Citrix DaaS™

Microsoft Entra Einmaliges Anmelden

Sie können das Einmalige Anmelden (SSO) nutzen, wenn Sie Microsoft Entra ID-Anmeldeinformationen verwenden, um auf virtuelle Anwendungen und Desktops auf Microsoft Entra-verbundenen oder Microsoft Entra hybrid-verbundenen Sitzungshosts zuzugreifen.

Unterstützte Infrastruktur

Im Folgenden finden Sie eine Übersicht über die Infrastrukturkomponenten, die für Microsoft Entra Einmaliges Anmelden unterstützt werden:

Maschinenidentität Citrix DaaS Citrix DaaS Local Citrix StoreFront Cloud Citrix StoreFront Citrix Gateway Service NetScaler Gateway
Microsoft Entra-verbunden Ja Nein Ja Nein Ja Ja
Microsoft Entra hybrid eingebunden Ja Ja Ja Ja Ja Ja

HINWEIS:

  • Details zur Konfiguration von Microsoft Entra Single Sign-On mit Citrix DaaS Local finden Sie in der Dokumentation zu Citrix DaaS Local.
  • Details zur Konfiguration von Microsoft Entra Single Sign-On mit StoreFront finden Sie in der Dokumentation zu StoreFront.

Unterstützte Identitätsanbieter

Im Folgenden finden Sie eine Übersicht über die Workspace-Identitätsanbieter, die für Microsoft Entra Single Sign-On unterstützt werden:

Maschinenidentität Entra ID Active Directory Active Directory + Token Okta SAML NetScaler Gateway Adaptive Authentifizierung
Microsoft Entra beigetreten Ja Nein Nein Nein Ja Nein Nein
Microsoft Entra hybrid eingebunden Ja Nein Nein Nein Ja Nein Nein

HINWEIS

Wenn Sie SAML als Ihren IdP verwenden möchten, müssen Sie sicherstellen, dass Ihr SAML-Anbieter ordnungsgemäß konfiguriert ist, um die Entra-basierte Authentifizierung zu unterstützen. Siehe SAML mit Microsoft Entra ID und Microsoft Entra-Identitäten für die Workspace-Authentifizierung.

Unterstützte Zugriffsmethoden

Die folgenden Zugriffsmethoden sind in einer Citrix-Umgebung verfügbar:

  • Nativer Zugriff: Sie verwenden den nativen Citrix Workspace-App-Client, um auf Ihren Store zuzugreifen und die Sitzungsverbindung herzustellen.
  • Browserzugriff: Sie greifen über einen Browser auf Ihren Store zu und stellen eine Verbindung zur virtuellen App- oder Desktopsitzung mithilfe des Citrix Workspace-App für HTML5-Clients her.
  • Hybrider Zugriff: Sie greifen über einen Browser auf Ihren Store zu und stellen eine Verbindung zur virtuellen App- oder Desktopsitzung mithilfe des nativen Workspace-App-Clients her.

Im Folgenden finden Sie eine Übersicht über die für Microsoft Entra Single Sign-On unterstützten Zugriffsmethoden:

Zugriffsmethode Windows Linux Mac Chrome OS Android iOS
Nativ Ja Ja Ja Ja Ja Ja
Browser Ja Ja Ja Ja Ja Ja
Hybrid Ja Ja Ja Nein Nein Nein

Systemanforderungen

Im Folgenden sind die Systemanforderungen für die Verwendung von Microsoft Entra Single Sign-On aufgeführt:

  • Steuerungsebene: Citrix DaaS
    • Citrix Cloud Commercial (USA, EU und APS)
    • Citrix Cloud Japan
  • Benutzerportal: Citrix® StoreFront Cloud
  • Virtual Delivery Agent (VDA)
    • Windows: Version 2507 oder neuer
  • Citrix Workspace-App
    • Windows: Version 2507 oder neuer
    • Linux: Version 2508 oder neuer (Version 2601 oder neuer für Hybridzugriff erforderlich)
    • Mac: Version 2508 oder neuer (Version 2511 oder neuer für Hybridzugriff erforderlich)
    • HTML5: Version 2511 oder neuer
    • Chrome OS: Version 2511 oder neuer
    • Android: Version 2511 oder neuer
    • iOS: Version 2511 oder neuer
  • Citrix Web Extension
  • Betriebssystem des Sitzungshosts:

HINWEIS

Die Citrix Web Extension wird nur benötigt, wenn Ihre Benutzer hybriden Zugriff auf Windows-, Linux- oder Mac-Geräten nutzen. Wenn Ihre Benutzer nativen oder Browserzugriff nutzen, ist die Citrix Web Extension nicht erforderlich.

