SAML mit Entra ID und AD-Identitäten für die Store-Authentifizierung
Dieser Artikel beschreibt, wie Sie SAML für die Store-Authentifizierung mithilfe von Active Directory (AD)-Identitäten konfigurieren können. Das Standardverhalten für Citrix Cloud™ und die SAML-Authentifizierung bei Cloud-Stores oder Citrix Cloud, unabhängig vom verwendeten SAML-Anbieter, ist die Bestätigung einer AD-Benutzeridentität. Für die in diesem Artikel beschriebene Konfiguration ist die Verwendung von Entra ID Connect zum Importieren Ihrer AD-Identitäten in Ihre Entra ID erforderlich.
Wichtig:
Es ist entscheidend, den geeigneten SAML-Flow für Ihre Endbenutzer zu bestimmen, da er sich direkt auf deren Anmeldevorgang und die Sichtbarkeit von Ressourcen auswirkt. Die gewählte Identität beeinflusst die Arten von Ressourcen, auf die ein Store-Endbenutzer zugreifen kann. Es gibt einen zugehörigen Artikel, der Anweisungen zur Verwendung von Entra ID als SAML-Anbieter für die Authentifizierung im Store mithilfe von ME-ID-Identitäten enthält. Detaillierte Anweisungen finden Sie unter SAML mit Microsoft Entra ID und ME-ID-Identitäten für die Store-Authentifizierung. Normalerweise müssen Endbenutzer Anwendungen und Desktops öffnen, die von in AD-Domänen eingebundenen VDAs bereitgestellt werden. Es ist wichtig, die in beiden Artikeln beschriebenen Anwendungsfälle sorgfältig zu prüfen, bevor Sie sich für den am besten geeigneten SAML-Flow für Ihr Unternehmen entscheiden. Im Zweifelsfall empfiehlt Citrix®, den AD SAML-Flow zu verwenden und die Anweisungen in diesem Artikel zu befolgen, da dies dem häufigsten DaaS-Szenario entspricht.
Funktionsumfang
Dieser Artikel richtet sich an Benutzer, die die folgende Kombination von Citrix Cloud- und Azure-Funktionen verwenden:
- SAML für die Store-Authentifizierung mit AD-Identitäten
- SAML für die Citrix Cloud-Administratoranmeldung mit AD-Identitäten
- Citrix DaaS™ und HDX-Ressourcenaufzählung von Ressourcen, die mit in AD-Domänen eingebundenen VDAs veröffentlicht wurden
- Ressourcenaufzählung von in AD-Domänen eingebundenen VDAs
Was ist besser: AD-Identitäten oder Entra ID-Identitäten?
Um zu bestimmen, ob Ihre Store-Benutzer sich mit SAML AD- oder SAML Entra ID-Identitäten authentifizieren sollen:
- Entscheiden Sie, welche Ressourcenkombination Sie Ihren Benutzern in ihren Stores zur Verfügung stellen möchten.
-
Verwenden Sie die folgende Tabelle, um zu bestimmen, welcher Typ von Benutzeridentität für jeden Ressourcentyp geeignet ist.
Ressourcentyp (VDA) Benutzeridentität beim Anmelden bei Stores Benötigt SAML-Identität mit Entra ID? Bietet FAS Single Sign-On (SSO) für VDA? AD beigetreten AD, Entra ID aus AD importiert (enthält SID) Nein. Standard-SAML verwenden. Ja
Benutzerdefinierte Entra ID Enterprise SAML-Anwendung konfigurieren
Standardmäßig wird beim SAML-Anmelden bei Stores eine AD-Benutzeridentität verwendet.
- Melden Sie sich beim Azure-Portal an.
- Wählen Sie im Portalmenü Entra ID aus.
