Citrix Cloud™

Konfigurieren einer SAML-Anwendung mit einer bereichsbezogenen Entitäts-ID in Citrix Cloud™

Dieser Artikel beschreibt, wie mehrere SAML-Anwendungen innerhalb desselben SAML-Anbieters bereitgestellt werden.

Einige SAML-Anbieter, wie Microsoft Entra ID (ME-ID), Active Directory Federation Services (ADFS), PingFederate und PingSSO, verbieten die Wiederverwendung derselben Service Provider (SP)-Entitäts-ID innerhalb mehrerer SAML-Anwendungen. Daher können Administratoren, die zwei oder mehr verschiedene SAML-Anwendungen innerhalb desselben SAML-Anbieters erstellen, diese nicht mit denselben oder unterschiedlichen Citrix Cloud-Mandanten verknüpfen. Der Versuch, eine zweite SAML-Anwendung mit derselben SP-Entitäts-ID, wie z. B. https:\\saml.cloud.com, zu erstellen, wenn eine bestehende SAML-Anwendung diese bereits verwendet, löst beim SAML-Anbieter einen Fehler aus, der darauf hinweist, dass die Entitäts-ID bereits verwendet wird.

Die folgenden Abbildungen veranschaulichen diesen Fehler:

  • In Microsoft Entra ID:

    Entitäts-ID in der Microsoft Entra ID-Konsole mit hervorgehobenem Fehlertext

  • In PingFederate:

    Entitäts-ID in der PingFederate-Konsole mit hervorgehobenem Fehlertext

Die Funktion für die bereichsbezogene Entitäts-ID in Citrix Cloud behebt diese Einschränkung, sodass Sie mehr als eine SAML-Anwendung innerhalb des SAML-Anbieters (z. B. eines Microsoft Entra ID-Mandanten) erstellen und diese mit einem einzelnen Citrix Cloud-Mandanten verknüpfen können.

Was ist eine Entitäts-ID?

Eine SAML-Entitäts-ID ist ein eindeutiger Bezeichner, der zur Identifizierung einer bestimmten Entität im SAML-Authentifizierungs- und Autorisierungsprotokoll verwendet wird. Typischerweise ist die Entitäts-ID eine URL oder URI, die der Entität zugewiesen und in SAML-Nachrichten und Metadaten verwendet wird. Jede SAML-Anwendung, die Sie innerhalb Ihres SAML-Anbieters erstellen, wird als eindeutige Entität betrachtet.

Innerhalb einer SAML-Verbindung zwischen Citrix Cloud und Microsoft Entra ID ist beispielsweise Citrix Cloud der Service Provider (SP) und Microsoft Entra ID der SAML-Anbieter. Beide verfügen über eine Entitäts-ID, die auf der gegenüberliegenden Seite der SAML-Verbindung konfiguriert werden muss. Das bedeutet, dass die Entitäts-ID von Citrix Cloud in Microsoft Entra ID konfiguriert werden muss und die Entitäts-ID von Microsoft Entra ID in Citrix Cloud konfiguriert werden muss.

Die folgenden Entitäts-IDs sind Beispiele für eine generische Entitäts-ID und eine bereichsbezogene Entitäts-ID in Citrix Cloud:

  • Generisch: https://saml.cloud.com
  • Bereichsbezogen: https://saml.cloud.com/67338f11-4996-4980-8339-535f76d0c8fb

Generische und bereichsbezogene SP-Entitäts-IDs nach Region

Bestehende SAML-Verbindungen in Citrix Cloud (erstellt vor November 2023) verwenden dieselbe generische Entitäts-ID für jede SAML-Verbindung und jeden Citrix Cloud-Mandanten. Nur neue Citrix Cloud SAML-Verbindungen bieten die Möglichkeit, eine bereichsbezogene Entitäts-ID zu verwenden.

Wenn Sie sich dafür entscheiden, bereichsbezogene Entitäts-IDs für neue Verbindungen zu verwenden, funktionieren alle bestehenden SAML-Verbindungen weiterhin mit ihren ursprünglichen generischen Entitäts-IDs.

