Authentifizierung
Verbesserung der Citrix®-Sicherheit durch vorausgefüllten Benutzernamen
Ab Version 2411 können Administratoren Mobile Device Management (MDM) verwenden, um den Benutzernamen in einem bestimmten Format auf verwaltete Geräte zu übertragen. Die Citrix Workspace™-App liest diese Konfiguration, ruft den Benutzernamen ab und füllt ihn im Authentifizierungsfenster voraus, wodurch er schreibgeschützt wird. Dies stellt sicher, dass nur Endbenutzer, bei denen ein Mac registriert ist, sich bei der Citrix Workspace-App auf diesem spezifischen Gerät authentifizieren können. Diese Funktion verbessert die Anmeldesicherheit und gibt Administratoren mehr Kontrolle über die Authentifizierung.
Sie können diese Funktion über MDM mit den folgenden Einstellungen konfigurieren:
<array>
<dict>
<key>LockUserName</key>
<true/>
<key>CitrixUserName</key>
<string>UserNameValue</string>
</dict>
</array>
<!--NeedCopy-->

Einschränkungen:
- Diese Lösung funktioniert nur mit lokalen Stores, die die Basisauthentifizierung verwenden.
- Sie ist nicht mit der SAML (WebView)-Authentifizierung kompatibel.
- Der Geltungsbereich ist auf die Citrix Workspace-App beschränkt, und browserbasierte Anmeldungen werden nicht verwaltet.
Weitere Informationen zur Verwendung von MDM finden Sie unter Mobile Device Management.
Endbenutzer zur Authentifizierung und zum Zugriff auf Apps und Desktops über die native App verpflichten
Ab Version 2411 können Administratoren Benutzer auf Mac-Geräten dazu verpflichten, ausschließlich über die native App auf die Citrix Workspace-App zuzugreifen. Wenn diese Funktion aktiviert ist, werden Benutzer, die versuchen, auf die Store-URL und Browser von Drittanbietern zuzugreifen, automatisch zur Citrix Workspace-App umgeleitet. Dies stellt sicher, dass sie alle Funktionen der nativen App nutzen und eine nahtlose Benutzererfahrung genießen können. Außerdem werden Benutzer, die sich über einen Browser verbinden und dabei die HDX™-Engine aufrufen, aufgefordert, den Store für zukünftigen Zugriff zum nativen Client hinzuzufügen. Diese Funktion gibt Administratoren auch mehr Kontrolle über die Benutzerumgebung und erhöht die Sicherheit, indem der Authentifizierungsprozess innerhalb der nativen App verbleibt und das Herunterladen von ICA-Dateien entfällt.
Administratoren können diese Funktion über ihr Citrix Cloud-Konto aktivieren. Diese Funktion wird derzeit nur für Cloud-Stores unterstützt. Weitere Informationen finden Sie unter Endbenutzer zur Authentifizierung und zum Zugriff auf Apps und Desktops über die native App verpflichten.
Verbesserungen bei der Smartcard-Leser-Authentifizierung
Ab Version 2409 unterstützt die Citrix Workspace-App die Plug-and-Play-Funktionalität für Smartcard-Lesegeräte. Mit dieser Funktion können Benutzer ihre Smartcards bequem verwenden, ohne den Leser manuell anschließen zu müssen, bevor sie eine ICA®-Sitzung starten. Das System erkennt und initialisiert den Leser automatisch, sobald die Smartcard eingelegt wird.
Die Citrix Workspace-App verarbeitet auch gleichzeitige Smartcard-Befehlsanfragen effizienter. Wenn mehrere Prozesse auf dem Virtual Delivery Agent (VDA) die Smartcard gleichzeitig lesen, wird die Umleitungsgeschwindigkeit verbessert.
Diese Verbesserungen sorgen für ein reibungsloseres Benutzererlebnis bei der Verwendung des Smartcard-Lesegeräts zur Authentifizierung.
Unterstützung für schnelle Smartcards
Ab Version 2409 unterstützt die Citrix Workspace-App die Funktion für schnelle Smartcards. Die schnelle Smartcard ist eine Verbesserung gegenüber der bestehenden HDX PC/SC-basierten Smartcard-Umleitung. Sie verbessert die Leistung erheblich, wenn Smartcards in WAN-Umgebungen mit hoher Latenz verwendet werden.
