エンドポイントポリシー
-
Endpoint Analysisは、事前に定められたコンプライアンス基準に照らしてユーザーデバイスを分析することを目的としており、エンドユーザーデバイスのセキュリティを強制または検証するものではありません。ローカル管理者による攻撃からデバイスを保護するには、エンドポイントセキュリティシステムを使用することをお勧めします。
-
EPAクライアントはスタンドアロンクライアントとして使用でき、Citrix Secure Accessクライアントにバンドルされています。Citrix EPAクライアントとCitrix Secure Accessクライアントは相互に独立しています。
エンドポイントポリシーの仕組み
-
Yes または No パラメータを使用する事前認証ポリシー。このスキャンでは、ユーザーデバイスが指定された要件を満たしているかどうかが判断されます。スキャンが失敗した場合、ユーザーはログオンページで資格情報を入力できません。
-
条件付きで、SmartAccess に使用できるセッションポリシー。
-
セッションポリシー内のクライアントデバイスチェック表現。ユーザーデバイスがクライアントデバイスチェック式の要件を満たしていない場合、ユーザーを隔離グループに入れるように構成できます。ユーザーデバイスがスキャンに合格すると、ユーザーは別のグループに配置され、他のチェックが必要になる場合があります。
-
ユーザーデバイスに関する情報の初期セットを調べ、適用するスキャンを決定します。
-
該当するすべてのスキャンを実行します。ユーザーが接続しようとすると、Endpoint Analysisプラグインは、事前認証またはセッションポリシーで指定された要件についてユーザーデバイスをチェックします。ユーザーデバイスがスキャンに合格すると、ユーザーはログオンできます。ユーザーデバイスがスキャンに失敗すると、ユーザーはログオンできなくなります。注: Endpoint Analysis のスキャンは、ユーザーセッションがライセンスを使用する前に完了します。
-
ユーザーデバイス上で検出されたプロパティ値と、構成済みのスキャンにリストされている目的のプロパティ値を比較します。
-
目的のプロパティ値が見つかったかどうかを確認する出力を生成します。
EPA 表現のサンプル
-
Windows:
-
強制終了プロセス:
sys.client_expr(\“proc_0_perl\“) -killProcess processToKill.exe -
デバイス証明書:
sys.client_expr(“device-cert_0_0”) -
ファイルの削除:
sys.client_expr(\“proc_0_perl\“) -deletefiles “C:/removefile.txt”
-
-
MAC
-
強制終了プロセス:
sys.client_expr(\“proc_0_perl\“) -killProcess processToKill.exe -
デバイス証明書:
sys.client_expr(“device-cert_0_0”) -
ファイルの削除:
sys.client_expr(\“proc_0_perl\“) -deletefiles “C:/removefile.txt”
-
ユーザーログオンオプションの評価
-
ICAプロキシを有効にしてグローバル設定を構成し、指定したアプリケーションがユーザーデバイス上で実行されていない場合は、他のすべての必要な設定を構成します。
-
Citrix Secure Accessクライアントを有効にするセッションポリシーとプロファイルを作成します。
-
セッションポリシーのルール部分に、次のような式を作成してアプリケーションを指定します。
(client.application.process(symantec.exe) exists)ユーザーがログオンすると、最初にセッションポリシーが適用されます。エンドポイント分析が失敗した場合、またはユーザーがスキャンをスキップした場合、NetScaler Gateway はセッションポリシーの設定を無視します(セッションポリシーの式は偽と見なされます)。その結果、ユーザは Web インターフェイスまたはクライアントレスアクセスを使用したアクセスが制限されます。エンドポイント分析に合格すると、NetScaler Gatewayがセッションポリシーを適用し、ユーザーはCitrix Secure Accessクライアントにフルアクセスできるようになります。
EPA スキャンをスキップする
<https://support.citrix.com/article/CTX200748>」も参照してください。
Ubuntu でサポートされるエンドポイント分析スキャン
-
ファイル
-
存在:sys.client_expr("file_0_/home/user/test.txt")
-
MD5 チェックサム:sys.client_expr ("file_0_/home/user/test.txt_md5_ ce780e271debcc29f551546e8db3368f")
-
ファイル内のテキスト (正規表現サポート): sys.client_expr (("file_0_/home/user/test.txt_search_cloud”)
-
-
プロセス
-
存在:sys.client_expr("proc_0_perl")
-
MD5 チェックサム:sys.client_expr("proc_0_perl_md5_ c060d3a5f97e27066cef8c116785567a")
-
パス:sys.client_expr("proc_0_perl_path_/usr/bin/perl")
-
-
ファイルシステムデバイスまたはマウントポイント名:sys.client_expr("mountpoint_0_/sys”)