Citrix Cloud™

SAML con Entra ID para identidades de invitado y B2B para la autenticación de la tienda

Es esencial que comprenda si SAML B2B es apropiado para su caso de uso de autenticación antes de seguir este artículo. Lea detenidamente las descripciones de los casos de uso y las preguntas frecuentes antes de decidir implementar esta solución SAML de caso especial en particular. Antes de continuar, asegúrese de comprender completamente los escenarios en los que SAML B2B es apropiado y qué tipos de identidades necesita usar.

Requisitos previos

  • Una aplicación SAML configurada específicamente para su uso con SAML B2B que solo envía cip_upn para la autenticación dentro de la aserción SAML.
  • Usuarios de FrontEnd dentro de su proveedor SAML.
  • Una ubicación de recursos que contenga un par de conectores de Citrix Cloud™ unidos al bosque y dominio de AD donde se crean las cuentas de sombra de AD.
  • Utilice el UPN implícito o añada un sufijo UPN alternativo al bosque de AD de backend donde se crean las cuentas de sombra de AD.
  • Cuentas de sombra de AD de backend con UPN coincidentes.
  • Recursos de DaaS o CVAD asignados a los usuarios de la cuenta de sombra de AD.
  • Uno o más servidores FAS vinculados a la misma ubicación de recursos.

Preguntas frecuentes

¿Por qué debería usar SAML B2B?

Es muy común que las grandes organizaciones inviten a contratistas y empleados temporales a su plataforma de identidad. El objetivo es conceder al contratista acceso temporal a una tienda utilizando la identidad existente del usuario, como una dirección de correo electrónico de contratista o una dirección de correo electrónico externa a su organización. B2B SAML permite el uso de identidades de frontend nativas o de invitado que no existen dentro del dominio de AD donde se publican los recursos de DaaS.

¿Qué es SAML B2B?

Atributo de AD Nombre de atributo predeterminado en la aserción SAML
userPrincipalName cip_upn
Correo cip_email
objectSID cip_sid
objectGUID cip_oid

Los otros tres atributos de usuario de AD, objectSID, objectGUID y mail, necesarios para la autenticación, se obtienen mediante los conectores de Citrix Cloud unidos al dominio de AD donde existe la cuenta de sombra de AD. Ya no es necesario incluirlos en la aserción SAML durante un flujo de inicio de sesión SAML para la tienda o Citrix Cloud.

Atributo de AD Nombre de atributo predeterminado en la aserción SAML
userPrincipalName cip_upn

Importante:

Todavía es necesario enviar el displayName para todos los flujos SAML, incluido B2B SAML. El displayName es necesario para que la interfaz de usuario de la tienda muestre correctamente el nombre completo del usuario de la tienda.

¿Qué es una identidad de usuario SAML nativa?

Un usuario SAML nativo es una identidad de usuario que solo existe dentro del directorio de su proveedor SAML, por ejemplo, Entra ID u Okta. Estas identidades no contienen atributos de usuario locales, ya que no se crean a través de herramientas de sincronización de AD como Entra ID Connect. Requieren cuentas de sombra de backend de AD coincidentes para poder enumerar e iniciar recursos de DaaS; el usuario SAML nativo debe asignarse a una cuenta correspondiente dentro de Active Directory.

Muestra nativa

Muestra nativa local

¿Qué es un usuario B2B importado de otro inquilino de Entra ID?

Un usuario B2B es un usuario de Entra ID que existe como miembro dentro del inquilino 1 de Entra ID y es invitado a otros inquilinos de Entra ID, como el inquilino 2 de Entra ID, como usuario invitado. La aplicación SAML B2B se configura dentro del inquilino 2 de Entra ID y se conecta a Citrix Cloud como un IdP SAML. Los usuarios B2B requieren cuentas de sombra de backend de AD coincidentes para poder enumerar e iniciar recursos de DaaS. El usuario B2B debe asignarse a una cuenta de sombra correspondiente dentro de Active Directory.

Consulte la documentación de Microsoft para obtener detalles sobre los usuarios B2B y cómo invitar a usuarios miembros de otros inquilinos de Entra ID a su inquilino de Entra ID como usuarios invitados.

