Citrix Cloud™

Configurar un servidor PingFederate local como proveedor SAML para tiendas y Citrix Cloud™

Este artículo fue escrito en colaboración entre ingenieros de Citrix® y Ping y ha sido revisado por ambas partes para garantizar la precisión técnica en el momento de la redacción. Consulte la documentación de Ping para obtener instrucciones sobre cómo aprovisionar, configurar y licenciar un servidor PingFederate local para usarlo como proveedor SAML, ya que esto está fuera del alcance de este artículo.

Este documento fue escrito utilizando las versiones 11.3 y 12 de PingFederate.

Requisitos previos

Este artículo aborda específicamente la configuración de SAML y garantiza que se cumplan las siguientes condiciones.

  • Ya ha aprovisionado un servidor PingFederate local dentro de su organización y ha obtenido la licencia necesaria. Para obtener más información, consulte Instalación de PingFederate.
  • Debe haber instalado una versión compatible de Java en el servidor PingFederate. Consulte la documentación de Ping Identity para conocer las versiones de Java compatibles. Para obtener más información, consulte Requisito de Java para PingFederate.
  • Ha configurado las reglas de red y firewall necesarias para permitir que Citrix Cloud redirija al servidor PingFederate local durante el proceso de inicio de sesión SAML de la tienda/consola de administración de Citrix Cloud. Para obtener más información, consulte Requisitos de red de PingFederate.
  • Ha importado un certificado x509 firmado públicamente en su servidor PingFederate que puede actuar como certificado de servidor para el servidor PingFederate.
  • Ha importado un certificado x509 firmado públicamente en su servidor PingFederate que puede actuar como certificado de firma SAML para el IdP. Este certificado debe cargarse en Citrix Cloud durante el proceso de conexión SAML.
  • Ha conectado su Active Directory local a PingFederate. Para obtener más información, consulte Almacén de datos LDAP de PingFederate

Nota:

Al configurar PingFederate para su uso con Citrix Cloud y la tienda, consulte la documentación de PingFederate para comprender qué hacen las configuraciones SAML individuales y para complementar las instrucciones proporcionadas aquí.

Configurar una conexión de Active Directory a su dominio AD utilizando un almacén de datos dentro de PingFederate

  1. Configure una conexión de Active Directory dentro de los almacenes de datos.

    Configurar conexión de Active Directory

  2. Seleccione Tipo como Directorio (LDAP).

    Seleccionar directorio

  3. Configure sus controladores de dominio para conexiones LDAPS y añada su lista de FQDN de controladores de dominio en el campo de nombres de host. A continuación, haga clic en Probar conexión.

    Configurar controladores de dominio

  4. Una vez configurada, la conexión de Active Directory debería ser similar al siguiente ejemplo:

    Conexión de Active Directory

Cargar el certificado de firma SAML de Citrix Cloud

  1. Haga clic en la ficha Seguridad
  2. Cargue el certificado de firma SAML que desea que utilice PingFederate en Claves y certificados de firma y descifrado.

    Claves y certificados de firma y descifrado

    Nota:

    El certificado utilizado es un certificado Digicert pingfederateserver.domain.com firmado públicamente en este ejemplo.

  3. Cargue los certificados de CA utilizados para firmar el certificado de firma SAML de su servidor PingFederate.

    Certificado de firma SAML

Nota:

El certificado del servidor de PingFederate y el certificado de firma SAML pueden ser el mismo certificado SSL o puede usar diferentes certificados SSL. Debe proporcionar una copia del certificado de firma SAML a Citrix Cloud cuando configure la conexión SAML.

Certificados de servidor SSL

Cargar los metadatos de Citrix Cloud

  1. Proporcione un nombre para los metadatos de Citrix Cloud e introduzca la URL de metadatos correspondiente a la región de Citrix Cloud donde se encuentra su inquilino de Citrix Cloud.

    URL de metadatos del socio

  2. Una vez configurada, la configuración de metadatos de Citrix Cloud debería ser similar al siguiente ejemplo.

    URL de metadatos del socio configurada

Configurar un validador de credenciales de contraseña en PingFederate

Para obtener más información, consulte Validador de credenciales de contraseña de PingFederate

  1. Configure el tipo de validador de credenciales de contraseña como nombre de usuario y contraseña de LDAP.

    Validadores de credenciales de contraseña

  2. Configure la Configuración de instancia. Seleccione la conexión de dominio de AD y el almacén de datos que configuró anteriormente Configure una conexión de Active Directory a su dominio de AD mediante un almacén de datos dentro de PingFederate. Introduzca un filtro LDAP adecuado como se muestra en el ejemplo. (((sAMAccountName=${username})(userPrincipalName=${username}))

    Configurar la configuración de instancia

    Nota:

    El filtro de ejemplo admite los formatos de nombre de usuario de AD sAMAccountName y userPrincipalName, lo que permite a los usuarios finales iniciar sesión en el almacén o en Citrix Cloud utilizando cualquiera de estos formatos.

