Prueba de concepto: Acceso seguro a aplicaciones SaaS con Citrix Secure Workspace Access
Información general
A medida que los usuarios consumen más aplicaciones basadas en SaaS, las organizaciones deben poder unificar todas las aplicaciones sancionadas, simplificar las operaciones de inicio de sesión de los usuarios y, al mismo tiempo, aplicar los estándares de autenticación. Las organizaciones deben poder proteger estas aplicaciones aunque existan más allá de los límites del centro de datos. Citrix Workspace proporciona a las organizaciones acceso seguro a las aplicaciones SaaS.
En este caso, un usuario se autentica en Citrix Workspace mediante Active Directory, Azure Active Directory, Okta, Google o Citrix Gateway como directorio de usuario principal. Citrix Workspace proporciona servicios de inicio de sesión único para un conjunto definido de aplicaciones SaaS.
Si el servicio Citrix Secure Workspace Access está asignado a la suscripción de Citrix, se aplican directivas de seguridad mejoradas, que van desde la aplicación de marcas de agua basadas en pantalla, la restricción de acciones de impresión/descarga, las restricciones de captura de pantalla, la ofuscación del teclado y la protección de los usuarios de vínculos poco confiables. en la parte superior de las aplicaciones SaaS.
La siguiente animación muestra a un usuario que accede a una aplicación SaaS con Citrix proporcionando SSO y protegido con Citrix Secure Workspace Access.
Esta demostración muestra un flujo de inicio de sesión inicio de sesión iniciado por el IDP en el que el usuario inicia la aplicación desde Citrix Workspace. Esta guía de PoC también admite un flujo SSO iniciado por SP en el que el usuario intenta acceder a la aplicación SaaS directamente desde su explorador preferido.
Esta guía de prueba de concepto demuestra cómo:
- Configuración de Citrix Workspace
- Integrar un directorio de usuario principal
- Incorporar inicio de sesión único para aplicaciones SaaS
- Definir directivas de filtrado de sitios web
- Validar la configuración
Configuración de Citrix Workspace
Los pasos iniciales para configurar el entorno son preparar Citrix Workspace para la organización, que incluye
- Configuración de la URL del espacio de trabajo
- Habilitación de los servicios apropiados
Establecer dirección URL de espacio
- Conéctese Citrix Cloud a su cuenta de administrador e inicie sesión como
- En Citrix Workspace, acceda a Configuración de Workspace desde el menú superior izquierdo
- En la ficha Acceso, introduzca una URL única para la organización y seleccione Habilitado
Habilitar servicios
Desde la ficha Integración de servicios, habilite los siguientes servicios para admitir el acceso seguro a las aplicaciones SaaS caso de uso
- Puerta de enlace
- Secure Browser Service
Verificar
Citrix Workspace tarda unos minutos en actualizar los servicios y la configuración de URL. Desde un explorador, compruebe que la URL personalizada del espacio de trabajo está activa. Sin embargo, el inicio de sesión no estará disponible hasta que se defina y configure un directorio de usuario principal.
Integración de un directorio de usuario principal
Antes de que los usuarios puedan autenticarse en Workspace, directorio de usuario principal debe configurarse un. El directorio de usuario principal es la única identidad que necesita el usuario, ya que todas las solicitudes de aplicaciones dentro de Workspace utilizan el inicio de sesión único en identidades secundarias.
Una organización puede utilizar cualquiera de los siguientes directorios de usuario primarios
- Active Directory: Para habilitar la autenticación de Active Directory, se debe implementar un conector en la nube en el mismo centro de datos que un controlador de dominio de Active Directory siguiendo la Instalación de Cloud Connector guía.
- Active Directory con contraseña de una sola vez basada en tiempo: La autenticación basada en Active Directory también puede incluir autenticación multifactor con una contraseña de una sola vez basada en tiempo (TOTP). Esto guía detalla los pasos necesarios para habilitar esta opción de autenticación.
- Azure Active Directory: Los usuarios pueden autenticarse en Citrix Workspace con una identidad de Azure Active Directory. Esto guía proporciona detalles sobre la configuración de esta opción.
- Citrix Gateway: Las organizaciones pueden utilizar un Citrix Gateway local para actuar como proveedor de identidades para Citrix Workspace. Esto guía proporciona detalles sobre la integración.
- Okta: Las organizaciones pueden usar Okta como directorio de usuario principal para Citrix Workspace. Esto guía proporciona instrucciones para configurar esta opción.
Configurar el inicio de sesión único
Para integrar correctamente aplicaciones SaaS con Citrix Workspace, el administrador debe hacer lo siguiente
- Configurar la aplicación SaaS
- Autorizar la aplicación SaaS
Configurar la aplicación SaaS
- En Citrix Cloud, seleccione Administrar en el icono Gateway.
- Seleccione Agregar una aplicación web/SaaS
- En el asistente Elegir una plantilla, busque y corrija la plantilla, que en este caso es Humanidad
- En la ventana Detalles de la aplicación, escriba el nombre de dominio único de la organización para la aplicación SaaS. La URL y los Dominios Relacionados se rellenarán automáticamente.
Nota: Las directivas de seguridad mejoradas utilizan el campo Dominios relacionados para determinar las URL que se deben proteger. Un dominio relacionado se agrega automáticamente en función de la URL del paso anterior. Las directivas de seguridad mejoradas requieren dominios relacionados para la aplicación. Si la aplicación utiliza varios nombres de dominio, el debe agregarse al campo dominios relacionados, que suele ser *.<companyID>.SaaSApp.com
(como ejemplo *.citrix.slack.com
)
- En la ventana Seguridad mejorada, seleccione las directivas de seguridad adecuadas para el entorno
- En la ventana Inicio de sesión único, copie la URL de iniciode sesión.