Aktivieren der schnellen Smartcard-Anmeldung in der Citrix Workspace-App
Um diese Funktion zu aktivieren, müssen Sie den Speicherort der PKCS#11-Bibliotheksdatei in den Smartcard-Einstellungen in den Einstellungen der Citrix Workspace-App angeben. Weitere Informationen finden Sie unter Angeben eines PKCS#11-Moduls für die Smartcard-Authentifizierung.
Deaktivieren der schnellen Smartcard-Anmeldung in der Citrix Workspace-App
Um die schnelle Smartcard-Anmeldung in der Citrix Workspace-App zu deaktivieren, setzen Sie das „PKCS#11-Modul“ in den Einstellungen der Citrix Workspace-App auf „Keine Auswahl“.
Hinweis:
- Die schnelle Smartcard-Anmeldung ist standardmäßig auf dem VDA aktiviert und in der Citrix Workspace-App standardmäßig deaktiviert.
- Frühere Versionen der Citrix Workspace-App für Mac verwendeten das PKCS#11-Modul, um SSL-Verbindungen herzustellen, anstatt sich auf Smartcard-Umleitung und -Authentifizierung zu verlassen. Derzeit unterstützen schnelle Smartcards in der Citrix Workspace-App für Mac ausschließlich Karten, die den RSA-Algorithmus verwenden. Der Versuch, ein inkompatibles PKCS#11-Modul zu konfigurieren, kann zu Authentifizierungsfehlern führen.
Smartcard
Die Citrix Workspace-App für Mac unterstützt die Smartcard-Authentifizierung in den folgenden Konfigurationen:
-
Smartcard-Authentifizierung für Workspace für Web oder StoreFront 3.12 und höher.
-
Citrix Virtual Apps and Desktops™ 7 2203 und höher.
-
XenApp und XenDesktop 7.15 und höher.
-
Smartcard-fähige Anwendungen, wie Microsoft Outlook und Microsoft Office, die Benutzern das digitale Signieren oder Verschlüsseln von Dokumenten in virtuellen Desktop- oder Anwendungssitzungen ermöglichen.
-
Die Citrix Workspace-App für Mac unterstützt die Verwendung mehrerer Zertifikate mit einer einzelnen Smartcard oder mit mehreren Smartcards. Wenn Ihr Benutzer eine Smartcard in ein Lesegerät einlegt, stehen die Zertifikate allen auf dem Gerät ausgeführten Anwendungen zur Verfügung, einschließlich der Citrix Workspace-App für Mac.
-
Für Double-Hop-Sitzungen wird eine weitere Verbindung zwischen der Citrix Workspace-App für Mac und dem virtuellen Desktop Ihres Benutzers hergestellt.
Informationen zur Smartcard-Authentifizierung bei Citrix Gateway
Es gibt mehrere verwendbare Zertifikate, wenn Sie eine Smartcard zur Authentifizierung einer Verbindung verwenden. Die Citrix Workspace-App für Mac fordert Sie auf, ein Zertifikat auszuwählen. Nachdem Sie ein Zertifikat ausgewählt haben, fordert die Citrix Workspace-App für Mac Sie auf, das Smartcard-Kennwort einzugeben. Nach der Authentifizierung wird die Sitzung gestartet.
Wenn sich nur ein geeignetes Zertifikat auf der Smartcard befindet, verwendet die Citrix Workspace-App für Mac dieses Zertifikat und fordert Sie nicht zur Auswahl auf. Sie müssen jedoch weiterhin das mit der Smartcard verknüpfte Kennwort eingeben, um die Verbindung zu authentifizieren und die Sitzung zu starten.
Angeben eines PKCS#11-Moduls für die Smartcard-Authentifizierung
Hinweis:
Die Installation des PKCS#11-Moduls ist nicht zwingend erforderlich. Dieser Abschnitt gilt nur für ICA-Sitzungen. Er gilt nicht für den Zugriff der Citrix Workspace-App auf Citrix Gateway oder StoreFront, wo eine Smartcard erforderlich ist.
