Citrix Cloud™

SAML mit Entra ID und AD-Identitäten für die Store-Authentifizierung

Dieser Artikel beschreibt, wie Sie SAML für die Store-Authentifizierung mithilfe von Active Directory (AD)-Identitäten konfigurieren können. Das Standardverhalten für Citrix Cloud™ und die SAML-Authentifizierung bei Cloud-Stores oder Citrix Cloud, unabhängig vom verwendeten SAML-Anbieter, ist die Bestätigung einer AD-Benutzeridentität. Für die in diesem Artikel beschriebene Konfiguration ist die Verwendung von Entra ID Connect zum Importieren Ihrer AD-Identitäten in Ihre Entra ID erforderlich.

Wichtig:

Es ist entscheidend, den geeigneten SAML-Flow für Ihre Endbenutzer zu bestimmen, da er sich direkt auf deren Anmeldevorgang und die Sichtbarkeit von Ressourcen auswirkt. Die gewählte Identität beeinflusst die Arten von Ressourcen, auf die ein Store-Endbenutzer zugreifen kann. Es gibt einen zugehörigen Artikel, der Anweisungen zur Verwendung von Entra ID als SAML-Anbieter für die Authentifizierung im Store mithilfe von ME-ID-Identitäten enthält. Detaillierte Anweisungen finden Sie unter SAML mit Microsoft Entra ID und ME-ID-Identitäten für die Store-Authentifizierung. Normalerweise müssen Endbenutzer Anwendungen und Desktops öffnen, die von in AD-Domänen eingebundenen VDAs bereitgestellt werden. Es ist wichtig, die in beiden Artikeln beschriebenen Anwendungsfälle sorgfältig zu prüfen, bevor Sie sich für den am besten geeigneten SAML-Flow für Ihr Unternehmen entscheiden. Im Zweifelsfall empfiehlt Citrix®, den AD SAML-Flow zu verwenden und die Anweisungen in diesem Artikel zu befolgen, da dies dem häufigsten DaaS-Szenario entspricht.

Funktionsumfang

Dieser Artikel richtet sich an Benutzer, die die folgende Kombination von Citrix Cloud- und Azure-Funktionen verwenden:

  • SAML für die Store-Authentifizierung mit AD-Identitäten
  • SAML für die Citrix Cloud-Administratoranmeldung mit AD-Identitäten
  • Citrix DaaS™ und HDX-Ressourcenaufzählung von Ressourcen, die mit in AD-Domänen eingebundenen VDAs veröffentlicht wurden
  • Ressourcenaufzählung von in AD-Domänen eingebundenen VDAs

Was ist besser: AD-Identitäten oder Entra ID-Identitäten?

Um zu bestimmen, ob Ihre Store-Benutzer sich mit SAML AD- oder SAML Entra ID-Identitäten authentifizieren sollen:

  1. Entscheiden Sie, welche Ressourcenkombination Sie Ihren Benutzern in ihren Stores zur Verfügung stellen möchten.
  2. Verwenden Sie die folgende Tabelle, um zu bestimmen, welcher Typ von Benutzeridentität für jeden Ressourcentyp geeignet ist.

    Ressourcentyp (VDA) Benutzeridentität beim Anmelden bei Stores Benötigt SAML-Identität mit Entra ID? Bietet FAS Single Sign-On (SSO) für VDA?
    AD beigetreten AD, Entra ID aus AD importiert (enthält SID) Nein. Standard-SAML verwenden. Ja

Benutzerdefinierte Entra ID Enterprise SAML-Anwendung konfigurieren

Standardmäßig wird beim SAML-Anmelden bei Stores eine AD-Benutzeridentität verwendet.

