Citrix Cloud™

Connecter Okta en tant que fournisseur d’identité à Citrix Cloud™

Citrix Cloud prend en charge l’utilisation d’Okta en tant que fournisseur d’identité pour authentifier les utilisateurs finaux qui se connectent à leurs magasins. En connectant votre organisation Okta à Citrix Cloud, vous pouvez offrir une expérience de connexion commune à vos utilisateurs finaux pour accéder aux ressources de Citrix® StoreFront Cloud.

Après avoir activé l’authentification Okta dans StoreFront Cloud, les utilisateurs finaux bénéficient d’une expérience de connexion différente. La sélection de l’authentification Okta fournit une connexion fédérée, et non une authentification unique. Les utilisateurs finaux se connectent aux magasins à partir d’une page de connexion Okta, mais ils peuvent avoir à s’authentifier une deuxième fois lors de l’ouverture d’une application ou d’un bureau à partir de Citrix DaaS (anciennement service Citrix Virtual Apps and Desktops). Pour activer l’authentification unique et éviter une deuxième invite de connexion, vous devez utiliser le service d’authentification fédérée Citrix avec Citrix Cloud. Pour plus d’informations, consultez (/fr-fr/citrix-cloud/workspace-federated-authentication.html).

Conditions préalables

Cloud Connectors ou Connector Appliances

Des Cloud Connectors ou des Connector Appliances sont nécessaires pour permettre la communication entre Citrix Cloud et votre (/fr-fr/citrix-cloud/citrix-cloud-resource-locations/resource-locations.html). Au moins deux Cloud Connectors ou Connector Appliances sont requis pour garantir une connexion hautement disponible avec Citrix Cloud. Vous avez besoin d’au moins deux connecteurs joints à votre domaine Active Directory. Il peut s’agir de (/fr-fr/citrix-cloud/citrix-cloud-resource-locations/citrix-cloud-connector.html) ou de (/fr-fr/citrix-cloud/citrix-cloud-resource-locations/connector-appliance.html).

Les connecteurs doivent répondre aux exigences suivantes :

  • Répondre aux exigences décrites dans leur documentation respective
  • Joints à votre domaine Active Directory (AD). Si les utilisateurs de votre magasin résident dans plusieurs domaines, la (/fr-fr/citrix-cloud/citrix-cloud-resource-locations/connector-appliance/active-directory) peut être utilisée pour joindre plusieurs domaines.
  • Connectés à un réseau pouvant contacter les ressources auxquelles les utilisateurs accèdent via les magasins cloud.
  • Connectés à Internet. Pour plus d’informations, consultez (/fr-fr/citrix-cloud/overview/requirements/internet-connectivity-requirements.html).

Pour plus d’informations sur l’installation des Cloud Connectors, consultez (/fr-fr/citrix-cloud/citrix-cloud-resource-locations/citrix-cloud-connector/installation.html). Pour plus d’informations sur l’installation des Connector Appliances, consultez (/fr-fr/citrix-cloud/citrix-cloud-resource-locations/connector-appliance.html#obtain-the-connector-appliance).

Domaine Okta

Lorsque vous connectez Okta à Citrix Cloud, vous devez fournir le domaine Okta de votre organisation. Citrix prend en charge les domaines Okta suivants :

  • okta.com
  • okta-eu.com
  • oktapreview.com

Vous pouvez également utiliser des domaines personnalisés Okta avec Citrix Cloud. Consultez les considérations importantes concernant l’utilisation des domaines personnalisés dans Personnaliser le domaine d’URL Okta sur le site web d’Okta.

Pour plus d’informations sur la localisation du domaine personnalisé de votre organisation, consultez Rechercher votre domaine Okta sur le site web d’Okta.

Application web Okta OIDC

Pour utiliser Okta comme fournisseur d’identité, vous devez d’abord créer une application web Okta OIDC avec des informations d’identification client que vous pouvez utiliser avec Citrix Cloud. Après avoir créé et configuré l’application, notez l’ID client et le secret client. Vous fournissez ces valeurs à Citrix Cloud lorsque vous connectez votre organisation Okta.