  3. Configure el Contrato extendido.

    Contrato extendido

  4. El resumen del Validador de credenciales de contraseña debe parecerse a este ejemplo.

    Validador de credenciales de contraseña

Configurar el adaptador IDP dentro de PingFederate

Para obtener más información, consulte Adaptador de formulario HTML de PingFederate

  1. Cree un nuevo adaptador IDP de tipo Adaptador IdP de formulario HTML.

    Crear instancia de adaptador

  2. Seleccione el Validador de credenciales de contraseña existente que configuró anteriormente y configure el Adaptador IDP. Para obtener más información, consulte Configurar un validador de credenciales de contraseña dentro de PingFederate.

    Validador de credenciales de contraseña

  3. Configure el Contrato extendido con atributos SAML que se pasan a Citrix Cloud o a los almacenes durante el inicio de sesión SAML.

    Configurar contrato extendido

  4. Configure los Adapter Attributes.

    Configurar atributos del adaptador

  5. Configure la Adapter Contract Mapping donde los atributos SAML se asignan a los atributos de usuario LDAP de las identidades de AD. Haga clic en Configure the adapter contract.
  6. Configure Attribute Sources & User Lookup.

    Orígenes de atributos y búsqueda de usuarios

  7. Configure Adapter Contract Fulfilment. Seleccione LDAP y el nombre de su almacén de datos de Active Directory como origen de los datos de atributos de usuario. El valor es el atributo de Active Directory para el usuario, como objectGUID o objectSid.

    Configurar el cumplimiento del contrato del adaptador

Configuración de la conexión del proveedor de servicios (aplicación SAML) para Citrix Cloud o las tiendas

La configuración de PingFederate de ejemplo que se proporciona a continuación asume los siguientes requisitos de autenticación SAML dentro de su organización.

  • Las solicitudes de autenticación SAML enviadas desde la consola de administración de la tienda/Citrix Cloud DEBEN estar firmadas.
  • Se utilizarán enlaces SAML HTTP POST para las solicitudes de SSO y SLO.
  • El cierre de sesión único (SLO) es un requisito dentro de su organización. Cuando un usuario final cierra sesión en la tienda o en la consola de administración de Citrix Cloud, se envía una solicitud SAML SLO desde Citrix Cloud al proveedor SAML (IdP) para cerrar la sesión del usuario.
  • PingFederate requiere solicitudes HTTP POST firmadas para iniciar el cierre de sesión. El proveedor SAML requiere solicitudes SLO firmadas.

    Mecanismo de enlace SLO

Para obtener más información, consulte Administración de SP de PingFederate

Procedimiento

  1. Configure la Plantilla de conexión.

    Configurar la plantilla de conexión

  2. Configure el Tipo de conexión y seleccione Perfiles de SSO del explorador y SAML 2.0.

    Configurar el tipo de conexión

  3. Configure las Opciones de conexión.

    Configurar las opciones de conexión

  4. Importe los metadatos de Citrix Cloud. Seleccione la URL y la URL CitrixCloudProdMetadata que creó anteriormente y haga clic en Cargar metadatos.

    Importar metadatos de Citrix Cloud

  5. Configure la Información general. Establezca el ID de entidad de conexión del proveedor de servicios, la URL base y el nombre de conexión en el punto final SAML de Citrix Cloud para su región de cliente de Citrix Cloud.

    Configurar información general

  6. Configurar la Configuración de protocolo.

    Configurar la configuración de protocolo

  7. Usar la configuración Vida útil de la aserción predeterminada.

    Configuración de la vida útil de la aserción

  8. Configurar la Creación de aserción SAML.
    1. Haga clic en Configurar la creación de aserción

      Configurar la creación de aserción

    2. Seleccionar Estándar.

      Seleccionar Estándar

  9. Configurar el Contrato de atributos.

    Configurar el contrato de atributos

  10. Configurar la Instancia de adaptador.

    Configurar la instancia de adaptador

  11. Configurar el Método de asignación.

    Configurar el método de asignación

  12. Configure Cumplimiento del contrato de atributos.

    Configurar el cumplimiento del contrato de atributos

  13. Configure los Criterios de emisión como predeterminados sin condiciones.

    Configurar criterios de emisión

  14. La asignación del adaptador IDP completada aparece de la siguiente manera:

    Asignación del adaptador IDP completada

  15. Configure la Configuración del protocolo. Las rutas SAML requeridas por Citrix Cloud se añadirán a la URL base de su servidor PingFederate. Es posible anular la URL base introduciendo una ruta completa en el campo de URL del punto final, pero esto suele ser innecesario e indeseable. URL base - https://youpingfederateserver.domain.com
    1. Configure la URL del servicio de consumidor de aserciones que añade la ruta SAML a la URL base del servidor PingFederate. URL del punto final - /saml/acs

      Configurar la URL del servicio de consumidor de aserciones

    2. Configure la URL del servicio SLO. URL del punto final - /saml/logout/callback

      Configurar la URL del servicio SLO

    Importante:

    La conexión SAML de Citrix Cloud requiere que se configure una URL de cierre de sesión de PingFederate para que coincida con esta si desea realizar un SLO al cerrar sesión en la tienda o en Citrix Cloud. Si no se configura la URL de cierre de sesión en su conexión SAML, los usuarios finales solo cerrarán sesión en la tienda, pero no en PingFederate.