Información general: Colaboración B2B con invitados externos para su fuerza laboral Propiedades de un usuario de colaboración B2B de Microsoft Entra

¿Qué es una identidad de usuario SAML respaldada por AD?

Un usuario SAML respaldado por AD es una identidad de usuario que existe dentro del directorio de su proveedor SAML, como Entra ID u Okta, y también dentro de su bosque de AD local. Estas identidades contienen atributos de usuario locales, ya que se crean a través de herramientas de sincronización de AD como Entra ID Connect. Las cuentas de sombra de backend de AD no son necesarias para estos usuarios, ya que contienen SID y OID locales y, por lo tanto, pueden enumerar e iniciar recursos de DaaS publicados mediante VDA unidos a un dominio de AD.

SAML respaldado por AD

Identidad de usuario SAML respaldada por AD

¿Qué es una identidad de frontend?

Una identidad de frontend es la identidad utilizada para iniciar sesión tanto en el proveedor SAML como en la tienda. Las identidades de frontend tienen diferentes atributos de usuario según cómo se crearon dentro del proveedor SAML.

  1. Identidad de usuario SAML nativa
  2. Identidad de usuario SAML respaldada por AD

Su proveedor SAML puede tener una mezcla de estos dos tipos de identidades. Por ejemplo, si tiene tanto contratistas como empleados permanentes dentro de su plataforma de identidad, B2B SAML funcionará para ambos tipos de identidades de Frontend, pero solo es obligatorio si tiene algunas cuentas que son del tipo identidad de usuario SAML nativa.

Identidad de frontend

¿Qué es una cuenta de sombra de AD de backend?

Una cuenta de sombra de AD de backend es una cuenta de AD utilizada por DaaS, que se asigna a una identidad de frontend correspondiente dentro de su proveedor SAML.

¿Por qué se necesitan cuentas de sombra de AD de backend?

Para enumerar los recursos de DaaS o CVAD publicados utilizando VDA unidos a un dominio de AD, se requieren cuentas de AD dentro del bosque de Active Directory al que están unidos los VDA. Asigne los recursos dentro de su grupo de entrega de DaaS a usuarios de cuentas de sombra y a grupos de AD que contengan cuentas de sombra dentro del dominio de AD al que unió sus VDA.

Importante:

Solo los usuarios SAML nativos sin atributos de dominio de AD requieren cuentas de sombra de AD coincidentes. Si sus identidades de FrontEnd se importan de Active Directory, entonces no necesita usar B2B SAML y no necesita crear cuentas de sombra de AD de backend.

¿Cómo vinculamos la identidad de FrontEnd con la cuenta de sombra de AD de backend correspondiente?

El método utilizado para vincular la identidad de FrontEnd y la identidad de Backend es mediante el uso de UPN coincidentes. Las dos identidades vinculadas deben tener UPN idénticos para que la tienda pueda determinar que representan al mismo usuario final que necesita iniciar sesión en la tienda y enumerar e iniciar recursos de DaaS.

Importante

Una única identidad de frontend solo se puede asignar a una única identidad de backend en un bosque/dominio de AD. La enumeración de recursos de DaaS se realizará utilizando solo un valor SID obtenido de la búsqueda de cuentas de sombra de AD realizada por los conectores de Citrix Cloud correctos. No se puede crear una relación de uno a muchos utilizando un único usuario de frontend que coincida con varias cuentas de sombra de AD con el mismo sufijo UPN. La cuenta de sombra de AD de backend debe existir solo dentro de un único bosque/dominio de AD.

Compatible con la coincidencia de UPN inequívoca entre identidades de Frontend y Backend Usuario de FrontEnd (user@yourforest.com) > Usuario de Backend en el Bosque de AD 1 (UPN user@yourforest.com)

No compatible, ya que existe ambigüedad de UPN al intentar hacer coincidir una identidad de Frontend con una de Backend Usuario de Frontend (user@yourforest1.com) > Usuario de Backend en Bosque de AD 1 (UPN user@yourforest1.com) > Usuario de Backend en Bosque de AD 2 (UPN user@yourforest1.com)

¿Se necesita Citrix FAS para SAML B2B?

