Active Directory mit Connector Appliance
Sie können Connector Appliance verwenden, um einen Ressourcenstandort mit Gesamtstrukturen zu verbinden, die keine Citrix Virtual Apps and Desktops™-Ressourcen enthalten. Zum Beispiel im Fall von Citrix Secure Private Access-Kunden oder Citrix Virtual Apps and Desktops-Kunden, bei denen einige Gesamtstrukturen nur zur Benutzerauthentifizierung verwendet werden.
Bei der Verwendung von Multi-Domain Active Directory mit Connector Appliance gelten die folgenden Einschränkungen:
- Connector Appliance kann nicht anstelle von Cloud Connectors in Gesamtstrukturen verwendet werden, die VDAs enthalten.
Anforderungen
Active Directory-Anforderungen
- Einer Active Directory-Domäne beigetreten, die die Ressourcen und Benutzer enthält, die Sie zum Erstellen von Angeboten für Ihre Benutzer verwenden. Weitere Informationen finden Sie unter Bereitstellungsszenarien für Connector Appliances in Active Directory in diesem Artikel.
- Jede Active Directory-Gesamtstruktur, die Sie mit Citrix Cloud™ verwenden möchten, muss immer über zwei Connector Appliances erreichbar sein.
- Die Connector Appliance muss Domänencontroller sowohl in der Gesamtstruktur-Stammdomäne als auch in den Domänen erreichen können, die Sie mit Citrix Cloud verwenden möchten. Weitere Informationen finden Sie in den folgenden Microsoft-Supportartikeln:
- Konfigurieren von Domänen und Vertrauensstellungen
- Abschnitt „Systemdienste-Ports“ in Dienstübersicht und Netzwerkanforderungen für Windows
- Verwenden Sie universelle Sicherheitsgruppen anstelle von globalen Sicherheitsgruppen. Diese Konfiguration stellt sicher, dass die Benutzergruppenmitgliedschaft von jedem Domänencontroller in der Gesamtstruktur abgerufen werden kann.
Netzwerkanforderungen
- Mit einem Netzwerk verbunden, das die Ressourcen kontaktieren kann, die Sie an Ihrem Ressourcenstandort verwenden.
- Mit dem Internet verbunden. Weitere Informationen finden Sie unter System- und Konnektivitätsanforderungen.
Zusätzlich zu den in Connector Appliance-Kommunikation aufgeführten Ports benötigt die Connector Appliance eine ausgehende Verbindung zur Active Directory-Domäne über diese Ports:
| Dienst | Port | Unterstütztes Domänenprotokoll |
|---|---|---|
| Kerberos | 88 | TCP/UDP |
| NetBIOS-Namensdienst | 137 | UDP |
| NetBIOS-Datagramm | 138 | UDP |
| NetBIOS-Sitzung | 139 | TCP |
| LDAP | 389 | TCP/UDP |
| SMB über TCP | 445 | TCP |
| Kerberos-kpasswd | 464 | TCP/UDP |
| Globaler Katalog | 3268 | TCP |
| Dynamische RPC-Ports | 49152–65535 | TCP |
Die Connector Appliance verwendet LDAP-Signierung, um Verbindungen zum Domänencontroller zu sichern. Dies bedeutet, dass LDAP über SSL (LDAPS) nicht erforderlich ist. Weitere Informationen zur LDAP-Signierung finden Sie unter Aktivieren der LDAP-Signierung in Windows Server und Microsoft-Anleitung zum Aktivieren der LDAP-Kanalbindung und LDAP-Signierung.
Unterstützte Active Directory-Funktionsebenen
Die Connector Appliance wurde mit den folgenden Gesamtstruktur- und Domänenfunktionsebenen in Active Directory getestet und wird unterstützt.
| Gesamtstruktur-Funktionsebene | Domänen-Funktionsebene | Unterstützte Domänencontroller |
|---|---|---|
| Windows Server 2016 | Windows Server 2016 | Windows Server 2019 |
Andere Kombinationen von Domänencontroller, Gesamtstruktur-Funktionsebene und Domänen-Funktionsebene wurden mit der Connector Appliance nicht getestet. Es wird jedoch erwartet, dass diese Kombinationen funktionieren und ebenfalls unterstützt werden.
Verbinden einer Active Directory-Domäne mit Citrix Cloud mithilfe der Connector Appliance
Wenn Sie eine Verbindung zur Verwaltungswebseite der Connector Appliance herstellen, zeigt der Abschnitt Active Directory-Domänen zwei Registerkarten an.
-
Beigetretene Domänen – Wird verwendet, um die Connector Appliance durch Erstellen eines Computerkontos für die Appliance in der Domäne mit AD-Domänen zu verbinden. Kerberos kann durch Klicken auf das Ellipsenmenü auf der rechten Seite der beigetretenen Domäne validiert werden. Das Vorhandensein eines Computerkontos in der Domäne ist erforderlich.