Überlegungen

  • Wenn Ihre Benutzer hybriden Zugriff nutzen, müssen sie entweder Microsoft Edge oder Google Chrome verwenden und die Citrix Web Extension installieren. Microsoft Entra Single Sign-On mit hybridem Zugriff wird mit anderen Browsern nicht unterstützt.
  • Auto Client Reconnect wird nicht unterstützt, wenn Microsoft Entra Single Sign-On für die Anmeldung bei der Sitzung verwendet wird. Diese Funktion wird automatisch deaktiviert, wenn diese Anmeldemethode verwendet wird. Die Sitzungszuverlässigkeit (Session Reliability) ist weiterhin für die automatische Wiederherstellung der Verbindung bei Netzwerkunterbrechungen verfügbar.
  • Wenn ein virtueller Desktop gesperrt ist, wird standardmäßig der Windows-Sperrbildschirm angezeigt. Abhängig von Ihren Authentifizierungsanforderungen müssen Sie möglicherweise das Sitzungssperrverhalten ändern. Weitere Informationen finden Sie unter Sitzungssperrverhalten.
  • Bei Verwendung von Microsoft Entra hybrid beigetretenen Sitzungshosts funktioniert Single Sign-On standardmäßig nicht für Mitglieder privilegierter Gruppen wie Domänenadministratoren. Um dies zu aktivieren, fügen Sie die Gruppe oder den Benutzer der Zulassungsliste des schreibgeschützten Domänencontrollers (RODC) für den Microsoft Entra Kerberos-Zugriff hinzu. Weitere Informationen finden Sie unter Microsoft Entra Kerberos TGT und Active Directory-Zugriffssteuerung.
  • Microsoft Entra External ID wird derzeit nicht unterstützt. Wenn Sie Gastbenutzern Zugriff gewähren müssen, lesen Sie SAML mit Entra ID für Gast- und B2B-Identitäten zur Workspace-Authentifizierung.
  • Für das einmalige Anmelden bei Microsoft Entra muss die Windows-Einstellung Laden benutzerdefinierter SSPs und APs in LSASS zulassen aktiviert sein (Standard). Beachten Sie, dass diese Einstellung automatisch deaktiviert wird und SSO blockiert, wenn Sie die Vorlage Sicherheitsbaseline für Windows 10 und höher über Microsoft Intune bereitstellen. Sie müssen daher Ihre Intune-Gerätekonfigurationsrichtlinie aktualisieren, um sie aktiviert zu lassen.

Konfigurieren des einmaligen Anmeldens bei Microsoft Entra

Übersicht

Die Konfiguration des einmaligen Anmeldens bei Microsoft Entra umfasst die folgenden Schritte:

  1. Azure- und Microsoft Entra ID-Konfiguration
    1. Registrieren der Citrix-Ressourcen- und Clientanwendungen.
    2. Aktivieren des Microsoft Entra ID-Authentifizierungsprotokolls für Remotedesktopdienste für die Citrix-Ressourcenanwendung.
    3. Ausblenden der Benutzerzustimmungsaufforderung.
    4. Genehmigen der Clientanwendung.
    5. Erstellen eines Kerberos-Serverobjekts (nur in hybriden Microsoft Entra-Umgebungen).
    6. Überprüfen der Richtlinien für bedingten Zugriff in Microsoft Entra.
  2. Citrix-Konfiguration
    1. Bereitstellen von Sitzungshosts mit der erforderlichen Betriebssystemversion, dem Identitätstyp und der VDA-Version.
    2. Citrix® StoreFront Cloud konfigurieren:
      1. Konfigurieren eines geeigneten Identitätsanbieters.
      2. Microsoft Entra Single Sign-On aktivieren
    3. Anmeldetyp Ihrer Delivery Groups konfigurieren, falls erforderlich.

Details zu den einzelnen Konfigurationsschritten finden Sie in den folgenden Abschnitten.

Azure- und Microsoft Entra ID-Konfiguration

Um Microsoft Entra Single Sign-On nutzen zu können, müssen Sie zunächst die Microsoft Entra-Authentifizierung für Windows in Ihrem Microsoft Entra ID-Mandanten zulassen. Dadurch können die erforderlichen Authentifizierungstoken ausgestellt werden, die Benutzern die Anmeldung bei den Microsoft Entra-verbundenen und Microsoft Entra-hybrid-verbundenen Sitzungshosts ermöglichen.