Sí. Se requiere FAS para SSON al VDA durante el lanzamiento cuando se utiliza cualquier método de autenticación federada para iniciar sesión en el almacén.

¿Qué es el “problema de la falta de coincidencia de SID” y cuándo puede ocurrir?

El “problema de la falta de coincidencia de SID” se produce cuando la aserción SAML contiene un SID para un usuario de Frontend que no coincide con el SID del usuario de la cuenta de sombra de AD. Esto puede ocurrir cuando la cuenta que inicia sesión en su proveedor SAML tiene un SID local que no es el mismo que el SID del usuario de la cuenta de sombra. Esto solo puede ocurrir cuando la identidad de Frontend es aprovisionada por herramientas de sincronización de AD como Entra ID Connect y desde un Bosque de AD diferente de donde se creó la cuenta de sombra.

B2B SAML evita que ocurra el “problema de la falta de coincidencia de SID”. El SID correcto siempre se obtiene para el usuario de la cuenta de sombra a través de los conectores de Citrix Cloud unidos al dominio de AD de backend. La búsqueda del usuario de la cuenta de sombra se realiza utilizando el UPN del usuario de Frontend, que luego se compara con su usuario de cuenta de sombra de backend correspondiente.

Ejemplo del problema de falta de coincidencia de SID: El usuario de Frontend fue creado por Entra ID Connect y se sincroniza desde el bosque de AD 1. S-1-5-21-000000000-0000000000-0000000001-0001

El usuario de la cuenta de sombra de backend se creó en el bosque de AD 2 y se asignó a los recursos de DaaS S-1-5-21-000000000-0000000000-0000000002-0002

La aserción SAML contiene los cuatro atributos cip_* y cip_sid contiene el valor S-1-5-21-000000000-0000000000-0000000001-0001, que no coincide con el SID de la cuenta de sombra y activa un error.

Configurar la aplicación SAML B2B en Entra ID para cuentas de invitado externas

  1. Inicie sesión en el portal de Azure.
  2. En el menú del portal, seleccione Entra ID.
  3. En el panel izquierdo, en Administrar, seleccione Aplicaciones empresariales.
  4. Seleccione Crear su propia aplicación.
  5. Introduzca un nombre adecuado para la aplicación SAML, como Citrix Cloud SAML SSO Production B2B SAML UPN Only.

    Crear su propia aplicación

  6. En el panel de navegación izquierdo, seleccione Inicio de sesión único y, en el panel de trabajo, haga clic en SAML.
  7. En la sección Configuración básica de SAML, haga clic en Editar y configure los siguientes ajustes:
    1. En la sección Identificador (ID de entidad), seleccione Agregar identificador y, a continuación, introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
      • Para las regiones de Europa, Estados Unidos y Asia-Pacífico Sur, introduzca https://saml.cloud.com.
      • Para la región de Japón, introduzca https://saml.citrixcloud.jp.
      • Para la región de Citrix Cloud Government, introduzca https://saml.cloud.us.
    2. En la sección URL de respuesta (URL del servicio de consumidor de aserciones), seleccione Agregar URL de respuesta y, a continuación, introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
      • Para las regiones de Europa, Estados Unidos y Asia-Pacífico Sur, introduzca https://saml.cloud.com/saml/acs.
      • Para la región de Japón, introduzca https://saml.citrixcloud.jp/saml/acs.
      • Para la región de Citrix Cloud Government, introduzca https://saml.cloud.us/saml/acs.
    3. En la sección URL de inicio de sesión, introduzca la URL de su tienda.
    4. En la sección URL de cierre de sesión (opcional), introduzca el valor asociado a la región en la que se encuentra su inquilino de Citrix Cloud:
      • Para las regiones de Europa, Estados Unidos y Asia-Pacífico Sur, introduzca https://saml.cloud.com/saml/logout/callback.
      • Para la región de Japón, introduzca https://saml.citrixcloud.jp/saml/logout/callback.
      • Para la región de Citrix Cloud Government, introduzca https://saml.cloud.us/saml/logout/callback.
    5. En la barra de comandos, haga clic en Guardar. La sección Configuración básica de SAML aparece de la siguiente manera:

      Configuración básica de SAML

  8. En la sección Atributos y reclamaciones, haga clic en Editar para configurar las siguientes reclamaciones. Después de crear la aplicación SAML, configure los siguientes atributos.

