Citrix Cloud™

Okta als Identitätsanbieter mit Citrix Cloud™ verbinden

Citrix Cloud unterstützt die Verwendung von Okta als Identitätsanbieter zur Authentifizierung von Endbenutzern, die sich bei ihren Stores anmelden. Indem Sie Ihre Okta-Organisation mit Citrix Cloud verbinden, können Sie Ihren Endbenutzern eine einheitliche Anmeldeerfahrung für den Zugriff auf Ressourcen in Citrix® StoreFront Cloud bieten.

Nach der Aktivierung der Okta-Authentifizierung in StoreFront Cloud haben Endbenutzer eine andere Anmeldeerfahrung. Die Auswahl der Okta-Authentifizierung bietet eine föderierte Anmeldung, kein Single Sign-On. Endbenutzer melden sich über eine Okta-Anmeldeseite bei Stores an, müssen sich jedoch möglicherweise ein zweites Mal authentifizieren, wenn sie eine App oder einen Desktop von Citrix DaaS (ehemals Citrix Virtual Apps and Desktops Service) öffnen. Um Single Sign-On zu ermöglichen und eine zweite Anmeldeaufforderung zu verhindern, müssen Sie den Citrix Federated Authentication Service mit Citrix Cloud verwenden. Weitere Informationen finden Sie unter Citrix Federated Authentication Service mit Citrix Cloud verbinden.

Voraussetzungen

Cloud Connectors oder Connector Appliances

Entweder Cloud Connectors oder Connector Appliances sind erforderlich, um die Kommunikation zwischen Citrix Cloud und Ihrem Ressourcenstandort zu ermöglichen. Mindestens zwei Cloud Connectors oder Connector Appliances sind erforderlich, um eine hochverfügbare Verbindung mit Citrix Cloud zu gewährleisten. Sie benötigen mindestens zwei Connectors, die Ihrer Active Directory-Domäne beigetreten sind. Dies können entweder Cloud Connectors oder Connector Appliances sein.

Die Connectors müssen die folgenden Anforderungen erfüllen:

  • Die in ihrer jeweiligen Dokumentation beschriebenen Anforderungen erfüllen
  • Ihrer Active Directory (AD)-Domäne beigetreten. Wenn Ihre Store-Benutzer in mehreren Domänen ansässig sind, kann die Connector Appliance Multi-Domänen-Funktion verwendet werden, um mehrere Domänen beizutreten.
  • Mit einem Netzwerk verbunden, das die Ressourcen kontaktieren kann, auf die Benutzer über Cloud-Stores zugreifen.
  • Mit dem Internet verbunden. Weitere Informationen finden Sie unter System- und Konnektivitätsanforderungen.

Weitere Informationen zur Installation von Cloud Connectors finden Sie unter Cloud Connector-Installation. Weitere Informationen zur Installation von Connector Appliances finden Sie unter Connector Appliance-Installation.

Okta-Domäne

Beim Verbinden von Okta mit Citrix Cloud müssen Sie die Okta-Domäne für Ihre Organisation angeben. Citrix unterstützt die folgenden Okta-Domänen:

  • okta.com
  • okta-eu.com
  • oktapreview.com

Sie können auch benutzerdefinierte Okta-Domänen mit Citrix Cloud verwenden. Beachten Sie die wichtigen Überlegungen zur Verwendung benutzerdefinierter Domänen unter Anpassen der Okta-URL-Domäne auf der Okta-Website.

Weitere Informationen zum Auffinden der benutzerdefinierten Domäne für Ihre Organisation finden Sie unter Ihre Okta-Domäne finden auf der Okta-Website.

Okta OIDC-Webanwendung

Um Okta als Identitätsanbieter zu verwenden, müssen Sie zuerst eine Okta OIDC-Webanwendung mit Client-Anmeldeinformationen erstellen, die Sie mit Citrix Cloud verwenden können. Nachdem Sie die Anwendung erstellt und konfiguriert haben, notieren Sie die Client-ID und das Client-Geheimnis. Sie geben diese Werte an Citrix Cloud weiter, wenn Sie Ihre Okta-Organisation verbinden.

