Verbinden eines lokalen Citrix Gateways als Identitätsanbieter mit Citrix Cloud™
Citrix Cloud unterstützt die Verwendung eines lokalen Citrix Gateways als Identitätsanbieter zur Authentifizierung von Endbenutzern, die sich bei ihren Stores anmelden.
Durch die Verwendung der Citrix Gateway-Authentifizierung können Sie:
- Benutzer weiterhin über Ihr vorhandenes Citrix Gateway authentifizieren, damit sie über Citrix® StoreFront Cloud auf die Ressourcen in Ihrer lokalen Virtual Apps and Desktops-Bereitstellung zugreifen können.
- Die Citrix Gateway Authentifizierungs-, Autorisierungs- und Auditierungsfunktionen (AAA) mit StoreFront Cloud verwenden.
- Funktionen wie Pass-Through-Authentifizierung, Smartcards, sichere Token, Richtlinien für bedingten Zugriff, Verbund und viele andere nutzen, während Sie Ihren Benutzern über StoreFront Cloud Zugriff auf die benötigten Ressourcen bieten.
Tipp:
Erfahren Sie mehr über unterstützte Identitätsanbieter im Schulungskurs Einführung in Citrix Identity and Authentication. Das Modul „Planen von Citrix Identity and Access Management“ enthält kurze Videos, die Sie durch das Verbinden dieses Identitätsanbieters mit Citrix Cloud und das Aktivieren der Authentifizierung für StoreFront Cloud führen.
Unterstützte Versionen
Die Citrix Gateway-Authentifizierung wird für die Verwendung mit den folgenden lokalen Produktversionen unterstützt:
- Citrix Gateway 12.1 54.13 Advanced Edition oder höher
- Citrix Gateway 13.0 41.20 Advanced Edition oder höher
Voraussetzungen
Cloud Connectors
Sie benötigen mindestens zwei (2) Server, auf denen die Citrix Cloud Connector™-Software installiert werden soll. Diese Server müssen die folgenden Anforderungen erfüllen:
- Erfüllt die Systemanforderungen, die in Cloud Connector-Systemanforderungen beschrieben sind.
- Es sind keine anderen Citrix-Komponenten installiert, ist kein Active Directory-Domänencontroller und ist keine Maschine, die für Ihre Ressourcenstandort-Infrastruktur kritisch ist.
- Der Domäne beigetreten, in der sich Ihre Site befindet. Wenn Benutzer auf die Anwendungen Ihrer Site in mehreren Domänen zugreifen, müssen Sie mindestens zwei Cloud Connectors in jeder Domäne installieren.
- Mit einem Netzwerk verbunden, das Ihre Site kontaktieren kann.
- Mit dem Internet verbunden. Weitere Informationen finden Sie unter System- und Konnektivitätsanforderungen.
- Mindestens zwei Cloud Connectors sind erforderlich, um eine hochverfügbare Verbindung mit Citrix Cloud zu gewährleisten. Nach der Installation ermöglichen die Cloud Connectors Citrix Cloud, Ihre Site zu finden und mit ihr zu kommunizieren.
Weitere Informationen zur Installation des Cloud Connectors finden Sie unter Cloud Connector-Installation.
Active Directory
Bevor Sie die Citrix Gateway-Authentifizierung aktivieren, führen Sie die folgenden Aufgaben aus:
- Stellen Sie sicher, dass Ihre Endbenutzer über Benutzerkonten in Active Directory (AD) verfügen. Endbenutzer ohne AD-Konten können sich nicht erfolgreich bei ihren Stores anmelden.
