Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline Kronnass  
#1 Оставлено : 24 декабря 2021 г. 10:08:42(UTC)
Kronnass

Статус: Новичок

Группы: Участники
Зарегистрирован: 24.12.2021(UTC)
Сообщений: 2
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 1 раз
Добрый день, имеется ферма из терминальных виртуальных машин с использованием RDCB.
Столкнулись с проблемой что контейнер Крипто ПРО при создании с выбором пути "Реестр" попадает в ветку local machine и соответственно при использовании перемещаемых профилей контейнер остается привязан к конкретной виртуальной машине. Есть ли какая то возможность изменить ветку реестра куда сохраняется контейнер?
Так же есть опция сохранить контейнер в "Директорию" но к сожалению нет возможности выбрать папку хранения, а стандартный путь %local%\Appdata нам не подходит, есть ли какая то возможность изменить этот путь?
Offline Kronnass  
#2 Оставлено : 29 декабря 2021 г. 10:18:12(UTC)
Kronnass

Статус: Новичок

Группы: Участники
Зарегистрирован: 24.12.2021(UTC)
Сообщений: 2
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 1 раз
Автор: Kronnass Перейти к цитате
Добрый день, имеется ферма из терминальных виртуальных машин с использованием RDCB.
Столкнулись с проблемой что контейнер Крипто ПРО при создании с выбором пути "Реестр" попадает в ветку local machine и соответственно при использовании перемещаемых профилей контейнер остается привязан к конкретной виртуальной машине. Есть ли какая то возможность изменить ветку реестра куда сохраняется контейнер?
Так же есть опция сохранить контейнер в "Директорию" но к сожалению нет возможности выбрать папку хранения, а стандартный путь %local%\Appdata нам не подходит, есть ли какая то возможность изменить этот путь?


Коллеги, время поджимает, необходима информация по вопросу выше.
Offline two_oceans  
#3 Оставлено : 29 декабря 2021 г. 11:51:52(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 396 раз в 366 постах
Добрый лень.
Все так, напрямую пути в реестре не меняются.

В случае RDP клиента решается контейнерами на токенах и службой "распространение сертификатов", с Connection Broker проверять не приходилось. RDP клиент по умолчанию пробрасывает токены с клиентского места до сервера, а распространение сертификатов избавляет пользователя от необходимости устанавливать сертификат вручную. Минус в основном, что избирательности у службы почти нет, загребает и все старые сертификаты, а то и с соседних пользователей, короче выходит помойка. Естественно, реального доступа к контейнерам других пользователей нет, но их сертификаты маячат в списках. В случае виртуализации полагаю изоляция будет получше.

Еще вариант - сохранить контейнеры в произвольной папке перемещаемого профиля %AppData%\Something, при этом на событие входа/повторного соединения в групповой политике или в планировщик по событию входа повесить cmd скрипт перечисляющий контейнеры в перемещаемом профиле и создающий в папке хранения Директории соединение (junction) на каждую папку с контейнером. Благо со времен висты mklink (/j) есть в системе и полномочий не требуется.

Более замороченный вариант - общая сетевая папка с контейнерами и включенным Access-Based Enumeration

Отредактировано пользователем 29 декабря 2021 г. 11:52:24(UTC)  | Причина: Не указана

thanks 1 пользователь поблагодарил two_oceans за этот пост.
Kronnass оставлено 30.12.2021(UTC)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.