Conectar Google Cloud Identity como proveedor de identidades a Citrix Cloud™
Citrix Cloud admite el uso de Google Cloud Identity como proveedor de identidades para autenticar a los usuarios finales que inician sesión en sus tiendas. Al conectar la cuenta de Google de su organización a Citrix Cloud, puede proporcionar una experiencia de inicio de sesión unificada para acceder a Citrix® StoreFront Cloud y a los recursos de Google.
Requisitos para la configuración unida a un dominio y no unida a un dominio
Puede configurar Google Cloud Identity como proveedor de identidades en Citrix Cloud mediante una máquina unida a un dominio o no unida a un dominio.
- Unido a un dominio significa que las máquinas están unidas a un dominio en su Active Directory (AD) local y la autenticación utiliza los perfiles de usuario que se almacenan allí.
- No unido a un dominio significa que las máquinas no están unidas a un dominio de AD y la autenticación utiliza los perfiles de usuario que se almacenan en su directorio de Google Workspace (también conocidos como usuarios nativos de Google).
La siguiente tabla enumera los requisitos para cada tipo de configuración.
| Requisito | Unido a un dominio | No unido a un dominio | Más información |
|---|---|---|---|
| AD local | Sí | No | Consulte Preparar Active Directory y Citrix Cloud Connectors en este artículo. |
| Citrix Cloud Connectors implementados en su ubicación de recursos | Sí | No; no se necesitan Cloud Connectors para acceder a máquinas no unidas a un dominio. | En este artículo, consulte Preparar Active Directory y Citrix Cloud Connectors. |
| Sincronización de AD con Google Cloud | Opcional solo si se utiliza el servicio Gateway y ningún otro servicio. De lo contrario, esta tarea es obligatoria. | No | Consulte Sincronizar Active Directory con Google Cloud Identity en este artículo. |
| Cuenta de desarrollador con acceso a la consola de Google Cloud Platform. Se utiliza para crear una cuenta de servicio y una clave, y para habilitar la API de Admin SDK. | Sí | Sí | Consulte Crear una cuenta de servicio, Crear una clave de cuenta de servicio y Configurar la delegación de todo el dominio en este artículo. |
| Una cuenta de administrador con acceso a la consola de administración de Google Workspace. Se utiliza para configurar la delegación de todo el dominio y una cuenta de usuario de API de solo lectura. | Sí | Sí | Consulte Configurar la delegación de todo el dominio y Añadir una cuenta de usuario de API de solo lectura en este artículo. |
Autenticación con varias cuentas de Citrix Cloud
Este artículo describe cómo conectar Google Cloud Identity como proveedor de identidades a una única cuenta de Citrix Cloud. Si tiene varias cuentas de Citrix Cloud, puede conectar cada una a la misma cuenta de Google Cloud utilizando la misma cuenta de servicio y la misma cuenta de usuario de API de solo lectura. Simplemente inicie sesión en Citrix Cloud y seleccione el ID de cliente adecuado en el selector de clientes.
Preparar Active Directory y Citrix Cloud Connectors
Si utiliza una máquina unida a un dominio con Google Cloud Identity, use esta sección para preparar su AD local. Si utiliza una máquina no unida a un dominio, omita esta tarea y continúe con Crear una cuenta de servicio en este artículo.
Necesita al menos dos (2) servidores en su dominio de Active Directory en los que instalar el software Citrix Cloud Connector. Los Cloud Connectors son necesarios para habilitar la comunicación entre Citrix Cloud y su ubicación de recursos. Se requieren al menos dos Cloud Connectors para garantizar una conexión de alta disponibilidad con Citrix Cloud. Estos servidores deben cumplir los siguientes requisitos:
- Cumple los requisitos descritos en Requisitos del sistema de Cloud Connector.
- No tiene instalados otros componentes de Citrix®, no es un controlador de dominio de Active Directory y no es una máquina crítica para la infraestructura de su ubicación de recursos.
- Unido a su dominio de Active Directory (AD). Si los recursos y usuarios de su almacén residen en varios dominios, debe instalar al menos dos Cloud Connectors en cada dominio. Para obtener más información, consulte Escenarios de implementación de Cloud Connectors en Active Directory.
- Conectado a una red que pueda contactar con los recursos a los que los usuarios acceden a través de los almacenes en la nube.
- Conectado a Internet. Para obtener más información, consulte Requisitos del sistema y de conectividad.
Para obtener más información sobre la instalación de Cloud Connectors, consulte Instalación de Cloud Connector.
Sincronizar Active Directory con Google Cloud Identity
Si utiliza una máquina unida a un dominio con Google Cloud Identity, use esta sección para preparar su AD local. Si utiliza una máquina no unida a un dominio, omita esta tarea y continúe con Crear una cuenta de servicio en este artículo.
La sincronización de su AD con Google Cloud Identity es opcional si solo utiliza el servicio Citrix Gateway, sin otros servicios habilitados. Solo para estos servicios, puede usar usuarios nativos de Google sin necesidad de sincronizar con su AD.