So geben Sie das PKCS#11-Modul für die Smartcard-Authentifizierung an:
- Wählen Sie in der Citrix Workspace-App für Mac Einstellungen.
- Klicken Sie auf Sicherheit & Datenschutz.
- Klicken Sie im Abschnitt Sicherheit & Datenschutz auf Smartcard.
- Wählen Sie im Feld PKCS#11 das entsprechende Modul aus. Klicken Sie auf Andere, um zum Speicherort des PKCS#11-Moduls zu navigieren, falls das gewünschte Modul nicht aufgeführt ist.
- Klicken Sie nach Auswahl des entsprechenden Moduls auf Hinzufügen.
Unterstützte Lesegeräte, Middleware und Smartcard-Profile
Die Citrix Workspace-App für Mac unterstützt die meisten macOS-kompatiblen Smartcard-Lesegeräte und kryptografische Middleware. Citrix hat den Betrieb mit den folgenden Komponenten validiert.
Unterstützte Lesegeräte:
- Gängige USB-Smartcard-Lesegeräte
Unterstützte Middleware:
- Clarify
- ActivIdentity Client-Version
- Charismathics Client-Version
Unterstützte Smartcards:
- PIV-Karten
- Common Access Card (CAC)
- Gemalto .NET-Karten
Befolgen Sie die Anweisungen des Herstellers Ihres macOS-kompatiblen Smartcard-Lesegeräts und der kryptografischen Middleware zur Konfiguration von Benutzergeräten.
Einschränkungen
- Zertifikate müssen auf einer Smartcard gespeichert werden, nicht auf dem Benutzergerät.
- Die Citrix Workspace-App für Mac speichert die Auswahl des Benutzerzertifikats nicht.
- Die Citrix Workspace-App für Mac speichert die PIN der Smartcard des Benutzers nicht. Das Betriebssystem übernimmt die PIN-Erfassung, die möglicherweise über einen eigenen Caching-Mechanismus verfügt.
- Die Citrix Workspace-App für Mac stellt Sitzungen nicht wieder her, wenn eine Smartcard eingeführt wird.
- Um VPN-Tunnel mit Smartcard-Authentifizierung zu verwenden, müssen Sie das Citrix Gateway Plug-in installieren und sich über eine Webseite anmelden. Verwenden Sie Ihre Smartcards und PINs, um sich bei jedem Schritt zu authentifizieren. Die Pass-Through-Authentifizierung bei StoreFront mit dem Citrix Gateway Plug-in ist für Smartcard-Benutzer nicht verfügbar.
Bedingter Zugriff mit Azure Active Directory
Diese Authentifizierungsmethode wird derzeit von der Citrix Workspace-App für Mac nicht unterstützt.
User-Agent
Die Citrix Workspace-App sendet einen User-Agent in Netzwerkanfragen, der zur Konfiguration von Authentifizierungsrichtlinien verwendet werden kann, einschließlich der Umleitung der Authentifizierung an andere Identitätsanbieter (IdPs).
Hinweis:
Erwähnen Sie die Versionsnummern nicht bei der Konfiguration der Richtlinien.
| Szenario | Beschreibung | User-Agent |
|---|---|---|
|
Reguläre HTTP-Anfragen
|
Im Allgemeinen enthält eine von der Citrix Workspace-App gestellte Netzwerkanfrage einen allgemeinen User-Agent.
Zum Beispiel enthalten die folgenden Netzwerkanfragen einen allgemeinen User-Agent |
CitrixReceiver/23.05.0.36 MacOSX/13.4.0 com.citrix.receiver.nomas X1Class CWACapable
|
|
Cloud Store
|
Wenn Benutzer einen Cloud-Store zur Citrix Workspace-App hinzufügen, enthalten die von der Citrix Workspace-App gestellten Netzwerkanfragen einen spezifischen User-Agent.
Zum Beispiel enthalten Netzwerkanfragen mit dem Pfad /core/connect/authorize einen spezifischen User-Agent. |
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Citrix Workspace/23.05.0.36 MacOSX/13.4.0 com.citrix.receiver.nomas X1Class CWACapable
|
|
OnPrem Store mit Gateway Advanced Auth
|
Wenn Benutzer einen lokalen Store mit auf dem Gateway konfigurierter Advanced Auth zur Citrix Workspace-App hinzufügen, enthalten die von der Citrix Workspace-App gestellten Netzwerkanfragen einen spezifischen User-Agent.