Pour créer et configurer cette application, consultez les sections suivantes de cet article :

URL du Store

Lors de la création de l’application Okta, vous devez fournir l’URL de votre Store depuis Citrix Cloud. Pour localiser l’URL du Store, sélectionnez StoreFront Cloud dans le menu Citrix Cloud. L’URL du Store est affichée dans l’onglet Accès.

Important :

Si vous modifiez l’URL du Store ultérieurement, vous devez mettre à jour la configuration de l’application Okta avec la nouvelle URL. Dans le cas contraire, vos utilisateurs finaux pourraient rencontrer des problèmes lors de la déconnexion de leur Store.

Jeton d’API Okta

L’utilisation d’Okta comme fournisseur d’identité avec Citrix Cloud nécessite un jeton d’API pour votre organisation Okta. Créez ce jeton à l’aide d’un compte d’administrateur en lecture seule dans votre organisation Okta. Ce jeton doit pouvoir lire les utilisateurs et les groupes de votre organisation Okta.

Pour créer le jeton d’API, consultez Créer un jeton d’API Okta dans cet article. Pour plus d’informations sur les jetons d’API, consultez Créer un jeton d’API sur le site web d’Okta.

Important :

Lorsque vous créez le jeton d’API, notez la valeur du jeton (par exemple, copiez temporairement la valeur dans un document texte brut). Okta n’affiche cette valeur qu’une seule fois, vous pouvez donc créer le jeton juste avant d’effectuer les étapes décrites dans Connecter Citrix Cloud à votre organisation Okta.

Synchroniser les comptes Active Directory avec Okta à l’aide de l’agent Okta AD

Pour utiliser Okta comme fournisseur d’identité, vous devez d’abord intégrer votre AD sur site à Okta. Pour ce faire, vous installez l’agent Okta AD dans votre domaine et ajoutez votre AD à votre organisation Okta. Pour obtenir des conseils sur le déploiement de l’agent Okta AD, consultez Démarrer avec l’intégration Active Directory sur le site web d’Okta.

Ensuite, vous importez vos utilisateurs et groupes AD dans Okta. Lors de l’importation, incluez les valeurs suivantes associées à vos comptes AD :

  • E-mail
  • SID
  • UPN
  • OID

Remarque :

Si vous utilisez le service Citrix Gateway avec Store, vous n’avez pas besoin de synchroniser vos comptes AD avec votre organisation Okta.

Pour synchroniser vos utilisateurs et groupes AD avec votre organisation Okta :

  1. Installez et configurez l’agent Okta AD. Pour des instructions complètes, reportez-vous aux articles suivants sur le site web d’Okta :
  2. Ajoutez vos utilisateurs et groupes AD à Okta en effectuant une importation manuelle ou automatisée. Pour plus d’informations sur les méthodes et instructions d’importation Okta, consultez Gérer les utilisateurs et les groupes Active Directory sur le site web d’Okta.

Créer une intégration d’application web Okta OIDC

  1. Depuis la console de gestion Okta, sous Applications, sélectionnez Applications.
  2. Sélectionnez Créer une intégration d’application.
  3. Dans Méthode de connexion, sélectionnez OIDC - OpenID Connect.
  4. Dans Type d’application, sélectionnez Application web. Sélectionnez Suivant.
  5. Dans Nom de l’intégration d’application, saisissez un nom convivial pour l’intégration d’application.
  6. Dans Type d’octroi, sélectionnez Code d’autorisation (sélectionné par défaut).
  7. Dans URI de redirection de connexion, saisissez https://accounts.cloud.com/core/login-okta.
    • Si votre client Citrix Cloud se trouve dans les régions Union européenne, États-Unis ou Asie-Pacifique Sud, saisissez https://accounts.cloud.com/core/login-okta.
    • Si votre client Citrix Cloud se trouve dans la région Japon, saisissez https://accounts.citrixcloud.jp/core/login-okta.
    • Si votre client Citrix Cloud se trouve dans la région Citrix Cloud Government, saisissez https://accounts.cloud.us/core/login-okta.
  8. Dans URI de redirection de déconnexion, saisissez l’URL de votre magasin depuis Citrix Cloud.
  9. Si vous utilisez également un domaine personnalisé pour votre magasin, vous devrez également le saisir. Par exemple
    • https://workspaceurl1.cloud.com
    • https://workspaceurl2.cloud.com
    • https://workspaceurl1.mycustomdomain.com
  10. Sous Affectations, dans Accès contrôlé, sélectionnez si vous souhaitez affecter l’intégration d’applications à tous les membres de votre organisation, uniquement aux groupes que vous spécifiez, ou affecter l’accès ultérieurement.
  11. Sélectionnez Enregistrer. Après avoir enregistré l’intégration d’applications, la console affiche la page de configuration de l’application.
  12. Dans la section Informations d’identification du client, copiez les valeurs ID client et Secret client. Vous utilisez ces valeurs lorsque vous connectez Citrix Cloud à votre organisation Okta.