Si utiliza otros servicios de Citrix Cloud, es necesario sincronizar su AD con Google Cloud Identity. Google Cloud debe pasar los siguientes atributos de usuario de AD a Citrix Cloud:
- SecurityIDentifier (SID)
- objectGUID
- userPrincipalName (UPN)
Para sincronizar su AD con Google Cloud
- Descargue e instale la utilidad Google Cloud Directory Sync desde el sitio web de Google. Para obtener más información sobre esta utilidad, consulte la documentación de Google Cloud Directory Sync en el sitio web de Google.
- Después de instalar la utilidad, inicie el Administrador de configuración (Inicio > Administrador de configuración).
- Especifique la configuración de dominio de Google y la configuración de LDAP como se describe en Configurar la sincronización con el Administrador de configuración de la documentación de la utilidad.
- En General Settings, seleccione Custom Schemas. Deje las selecciones predeterminadas sin cambios.
- Configure un esquema personalizado para aplicar a todas las cuentas de usuario. Introduzca la información requerida utilizando las mayúsculas y minúsculas y la ortografía exactas especificadas en esta sección.
- Seleccione la ficha Custom Schemas y, a continuación, seleccione Add Schema.
- Seleccione Use rules defined in “User Accounts”.
- En Schema Name, introduzca citrix-schema.
- Seleccione Add Field y, a continuación, introduzca la siguiente información:
- En Schema field template, en Schema Field, seleccione userPrincipalName.
- En Google field details (Detalles del campo de Google), en Field Name (Nombre del campo), introduzca UPN.
- Repita el paso 4 para crear los siguientes campos:
- objectGUID: En Schema field template (Plantilla de campo de esquema), seleccione objectGUID. En Google field details (Detalles del campo de Google), introduzca objectGUID.
- SID: En Schema field template (Plantilla de campo de esquema), seleccione Custom (Personalizado). En Google field details (Detalles del campo de Google), introduzca SID.
- objectSID: En Schema field template (Plantilla de campo de esquema), seleccione Custom (Personalizado). En Google field details (Detalles del campo de Google), introduzca objectSID.
- Seleccione OK (Aceptar) para guardar las entradas.
- Termine de configurar los ajustes restantes de su organización y verificar la configuración de sincronización como se describe en Configurar la sincronización con Configuration Manager de la documentación de la utilidad.
- Seleccione Sync & apply changes (Sincronizar y aplicar cambios) para sincronizar su Active Directory con su cuenta de Google.
Una vez finalizada la sincronización, la sección Información del usuario en Google Cloud muestra la información de Active Directory de los usuarios.
Crear una cuenta de servicio
Para completar esta tarea, necesita una cuenta de desarrollador de Google Cloud Platform.
- Inicie sesión en https://console.cloud.google.com.
- En la barra lateral del panel de control, seleccione IAM & Admin (IAM y administración) y, a continuación, seleccione Service Accounts (Cuentas de servicio).
- Seleccione Create service account (Crear cuenta de servicio).
- En Service account details (Detalles de la cuenta de servicio), introduzca el nombre de la cuenta de servicio y el ID de la cuenta de servicio.
- Seleccione Listo.
Crear una clave de cuenta de servicio
- En la página Cuentas de servicio, seleccione la cuenta de servicio que acaba de crear.
- Seleccione la ficha Claves y, a continuación, seleccione Añadir clave > Crear nueva clave.
- Deje seleccionada la opción predeterminada de tipo de clave JSON.
- Seleccione Crear. Guarde la clave en una ubicación segura a la que pueda acceder más tarde. Introducirá la clave privada en la consola de Citrix Cloud al conectar Google Cloud Identity como proveedor de identidades.
Configurar la delegación de todo el dominio
- Habilite la API de Admin SDK:
- En el menú de Google Cloud Platform, seleccione APIs y servicios > APIs y servicios habilitados.
- Seleccione Habilitar APIs y servicios cerca de la parte superior de la consola. Aparecerá la página principal de la Biblioteca de API.
- Busque Admin SDK API y selecciónela en la lista de resultados.
- Seleccione Habilitar.
- Cree un cliente de API para la cuenta de servicio:
- En el menú de Google Cloud Platform, seleccione IAM y administración > Cuentas de servicio y, a continuación, seleccione la cuenta de servicio que creó anteriormente.
- En la ficha Detalles de la cuenta de servicio, expanda Configuración avanzada.
- En Delegación de todo el dominio, copie el ID de cliente y, a continuación, seleccione Ver Consola de administración de Google Workspace.
- Si corresponde, seleccione la cuenta de administrador de Google Workspace que desea utilizar. Aparece la consola de administración de Google.
- En la barra lateral de administración de Google, seleccione Seguridad > Control de acceso y datos > Controles de API.
- En Delegación de todo el dominio, haga clic en Administrar la delegación de todo el dominio.
- Seleccione Añadir nuevo.