Die folgende Tabelle listet die generischen und bereichsbezogenen SP-Entitäts-IDs für jede Citrix Cloud-Region auf:

Citrix Cloud-Region Generische SP-Entitäts-ID Bereichsbezogene Entitäts-ID
Vereinigte Staaten, Europäische Union, Asien-Pazifik-Süd https://saml.cloud.com https://saml.cloud.com/67338f11-4996-4980-8339-535f76d0c8fb
Japan https://saml.citrixcloud.jp https://saml.citrixcloud.jp/db642d4c-ad2c-4304-adcf-f96b6aa16c29
Regierung https://saml.cloud.us https://saml.cloud.us/20f1cf66-cfe9-4dd3-865c-9c59a6710820

Generieren eindeutiger SP-Entitäts-IDs für neue und bestehende SAML-Verbindungen

Wenn Sie eine neue SAML-Verbindung erstellen, generiert Citrix Cloud eine eindeutige ID (GUID). Um eine bereichsbezogene Entitäts-ID zu generieren, aktivieren Sie die Einstellung Bereichsbezogene SAML-Entitäts-ID konfigurieren, wenn Sie die neue Verbindung erstellen.

Wenn Sie eine bestehende SAML-Verbindung aktualisieren möchten, um bereichsbezogene Entitäts-IDs zu verwenden, müssen Sie Ihren SAML-Anbieter über die Seite Identitäts- und Zugriffsverwaltung > Authentifizierung in Citrix Cloud trennen und dann erneut verbinden. Citrix Cloud erlaubt Ihnen nicht, bestehende SAML-Verbindungen direkt zu bearbeiten. Sie können jedoch die Konfiguration klonen und den Klon ändern.

Wichtig:

Wenn Sie den SAML-Verbindungsprozess schließen, bevor Sie ihn abgeschlossen haben, wird die Entitäts-ID verworfen, die Citrix Cloud automatisch generiert. Wenn Sie den SAML-Verbindungsprozess neu starten, generiert Citrix Cloud eine neue bereichsbezogene Entitäts-ID (GUID). Verwenden Sie diese neue bereichsbezogene Entitäts-ID, wenn Sie den SAML-Anbieter konfigurieren. Wenn Sie eine bestehende SAML-Verbindung aktualisieren, um bereichsbezogene Entitäts-IDs zu verwenden, müssen Sie die SAML-Anwendung für diese Verbindung mit der bereichsbezogenen Entitäts-ID aktualisieren, die Citrix Cloud generiert.

Häufig gestellte Fragen zu bereichsbezogenen Entitäts-IDs

Kann ich mehr als eine Microsoft Entra ID SAML-Anwendung innerhalb desselben Microsoft Entra ID-Mandanten erstellen und diese mit einem oder mehreren Citrix Cloud-Mandanten verknüpfen?

Die Funktion für bereichsbezogene Entitäts-IDs von Citrix Cloud behebt die Einschränkung, doppelte Entitäts-IDs zu verhindern, die einige SAML-Anbieter auferlegen. Mit dieser Funktion können Sie mehr als eine SAML-Anwendung innerhalb Ihres Microsoft Entra ID-Mandanten bereitstellen und jede davon mit einer bereichsbezogenen Entitäts-ID von einem einzelnen Citrix Cloud-Mandanten konfigurieren.

Kann ich dieselbe Microsoft Entra ID SAML-Anwendung immer noch mit mehreren Citrix Cloud-Mandanten verknüpfen?

Dieses Szenario ist bei Citrix Cloud-Kunden weit verbreitet, und Citrix unterstützt es weiterhin. Um dieses Szenario zu implementieren, müssen Sie die folgenden Anforderungen erfüllen:

  • Verwenden Sie eine generische Entitäts-ID, wie z. B. https://saml.cloud.com.
  • Aktivieren Sie keine bereichsbezogenen Entitäts-IDs für Ihre SAML-Verbindung.

Wie entscheide ich, ob ich eine bereichsbezogene Entitäts-ID innerhalb meines SAML-Anbieters verwenden soll oder nicht?