- Stellen Sie sicher, dass die Benutzereigenschaften in den AD-Konten Ihrer Endbenutzer ausgefüllt sind. Citrix Cloud benötigt diese Eigenschaften, um den Benutzerkontext herzustellen, wenn sich Endbenutzer anmelden. Wenn diese Eigenschaften nicht ausgefüllt sind, können sich Endbenutzer nicht bei ihrem Store anmelden. Diese Eigenschaften umfassen:
- E-Mail-Adresse
- Anzeigename
- Allgemeiner Name
- SAM-Kontoname
- Benutzerprinzipalname
- OID
- SID
- Verbinden Sie Ihr Active Directory (AD) mit Ihrem Citrix Cloud-Konto. In dieser Aufgabe installieren Sie die Cloud Connector-Software auf den von Ihnen vorbereiteten Servern, wie im Abschnitt Cloud Connectors beschrieben. Die Cloud Connectors ermöglichen Citrix Cloud die Kommunikation mit Ihrer lokalen Umgebung. Anweisungen finden Sie unter Active Directory mit Citrix Cloud verbinden.
- Wenn Sie eine Föderation mit Citrix Gateway-Authentifizierung durchführen, synchronisieren Sie Ihre AD-Benutzer mit dem Föderationsanbieter. Citrix Cloud benötigt die AD-Benutzerattribute für Ihre Endbenutzer, damit diese sich erfolgreich anmelden können.
Anforderungen
Erweiterte Citrix Gateway-Richtlinien
Die Citrix Gateway-Authentifizierung erfordert die Verwendung erweiterter Richtlinien auf dem lokalen Gateway aufgrund der Veralterung klassischer Richtlinien. Erweiterte Richtlinien unterstützen die Multi-Faktor-Authentifizierung (MFA) für Citrix Cloud, einschließlich Optionen wie Identity Provider Chaining. Wenn Sie derzeit klassische Richtlinien verwenden, müssen Sie neue erweiterte Richtlinien erstellen, um die Citrix Gateway-Authentifizierung in Citrix Cloud zu verwenden. Sie können den Aktionsanteil der klassischen Richtlinie wiederverwenden, wenn Sie die erweiterte Richtlinie erstellen.
Zertifikate für die Signatur
Bei der Konfiguration des Gateways zur Authentifizierung von Endbenutzern bei StoreFront Cloud fungiert das Gateway als OpenID Connect-Anbieter. Nachrichten zwischen Citrix Cloud und dem Gateway entsprechen dem OIDC-Protokoll, das das digitale Signieren von Token beinhaltet. Daher müssen Sie ein Zertifikat zum Signieren dieser Token konfigurieren. Dieses Zertifikat muss von einer öffentlichen Zertifizierungsstelle (CA) ausgestellt werden. Die Verwendung eines von einer privaten CA ausgestellten Zertifikats wird nicht unterstützt, da es keine Möglichkeit gibt, Citrix Cloud das private Stamm-CA-Zertifikat zur Verfügung zu stellen. Daher kann die Vertrauenskette des Zertifikats nicht hergestellt werden. Wenn Sie mehrere Zertifikate für die Signatur konfigurieren, werden diese Schlüssel für jede Nachricht rotiert.
Schlüssel müssen an vpn global gebunden sein. Ohne diese Schlüssel können Endbenutzer nach der Anmeldung nicht erfolgreich auf ihren Store zugreifen.
Uhrensynchronisierung
Da digital signierte Nachrichten in OIDC einen Zeitstempel enthalten, muss das Gateway mit der NTP-Zeit synchronisiert werden. Wenn die Uhr nicht synchronisiert ist, geht Citrix Cloud davon aus, dass Token veraltet sind, wenn deren Gültigkeit überprüft wird.
Aufgabenübersicht
Um die Citrix Gateway-Authentifizierung einzurichten, führen Sie die folgenden Aufgaben aus:
- Beginnen Sie in Identitäts- und Zugriffsverwaltung mit der Konfiguration der Verbindung zu Ihrem Gateway. In diesem Schritt generieren Sie die Client-ID, das Secret und die Umleitungs-URL für das Gateway.