Zum Beispiel Netzwerkanfragen mit Anfragen, die Folgendes enthalten |
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko), CWAWEBVIEW/23.05.0.36
|
| Benutzerdefinierter Web Store | Wenn ein Benutzer eine benutzerdefinierte Web Store Citrix Workspace-App hinzufügt, enthalten die von der Citrix Workspace-App gestellten Netzwerkanfragen einen spezifischen User-Agent. | Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Safari CWA/23.05.0.18 MacOSX/13.4.0 |
FIDO2 für passwortlose Authentifizierung
Die Citrix Workspace-App für Mac unterstützt die passwortlose Authentifizierung mithilfe von FIDO2-Sicherheitsschlüsseln beim Verbinden mit einem Cloud Store oder innerhalb einer HDX-Sitzung. FIDO2-Sicherheitsschlüssel bieten Unternehmensmitarbeitern eine nahtlose Möglichkeit, sich bei Apps oder Desktops, die FIDO2 unterstützen, ohne Eingabe eines Benutzernamens oder Passworts zu authentifizieren. Diese Funktion unterstützt derzeit Roaming-Authentifikatoren (nur USB) mit PIN-Code und TouchID. Diese Funktion wird unter macOS 12 und höheren Versionen unterstützt.
Weitere Informationen zu FIDO2 finden Sie unter FIDO2-Authentifizierung.
Informationen zu den Voraussetzungen und zur Verwendung dieser Funktion finden Sie unter Lokale Autorisierung und virtuelle Authentifizierung mit FIDO2.
FIDO2-basierte Authentifizierung bei der Verbindung mit Cloud- und On-Premises-Stores
Die Citrix Workspace-App verwendet den Standardbrowser des Benutzers für die FIDO2-Authentifizierung (Web-Authentifizierung), wenn eine Verbindung zu Cloud- und On-Premises-Stores hergestellt wird. Administratoren können den Browsertyp konfigurieren, der für die Authentifizierung bei der Citrix Workspace-App verwendet werden soll. Weitere Informationen zu den Webbrowser-Einstellungen finden Sie in der Dokumentation zum Global App Configuration service.
Die folgenden Einstellungen ermöglichen Ihnen die Auswahl des Browsertyps, der für die Authentifizierung eines Endbenutzers bei der Citrix Workspace-App verwendet wird:
| Einstellungen | Beschreibung |
|---|---|
| System | Ermöglicht die Verwendung des Standardbrowsers des Benutzers für die Authentifizierung (z. B. Safari oder Chrome). Die Authentifizierung erfolgt außerhalb der Citrix Workspace-App. Verwenden Sie diese Einstellung, um die kennwortlose Authentifizierung zu unterstützen. Diese Einstellung versucht, die vorhandene Benutzersitzung aus dem Browser des Benutzers zu verwenden. |
| SystemWithPrivateSession | Diese Einstellung ähnelt der Einstellung System. Die Citrix Workspace-App verwendet eine private Sitzung im Browser zur Authentifizierung. Der Browser speichert keine Authentifizierungs-Cookies oder -Daten. Single Sign-On wird bei dieser Option nicht unterstützt. |
| Embedded | Ermöglicht die Authentifizierung innerhalb der Citrix Workspace-App. Die Citrix Workspace-App speichert die Sitzungsdaten oder Cookies für Single Sign-On (z. B. SaaS-Apps), wenn die Funktion (/de-de/citrix-workspace-app-for-mac/whats-new/features-in-technical-preview#support-for-an-enhanced-single-sign-on-sso-experience-for-web-and-saas-apps) aktiviert ist. Diese Authentifizierungsmethode unterstützt keine kennwortlosen Authentifizierungen wie FIDO2. |
| EmbeddedWithPrivateSession | Diese Einstellung ähnelt der Einstellung Embedded. Single Sign-On wird nicht unterstützt, da Sitzungsdaten oder Cookies in der Citrix Workspace-App nicht vorhanden sind. |
Um die konfigurierten Einstellungen zu übertragen, führen Sie die folgenden Befehle mit den Methoden Mobile Device Management (MDM), Global App Configuration Service (GACS) oder Befehlszeilenschnittstelle aus:
-
FIDO2 über MDM aktivieren: Um die Authentifizierung über MDM zu aktivieren, müssen Administratoren die folgende Einstellung verwenden:
<key>WebBrowserForAuthentication</key><string>System</string>
Weitere Informationen zur Verwendung von MDM finden Sie unter Verwaltung mobiler Geräte.