Bereichsbezogene Entitäts-IDs in Citrix Cloud bieten die Flexibilität, je nach Ihren Anforderungen eine generische oder eine bereichsbezogene Entitäts-ID zu verwenden. Berücksichtigen Sie die Anzahl der SAML-Anwendungen, die Sie benötigen, und die Anzahl der Citrix Cloud-Mandanten, die Sie haben. Berücksichtigen Sie auch, ob jeder Mandant eine bestehende SAML-Anwendung gemeinsam nutzen könnte oder eine eigene bereichsbezogene SAML-Anwendung benötigt.

Wichtig:

Wenn Ihr SAML-Anbieter Ihnen bereits erlaubt, mehrere SAML-Anwendungen mit derselben Entitäts-ID (z. B. https://saml.cloud.com) zu erstellen, müssen Sie keine bereichsbezogenen Entitäts-IDs aktivieren oder Änderungen an Ihrer bestehenden SAML-Konfiguration vornehmen. Sie müssen auch keine Einstellungen in Citrix Cloud oder in Ihrer SAML-Anwendung aktualisieren.

Betroffene SAML-Anbieter

Die folgende Tabelle listet die SAML-Anbieter auf, die die Verwendung doppelter Entitäts-IDs zulassen oder einschränken.

SAML-Anbieter Unterstützt doppelte Entitäts-IDs
Microsoft Entra ID (Cloud) Nein
ADFS (lokal) Nein
PingFederate (lokal) Nein
PingOneSSO (Cloud) Nein
Okta (Cloud) Ja
Duo (Cloud) Ja
OneLogin (Cloud) Ja

Betroffene Anwendungsfälle

Die folgende Tabelle gibt an, ob eine generische oder eine bereichsbezogene Entitäts-ID unterstützt wird, basierend auf den SAML-Anwendungen, die Ihr Anwendungsfall erfordert, und ob Ihr SAML-Anbieter doppelte Entitäts-IDs unterstützt.

Anwendungsfallanforderung Unterstützt der SAML-Anbieter doppelte Entitäts-IDs? Unterstützte Konfiguration
Nur eine SAML-Anwendung Ja Generische oder bereichsbezogene Entitäts-ID
Nur eine SAML-Anwendung Nein Generische oder bereichsbezogene Entitäts-ID
Zwei oder mehr SAML-Anwendungen Ja Generische oder bereichsbezogene Entitäts-ID
Zwei oder mehr SAML-Anwendungen Nein Bereichsbezogene Entitäts-ID
Speichern von benutzerdefinierten URL- und SAML-Anwendungspaaren Ja Generische oder bereichsbezogene Entitäts-ID
Speichern von benutzerdefinierten URL- und SAML-Anwendungspaaren Nein Bereichsbezogene Entitäts-ID
Verknüpfen derselben SAML-Anwendung mit mehreren Citrix Cloud-Mandanten Ja Generische Entitäts-ID
Dieselbe SAML-Anwendung mit mehreren Citrix Cloud-Mandanten verknüpfen Nein Generische Entitäts-ID

Primäre SAML-Verbindung mit einer bereichsbezogenen Entitäts-ID konfigurieren

In dieser Aufgabe erstellen Sie eine SAML-Verbindung in Citrix Cloud unter Verwendung einer bereichsbezogenen Entitäts-ID für die primäre SAML-Anwendung (SAML-App 1).

  1. Wählen Sie im Citrix Cloud-Menü Identitäts- und Zugriffsverwaltung aus.
  2. Suchen Sie auf der Registerkarte Authentifizierung nach SAML 2.0 und wählen Sie im Ellipsenmenü Verbinden aus.
  3. Wenn Sie aufgefordert werden, Ihre eindeutige Anmelde-URL zu erstellen, geben Sie einen kurzen, URL-freundlichen Bezeichner für Ihr Unternehmen ein (z. B. https://citrix.cloud.com/go/mycompany) und wählen Sie Speichern und fortfahren. Dieser Bezeichner muss in Citrix Cloud eindeutig sein.
  4. Wählen Sie unter SAML-Identitätsanbieter konfigurieren die Option Bereichsbezogene SAML-Entitäts-ID konfigurieren. Citrix Cloud generiert automatisch bereichsbezogene Entitäts-IDs und füllt die Felder für Entitäts-ID, Assertion Consumer Service und Abmelde-URL aus.
  5. Geben Sie unter SAML-Verbindung mit Citrix Cloud konfigurieren die Verbindungsdetails Ihres SAML-Anbieters ein.
  6. Akzeptieren Sie die Standard-SAML-Attributzuordnungen.
  7. Wählen Sie Testen und abschließen.

