Architectures de référence pour l’authentification StoreFront™ sur site pour Citrix DaaS™
Bien que Citrix® StoreFront Cloud puisse répondre aux exigences de la plupart des cas d’utilisation de Citrix DaaS (anciennement le service Citrix Virtual Apps and Desktops™), il existe certains cas d’utilisation et exigences qui nécessitent que StoreFront soit hébergé dans le centre de données ou les emplacements de ressources du client. Cet article décrit les architectures de haut niveau et la manière dont les composants interagissent avec les différents scénarios d’authentification pris en charge par les conceptions Active Directory. Cet article suppose que les composants StoreFront et Gateway sont hébergés ensemble dans chaque centre de données.
Raisons de maintenir StoreFront sur site
- Prendre en charge les clients qui n’ont pas de connectivité Internet.
- Activer la fonctionnalité de cache d’hôte local pour une résilience accrue.
- Authentification pass-through de domaine et par carte à puce.
- Personnalisations approfondies telles que les plug-ins de magasin.
- Hébergement de plusieurs magasins StoreFront avec des configurations différentes.
Domaines parent-enfant en tant que domaines de ressources

Dans ce scénario, le domaine enfant agit comme domaine de ressources pour les Virtual Desktop Agents (VDA) et les instances StoreFront. Le domaine parent contient les utilisateurs qui accèderont aux ressources du domaine enfant.
- Les Cloud Connectors sont joints uniquement au domaine enfant. La relation d’approbation transitive bidirectionnelle entre le domaine enfant et le domaine parent permet aux Cloud Connectors de communiquer avec le catalogue global du domaine parent.
- StoreFront est joint au domaine enfant. Les magasins sont configurés pour l’authentification par nom d’utilisateur/mot de passe et pass-through depuis Citrix Gateway. L’authentification par nom d’utilisateur/mot de passe est configurée pour faire confiance à n’importe quel domaine.
- Le profil d’authentification Citrix Gateway est configuré pour que le domaine parent utilise l’UPN comme méthode de connexion principale. S’il y a des utilisateurs qui doivent s’authentifier depuis le domaine enfant, le profil et la stratégie d’authentification LDAP pour le domaine enfant doivent également être liés au vServer Gateway.
- Modifiez les profils de session OS et Web de Citrix Gateway et laissez vide le paramètre Applications publiées/Domaine d’authentification unique (il peut être nécessaire de définir un paramètre de remplacement).
Flux de travail de connexion
- User@corp.com se connecte à Citrix Gateway. Gateway recherche l’utilisateur via le profil d’authentification et fait correspondre l’action de la politique.
- Les informations d’identification sont transmises à StoreFront. StoreFront accepte les informations d’identification et les transmet aux Cloud Connectors.
- Les Cloud Connectors recherchent les détails de l’objet utilisateur nécessaires à Citrix Cloud.
- Les Cloud Connectors transmettent les informations d’identité à Citrix Cloud et les jetons d’identité authentifient l’utilisateur et énumèrent les ressources qui lui sont attribuées.
- Les Cloud Connectors renvoient les ressources attribuées à StoreFront pour l’énumération des utilisateurs.
- Lorsque l’utilisateur lance une application ou un bureau, Citrix Gateway génère une demande de ticket STA en utilisant les Cloud Connectors configurés.
- Les brokers Citrix Cloud gèrent les sessions entre les Cloud Connectors du domaine de ressources et les VDA enregistrés dans cet emplacement de ressources.
- La session est établie entre le client, Citrix Gateway et le VDA résolu.
Domaines externes approuvés vers le domaine de ressources

Dans ce scénario, le partenaire commercial a besoin d’accéder aux ressources publiées pour les utilisateurs de l’entreprise. Le domaine de l’entreprise est corp.com et le domaine du partenaire est partner.com.
- Le domaine de l’entreprise a une approbation externe sortante vers le domaine partenaire. Les utilisateurs du domaine partenaire peuvent s’authentifier auprès des ressources jointes au domaine de l’entreprise.
- Le client Citrix Cloud a besoin de deux emplacements de ressources : un pour les Cloud Connectors corp.com et le second pour les Cloud Connectors partner.com. Les Cloud Connectors partner.com sont nécessaires uniquement pour les appels d’authentification et d’identité au domaine ; ils ne sont pas utilisés pour le courtage de VDA ou de sessions.
- Le serveur StoreFront est joint au domaine corp.com. Le magasin est configuré avec un site qui répertorie les Cloud Connectors dans le domaine corp.com. Les magasins sont configurés pour l’authentification par nom d’utilisateur/mot de passe et par passage direct depuis Citrix Gateway. L’authentification par nom d’utilisateur/mot de passe est configurée pour faire confiance à n’importe quel domaine.
- Le profil d’authentification Citrix Gateway est configuré pour le domaine corp.com afin d’utiliser l’UPN comme méthode de connexion principale. Configurez un second profil et une politique pour le domaine partner.com afin d’utiliser l’UPN et liez-le au même vServer Gateway que le domaine corp.com.
- Modifiez les profils OS et Web de session Citrix Gateway et laissez vide le paramètre Applications publiées/Domaine d’authentification unique (il peut être nécessaire de définir le paramètre de remplacement).
Remarque :
Selon l’emplacement du domaine externe approuvé, les utilisateurs du domaine externe peuvent connaître des temps de lancement plus longs que les utilisateurs du domaine de ressources ou du domaine parent.
Flux de travail de connexion
- User@partner.com se connecte à Citrix Gateway. Gateway recherche l’utilisateur via le profil d’authentification qui correspond à la recherche UPN et à l’action de la politique.
- Les informations d’identification sont transmises à StoreFront. StoreFront accepte les informations d’identification et les transmet aux Cloud Connectors.
- Les Cloud Connectors effectuent la recherche des détails de l’objet utilisateur nécessaires à Citrix Cloud.
- Les Cloud Connectors transmettent les informations d’identité à Citrix Cloud et les jetons d’identité authentifient l’utilisateur et énumèrent les ressources qui lui sont attribuées.
- Les Cloud Connectors renvoient les ressources attribuées à StoreFront pour l’énumération des utilisateurs.
- Lorsque l’utilisateur lance une application ou un bureau, Citrix Gateway génère une demande de ticket STA à l’aide des Cloud Connectors configurés, dans ce cas depuis child1.corp.com.
- Les courtiers Citrix Cloud gèrent les sessions entre les Cloud Connectors du domaine de ressources et les VDA enregistrés dans cet emplacement de ressources.
- La session est établie entre le client, Citrix Gateway et le VDA résolu.
Approbation de forêt / Approbation de raccourci vers les domaines de ressources
Les domaines d’approbation de forêt et de raccourci ne sont pris en charge que s’ils sont traités comme une relation d’approbation de domaine externe vers le domaine de ressources. Pour les approbations de forêt, vous pouvez suivre les mêmes étapes que celles décrites dans la section Domaines externes approuvés vers le domaine de ressources. Cette section peut être modifiée à l’avenir en fonction de la prise en charge des approbations de forêt natives entre les domaines/forêts d’utilisateurs et de ressources.