Die Person, die die Azure-Konfiguration vornimmt, muss mindestens eine der folgenden integrierten Microsoft Entra-Rollen oder eine gleichwertige Rolle zugewiesen bekommen:

Die Konfiguration kann über das Azure-Portal, mit dem Microsoft Graph PowerShell SDK oder der Microsoft Graph API abgeschlossen werden. Die folgenden Abschnitte enthalten Details zum Abschluss der Konfiguration über das Azure-Portal. Wenn Sie das Microsoft Graph PowerShell SDK oder die Microsoft Graph API bevorzugen, lesen Sie Microsoft Entra Single Sign-On Azure-Konfiguration.

Citrix-Anwendungen registrieren

Microsoft Entra Single Sign-On erfordert eine Entra ID-Ressourcenanwendung und eine Entra ID-Clientanwendung. Die Ressourcenanwendung repräsentiert das Windows-Betriebssystem beim Anfordern des RDP-Zugriffstokens. Die Clientanwendung repräsentiert die Citrix Workspace-App.

Sie können die Citrix-Ressourcen- und Citrix-Clientanwendungen über das Citrix Cloud-Portal registrieren:

  1. Öffnen Sie das Menü in der oberen linken Ecke und wählen Sie Identity and access management.

  2. Suchen Sie auf der Seite Authentication nach dem Microsoft Entra ID-Identitätsanbieter, für den Sie Microsoft Entra Single Sign-On aktivieren möchten.

  3. Öffnen Sie das Optionsmenü und wählen Sie Set up Microsoft Entra SSO.

    Entra App-Registrierung 1

  4. Klicken Sie auf Register neben Ressourcenanwendung registrieren.

    Entra App-Registrierung 2

  5. Akzeptieren Sie die angeforderten Berechtigungen für die Citrix Ressourcenanwendung.

    Entra App-Registrierung 3

  6. Klicken Sie auf Register neben Clientanwendung registrieren.

    Entra App-Registrierung 4

  7. Akzeptieren Sie die angeforderten Berechtigungen für die Citrix Clientanwendung.

    Entra App-Registrierung 5

Alternativ können Sie die folgenden Zustimmungs-URLs verwenden, um die Anwendungen zu registrieren. Stellen Sie sicher, dass Sie zuerst die Ressourcen-App und dann die Client-App registrieren.

  • Citrix Cloud US, EU, APS
    • Ressourcen-App: https://login.microsoftonline.com/common/adminconsent?client_id=3a510bb1-e334-4298-831e-3eac97f8b26c
    • Client-App: https://login.microsoftonline.com/common/adminconsent?client_id=85651ebe-9a8e-49e4-aaf2-9274d9b6499f
  • Citrix Cloud Japan
    • Ressourcen-App: https://login.microsoftonline.com/common/adminconsent?client_id=0027603f-364b-40f2-98be-8ca4bb79bf8b
    • Client-App: https://login.microsoftonline.com/common/adminconsent?client_id=0fa97bc0-059c-4c10-8c54-845a1fd5a916

Die folgenden Berechtigungen gelten für die Anwendungen:

Citrix Ressourcenanwendung

Ein Dienstprinzipal wird mit den folgenden Berechtigungen erstellt:

API-Name Anspruchswert Berechtigung Typ
Microsoft Graph User.Read Anmelden und Benutzerprofil lesen Delegiert

Für Citrix Cloud US, EU und APS heißt die Anwendung Citrix-Workspace-Resource (Anwendungs-ID 3a510bb1-e334-4298-831e-3eac97f8b26c).

Für Citrix Cloud Japan heißt die Anwendung Citrix-Workspace-Resource-JP (Anwendungs-ID 0027603f-364b-40f2-98be-8ca4bb79bf8b).

Citrix Clientanwendung

Ein Dienstprinzipal wird mit den folgenden Berechtigungen erstellt:

API-Name Anspruchswert Berechtigung Typ
Citrix-Workspace-Resource
Citrix-Workspace-Resource-JP
user_impersonation
Citrix Entra ID SSO
Delegiert
Microsoft Graph User.Read Anmelden und Benutzerprofil lesen Delegiert

Für Citrix Cloud US, EU und APS heißt die Anwendung Citrix-Workspace (Anwendungs-ID 85651ebe-9a8e-49e4-aaf2-9274d9b6499f).

Für Citrix Cloud Japan heißt die Anwendung Citrix-Workspace-JP (Anwendungs-ID 0fa97bc0-059c-4c10-8c54-845a1fd5a916).