Primäre SAML-Verbindung mit einer generischen Entitäts-ID konfigurieren

In dieser Aufgabe erstellen Sie eine SAML-Verbindung in Citrix Cloud unter Verwendung der standardmäßigen, generischen Entitäts-ID für die primäre SAML-Anwendung (SAML-App 1).

  1. Wählen Sie im Citrix Cloud-Menü Identitäts- und Zugriffsverwaltung.
  2. Suchen Sie auf der Registerkarte Authentifizierung nach SAML 2.0 und wählen Sie im Ellipsenmenü Verbinden.
  3. Wenn Sie aufgefordert werden, Ihre eindeutige Anmelde-URL zu erstellen, geben Sie einen kurzen, URL-freundlichen Bezeichner für Ihr Unternehmen ein (z. B. https://citrix.cloud.com/go/mycompany) und wählen Sie Speichern und fortfahren. Dieser Bezeichner muss in Citrix Cloud eindeutig sein.
  4. Vergewissern Sie sich unter SAML-Identitätsanbieter konfigurieren, dass Bereichsbezogene SAML-Entitäts-ID konfigurieren deaktiviert ist.
  5. Geben Sie unter SAML-Verbindung mit Citrix Cloud konfigurieren die Verbindungsdetails Ihres SAML-Anbieters ein.
  6. Klicken Sie unter SAML-Metadaten des Dienstanbieters auf Herunterladen, um bei Bedarf eine Kopie der generischen SAML-Metadaten zu erhalten.
  7. Akzeptieren Sie die Standard-SAML-Attributzuordnungen.
  8. Wählen Sie Testen und abschließen.

SAML-Verbindung mit benutzerdefinierten Citrix® StoreFront Cloud-Domänen konfigurieren

Dieser Abschnitt enthält Informationen zum Konfigurieren einer SAML-Verbindung unter Verwendung einer benutzerdefinierten Store-URL mit einer bereichsbezogenen oder generischen Entitäts-ID.

Die Aufgaben in diesem Abschnitt sind nur anwendbar, wenn Sie eine vorhandene benutzerdefinierte Store-URL mit SAML verwenden. Wenn Sie keine benutzerdefinierte Store-URL mit SAML-Authentifizierung verwenden, können Sie die Aufgaben in diesem Abschnitt überspringen.

Weitere Informationen finden Sie in den folgenden Artikeln:

SAML-Verbindung mit einer benutzerdefinierten Store-URL und einer generischen Entitäts-ID konfigurieren

In dieser Aufgabe ist die Einstellung Configure scoped Entity ID deaktiviert.

  1. Wählen Sie im Citrix Cloud-Menü Store Authentication aus.
  2. Wählen Sie unter Custom store URL im Ellipsenmenü die Option Bearbeiten aus.
  3. Wählen Sie Use both [customerName].cloud.com URL and custom domain URL aus.
  4. Geben Sie die generische Entitäts-ID, die SSO-URL und die optionale SLO-URL für SAML App 2 ein und laden Sie das Signaturzertifikat hoch, das Sie zuvor von Ihrem SAML-Anbieter heruntergeladen haben.
  5. Klicken Sie bei Bedarf unter Service Provider SAML Metadata for custom domain auf Herunterladen, um eine Kopie der generischen SAML-Metadaten für die SAML-Anwendung der benutzerdefinierten Store-URL zu erhalten.
  6. Klicken Sie auf Speichern.

Konfigurieren einer SAML-Verbindung mit einer benutzerdefinierten Store-URL und einer bereichsbezogenen Entitäts-ID

In dieser Aufgabe ist die Einstellung Configure scoped Entity ID aktiviert.

