Autenticar

Mejora de la seguridad de Citrix® con el nombre de usuario rellenado previamente

A partir de la versión 2411, los administradores pueden usar la Administración de dispositivos móviles (MDM) para enviar el nombre de usuario en un formato específico a los dispositivos administrados. La aplicación Citrix Workspace™ lee esta configuración, recupera el nombre de usuario y lo rellena previamente en el mensaje de autenticación, lo que lo hace de solo lectura. Esto garantiza que solo los usuarios finales a los que está registrado un Mac puedan autenticarse en la aplicación Citrix Workspace en esa máquina específica. Esta función mejora la seguridad del inicio de sesión y otorga a los administradores un mayor control sobre la autenticación.

Puede configurar esta función a través de MDM mediante la siguiente configuración:

 <array>
    <dict>
        <key>LockUserName</key>
        <true/>
        <key>CitrixUserName</key>
        <string>UserNameValue</string>
    </dict>
 </array>

<!--NeedCopy-->

Nombres de usuario rellenados previamente

Limitaciones:

  • Esta solución solo funciona con almacenes locales que utilizan autenticación básica.
  • No es compatible con la autenticación SAML (WebView).
  • El ámbito se limita a la aplicación Citrix Workspace y los inicios de sesión basados en navegador no se administran.

Para obtener más información sobre cómo usar MDM, consulte Administración de dispositivos móviles.

Obligar a los usuarios finales a autenticarse y acceder a aplicaciones y escritorios a través de la aplicación nativa

A partir de la versión 2411, los administradores pueden obligar a los usuarios de dispositivos Mac a acceder a la aplicación Citrix Workspace exclusivamente a través de la aplicación nativa. Cuando esta función está habilitada, los usuarios que intentan acceder a la URL del almacén y a los navegadores de terceros se redirigen automáticamente a la aplicación Citrix Workspace. Esto garantiza que puedan aprovechar todas las capacidades de la aplicación nativa y disfrutar de una experiencia de usuario fluida. Además, a los usuarios que se conectan a través de un navegador mientras invocan el motor HDX™ se les solicita que agreguen el almacén al cliente nativo para futuros accesos. Esta función también otorga a los administradores un mayor control sobre el entorno del usuario y mejora la seguridad al mantener el proceso de autenticación dentro de la aplicación nativa, eliminando la necesidad de descargar archivos ICA.

Los administradores pueden habilitar esta función utilizando su cuenta de Citrix Cloud. Esta función actualmente solo es compatible con los almacenes de Cloud. Para obtener más información, consulte Obligar a los usuarios finales a autenticarse y acceder a aplicaciones y escritorios a través de la aplicación nativa.

Mejoras en la autenticación con lector de tarjetas inteligentes

A partir de la versión 2409, la aplicación Citrix Workspace admite la funcionalidad plug and play para los lectores de tarjetas inteligentes. Con esta función, los usuarios pueden usar cómodamente sus tarjetas inteligentes sin necesidad de conectar manualmente el lector antes de iniciar una sesión ICA®. El sistema detecta e inicializa automáticamente el lector una vez que se inserta la tarjeta inteligente.

Además, la aplicación Citrix Workspace gestiona las solicitudes de comandos de tarjeta inteligente concurrentes de forma más eficiente. Cuando varios procesos en el Virtual Delivery Agent (VDA) leen la tarjeta inteligente simultáneamente, la velocidad de redirección mejora.

Estas mejoras garantizan una experiencia de usuario más fluida al utilizar el lector de tarjetas inteligentes para la autenticación.

Compatibilidad con tarjeta inteligente rápida

A partir de la versión 2409, la aplicación Citrix Workspace es compatible con la función de tarjeta inteligente rápida. La tarjeta inteligente rápida es una mejora con respecto a la redirección de tarjeta inteligente basada en HDX PC/SC existente. Mejora significativamente el rendimiento cuando se utilizan tarjetas inteligentes en entornos WAN de alta latencia.

Habilitar el inicio de sesión con tarjeta inteligente rápida en la aplicación Citrix Workspace

Para habilitar esta función, debe especificar la ubicación del archivo de la biblioteca PKCS#11 en la configuración de Tarjeta inteligente en las preferencias de la aplicación Citrix Workspace. Para obtener más información, consulte Especificar un módulo PKCS#11 para la autenticación con tarjeta inteligente.

