SAML usando Entra ID e identidades de Entra ID para la autenticación de la tienda
Este artículo describe cómo puede configurar SAML para la autenticación de la tienda utilizando identidades de Entra ID en lugar de identidades de AD. Utilice esta configuración si sus usuarios de Entra ID no pueden enumerar los PC en la nube de Windows 365 o los VDA unidos a un dominio de Entra ID después de iniciar sesión en su tienda con el comportamiento SAML predeterminado. Una vez completada la configuración, sus usuarios pueden iniciar sesión en su tienda utilizando la autenticación SAML para acceder tanto a las aplicaciones y escritorios HDX a través de Citrix DaaS™ como a los PC en la nube de Windows 365 a través de Azure.
El comportamiento predeterminado para Citrix Cloud™ y la autenticación SAML en Citrix® StoreFront Cloud es afirmar contra una identidad de usuario de AD. Para la configuración descrita en este artículo, es necesario utilizar Entra ID Connect para importar sus identidades de AD a su Entra ID. Las identidades de AD contienen el SID del usuario, que StoreFront Cloud puede enviar a Citrix DaaS y permite que los recursos HDX se enumeren e inicien. Debido a que se utiliza la versión de Entra ID de las identidades de los usuarios, estos también pueden enumerar e iniciar recursos de Azure como los PC en la nube de Windows 365 desde StoreFront Cloud.
Importante:
La enumeración se refiere a la lista de recursos que los usuarios ven después de iniciar sesión en su tienda. Los recursos a los que un usuario determinado tiene permitido acceder dependen de su identidad de usuario y de los recursos asociados a esa identidad en Citrix DaaS. Hay un artículo asociado que proporciona instrucciones sobre cómo utilizar identidades de Entra ID y AD como proveedor SAML para autenticarse en la tienda. Puede encontrar instrucciones detalladas en SAML con identidades de Entra ID y AD para la autenticación de la tienda
Ámbito de la función
Este artículo se aplica a los usuarios que utilizan la siguiente combinación de funciones de Citrix Cloud y Azure:
- SAML para la autenticación de la tienda
- Enumeración de recursos de Citrix DaaS y HDX™ de recursos publicados mediante VDA unidos a un dominio de AD
- Enumeración de recursos de VDA unidos a un dominio de Entra ID
- Enumeración de recursos de VDA unidos a un dominio híbrido de Azure
- Enumeración e inicio de PC en la nube de W365
Importante:
No utilice este flujo SAML de ME-ID para iniciar sesión SAML en Citrix Cloud, ya que esto requiere que el usuario administrador de Citrix Cloud sea miembro de un grupo de AD y, por lo tanto, se debe utilizar una identidad de usuario de AD. Puede encontrar instrucciones detalladas en SAML con identidades de Entra ID y AD para la autenticación de la tienda
¿Qué es mejor: identidades de AD o identidades de Entra ID?
Para determinar si los usuarios de su tienda deben autenticarse utilizando identidades SAML AD o SAML Entra ID:
- Decida qué combinación de recursos desea poner a disposición de sus usuarios en sus tiendas.
-
Utilice la siguiente tabla para determinar qué tipo de identidad de usuario es apropiada para cada tipo de recurso.
Tipo de recurso (VDA) Identidad de usuario al iniciar sesión en su tienda ¿Necesita identidad SAML usando Entra ID? ¿FAS proporciona inicio de sesión único (SSO) a VDA? Unido a AD AD, Entra ID importado de AD (contiene SID) No. Use SAML predeterminado. Sí Unido híbrido AD, Entra ID importado de AD (contiene SID) No. Use SAML predeterminado. Sí, para AD como proveedor de identidades. FAS no es necesario si se selecciona Entra ID para VDA. Unido a Entra Usuario nativo de Entra ID, Entra ID importado de AD (contiene SID) Sí, utilice SAML a través de Entra ID. No Windows 365 Cloud PCs Usuario nativo de Entra ID, Entra ID importado de AD (contiene SID) Sí, utilice SAML a través de Entra ID. No Unido a AD, unido a Entra ID, Windows 365 Cloud PCs Entra ID importado de AD (contiene SID) Sí, utilice SAML a través de Entra ID. Sí, para unido a AD. No, para unido a Entra ID y Windows 365 Cloud PCs.
Más información
- Documentación de Citrix DaaS:
- Documentación de Citrix FAS: Instalar y configurar
- Documentación de Microsoft Azure: ¿Qué es Entra ID Connect?
Requisitos
- Su inquilino de Entra ID debe estar conectado a su inquilino de Citrix Cloud. En la consola de Citrix Cloud, puede encontrar su conexión de Entra ID existente seleccionando Administración de identidades y accesos > Autenticación.
O bien,
Puede crear una nueva conexión de directorio de Entra ID seleccionando Administración de identidades y accesos > Autenticación –> Agregar un proveedor de identidades –> Seleccionar Entra ID.