- FIDO2 mit GACS aktivieren: Um die Authentifizierung über GACS zu aktivieren, müssen Administratoren die folgende Einstellung verwenden:
{
"serviceURL": {
"url": "https://serviceURL:443"
},
"settings": {
"name": "Web browser for Authenticating into Citrix Workspace",
"description": "Allows admin to select the type of browser used for authenticating an end user into Citrix Workspace app",
"useForAppConfig": true,
"appSettings": {
"macos": [
{
"assignedTo": [
"AllUsersNoAuthentication"
],
"category": "authentication",
"settings": [
{
"name": "web browser for authentication",
"value": "SystemWithPrivateSession"
}
],
"userOverride": false
}
]
}
}
}
<!--NeedCopy-->
-
FIDO2 über die Befehlszeilenschnittstelle aktivieren: Um die Authentifizierung über die Befehlszeilenschnittstelle zu aktivieren, müssen Administratoren den folgenden Befehl ausführen:
defaults write com.citrix.receiver.nomas WebBrowserForAuthentication System
FIDO2-basierte Authentifizierung innerhalb einer HDX-Sitzung
Sie können FIDO2-Sicherheitsschlüssel für die Authentifizierung innerhalb einer HDX-Sitzung konfigurieren. Diese Funktion unterstützt derzeit Roaming-Authentifikatoren (nur USB) mit PIN-Code.
Wenn Sie auf eine App oder eine Website zugreifen, die FIDO2 unterstützt, wird eine Aufforderung angezeigt, die den Zugriff auf den Sicherheitsschlüssel anfordert. Wenn Sie Ihren Sicherheitsschlüssel zuvor mit einer PIN (mindestens 4 und maximal 64 Zeichen) registriert haben, müssen Sie die PIN beim Anmelden eingeben.
Wenn Sie Ihren Sicherheitsschlüssel zuvor ohne PIN registriert haben, berühren Sie einfach den Sicherheitsschlüssel, um sich anzumelden.
Diese Funktion ist standardmäßig für die Citrix Workspace-App ab Version 2307 und zukünftige Releases aktiviert. Sie können die FIDO2-Authentifizierung mithilfe von Mobile Device Management (MDM) oder Befehlszeilenschnittstellenmethoden deaktivieren, indem Sie die folgenden Befehle ausführen:
-
FIDO2-basierte Authentifizierung mit MDM deaktivieren: Um diese Funktion über MDM zu deaktivieren, müssen Administratoren die folgende Einstellung verwenden:
<key>Fido2Enabled</key><false/>
Weitere Informationen zur Verwendung von MDM finden Sie unter Verwaltung mobiler Geräte.
-
FIDO2-basierte Authentifizierung über die Befehlszeilenschnittstelle deaktivieren: Um diese Funktion zu deaktivieren, führen Sie den folgenden Befehl in den Befehlszeilenschnittstellenmethoden aus:
defaults write com.citrix.receiver.nomas Fido2Enabled -bool NO
Unterstützung für Geräte-Touch ID für passwortlose FIDO2-Authentifizierung
Bisher unterstützte die Citrix Workspace-App die passwortlose FIDO2-Authentifizierung über Roaming-Authentifikatoren (nur USB) mit PIN-Code und Touch.
Ab Version 2405 unterstützt die Citrix Workspace-App jetzt die Geräte-Touch ID für die passwortlose FIDO2-Authentifizierung, wodurch die Anmeldeerfahrung für Benutzer verbessert wird. Mit dieser Funktion können sich Benutzer sicher beim in der Citrix Workspace-App konfigurierten Store anmelden, indem sie die Geräte-Touch ID verwenden, wodurch die Notwendigkeit von Passcodes oder Passwörtern entfällt. Diese Funktion verbessert sowohl die Benutzerfreundlichkeit als auch die Sicherheit der Citrix Workspace-App für macOS-Benutzer. Diese Funktion ist standardmäßig aktiviert.