    1. Para la reclamación de identificador de usuario único (ID de nombre), establezca el formato de identificador de nombre como no especificado y su atributo de origen como user.localuserprincipalname.
    2. Para la reclamación cip_upn, deje el valor predeterminado de user.localuserprincipalname.
    3. Para displayName, deje el valor predeterminado de user.displayname.
    4. Para la reclamación givenName, actualice el valor predeterminado a user.givenname.
    5. Para la reclamación familyName, actualice el valor predeterminado a user.surname.
    6. En la sección Reclamaciones adicionales, para cualquier reclamación restante con el espacio de nombres http://schemas.xmlsoap.org/ws/2005/05/identity/claims, haga clic en el botón de puntos suspensivos (…) y haga clic en Eliminar. No es necesario incluir estas reclamaciones, ya que son duplicados de los atributos de usuario anteriores.

      Cuando termine, la sección Atributos y reclamaciones aparecerá como se ilustra a continuación:

      Atributos y reclamaciones

    7. Obtenga una copia del certificado de firma SAML de Citrix Cloud utilizando esta herramienta en línea de terceros.
    8. Introduzca https://saml.cloud.com/saml/metadata en el campo URL y haga clic en Cargar.

    Menú Eliminar resaltado

  9. Desplácese hasta la parte inferior de la página y haga clic en Descargar.

    Descargar certificado de metadatos(/es-es/citrix-cloud/media/metadata_cert_download.png)

    Descargar certificado(/es-es/citrix-cloud/media/certificate_download.png)

  10. Configure los ajustes de firma de la aplicación SAML de Entra ID.
  11. Cargue el certificado de firma SAML de producción obtenido en el paso 10 dentro de la aplicación SAML de Entra ID
    1. Habilite Requerir certificados de verificación.

    Certificado de verificación(/es-es/citrix-cloud/media/verification_cert.png)

    Certificado de verificación(/es-es/citrix-cloud/media/saml_certificate.png)

Configurar la conexión SAML B2B de Citrix Cloud

De forma predeterminada, Citrix Cloud esperará que cip_upn, cip_email, cip_sid y cip_oid estén presentes en la aserción SAML y fallará el inicio de sesión SAML si estos atributos no se envían. Para evitar esto, elimine las comprobaciones de estos atributos al crear su nueva conexión SAML.

  1. Cree una nueva conexión SAML utilizando la configuración predeterminada.
  2. Vaya a la sección Configuración de asignaciones de atributos SAML en la parte inferior y realice los cambios antes de guardar la nueva configuración SAML.
  3. Elimine el nombre del atributo SAML de cada uno de los campos cip_email, cip_sid y cip_oid.
  4. No elimine cip_upn de su campo.
  5. No elimine ningún otro atributo de sus campos respectivos. La displayName sigue siendo necesaria para la interfaz de usuario de la tienda y no debe modificarse.

UPN de conexión SAML B2B

Configurar la ubicación de recursos y los conectores de la cuenta de sombra de AD

Se requiere un par de ubicación de recursos y conector dentro del bosque de AD de la cuenta de sombra de backend. Citrix Cloud requiere conectores dentro de este bosque de AD para buscar identidades de usuario y atributos de la cuenta de sombra, como cip_email, cip_sid y cip_oid, cuando solo se proporciona cip_upn directamente en la aserción SAML.

  1. Cree una nueva ubicación de recursos que contendrá los conectores de Citrix Cloud unidos al bosque de AD de la cuenta de sombra de backend.

    Cuenta de sombra de AD

  2. Asigne un nombre a la ubicación de recursos para que coincida con el bosque de AD que contiene las cuentas de sombra de AD de backend que desea utilizar.
  3. Configure un par de conectores de Citrix Cloud dentro de la ubicación de recursos recién creada.