Importante:
Debe conectar el mismo inquilino de Entra ID donde tiene la intención de crear la nueva aplicación SAML que utilizará identidades ME-ID.
- El método de autenticación del almacén debe establecerse en SAML 2.0. No utilice Entra ID como método de autenticación. Para cambiar el método de autenticación del almacén, vaya a StoreFront Cloud > Autenticación en la consola de Citrix Cloud.
- El sufijo UPN
@yourdomain.comdebe importarse y verificarse en Entra ID como un nombre de dominio personalizado. En el portal de Azure, esto se encuentra en Entra ID > Nombres de dominio personalizados. - Las identidades de usuario de Entra ID deben importarse desde AD mediante Microsoft Entra ID Connect. Esto garantiza que las identidades de usuario se importen correctamente y tengan el sufijo UPN correcto. Los usuarios de Entra ID con sufijos UPN
@yourtenant.onmicrosoft.comno son compatibles. - Citrix FAS debe implementarse y conectarse al inquilino de Citrix Cloud y a la ubicación de recursos. FAS proporciona inicio de sesión único a los escritorios y aplicaciones HDX que se inician desde StoreFront Cloud. No es necesario configurar cuentas de sombra de AD porque el UPN
user@customerdomainpara las identidades de usuario de AD y Entra ID debe coincidir. FAS genera los certificados de usuario necesarios con el UPN correcto y realiza un inicio de sesión con tarjeta inteligente cuando se inician los recursos HDX.
Configurar la aplicación SAML empresarial personalizada de Entra ID
Por defecto, el comportamiento de inicio de sesión SAML en los almacenes es afirmar la identidad de un usuario de AD. El atributo SAML cip_directory es un valor de cadena codificado que es el mismo para todos los usuarios finales y actúa como un conmutador. Citrix Cloud y StoreFront Cloud detectan este atributo durante el inicio de sesión y activan SAML para afirmar la versión de Entra ID de la identidad del usuario. El uso del parámetro azuread con este atributo anula el comportamiento SAML predeterminado, lo que hace que el usuario del almacén se autentique utilizando su identidad de Entra ID en lugar de su identidad de AD.
Aunque los pasos de esta sección son para Entra ID, puede crear una aplicación SAML similar utilizando un proveedor SAML 2.0 diferente (por ejemplo, ADFS, Duo, Okta, OneLogin, PingOneSSO, etc.), siempre que realice las mismas tareas. Su proveedor SAML debe permitirle configurar un atributo SAML codificado (cip_directory = azuread) dentro de la aplicación SAML. Simplemente cree las mismas asignaciones de atributos SAML que se describen en esta sección.
- Inicie sesión en el portal de Azure.
- En el menú del portal, seleccione Entra ID.
- En el panel izquierdo, en Administrar, seleccione Aplicaciones empresariales.
- En la barra de comandos del panel de trabajo, seleccione Nueva aplicación.
- En la barra de comandos, seleccione Crear su propia aplicación. No utilice la plantilla de aplicación empresarial Citrix Cloud SAML SSO. La plantilla no permite modificar la lista de notificaciones y atributos SAML.
- Introduzca un nombre para la aplicación y, a continuación, seleccione Integrar cualquier otra aplicación que no encuentre en la galería (No de la galería). Haga clic en Crear. Aparecerá la página de información general de la aplicación.
- En el panel izquierdo, seleccione Inicio de sesión único. En el panel de trabajo, seleccione SAML.
- En la sección Configuración básica de SAML, seleccione Editar y configure los siguientes ajustes:
- En la sección Identificador (ID de entidad), seleccione Agregar identificador y, a continuación, introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
https://saml.cloud.com. - Para la región de Japón, introduzca
https://saml.citrixcloud.jp. - Para la región de Citrix Cloud Government, introduzca
https://saml.cloud.us.
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
- En la sección URL de respuesta (URL del servicio de consumidor de aserciones), seleccione Agregar URL de respuesta y, a continuación, introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
https://saml.cloud.com/saml/acs. - Para la región de Japón, introduzca
https://saml.citrixcloud.jp/saml/acs. - Para la región de Citrix Cloud Government, introduzca
https://saml.cloud.us/saml/acs.
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
- En la sección URL de cierre de sesión (opcional), introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
https://saml.cloud.com/saml/logout/callback. - Para la región de Japón, introduzca
https://saml.citrixcloud.jp/saml/logout/callback. - Para la región de Citrix Cloud Government, introduzca
https://saml.cloud.us/saml/logout/callback.
- Para las regiones de la Unión Europea, Estados Unidos y Asia-Pacífico Sur, introduzca
- En la barra de comandos, seleccione Guardar.
- En la sección Identificador (ID de entidad), seleccione Agregar identificador y, a continuación, introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
- En la sección Atributos y notificaciones, seleccione Editar para configurar las siguientes notificaciones. Estas notificaciones aparecen en la aserción SAML dentro de la respuesta SAML.
- Para la notificación Identificador único de usuario (ID de nombre), actualice el valor predeterminado a
user.localuserprincipalname. - En la barra de comandos, seleccione Agregar nueva notificación.
- En Nombre, introduzca cip_directory.
- En Origen, deje Atributo seleccionado.
-
En Atributo de origen, introduzca azuread. Este valor aparece entre comillas después de introducirlo.