- Erstellen Sie auf dem Gateway eine erweiterte OAuth IdP-Richtlinie unter Verwendung der generierten Informationen aus Citrix Cloud. Dies ermöglicht Citrix Cloud, sich mit Ihrem lokalen Gateway zu verbinden. Anweisungen finden Sie in den folgenden Artikeln:
- Citrix Gateway 12.1: Verwenden eines lokalen Citrix Gateways als Identitätsanbieter für Citrix Cloud
- Citrix Gateway 13.0: Verwenden eines lokalen Citrix Gateways als Identitätsanbieter für Citrix Cloud
- Aktivieren Sie in StoreFront Cloud die Citrix Gateway-Authentifizierung für Endbenutzer.
So aktivieren Sie die Citrix Gateway-Authentifizierung für Endbenutzer
- Wählen Sie im Citrix Cloud-Menü Identitäts- und Zugriffsverwaltung aus.
- Klicken Sie auf der Registerkarte Authentifizierung unter Citrix Gateway auf das Ellipsenmenü und wählen Sie Verbinden aus.
- Geben Sie den FQDN Ihres lokalen Gateways ein und klicken Sie auf Erkennen.
Nachdem Citrix Cloud es erfolgreich erkannt hat, klicken Sie auf Weiter. - Erstellen Sie eine Verbindung mit Ihrem lokalen Gateway:
- Kopieren Sie die Client-ID, das Secret und die Umleitungs-URL, die Citrix Cloud anzeigt.
Laden Sie außerdem eine Kopie dieser Informationen herunter und speichern Sie sie sicher offline zu Ihrer Referenz. Diese Informationen sind nach ihrer Generierung in Citrix Cloud nicht mehr verfügbar. - Erstellen Sie auf dem Gateway eine erweiterte OAuth IdP-Richtlinie unter Verwendung der Client-ID, des Secrets und der Umleitungs-URL aus Citrix Cloud. Anweisungen finden Sie in den folgenden Artikeln:
- Für Citrix Gateway 12.1: Verwenden eines lokalen Citrix Gateways als Identitätsanbieter für Citrix Cloud
- Für Citrix Gateway 13.0: Verwenden eines lokalen Citrix Gateways als Identitätsanbieter für Citrix Cloud
- Klicken Sie auf Testen und Fertigstellen. Citrix Cloud überprüft, ob Ihr Gateway erreichbar und korrekt konfiguriert ist.
- Kopieren Sie die Client-ID, das Secret und die Umleitungs-URL, die Citrix Cloud anzeigt.
- Citrix Gateway-Authentifizierung für Stores aktivieren:
- Wählen Sie im Citrix Cloud-Menü StoreFront Cloud aus.
- Wählen Sie auf der Registerkarte Authentifizierung die Option Citrix Gateway aus.
- Wählen Sie Ich verstehe die Auswirkungen auf die Endbenutzererfahrung aus und klicken Sie dann auf Speichern.
Fehlerbehebung
Überprüfen Sie als ersten Schritt die Abschnitte Voraussetzungen und Anforderungen in diesem Artikel. Stellen Sie sicher, dass Sie alle erforderlichen Komponenten in Ihrer lokalen Umgebung haben und alle erforderlichen Konfigurationen vorgenommen wurden. Wenn eines dieser Elemente fehlt oder falsch konfiguriert ist, funktioniert die Store-Authentifizierung mit Citrix Gateway nicht.
Wenn beim Herstellen einer Verbindung zwischen Citrix Cloud und Ihrem lokalen Gateway ein Problem auftritt, überprüfen Sie die folgenden Punkte:
- Der Gateway-FQDN ist über das Internet erreichbar.
- Sie haben den Gateway-FQDN in Citrix Cloud korrekt eingegeben.