Microsoft Entra ID Remote Desktop Services-Authentifizierungsprotokoll aktivieren

Sie müssen das Microsoft Entra ID Remote Desktop Services-Authentifizierungsprotokoll in der Citrix Resource-Anwendung aktivieren. Gehen Sie dazu wie folgt vor:

  1. Navigieren Sie im Azure-Portal zu Microsoft Entra ID > Devices > Manage > Remote connection configuration.

    Entra-App-Konfiguration 1

  2. Wählen Sie Citrix-Workspace-Resource.

  3. Aktivieren Sie Microsoft Entra ID Remote Desktop Services-Authentifizierungsprotokoll.

    Entra-App-Konfiguration 2

  4. Fahren Sie fort, um die Benutzerzustimmungsaufforderung auszublenden.

Dialogfeld für die Benutzerzustimmungsaufforderung ausblenden

Standardmäßig werden Benutzer aufgefordert, die Remotedesktopverbindung zuzulassen, wenn sie sich mit einem Microsoft Entra-verbundenen oder Microsoft Entra hybrid-verbundenen Sitzungshost mit aktivierter Microsoft Entra Single Sign-On-Funktion verbinden. Dabei müssen sie Ja auswählen, um Single Sign-On zuzulassen. Microsoft Entra merkt sich bis zu 15 eindeutige Sitzungshosts für 30 Tage, bevor es erneut eine Aufforderung anzeigt.

Sie können dieses Dialogfeld ausblenden, indem Sie eine Liste von Zielgeräten konfigurieren. Um die Geräteliste zu konfigurieren, müssen Sie eine oder mehrere Gruppen in Microsoft Entra ID erstellen, die die Microsoft Entra-verbundenen und/oder Microsoft Entra hybrid-verbundenen Sitzungshosts enthalten, und die Gruppen dann in der Ressourcenanwendung autorisieren, bis zu maximal 10 Gruppen.

Nachdem Sie das Microsoft Entra ID Remote Desktop Services-Authentifizierungsprotokoll aktiviert und die Gruppen erstellt haben:

  1. Klicken Sie auf den Link, um die Zielgerätegruppen hinzuzufügen und die entsprechenden Gruppen auszuwählen.

    Entra App-Konfiguration 3

HINWEIS

Es wird dringend empfohlen, eine dynamische Gruppe zu erstellen, um die Mitgliederverwaltung für die Gruppe zu vereinfachen. Während dynamische Gruppen normalerweise innerhalb von 5-10 Minuten aktualisiert werden, kann es bei großen Mandanten bis zu 24 Stunden dauern.

Dynamische Gruppen erfordern die Microsoft Entra ID P1-Lizenz oder die Intune for Education-Lizenz. Weitere Informationen finden Sie unter Dynamische Mitgliedschaftsregeln für Gruppen.

Clientanwendung genehmigen

Sie müssen die Citrix Client-Anwendung explizit als genehmigten Client in der Citrix Ressourcenanwendung hinzufügen:

  1. Klicken Sie auf den Link, um Ihre vertrauenswürdigen Clientanwendungen hinzuzufügen.

    Entra App-Konfiguration 4

  2. Wählen Sie die Citrix Client-Anwendung aus.

    Entra App-Konfiguration 5

  3. Wählen Sie Speichern, um die Konfigurationsänderungen auf die Citrix Ressourcenanwendung anzuwenden.

    Entra App-Konfiguration 6

Kerberos-Serverobjekt erstellen

Wenn Ihre Sitzungshosts Microsoft Entra hybrid eingebunden sind, müssen Sie ein Kerberos-Serverobjekt in der Active Directory-Domäne konfigurieren, in der sich die Benutzer- und Computerkonten befinden. Weitere Informationen finden Sie unter Ein Kerberos-Serverobjekt erstellen.

Überprüfen der Richtlinien für den bedingten Zugriff von Microsoft Entra

Wenn Sie Richtlinien für den bedingten Zugriff von Microsoft Entra verwenden oder verwenden möchten, müssen diese auf die Citrix Ressourcenanwendung angewendet werden.

Detaillierte Anweisungen zur Konfiguration des bedingten Zugriffs bei Verwendung von Microsoft Entra Single Sign-On für DaaS finden Sie in der Microsoft-Dokumentation. Beachten Sie, dass die erforderlichen Einstellungen für den bedingten Zugriff auf die Citrix Ressourcenanwendung angewendet werden müssen, nicht auf die Citrix Clientanwendung oder Microsoft-Anwendungen.

