Citrix Cloud™

Conectar Okta como proveedor de identidades a Citrix Cloud™

Citrix Cloud admite el uso de Okta como proveedor de identidades para autenticar a los usuarios finales que inician sesión en sus tiendas. Al conectar su organización de Okta a Citrix Cloud, puede proporcionar una experiencia de inicio de sesión común para que sus usuarios finales accedan a los recursos en Citrix® StoreFront Cloud.

Después de habilitar la autenticación de Okta en StoreFront Cloud, los usuarios finales tienen una experiencia de inicio de sesión diferente. La selección de la autenticación de Okta proporciona un inicio de sesión federado, no un inicio de sesión único. Los usuarios finales inician sesión en las tiendas desde una página de inicio de sesión de Okta, pero es posible que tengan que autenticarse una segunda vez al abrir una aplicación o un escritorio desde Citrix DaaS (anteriormente Citrix Virtual Apps and Desktops service). Para habilitar el inicio de sesión único y evitar un segundo mensaje de inicio de sesión, debe usar el Citrix Federated Authentication Service con Citrix Cloud. Para obtener más información, consulte Conectar Citrix Federated Authentication Service a Citrix Cloud.

Requisitos previos

Cloud Connectors o Connector Appliances

Se requieren Cloud Connectors o Connector Appliances para habilitar la comunicación entre Citrix Cloud y su ubicación de recursos. Se requieren al menos dos Cloud Connectors o Connector Appliances para garantizar una conexión de alta disponibilidad con Citrix Cloud. Necesita al menos dos conectores unidos a su dominio de Active Directory. Estos pueden ser Cloud Connectors o Connector Appliances.

Los conectores deben cumplir los siguientes requisitos:

  • Cumplir los requisitos descritos en su documentación respectiva
  • Unidos a su dominio de Active Directory (AD). Si los usuarios de su tienda residen en varios dominios, la función multidominio de Connector Appliance se puede usar para unir varios dominios.
  • Conectados a una red que pueda contactar con los recursos a los que los usuarios acceden a través de las tiendas en la nube.
  • Conectados a Internet. Para obtener más información, consulte (/es-es/citrix-cloud/overview/requirements/internet-connectivity-requirements.html).

Para obtener más información sobre la instalación de Cloud Connectors, consulte Instalación de Cloud Connector. Para obtener más información sobre la instalación de Connector Appliances, consulte Instalación de Connector Appliance.

Dominio de Okta

Al conectar Okta a Citrix Cloud, debe proporcionar el dominio de Okta de su organización. Citrix admite los siguientes dominios de Okta:

  • okta.com
  • okta-eu.com
  • oktapreview.com

También puede usar dominios personalizados de Okta con Citrix Cloud. Revise las consideraciones importantes para usar dominios personalizados en Personalizar el dominio de URL de Okta en el sitio web de Okta.

Para obtener más información sobre cómo localizar el dominio personalizado de su organización, consulte Buscar su dominio de Okta en el sitio web de Okta.

Aplicación web OIDC de Okta

Para usar Okta como proveedor de identidades, primero debe crear una aplicación web OIDC de Okta con credenciales de cliente que pueda usar con Citrix Cloud. Después de crear y configurar la aplicación, anote el ID de cliente y el Secreto de cliente. Estos valores se los proporciona a Citrix Cloud al conectar su organización de Okta.

Para crear y configurar esta aplicación, consulte las siguientes secciones de este artículo:

URL del almacén

Al crear la aplicación de Okta, debe proporcionar la URL de su almacén desde Citrix Cloud. Para localizar la URL del almacén, seleccione StoreFront Cloud en el menú de Citrix Cloud. La URL del almacén se muestra en la ficha Acceso.

Importante:

Si modifica la URL del almacén más adelante, debe actualizar la configuración de la aplicación de Okta con la nueva URL. De lo contrario, los usuarios finales podrían experimentar problemas al cerrar sesión en su almacén.

Token de API de Okta

Para usar Okta como proveedor de identidades con Citrix Cloud, se requiere un token de API para su organización de Okta. Cree este token con una cuenta de administrador de solo lectura en su organización de Okta. Este token debe poder leer los usuarios y grupos de su organización de Okta.

Para crear el token de API, consulte Crear un token de API de Okta en este artículo. Para obtener más información sobre los tokens de API, consulte Crear un token de API en el sitio web de Okta.

Importante:

Cuando cree el token de API, anote el valor del token (por ejemplo, copie el valor temporalmente en un documento de texto sin formato). Okta muestra este valor solo una vez, por lo que podría crear el token justo antes de realizar los pasos de Conectar Citrix Cloud a su organización de Okta.