Unterstützung für zertifikatbasierte Authentifizierung
Ab Version 2305 können Workspace-Administratoren Richtlinien für den bedingten Zugriff von Azure Active Directory für Benutzer konfigurieren und durchsetzen, die sich bei der Citrix Workspace-App authentifizieren.
Die folgenden Methoden können verwendet werden, um die Authentifizierung mittels bedingtem Zugriff zu aktivieren:
- Mobile Geräteverwaltung (MDM)
- Global App Configuration Service (GACS)
Die von der Citrix Workspace-App gelesenen Flag-Werte haben in der folgenden Reihenfolge Vorrang:
- Mobile Geräteverwaltung (MDM)
- Global App Configuration Service (GACS)
Aktivieren der Authentifizierung mittels bedingtem Zugriff über MDM
Um die Authentifizierung mittels bedingtem Zugriff mit Azure AD über MDM zu aktivieren, müssen Administratoren die folgende Einstellung verwenden:
<key>enableAAD</key>
<true/>
Diese Einstellung unterstützt boolesche Werte. Der Wert ist standardmäßig auf „false“ gesetzt. Der Standardwert wird berücksichtigt, wenn der Schlüsselwert nicht verfügbar ist.
Weitere Informationen zur Verwendung von MDM finden Sie unter Mobile Device Management.
Aktivieren der Authentifizierung mittels bedingtem Zugriff über GACS
Um die Authentifizierung mittels bedingtem Zugriff mit Azure AD über GACS zu aktivieren, müssen Administratoren die folgende Einstellung verwenden:
enable conditional AAD
Weitere Informationen finden Sie unter Unterstützte Einstellungen und deren Werte pro Plattform für macOS in der GACS-Dokumentation.
Vereinfachte Authentifizierung bei lokalen Stores
Ab Version 2505 können Administratoren das Verhalten des Kontrollkästchens Kennwort speichern in der Citrix Workspace-App für Mac steuern.
Administratoren können diese Funktion mithilfe eines MDM-basierten Schlüssel-Wert-Paares konfigurieren:
key: SaveCredentials
value type: Boolean
Die folgende Logik bestimmt das Verhalten des Kontrollkästchens Kennwort speichern basierend auf der StoreFront™-Konfiguration und dem Vorhandensein des SaveCredentials MDM-Schlüssels:
- Wenn
SaveCredentialin StoreFront nicht festgelegt ist:- Das System zeigt dem Benutzer das Kontrollkästchen Kennwort speichern an.
- Wenn der MDM-Schlüssel
SaveCredentialsvorhanden ist:- Wenn
SaveCredentials = true: Das System aktiviert das Kontrollkästchen und deaktiviert es, sodass der Benutzer seinen Status nicht ändern kann. - Wenn
SaveCredentials = false: Das System deaktiviert das Kontrollkästchen, entfernt das Häkchen und sperrt es.
- Wenn
- Wenn der MDM-Schlüssel nicht vorhanden ist: Die StoreFront-Konfiguration steuert ausschließlich das Verhalten des Kontrollkästchens.
-
Wenn
SaveCredentialin StoreFront auf False gesetzt ist:- Das System zeigt dem Benutzer das Kontrollkästchen Passwort speichern nicht an.
- Wenn der MDM-Schlüssel festgelegt ist, speichert das System die Anmeldeinformationen weiterhin gemäß seinem Wert auf der Festplatte, hält das Kontrollkästchen jedoch verborgen.
Hinweis:
- Wenn der MDM-Schlüssel vorhanden ist, überschreibt er die Benutzerinteraktion mit dem Kontrollkästchen.
- Die MDM-Richtlinie verwaltet Anmeldeinformationen, auch wenn das UI-Element ausgeblendet ist.
Einschränkungen
Diese Lösung gilt nur für lokale Umgebungen, in denen die Citrix Workspace-App direkt auf StoreFront zugreifen kann, ausschließlich unter Verwendung der Authentifizierungsmethode mit Benutzername und Kennwort.