Citrix-Konfiguration

Citrix-Sitzungshosts

Stellen Sie sicher, dass die Systemanforderungen für die Sitzungshosts erfüllt sind:

  1. Stellen Sie sicher, dass die Sitzungshosts entweder Microsoft Entra eingebunden oder Microsoft Entra hybrid eingebunden sind.
  2. Installieren Sie die erforderliche Betriebssystemversion und den Build, wie in den Systemanforderungen angegeben.
  3. Installieren Sie die erforderliche VDA-Version, wie in den Systemanforderungen angegeben.
Microsoft Entra hybrid eingebundene Sitzungshosts

Wenn Sie Microsoft Entra hybrid eingebundene Sitzungshosts mit Citrix Machines Creation Services, Citrix Provisioning oder Windows 365 bereitstellen, können Sie mit dem nächsten Abschnitt fortfahren. Wenn Sie Microsoft Entra hybrid eingebundene Hosts mit einem anderen Tool oder einer anderen Methode bereitstellen, müssen Sie den folgenden Registrierungswert zu Ihren Sitzungshosts hinzufügen:

  • Schlüssel: HKLM\SYSTEM\CurrentControlSet\Control\Citrix
  • Werttyp: DWORD
  • Wertname: AzureADJoinType
  • Daten: 1
Verhalten der Sitzungssperre

Wenn ein virtueller Desktop gesperrt ist, besteht das Standardverhalten darin, den Windows-Sperrbildschirm anzuzeigen. Zu diesem Zeitpunkt sind die unterstützten Authentifizierungsmethoden zum Entsperren des Desktops Benutzername und Kennwort oder Smartcard.

HINWEIS

Citrix Web-Anmeldung (Vorschau) ermöglicht es Ihnen, Ihren Desktop mithilfe der webbasierten Entra-Authentifizierung zu entsperren. Weitere Informationen finden Sie unter Web-Anmeldung.

Wenn Sie eine kennwortlose Bereitstellung haben, bei der Benutzer ihre Kennwörter nicht kennen, wird empfohlen, das Verhalten der Sitzungssperre so zu konfigurieren, dass die Sitzung trennen wird, anstatt den Sperrbildschirm anzuzeigen.

  • Multi-Session-Sitzungshosts

    Sie können dieses Verhalten konfigurieren, indem Sie die Einstellung trennen remote session on lock for Microsoft identity platform authentication über Intune oder die Gruppenrichtlinie aktivieren. Ausführliche Schritte finden Sie unter Configure the session lock behavior for Azure Virtual Desktop.

  • Single-Session-Sitzungshosts

    Wenn Sie VDA Version 2603 oder neuer verwenden, können Sie dieses Verhalten konfigurieren, indem Sie die Einstellung trennen remote session on lock for Microsoft identity platform authentication über Intune oder die Gruppenrichtlinie aktivieren. Ausführliche Schritte finden Sie unter Configure the session lock behavior for Azure Virtual Desktop.

    Wenn Sie VDA Version 2511 oder älter verwenden, wird die Einstellung trennen remote session on lock for Microsoft identity platform authentication nicht unterstützt. Sie können jedoch dasselbe Verhalten erreichen, indem Sie eine geplante Windows-Aufgabe erstellen.

    Das folgende Beispielskript erstellt eine geplante Aufgabe auf Single-Session-Hosts, die cmd.exe /c tsdiscon ausgeführt wird, wenn der Desktop gesperrt ist:

     # Create the TaskService COM object
     $service = New-Object -ComObject "Schedule.Service"
     $service.Connect()
    
     # Get the root folder and create a new task definition
     $rootFolder = $service.GetFolder("\")
     $taskDef = $service.NewTask(0)
    
     # Registration info
     $taskDef.RegistrationInfo.Description = "Disconnect session when workstation is locked"
    
     # Principal (Users group, least privilege)
     $principal = $taskDef.Principal
     $principal.GroupId = "S-1-5-32-545"
     $principal.RunLevel = 0  # 0 = LeastPrivilege
    
     # Settings
     $settings = $taskDef.Settings
     $settings.Enabled = $true
     $settings.AllowDemandStart = $true
     $settings.DisallowStartIfOnBatteries = $false
     $settings.StopIfGoingOnBatteries = $false
     $settings.AllowHardTerminate = $false
     $settings.StartWhenAvailable = $false
     $settings.RunOnlyIfNetworkAvailable = $false
     $settings.IdleSettings.StopOnIdleEnd = $true
     $settings.IdleSettings.RestartOnIdle = $false
     $settings.Hidden = $false
     $settings.RunOnlyIfIdle = $false
     $settings.DisallowStartOnRemoteAppSession = $false
     $settings.UseUnifiedSchedulingEngine = $true
     $settings.WakeToRun = $false
     $settings.ExecutionTimeLimit = "PT0S"   # Unlimited
     $settings.Priority = 7
     $settings.MultipleInstances = 1         # IgnoreNew
    