Por ejemplo ccconnector1.shadowaccountforest.com ccconnector2.shadowaccountforest.com

Configurar FAS dentro del bosque de AD de backend

Los usuarios de frontend contratados definitivamente requerirán FAS. Durante los lanzamientos de DaaS, los usuarios contratados no podrán introducir manualmente las credenciales de Windows para completar el lanzamiento, ya que es probable que no conozcan la contraseña de la cuenta de sombra de AD.

  1. Configure uno o más servidores FAS dentro del bosque de AD de backend donde se crearon sus cuentas de sombra.
  2. Vincule los servidores FAS a la misma ubicación de recursos que contiene un par de conectores de Citrix Cloud unidos al bosque de AD de backend donde se crearon sus cuentas de sombra.

Configurar FAS

Configurar sufijos UPN alternativos dentro de su dominio de AD

Importante:

Un UPN no es lo mismo que la dirección de correo electrónico del usuario. En muchos casos, tienen el mismo valor para facilitar su uso, pero el UPN y el correo electrónico a menudo pueden tener valores diferentes y se definen en distintos atributos de Active Directory y en distintos atributos de usuario de Entra ID. Esta solución depende de la coincidencia de UPN entre las identidades de frontend y backend, y no de la coincidencia de correo electrónico.

Puede usar el sufijo UPN implícito para su dominio si es enrutable públicamente en DNS o agregar un sufijo UPN alternativo coincidente para cada usuario externo de FrontEnd que desee invitar a sus inquilinos de Okta o Entra ID. Si AD usa yourdomain.local como UPN implícito, tendrá que elegir un sufijo UPN alternativo como yourdomain.com. Entra ID no le permitirá agregar yourdomain.local dentro de los nombres de dominio personalizados.

Por ejemplo, si invita a un usuario externo contractoruser@hotmail.co.uk y desea asociarlo con una cuenta de sombra de AD de backend contractoruser@yourforest.com, agregue yourforest.com como sufijo UPN alternativo dentro de su bosque de AD.

Agregar sufijos UPN alternativos en Active Directory mediante la interfaz de usuario de Dominios y Confianzas de Active Directory

  1. Inicie sesión en un controlador de dominio dentro de su bosque de AD de backend.
  2. Abra el cuadro de diálogo Ejecutar, escriba domain.msc y, a continuación, haga clic en Aceptar.
  3. En la ventana Dominios y Confianzas de Active Directory, haga clic con el botón derecho en Dominios y Confianzas de Active Directory y, a continuación, seleccione Propiedades.
  4. En la pestaña Sufijos UPN, en el cuadro Sufijos UPN alternativos, agregue un sufijo UPN alternativo y, a continuación, seleccione Agregar.

    Interfaz de usuario de Dominios y Confianzas de AD

  5. Haga clic en Aceptar.

Administrar los sufijos UPN del bosque de AD de backend mediante PowerShell

Es posible que deba agregar un gran número de nuevos sufijos UPN a su bosque de AD de backend para crear los UPN de cuenta de sombra necesarios. El número de sufijos UPN alternativos que deberá agregar a su bosque de AD de backend dependerá de cuántos usuarios externos diferentes elija invitar a su inquilino de proveedor SAML.

Aquí tiene algo de PowerShell para lograr esto si es necesario crear un gran número de nuevos sufijos UPN alternativos.

# Get the list of existing ALT UPN suffixes within your AD Forest
(Get-ADForest).UPNSuffixes

# Add or remove ALT UPN Suffixes
$NewUPNSuffixes = @("yourforest.com","externalusers.com")

# Set action to "add" or "remove" depending on the operation you wish to perform.
$Action = "add"
foreach($NewUPNSuffix in $NewUPNSuffixes)
{
    Get-ADForest | Set-ADForest -UPNSuffixes @{ $Action=$NewUPNSuffix }
}
<!--NeedCopy-->

Configurar una cuenta de sombra de AD dentro de su bosque de AD de backend

  1. Cree un nuevo usuario de cuenta de sombra de AD.
  2. El UPN implícito del bosque de AD, como yourforest.local, se selecciona de forma predeterminada para los nuevos usuarios de AD. Seleccione el sufijo UPN alternativo adecuado que creó anteriormente. Por ejemplo, seleccione yourforest.com como sufijo UPN del usuario de la cuenta de sombra.