Informationen zum Erstellen und Konfigurieren dieser Anwendung finden Sie in den folgenden Abschnitten dieses Artikels:

Store-URL

Beim Erstellen der Okta-Anwendung müssen Sie Ihre Store-URL aus Citrix Cloud angeben. Um die Store-URL zu finden, wählen Sie StoreFront Cloud aus dem Citrix Cloud-Menü. Die Store-URL wird auf der Registerkarte Zugriff angezeigt.

Wichtig:

Wenn Sie die Store-URL später ändern, müssen Sie die Okta-Anwendungskonfiguration mit der neuen URL aktualisieren. Andernfalls könnten Ihre Endbenutzer Probleme beim Abmelden von ihrem Store haben.

Okta-API-Token

Die Verwendung von Okta als Identitätsanbieter mit Citrix Cloud erfordert ein API-Token für Ihre Okta-Organisation. Erstellen Sie dieses Token mit einem schreibgeschützten Administratorkonto in Ihrer Okta-Organisation. Dieses Token muss in der Lage sein, die Benutzer und Gruppen in Ihrer Okta-Organisation zu lesen.

Um den API-Token zu erstellen, siehe Einen Okta API-Token erstellen in diesem Artikel. Weitere Informationen zu API-Tokens finden Sie unter Einen API-Token erstellen auf der Okta-Website.

Wichtig:

Wenn Sie den API-Token erstellen, notieren Sie sich den Token-Wert (kopieren Sie den Wert beispielsweise vorübergehend in ein Nur-Text-Dokument). Okta zeigt diesen Wert nur einmal an, daher sollten Sie den Token möglicherweise erst kurz vor der Durchführung der Schritte unter Citrix Cloud mit Ihrer Okta-Organisation verbinden erstellen.

Active Directory-Konten mithilfe des Okta AD-Agenten mit Okta synchronisieren

Um Okta als Identitätsanbieter zu verwenden, müssen Sie zuerst Ihr lokales AD in Okta integrieren. Dazu installieren Sie den Okta AD-Agenten in Ihrer Domäne und fügen Ihr AD Ihrer Okta-Organisation hinzu. Anleitungen zur Bereitstellung des Okta AD-Agenten finden Sie unter Erste Schritte mit der Active Directory-Integration auf der Okta-Website.

Danach importieren Sie Ihre AD-Benutzer und -Gruppen in Okta. Beim Importieren müssen Sie die folgenden Werte, die Ihren AD-Konten zugeordnet sind, einschließen:

  • E-Mail
  • SID
  • UPN
  • OID

Hinweis:

Wenn Sie den Citrix Gateway-Dienst mit Store verwenden, müssen Sie Ihre AD-Konten nicht mit Ihrer Okta-Organisation synchronisieren.

So synchronisieren Sie Ihre AD-Benutzer und -Gruppen mit Ihrer Okta-Organisation:

  1. Installieren und konfigurieren Sie den Okta AD-Agenten. Vollständige Anweisungen finden Sie in den folgenden Artikeln auf der Okta-Website:
  2. Fügen Sie Ihre AD-Benutzer und -Gruppen zu Okta hinzu, indem Sie einen manuellen oder automatisierten Import durchführen. Weitere Informationen zu Okta-Importmethoden und Anweisungen finden Sie unter Active Directory-Benutzer und -Gruppen verwalten auf der Okta-Website.

Okta OIDC-Web-App-Integration erstellen

  1. Wählen Sie in der Okta-Verwaltungskonsole unter Applications die Option Applications aus.
  2. Wählen Sie App-Integration erstellen.
  3. Wählen Sie unter Sign in method die Option OIDC - OpenID Connect.
  4. Wählen Sie unter Application type die Option Web Application. Wählen Sie Next.
  5. Geben Sie unter App Integration Name einen Anzeigenamen für die App-Integration ein.
  6. Wählen Sie unter Grant type die Option Authorization Code (standardmäßig ausgewählt).
  7. Geben Sie unter Sign-in redirect URIs Folgendes ein: https://accounts.cloud.com/core/login-okta
    • Wenn sich Ihr Citrix Cloud-Kunde in den Regionen Europäische Union, USA oder Asien-Pazifik-Süd befindet, geben Sie Folgendes ein: https://accounts.cloud.com/core/login-okta
    • Wenn sich Ihr Citrix Cloud-Kunde in der Region Japan befindet, geben Sie Folgendes ein: https://accounts.citrixcloud.jp/core/login-okta
    • Wenn sich Ihr Citrix Cloud-Kunde in der Citrix Cloud Government-Region befindet, geben Sie Folgendes ein: https://accounts.cloud.us/core/login-okta
  8. Geben Sie unter Sign-out redirect URIs Ihre Store-URL aus Citrix Cloud ein.
  9. Wenn Sie auch eine benutzerdefinierte Store-Domäne verwenden, müssen Sie diese ebenfalls eingeben. Zum Beispiel
    • https://workspaceurl1.cloud.com
    • https://workspaceurl2.cloud.com
    • https://workspaceurl1.mycustomdomain.com
  10. Wählen Sie unter Assignments in Controlled access aus, ob die App-Integration jedem in Ihrer Organisation, nur bestimmten Gruppen oder später zugewiesen werden soll.
  11. Wählen Sie Save. Nachdem Sie die App-Integration gespeichert haben, zeigt die Konsole die Konfigurationsseite der Anwendung an.
  12. Kopieren Sie im Abschnitt Client Credentials die Werte für Client ID und Client Secret. Sie verwenden diese Werte, wenn Sie Citrix Cloud mit Ihrer Okta-Organisation verbinden.

