Menü
Skip to main content
Inhaltsverzeichnis
< Alle Themen
Drucken

Appterix Enrollment von YubiKeys in RDP- und Citrix-Sitzungen

Problembeschreibung

Bei der Einrichtung (Enrollment) von YubiKeys über den Appterix Agent in RDP- oder Citrix-Sitzungen kann es zu Einschränkungen oder fehlenden Funktionen kommen.

WICHTIGER HINWEIS:
Die Ursache für dieses Verhalten liegt ausdrücklich nicht an der Appterix-Software. Die Einschränkungen sind technisch bedingt und resultieren aus der generellen Kompatibilität sowie dem Hardware-Handling von YubiKeys durch RDP- und Citrix-Protokolle.
Da in einer Citrix- oder RDP-Umgebung kein direkter „Low-Level“-Zugriff auf die USB-Hardware (den YubiKey) möglich ist, ist die Ansteuerung der Geräte stark limitiert. Dieses Verhalten lässt sich auch mit den proprietären Tools von Yubico exakt so nachstellen.

Standardmäßig nutzen RDP und Citrix eine sogenannte „High-Level Smartcard Redirection“ (basierend auf der PC/SC-Schnittstelle). Dabei wird nur die logische Smartcard in die Sitzung durchgereicht, jedoch nicht die physische USB-Hardware. Für tiefergehende Konfigurationen (wie das Einrichten von Zertifikaten oder FIDO-PINs) benötigen Management-Tools jedoch direkten Zugriff auf den YubiKey (über CCID-, FIDO- oder HID-Schnittstellen). Dieser Low-Level-Zugriff wird durch die Standard-Weiterleitung blockiert.

Voraussetzungen für das Enrollment in Citrix und RDP

Generell funktioniert der Start eines Enrollments in einer RDP-/ Citrix-Sitzung, sofern sich der Benutzer mit einem in Appterix verwalteten Benutzerkonto anmeldet.

– Wird das Enrollment gar nicht erst angezeigt, handelt es sich möglicherweise nicht um den richtigen oder verwalteten Benutzer.

– Lokale Benutzer werden von Appterix gesondert behandelt und erhalten in der Verwaltung bei der SID das Präfix „ex-„. Dies kann im Appterix Agent überprüft werden, indem Sie oben rechts auf das Benutzer-Icon klicken.

Unterstützte und nicht unterstützte Funktionen in RDP / Citrix

Aufgrund der fehlenden Low-Level-Hardwareanbindung ist das Enrollment über RDP und Citrix auf reine PIV-Funktionen (Personal Identity Verification) begrenzt.

Unterstützte Enrollment-Schritte (Smartcard-Funktion verwendbar):

– PIV-Zurücksetzung

– Zertifikatsbasierte Authentifizierung

PIV greift auf den standardisierten Smartcard-Dienst von Windows zurück, welchen RDP und Citrix nativ unterstützen und zuverlässig weiterleiten. Das Beschreiben von NFC-Modulen oder das Ändern proprietärer USB-Schnittstellen (wie Yubico OTP) erfordert herstellerspezifische Befehle, die der PC/SC-Kanal schlichtweg nicht übertragen kann.

Hinweis: Der Appterix Agent erkennt diese Einschränkungen und zeigt dem Nutzer entsprechend an, wenn ein Enrollment Maßnahmen beinhaltet, die in der aktuellen RDP-Sitzung nicht durchgeführt werden können.

Treiber-Problematik unter Windows

Manchmal liegen die Probleme auch an den Treiberinformationen innerhalb von Citrix und RDP. Ein bekanntes Problem entsteht beispielsweise, wenn Windows den falschen USBCCID-Treiber (WUDF) anstelle des korrekten UMDF2-Treibers verwendet.
Das Windows User-Mode Driver Framework (UMDF) in Version 2 bietet die nötige Stabilität für moderne Smartcard-Operationen. Fällt Windows auf ältere WUDF-Treiber zurück, kommt es in Remote-Sitzungen häufig zu Timeouts, oder der YubiKey wird als Smartcard gar nicht erst erkannt. Administratoren sollten sicherstellen, dass der aktuellste „Microsoft Usbccid Smartcard Reader“-Treiber (basierend auf UMDF2) installiert ist.

Lösungsansätze und Workarounds

Native Windows-Clients nutzen (Empfohlene Methode)

Die meisten Kunden umgehen diese protokollbedingten Limitierungen, indem sie die Enrollment-Schritte an einem nativen (lokalen) Windows-Client durchführen. Dies kann im Appterix Agent direkt mit dem entsprechenden Benutzer oder bequem über die Funktion „Im Auftrag von“ erfolgen.

Citrix Redirection und Device Splitting anpassen

Obwohl die Abhängigkeiten unter Citrix nicht Appterix geschuldet sind, gibt es Möglichkeiten, die Unterstützung der Einrichtung von YubiKeys in Citrix-Umgebungen zu verbessern. Yubico hat Wege dokumentiert, um Citrix- und Windows-seitige Einschränkungen durch spezielle Anpassungen (wie Device Splitting) zu umgehen.

Weitere Details zur Konfiguration der Citrix-Umgebung finden Sie in folgendem offiziellen Support-Artikel von Yubico:
https://support.yubico.com/s/article/Citrix-redirection-FIDO-over-USB