Configurer l’application web Okta OIDC

Dans cette étape, vous configurez votre application web Okta OIDC avec les paramètres requis pour Citrix Cloud. Citrix Cloud exige ces paramètres pour authentifier vos utilisateurs finaux via Okta lorsqu’ils se connectent à leurs magasins.

  1. (Facultatif) Mettez à jour les autorisations client pour le type d’octroi implicite. Vous pouvez choisir d’effectuer cette étape si vous préférez autoriser le moins de privilèges possible pour ce type d’octroi.
    1. Depuis la page de configuration de l’application Okta, sous l’onglet Général, faites défiler jusqu’à la section Paramètres généraux et sélectionnez Modifier.
    2. Dans la section Application, dans Type d’octroi, sous Client agissant au nom d’un utilisateur, désactivez le paramètre Autoriser le jeton d’accès avec le type d’octroi implicite.

      Okta OIDC GrantType

    3. Sélectionnez Enregistrer.
  2. Ajouter des attributs d’application. Ces attributs sont sensibles à la casse.
    1. Dans le menu de la console Okta, sélectionnez Directory > Profile Editor.
    2. Sélectionnez le profil Okta User (default). Okta affiche la page de profil User.

      Okta OIDC UserProfile

    3. Sous Attributes, sélectionnez Add attribute.

      Okta OIDC Add Attribute

    4. Saisissez les informations suivantes :
      • Nom d’affichage : cip_email
      • Nom de la variable : cip_email
      • Description : E-mail de l’utilisateur AD
      • Longueur de l’attribut : Sélectionnez Supérieur à puis saisissez 1.
      • Attribut requis : Oui

        Okta OIDC Add Attribute2

    5. Sélectionnez Enregistrer et ajouter un autre.
    6. Saisissez les informations suivantes :
      • Nom d’affichage : cip_sid
      • Nom de variable : cip_sid
      • Description : Identificateur de sécurité d’utilisateur AD
      • Longueur de l’attribut : Sélectionnez Supérieur à puis entrez 1.
      • Attribut requis : Oui
    7. Sélectionnez Enregistrer et ajouter un autre.
    8. Saisissez les informations suivantes :
      • Nom d’affichage : cip_upn
      • Nom de variable : cip_upn
      • Description : Nom d’utilisateur principal AD
      • Longueur de l’attribut : Sélectionnez Supérieur à puis entrez 1.
      • Attribut requis : Oui
    9. Sélectionnez Enregistrer et ajouter un autre.
    10. Saisissez les informations suivantes :
      • Nom d’affichage : cip_oid
      • Nom de la variable : cip_oid
      • Description : GUID d’utilisateur AD
      • Longueur de l’attribut : Sélectionnez Supérieur à puis saisissez 1.
      • Attribut requis : Oui
    11. Sélectionnez Enregistrer.
  3. Modifier les mappages d’attributs pour l’application :
    1. Depuis la console Okta, sélectionnez Directory > Profile Editor > Directories.
    2. Localisez le profil active_directory pour votre AD. Ce profil peut être étiqueté en utilisant le format myDomain User, où myDomain est le nom de votre domaine AD intégré.

      Mappages de répertoires Okta OIDC

    3. Sélectionnez Mappages. La page Mappages de profils utilisateur pour votre domaine AD apparaît et l’onglet pour le mappage de votre AD à l’utilisateur Okta est sélectionné.