- Desde la barra de comandos, seleccione Guardar.
-
Cree notificaciones adicionales con los siguientes valores en los campos Nombre y Atributo de origen:
Nombre Atributo de origen cip_fed_upn user.localuserprincipalname displayName user.displayname givenName user.givenname familyName user.surname 
Importante:
Puede crear estas notificaciones adicionales repitiendo los pasos b-f para cada notificación o modificando las notificaciones predeterminadas en la sección Notificaciones adicionales que ya tienen los atributos de origen enumerados en la tabla anterior. Las notificaciones predeterminadas incluyen el espacio de nombres
http://schemas.xmlsoap.org/ws/2005/05/identity/claims.Si modifica las declaraciones predeterminadas, debe eliminar el espacio de nombres de cada declaración. Si crea nuevas declaraciones, debe eliminar las declaraciones que incluyen el espacio de nombres. Si las declaraciones con este espacio de nombres se incluyen en la aserción SAML resultante, la aserción será inválida e incluirá nombres de atributos SAML incorrectos.
-
En la sección Declaraciones adicionales, para cualquier declaración restante con el espacio de nombres
http://schemas.xmlsoap.org/ws/2005/05/identity/claims, haga clic en el botón de puntos suspensivos (…) y haga clic en Eliminar.
Una vez finalizado, la sección Atributos y declaraciones aparece como se ilustra a continuación:

- Para la notificación Identificador único de usuario (ID de nombre), actualice el valor predeterminado a
- Obtenga una copia del certificado de firma SAML de Citrix Cloud utilizando esta herramienta en línea de terceros.
-
Introduzca https://saml.cloud.com/saml/metadata en el campo URL y haga clic en Cargar.

-
Desplácese hasta la parte inferior de la página y haga clic en Descargar.


- Configure la configuración de firma de la aplicación SAML de Entra ID.
- Cargue el certificado de firma SAML de producción obtenido en el paso 10 dentro de la aplicación SAML de Entra ID.
- Habilite Requerir certificados de verificación.


Solución de problemas
- verificar que las aserciones SAML contengan los atributos de usuario correctos mediante una herramienta de red SAML, como la extensión de navegador SAML-tracer.
-
Busque la respuesta SAML que se muestra en amarillo y compárela con este ejemplo:

- Haga clic en la ficha SAML del panel inferior para descodificar la respuesta SAML y verla como XML.
-
Desplácese hasta el final de la respuesta y verificar que la aserción SAML contenga los atributos SAML y los valores de usuario correctos.

Si los usuarios finales siguen sin poder iniciar sesión en su tienda, póngase en contacto con el Soporte de Citrix y proporcione la siguiente información:
- Captura de SAML-tracer
- Fecha y hora en que falló el inicio de sesión en la tienda
- El nombre de usuario afectado
- La dirección IP del cliente del equipo que utilizó para iniciar sesión en la tienda. Puede utilizar una herramienta como https://whatismyip.com para obtener esta dirección IP.
Configurar la conexión SAML de Citrix Cloud
Todos los flujos de inicio de sesión de Citrix deben ser iniciados por el proveedor de servicios mediante una URL de tienda o una URL GO de Citrix Cloud.
Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos > Autenticación > Agregar un proveedor de identidades > SAML.
Obtenga los puntos de conexión SAML de la aplicación SAML de Entra ID desde su portal de Entra ID para introducirlos en Citrix Cloud.

Ejemplos de puntos de conexión SAML de Entra ID para usar en la conexión SAML de Citrix Cloud
Importante:
Los puntos de conexión SAML de SSO y cierre de sesión de Entra ID son la misma URL.
| En este campo de Citrix Cloud | Introduzca este valor |
|---|---|
| ID de entidad | https://sts.windows.net/<yourEntraIDTenantID> |
| Firmar solicitud de autenticación | Sí |
| URL del servicio SSO | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| Mecanismo de enlace SSO | HTTP Post |
| Respuesta SAML | Firmar respuesta o aserción |
| Contexto de autenticación | No especificado, Exacto |
| URL de cierre de sesión | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| Firmar solicitud de cierre de sesión | Sí |
| Mecanismo de enlace SLO | HTTP Post |