  1. Melden Sie sich beim Azure-Portal an.
  2. Wählen Sie im Portalmenü Entra ID aus.
  3. Wählen Sie im linken Bereich unter Verwalten die Option Unternehmensanwendungen aus.
  4. Wählen Sie in der Befehlsleiste im Arbeitsbereich die Option Neue Anwendung aus.
  5. Wählen Sie in der Befehlsleiste Eigene Anwendung erstellen aus. Verwenden Sie nicht die Vorlage für Unternehmensanwendungen für Citrix Cloud SAML SSO. Die Vorlage erlaubt es Ihnen nicht, die Liste der Ansprüche und SAML-Attribute zu ändern.
  6. Geben Sie einen Namen für die Anwendung ein und wählen Sie dann Beliebige andere Anwendung integrieren, die Sie nicht in der Galerie finden (Nicht-Galerie) aus. Klicken Sie auf Erstellen. Die Übersichtsseite der Anwendung wird angezeigt.
  7. Wählen Sie im linken Bereich Single Sign-On. Wählen Sie im Arbeitsbereich SAML.
  8. Wählen Sie im Abschnitt Basic SAML Configuration die Option Bearbeiten und konfigurieren Sie die folgenden Einstellungen:
    1. Wählen Sie im Abschnitt Identifier (Entity ID) die Option Bezeichner hinzufügen und geben Sie dann den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
      • Geben Sie für die Regionen Europäische Union, USA und Asien-Pazifik Süd https://saml.cloud.com ein.
      • Geben Sie für die Region Japan https://saml.citrixcloud.jp ein.
      • Geben Sie für die Region Citrix Cloud Government https://saml.cloud.us ein.
    2. Wählen Sie im Abschnitt Reply URL (Assertion Consumer Service URL) die Option Antwort-URL hinzufügen und geben Sie dann den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
      • Geben Sie für die Regionen Europäische Union, USA und Asien-Pazifik Süd https://saml.cloud.com/saml/acs ein.
      • Geben Sie für die Region Japan https://saml.citrixcloud.jp/saml/acs ein.
      • Geben Sie für die Region Citrix Cloud Government https://saml.cloud.us/saml/acs ein.
    3. Geben Sie im Abschnitt Abmelde-URL (optional) den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
      • Geben Sie für die Regionen Europäische Union, USA und Asien-Pazifik Süd https://saml.cloud.com/saml/logout/callback ein.
      • Geben Sie für die Region Japan https://saml.citrixcloud.jp/saml/logout/callback ein.
      • Geben Sie für die Region Citrix Cloud Government https://saml.cloud.us/saml/logout/callback ein.
    4. Wählen Sie in der Befehlsleiste Speichern.
  9. Klicken Sie im Abschnitt Attribute & Ansprüche auf Bearbeiten, um die folgenden Ansprüche zu konfigurieren. Diese Ansprüche erscheinen in der SAML-Assertion innerhalb der SAML-Antwort. Konfigurieren Sie nach der Erstellung der SAML-App die folgenden Attribute.

    1. Für den Anspruch Eindeutiger Benutzerbezeichner (Name ID) aktualisieren Sie den Standardwert auf user.localuserprincipalname.
    2. Für den Anspruch cip_upn aktualisieren Sie den Standardwert auf user.localuserprincipalname.

    Anspruch verwalten

    1. Für displayName belassen Sie den Standardwert bei user.displayname.
    2. Für den Anspruch givenName aktualisieren Sie den Standardwert auf user.givenname.
    3. Für den Anspruch familyName aktualisieren Sie den Standardwert auf user.surname.
    4. Klicken Sie im Abschnitt Zusätzliche Ansprüche für alle verbleibenden Ansprüche mit dem Namespace http://schemas.xmlsoap.org/ws/2005/05/identity/claims auf die Schaltfläche mit den Auslassungspunkten (…) und dann auf Löschen. Diese Ansprüche müssen nicht aufgenommen werden, da sie Duplikate der oben genannten Benutzerattribute sind.