- Wählen Sie im linken Bereich unter Verwalten die Option Unternehmensanwendungen aus.
- Wählen Sie in der Befehlsleiste im Arbeitsbereich die Option Neue Anwendung aus.
- Wählen Sie in der Befehlsleiste Eigene Anwendung erstellen aus. Verwenden Sie nicht die Vorlage für Unternehmensanwendungen für Citrix Cloud SAML SSO. Die Vorlage erlaubt es Ihnen nicht, die Liste der Ansprüche und SAML-Attribute zu ändern.
- Geben Sie einen Namen für die Anwendung ein und wählen Sie dann Beliebige andere Anwendung integrieren, die Sie nicht in der Galerie finden (Nicht-Galerie) aus. Klicken Sie auf Erstellen. Die Übersichtsseite der Anwendung wird angezeigt.
- Wählen Sie im linken Bereich Single Sign-On. Wählen Sie im Arbeitsbereich SAML.
- Wählen Sie im Abschnitt Basic SAML Configuration die Option Bearbeiten und konfigurieren Sie die folgenden Einstellungen:
- Wählen Sie im Abschnitt Identifier (Entity ID) die Option Bezeichner hinzufügen und geben Sie dann den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
- Geben Sie für die Regionen Europäische Union, USA und Asien-Pazifik Süd
https://saml.cloud.comein. - Geben Sie für die Region Japan
https://saml.citrixcloud.jpein. - Geben Sie für die Region Citrix Cloud Government
https://saml.cloud.usein.
- Geben Sie für die Regionen Europäische Union, USA und Asien-Pazifik Süd
- Wählen Sie im Abschnitt Reply URL (Assertion Consumer Service URL) die Option Antwort-URL hinzufügen und geben Sie dann den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
- Geben Sie für die Regionen Europäische Union, USA und Asien-Pazifik Süd
https://saml.cloud.com/saml/acsein. - Geben Sie für die Region Japan
https://saml.citrixcloud.jp/saml/acsein. - Geben Sie für die Region Citrix Cloud Government
https://saml.cloud.us/saml/acsein.
- Geben Sie für die Regionen Europäische Union, USA und Asien-Pazifik Süd
- Geben Sie im Abschnitt Abmelde-URL (optional) den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
- Geben Sie für die Regionen Europäische Union, USA und Asien-Pazifik Süd
https://saml.cloud.com/saml/logout/callbackein. - Geben Sie für die Region Japan
https://saml.citrixcloud.jp/saml/logout/callbackein. - Geben Sie für die Region Citrix Cloud Government
https://saml.cloud.us/saml/logout/callbackein.
- Geben Sie für die Regionen Europäische Union, USA und Asien-Pazifik Süd
- Wählen Sie in der Befehlsleiste Speichern.
- Wählen Sie im Abschnitt Identifier (Entity ID) die Option Bezeichner hinzufügen und geben Sie dann den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
-
Klicken Sie im Abschnitt Attribute & Ansprüche auf Bearbeiten, um die folgenden Ansprüche zu konfigurieren. Diese Ansprüche erscheinen in der SAML-Assertion innerhalb der SAML-Antwort. Konfigurieren Sie nach der Erstellung der SAML-App die folgenden Attribute.
- Für den Anspruch Eindeutiger Benutzerbezeichner (Name ID) aktualisieren Sie den Standardwert auf
user.localuserprincipalname. - Für den Anspruch cip_upn aktualisieren Sie den Standardwert auf
user.localuserprincipalname.