- Sie haben die Gateway-URL im Parameter
-issuerder OAuth IdP-Richtlinie korrekt eingegeben. Beispiel:-issuer https://GatewayFQDN.com. Der Parameterissuerunterscheidet Groß- und Kleinschreibung. - Die Werte für Client-ID, Secret und Umleitungs-URL aus Citrix Cloud sind in den Feldern Client-ID, Client Secret, Redirect URL und Audience der OAuth IdP-Richtlinie korrekt eingegeben. Stellen Sie sicher, dass die korrekte Client-ID im Feld Audience der Richtlinie eingegeben wurde.
- Die OAuth IdP-Authentifizierungsrichtlinie ist korrekt konfiguriert. Anweisungen finden Sie in den folgenden Artikeln:
- Citrix Gateway 12.1: Lokales Citrix Gateway als Identitätsanbieter für Citrix Cloud verwenden
- Citrix Gateway 13.0: Lokales Citrix Gateway als Identitätsanbieter für Citrix Cloud verwenden
- Stellen Sie sicher, dass die Richtlinie korrekt an den AAA-Authentifizierungsserver gebunden ist, wie unter Binden von Authentifizierungsrichtlinien beschrieben.
Globale Katalogserver
Zusätzlich zum Abrufen von Benutzerkontendetails ruft Gateway den Domänennamen der Benutzer, den AD-NETBIOS-Namen und den Stamm-AD-Domänennamen ab. Um den AD-NETBIOS-Namen abzurufen, durchsucht Gateway das AD, in dem sich die Benutzerkonten befinden. NETBIOS-Namen werden nicht auf globalen Katalogservern repliziert.
Wenn Sie globale Katalogserver in Ihrer AD-Umgebung verwenden, funktionieren auf diesen Servern konfigurierte LDAP-Aktionen nicht mit Citrix Cloud. Stattdessen müssen Sie die einzelnen ADs in der LDAP-Aktion konfigurieren. Wenn Sie mehrere Domänen oder Gesamtstrukturen haben, können Sie mehrere LDAP-Richtlinien konfigurieren.
AD-Suche für Single Sign-On mit Kerberos oder IdP-Verkettung
Wenn Sie Kerberos oder einen externen Identitätsanbieter verwenden, der SAML- oder OIDC-Protokolle für die Endbenutzeranmeldung verwendet, stellen Sie sicher, dass die AD-Suche konfiguriert ist. Gateway benötigt AD-Suchen, um die AD-Benutzereigenschaften und AD-Konfigurationseigenschaften der Endbenutzer abzurufen.
Stellen Sie sicher, dass Sie LDAP-Richtlinien konfiguriert haben, auch wenn die Authentifizierung von Drittanbieter-Servern gehandhabt wird. Um diese Richtlinien zu konfigurieren, fügen Sie Ihrem vorhandenen Anmeldeschema-Profil einen zweiten Authentifizierungsfaktor hinzu, indem Sie die folgenden Aufgaben ausführen:
- Erstellen Sie einen LDAP-Authentifizierungsserver, der nur die Attribut- und Gruppenextraktion aus Active Directory durchführt.
- Erstellen Sie eine erweiterte LDAP-Authentifizierungsrichtlinie.
- Erstellen Sie ein Authentifizierungsrichtlinien-Label.
- Definieren Sie das Authentifizierungsrichtlinien-Label als nächsten Faktor nach dem primären Identitätsanbieter.
So fügen Sie LDAP als zweiten Authentifizierungsfaktor hinzu
- Erstellen Sie den LDAP-Authentifizierungsserver:
- Wählen Sie System > Authentication > Basic Policies > LDAP > Servers > Add.
- Geben Sie auf der Seite Create Authentication LDAP Server die folgenden Informationen ein:
- Wählen Sie unter Choose Server Type die Option LDAP.
- Geben Sie unter Name einen Anzeigenamen für den Server ein.
- Wählen Sie Server-IP aus und geben Sie dann die IP-Adresse des LDAP-Servers ein.
- Wählen Sie unter Sicherheitstyp den gewünschten LDAP-Sicherheitstyp aus.
- Wählen Sie unter Servertyp AD aus.
