Citrix Cloud™

Configurar Okta como proveedor SAML para la autenticación de la tienda

Este artículo describe los pasos necesarios para configurar una aplicación SAML de Okta y la conexión entre Citrix Cloud™ y su proveedor SAML. Algunos de estos pasos describen acciones que debe realizar en la consola de administración de su proveedor SAML.

Requisitos previos

Antes de completar las tareas de este artículo, asegúrese de cumplir los siguientes requisitos previos:

  • El Soporte de Citrix ha habilitado la función SendNameIDPolicyInSAMLRequest en Citrix Cloud. Esta función se habilita a petición. Para obtener más información sobre estas funciones, consulte Funciones de nube necesarias para SAML con Okta.
  • Tiene una organización de Okta que utiliza uno de los siguientes dominios de Okta:
    • okta.com
    • okta-eu.com
    • oktapreview.com
  • Ha sincronizado su Active Directory (AD) con su organización de Okta.
  • Firmar solicitudes de autenticación está habilitado en su organización de Okta.
  • Cierre de sesión único del proveedor de identidades (SLO) está configurado tanto en Citrix Cloud como en las aplicaciones SAML de Okta. Cuando SLO está configurado y el usuario final cierra sesión en su tienda, también cierra sesión en Okta y en todos los demás proveedores de servicios que comparten la aplicación SAML de Okta.
  • Solicitudes de cierre de sesión del proveedor de identidades (SLO) está habilitado en Citrix Cloud.
  • Enlace de cierre de sesión del proveedor de identidades (SLO) es HTTPPost en Citrix Cloud.

Configuración de firma de enlace de cierre de sesión

Funciones de la nube necesarias para SAML con Okta

Antes de completar las tareas de este artículo, debe ponerse en contacto con el Soporte de Citrix para habilitar la función SendNameIDPolicyInSAMLRequest. Esta función permite a Citrix Cloud proporcionar la política NameID como Unspecified en la solicitud SAML a su proveedor SAML. Esta función está habilitada para su uso solo con Okta.

Puede solicitar estas funciones iniciando sesión en su cuenta de Citrix y abriendo un tíquet a través del sitio web de Soporte de Citrix.

Requisitos

Este artículo incluye una tarea en la que crea una aplicación SAML en la consola de administración de Okta. Esta aplicación requiere un certificado de firma SAML para su región de Citrix Cloud.

Puede extraer este certificado de los metadatos SAML de Citrix Cloud para su región utilizando una herramienta de extracción como la que se encuentra en https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract. Citrix recomienda adquirir el certificado SAML de Citrix Cloud de antemano para poder proporcionarlo cuando sea necesario.

Los pasos de esta sección describen cómo adquirir el certificado de firma utilizando la herramienta de extracción en https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract.

Para adquirir los metadatos de Citrix Cloud para su región:

  1. En la herramienta de extracción de su elección, introduzca la URL de metadatos para su región de Citrix Cloud:

    • Para las regiones de la Unión Europea, Estados Unidos y Asia Pacífico-Sur, introduzca https://saml.cloud.com/saml/metadata.
    • Para la región de Japón, introduzca https://saml.citrixcloud.jp/saml/metadata.
    • Para la región de Citrix Cloud Government, introduzca https://saml.cloud.us/saml/metadata.
  2. Haga clic en Cargar. El certificado extraído aparece debajo de la URL que introdujo.
  3. Haga clic en Descargar para descargar el certificado en formato PEM.

Sincronizar cuentas con el agente de Okta AD

Para usar Okta como proveedor SAML, primero debe integrar su AD local con Okta. Para ello, instale el agente de Okta AD en su dominio y añada su AD a su organización de Okta. Para obtener orientación sobre la implementación del agente de Okta AD, consulte Introducción a la integración de Active Directory en el sitio web de Okta.

Después, importe sus usuarios y grupos de AD a Okta. Al importar, incluya los siguientes valores asociados a sus cuentas de AD:

  • Correo electrónico
  • SID
  • UPN
  • OID

Para sincronizar sus usuarios y grupos de AD con su organización de Okta:

  1. Instale y configure el agente de Okta AD. Para obtener instrucciones completas, consulte los siguientes artículos en el sitio web de Okta:
  2. Añada sus usuarios y grupos de AD a Okta realizando una importación manual o una importación automatizada. Para obtener más información sobre los métodos y las instrucciones de importación de Okta, consulte Administrar usuarios y grupos de Active Directory en el sitio web de Okta.

Configurar una aplicación SAML de Okta para la autenticación de la tienda

  1. Inicie sesión en su organización de Okta con una cuenta de administrador que tenga permisos para añadir y configurar aplicaciones SAML.
  2. En la consola de administración, seleccione Applications > Applications > Create App Integration y, a continuación, seleccione SAML 2.0. Seleccione Next.

    Consola de Okta con SAML seleccionado como método de inicio de sesión

  3. En App Name, introduzca un nombre descriptivo para la aplicación. Seleccione Next.

    Pantalla de configuración de la integración de SAML con el campo de nombre de la aplicación resaltado