Sincronizar cuentas de Active Directory con Okta mediante el agente de AD de Okta

Para usar Okta como proveedor de identidades, primero debe integrar su AD local con Okta. Para ello, instale el agente de AD de Okta en su dominio y agregue su AD a su organización de Okta. Para obtener orientación sobre la implementación del agente de AD de Okta, consulte Introducción a la integración de Active Directory en el sitio web de Okta.

Después, importe sus usuarios y grupos de AD a Okta. Al importar, incluya los siguientes valores asociados a sus cuentas de AD:

  • Correo electrónico
  • SID
  • UPN
  • OID

Nota:

Si utiliza el servicio Citrix Gateway con Store, no necesita sincronizar sus cuentas de AD con su organización de Okta.

Para sincronizar sus usuarios y grupos de AD con su organización de Okta:

  1. Instale y configure el agente de AD de Okta. Para obtener instrucciones completas, consulte los siguientes artículos en el sitio web de Okta:
  2. Agregue sus usuarios y grupos de AD a Okta realizando una importación manual o una importación automatizada. Para obtener más información sobre los métodos e instrucciones de importación de Okta, consulte Administrar usuarios y grupos de Active Directory en el sitio web de Okta.

Crear una integración de aplicación web Okta OIDC

  1. Desde la consola de administración de Okta, en Aplicaciones, seleccione Aplicaciones.
  2. Seleccione Crear integración de aplicación.
  3. En Método de inicio de sesión, seleccione OIDC - OpenID Connect.
  4. En Tipo de aplicación, seleccione Aplicación web. Seleccione Siguiente.
  5. En Nombre de integración de aplicación, introduzca un nombre descriptivo para la integración de la aplicación.
  6. En Tipo de concesión, seleccione Código de autorización (seleccionado de forma predeterminada).
  7. En URI de redirección de inicio de sesión, introduzca https://accounts.cloud.com/core/login-okta.
    • Si su cliente de Citrix Cloud se encuentra en las regiones de la Unión Europea, Estados Unidos o Asia Pacífico-Sur, introduzca https://accounts.cloud.com/core/login-okta.
    • Si su cliente de Citrix Cloud se encuentra en la región de Japón, introduzca https://accounts.citrixcloud.jp/core/login-okta.
    • Si su cliente de Citrix Cloud se encuentra en la región de Citrix Cloud Government, introduzca https://accounts.cloud.us/core/login-okta.
  8. En URI de redirección de cierre de sesión, introduzca la URL de su tienda de Citrix Cloud.
  9. Si también utiliza un dominio personalizado de la tienda, también deberá introducirlo. Por ejemplo
    • https://workspaceurl1.cloud.com
    • https://workspaceurl2.cloud.com
    • https://workspaceurl1.mycustomdomain.com
  10. En Asignaciones, en Acceso controlado, seleccione si desea asignar la integración de la aplicación a todos los usuarios de su organización, solo a los grupos que especifique, o asignar el acceso más tarde.
  11. Seleccione Guardar. Después de guardar la integración de la aplicación, la consola muestra la página de configuración de la aplicación.
  12. En la sección Credenciales de cliente, copie los valores de ID de cliente y Secreto de cliente. Utilizará estos valores cuando conecte Citrix Cloud a su organización de Okta.

Configurar la aplicación web Okta OIDC

En este paso, configurará su aplicación web Okta OIDC con los ajustes necesarios para Citrix Cloud. Citrix Cloud requiere estos ajustes para autenticar a sus usuarios finales a través de Okta cuando inician sesión en sus tiendas.

  1. (Opcional) Actualice los permisos de cliente para el tipo de concesión implícita. Puede optar por realizar este paso si prefiere permitir la menor cantidad de privilegios para este tipo de concesión.
    1. Desde la página de configuración de la aplicación Okta, en la ficha General, desplácese hasta la sección Configuración general y seleccione Editar.
    2. En la sección Aplicación, en Tipo de concesión, en Cliente que actúa en nombre de un usuario, desactive la opción Permitir token de acceso con tipo de concesión implícita.

      Okta OIDC GrantType

    3. Seleccione Guardar.
  2. Añada atributos de aplicación. Estos atributos distinguen entre mayúsculas y minúsculas.
    1. En el menú de la consola de Okta, seleccione Directorio > Editor de perfiles.
    2. Seleccione el perfil de Okta Usuario (predeterminado). Okta muestra la página de perfil de Usuario.