- Seleccione el vínculo de metadatos SAML para identificar la configuración de SAML necesaria para la aplicación SaaS.
- Dentro del archivo de metadatos SAML, copie el certificado X509, representado como una cadena alfanumérica.
- En la aplicación SaaS Humanity, usa el icono de engranaje situado en la esquina superior derecha para que aparezca la configuración. Seleccionar inicio de sesión único
- Para la URL del emisor de SAML, utilice la URL de inicio de sesión obtenida de la configuración de Citrix Workspace.
- Pasar la cadena x.509 Certificate desde el archivo de metadatos de Citrix a la aplicación SaaS Humanity.
- Guarde la configuración en Humanidad.
- En Citrix Workspace, seleccione Guardar
- Seleccione Finalizar
Autorizar la aplicación SaaS
- En Citrix Cloud, seleccione Biblioteca en el menú
- Busque la aplicación SaaS y seleccione Administrar suscriptores
- Agregue los usuarios/grupos apropiados que estén autorizados para iniciar la aplicación
Validar
Validación iniciada por IDP
- Inicie sesión en Citrix Workspace como usuario
- Seleccione la aplicación SaaS configurada
- La aplicación SaaS se inicia con éxito
Validación iniciada por SP
- Iniciar un explorador
- Vaya a la URL definida por la empresa para la aplicación SaaS
- El explorador redirige a Citrix Workspace para la autenticación
- Una vez que el usuario se autentica con el directorio de usuario principal, la aplicación SaaS se inicia con Citrix proporcionando inicio de sesión único
Definir directivas de filtrado de sitios web
El servicio Citrix Secure Workspace Access proporciona filtrado de sitios web dentro de SaaS y aplicaciones web para ayudar a proteger al usuario de ataques de phishing. A continuación se muestra cómo configurar directivas de filtrado de sitios web.
- Desde Citrix Cloud, administre dentro del mosaico Secure Workspace Access
- Si se siguió esta guía, el paso Configurar autenticación de usuario final y los pasos Configurar el acceso de usuario final a SaaS, web y aplicaciones virtuales están completados. Seleccione Configurar acceso al contenido
- Seleccione Modificar
- Habilitar la opción Filtrar categorías de sitios web
- En el cuadro Categorías bloqueadas, seleccione Agregar
- Seleccione las categorías para impedir que los usuarios accedan
- Cuando se seleccionan todas las categorías aplicables, seleccione Agregar
- Haga lo mismo para las categorías permitidas
- Haga lo mismo para las categorías redirigidas. Estas categorías se redirigen a una instancia de Secure Browser
- Si es necesario, los administradores pueden filtrar acciones denegadas, permitidas y redirigidas para direcciones URL específicas siguiendo el mismo proceso que se utilizó para definir categorías. Las URL de sitios web tienen prioridad sobre las categorías.
Validar la configuración
Validación iniciada por IDP
- Inicie sesión en Citrix Workspace como usuario
- Seleccione la aplicación SaaS configurada. Si la seguridad mejorada está inhabilitada, la aplicación se inicia dentro del explorador local; de lo contrario, se utilizará el explorador incrustado
- El usuario inicia sesión automáticamente en la aplicación
- Se aplican las directivas de seguridad mejoradas adecuadas
- Si está configurado, seleccione una URL dentro de la aplicación SaaS que se encuentre en las categorías bloqueadas, permitidas y redirigidas
- Si está configurado, seleccione una URL dentro de la aplicación SaaS que esté en las URL bloqueadas, permitidas y redirigidas
- La aplicación SaaS se inicia con éxito
Validación iniciada por SP
- Iniciar un explorador
- Vaya a la URL definida por la empresa para la aplicación SaaS
- El explorador dirige el explorador a Citrix Workspace para su autenticación
- Una vez que el usuario se autentica con el directorio de usuario principal, la aplicación SaaS se inicia en el explorador local si la seguridad mejorada está inhabilitada. Si se habilita la seguridad mejorada, una instancia de Explorador seguro inicia la aplicación SaaS
Solución de problemas
Falla de directivas de seguridad mejoradas
Los usuarios pueden experimentar un error en las directivas de seguridad mejoradas (acceso a marcas de agua, impresión o portapapeles). Normalmente, esto sucede porque la aplicación SaaS utiliza varios nombres de dominio. Dentro de los ajustes de configuración de la aplicación SaaS, había una entrada para Dominios Relacionados.
Las directivas de seguridad mejoradas se aplican a esos dominios relacionados. Para identificar nombres de dominio que faltan, un administrador puede acceder a la aplicación SaaS con un explorador local y hacer lo siguiente:
- Vaya a la sección de la aplicación en la que fallan las directivas
- En Google Chrome y Microsoft Edge (versión Chromium), selecciona los tres puntos en la parte superior derecha del explorador para mostrar una pantalla de menú.
- Seleccione Más herramientas.
- Seleccionar herramientas de desarrollador
- Dentro de las herramientas de desarrollador, seleccione Fuentes. Esto proporciona una lista de nombres de dominio de acceso para esa sección de la aplicación. Para habilitar las directivas de seguridad mejoradas para esta parte de la aplicación, esos nombres de dominio deben introducirse en el campo dominios relacionados dentro de la configuración de la aplicación. Los dominios relacionados se agregan como los siguientes
*.domain.com