- En ID de cliente, pegue el ID de cliente de la cuenta de servicio que copió en el paso C.
-
En Ámbitos de OAuth, introduzca los siguientes ámbitos en una sola línea separada por comas:
https://www.googleapis.com/auth/admin.directory.user.readonly,https://www.googleapis.com/auth/admin.directory.group.readonly,https://www.googleapis.com/auth/admin.directory.domain.readonly <!--NeedCopy--> - Seleccione Autorizar.
Añadir una cuenta de usuario de API de solo lectura
En esta tarea, creará una cuenta de usuario de Google Workspace que tiene acceso de API de solo lectura para Citrix Cloud. Esta cuenta no se utiliza para ningún otro propósito y no tiene otros privilegios.
- En el menú de administración de Google, seleccione Directorio > Usuarios.
- Seleccione Añadir nuevo usuario e introduzca la información de usuario adecuada.
- Seleccione Añadir nuevo usuario para guardar la información de la cuenta.
- Cree un rol personalizado para la cuenta de usuario de solo lectura:
- En el menú de administración de Google, seleccione Cuenta > Roles de administrador.
- Seleccione Crear nuevo rol.
- Introduzca un nombre para el nuevo rol. Ejemplo: API-ReadOnly
- Seleccione Continuar.
- En Privilegios de la API de administrador, seleccione los siguientes privilegios:
- Usuarios > Lectura
- Grupos > Lectura
- Administración de dominios
- Seleccione Continuar y, a continuación, seleccione Crear rol.
- Asigne el rol personalizado a la cuenta de usuario de solo lectura que creó anteriormente:
- Desde la página de detalles del rol personalizado, en el panel Administradores, seleccione Asignar usuarios.
- Empiece a escribir el nombre de la cuenta de usuario de solo lectura y selecciónela de la lista de usuarios.
- Seleccione Asignar rol.
- Para verificar la asignación de roles, vuelva a la página Usuarios (Directorio > Usuarios) y seleccione la cuenta de usuario de solo lectura. La asignación de roles personalizada se muestra en Roles y privilegios de administrador.
Conectar Google Cloud Identity a Citrix Cloud
- Inicie sesión en Citrix Cloud en https://citrix.cloud.com.
- En el menú de Citrix Cloud, seleccione Administración de identidades y accesos.
- Busque Google Cloud Identity y, a continuación, seleccione Conectar en el menú de puntos suspensivos.
- Cuando se le solicite, introduzca un identificador corto y compatible con URL para su empresa y seleccione Guardar y continuar. El identificador que elija debe ser único a nivel global en Citrix Cloud.
- Seleccione Importar archivo y, a continuación, seleccione el archivo JSON que guardó cuando creó la clave para la cuenta de servicio. Esta acción importa su clave privada y la dirección de correo electrónico de la cuenta de servicio de Google Cloud que creó.
- En Usuario suplantado, introduzca el nombre de la cuenta de usuario de la API de solo lectura.
- Seleccione Siguiente. Citrix Cloud verifica los detalles de su cuenta de Google y prueba la conexión.
- Revise los dominios asociados que aparecen en la lista. Si son correctos, seleccione Confirmar para guardar la configuración.
Agregar administradores a Citrix Cloud
Puede agregar administradores individuales de Citrix Cloud y grupos de administradores a través de Google Cloud. Para obtener más información, consulte los siguientes artículos:
- Para administradores individuales: Administrar el acceso de los administradores a Citrix Cloud
- Para grupos de administradores: Administrar grupos de administradores
Después de agregar administradores a Citrix Cloud, pueden iniciar sesión mediante uno de los siguientes métodos:
- Vaya a la URL de inicio de sesión del administrador que configuró cuando configuró inicialmente Google Cloud como proveedor de identidades. Ejemplo:
https://citrix.cloud.com/go/mycompany - En la página de inicio de sesión de Citrix Cloud, seleccione Iniciar sesión con las credenciales de mi empresa, introduzca el identificador único de su empresa (por ejemplo, “miempresa”) y haga clic en Continuar.
Habilitar Google Cloud Identity para la autenticación de Store
- Desde el menú de Citrix Cloud, seleccione StoreFront Cloud > Authentication.
- Seleccione Google Cloud Identity. Cuando se le solicite, seleccione I understand the impact on the end user experience y, a continuación, haga clic en Save.
En este artículo
- Requisitos para la configuración unida a un dominio y no unida a un dominio
- Autenticación con varias cuentas de Citrix Cloud
- Preparar Active Directory y Citrix Cloud Connectors
- Sincronizar Active Directory con Google Cloud Identity
- Crear una cuenta de servicio
- Crear una clave de cuenta de servicio
- Configurar la delegación de todo el dominio
- Añadir una cuenta de usuario de API de solo lectura
- Conectar Google Cloud Identity a Citrix Cloud
- Agregar administradores a Citrix Cloud
- Habilitar Google Cloud Identity para la autenticación de Store