  4. En la sección SAML Settings, configure la conexión del proveedor de servicios (SP) de Citrix Cloud:
    1. En Single sign-on URL, introduzca la URL que corresponde a la región de Citrix Cloud para su cliente de Citrix Cloud:
      • Si su ID de cliente se encuentra en las regiones de la Unión Europea, Estados Unidos o Asia Pacífico-Sur, introduzca https://saml.cloud.com/saml/acs.
      • Si su ID de cliente se encuentra en la región de Japón, introduzca https://saml.citrixcloud.jp/saml/acs.
      • Si su ID de cliente se encuentra en la región de Citrix Cloud Government, introduzca https://saml.cloud.us/saml/acs.
    2. Seleccione Use this for Recipient and Destination URL.
    3. En Audience URI (SP Entity ID), introduzca la URL que corresponde a la región de Citrix Cloud para su cliente de Citrix Cloud:
      • Si su ID de cliente se encuentra en las regiones de la Unión Europea, Estados Unidos o Asia Pacífico-Sur, introduzca https://saml.cloud.com.
      • Si su ID de cliente se encuentra en la región de Japón, introduzca https://saml.citrixcloud.jp.
      • Si su ID de cliente se encuentra en la región de Citrix Cloud Government, introduzca https://saml.cloud.us.
    4. En Name ID Format, seleccione Unspecified. La directiva NameID que Citrix Cloud envía en la solicitud SAML debe coincidir con el formato NameID especificado en la aplicación SAML de Okta. Si estos elementos no coinciden, la habilitación de Sign Authentication Request provocará un error de Okta.
    5. En Application username, seleccione Okta username.

      Como ejemplo de esta configuración, la siguiente imagen ilustra la configuración correcta para las regiones de EE. UU., la UE y Asia Pacífico-Sur:

      Configuración de SAML en la consola de Okta con la configuración configurada

      Importante:

      La configuración de ID de nombre debe configurarse como Sin especificar. El uso de un valor diferente para esta configuración hace que el inicio de sesión de SAML falle.

    6. Haga clic en Mostrar configuración avanzada y configure los siguientes ajustes:
      • En Respuesta, seleccione Firmado.
      • En Firma de aserción, seleccione Firmado.
      • En Algoritmo de firma, seleccione RSA-SHA256.
      • En Cifrado de aserción, seleccione Sin cifrar.
    7. En Certificado de firma, cargue el certificado de firma SAML para su región de Citrix Cloud en formato PEM. Para obtener instrucciones sobre cómo adquirir el certificado de firma SAML, consulte Requisitos en este artículo.
    8. En Habilitar cierre de sesión único, seleccione Permitir que la aplicación inicie el cierre de sesión único.
    9. En URL de cierre de sesión único, introduzca la URL que corresponda a su región de Citrix Cloud:
      • Para las regiones de la Unión Europea, Estados Unidos y Asia Pacífico-Sur, introduzca https://saml.cloud.com/saml/logout/callback.
      • Para la región de Japón, introduzca https://saml.citrixcloud.jp/saml/saml/logout/callback.
      • Para Citrix Cloud Government, introduzca https://saml.cloud.us/saml/logout/callback.
    10. En SP Issuer, introduzca el valor que introdujo anteriormente en Audience URI (SP Entity ID) (paso 4c de esta tarea).
    11. En Signed Requests, seleccione Validate SAML requests with signature certificates.

      La siguiente imagen ilustra la configuración correcta para las regiones de EE. UU., la UE y Asia Pacífico-Sur:

      Configuración avanzada de SAML en la consola de Okta con la configuración establecida

    12. Para el resto de la configuración avanzada, acepte los valores predeterminados.

      Configuración avanzada en la consola de Okta con valores predeterminados

  5. En Attribute Statements (optional), introduzca los valores de Name, Name format y Value como se muestra en la siguiente tabla:

    Nombre Formato de nombre Valor
    cip_upn Sin especificar user.cip_upn
    displayName Sin especificar user.displayName
    firstName No especificado user.givenName
    lastName No especificado user.familyName

    Consola de Okta con atributos configurados

  6. Seleccione Siguiente. Aparece la declaración de configuración de Okta.

    Declaración de configuración de Okta

  7. En ¿Es usted cliente o socio?, seleccione Soy un cliente de Okta que añade una aplicación interna.
  8. En Tipo de aplicación, seleccione Esta es una aplicación interna que hemos creado.
  9. Seleccione Finalizar para guardar la configuración. Aparece la página de perfil de su aplicación SAML y muestra el contenido de la ficha Inicio de sesión.

Después de la configuración, seleccione la ficha Asignaciones y asigne usuarios y grupos a la aplicación SAML.

Configurar la conexión SAML de Citrix Cloud

Todos los flujos de inicio de sesión de Citrix deben ser iniciados por el proveedor de servicios utilizando una URL de tienda o una URL GO de Citrix Cloud.

Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos → Autenticación → Agregar un proveedor de identidades → SAML.

Obtenga los puntos de conexión SAML de la aplicación SAML de Okta de su portal de Okta para introducirlos en Citrix Cloud.

Pestaña de inicio de sesión

Puntos de conexión de Okta

Importante:

Okta no requiere un ID de entidad con ámbito. Este documento asume que el ID de entidad con ámbito está deshabilitado. Consulte la documentación de Citrix sobre el ID de entidad con ámbito para obtener una explicación de qué es un ID de entidad con ámbito y cuándo es necesario. Utilice la configuración predeterminada de conexión SAML de Citrix Cloud y deje el ID de entidad con ámbito deshabilitado.

ID de entidad con ámbito de Okta deshabilitado

En este campo en Citrix Cloud Introduzca este valor
ID de entidad http://www.okta.com/<oktaSAMLappID>
Firmar solicitud de autenticación
URL del servicio SSO https://<youroktatenant>.okta.com/app/<oktatenantname>_<samlappname>/<samlappID>/sso/saml
Mecanismo de enlace SSO HTTP Post
Respuesta SAML Firmar respuesta o aserción
Contexto de autenticación No especificado, exacto
URL de cierre de sesión https://<youroktatenant>.okta.com/app/<oktatenantname>_<samlappname>/<samlappID>/slo/saml
Firmar solicitud de cierre de sesión
Mecanismo de enlace SLO HTTP Post
Configurar Okta como proveedor SAML para la autenticación de la tienda