Konfigurieren der Okta OIDC-Webanwendung

In diesem Schritt konfigurieren Sie Ihre Okta OIDC-Webanwendung mit den für Citrix Cloud erforderlichen Einstellungen. Citrix Cloud benötigt diese Einstellungen, um Ihre Endbenutzer über Okta zu authentifizieren, wenn sie sich bei ihren Stores anmelden.

  1. (Optional) Aktualisieren Sie die Clientberechtigungen für den impliziten Grant-Typ. Sie können diesen Schritt ausführen, wenn Sie für diesen Grant-Typ das geringste Privileg zulassen möchten.
    1. Scrollen Sie auf der Konfigurationsseite der Okta-Anwendung auf der Registerkarte General zum Abschnitt General Settings und wählen Sie Edit.
    2. Deaktivieren Sie im Abschnitt Application unter Grant type und Client acting on behalf of a user die Einstellung Allow Access Token with implicit grant type.

      Okta OIDC Gewährungstyp

    3. Wählen Sie Save.
  2. Anwendungsattribute hinzufügen. Diese Attribute sind Groß-/Kleinschreibung-sensitiv.
    1. Wählen Sie im Okta-Konsolenmenü Directory > Profile Editor.
    2. Wählen Sie das Okta-Profil User (default). Okta zeigt die User-Profilseite an.

      Okta OIDC Benutzerprofil

    3. Wählen Sie unter Attributes die Option Add attribute.

      Okta OIDC Attribut hinzufügen

    4. Geben Sie die folgenden Informationen ein:
      • Anzeigename: cip_email
      • Variablenname: cip_email
      • Beschreibung: AD User Email
      • Attributlänge: Wählen Sie Greater than und geben Sie dann 1 ein.
      • Attribut erforderlich: Ja

        Okta OIDC Attribut hinzufügen2

    5. Wählen Sie Save and Add Another.
    6. Geben Sie die folgenden Informationen ein:
      • Anzeigename: cip_sid
      • Variablenname: cip_sid
      • Beschreibung: AD-Benutzersicherheits-ID
      • Attributlänge: Wählen Sie Größer als und geben Sie dann 1 ein.
      • Attribut erforderlich: Ja
    7. Wählen Sie Speichern und weiteres hinzufügen.
    8. Geben Sie die folgenden Informationen ein:
      • Anzeigename: cip_upn
      • Variablenname: cip_upn
      • Beschreibung: AD-Benutzerprinzipalname
      • Attributlänge: Wählen Sie Größer als und geben Sie dann 1 ein.
      • Attribut erforderlich: Ja
    9. Wählen Sie Speichern und weiteres hinzufügen.
    10. Geben Sie die folgenden Informationen ein:
      • Anzeigename: cip_oid
      • Variablenname: cip_oid
      • Beschreibung: AD-Benutzer-GUID
      • Attributlänge: Wählen Sie Größer als und geben Sie dann 1 ein.
      • Attribut erforderlich: Ja
    11. Wählen Sie Speichern.
  3. Attributzuordnungen für die Anwendung bearbeiten:
    1. Wählen Sie in der Okta-Konsole Directory > Profile Editor > Directories.
    2. Suchen Sie das Profil active_directory für Ihr AD. Dieses Profil könnte im Format myDomain User beschriftet sein, wobei myDomain der Name Ihrer integrierten AD-Domäne ist.