      Perfil de usuario de Okta OIDC(/es-es/citrix-cloud/media/okta-odic-userprofile.png)

    3. En Atributos, seleccione Añadir atributo.

      Añadir atributo de Okta OIDC(/es-es/citrix-cloud/media/okta-odic-add-attribute.png)

    4. Introduzca la siguiente información:
      • Nombre para mostrar: cip_email
      • Nombre de variable: cip_email
      • Descripción: Correo electrónico de usuario de AD
      • Longitud del atributo: Seleccione Mayor que y, a continuación, introduzca 1.
      • Atributo obligatorio: Sí

        Añadir atributo2 de Okta OIDC(/es-es/citrix-cloud/media/okta-odic-add-attribute2.png)

    5. Seleccione Guardar y añadir otro.
    6. Introduzca la siguiente información:
      • Nombre para mostrar: cip_sid
      • Nombre de variable: cip_sid
      • Descripción: Identificador de seguridad de usuario de AD
      • Longitud del atributo: Seleccione Mayor que y, a continuación, introduzca 1.
      • Atributo obligatorio: Sí
    7. Seleccione Guardar y añadir otro.
    8. Introduzca la siguiente información:
      • Nombre para mostrar: cip_upn
      • Nombre de variable: cip_upn
      • Descripción: Nombre principal de usuario de AD
      • Longitud del atributo: Seleccione Mayor que y, a continuación, introduzca 1.
      • Atributo obligatorio: Sí
    9. Seleccione Guardar y añadir otro.
    10. Introduzca la siguiente información:
      • Nombre para mostrar: cip_oid
      • Nombre de la variable: cip_oid
      • Descripción: GUID de usuario de AD
      • Longitud del atributo: Seleccione Mayor que y, a continuación, introduzca 1.
      • Atributo obligatorio: Sí
    11. Seleccione Guardar.
  3. Modificar las asignaciones de atributos para la aplicación:
    1. En la consola de Okta, seleccione Directory > Profile Editor > Directories.
    2. Busque el perfil active_directory de su AD. Este perfil podría estar etiquetado con el formato myDomain User, donde myDomain es el nombre de su dominio de AD integrado.

      Asignaciones de directorio de Okta OIDC

    3. Seleccione Mappings. Aparece la página Asignaciones de perfil de usuario para su dominio de AD y se selecciona la ficha para asignar su AD a Usuario de Okta.

      Seleccionar Configurar asignaciones de Okta OIDC

    4. En la columna Okta User User Profile, busque los atributos que creó en el paso 2 y asígnelos de la siguiente manera:

      Asignaciones de perfil de directorio de Okta OIDC1

      Asignaciones de perfil de directorio de Okta OIDC2

      • Para cip_email, seleccione email en la columna Perfil de usuario de su dominio. Cuando se selecciona, la asignación aparece como appuser.email.
      • Para cip_sid, seleccione objectSid de la columna Perfil de usuario de su dominio. Cuando se selecciona, la asignación aparece como appuser.objectSid.
      • Para cip_upn, seleccione userName de la columna Perfil de usuario de su dominio. Cuando se selecciona, la asignación aparece como appuser.userName.
      • Para cip_oid, seleccione externalId de la columna Perfil de usuario de su dominio. Cuando se selecciona, la asignación aparece como appuser.externalId.
    5. Seleccione Guardar asignaciones.
    6. Seleccione Aplicar actualizaciones ahora. Okta inicia un trabajo para aplicar las asignaciones.
    7. Sincronice Okta con su AD.
      1. Desde la consola de Okta, seleccione Directorio > Integraciones de directorio.
      2. Seleccione su AD integrado.
      3. Seleccione la pestaña Aprovisionamiento.
      4. En Configuración, seleccione A Okta.
      5. Desplácese hasta la sección Asignaciones de atributos de Okta y, a continuación, seleccione Forzar sincronización.

Crear un token de API de Okta

  1. Inicie sesión en la consola de Okta con una cuenta de administrador de solo lectura.
  2. En el menú de la consola de Okta, seleccione Seguridad > API.
  3. Seleccione la pestaña Tokens y, a continuación, seleccione Crear token.
  4. Introduzca un nombre para el token.
  5. Seleccione Crear token.
  6. Copie el valor del token. Este valor se proporciona al conectar su organización de Okta a Citrix Cloud.