Deshabilitar el inicio de sesión con tarjeta inteligente rápida en la aplicación Citrix Workspace

Para deshabilitar el inicio de sesión con tarjeta inteligente rápida en la aplicación Citrix Workspace, establezca el “módulo PKCS#11” en las Preferencias de la aplicación Citrix Workspace en “Ninguno seleccionado”.

Nota:

  • El inicio de sesión con tarjeta inteligente rápida está habilitado de forma predeterminada en el VDA y deshabilitado de forma predeterminada en la aplicación Citrix Workspace.
  • Las versiones anteriores de la aplicación Citrix Workspace para Mac empleaban el módulo PKCS#11 para establecer conexiones SSL, en lugar de depender de la redirección y autenticación de tarjetas inteligentes. Actualmente, las tarjetas inteligentes rápidas en la aplicación Citrix Workspace para Mac admiten exclusivamente tarjetas que utilizan el algoritmo RSA. Intentar configurar un módulo PKCS#11 incompatible puede provocar un error de autenticación.

Tarjeta inteligente

La aplicación Citrix Workspace para Mac admite la autenticación con tarjeta inteligente en las siguientes configuraciones:

  • Autenticación con tarjeta inteligente en Workspace for Web o StoreFront 3.12 y versiones posteriores.

  • Citrix Virtual Apps and Desktops™ 7 2203 y versiones posteriores.

  • XenApp y XenDesktop 7.15 y versiones posteriores.

  • Aplicaciones habilitadas para tarjetas inteligentes, como Microsoft Outlook y Microsoft Office, que permiten a los usuarios firmar digitalmente o cifrar documentos disponibles en sesiones de escritorio virtual o de aplicación.

  • Citrix Workspace app para Mac admite el uso de varios certificados con una sola tarjeta inteligente o con varias tarjetas inteligentes. Cuando el usuario inserta una tarjeta inteligente en un lector de tarjetas, los certificados están disponibles para todas las aplicaciones que se ejecutan en el dispositivo, incluida Citrix Workspace app para Mac.

  • Para las sesiones de doble salto, se establece una conexión adicional entre Citrix Workspace app para Mac y el escritorio virtual del usuario.

Acerca de la autenticación con tarjeta inteligente en Citrix Gateway

Hay varios certificados utilizables cuando se usa una tarjeta inteligente para autenticar una conexión. Citrix Workspace app para Mac le pide que seleccione un certificado. Después de seleccionar un certificado, Citrix Workspace app para Mac le pide que introduzca la contraseña de la tarjeta inteligente. Una vez autenticada, se inicia la sesión.

Si solo hay un certificado adecuado en la tarjeta inteligente, Citrix Workspace app para Mac utiliza ese certificado y no le pide que lo seleccione. Sin embargo, debe introducir la contraseña asociada a la tarjeta inteligente para autenticar la conexión e iniciar la sesión.

Especificar un módulo PKCS#11 para la autenticación con tarjeta inteligente

Nota:

La instalación del módulo PKCS#11 no es obligatoria. Esta sección solo se aplica a las sesiones ICA. No se aplica al acceso de Citrix Workspace a Citrix Gateway o StoreFront cuando se requiere una tarjeta inteligente.

Para especificar el módulo PKCS#11 para la autenticación con tarjeta inteligente:

  1. En Citrix Workspace app para Mac, seleccione Preferencias.
  2. Haga clic en Seguridad y privacidad.
  3. En la sección Seguridad y privacidad, haga clic en Tarjeta inteligente.
  4. En el campo PKCS#11, seleccione el módulo adecuado. Haga clic en Otro para buscar la ubicación del módulo PKCS#11 si el módulo que desea no aparece en la lista.
  5. Después de seleccionar el módulo apropiado, haga clic en Agregar.

Lectores, middleware y perfiles de tarjeta inteligente compatibles

La aplicación Citrix Workspace para Mac es compatible con la mayoría de los lectores de tarjetas inteligentes y el middleware criptográfico compatibles con macOS. Citrix ha validado el funcionamiento con lo siguiente.