      Okta OIDC Directory Mappings

    3. Wählen Sie Mappings. Die Seite „Benutzerprofilzuordnungen“ für Ihre AD-Domäne wird angezeigt, und die Registerkarte zum Zuordnen Ihres AD zu Okta-Benutzer ist ausgewählt.

      Okta OIDC Select Configure Mappings

    4. Suchen Sie in der Spalte Okta User User Profile die Attribute, die Sie in Schritt 2 erstellt haben, und ordnen Sie sie wie folgt zu:

      Okta OIDC Directory Profile Mappings1

      Okta OIDC Directory Profile Mappings2

      • Wählen Sie für cip_email aus der Spalte „Benutzerprofil“ für Ihre Domäne email aus. Nach der Auswahl wird die Zuordnung als appuser.email angezeigt.
      • Für cip_sid wählen Sie objectSid aus der Spalte „Benutzerprofil“ für Ihre Domäne. Nach der Auswahl wird die Zuordnung als appuser.objectSid angezeigt.
      • Für cip_upn wählen Sie userName aus der Spalte „Benutzerprofil“ für Ihre Domäne. Nach der Auswahl wird die Zuordnung als appuser.userName angezeigt.
      • Für cip_oid wählen Sie externalId aus der Spalte „Benutzerprofil“ für Ihre Domäne. Nach der Auswahl wird die Zuordnung als appuser.externalId angezeigt.
    5. Wählen Sie Zuordnungen speichern.
    6. Wählen Sie Updates jetzt anwenden. Okta startet einen Auftrag, um die Zuordnungen anzuwenden.
    7. Synchronisieren Sie Okta mit Ihrem AD.
      1. Wählen Sie in der Okta-Konsole Verzeichnis > Verzeichnisintegrationen.
      2. Wählen Sie Ihr integriertes AD aus.
      3. Wählen Sie die Registerkarte Bereitstellung.
      4. Wählen Sie unter Einstellungen die Option An Okta.
      5. Scrollen Sie zum Abschnitt Okta-Attributzuordnungen und wählen Sie dann Synchronisierung erzwingen.

Erstellen eines Okta-API-Tokens

  1. Melden Sie sich mit einem schreibgeschützten Administratorkonto bei der Okta-Konsole an.
  2. Wählen Sie im Okta-Konsolenmenü Sicherheit > API.
  3. Wählen Sie die Registerkarte Tokens und wählen Sie dann Token erstellen.
  4. Geben Sie einen Namen für das Token ein.
  5. Wählen Sie Token erstellen.
  6. Kopieren Sie den Token-Wert. Diesen Wert geben Sie an, wenn Sie Ihre Okta-Organisation mit Citrix Cloud verbinden.

Verbinden Sie Citrix Cloud mit Ihrer Okta-Organisation

  1. Melden Sie sich bei Citrix Cloud unter https://citrix.cloud.com an.
  2. Wählen Sie im Citrix Cloud-Menü Identitäts- und Zugriffsverwaltung aus.
  3. Suchen Sie Okta, und wählen Sie im Ellipsenmenü Verbinden aus.
  4. Geben Sie unter Okta-URL Ihre Okta-Domäne ein.
  5. Geben Sie unter Okta-API-Token das API-Token für Ihre Okta-Organisation ein.
  6. Geben Sie unter Client-ID und Client-Geheimnis die Client-ID und das Geheimnis aus der zuvor erstellten OIDC-Web-App-Integration ein. Um diese Werte aus der Okta-Konsole zu kopieren, wählen Sie Anwendungen und suchen Sie Ihre Okta-Anwendung. Verwenden Sie unter Client-Anmeldeinformationen die Schaltfläche In die Zwischenablage kopieren für jeden Wert.
  7. Klicken Sie auf Testen und abschließen. Citrix Cloud überprüft Ihre Okta-Details und testet die Verbindung.

Nachdem die Verbindung erfolgreich überprüft wurde, können Sie die Okta-Authentifizierung für Endbenutzer aktivieren.

