Inicio de sesión único para la aplicación Citrix Workspace con Okta como IdP

Puede configurar el inicio de sesión único (SSO) en la aplicación Citrix Workspace con Okta como proveedor de identidades (IdP).

Requisitos previos

Los siguientes requisitos previos requieren privilegios de administrador:

  • Citrix Cloud

  • Cloud Connectors

    Nota:

    Si es la primera vez que usa Citrix Cloud, defina una ubicación de recursos y configure los conectores. Se recomienda tener al menos dos conectores de nube implementados en entornos de producción. Para obtener información sobre cómo instalar Citrix Cloud Connector, consulte Instalación de Cloud Connector.

  • Aplicación Citrix Workspace

  • Federated Authentication Service (opcional). Para obtener más información, consulte Habilitar el inicio de sesión único para espacios de trabajo con Citrix Federated Authentication Service.

  • Citrix DaaS (anteriormente Citrix Virtual Apps and Desktops Service)

  • VDA unidos a un dominio de AD o dispositivos físicos unidos a AD

  • Inquilino de Okta

  • Agente de Okta Integrated Windows Authentication (IWA)

  • Okta verificar (Okta verificar se puede descargar desde la tienda de aplicaciones) (opcional)

  • Active Directory (AD)

Cómo configurar el SSO

A continuación, se indican los pasos para configurar el SSO para la aplicación Citrix Workspace mediante Okta como IdP:

  1. Instalar el agente de AD de Okta
  2. Crear una integración de aplicación web OIDC de Okta
  3. Configurar la aplicación web OIDC de Okta
  4. Crear un token de API de Okta
  5. Conectar Citrix Cloud a su organización de Okta
  6. Habilitar la autenticación de Okta para Workspaces
  7. Configurar la omisión de la autenticación multifactor (MFA) de Okta
  8. Configurar Okta IdP con Google Admin Console
  9. Configurar el SSO para la aplicación Citrix Workspace para ChromeOS mediante la extensión de Chrome de SSO de SAML

Instalar el agente de AD de Okta

Requisitos previos:

Antes de instalar el agente, asegúrese de cumplir los requisitos previos mencionados en el enlace Requisitos previos de integración de Active Directory.

Para instalar el agente de Okta AD:

  1. En el portal de administración de Okta, haga clic en Directory > Directory Integrations.
  2. Haga clic en Add Directory > Add Active Directory.
  3. Revise los requisitos de instalación siguiendo el flujo de trabajo, que cubre la arquitectura del agente y los requisitos de instalación.
  4. Haga clic en el botón Set Up Active Directory y, a continuación, en Download Agent.
  5. Instale el agente de Okta AD en un servidor Windows siguiendo las instrucciones proporcionadas en Instalar el agente de Okta AD.

Crear una integración de aplicación web OIDC de Okta

Para usar Okta como IdP, debe crearse una aplicación web OIDC - OpenID Connect de Okta para que las credenciales de usuario se puedan usar con Citrix Cloud. Esta aplicación inicia la secuencia de inicio de sesión y también gestiona la redirección a la URL de Citrix Workspace en caso de que cierre la sesión.

Para obtener más información, consulte Crear una integración de aplicación web OIDC de Okta.

Configurar la aplicación web OIDC de Okta

Una vez creada la aplicación OIDC de Okta, configúrela con los ajustes necesarios para Citrix Cloud. Estos ajustes son necesarios para fines de autenticación cuando los suscriptores inician sesión en Citrix Workspace con Okta.

Para obtener más información, consulte el enlace Configurar la aplicación web OIDC de Okta.

Crear token de API de Okta

Para obtener más información sobre cómo crear un token de API de Okta, consulte Crear un token de API de Okta.

Conectar Citrix Cloud a su organización de Okta

Para obtener más información sobre cómo conectar Citrix Cloud, consulte Conectar Citrix Cloud a su organización de Okta.

Habilitar la autenticación de Okta para Workspaces

Para obtener más información sobre cómo habilitar la autenticación de Okta, consulte Habilitar la autenticación de Okta para workspaces.

Configurar la omisión de la autenticación multifactor (MFA) de Okta

Cree una zona de red que defina un conjunto de direcciones IP que deben incluirse en la lista blanca para acceder a la configuración. Para obtener más información, consulte Crear zonas para direcciones IP.