Lectores compatibles:

  • Lectores de tarjetas inteligentes USB comunes

Middleware compatible:

  • Clarify
  • Versión de cliente de ActivIdentity
  • Versión de cliente de Charismathics

Tarjetas inteligentes compatibles:

  • Tarjetas PIV
  • Tarjeta de acceso común (CAC)
  • Tarjetas Gemalto .NET

Siga las instrucciones proporcionadas por el lector de tarjetas inteligentes y el middleware criptográfico compatibles con macOS de su proveedor para configurar los dispositivos de usuario.

Restricciones

  • Los certificados deben almacenarse en una tarjeta inteligente, no en el dispositivo del usuario.
  • La aplicación Citrix Workspace para Mac no guarda la elección del certificado del usuario.
  • La aplicación Citrix Workspace para Mac no almacena ni guarda el PIN de la tarjeta inteligente del usuario. El sistema operativo gestiona las adquisiciones de PIN, que pueden tener su propio mecanismo de almacenamiento en caché.
  • La aplicación Citrix Workspace para Mac no vuelve a conectar las sesiones cuando se inserta una tarjeta inteligente.
  • Para usar túneles VPN con autenticación de tarjeta inteligente, debe instalar el complemento Citrix Gateway y iniciar sesión a través de una página web. Utilice sus tarjetas inteligentes y PIN para autenticarse en cada paso. La autenticación de paso a través a StoreFront con el complemento Citrix Gateway no está disponible para los usuarios de tarjetas inteligentes.

Acceso condicional con Azure Active Directory

Este método de autenticación no es compatible actualmente con la aplicación Citrix Workspace para Mac.

User-Agent

La aplicación Citrix Workspace envía un agente de usuario en las solicitudes de red que se puede utilizar para configurar políticas de autenticación, incluida la redirección de la autenticación a otros proveedores de identidad (IdP).

Nota:

No mencione los números de versión al configurar las políticas.

Escenario Descripción User-Agent
Solicitudes HTTP regulares



En general, una solicitud de red realizada por la aplicación Citrix Workspace contiene un User-Agent general.

Por ejemplo, las siguientes solicitudes de red contienen un User-Agent general
  • GET /Citrix/Roaming/Accounts
  • GET / AGServices/discover
  • CitrixReceiver/23.05.0.36 MacOSX/13.4.0 com.citrix.receiver.nomas X1Class CWACapable



    Cloud Store

    Cuando los usuarios añaden un almacén en la nube a la aplicación Citrix Workspace, las solicitudes de red realizadas por la aplicación Citrix Workspace contienen un User-Agent específico.

    Por ejemplo, las solicitudes de red con la ruta /core/connect/authorize contienen un User-Agent específico.
    Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Citrix Workspace/23.05.0.36 MacOSX/13.4.0 com.citrix.receiver.nomas X1Class CWACapable

    Almacén local con autenticación avanzada de Gateway



    Cuando los usuarios añaden un almacén local con autenticación avanzada configurada en Gateway a la aplicación Citrix Workspace, las solicitudes de red realizadas por la aplicación Citrix Workspace contienen un User-Agent específico.
    Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko), CWAWEBVIEW/23.05.0.36



    Por ejemplo, solicitudes de red con solicitudes que contienen
  • GET /nf/auth/doWebview.do
  • GET /logon/LogonPoint/tmindex.html
  • Tienda web personalizada Cuando un usuario añade una tienda web personalizada a la aplicación Citrix Workspace, las solicitudes de red realizadas por la aplicación Citrix Workspace contienen un User-Agent específico. Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Safari CWA/23.05.0.18 MacOSX/13.4.0

    FIDO2 para autenticación sin contraseña

    La aplicación Citrix Workspace para Mac admite la autenticación sin contraseña mediante claves de seguridad FIDO2 al conectarse a una tienda en la nube o dentro de una sesión HDX. Las claves de seguridad FIDO2 proporcionan una forma sencilla para que los empleados de la empresa se autentiquen en aplicaciones o escritorios compatibles con FIDO2 sin introducir un nombre de usuario ni una contraseña. Esta función actualmente admite autenticadores itinerantes (solo USB) con código PIN y Touch ID. Esta función es compatible con macOS 12 y versiones posteriores.