    Wenn Sie fertig sind, wird der Abschnitt Attribute & Ansprüche wie unten dargestellt angezeigt:

    Löschmenü hervorgehoben

  10. Besorgen Sie sich eine Kopie des Citrix Cloud SAML-Signaturzertifikats mit diesem Online-Tool eines Drittanbieters.
    1. Geben Sie https://saml.cloud.com/saml/metadata in das URL-Feld ein und klicken Sie auf Laden.

    Löschmenü hervorgehoben

    1. Scrollen Sie zum Ende der Seite und klicken Sie auf Herunterladen.

    Metadatenzertifikat herunterladen

    Zertifikat herunterladen

  11. Konfigurieren Sie die Signierungseinstellungen der Entra ID SAML-Anwendung.
    1. Laden Sie das in Schritt 9 erhaltene Produktions-SAML-Signaturzertifikat innerhalb der Entra ID SAML-Anwendung hoch.
    2. Aktivieren Sie Überprüfungszertifikate erforderlich.

    Überprüfungszertifikat

    Überprüfungszertifikat

Fehlerbehebung

  1. Überprüfen Sie mithilfe eines SAML-Netzwerktools, wie der SAML-tracer Browser-Erweiterung, ob Ihre SAML-Assertions die richtigen Benutzerattribute enthalten.

SAML-tracer Browser-Erweiterung

  1. Suchen Sie die gelb dargestellte SAML-Antwort und vergleichen Sie sie mit diesem Beispiel:

    Beispiel einer SAML-Antwort von einem Netzwerktool

  2. Klicken Sie im unteren Bereich auf die Registerkarte SAML, um die SAML-Antwort zu dekodieren und als XML anzuzeigen.
  3. Scrollen Sie zum Ende der Antwort und überprüfen Sie, ob die SAML-Assertion die richtigen SAML-Attribute und Benutzerwerte enthält.

    XML-Datei mit hervorgehobenem SAML-Assertionswert

Wenn sich Ihre Endbenutzer immer noch nicht in ihrem Store anmelden können oder ihre Citrix HDX™ Plus für Windows 365 Desktops nicht sehen können, wenden Sie sich an den Citrix Support und geben Sie die folgenden Informationen an:

  • SAML-Tracer-Erfassung
  • Datum und Uhrzeit, zu der die Anmeldung bei Citrix® StoreFront Cloud fehlgeschlagen ist
  • Der betroffene Benutzername
  • Die aufrufende IP-Adresse des Clientcomputers, den Sie für die Anmeldung bei Ihrem Store verwendet haben. Sie können ein Tool wie https://whatismyip.com verwenden, um diese IP-Adresse zu erhalten.

Citrix Cloud SAML-Verbindung konfigurieren

Alle Citrix-Anmeldevorgänge müssen vom Dienstanbieter initiiert werden, entweder über eine Store-URL oder eine Citrix Cloud GO-URL.

Verwenden Sie die standardmäßig empfohlenen Werte für die SAML-Verbindung unter Identitäts- und Zugriffsverwaltung > Authentifizierung > Identitätsanbieter hinzufügen > SAML.

Rufen Sie die SAML-Endpunkte der Entra ID SAML-Anwendung aus Ihrem Entra ID-Portal ab, um sie in Citrix Cloud einzugeben.

AAD SAML-Endpunkte

Beispiele für Entra ID SAML-Endpunkte zur Verwendung in der Citrix Cloud SAML-Verbindung

Wichtig:

EntraID SSO- und Logout-SAML-Endpunkte sind dieselbe URL.

In diesem Feld in Citrix Cloud Diesen Wert eingeben
Entitäts-ID https://sts.windows.net/<yourEntraIDTenantID>
Authentifizierungsanforderung signieren Ja
SSO-Dienst-URL https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2
SSO-Bindungsmechanismus HTTP Post
SAML-Antwort Antwort oder Assertion signieren
Authentifizierungskontext Nicht spezifiziert, Exakt
Abmelde-URL https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2
Abmeldeanforderung signieren Ja
SLO-Bindungsmechanismus HTTP Post
SAML mit Entra ID und AD-Identitäten für die Store-Authentifizierung