Citrix Cloud™

Configurar Duo como proveedor SAML para la autenticación de la tienda

Este artículo describe los pasos necesarios para configurar una aplicación SAML de Duo y la conexión SAML entre Citrix Cloud™ y su proveedor SAML. Algunos de estos pasos describen acciones que se realizan en la consola de administración del proveedor SAML de Duo.

Requisitos previos

Antes de completar las tareas de este artículo, asegúrese de haber cumplido los siguientes requisitos previos:

  • Un inquilino de Duo Cloud.
  • Un proxy de autenticación de Duo dentro de su bosque de AD.
  • Una conexión LDAPS de Active Directory que sincronice sus usuarios de AD con Duo.

Configurar la sincronización de Active Directory con su inquilino de Duo

Siga la documentación de Duo sobre cómo conectar su AD local a Duo e importar usuarios para SAML.

Crear una conexión LDAPS de Active Directory

  1. Seleccione Aplicaciones > Configuración de SSO > Agregar origen > Active Directory > Agregar Active Directory.

    Duo SAML: agregar origen de autenticación

  2. Introduzca un nombre para mostrar para la conexión LDAPS a su bosque de AD.

  3. Introduzca el FQDN de su controlador de dominio.

    Duo SAML: agregar FQDN de DC

  4. Configure el DN base de su dominio de AD.

    DN base de SAML Duo(/es-es/citrix-cloud/media/saml-duo-base-dn.png)

  5. Seleccione Integrado como Tipo de autenticación.

    Tipo de autenticación de SAML Duo(/es-es/citrix-cloud/media/saml-duo-auth-type.png)

  6. Seleccione LDAPS como Tipo de transporte.

    Tipo de transporte de SAML Duo(/es-es/citrix-cloud/media/saml-duo-transport-type.png)

  7. Marque SSL verificar Hostname.

  8. Introduzca tanto el certificado del controlador de dominio como el certificado de CA de la autoridad de certificación de empresa privada que se utilizó para firmar el certificado de su dominio.

  9. Introduzca los certificados con formato PEM según el siguiente ejemplo

    -----BEGIN CERTIFICATE-----
    `<base64 Domain Controller Certificate>`
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    `<base64 Certificate Authority Certificate used to sign the Domain Controller Certificate above>`
    -----END CERTIFICATE-----
    <!--NeedCopy-->
    
  10. Pruebe su conexión LDAPS.

    Ejecutar pruebas de SAML Duo(/es-es/citrix-cloud/media/saml-duo-run-tests.png)

Configure el archivo de configuración de su proxy de autenticación de Duo para SAML

  1. Compruebe que la configuración de su proxy de autenticación de Duo es correcta y aparece como Conectado a Duo.

    Proxy de autenticación de SAML Duo(/es-es/citrix-cloud/media/saml-duo-auth-proxy.png)

  2. Inicie sesión en su proxy de autenticación de Duo y agregue una sección SAML [sso] a su archivo de configuración utilizando la Identidad remota (rikey) proporcionada desde la consola de administración de Duo. El proxy de autenticación de Duo utiliza un secreto compartido para comunicarse con el servicio en la nube de Duo. Este secreto se genera durante la instalación o configuración inicial del proxy de autenticación.

    Configuración del proxy de autenticación de Duo SAML

Configurar una aplicación SAML de Duo para usar con almacenes

  1. Seleccione Aplicaciones > Proteger una aplicación. Haga clic en Agregar aplicación.

  2. Localice la entrada para la plantilla de aplicación de Duo para proveedor de servicios SAML genérico. Citrix® recomienda la plantilla de Duo para proveedor de servicios SAML genérico, ya que es la más flexible y le permitirá configurar diferentes combinaciones de atributos SAML y diferentes flujos SAML según sus necesidades.

    Proveedor de servicios SAML genérico de Duo SAML

    Importante:

    No se recomienda el uso de la plantilla SAML de Duo Citrix Workspace, ya que es inflexible y solo admite SAML con identidades de AD. La plantilla SAML de Duo Citrix Workspace tampoco permitirá la adición de atributos opcionales como cip_domain y cip_forest, que son necesarios para algunas configuraciones SAML avanzadas de fusiones y adquisiciones. Tampoco permite la configuración del punto final de cierre de sesión de Citrix Cloud.

  3. Especifique un Nombre para mostrar para su aplicación SAML, como Citrix Cloud Prod.

  4. Especifique el acceso de usuario, como Habilitar para todos los usuarios.

  5. Seleccione Ninguno (entrada manual) en Detección de metadatos e introduzca los siguientes puntos finales SAML de Citrix Cloud.

  6. Introduzca el EntityID según la región de Citrix Cloud en la que se encuentre su arrendatario de CC.

    URL Región
    https://saml.cloud.com Comercial UE, EE. UU. y APS
    https://saml.citrixcloud.jp JP
    https://saml.cloud.us GOV
  7. Configure la URL de inicio de sesión único (URL de ACS) según la región de Citrix Cloud en la que se encuentre su inquilino de CC.

