Configurar Duo como proveedor SAML para la autenticación de la tienda
Este artículo describe los pasos necesarios para configurar una aplicación SAML de Duo y la conexión SAML entre Citrix Cloud™ y su proveedor SAML. Algunos de estos pasos describen acciones que se realizan en la consola de administración del proveedor SAML de Duo.
Requisitos previos
Antes de completar las tareas de este artículo, asegúrese de haber cumplido los siguientes requisitos previos:
- Un inquilino de Duo Cloud.
- Un proxy de autenticación de Duo dentro de su bosque de AD.
- Una conexión LDAPS de Active Directory que sincronice sus usuarios de AD con Duo.
Configurar la sincronización de Active Directory con su inquilino de Duo
Siga la documentación de Duo sobre cómo conectar su AD local a Duo e importar usuarios para SAML.
Crear una conexión LDAPS de Active Directory
-
Seleccione Aplicaciones > Configuración de SSO > Agregar origen > Active Directory > Agregar Active Directory.

-
Introduzca un nombre para mostrar para la conexión LDAPS a su bosque de AD.
-
Introduzca el FQDN de su controlador de dominio.

-
Configure el DN base de su dominio de AD.
DN base de SAML Duo(/es-es/citrix-cloud/media/saml-duo-base-dn.png)
-
Seleccione Integrado como Tipo de autenticación.
Tipo de autenticación de SAML Duo(/es-es/citrix-cloud/media/saml-duo-auth-type.png)
-
Seleccione LDAPS como Tipo de transporte.
Tipo de transporte de SAML Duo(/es-es/citrix-cloud/media/saml-duo-transport-type.png)
-
Marque SSL verificar Hostname.
-
Introduzca tanto el certificado del controlador de dominio como el certificado de CA de la autoridad de certificación de empresa privada que se utilizó para firmar el certificado de su dominio.
-
Introduzca los certificados con formato PEM según el siguiente ejemplo
-----BEGIN CERTIFICATE----- `<base64 Domain Controller Certificate>` -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- `<base64 Certificate Authority Certificate used to sign the Domain Controller Certificate above>` -----END CERTIFICATE----- <!--NeedCopy--> -
Pruebe su conexión LDAPS.
Ejecutar pruebas de SAML Duo(/es-es/citrix-cloud/media/saml-duo-run-tests.png)
Configure el archivo de configuración de su proxy de autenticación de Duo para SAML
-
Compruebe que la configuración de su proxy de autenticación de Duo es correcta y aparece como Conectado a Duo.
Proxy de autenticación de SAML Duo(/es-es/citrix-cloud/media/saml-duo-auth-proxy.png)
-
Inicie sesión en su proxy de autenticación de Duo y agregue una sección SAML [sso] a su archivo de configuración utilizando la Identidad remota (rikey) proporcionada desde la consola de administración de Duo. El proxy de autenticación de Duo utiliza un secreto compartido para comunicarse con el servicio en la nube de Duo. Este secreto se genera durante la instalación o configuración inicial del proxy de autenticación.

Configurar una aplicación SAML de Duo para usar con almacenes
-
Seleccione Aplicaciones > Proteger una aplicación. Haga clic en Agregar aplicación.
-
Localice la entrada para la plantilla de aplicación de Duo para proveedor de servicios SAML genérico. Citrix® recomienda la plantilla de Duo para proveedor de servicios SAML genérico, ya que es la más flexible y le permitirá configurar diferentes combinaciones de atributos SAML y diferentes flujos SAML según sus necesidades.

Importante:
No se recomienda el uso de la plantilla SAML de Duo Citrix Workspace, ya que es inflexible y solo admite SAML con identidades de AD. La plantilla SAML de Duo Citrix Workspace tampoco permitirá la adición de atributos opcionales como cip_domain y cip_forest, que son necesarios para algunas configuraciones SAML avanzadas de fusiones y adquisiciones. Tampoco permite la configuración del punto final de cierre de sesión de Citrix Cloud.
-
Especifique un Nombre para mostrar para su aplicación SAML, como Citrix Cloud Prod.
-
Especifique el acceso de usuario, como Habilitar para todos los usuarios.
-
Seleccione Ninguno (entrada manual) en Detección de metadatos e introduzca los siguientes puntos finales SAML de Citrix Cloud.
-
Introduzca el EntityID según la región de Citrix Cloud en la que se encuentre su arrendatario de CC.
URL Región https://saml.cloud.comComercial UE, EE. UU. y APS https://saml.citrixcloud.jpJP https://saml.cloud.usGOV -
Configure la URL de inicio de sesión único (URL de ACS) según la región de Citrix Cloud en la que se encuentre su inquilino de CC.
URL Región https://saml.cloud.com/saml/acsComercial UE, EE. UU. y APS https://saml.citrixcloud.jp/saml/acsJP https://saml.cloud.us/saml/acsGOV -
Configure la URL de cierre de sesión único según la región de Citrix Cloud en la que se encuentre su inquilino de CC.
URL Región https://saml.cloud.com/saml/logout/callbackComercial UE, EE. UU. y APS https://saml.citrixcloud.jp/samllogout/callbackJP https://saml.cloud.us/saml/samllogout/callbackGOV -
URL de inicio de sesión del proveedor de servicios no es necesaria y puede dejarse vacía.
-
Estado de retransmisión predeterminado no es necesario y puede dejarse vacío.