    Nuevo usuario de objeto

    El UPN del usuario de la cuenta de sombra también se puede actualizar a través de PowerShell.

    Set-ADUser "contractoruser" -UserPrincipalName "contractoruser@yourforest.com"
    <!--NeedCopy-->
    

    Importante

    Windows AD PowerShell le permitirá crear usuarios de cuentas de sombra con cualquier sufijo UPN que especifique, incluso si ese sufijo UPN no existe dentro de su bosque de AD. El sufijo UPN alternativo que desee utilizar debe existir dentro del bosque de AD, ya que los conectores de Citrix Cloud dependen de esta lista para buscar los usuarios de cuentas de sombra de back-end. Si el sufijo UPN alternativo no aparece en el bosque de AD, como se muestra en la captura de pantalla anterior, Citrix Cloud no podrá hacer coincidir su identidad de front-end con una cuenta de sombra de AD de back-end adecuada.

  3. El UPN del usuario de la cuenta de sombra debe coincidir exactamente con el UPN del usuario de identidad de FrontEnd externo.
  4. Pruebe el inicio de sesión del usuario de FrontEnd en el almacén.
  5. verificar que todos los recursos esperados se enumeran en el almacén después de que el inicio de sesión se haya realizado correctamente. Deben aparecer los recursos asignados a la cuenta de sombra de AD.

Configure el UPN del usuario invitado de Entra ID para que coincida con el UPN de la cuenta de sombra de AD

Cuando se invita a usuarios invitados externos a un inquilino de Entra ID, se crea un UPN autogenerado que indica que el usuario es externo. Al usuario externo de Entra ID se le asignará automáticamente el sufijo UPN @Entra IDtenant.onmicrosoft.com, que no es adecuado para su uso con SAML B2B y no coincidirá con su cuenta de sombra de AD. Esto deberá actualizarse para que coincida con un dominio DNS importado dentro de Entra ID y el sufijo UPN alternativo que creó dentro de su bosque de AD.

  1. Importe un dominio personalizado en Entra ID que coincida con el sufijo UPN alternativo que agregó a su bosque de AD.

    Nombres de dominio personalizados

  2. Invite a un usuario invitado como contractoruser@hotmail.co.uk y asegúrese de que el usuario invitado acepte la invitación de Microsoft al inquilino de Entra ID.

    Ejemplo de formato UPN de usuario invitado externo generado por Microsoft. contractoruser_hotmail.co.uk#EXT#@yourEntra IDtenant.onmicrosoft.com

    MD omnisoft

    Invitado MD

    Importante:

    Citrix Cloud y Store no pueden usar UPN que contengan el carácter # para la autenticación SAML.

  3. Instale los módulos necesarios de Azure PowerShell Graph para poder administrar usuarios de Entra ID.

    Install-Module -Name "Microsoft.Graph" -Force
    Get-InstalledModule -Name  "Microsoft.Graph"
    <!--NeedCopy-->
    
  4. Inicie sesión en su inquilino de Entra ID con una cuenta de administrador global y con el ámbito Directory.AccessAsUser.All.

    Importante:

    Si utiliza una cuenta con menos privilegios o no especifica el ámbito Directory.AccessAsUser.All, no podrá completar el Paso 4 y actualizar el UPN del usuario invitado.

    Connect-MgGraph -Scopes Directory.AccessAsUser.All
    <!--NeedCopy-->
    
  5. Actualice el usuario de Entra ID con un UPN que coincida con el UPN que configuró para su cuenta de sombra de AD.

    $GuestUserId = (Get-MgUser -UserId "contractoruser_hotmail.co.uk#EXT#@yourentraidtenant.onmicrosoft.com").Id
    Update-MgUser -UserId $GuestUserId -UserPrincipalName "contractoruser@your.com"
    <!--NeedCopy-->
    