  1. Wählen Sie im Citrix Cloud-Menü Store Authentication aus.
  2. Wählen Sie unter Custom store URL im Ellipsenmenü die Option Bearbeiten aus.
  3. Wählen Sie Use both [customerName].cloud.com URL and custom domain URL aus.
  4. Geben Sie die bereichsbezogene Entitäts-ID, die SSO-URL und die optionale SLO-URL für SAML App 2 ein und laden Sie das SAML-Signaturzertifikat hoch, das Sie zuvor von Ihrem SAML-Anbieter heruntergeladen haben.
  5. Klicken Sie auf Speichern.

Nachdem Sie die Konfiguration gespeichert haben, generiert Citrix Cloud die bereichsbezogenen SAML-Metadaten, die die korrekte GUID enthalten. Bei Bedarf können Sie eine Kopie der bereichsbezogenen Metadaten für die SAML-Anwendung der benutzerdefinierten Store-URL abrufen.

  1. Auf der Seite Identitäts- und Zugriffsverwaltung suchen Sie die SAML-Verbindung und wählen Anzeigen aus dem Drei-Punkte-Menü.
  2. Klicken Sie unter SAML-Metadaten des Dienstanbieters für benutzerdefinierte Domäne auf Herunterladen.

Anzeigen der SAML-Konfiguration sowohl der primären als auch der benutzerdefinierten Store-URL-SAML-Anwendungen

Beim Anzeigen der Konfigurationsdetails für Ihre bereichsbezogene SAML-Verbindung zeigt Citrix Cloud die Einstellungen für die bereichsbezogene Entitäts-ID sowohl für die primäre SAML-Anwendung als auch für die SAML-Anwendung der benutzerdefinierten Store-Domäne an.

Wenn beispielsweise bereichsbezogene Entitäts-IDs aktiviert sind, enthalten die Felder Entitäts-ID des Dienstanbieters und Entitäts-ID des Dienstanbieters für benutzerdefinierte Domäne die bereichsbezogenen Entitäts-IDs, die Citrix Cloud generiert.

SAML-Konfiguration mit aktivierter bereichsbezogener Entitäts-ID

Wenn bereichsbezogene Entitäts-IDs deaktiviert sind, enthalten die Felder Entitäts-ID des Dienstanbieters und Entitäts-ID des Dienstanbieters für benutzerdefinierte Domäne die generischen Entitäts-IDs.

SAML-Konfiguration mit generischen Entitäts-IDs

Sie können vorhandene SAML-Anwendungen in Ihrem SAML-Anbieter aktualisieren, indem Sie die bereichsbezogene Entitäts-ID an den vorhandenen Entitäts-ID-Wert anhängen.

SAML-Anbieterkonfiguration mit bereichsbezogenen Entitäts-IDs

Nach dem Konfigurieren der SAML-Verbindung in Citrix Cloud mit bereichsbezogenen Entitäts-IDs können Sie die bereichsbezogene Entitäts-ID zu Ihrem SAML-Anbieter hinzufügen.

Dieser Abschnitt enthält Konfigurationsbeispiele von Microsoft Entra ID und PingFederate.

Microsoft Entra ID SAML-Konfiguration mit bereichsbezogener Entitäts-ID

In diesem Beispiel wird die bereichsbezogene Entitäts-ID von Citrix Cloud in das Feld Bezeichner in Microsoft Entra ID eingegeben.

SAML-Anwendungskonfiguration in Microsoft Entra ID mit hervorgehobener Entitäts-ID

PingFederate SAML-Konfiguration mit bereichsbezogener Entitäts-ID

In diesem Beispiel werden die bereichsbezogene Entitäts-ID und die generische Entitäts-ID aus Citrix Cloud in den Feldern Partner’s Entity ID bzw. Base URL eingetragen.

SAML-Anwendungskonfiguration in PingFederate mit hervorgehobener Entitäts-ID

Fehlerbehebung

Citrix empfiehlt die Verwendung der SAML-Tracer-Browsererweiterung, um Probleme mit Ihrer SAML-Konfiguration zu beheben. Diese Erweiterung dekodiert Base64-kodierte Anfragen und Antworten in SAML-XML, wodurch die Informationen für Menschen lesbar werden. Sie können die SAML-Tracer-Erweiterung verwenden, um sowohl die SSO- als auch die SLO-SAML-Anfragen zu untersuchen, die Citrix Cloud (der Service Provider) generiert und an Ihren SAML-Anbieter (den Identitätsanbieter) sendet. Die Erweiterung kann anzeigen, ob der Entitäts-ID-Bereich (GUID) in beiden Anfragen enthalten ist.