    Para obtener más información sobre FIDO2, consulte Autenticación FIDO2.

    Para obtener información sobre los requisitos previos y el uso de esta función, consulte Autorización local y autenticación virtual mediante FIDO2.

    Autenticación basada en FIDO2 al conectarse a la nube y al almacén local

    La aplicación Citrix Workspace utiliza el navegador predeterminado del usuario para la autenticación FIDO2 (autenticación web) al conectarse a la nube y a los almacenes locales. Los administradores pueden configurar el tipo de navegador para autenticarse en la aplicación Citrix Workspace. Para obtener más información sobre la configuración del navegador web, consulte la documentación de Global App Configuration service.

    Las siguientes configuraciones le permiten seleccionar el tipo de navegador que se utiliza para autenticar a un usuario final en Citrix Workspace app:

    Configuración Descripción
    Sistema Le permite usar el navegador predeterminado del usuario para la autenticación (por ejemplo, Safari o Chrome). La autenticación se produce fuera de Citrix Workspace app. Use esta configuración para admitir la autenticación sin contraseña. Esta configuración intenta usar la sesión de usuario existente del navegador del usuario.
    SistemaConSesiónPrivada Esta configuración es similar a la configuración de Sistema. Citrix Workspace app utiliza una sesión privada en el navegador para la autenticación. El navegador no guarda las cookies ni los datos de autenticación. El inicio de sesión único no es compatible con esta opción.
    Integrado Le permite autenticarse dentro de Citrix Workspace app. Citrix Workspace app guarda los datos de sesión o las cookies para el inicio de sesión único (por ejemplo, aplicaciones SaaS) cuando la función (/es-es/citrix-workspace-app-for-mac/whats-new/features-in-technical-preview#support-for-an-enhanced-single-sign-on-sso-experience-for-web-and-saas-apps) está habilitada. Este método de autenticación no admite autenticaciones sin contraseña como FIDO2.
    IntegradoConSesiónPrivada Esta configuración es similar a la configuración de Integrado. El inicio de sesión único no es compatible, ya que los datos de sesión o las cookies no están presentes en Citrix Workspace app.

    Para aplicar la configuración, ejecute los siguientes comandos mediante los métodos de administración de dispositivos móviles (MDM), el servicio de configuración global de aplicaciones (GACS) o la interfaz de línea de comandos:

    • Habilitar FIDO2 mediante MDM: Para habilitar la autenticación a través de MDM, los administradores deben usar la siguiente configuración:

      <key>WebBrowserForAuthentication</key><string>System</string>

    Para obtener más información sobre cómo usar MDM, consulte Administración de dispositivos móviles.

    • Habilitar FIDO2 mediante GACS: Para habilitar la autenticación a través de GACS, los administradores deben usar la siguiente configuración:
    
    {
        "serviceURL": {
          "url": "https://serviceURL:443"
        },
        "settings": {
          "name": "Web browser for Authenticating into Citrix Workspace",
          "description": "Allows admin to select the type of browser used for authenticating an end user into Citrix Workspace app",
          "useForAppConfig": true,
          "appSettings": {
            "macos": [
              {
                "assignedTo": [
                  "AllUsersNoAuthentication"
                ],
                "category": "authentication",
                "settings": [
                  {
                    "name": "web browser for authentication",
                    "value": "SystemWithPrivateSession"
                  }
                ],
                "userOverride": false
              }
            ]
          }
        }
      }
    
    <!--NeedCopy-->
    
    • Habilitar FIDO2 mediante la interfaz de línea de comandos: Para habilitar la autenticación mediante la interfaz de línea de comandos, los administradores deben ejecutar el siguiente comando:

      defaults write com.citrix.receiver.nomas WebBrowserForAuthentication System

    Autenticación basada en FIDO2 dentro de una sesión HDX

    Puede configurar las claves de seguridad FIDO2 para autenticarse dentro de una sesión HDX. Esta función actualmente admite autenticadores itinerantes (solo USB) con código PIN.