  6. Obtenga la lista completa de usuarios invitados externos dentro de su inquilino de Entra ID (opcional).

    Usuarios invitados externos

    Get-MgUser -filter "userType eq 'Guest'" | Select Id,DisplayName,UserPrincipalName,Mail
    <!--NeedCopy-->
    
  7. Obtenga la identidad del usuario invitado cuyo UPN necesita ser actualizado y luego actualice su sufijo UPN.

    $GuestUserId = (Get-MgUser -UserId "contractoruser_hotmail.co.uk#EXT#@yourEntra IDtenant.onmicrosoft.com").Id
    
    Update-MgUser -UserId $GuestUserId -UserPrincipalName "contractoruser@yourforest.com"
    <!--NeedCopy-->
    
  8. Compruebe que la identidad del usuario invitado se puede encontrar utilizando su UPN recién actualizado.

    Get-MgUser -UserId "contractoruser@yourforest.com"
    <!--NeedCopy-->
    

Prueba de la solución SAML B2B

Una vez completados todos los pasos documentados en AD, Citrix Cloud y su proveedor SAML, debe probar el inicio de sesión y verificar que la lista correcta de recursos se muestra para el usuario invitado dentro de Store.

Citrix recomienda el uso de la extensión de navegador SAML-tracer para toda la depuración de SAML. Esta extensión está disponible para la mayoría de los navegadores web comunes. La extensión decodifica las solicitudes y respuestas codificadas en Base64 en XML SAML, lo que las hace legibles para humanos.

Rastreador SAML

Ejemplo de una aserción SAML B2B que utiliza solo cip_upn para la autenticación, capturada con el rastreador SAML.

Ejemplo de SAML B2B

Prueba de interfaz de usuario

  1. Asigne los recursos DaaS correctos a los usuarios o grupos de cuentas de AD y de cuentas en la sombra que los contengan.

  2. Inicie la extensión del navegador SAML tracer y capture todo el flujo de inicio y cierre de sesión.

  3. Inicie sesión en la tienda utilizando el atributo especificado en la tabla para el tipo de usuario de interfaz que desea probar.

    Inicio de sesión de usuario invitado de Entra ID: El usuario contratista que invitó a su inquilino de Entra ID como usuario invitado tiene la dirección de correo electrónico contractoruser@hotmail.co.uk.

    Introduzca la dirección de correo electrónico del usuario invitado cuando Entra ID se lo solicite.

    O

    Inicio de sesión de usuario de Entra ID respaldado por AD/usuario nativo de Entra ID: Estos usuarios de Entra ID tendrán UPN con el formato adbackeduser@yourforest.com o nativeuser@yourforest.com.

    Introduzca el UPN del usuario cuando Entra ID se lo solicite.

  4. Compruebe que la aserción solo contiene el atributo cip_upn para la autenticación y que también contiene el atributo displayName requerido por la interfaz de usuario de la tienda.

  5. Compruebe que el usuario puede ver los recursos DaaS requeridos en la interfaz de usuario.

Solución de problemas de la solución SAML B2B

UPN incorrecto enviado en la aserción SAML

Causa: Esto solo puede ocurrir para cuentas B2B importadas del inquilino 1 de Entra ID al inquilino 2 de Entra ID. El UPN incorrecto puede enviarse en la aserción SAML cuando se utilizan usuarios B2B importados de otros inquilinos de Entra ID. Si se utiliza user.userprincipalname y el usuario final inicia sesión con un usuario B2B importado de otro inquilino de Entra ID, entonces se enviará el valor incorrecto para cip_upn en la aserción SAML. El valor de cip_upn utilizado en la aserción SAML provendrá del inquilino de Entra ID de origen que contiene al usuario B2B como miembro. El uso de user.localuserprincipalname garantiza que el valor de cip_upn se tome del inquilino de Entra ID con el usuario B2B invitado como invitado.

Errores de atributo cip_* faltante

Solución de problemas de la solución SAML B2B

Causa 1: El atributo SAML no está presente en la aserción SAML, pero Citrix Cloud está configurado para esperar recibirlo. No ha podido eliminar los atributos cip_* innecesarios de la conexión SAML de Citrix Cloud dentro de la sección Atributos SAML. desconectar y vuelva a conectar SAML para eliminar las referencias a los atributos cip_* innecesarios.