-
Dienstkonten – Wird als Teil einer Secure Private Access (SPA)-Lösung verwendet, um Kerberos-SSO mithilfe eines Dienstkontos anstelle des durch den Domänenbeitritt erstellten Computerkontos zu erreichen. Kerberos kann durch Klicken auf das Ellipsenmenü auf der rechten Seite des Dienstkontos validiert werden. Eine bestimmte Domäne, die dem Computer zugeordnet ist, ist nicht zwingend erforderlich. Auch wenn die Connector Appliance nicht mit der Domäne verbunden ist, kann sie sich dennoch mit dem Domänencontroller verbinden.


Um Active Directory für die Verbindung mit Citrix Cloud über die Connector Appliance zu konfigurieren, führen Sie die folgenden Schritte aus.
-
Installieren Sie eine Connector Appliance in Ihrem Ressourcenstandort.
Sie können die Informationen in der Produktdokumentation der Connector Appliance befolgen.
- Verbinden Sie sich in Ihrem Browser mit der Administrationswebseite der Connector Appliance, indem Sie die in der Connector Appliance-Konsole angegebene IP-Adresse verwenden.
- Navigieren Sie im Abschnitt Active Directory domains zum Tab Joined domains.
- Klicken Sie auf + Add Active Directory domain. Ein neues Pop-up-Fenster wird angezeigt, in dem Sie den Domänennamen eingeben können.
-
Geben Sie im Schritt Domain name den Active Directory-Domänennamen ein und klicken Sie auf Next. Die Connector Appliance überprüft die Domäne. Wenn die Überprüfung erfolgreich ist, fährt der Assistent mit dem nächsten Schritt fort.

- Geben Sie im Schritt Account details die folgenden Informationen an und klicken Sie dann auf Next:
- Der Benutzername und das Kennwort eines Active Directory-Benutzers mit Berechtigung zum Beitreten der Domäne.
- Ein Computername. Die Connector Appliance schlägt einen Computernamen vor; Sie können diesen mit einem eigenen Computernamen von bis zu 15 Zeichen überschreiben. Dieser Computername wird in der Active Directory-Domäne erstellt, wenn die Connector Appliance ihr beitritt.
- Wählen Sie im Schritt Domain controllers eine der folgenden Optionen aus, wie die Connector Appliance den Domänencontroller für diese Domäne auswählt:
-
Domänencontroller automatisch bestimmen (Standard) – Die Connector Appliance bestimmt automatisch, welchen Domänencontroller sie für Active Directory-Vorgänge verwenden soll, und bewertet diese Auswahl regelmäßig neu.
-
Bevorzugte Domänencontroller manuell auswählen — Die Connector Appliance verwendet nur die von Ihnen ausgewählten Domänencontroller. Eine durchsuchbare Tabelle listet die verfügbaren Domänencontroller mit ihrer gemessenen Latenz in Millisekunden auf. Verwenden Sie das Suchfeld, um nach Namen zu filtern, oder sortieren Sie nach Name oder Latenz, und aktivieren Sie dann die Kontrollkästchen für die Domänencontroller, die Sie verwenden möchten. Wenn Sie keine Domänencontroller auswählen, greift die Connector Appliance auf die automatische Auswahl zurück.
-
Domänencontroller automatisch bestimmen (Standard) – Die Connector Appliance bestimmt automatisch, welchen Domänencontroller sie für Active Directory-Vorgänge verwenden soll, und bewertet diese Auswahl regelmäßig neu.
- Klicken Sie auf Domäne hinzufügen. Die Domäne wird nun im Abschnitt Active Directory-Domänen der Benutzeroberfläche von Connector Appliance aufgeführt.
Nächste Schritte
-
Sie können dieser Connector Appliance weitere Domänen hinzufügen.
Hinweis:
Die Connector Appliance wurde mit bis zu 10 Gesamtstrukturen getestet.
-
Fügen Sie zur Ausfallsicherheit jede Domäne mehr als einer Connector Appliance in jedem Ressourcenstandort hinzu.
Anzeigen Ihrer Active Directory-Konfiguration
Sie können die Konfiguration der Active Directory-Domänen und Connector Appliances an Ihren Ressourcenstandorten an den folgenden Stellen anzeigen:
-
In Citrix Cloud:
- Gehen Sie im Menü zur Seite Identitäts- und Zugriffsverwaltung.
-
Gehen Sie zur Registerkarte Domänen.
Ihre Active Directory-Domänen werden zusammen mit den Ressourcenstandorten aufgeführt, zu denen sie gehören.