    Cuando accede a una aplicación o un sitio web que admite FIDO2, aparece un mensaje que solicita acceso a la clave de seguridad. Si ha registrado previamente su clave de seguridad con un PIN (un mínimo de 4 y un máximo de 64 caracteres), debe introducir el PIN al iniciar sesión.

    Si ha registrado su clave de seguridad previamente sin un PIN, simplemente toque la clave de seguridad para iniciar sesión.

    Esta función está habilitada de forma predeterminada para la aplicación Citrix Workspace para 2307 y versiones futuras. Puede deshabilitar la autenticación FIDO2 mediante los métodos de Administración de dispositivos móviles (MDM) o de interfaz de línea de comandos ejecutando los siguientes comandos:

    • Deshabilitar la autenticación basada en FIDO2 mediante MDM: Para deshabilitar esta función a través de MDM, los administradores deben usar la siguiente configuración:

      <key>Fido2Enabled</key><false/>

    Para obtener más información sobre cómo usar MDM, consulte Administración de dispositivos móviles.

    • Deshabilitar la autenticación basada en FIDO2 mediante la interfaz de línea de comandos: Para deshabilitar esta función, ejecute el siguiente comando en los métodos de interfaz de línea de comandos:

      defaults write com.citrix.receiver.nomas Fido2Enabled -bool NO

    Compatibilidad con Touch ID del dispositivo para la autenticación sin contraseña FIDO2

    Anteriormente, la aplicación Citrix Workspace admitía la autenticación sin contraseña FIDO2 a través de los autenticadores itinerantes (solo USB) con código PIN y táctil.

    A partir de la versión 2405, la aplicación Citrix Workspace ahora es compatible con Touch ID del dispositivo para la autenticación sin contraseña FIDO2, lo que mejora la experiencia de inicio de sesión para los usuarios. Con esta función, los usuarios pueden iniciar sesión de forma segura en el almacén configurado en la aplicación Citrix Workspace mediante Touch ID del dispositivo, eliminando la necesidad de códigos de acceso o contraseñas. Esta función mejora tanto la facilidad de uso como la seguridad de la aplicación Citrix Workspace para los usuarios de macOS. Esta función está habilitada de forma predeterminada.

    Compatibilidad con la autenticación basada en certificados

    A partir de la versión 2305, los administradores de Workspace pueden configurar y aplicar directivas de acceso condicional de Azure Active Directory para los usuarios que se autentican en la aplicación Citrix Workspace.

    Los siguientes métodos se pueden utilizar para habilitar la autenticación mediante acceso condicional:

    • Administración de dispositivos móviles (MDM)
    • Servicio de configuración de aplicaciones globales (GACS)

    Los valores de las marcas leídos por la aplicación Citrix Workspace tienen prioridad en el siguiente orden:

    • Administración de dispositivos móviles (MDM)
    • Servicio de configuración de aplicaciones globales (GACS)

    Habilitar la autenticación mediante acceso condicional a través de MDM

    Para habilitar la autenticación mediante acceso condicional con Azure AD a través de MDM, los administradores deben usar la siguiente configuración:

    <key>enableAAD</key> <true/>

    Esta configuración admite valores booleanos. El valor se establece en falso de forma predeterminada. El valor predeterminado se considera si el valor de la clave no está disponible.

    Para obtener más información sobre cómo usar MDM, consulte Administración de dispositivos móviles.

    Habilitar la autenticación mediante acceso condicional a través de GACS

    Para habilitar la autenticación mediante acceso condicional con Azure AD a través de GACS, los administradores deben usar la siguiente configuración:

    enable conditional AAD

    Para obtener más información, consulte Configuración admitida y sus valores por plataforma para macOS en la documentación de GACS.

    Autenticación simplificada en el almacén local

    A partir de la versión 2505, los administradores pueden controlar el comportamiento de la casilla Recordar contraseña en la aplicación Citrix Workspace para Mac.