Causa 2: Este error también puede ocurrir si no hay una cuenta de sombra de AD correspondiente para que los conectores de Citrix Cloud la busquen en su bosque de AD de backend. Es posible que haya configurado correctamente la identidad de frontend, pero la identidad de la cuenta de sombra de AD de backend con un UPN coincidente no existe o no se puede encontrar.

El inicio de sesión se realiza correctamente, pero no se muestran recursos de DaaS después de que el usuario haya iniciado sesión en la tienda

Causa: Esto es muy probable que sea causado por asignaciones de UPN de identidad de frontend a backend incorrectas.

Asegúrese de que los 2 UPN para las identidades de frontend y backend coincidan exactamente y representen al mismo usuario final que inicia sesión en la tienda. Compruebe que el grupo de entrega de DaaS contenga asignaciones a los usuarios de la cuenta de sombra de AD correctos o a los grupos de AD que los contengan.

Durante el lanzamiento de recursos de DaaS, el SSON de FAS a los VDA unidos al dominio de AD está fallando

Al intentar iniciar recursos de DaaS, se le solicita al usuario final de la tienda que introduzca sus credenciales de Windows en la GINA. Además, el ID de evento 103 aparece en los registros de eventos de Windows en sus servidores FAS.

[S103] Servidor [CC:FASServer] solicitó UPN [frontenduser@yourforest.com] SID S-1-5-21-000000000-0000000000-0000000001-0001, pero la búsqueda devolvió SID S-1-5-21-000000000-0000000000-0000000001-0002. [correlation: cc#967472c8-4342-489b-9589-044a24ca57d1]

Causa: Su implementación de SAML B2B está sufriendo el “problema de falta de coincidencia de SID”. Tiene identidades de frontend que contienen SID de un bosque de AD que es diferente del bosque de AD de la cuenta de sombra de backend. No envíe cip_sid en la aserción SAML.

El inicio de sesión falla para los usuarios respaldados por AD cuando el mismo sufijo UPN existe en varios bosques de AD conectados

Citrix Cloud tiene varias ubicaciones de recursos y conectores unidos a diferentes bosques de AD. El inicio de sesión falla cuando se utilizan usuarios respaldados por AD importados en Entra ID desde un bosque de AD diferente al bosque de AD de la cuenta de sombra.

AD Forest 1 se sincroniza con Entra ID para crear usuarios de frontend con UPN como frontenduser@yourforest.com.

AD Forest 2 contiene las cuentas de sombra de backend con UPN como frontenduser@yourforest.com.

Causa: Su implementación de SAML B2B está sufriendo el “problema de ambigüedad de UPN”. Citrix Cloud no puede determinar qué conectores usar para buscar la identidad de backend del usuario.

No envíe cip_sid en la aserción SAML. El UPN de su usuario existe en más de un bosque de AD conectado a Citrix Cloud.

Configurar la conexión SAML de Citrix Cloud

Todos los flujos de inicio de sesión de Citrix deben ser iniciados por el proveedor de servicios utilizando una URL de tienda o una URL GO de Citrix Cloud.

Obtenga los puntos de conexión SAML de la aplicación SAML de Entra ID desde su portal de Entra ID para introducirlos en Citrix Cloud.

Puntos de conexión SAML de AAD

Ejemplos de puntos de conexión SAML de Entra ID para usar en la conexión SAML de Citrix Cloud

Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos > Autenticación > Agregar un proveedor de identidades > SAML.

Importante:

Los puntos de conexión SAML de SSO y cierre de sesión de EntraID son la misma URL.

En este campo de Citrix Cloud Introduzca este valor
ID de entidad https://sts.windows.net/<yourEntraIDTenantID>
Firmar solicitud de autenticación
URL del servicio SSO https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2
Mecanismo de enlace SSO HTTP Post
Respuesta SAML Firmar respuesta o aserción
Contexto de autenticación Sin especificar, Exacto
URL de cierre de sesión https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2
Firmar solicitud de cierre de sesión
Mecanismo de enlace de SLO HTTP Post