- Aktivieren Sie unter Authentifizierung das Kontrollkästchen nicht. Dieses Kontrollkästchen muss deaktiviert sein, da dieser Authentifizierungsserver nur zum Extrahieren von Benutzerattributen und Gruppen aus Active Directory dient, nicht zur Authentifizierung.
- Geben Sie unter Weitere Einstellungen die folgenden Informationen ein:
- Geben Sie unter Server-Anmeldenamenattribut UserPrincipalName ein.
- Wählen Sie unter Gruppenattribut memberOf aus.
- Wählen Sie unter Unterattributname cn aus.
- Erstellen Sie die erweiterte LDAP-Authentifizierungsrichtlinie:
- Wählen Sie Security > AAA - Application Traffic > Policies > Authentication > Advanced Policies > Policy > Add.
- Geben Sie auf der Seite Authentifizierungsrichtlinie erstellen die folgenden Informationen ein:
- Geben Sie unter Name einen Anzeigenamen für die Richtlinie ein.
- Wählen Sie unter Aktionstyp LDAP aus.
- Wählen Sie unter Aktion den zuvor erstellten LDAP-Authentifizierungsserver aus.
- Geben Sie unter Expression den Wert TRUE ein.
- Klicken Sie auf Erstellen, um die Konfiguration zu speichern.
- Erstellen Sie das Authentifizierungsrichtlinien-Label:
- Wählen Sie Sicherheit > AAA – Anwendungsdatenverkehr > Richtlinien > Authentifizierung > Erweiterte Richtlinien > Richtlinienbezeichnung > Hinzufügen.
- Geben Sie unter Name einen Anzeigenamen für das Authentifizierungsrichtlinien-Label ein.
- Wählen Sie unter Login-Schema LSCHEMA_INT aus.
- Wählen Sie unter Richtlinienbindung unter Richtlinie auswählen die erweiterte LDAP-Authentifizierungsrichtlinie aus, die Sie zuvor erstellt haben.
- Wählen Sie unter GoTo-Ausdruck die Option END aus.
- Klicken Sie auf Binden, um die Konfiguration abzuschließen.
- Definieren Sie das LDAP-Authentifizierungsrichtlinien-Label als nächsten Faktor nach dem primären Identitätsanbieter:
- Wählen Sie System > Sicherheit > AAA – Anwendungsdatenverkehr > Virtuelle Server.
- Wählen Sie den virtuellen Server aus, der die Bindung für Ihren primären Identitätsanbieter enthält, und wählen Sie Bearbeiten aus.
- Wählen Sie unter Erweiterte Authentifizierungsrichtlinien die vorhandenen Authentifizierungsrichtlinien-Bindungen aus.
- Wählen Sie die Bindung für Ihren primären Identitätsanbieter aus und wählen Sie dann Bindung bearbeiten aus.
- Wählen Sie auf der Seite Richtlinienbindung unter Nächsten Faktor auswählen das LDAP-Authentifizierungsrichtlinien-Label aus, das Sie zuvor erstellt haben.
- Klicken Sie auf Binden, um die Konfiguration zu speichern.
Standardkennwort für die Multifaktor-Authentifizierung
Wenn Sie die Multifaktor-Authentifizierung (MFA) für Endbenutzer verwenden, verwendet Gateway das Kennwort des letzten Faktors als Standardkennwort für Single Sign-On. Dieses Kennwort wird an Citrix Cloud gesendet, wenn sich Endbenutzer bei ihrem Store anmelden. Wenn die LDAP-Authentifizierung in Ihrer Umgebung von einem anderen Faktor gefolgt wird, müssen Sie das LDAP-Kennwort als das Standardkennwort konfigurieren, das an Citrix Cloud gesendet wird. Aktivieren Sie SSOCredentials im Anmeldeschema, das dem LDAP-Faktor entspricht.
Weitere Informationen
Citrix Tech Zone: Tech Insight: Authentifizierung – Gateway