Configurar Okta como proveedor SAML para la autenticación de la tienda
Este artículo describe los pasos necesarios para configurar una aplicación SAML de Okta y la conexión entre Citrix Cloud™ y su proveedor SAML. Algunos de estos pasos describen acciones que debe realizar en la consola de administración de su proveedor SAML.
Requisitos previos
Antes de completar las tareas de este artículo, asegúrese de cumplir los siguientes requisitos previos:
- El Soporte de Citrix ha habilitado la función SendNameIDPolicyInSAMLRequest en Citrix Cloud. Esta función se habilita a petición. Para obtener más información sobre estas funciones, consulte Funciones de nube necesarias para SAML con Okta.
- Tiene una organización de Okta que utiliza uno de los siguientes dominios de Okta:
- okta.com
- okta-eu.com
- oktapreview.com
- Ha sincronizado su Active Directory (AD) con su organización de Okta.
- Firmar solicitudes de autenticación está habilitado en su organización de Okta.
- Cierre de sesión único del proveedor de identidades (SLO) está configurado tanto en Citrix Cloud como en las aplicaciones SAML de Okta. Cuando SLO está configurado y el usuario final cierra sesión en su tienda, también cierra sesión en Okta y en todos los demás proveedores de servicios que comparten la aplicación SAML de Okta.
- Solicitudes de cierre de sesión del proveedor de identidades (SLO) está habilitado en Citrix Cloud.
- Enlace de cierre de sesión del proveedor de identidades (SLO) es HTTPPost en Citrix Cloud.

Funciones de la nube necesarias para SAML con Okta
Antes de completar las tareas de este artículo, debe ponerse en contacto con el Soporte de Citrix para habilitar la función SendNameIDPolicyInSAMLRequest. Esta función permite a Citrix Cloud proporcionar la política NameID como Unspecified en la solicitud SAML a su proveedor SAML. Esta función está habilitada para su uso solo con Okta.
Puede solicitar estas funciones iniciando sesión en su cuenta de Citrix y abriendo un tíquet a través del sitio web de Soporte de Citrix.
Requisitos
Este artículo incluye una tarea en la que crea una aplicación SAML en la consola de administración de Okta. Esta aplicación requiere un certificado de firma SAML para su región de Citrix Cloud.
Puede extraer este certificado de los metadatos SAML de Citrix Cloud para su región utilizando una herramienta de extracción como la que se encuentra en https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract. Citrix recomienda adquirir el certificado SAML de Citrix Cloud de antemano para poder proporcionarlo cuando sea necesario.
Los pasos de esta sección describen cómo adquirir el certificado de firma utilizando la herramienta de extracción en https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract.
Para adquirir los metadatos de Citrix Cloud para su región:
-
En la herramienta de extracción de su elección, introduzca la URL de metadatos para su región de Citrix Cloud:
- Para las regiones de la Unión Europea, Estados Unidos y Asia Pacífico-Sur, introduzca
https://saml.cloud.com/saml/metadata. - Para la región de Japón, introduzca
https://saml.citrixcloud.jp/saml/metadata. - Para la región de Citrix Cloud Government, introduzca
https://saml.cloud.us/saml/metadata.
- Para las regiones de la Unión Europea, Estados Unidos y Asia Pacífico-Sur, introduzca
- Haga clic en Cargar. El certificado extraído aparece debajo de la URL que introdujo.
- Haga clic en Descargar para descargar el certificado en formato PEM.
Sincronizar cuentas con el agente de Okta AD
Para usar Okta como proveedor SAML, primero debe integrar su AD local con Okta. Para ello, instale el agente de Okta AD en su dominio y añada su AD a su organización de Okta. Para obtener orientación sobre la implementación del agente de Okta AD, consulte Introducción a la integración de Active Directory en el sitio web de Okta.
Después, importe sus usuarios y grupos de AD a Okta. Al importar, incluya los siguientes valores asociados a sus cuentas de AD:
- Correo electrónico
- SID
- UPN
- OID
Para sincronizar sus usuarios y grupos de AD con su organización de Okta:
- Instale y configure el agente de Okta AD. Para obtener instrucciones completas, consulte los siguientes artículos en el sitio web de Okta:
- Añada sus usuarios y grupos de AD a Okta realizando una importación manual o una importación automatizada. Para obtener más información sobre los métodos y las instrucciones de importación de Okta, consulte Administrar usuarios y grupos de Active Directory en el sitio web de Okta.
Configurar una aplicación SAML de Okta para la autenticación de la tienda
- Inicie sesión en su organización de Okta con una cuenta de administrador que tenga permisos para añadir y configurar aplicaciones SAML.
-
En la consola de administración, seleccione Applications > Applications > Create App Integration y, a continuación, seleccione SAML 2.0. Seleccione Next.

-
En App Name, introduzca un nombre descriptivo para la aplicación. Seleccione Next.