    Los administradores pueden configurar esta función mediante un par clave-valor basado en MDM:

    key: SaveCredentials

    value type: Boolean

    La siguiente lógica determina el comportamiento de la casilla Recordar contraseña en función de la configuración de StoreFront™ y la presencia de la clave MDM SaveCredentials:

    • Si SaveCredential no está configurado en StoreFront:
      • El sistema muestra la casilla Recordar contraseña al usuario.
      • Si la clave MDM SaveCredentials está presente:
        • Si SaveCredentials = true: El sistema selecciona la casilla y la inhabilita, de modo que el usuario no puede cambiar su estado.
        • Si SaveCredentials = false: El sistema desmarca, deshabilita y bloquea la casilla de verificación.
      • Si la clave MDM no está presente: La configuración de StoreFront controla únicamente el comportamiento de la casilla de verificación.
    • Si SaveCredential está establecido en StoreFront en False:

      • El sistema no muestra la casilla de verificación Recordar contraseña al usuario.
      • Si la clave MDM está establecida, el sistema sigue guardando las credenciales en el disco según su valor, pero mantiene la casilla de verificación oculta.

    Nota:

    • Si la clave MDM está presente, anula la interacción del usuario con la casilla de verificación.
    • La directiva MDM gestiona las credenciales incluso si el elemento de la interfaz de usuario está oculto.

    Limitaciones

    Esta solución se aplica únicamente a entornos locales donde la aplicación Citrix Workspace puede acceder a StoreFront directamente utilizando exclusivamente el método de autenticación de nombre de usuario y contraseña.

    Compatibilidad con el inicio de sesión único (SSO) de Entra ID

    A partir de la versión 2508, la aplicación Citrix Workspace para MAC es compatible con el inicio de sesión único (SSO) de Microsoft Entra ID.

    Inicio de sesión único con Microsoft Entra ID

    Los usuarios pueden iniciar sesión en la aplicación Citrix Workspace con sus credenciales de Microsoft Entra ID y lanzar sin problemas Citrix Virtual Apps and Desktops con SSO, lo que reduce las solicitudes repetidas y mejora la experiencia general de inicio de sesión.

    Para obtener instrucciones de configuración detalladas, consulte la guía de configuración de SSO de Entra ID.

    Comportamiento de autenticación predeterminado

    Con el flujo de autenticación predeterminado, los usuarios se autentican una vez durante el primer inicio de sesión. Las sesiones posteriores utilizan automáticamente el inicio de sesión único (SSO).

    Este método de autenticación es compatible con implementaciones locales y en la nube.

    Comportamiento de autenticación del explorador del sistema

    Al usar la autenticación del explorador del sistema, macOS muestra un cuadro de diálogo modal que indica:

    • El dominio que se está autenticando.
    • Una solicitud para continuar con la autenticación.

    Puede habilitar la autenticación del explorador del sistema a través de MDM o GACS:

    • Configuración de GACS: En la categoría Autenticación, establezca Explorador web para autenticación en Sistema. Para obtener más información, consulte Configuración admitida y sus valores por plataforma.
    • Configuración de MDM: Utilice la siguiente configuración:
    <key>WebBrowserForAuthentication</key><string>System</string>
    <!--NeedCopy-->
    

    Notas:

    • La autenticación del explorador del sistema no es compatible con los almacenes locales.
    • Cuando se utiliza la opción SystemWithPrivateSession, el explorador funciona en una sesión privada sin guardar cookies ni datos, por lo que no se admite el inicio de sesión único (SSO).

    Inhabilitar la compatibilidad con Entra ID

    Para inhabilitar la compatibilidad con Entra ID para la aplicación Citrix Workspace para Mac, ejecute el siguiente comando:

    defaults write com.citrix.receiver.nomas UseLegacyTermsrvResourceUri -bool YES
    <!--NeedCopy-->
    

    Compatibilidad con la autenticación PassKey (FIDO2)

    A partir de la versión 2603, Citrix Workspace app para Mac admite la autenticación PassKey (FIDO2) mediante TouchID o contraseña, además de las claves de seguridad externas. La PassKey es específica del perfil de usuario local de macOS y se almacena en el Secure Enclave, accesible solo por Citrix Viewer. Esta función es compatible con los Mac que tienen el Secure Enclave.

    Notas:

    • Citrix Workspace app para Mac crea y administra PassKeys, que solo son válidas dentro de las sesiones activas.
    • Póngase en contacto con su administrador si la organización requiere autenticadores certificados.