-
Auf der Connector Appliance-Webseite:
- Stellen Sie eine Verbindung zur Connector Appliance-Webseite her, indem Sie die in der Connector Appliance-Konsole angegebene IP-Adresse verwenden.
- Melden Sie sich mit dem Kennwort an, das Sie bei der ersten Registrierung erstellt haben.
- Im Abschnitt Active Directory-Domänen der Seite sehen Sie die Liste der Active Directory-Domänen, denen diese Connector Appliance beigetreten ist.
Entfernen einer Active Directory-Domäne von einer Connector Appliance
Um eine Active Directory-Domäne zu verlassen, führen Sie die folgenden Schritte aus:
- Stellen Sie eine Verbindung zur Webseite der Connector Appliance her, indem Sie die in der Connector Appliance-Konsole angegebene IP-Adresse verwenden.
- Melden Sie sich mit dem Kennwort an, das Sie bei der ersten Registrierung erstellt haben.
- Im Abschnitt Active Directory-Domänen der Seite suchen Sie die Domäne, die Sie verlassen möchten, in der Liste der beigetretenen Active Directory-Domänen.
- Notieren Sie den Namen des Computerkontos, das von Ihrer Connector Appliance erstellt wurde.
- Klicken Sie auf das Löschsymbol (Mülleimer) neben der Domäne. Ein Bestätigungsdialogfeld wird angezeigt.
- Klicken Sie auf Weiter, um die Aktion zu bestätigen.
- Gehen Sie zu Ihrem Active Directory-Controller.
- Löschen Sie das Computerkonto, das von Ihrer Connector Appliance erstellt wurde, vom Controller.
Ändern der Domänencontroller-Präferenz für eine beigetretene Active Directory-Domäne
Nachdem Sie einer Active Directory-Domäne beigetreten sind, können Sie jederzeit ändern, welche Domänencontroller die Connector Appliance für diese Domäne verwendet. Standardmäßig ermittelt die Connector Appliance den Domänencontroller automatisch und bewertet die Auswahl regelmäßig neu; Sie können zur manuellen Auswahl eines oder mehrerer bevorzugter Domänencontroller wechseln, wenn Sie in Umgebungen mit einer großen Anzahl von Domänencontrollern eine inkonsistente Leistung festgestellt haben.
Um die Domänencontroller-Präferenz für eine beigetretene Domäne zu ändern, führen Sie die folgenden Schritte aus:
-
Stellen Sie eine Verbindung zur Administrationswebseite der Connector Appliance her, indem Sie die in der Connector Appliance-Konsole angegebene IP-Adresse verwenden.
-
Melden Sie sich mit dem Kennwort an, das Sie bei der ersten Registrierung erstellt haben.
-
Suchen Sie im Abschnitt Active Directory-Domänen auf der Registerkarte Verbundene Domänen die Domäne, die Sie aktualisieren möchten.
-
Klicken Sie auf das Auslassungszeichen-Menü (…) neben der Domäne und wählen Sie Domänencontroller-Präferenz.
Das Blade Domänencontroller-Präferenz wird geöffnet.

-
Wählen Sie aus, wie die Connector Appliance den Domänencontroller für diese Domäne auswählt:
-
Domänencontroller automatisch bestimmen – Die Connector Appliance bestimmt automatisch, welcher Domänencontroller für Active Directory-Vorgänge verwendet werden soll, und bewertet diese Auswahl regelmäßig neu.
-
Bevorzugte Domänencontroller manuell auswählen – Die Connector Appliance verwendet nur die von Ihnen ausgewählten Domänencontroller. Eine durchsuchbare Tabelle listet die verfügbaren Domänencontroller mit ihrer gemessenen Latenz in Millisekunden auf. Verwenden Sie das Suchfeld, um nach Namen zu filtern, oder sortieren Sie nach Name oder Latenz, und aktivieren Sie dann die Kontrollkästchen für die Domänencontroller, die Sie verwenden möchten.
Hinweis:
Wenn Sie Bevorzugte Domänencontroller manuell auswählen wählen, aber keine Domänencontroller auswählen, greift die Connector Appliance auf die automatische Auswahl zurück.
-
-
Klicken Sie auf Speichern, um Ihre Änderungen zu übernehmen.
Bevorzugten Connectortyp für die Gesamtstruktur festlegen
Wenn ein Citrix Cloud-Mandant sowohl Windows-Connectors als auch Connector Appliances hat, die mit derselben AD-Gesamtstruktur verbunden sind, ist es möglich, den bevorzugten Connectortyp festzulegen.
Führen Sie die folgenden Schritte aus, um den bevorzugten Connectortyp für eine bestimmte Active Directory-Gesamtstruktur festzulegen:
-
Navigieren Sie zu Identitäts- und Zugriffsverwaltung > Domänen und klicken Sie auf den Abwärtspfeil bei der AD-Gesamtstruktur, für die Sie den bevorzugten Connectortyp festlegen möchten.