    URL Región
    https://saml.cloud.com/saml/acs Comercial UE, EE. UU. y APS
    https://saml.citrixcloud.jp/saml/acs JP
    https://saml.cloud.us/saml/acs GOV
  8. Configure la URL de cierre de sesión único según la región de Citrix Cloud en la que se encuentre su inquilino de CC.

    URL Región
    https://saml.cloud.com/saml/logout/callback Comercial UE, EE. UU. y APS
    https://saml.citrixcloud.jp/samllogout/callback JP
    https://saml.cloud.us/saml/samllogout/callback GOV
  9. URL de inicio de sesión del proveedor de servicios no es necesaria y puede dejarse vacía.

  10. Estado de retransmisión predeterminado no es necesario y puede dejarse vacío.

    Proveedor de servicios de Duo SAML

  11. Configure el Formato de ID de nombre como No especificado.

  12. Configure el Atributo de ID de nombre como userPrincipalName (distingue mayúsculas de minúsculas).

  13. Configure el Algoritmo de firma como SHA256.

  14. Configure las Opciones de firma como Firmar respuesta.

  15. Configure el Cifrado de aserción como deshabilitado.

    Respuesta SAML de Duo SAML

  16. Configure Asignar atributos con los atributos de puente de Duo a la izquierda y los nombres de aserción SAML de Citrix Cloud a la derecha.

    Asignaciones de atributos de Duo SAML

    Importante:

    Los atributos de puente de Duo (izquierda) y los nombres de aserción de atributos SAML (derecha) distinguen entre mayúsculas y minúsculas. Son los nombres de aserción de la derecha los que deben coincidir con lo configurado en la conexión SAML de Citrix Cloud.

Configurar la conexión SAML de Citrix Cloud

  1. Todos los flujos de inicio de sesión de Citrix deben ser iniciados por el proveedor de servicios mediante una URL de tienda o una URL GO de Citrix Cloud.

  2. Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos > Autenticación > Agregar un proveedor de identidades > SAML.

  3. Obtenga los puntos finales SAML de la aplicación SAML de Duo para introducirlos en la conexión SAML de Citrix Cloud desde su portal de Duo visitando la documentación de sincronización de Active Directory de Duo.

    Puntos finales de Duo SAML

    En este campo de Citrix Cloud Introduzca este valor
    ID de entidad https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/metadata
    Firmar solicitud de autenticación
    URL del servicio SSO https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/sso
    Mecanismo de enlace SSO HTTP Post
    Respuesta SAML Firmar respuesta o aserción
    Contexto de autenticación No especificado, exacto
    URL de cierre de sesión https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/slo
    Firmar solicitud de cierre de sesión
    Mecanismo de enlace SLO HTTP Post

Comportamiento de cierre de sesión de Duo SAML

Duo SAML no es compatible actualmente con SAML SLO en el momento de la redacción de este artículo, pero es posible configurar Duo para que finalice la sesión del IDP cuando un usuario cierra sesión explícitamente en Store y/o Citrix Cloud. Se recomienda leer la sección Consideraciones sobre el cierre de sesión de SAML consideraciones sobre el cierre de sesión de saml en el artículo principal de SAML antes de configurar los ajustes de cierre de sesión de la aplicación Duo SAML.

Importante:

Tomado de la documentación de Duo Duo SSO Logout Behavior and Session Management Details.

Users that decide to log out and hit the SLO URL for Duo SSO will be logged out of Duo SSO and have their MFA remembered devices session deleted before redirecting them to the logout page.

Para configurar el cierre de sesión explícito de la sesión de Duo IDP cuando el usuario final cierra sesión en Store y/o Citrix Cloud, siga los pasos recomendados a continuación.

  1. Configure el punto final de cierre de sesión de SAML de Citrix Cloud dentro de su aplicación Duo SAML.

    Cierre de sesión de Saml duo cc

  2. Configure el punto final de SLO de Duo dentro de la conexión SAML de Citrix Cloud.

    Importante:

    Si no ha utilizado la plantilla de aplicación Duo Generic SAML Provider, no podrá completar este paso, ya que la opción para introducir el punto final de cierre de sesión de Citrix Cloud no estará disponible.

    Cierre de sesión de Saml duo ccconnection

  3. Al cerrar sesión en Store con ambos lados de la conexión SAML configurados para el cierre de sesión según los pasos 1 y 2, Duo mostrará la siguiente interfaz de usuario, lo que indica que la sesión del IDP ha finalizado.

    Interfaz de usuario de cierre de sesión de Saml duo

  4. Opcional: Para mejorar la experiencia de cierre de sesión de los usuarios finales de Store, es posible configurar la conexión LDAPS de Duo con una única URL de redirección de cierre de sesión que redirigirá a los usuarios finales a la página de inicio de sesión de Store. Esto se hace dentro de la conexión LDAPS de su bosque de AD.

    URL de redirección de cierre de sesión de Duo SAML

    Importante:

    El campo de URL de redirección de cierre de sesión que se muestra arriba solo permitirá la configuración de una única URL de tienda. El uso de varias URL de tienda diferentes dentro del inquilino de Citrix Cloud no se puede configurar dentro de una única conexión de bosque de Active Directory en Duo.

Configurar Duo como proveedor SAML para la autenticación de la tienda