    1. Configure los Enlaces SAML permitidos.

      Configurar enlaces SAML permitidos

    2. Configurar la Política de firma.

      Configurar la política de firma

    Importante:

    La configuración de firma de SAML debe configurarse de forma coherente en ambos lados de la conexión SAML. Store o Citrix Cloud (SP) deben configurarse para enviar solicitudes SSO y SLO firmadas.

    1. PingFederate (IDP) debe configurarse para aplicar la exigencia de solicitudes firmadas mediante el certificado de verificación de firma SAML de Citrix Cloud.

      Aplicación de solicitudes firmadas

    2. Configurar la Política de cifrado.

      Configurar la política de cifrado

      Nota:

      Se recomienda establecer el cifrado en NINGUNO durante la configuración inicial y las pruebas para que pueda depurar cualquier problema con atributos SAML faltantes o incorrectos en la aserción. Si necesita aserciones cifradas, se recomienda habilitar el cifrado después de verificar que el inicio de sesión en Store o Citrix Cloud se ha realizado correctamente y que todos los recursos se han enumerado y se pueden iniciar correctamente. La depuración de problemas con SAML mientras el cifrado está habilitado será imposible si no puede ver el contenido en texto sin formato de la aserción SAML.

    3. Revisar la pestaña Resumen.

      Pestaña Resumen

    4. Revise la conexión del proveedor de servicios (SP) de Citrix Cloud. Una vez configurada la conexión SP de Citrix Cloud, debería verse como en este ejemplo:

      Resumen Resumen Resumen Resumen

      Consejo útil:

      Utilice la página de Activación y Resumen de la conexión SP para revisar su aplicación SAML y para fines de depuración, ya que permite realizar cambios de configuración rápidos y sencillos. La página de Activación y Resumen de la conexión SP le permite navegar a cualquiera de las subsecciones de configuración de SAML haciendo clic en el título de esa sección. Haga clic en cualquiera de los títulos resaltados en rojo para actualizar esta configuración.

    Configuración del protocolo

  16. La conexión SP de Citrix Cloud completada debería aparecer en la lista de esta manera.

    Conexión SP de Citrix Cloud

  17. Es posible exportar la conexión SP en forma de un archivo XML. Citrix recomienda hacer una copia de seguridad de su conexión SP una vez que la haya probado con Citrix Cloud y el almacén.

    Exportar la conexión SP

Configurar la conexión SAML de Citrix Cloud

Todos los flujos de inicio de sesión de Citrix deben ser iniciados por el proveedor de servicios, utilizando una URL de almacén o una URL GO de Citrix Cloud.

Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos → Autenticación → Añadir un proveedor de identidades → SAML.

En este campo de Citrix Cloud Introduzca este valor
ID de entidad https://yourpingfedbaseurl.domain.com, donde yourpingfedbaseurl.domain.com es el dominio de su servidor PingFederate.
Firmar solicitud de autenticación
URL del servicio SSO https://yourpingfedbaseurl.domain.com/idp/SSO.saml2 donde yourpingfedbaseurl.domain.com es el dominio de su servidor PingFederate.
Mecanismo de enlace SSO HTTP Post
Respuesta SAML Firmar respuesta o aserción
Contexto de autenticación Sin especificar, Exacto
URL de cierre de sesión https://yourpingfedbaseurl.domain.com/idp/SLO.saml2 donde yourpingfedbaseurl.domain.com es el dominio de su servidor PingFederate.
Firmar solicitud de cierre de sesión
Mecanismo de enlace SLO HTTP Post

Importante:

  • El uso del punto de conexión SSO iniciado por IdP de PingFederate incorrecto https://yourpingfederateserver.domain.com/idp/startSSO.ping?PartnerSpId=https://saml.cloud.com no es compatible. Citrix Cloud y el almacén no son compatibles con el inicio de sesión único iniciado por el IdP.
  • El siguiente extracto se ha tomado de la documentación de PingFederate: Esta es la ruta utilizada para iniciar una transacción de inicio de sesión único (SSO) iniciada por el IdP no solicitada, durante la cual se envía una respuesta SAML que contiene una aserción a un proveedor de servicios (SP).
  • Se sabe que el uso del punto de conexión SAML incorrecto provoca errores de inicio de sesión SAML y el siguiente error en la plataforma de autenticación de Citrix Cloud. ExceptionMessage=An IdP-initiated SAML response from YourSAMLApp was received unexpectedly.