Okta-Authentifizierung für Stores aktivieren

  1. Wählen Sie im Citrix Cloud-Menü StoreFront Cloud > Authentifizierung aus.
  2. Wählen Sie Okta aus.
  3. Wenn Sie dazu aufgefordert werden, wählen Sie Ich verstehe die Auswirkungen auf die Endbenutzererfahrung.
  4. Wählen Sie Speichern.

Nach der Umstellung auf die Okta-Authentifizierung deaktiviert Citrix Cloud die Stores vorübergehend für einige Minuten. Wenn die Stores wieder aktiviert sind, können sich Ihre Endbenutzer mit Okta anmelden.

Weitere Informationen

Fehlerbehebung

Problem 1

Die Okta OIDC-Authentifizierung für den Store ist erfolgreich, aber DaaS-Ressourcen sind für den Endbenutzer im Store nicht sichtbar. Dies kann durch fehlende Claims wie „ctx_user.sid“ verursacht werden, die nicht an DaaS gesendet werden.

Debugging-Schritte 1

  1. Erfassen Sie eine HAR-Datei mit Ihrem Browser, melden Sie sich mit der Okta OIDC-Authentifizierung beim Store an und melden Sie sich dann vom Store ab.
  2. Suchen Sie den folgenden Aufruf in den Entwicklertools Ihres Browsers, wenn der Benutzer eine explizite Abmeldeaktion vom Store ausführt

    GET https://accounts.cloud.com/core/connect/endsession?id_token_hint=<base64string>

  3. Kopieren Sie die Base64-Zeichenfolge nach ?id_token_hint=, die ein JWT enthält. Beispiel aus den Firefox-Entwicklertools.

    Okta OIDC EndSession

Fügen Sie diese Base64-Zeichenfolge in das Feld „Encoded Value JSON WEB TOKEN (JWT)“ in https://jwt.io ein, um die Claims zu überprüfen, die Citrix Cloud von Ihrer Okta OIDC-Anwendung erhalten hat. Stellen Sie sicher, dass alle erforderlichen Claims in "ctx_user": {} vorhanden sind und dass jeder Claim die korrekten Benutzerdaten für den Benutzer enthält, der sich im Store angemeldet hat. Stellen Sie sicher, dass sich vier Claims in "ctx_user": {} befinden, die "oid", "email", "sid", and "upn" genannt werden. Beispiel für ein dekodiertes JWT.

Okta OIDC Troubleshooting Example Claims

Ursache 1

Ihre Okta OIDC-Anwendung sendet nicht alle vier der erforderlichen cip_*-Claims oder Ihr Okta-Benutzerprofil enthält nicht die erforderlichen Attribute.

Lösung 1

Überprüfen Sie Ihre Okta OIDC-Anwendungskonfiguration und die Attributzuordnung Ihres Okta-Benutzerprofils. Stellen Sie sicher, dass Ihre Okta OIDC-App die korrekten Claims sendet. Verwenden Sie die Claim-Namen cip_upn, cip_email, cip_sid, and cip_oid. Alle Claim-Namen müssen Kleinbuchstaben sein.

Ursache 2

Sie haben Ihre DaaS-Bereitstellungsgruppe falsch konfiguriert und Ihre Ressourcen Okta-Identitäten anstelle von Active Directory-Identitäten zugeordnet.

Lösung 2

Ordnen Sie AD-domänenverbundene Bereitstellungsgruppen und VDAs Active Directory-Identitäten zu, nicht Okta-Identitäten. Verwenden Sie Okta-Identitäten nur zum Starten von nicht domänenverbundenen Ressourcen.

Okta OIDC Select Active Directory

Konfigurieren Sie Ihre Bereitstellungsgruppen so, dass die Nutzung von Ressourcen eingeschränkt wird, basierend auf AD-Benutzern und -Gruppen.

Okta OIDC Maps All Users

Ursache 3

Sie haben AD Universal Groups nicht gemäß den Anforderungen von Citrix Cloud verwendet, oder Ihre Citrix Cloud Connectors sind nicht auf der richtigen AD-Domänenebene verbunden. Weitere Informationen finden Sie in diesem Artikel Citrix Cloud Connector-Systemanforderungen

Lösung 3

Verwenden Sie universelle Gruppen, wenn Sie Ihre Benutzer DaaS-Ressourcen zuweisen.

Oder,

Weisen Sie den Store-Benutzer direkt der Bereitstellungsgruppe zu.

Okta als Identitätsanbieter mit Citrix Cloud™ verbinden