Autenticación con Azure Active Directory

Nota:

Esta función solo está disponible para VDA alojados en Azure.

Según sus necesidades, puede implementar dos tipos de VDA de Linux en Azure:

  • Máquinas virtuales unidas a Azure AD DS. Las máquinas virtuales están unidas a un dominio administrado de Azure Active Directory (AAD) Domain Services (DS). Los usuarios utilizan sus credenciales de dominio para iniciar sesión en las máquinas virtuales.
  • Máquinas virtuales no unidas a un dominio. Las máquinas virtuales se integran con el servicio de identidad de AAD para proporcionar autenticación de usuario. Los usuarios utilizan sus credenciales de AAD para iniciar sesión en las máquinas virtuales.

Para obtener más información sobre AAD DS y AAD, consulte este artículo de Microsoft.

Este artículo le muestra cómo habilitar y configurar el servicio de identidad de AAD en VDA no unidos a un dominio.

Distribuciones admitidas

  • Ubuntu 24.04, 22.04
  • RHEL 8.10
  • SUSE 15.6

Para obtener más información, consulte este artículo de Microsoft.

Paso 1: Crear una máquina virtual de plantilla en el portal de Azure

Cree una máquina virtual de plantilla e instale la CLI de Azure en la máquina virtual.

  1. En el portal de Azure, cree una VM de plantilla. Asegúrese de seleccionar Iniciar sesión con Azure AD en la ficha Administración antes de hacer clic en Revisar y crear.

    Habilitar inicio de sesión con AAD

  2. Instale la CLI de Azure en la VM de plantilla. Para obtener más información, consulte este artículo de Microsoft.

Paso 2: Preparar una imagen maestra en la VM de plantilla

Para preparar una imagen maestra, siga el Paso 3: Preparar una imagen maestra en (/es-es/linux-virtual-delivery-agent/2511/installation-overview/use-mcs-to-create-linux-vms.html#step-3-prepare-a-master-image).

Paso 3: Configurar la VM de plantilla en modo no unido a un dominio

Después de crear una imagen maestra, siga estos pasos para configurar la VM en modo no unido a un dominio:

  1. Ejecute el siguiente script desde el símbolo del sistema.

    Modify /var/xdl/mcs/mcs_util.sh
    <!--NeedCopy-->
    
  2. Busque function read_non_domain_joined_info() y, a continuación, cambie el valor de NonDomainJoined a 2. Consulte el siguiente bloque de código para ver un ejemplo.

    function read_non_domain_joined_info()
    {
    log "Debug: Enter read_non_domain_joined_info"
    # check if websocket enabled
    TrustIdentity=`cat ${id_disk_mnt_point}${ad_info_file_path} | grep '\[TrustIdentity\]' | sed 's/\s//g'`
    if [ "$TrustIdentity" == "[TrustIdentity]" ]; then
    NonDomainJoined=2
    fi
    ...
    }
    <!--NeedCopy-->
    
  3. Guarde el cambio.

  4. Apague la VM de plantilla.

Paso 4: Crear las VM Linux a partir de la VM de plantilla

Una vez que tenga lista la VM de plantilla no unida a un dominio, siga estos pasos para crear VM:

  1. Inicie sesión en Citrix Cloud.

  2. Haga doble clic en Citrix DaaS™ y, a continuación, acceda a la consola de administración de Configuración completa.

  3. En Catálogos de máquinas, elija usar Machine Creation Services para crear las máquinas virtuales Linux a partir de la máquina virtual de plantilla. Para obtener más información, consulte el artículo de Citrix DaaS (/es-es/citrix-daas/install-configure/machine-identities/non-domain-joined).

Paso 5: Asignar cuentas de usuario de AAD a las máquinas virtuales Linux

Después de crear las máquinas virtuales no unidas a un dominio, asígneles cuentas de usuario de AAD.

Para asignar cuentas de usuario de AAD a una máquina virtual, siga estos pasos:

  1. Acceda a la máquina virtual con una cuenta de administrador.
  2. En la ficha Identificar > Asignado por el sistema, habilite Identidad del sistema.

    configuración para habilitar el inicio de sesión con AAD

  3. En la ficha Control de acceso (IAM) > Asignaciones de roles, busque el área Inicio de sesión de usuario de máquina virtual y, a continuación, agregue las cuentas de usuario de AAD según sea necesario.

    Habilitar el inicio de sesión con AAD

Iniciar sesión en VDA no unidos a un dominio

Los usuarios finales de su organización pueden iniciar sesión en un VDA no unido a un dominio de dos maneras. Los pasos detallados son los siguientes:

  1. Inicie la aplicación Workspace y, a continuación, inicie sesión en el espacio de trabajo introduciendo el nombre de usuario y la contraseña de AAD. Aparece la página de Workspace.
  2. Haga doble clic en un escritorio no unido a un dominio. Aparece la página de inicio de sesión de AAD.

    La página varía según el modo de inicio de sesión configurado en el VDA: Código de dispositivo o cuenta/contraseña de AAD. De forma predeterminada, los VDA de Linux autentican a los usuarios de AAD mediante el modo de inicio de sesión de Código de dispositivo, como se indica a continuación. Como administrador, puede cambiar el modo de inicio de sesión a cuenta/contraseña de AAD si es necesario. Consulte la siguiente sección para obtener los pasos detallados.

    Habilitar el inicio de sesión con AAD

  3. Según las instrucciones en pantalla, inicie sesión en la sesión de escritorio de una de las siguientes maneras:
    • Escanee el código QR e introduzca el código.
    • Introduzca el nombre de usuario y la contraseña de AAD.

Cambiar al modo de inicio de sesión de cuenta/contraseña de AAD

De forma predeterminada, los VDA de Linux autentican a los usuarios de AAD con códigos de dispositivo. Consulte este artículo de Microsoft para obtener más información. Para cambiar el modo de inicio de sesión a cuenta/contraseña de AAD, siga estos pasos:

Ejecute el siguiente comando en el VDA, localice la clave AADAcctPwdAuthEnable y cambie su valor a 0x00000001.

/opt/Citrix/VDA/bin/ctxreg create -k "HKLM\System\CurrentControlSet\Services\CitrixBrokerAgent\WebSocket" -t "REG_DWORD" -v "AADAcctPwdAuthEnable" -d "0x00000001" --force

<!--NeedCopy-->

Nota:

Este método no funciona con cuentas de Microsoft ni con cuentas que tengan la autenticación de dos factores habilitada.