Unterstützung für Entra ID Single Sign‑On (SSO)
Ab Version 2508 unterstützt die Citrix Workspace-App für MAC Single Sign‑On (SSO) mit Microsoft Entra ID.
Single Sign-On mit Microsoft Entra ID
Benutzer können sich mit ihren Microsoft Entra ID-Anmeldeinformationen bei der Citrix Workspace-App anmelden und Citrix Virtual Apps and Desktops nahtlos mit SSO starten, wodurch wiederholte Aufforderungen reduziert und das gesamte Anmeldeerlebnis verbessert werden.
Detaillierte Konfigurationsanweisungen finden Sie unter Entra ID SSO-Konfigurationshandbuch.
Standard-Authentifizierungsverhalten
Beim Standard-Authentifizierungsablauf authentifizieren sich Benutzer einmal beim ersten Start der Sitzung. Nachfolgende Sitzungen verwenden automatisch Single Sign-On (SSO).
Diese Authentifizierungsmethode unterstützt sowohl lokale als auch Cloud-Bereitstellungen.
Authentifizierungsverhalten des Systembrowsers
Bei Verwendung der Systembrowser-Authentifizierung zeigt macOS ein modales Dialogfeld an, das Folgendes angibt:
- Die zu authentifizierende Domäne.
- Eine Aufforderung, mit der Authentifizierung fortzufahren.
Sie können die Systembrowser-Authentifizierung über MDM oder GACS aktivieren:
- GACS-Konfiguration: Legen Sie in der Kategorie „Authentifizierung“ die Option „Webbrowser für Authentifizierung“ auf „System“ fest. Weitere Informationen finden Sie unter Unterstützte Einstellungen und ihre Werte pro Plattform.
- MDM-Konfiguration: Verwenden Sie die folgende Einstellung:
<key>WebBrowserForAuthentication</key><string>System</string>
<!--NeedCopy-->
Hinweise:
- Die Systembrowser-Authentifizierung unterstützt keine lokalen Stores.
- Bei Verwendung der Option
SystemWithPrivateSessionarbeitet der Browser in einer privaten Sitzung, ohne Cookies oder Daten zu speichern, sodass SSO nicht unterstützt wird.
Entra ID-Unterstützung deaktivieren
Um die Entra ID-Unterstützung für die Citrix Workspace-App für MAC zu deaktivieren, führen Sie den folgenden Befehl aus:
defaults write com.citrix.receiver.nomas UseLegacyTermsrvResourceUri -bool YES
<!--NeedCopy-->
Unterstützung für PassKey (FIDO2)-Authentifizierung
Ab Version 2603 unterstützt die Citrix Workspace-App für Mac die PassKey (FIDO2)-Authentifizierung mittels TouchID oder Passwort, zusätzlich zu externen Sicherheitsschlüsseln. Der PassKey ist spezifisch für das lokale macOS-Benutzerprofil und wird in der Secure Enclave gespeichert, die nur vom Citrix Viewer zugänglich ist. Diese Funktion wird auf Macs mit Secure Enclave unterstützt.
Hinweise:
- Die Citrix Workspace-App für Mac erstellt und verwaltet PassKeys, die nur innerhalb aktiver Sitzungen gültig sind.
- Wenden Sie sich an Ihren Administrator, wenn die Organisation zertifizierte Authentifikatoren benötigt.
In diesem Artikel
- Verbesserung der Citrix®-Sicherheit durch vorausgefüllten Benutzernamen
- Endbenutzer zur Authentifizierung und zum Zugriff auf Apps und Desktops über die native App verpflichten
- Verbesserungen bei der Smartcard-Leser-Authentifizierung
- Unterstützung für schnelle Smartcards
- Smartcard
- Bedingter Zugriff mit Azure Active Directory
- User-Agent
- FIDO2 für passwortlose Authentifizierung
- Unterstützung für zertifikatbasierte Authentifizierung
- Vereinfachte Authentifizierung bei lokalen Stores
- Unterstützung für Entra ID Single Sign‑On (SSO)
- Unterstützung für PassKey (FIDO2)-Authentifizierung