass-through authentication for PIN”; Local User Name and Password — “Enable pass-through authentication” и “Allow pass-through authentication for all ICA connections”.
  • StoreFront 2.1: добавить метод Domain pass-through; в файле C:\inetpub\wwwroot\Citrix\storename\App_Data\default.ica каждого стора: без NetScaler Gateway — [Application]: DisableCtrlAltDel=Off; с NetScaler Gateway — [Application]: UseLocalUserAndPassword=On. Проверить: после входа на ПК (по смарт-карте или паролю) окно запроса учётных данных или PIN при доступе к StoreFront и виртуальной машине больше не появляется.

Итоговые преимущества строгой 2ФА в VDI с решениями Аладдин

Заголовок раздела «Итоговые преимущества строгой 2ФА в VDI с решениями Аладдин»
  • отказ от простых паролей и переход к строгой аутентификации со вторым фактором;
  • защищённый доступ к виртуальным рабочим столам и приложениям;
  • работа со смарт-картами и USB-токенами после аутентификации в защищённой сессии;
  • электронная подпись; поддержка RSA- и ГОСТ-алгоритмов;
  • одна карта совмещает аутентификацию, ЭП, пропуск в помещение (RFID), зарплатное (MasterCard/VISA) или транспортное приложение;
  • кастомизация — нанесение логотипа и корпоративного стиля заказчика.

Это краткая аннотация статьи, полную версию с построчными скриншотами каждого шага читайте в первоисточнике.


Читать полную версию

Первоисточник: Хабр (блог Аладдин), 2017-2018

Эксперт: Дмитрий Шуралёв, Аладдин