     # Trigger: SessionLock
     $trigger = $taskDef.Triggers.Create(11)  # 11 = TASK_TRIGGER_SESSION_STATE_CHANGE
     $trigger.StateChange = 7                 # 7 = SessionLock
     $trigger.Enabled = $true
    
     # Action: tsdiscon
     $action = $taskDef.Actions.Create(0)     # 0 = Exec
     $action.Path = "cmd.exe"
     $action.Arguments = "/c tsdiscon"
    
     # Register the task
     $rootFolder.RegisterTaskDefinition(
         "Disconnect on Lock",  # Task name
         $taskDef,
         6,                     # TASK_CREATE_OR_UPDATE
         $null, $null,          # No specific user/password
         3                      # TASK_LOGON_GROUP
     ) | Out-Null
     <!--NeedCopy-->
    

    Wenn Sie die geplante Aufgabe später entfernen müssen, können Sie den folgenden Befehl ausführen:

     Unregister-ScheduledTask -TaskName "Disconnect on Lock" -Confirm:$false
     <!--NeedCopy-->
    

Citrix Zugriffs- und Steuerungsebene

Workspace-Authentifizierung

Sie müssen Citrix® StoreFront Cloud so konfigurieren, dass es Microsoft Entra ID oder SAML als IdP verwendet. Weitere Informationen finden Sie in der Citrix® StoreFront Cloud-Dokumentation.

HINWEIS

Wenn Sie SAML als IdP verwenden möchten, müssen Sie sicherstellen, dass Ihr SAML-Anbieter ordnungsgemäß konfiguriert ist, um die Entra-basierte Authentifizierung zu unterstützen. Siehe SAML mit Microsoft Entra ID und Microsoft Entra-Identitäten zur Authentifizierung.

Workspace-Zugriff verwalten

Wenn Ihre Benutzer über einen Webbrowser auf ihren Store zugreifen, ist keine zusätzliche Konfiguration erforderlich. Wenn Sie den nativen Zugriff erzwingen möchten, können Sie Citrix® StoreFront Cloud unter der Zugriffskonfiguration des Stores Require end users to access their store from the Citrix client app konfigurieren.

Microsoft Entra Single Sign-On in Workspace aktivieren

Nachdem die Authentifizierung konfiguriert wurde, müssen Sie die Verwendung von Microsoft Entra Single Sign-On aktivieren:

  1. Erstellen Sie einen Dienstprinzipal in Citrix Cloud:
    1. Gehen Sie zu Identitäts- und Zugriffsverwaltung > API-Zugriff > Dienstprinzipale.
    2. Klicken Sie auf Dienstprinzipal erstellen.
    3. Geben Sie einen Namen für den Dienstprinzipal ein und klicken Sie auf Weiter.
    4. Legen Sie den Zugriff für den Dienstprinzipal fest:
      1. Wählen Sie Vollzugriff oder
      2. Wählen Sie Benutzerdefinierter Zugriff > Allgemein > Citrix® StoreFront Cloud und klicken Sie dann auf Weiter.
    5. Legen Sie die Ablaufzeit des Geheimnisses fest und klicken Sie auf Weiter.
    6. Klicken Sie auf Fertig stellen.
    7. Speichern Sie sowohl das Geheimnis als auch die ID.
  2. Laden Sie das Citrix® StoreFront Cloud PowerShell-Modul herunter und extrahieren Sie es auf Ihre Workstation oder einen beliebigen Computer, den Sie für administrative Zwecke verwenden können.
  3. Öffnen Sie PowerShell auf dem Computer, auf den Sie das Citrix® StoreFront Cloud PowerShell-Modul heruntergeladen haben.
  4. Führen Sie die folgenden Befehle aus:

    Import-Module -Name “<extractedPath>\Citrix.Workspace.StoreConfigs.psm1”
    Set-StoreConfigurations -StoreUrl "https://<yourPrimaryStore>.cloud.com" -ClientId "<clientId>" -ClientSecret "<clientSecret>" -AzureAdSsoEnabled $True
    <!--NeedCopy-->
    

    HINWEIS:

    Dies ist eine globale Einstellung, die auf alle Stores in Ihrem Citrix Cloud-Mandanten angewendet wird. Derzeit ist es nicht möglich, diese Einstellung für bestimmte Stores basierend auf der im Befehl angegebenen Store-URL zu aktivieren oder zu deaktivieren.