-
Configure el Formato de ID de nombre como No especificado.
-
Configure el Atributo de ID de nombre como userPrincipalName (distingue mayúsculas de minúsculas).
-
Configure el Algoritmo de firma como SHA256.
-
Configure las Opciones de firma como Firmar respuesta.
-
Configure el Cifrado de aserción como deshabilitado.

-
Configure Asignar atributos con los atributos de puente de Duo a la izquierda y los nombres de aserción SAML de Citrix Cloud a la derecha.

Importante:
Los atributos de puente de Duo (izquierda) y los nombres de aserción de atributos SAML (derecha) distinguen entre mayúsculas y minúsculas. Son los nombres de aserción de la derecha los que deben coincidir con lo configurado en la conexión SAML de Citrix Cloud.
Configurar la conexión SAML de Citrix Cloud
-
Todos los flujos de inicio de sesión de Citrix deben ser iniciados por el proveedor de servicios mediante una URL de tienda o una URL GO de Citrix Cloud.
-
Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos > Autenticación > Agregar un proveedor de identidades > SAML.
-
Obtenga los puntos finales SAML de la aplicación SAML de Duo para introducirlos en la conexión SAML de Citrix Cloud desde su portal de Duo visitando la documentación de sincronización de Active Directory de Duo.

En este campo de Citrix Cloud Introduzca este valor ID de entidad https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/metadataFirmar solicitud de autenticación Sí URL del servicio SSO https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/ssoMecanismo de enlace SSO HTTP Post Respuesta SAML Firmar respuesta o aserción Contexto de autenticación No especificado, exacto URL de cierre de sesión https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/sloFirmar solicitud de cierre de sesión Sí Mecanismo de enlace SLO HTTP Post
Comportamiento de cierre de sesión de Duo SAML
Duo SAML no es compatible actualmente con SAML SLO en el momento de la redacción de este artículo, pero es posible configurar Duo para que finalice la sesión del IDP cuando un usuario cierra sesión explícitamente en Store y/o Citrix Cloud. Se recomienda leer la sección Consideraciones sobre el cierre de sesión de SAML consideraciones sobre el cierre de sesión de saml en el artículo principal de SAML antes de configurar los ajustes de cierre de sesión de la aplicación Duo SAML.
Importante:
Tomado de la documentación de Duo Duo SSO Logout Behavior and Session Management Details.
Users that decide to log out and hit the SLO URL for Duo SSO will be logged out of Duo SSO and have their MFA remembered devices session deleted before redirecting them to the logout page.
Para configurar el cierre de sesión explícito de la sesión de Duo IDP cuando el usuario final cierra sesión en Store y/o Citrix Cloud, siga los pasos recomendados a continuación.
-
Configure el punto final de cierre de sesión de SAML de Citrix Cloud dentro de su aplicación Duo SAML.

-
Configure el punto final de SLO de Duo dentro de la conexión SAML de Citrix Cloud.
Importante:
Si no ha utilizado la plantilla de aplicación Duo Generic SAML Provider, no podrá completar este paso, ya que la opción para introducir el punto final de cierre de sesión de Citrix Cloud no estará disponible.

-
Al cerrar sesión en Store con ambos lados de la conexión SAML configurados para el cierre de sesión según los pasos 1 y 2, Duo mostrará la siguiente interfaz de usuario, lo que indica que la sesión del IDP ha finalizado.

-
Opcional: Para mejorar la experiencia de cierre de sesión de los usuarios finales de Store, es posible configurar la conexión LDAPS de Duo con una única URL de redirección de cierre de sesión que redirigirá a los usuarios finales a la página de inicio de sesión de Store. Esto se hace dentro de la conexión LDAPS de su bosque de AD.

Importante:
El campo de URL de redirección de cierre de sesión que se muestra arriba solo permitirá la configuración de una única URL de tienda. El uso de varias URL de tienda diferentes dentro del inquilino de Citrix Cloud no se puede configurar dentro de una única conexión de bosque de Active Directory en Duo.
En este artículo
- Requisitos previos
- Configurar la sincronización de Active Directory con su inquilino de Duo
- Configure el archivo de configuración de su proxy de autenticación de Duo para SAML
- Configurar una aplicación SAML de Duo para usar con almacenes
- Configurar la conexión SAML de Citrix Cloud
- Comportamiento de cierre de sesión de Duo SAML