  1. Installieren und aktivieren Sie die SAML-Tracer-Erweiterung über das Erweiterungsfeld in Ihrem Webbrowser.
  2. Führen Sie einen SAML-Anmelde- und Abmeldevorgang durch und erfassen Sie den gesamten Ablauf mit der SAML-Tracer-Erweiterung.
  3. Suchen Sie die folgende Zeile entweder in der SAML-SSO-Anfrage oder in der SLO-Anfrage.

    <saml:Issuer xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">https://saml.cloud.com/cfee4a86-97a8-49cf-9bb6-fd15ab075b92</saml:Issuer>
    <!--NeedCopy-->
    
  4. Vergewissern Sie sich, dass die Entitäts-ID mit der konfigurierten Entitäts-ID in Ihrer SAML-Anbieteranwendung übereinstimmt.
  5. Vergewissern Sie sich, dass die bereichsbezogene Entitäts-ID im Feld Issuer vorhanden ist und dass sie in Ihrem SAML-Anbieter korrekt konfiguriert ist.
  6. Exportieren und speichern Sie die SAML-Tracer-JSON-Ausgabe. Wenn Sie mit dem Citrix Support zusammenarbeiten, um ein Problem zu lösen, laden Sie die Ausgabe in Ihr Citrix Support-Ticket hoch.

Fehlerbehebung bei Microsoft Entra ID

Problem: Die Abmeldung von Microsoft Entra ID schlägt fehl, wenn SLO konfiguriert ist. Microsoft Entra ID zeigt dem Benutzer den folgenden Fehler an:

Microsoft Entra ID Abmeldefehler

Wenn bereichsbezogene Entitäts-IDs für die SAML-Verbindung in Citrix Cloud aktiviert sind, muss die bereichsbezogene Entitäts-ID sowohl in den SSO- als auch in den SLO-Anfragen gesendet werden.

Ursache: Die bereichsbezogene Entität ist konfiguriert, aber die Entitäts-ID fehlt in der SLO-Anfrage. Überprüfen Sie, ob die bereichsbezogene Entitäts-ID in der SLO-Anfrage in der SAML-Tracer-Ausgabe vorhanden ist.

Fehlerbehebung für lokale PingFederate-Installationen

Problem: Die Anmeldung oder Abmeldung bei PingFederate schlägt fehl, nachdem die Einstellung für die bereichsbezogene Entitäts-ID aktiviert wurde.

Ursache: Der PingFederate-Administrator hat die bereichsbezogene Entitäts-ID zur Basis-URL der SP-Verbindung hinzugefügt.

Um dieses Problem zu beheben, fügen Sie die bereichsbezogene Entitäts-ID nur dem Feld Entitäts-ID des Partners hinzu. Das Hinzufügen der bereichsbezogenen Entitäts-ID zur Basis-URL führt zu einem fehlerhaften SAML-Endpunkt. Wenn die Citrix Cloud-Basis-URL falsch aktualisiert wird, führen alle anderen relativen SAML-Endpunkt-URLs, die von der Basis-URL abgeleitet sind, zu Anmeldefehlern.

Die folgenden Endpunkte sind Beispiele für fehlerhafte Citrix Cloud SAML-Endpunkte, die in der SAML-Tracer-Ausgabe erscheinen könnten:

  • https://saml.cloud.com/<GUID>/saml/acs
  • https://saml.cloud.com/<GUID>/saml/logout/callback

Die folgende Abbildung zeigt eine falsch konfigurierte PingFederate SAML-Anwendung. Das korrekt konfigurierte Feld ist grün dargestellt. Das falsch konfigurierte Feld ist rot dargestellt.

PingFederate-Konsole mit hervorgehobenen falsch konfigurierten Feldern