  5. Führen Sie den folgenden Befehl aus, um zu überprüfen, ob die Einstellung ordnungsgemäß konfiguriert wurde:

    Get-StoreConfigurations -StoreUrl "https://<yourPrimaryStore>.cloud.com" -ClientId "<clientId>" -ClientSecret "<clientSecret>"
    <!--NeedCopy-->
    
Konfiguration der Bereitstellungsgruppe
  1. Wenn Ihre Sitzungshosts Microsoft Entra hybrid joined sind, weisen Sie die virtuellen Apps und/oder Desktops den entsprechenden Microsoft Entra-Benutzern oder -Gruppen zu. Bestehende Zuweisungen zu Active Directory-Benutzern oder -Gruppen können entfernt werden, dies ist jedoch nicht zwingend erforderlich.
  2. Wenn Sie Ihre Microsoft Entra joined-Sitzungshosts mit etwas anderem als Citrix Machine Creation Services, Citrix Provisioning oder Windows 365 bereitstellen, müssen Sie den Anmeldetyp für die Bereitstellungsgruppen konfigurieren. Wenn Sie Microsoft Entra hybrid joined-Sitzungshosts verwenden, muss der Anmeldetyp für die Bereitstellungsgruppe unabhängig von der Bereitstellungsmethode konfiguriert werden.
    1. Wenn Sie das Citrix Remote PowerShell SDK noch nicht installiert haben, laden Sie es herunter und installieren Sie es auf Ihrer Workstation oder einem beliebigen Computer, den Sie für administrative Zwecke verwenden können.
    2. Öffnen Sie eine PowerShell-Eingabeaufforderung auf dem Computer, auf dem Sie das Citrix Remote PowerShell SDK installiert haben.
    3. Führen Sie die folgenden Befehle aus:

      Microsoft Entra eingebunden

      asnp citrix*
      Get-XDAuthentication
      Get-BrokerDesktopGroup -Name <dgName> | Set-BrokerDesktopGroup -MachineLogOnType "AzureAd"
      <!--NeedCopy-->
      

      Microsoft Entra hybrid beigetreten

      asnp citrix*
      Get-XDAuthentication
      Get-BrokerDesktopGroup -Name <dgName> | Set-BrokerDesktopGroup -MachineLogOnType "HybridAzureAd"
      <!--NeedCopy-->
      
Konfigurieren von Microsoft Entra Single Sign-On auf dem VDA

Standardmäßig ist Microsoft Entra Single Sign-On auf dem VDA aktiviert. Um diese Funktion für eine Untergruppe von Sitzungshosts zu aktivieren oder zu deaktivieren, verwenden Sie die Richtlinieneinstellung für Microsoft Entra Single Sign-On.

Clientgerät

Stellen Sie sicher, dass die Systemanforderungen für die Clientgeräte erfüllt sind:

  1. Installieren Sie die erforderliche Version der Citrix Workspace-App, wie in den Systemanforderungen angegeben.
  2. Wenn Ihre Benutzer hybriden Zugriff nutzen, stellen Sie sicher, dass die Citrix Web Extension installiert ist. Wenn Ihre Benutzer nativen oder Browserzugriff verwenden, ist die Citrix Web Extension nicht erforderlich.

Problembehandlung

Bekannte Probleme

  • Nach dem Aktivieren von Microsoft Entra Single Sign-On kann bei Benutzern beim Starten ihres virtuellen Desktops der Microsoft-Fehler AADSTS293005 auftreten, der RDP protocol is not enabled for the requested resource application. Please configure the RemoteDesktopSecurityConfiguration property on resource service principal to enable RDP protocol. anzeigt. Um dieses Problem zu beheben, starten Sie die Citrix Workspace-App neu.
  • Benutzer können eine Verzögerung von 30 Sekunden beim Starten von Sitzungen feststellen, wenn ihre Citrix Workspace-App Microsoft Entra Single Sign-On nicht unterstützt oder wenn sie hybriden Zugriff ohne die Citrix Web Extension verwenden.
  • Benutzer können eine Verzögerung von 30 Sekunden beim Starten von Sitzungen feststellen, wenn Microsoft Entra Single Sign-On in Citrix® StoreFront Cloud aktiviert ist und die erforderliche Azure-Konfiguration nicht abgeschlossen wurde.
  • Wenn die Einstellung Authentifizierung bei automatischer Client-Wiederverbindung aktiviert ist, schlägt Single Sign-On fehl. Deaktivieren Sie diese Einstellung als Problemumgehung auf den entsprechenden Sitzungshosts.
  • Wenn Angemeldet bleiben (KMSI) in Entra ID deaktiviert ist, schlägt Single Sign-On auf Linux- und macOS-Clientgeräten fehl.