Conectar Citrix Cloud a su organización de Okta

  1. Inicie sesión en Citrix Cloud en https://citrix.cloud.com.
  2. En el menú de Citrix Cloud, seleccione Administración de acceso e identidad.
  3. Busque Okta y seleccione Conectar en el menú de puntos suspensivos.
  4. En URL de Okta, introduzca su dominio de Okta.
  5. En Token de API de Okta, introduzca el token de API de su organización de Okta.
  6. En ID de cliente y Secreto de cliente, introduzca el ID de cliente y el secreto de la integración de aplicaciones web OIDC que creó anteriormente. Para copiar estos valores de la consola de Okta, seleccione Aplicaciones y busque su aplicación de Okta. En Credenciales de cliente, use el botón Copiar al portapapeles para cada valor.
  7. Haga clic en Probar y finalizar. Citrix Cloud verifica los detalles de Okta y prueba la conexión.

Una vez que la conexión se haya verificado correctamente, puede habilitar la autenticación de Okta para los usuarios finales.

Habilitar la autenticación de Okta para los almacenes

  1. En el menú de Citrix Cloud, seleccione StoreFront Cloud > Autenticación.
  2. Seleccione Okta.
  3. Cuando se le solicite, seleccione Entiendo el impacto en la experiencia del usuario final.
  4. Seleccione Guardar.

Después de cambiar a la autenticación de Okta, Citrix Cloud deshabilita temporalmente los almacenes durante unos minutos. Cuando los almacenes se vuelven a habilitar, los usuarios finales pueden iniciar sesión con Okta.

Más información

Solución de problemas

Problema 1

La autenticación OIDC de Okta en el almacén se realiza correctamente, pero los recursos de DaaS no son visibles para el usuario final dentro del almacén. Esto puede deberse a la falta de reclamaciones como “ctx_user.sid” que no se envían a DaaS.

Pasos de depuración 1

  1. Capture un archivo HAR con su navegador y realice un inicio de sesión en el almacén mediante la autenticación OIDC de Okta y, a continuación, cierre la sesión del almacén.
  2. Localice la siguiente llamada dentro de las herramientas de desarrollador de su navegador cuando el usuario realice una acción de cierre de sesión explícita desde el almacén

    GET https://accounts.cloud.com/core/connect/endsession?id_token_hint=<base64string>

  3. Copie la cadena base64 después de ?id_token_hint=, que contiene un JWT. Ejemplo tomado de las herramientas de desarrollo de Firefox.

    Okta OIDC Fin de sesión

Pegue esta cadena base64 en el campo Encoded Value JSON WEB TOKEN (JWT) dentro de https://jwt.io para examinar las reclamaciones que Citrix Cloud recibió de su aplicación Okta OIDC. verificar que todas las reclamaciones requeridas están presentes dentro de "ctx_user": {} y que cada reclamación contiene los datos de usuario correctos para el usuario que inició sesión en la tienda. Asegúrese de que hay cuatro reclamaciones dentro de "ctx_user": {} llamadas "oid", "email", "sid", and "upn". Ejemplo de JWT decodificado.

Reclamaciones de ejemplo de solución de problemas de Okta OIDC

Causa 1

Su aplicación Okta OIDC no envía las cuatro reclamaciones cip_* requeridas o su perfil de usuario de Okta no incluye los atributos requeridos.

Solución 1

Revise la configuración de su aplicación Okta OIDC y la asignación de atributos del perfil de usuario de Okta. Asegúrese de que su aplicación Okta OIDC envía las reclamaciones correctas. Utilice los nombres de reclamación cip_upn, cip_email, cip_sid, and cip_oid. Todos los nombres de reclamación deben estar en minúsculas.

Causa 2

Ha configurado incorrectamente su grupo de entrega de DaaS y ha asignado sus recursos a identidades de Okta en lugar de identidades de Active Directory.

Solución 2

Asigne los grupos de entrega unidos a dominios de AD y los VDA a identidades de Active Directory, no a identidades de Okta. Utilice las identidades de Okta solo para iniciar recursos no unidos a dominios.

Okta OIDC Seleccionar Active Directory

Configure sus grupos de entrega para Restringir el uso de recursos en función de los usuarios y grupos de AD.

Okta OIDC Asigna todos los usuarios

Causa 3

No ha utilizado Grupos universales de AD según los requisitos de Citrix Cloud o sus Citrix Cloud Connectors no están unidos al nivel de dominio de AD correcto. Consulte este artículo para obtener más detalles Requisitos del sistema de Citrix Cloud Connector

Solución 3

Utilice Grupos universales al asignar sus usuarios a los recursos de DaaS

O bien,

Asigne el usuario de la tienda directamente al grupo de entrega.

Conectar Okta como proveedor de identidades a Citrix Cloud™