- En la sección SAML Settings, configure la conexión del proveedor de servicios (SP) de Citrix Cloud:
- En Single sign-on URL, introduzca la URL que corresponde a la región de Citrix Cloud para su cliente de Citrix Cloud:
- Si su ID de cliente se encuentra en las regiones de la Unión Europea, Estados Unidos o Asia Pacífico-Sur, introduzca
https://saml.cloud.com/saml/acs. - Si su ID de cliente se encuentra en la región de Japón, introduzca
https://saml.citrixcloud.jp/saml/acs. - Si su ID de cliente se encuentra en la región de Citrix Cloud Government, introduzca
https://saml.cloud.us/saml/acs.
- Si su ID de cliente se encuentra en las regiones de la Unión Europea, Estados Unidos o Asia Pacífico-Sur, introduzca
- Seleccione Use this for Recipient and Destination URL.
- En Audience URI (SP Entity ID), introduzca la URL que corresponde a la región de Citrix Cloud para su cliente de Citrix Cloud:
- Si su ID de cliente se encuentra en las regiones de la Unión Europea, Estados Unidos o Asia Pacífico-Sur, introduzca
https://saml.cloud.com. - Si su ID de cliente se encuentra en la región de Japón, introduzca
https://saml.citrixcloud.jp. - Si su ID de cliente se encuentra en la región de Citrix Cloud Government, introduzca
https://saml.cloud.us.
- Si su ID de cliente se encuentra en las regiones de la Unión Europea, Estados Unidos o Asia Pacífico-Sur, introduzca
- En Name ID Format, seleccione Unspecified. La directiva NameID que Citrix Cloud envía en la solicitud SAML debe coincidir con el formato NameID especificado en la aplicación SAML de Okta. Si estos elementos no coinciden, la habilitación de Sign Authentication Request provocará un error de Okta.
-
En Application username, seleccione Okta username.
Como ejemplo de esta configuración, la siguiente imagen ilustra la configuración correcta para las regiones de EE. UU., la UE y Asia Pacífico-Sur:

Importante:
La configuración de ID de nombre debe configurarse como Sin especificar. El uso de un valor diferente para esta configuración hace que el inicio de sesión de SAML falle.
- Haga clic en Mostrar configuración avanzada y configure los siguientes ajustes:
- En Respuesta, seleccione Firmado.
- En Firma de aserción, seleccione Firmado.
- En Algoritmo de firma, seleccione RSA-SHA256.
- En Cifrado de aserción, seleccione Sin cifrar.
- En Certificado de firma, cargue el certificado de firma SAML para su región de Citrix Cloud en formato PEM. Para obtener instrucciones sobre cómo adquirir el certificado de firma SAML, consulte Requisitos en este artículo.
- En Habilitar cierre de sesión único, seleccione Permitir que la aplicación inicie el cierre de sesión único.
- En URL de cierre de sesión único, introduzca la URL que corresponda a su región de Citrix Cloud:
- Para las regiones de la Unión Europea, Estados Unidos y Asia Pacífico-Sur, introduzca
https://saml.cloud.com/saml/logout/callback. - Para la región de Japón, introduzca
https://saml.citrixcloud.jp/saml/saml/logout/callback. - Para Citrix Cloud Government, introduzca
https://saml.cloud.us/saml/logout/callback.
- Para las regiones de la Unión Europea, Estados Unidos y Asia Pacífico-Sur, introduzca
- En SP Issuer, introduzca el valor que introdujo anteriormente en Audience URI (SP Entity ID) (paso 4c de esta tarea).
-
En Signed Requests, seleccione Validate SAML requests with signature certificates.
La siguiente imagen ilustra la configuración correcta para las regiones de EE. UU., la UE y Asia Pacífico-Sur:

-
Para el resto de la configuración avanzada, acepte los valores predeterminados.

- En Single sign-on URL, introduzca la URL que corresponde a la región de Citrix Cloud para su cliente de Citrix Cloud:
-
En Attribute Statements (optional), introduzca los valores de Name, Name format y Value como se muestra en la siguiente tabla:
Nombre Formato de nombre Valor cip_upn Sin especificar user.cip_upn displayName Sin especificar user.displayName firstName No especificado user.givenName lastName No especificado user.familyName 
-
Seleccione Siguiente. Aparece la declaración de configuración de Okta.

- En ¿Es usted cliente o socio?, seleccione Soy un cliente de Okta que añade una aplicación interna.
- En Tipo de aplicación, seleccione Esta es una aplicación interna que hemos creado.
- Seleccione Finalizar para guardar la configuración. Aparece la página de perfil de su aplicación SAML y muestra el contenido de la ficha Inicio de sesión.
Después de la configuración, seleccione la ficha Asignaciones y asigne usuarios y grupos a la aplicación SAML.
Configurar la conexión SAML de Citrix Cloud
Todos los flujos de inicio de sesión de Citrix deben ser iniciados por el proveedor de servicios utilizando una URL de tienda o una URL GO de Citrix Cloud.
Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos → Autenticación → Agregar un proveedor de identidades → SAML.
Obtenga los puntos de conexión SAML de la aplicación SAML de Okta de su portal de Okta para introducirlos en Citrix Cloud.


Importante:
Okta no requiere un ID de entidad con ámbito. Este documento asume que el ID de entidad con ámbito está deshabilitado. Consulte la documentación de Citrix sobre el ID de entidad con ámbito para obtener una explicación de qué es un ID de entidad con ámbito y cuándo es necesario. Utilice la configuración predeterminada de conexión SAML de Citrix Cloud y deje el ID de entidad con ámbito deshabilitado.

| En este campo en Citrix Cloud | Introduzca este valor |
|---|---|
| ID de entidad | http://www.okta.com/<oktaSAMLappID> |
| Firmar solicitud de autenticación | Sí |
| URL del servicio SSO | https://<youroktatenant>.okta.com/app/<oktatenantname>_<samlappname>/<samlappID>/sso/saml |
| Mecanismo de enlace SSO | HTTP Post |
| Respuesta SAML | Firmar respuesta o aserción |
| Contexto de autenticación | No especificado, exacto |
| URL de cierre de sesión | https://<youroktatenant>.okta.com/app/<oktatenantname>_<samlappname>/<samlappID>/slo/saml |
| Firmar solicitud de cierre de sesión | Sí |
| Mecanismo de enlace SLO | HTTP Post |