Wenn Single Sign-On fehlschlägt

Wenn die einmalige Anmeldung beim Zugriff auf virtuelle Desktops oder Anwendungen fehlschlägt, gehen Sie wie folgt vor:

  1. Bestätigen Sie, dass die einmalige Anmeldung bei Microsoft Entra in Citrix® StoreFront Cloud aktiviert ist.

  2. Bestätigen Sie, dass die vom Benutzer genutzte Zugriffsmethode unterstützt wird.

  3. Wenn der Benutzer hybriden Zugriff nutzt, bestätigen Sie, dass die Citrix Web Extension installiert ist.

  4. Bestätigen Sie, dass auf dem Clientgerät die erforderliche Citrix Workspace-App-Version ausgeführt wird.

  5. Bestätigen Sie, dass auf Ihren Sitzungshosts die erforderliche Windows-Build-Version ausgeführt wird.

  6. Bestätigen Sie, dass auf Ihren Sitzungshosts die erforderliche VDA-Version ausgeführt wird.

  7. Stellen Sie sicher, dass die Windows-Einstellung Always prompt for password upon connection auf den Sitzungshosts nicht aktiviert ist.

    Diese Einstellung ist standardmäßig deaktiviert und kann über die Gruppenrichtlinie oder Intune unter Computer Configuration\Administrative Templates\Windows Components\Remote Desktop Services\Remote Desktop Session Host\Security konfiguriert werden.

    Sie können in der Registrierung überprüfen, ob die Einstellung aktiviert ist, indem Sie nach dem Wert fPromptForPassword unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services suchen. Wenn der Wert auf 1 festgelegt ist, ist die Einstellung aktiviert und die einmalige Anmeldung ist nicht verfügbar. Wenn der Wert fehlt oder auf 0 festgelegt ist, ist die Einstellung deaktiviert.

  8. Stellen Sie sicher, dass die Windows-Einstellung Allow Custom SSPs and APs to be loaded into LSASS auf den Sitzungshosts aktiviert ist. Diese Einstellung ist standardmäßig aktiviert und kann über die Gruppenrichtlinie oder Intune unter Computer Configuration\System\Local Security Authority konfiguriert werden.

  9. Bestätigen Sie, dass die Einstellung AzureADJoinType auf den Sitzungshosts korrekt konfiguriert ist:
    • Schlüssel: HKLM\SYSTEM\CurrentControlSet\Control\Citrix
    • Werttyp: DWORD
    • Wertname: AzureADJoinType
    • Wertdaten: 1 (Microsoft Entra hybrid beigetreten); 2 (Microsoft Entra beigetreten)
  10. Stellen Sie sicher, dass die virtuellen Desktops oder Anwendungen in Citrix Studio Microsoft Entra-Identitäten anstelle von Active Directory-Identitäten zugewiesen sind.

  11. Bestätigen Sie, dass der Anmeldetyp der Bereitstellungsgruppen korrekt konfiguriert ist, indem Sie den folgenden PowerShell-Befehl ausführen:

    Get-BrokerDesktopGroup -Name <deliveryGroupName>
    <!--NeedCopy-->
    

    Für Microsoft Entra beigetretene Sitzungshosts muss MachineLogOnType auf AzureAd eingestellt sein. Für Microsoft Entra hybrid beigetretene Sitzungshosts muss MachineLogOnType auf HybridAzureAd eingestellt sein.

  12. Wenn Sie einen SAML IdP verwenden, bestätigen Sie, dass die erforderliche Konfiguration implementiert wurde.

  13. Bestätigen Sie, dass die Citrix Ressourcen- und Clientanwendungen im Microsoft Entra-Mandanten registriert sind.

  14. Bestätigen Sie, dass das Microsoft Entra ID RDS-Authentifizierungsprotokoll in der Citrix Ressourcenanwendung aktiviert ist.

  15. Bestätigen Sie, dass die Citrix Clientanwendung als genehmigte Clientanwendung in der Citrix Ressourcenanwendung hinzugefügt wurde.

  16. Wenn Ihre Sitzungshosts Microsoft Entra hybrid beigetreten sind, bestätigen Sie, dass ein Kerberos-Serverobjekt in der Active Directory-Domäne, in der sich die Benutzer- und Computerkonten befinden, erstellt wurde.

  17. Überprüfen Sie Ihre Microsoft Entra Conditional Access-Richtlinien. Stellen Sie sicher, dass keine Richtlinien auf die Citrix Clientanwendung angewendet werden und dass alle Richtlinien, die auf die Citrix Ressourcenanwendung oder die Sitzungshosts angewendet werden, ordnungsgemäß konfiguriert sind, damit sie das Single Sign-On-Erlebnis nicht beeinträchtigen.
Microsoft Entra Einmaliges Anmelden