Asegúrese de deshabilitar la opción Sesiones del proveedor de identidades federadas. Vaya a la consola de la nube en Configuración de Workspace > Personalizar > Preferencias y deshabilite Sesiones del proveedor de identidades federadas.

MFA

Configurar Okta IdP con la consola de administración de Google

  1. Para crear una aplicación SAML (Security Assertion Markup Language), consulte Crear integraciones de aplicaciones SAML.

    Asegúrese de introducir una URL en los campos URL de inicio de sesión único y URI de audiencia (ID de entidad SP). Por ejemplo, https://admin.google.com.

    Nota:

    Es posible que tenga que modificar la URL de ejemplo después de crear el perfil SAML en la consola de administración de Google. Consulte los pasos siguientes para obtener más detalles.

  2. Configure SAML con un IdP de terceros en la consola de administración de Google.

    Para crear un perfil SSO para su organización y asignar los usuarios, siga los pasos mencionados en el enlace Crear un perfil SSO de SAML.

    Para obtener la información de inicio de sesión, cierre de sesión, emisor y otra información de IdP de Okta para el perfil SAML, siga los pasos mencionados en el enlace Agregar un IdP de SAML.

  3. Para configurar un perfil SAML, consulte el enlace Cómo configurar SAML 2.0 para Google Workspace.
  4. Configure un perfil SAML en OKTA utilizando los detalles del perfil SAML de Google para sincronizar los perfiles:

    1. Vaya a Seguridad > Autenticación > SSO con IdP de terceros > Perfiles de SSO de terceros > abra su perfil SAML.

    2. En la página del panel de Okta (IdP), añada los detalles del perfil SAML de Google (proveedor de servicios).

      • Vaya a URL de inicio de sesión único > URL de ACS y seleccione la opción Usar esto para URL de destinatario y URL de destino.

      • Vaya a URI de audiencia (ID de entidad de SP) > ID de entidad.

      Una vez sincronizados los perfiles SAML de IdP y SP (proveedor de servicios), la página de inicio de sesión para los usuarios administrados aparece en la página de inicio de sesión de Okta en el Chromebook.

  5. Asigne usuarios a su aplicación SAML de OKTA.

    Para obtener más información sobre cómo asignar usuarios, consulte el enlace Asignar una integración de aplicación a un usuario.

Puntos de control de validación

  • Cuando los usuarios añaden la cuenta de Google empresarial en el Chromebook, pueden iniciar sesión con las credenciales de Okta.

  • Después de iniciar sesión en el Chromebook, el usuario debe poder abrir el navegador Google Chrome e introducir la URL de Citrix Workspace.

  • El usuario debe poder ver la interfaz de usuario de la aplicación Citrix Workspace. El usuario debe poder navegar a las aplicaciones y escritorios virtuales sin que se le soliciten las credenciales.

Nota:

Si el SSO no se realiza correctamente, revise el paso Configurar Okta IdP con Google Admin Console.

Configurar el inicio de sesión único (SSO) para la aplicación Citrix Workspace para ChromeOS mediante la extensión SAML SSO Chrome

Para configurar el inicio de sesión único (SSO) mediante la extensión SAML, haga lo siguiente:

  1. Instale y configure SAML SSO para la extensión de la aplicación Chrome en dispositivos Chrome.

    Para instalar la extensión, haga clic en SAML SSO for Chrome Apps.

  2. La extensión recupera las cookies SAML del explorador y las proporciona a la aplicación Citrix Workspace para ChromeOS.

  3. Configure la extensión con la siguiente directiva para permitir que Citrix Workspace obtenga las cookies SAML. Sustituya el dominio por el dominio IdP de Okta de su empresa.

    {
        "whitelist" : {
            "Value" : [
                {
                    "appId" : "haiffjcadagjlijoggckpgfnoeiflnem",
                    "domain" : "<domain.okta.com>"
                    }
                ]
            }
    }
    <!--NeedCopy-->
    

    Nota:

    Si está reempaquetando la aplicación Citrix Workspace para ChromeOS, reemplace haiffjcadagjlijoggckpgfnoeiflnem por el appId reempaquetado.

  4. Implemente FAS para lograr el inicio de sesión único en aplicaciones y escritorios virtuales.

    Para lograr el inicio de sesión único en aplicaciones y escritorios virtuales, puede implementar un Servicio de autenticación federada (FAS) o configurar la aplicación Citrix Workspace.

    Nota:

Inicio de sesión único para la aplicación Citrix Workspace con Okta como IdP