-
Wählen Sie Bevorzugter Connector-Typ für Gesamtstruktur.

Bereitstellungsszenarien für die Verwendung von Connector Appliance mit Active Directory
Sie können sowohl Cloud Connector als auch Connector Appliance verwenden, um eine Verbindung zu Active Directory-Controllern herzustellen. Der zu verwendende Connector-Typ hängt von Ihrer Bereitstellung ab.
Weitere Informationen zur Verwendung von Cloud Connectors mit Active Directory finden Sie unter Bereitstellungsszenarien für Cloud Connectors in Active Directory
Verwenden Sie die Connector Appliance, um Ihren Ressourcenstandort in den folgenden Situationen mit der Active Directory-Gesamtstruktur zu verbinden:
- Sie richten Secure Private Access ein. Weitere Informationen finden Sie unter Secure Private Access mit Connector Appliance.
- Sie haben eine oder mehrere Gesamtstrukturen, die nur für die Benutzerauthentifizierung verwendet werden
- Sie möchten die Anzahl der benötigten Connectors reduzieren, um mehrere Gesamtstrukturen zu unterstützen
- Sie benötigen eine Connector Appliance für andere Anwendungsfälle
Nur Benutzer in einer oder mehreren Gesamtstrukturen mit einem einzigen Satz von Connector Appliances für alle Gesamtstrukturen
Dieses Szenario gilt für Standardkunden oder Kunden, die Connector Appliance für Secure Private Access verwenden.
In diesem Szenario gibt es mehrere Gesamtstrukturen, die nur Benutzerobjekte enthalten (forest1.local, forest2.local). Diese Gesamtstrukturen enthalten keine Ressourcen. Ein Satz von Connector Appliances wird innerhalb eines Ressourcenstandorts bereitgestellt und den Domänen für jede dieser Gesamtstrukturen beigetreten.
- Vertrauensstellung: Keine
- Domänen, die in Identitäts- und Zugriffsverwaltung aufgeführt sind:
forest1.local,forest2.local - Benutzeranmeldungen bei Cloud-Speichern: Für alle Benutzer unterstützt
- Benutzeranmeldungen bei lokalen Speichern: Für alle Benutzer unterstützt
Benutzer und Ressourcen in separaten Gesamtstrukturen (mit Vertrauensstellung) mit einem einzigen Satz von Connector Appliances für alle Gesamtstrukturen
Dieses Szenario gilt für Citrix Virtual Apps and Desktops-Kunden mit mehreren Gesamtstrukturen.
In diesem Szenario enthalten einige Gesamtstrukturen (resourceforest1.local, resourceforest2.local) Ihre Ressourcen (z. B. VDAs) und einige Gesamtstrukturen (userforest1.local, userforest2.local) nur Ihre Benutzer. Zwischen diesen Gesamtstrukturen besteht eine Vertrauensstellung, die es Benutzern ermöglicht, sich bei Ressourcen anzumelden.
Ein Satz von Cloud Connectors wird in der Gesamtstruktur resourceforest1.local bereitgestellt. Ein separater Satz von Cloud Connectors wird in der Gesamtstruktur resourceforest2.local bereitgestellt.
Ein Satz von Connector Appliances wird in der Gesamtstruktur userforest1.local bereitgestellt, und derselbe Satz wird in der Gesamtstruktur userforest2.local bereitgestellt.
- Vertrauensbeziehung: Bidirektionale Gesamtstrukturvertrauensstellung oder unidirektionale Vertrauensstellung von den Ressourcengesamtstrukturen zu den Benutzergesamtstrukturen
- In Identitäts- und Zugriffsverwaltung aufgeführte Domänen:
resourceforest1.local,resourceforest2.local,userforest1.local,userforest2.local - Benutzeranmeldungen bei Citrix® StoreFront Cloud: Für alle Benutzer unterstützt
- Benutzeranmeldungen bei einem lokalen StoreFront: Für alle Benutzer unterstützt
In diesem Artikel
- Anforderungen
- Unterstützte Active Directory-Funktionsebenen
- Verbinden einer Active Directory-Domäne mit Citrix Cloud mithilfe der Connector Appliance
- Nächste Schritte
- Anzeigen Ihrer Active Directory-Konfiguration
- Entfernen einer Active Directory-Domäne von einer Connector Appliance
- Ändern der Domänencontroller-Präferenz für eine beigetretene Active Directory-Domäne
- Bevorzugten Connectortyp für die Gesamtstruktur festlegen
- Bereitstellungsszenarien für die Verwendung von Connector Appliance mit Active Directory