- Für displayName belassen Sie den Standardwert bei
user.displayname. - Für den Anspruch givenName aktualisieren Sie den Standardwert auf
user.givenname. - Für den Anspruch familyName aktualisieren Sie den Standardwert auf
user.surname. - Klicken Sie im Abschnitt Zusätzliche Ansprüche für alle verbleibenden Ansprüche mit dem Namespace
http://schemas.xmlsoap.org/ws/2005/05/identity/claimsauf die Schaltfläche mit den Auslassungspunkten (…) und dann auf Löschen. Diese Ansprüche müssen nicht aufgenommen werden, da sie Duplikate der oben genannten Benutzerattribute sind.
Wenn Sie fertig sind, wird der Abschnitt Attribute & Ansprüche wie unten dargestellt angezeigt:

- Für den Anspruch Eindeutiger Benutzerbezeichner (Name ID) aktualisieren Sie den Standardwert auf
- Besorgen Sie sich eine Kopie des Citrix Cloud SAML-Signaturzertifikats mit diesem Online-Tool eines Drittanbieters.
- Geben Sie
https://saml.cloud.com/saml/metadatain das URL-Feld ein und klicken Sie auf Laden.

- Scrollen Sie zum Ende der Seite und klicken Sie auf Herunterladen.


- Geben Sie
- Konfigurieren Sie die Signierungseinstellungen der Entra ID SAML-Anwendung.
- Laden Sie das in Schritt 9 erhaltene Produktions-SAML-Signaturzertifikat innerhalb der Entra ID SAML-Anwendung hoch.
- Aktivieren Sie Überprüfungszertifikate erforderlich.


Fehlerbehebung
- Überprüfen Sie mithilfe eines SAML-Netzwerktools, wie der SAML-tracer Browser-Erweiterung, ob Ihre SAML-Assertions die richtigen Benutzerattribute enthalten.

-
Suchen Sie die gelb dargestellte SAML-Antwort und vergleichen Sie sie mit diesem Beispiel:

- Klicken Sie im unteren Bereich auf die Registerkarte SAML, um die SAML-Antwort zu dekodieren und als XML anzuzeigen.
-
Scrollen Sie zum Ende der Antwort und überprüfen Sie, ob die SAML-Assertion die richtigen SAML-Attribute und Benutzerwerte enthält.

Wenn sich Ihre Endbenutzer immer noch nicht in ihrem Store anmelden können oder ihre Citrix HDX™ Plus für Windows 365 Desktops nicht sehen können, wenden Sie sich an den Citrix Support und geben Sie die folgenden Informationen an:
- SAML-Tracer-Erfassung
- Datum und Uhrzeit, zu der die Anmeldung bei Citrix® StoreFront Cloud fehlgeschlagen ist
- Der betroffene Benutzername
- Die aufrufende IP-Adresse des Clientcomputers, den Sie für die Anmeldung bei Ihrem Store verwendet haben. Sie können ein Tool wie https://whatismyip.com verwenden, um diese IP-Adresse zu erhalten.
Citrix Cloud SAML-Verbindung konfigurieren
Alle Citrix-Anmeldevorgänge müssen vom Dienstanbieter initiiert werden, entweder über eine Store-URL oder eine Citrix Cloud GO-URL.
Verwenden Sie die standardmäßig empfohlenen Werte für die SAML-Verbindung unter Identitäts- und Zugriffsverwaltung > Authentifizierung > Identitätsanbieter hinzufügen > SAML.
Rufen Sie die SAML-Endpunkte der Entra ID SAML-Anwendung aus Ihrem Entra ID-Portal ab, um sie in Citrix Cloud einzugeben.

Beispiele für Entra ID SAML-Endpunkte zur Verwendung in der Citrix Cloud SAML-Verbindung
Wichtig:
EntraID SSO- und Logout-SAML-Endpunkte sind dieselbe URL.
| In diesem Feld in Citrix Cloud | Diesen Wert eingeben |
|---|---|
| Entitäts-ID | https://sts.windows.net/<yourEntraIDTenantID> |
| Authentifizierungsanforderung signieren | Ja |
| SSO-Dienst-URL | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| SSO-Bindungsmechanismus | HTTP Post |
| SAML-Antwort | Antwort oder Assertion signieren |
| Authentifizierungskontext | Nicht spezifiziert, Exakt |
| Abmelde-URL | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| Abmeldeanforderung signieren | Ja |
| SLO-Bindungsmechanismus | HTTP Post |