      Okta OIDC Sélectionner Configurer les mappages

    4. Dans la colonne Profil utilisateur Okta, localisez les attributs que vous avez créés à l’étape 2 et mappez comme suit :

      Mappages de profils de répertoire Okta OIDC1

      Mappages de profils de répertoire Okta OIDC2

      • Pour cip_email, sélectionnez email dans la colonne Profil utilisateur pour votre domaine. Une fois sélectionné, le mappage apparaît comme appuser.email.
      • Pour cip_sid, sélectionnez objectSid dans la colonne Profil utilisateur de votre domaine. Une fois sélectionné, le mappage apparaît comme appuser.objectSid.
      • Pour cip_upn, sélectionnez userName dans la colonne Profil utilisateur de votre domaine. Une fois sélectionné, le mappage apparaît comme appuser.userName.
      • Pour cip_oid, sélectionnez externalId dans la colonne Profil utilisateur de votre domaine. Une fois sélectionné, le mappage apparaît comme appuser.externalId.
    5. Sélectionnez Enregistrer les mappages.
    6. Sélectionnez Appliquer les mises à jour maintenant. Okta démarre une tâche pour appliquer les mappages.
    7. Synchronisez Okta avec votre AD.
      1. Depuis la console Okta, sélectionnez Directory > Directory Integrations.
      2. Sélectionnez votre AD intégré.
      3. Sélectionnez l’onglet Provisioning.
      4. Sous Settings, sélectionnez To Okta.
      5. Faites défiler jusqu’à la section Okta Attribute Mappings, puis sélectionnez Force Sync.

Créer un jeton d’API Okta

  1. Connectez-vous à la console Okta à l’aide d’un compte d’administrateur en lecture seule.
  2. Dans le menu de la console Okta, sélectionnez Security > API.
  3. Sélectionnez l’onglet Tokens, puis sélectionnez Create Token.
  4. Saisissez un nom pour le jeton.
  5. Sélectionnez Créer un jeton.
  6. Copiez la valeur du jeton. Vous fournissez cette valeur lorsque vous connectez votre organisation Okta à Citrix Cloud.

Connecter Citrix Cloud à votre organisation Okta

  1. Connectez-vous à Citrix Cloud à l’adresse https://citrix.cloud.com.
  2. Dans le menu Citrix Cloud, sélectionnez Gestion des identités et des accès.
  3. Recherchez Okta et sélectionnez Connecter dans le menu des points de suspension.
  4. Dans URL Okta, saisissez votre domaine Okta.
  5. Dans Jeton API Okta, saisissez le jeton API de votre organisation Okta.
  6. Dans ID client et Secret client, saisissez l’ID client et le secret de l’intégration d’application web OIDC que vous avez créée précédemment. Pour copier ces valeurs depuis la console Okta, sélectionnez Applications et localisez votre application Okta. Sous Informations d’identification du client, utilisez le bouton Copier dans le presse-papiers pour chaque valeur.
  7. Cliquez sur Tester et terminer. Citrix Cloud vérifie vos détails Okta et teste la connexion.

Une fois la connexion vérifiée avec succès, vous pouvez activer l’authentification Okta pour les utilisateurs finaux.

Activer l’authentification Okta pour les magasins

  1. Dans le menu Citrix Cloud, sélectionnez StoreFront Cloud > Authentification.
  2. Sélectionnez Okta.
  3. Lorsque vous y êtes invité, sélectionnez Je comprends l’impact sur l’expérience de l’utilisateur final.
  4. Sélectionnez Enregistrer.

Après le passage à l’authentification Okta, Citrix Cloud désactive temporairement les magasins pendant quelques minutes. Lorsque les magasins sont réactivés, vos utilisateurs finaux peuvent se connecter à l’aide d’Okta.

Plus d’informations

Dépannage

Problème 1

L’authentification Okta OIDC au magasin réussit, mais les ressources DaaS ne sont pas visibles pour l’utilisateur final dans le magasin. Cela peut être dû à des revendications manquantes comme « ctx_user.sid » qui ne sont pas envoyées à DaaS.

Étapes de débogage 1

  1. Capturez un fichier HAR à l’aide de votre navigateur et connectez-vous au magasin en utilisant l’authentification Okta OIDC, puis déconnectez-vous du magasin.
  2. Localisez l’appel suivant dans les outils de développement de votre navigateur lorsque l’utilisateur effectue une action de déconnexion explicite du magasin

    GET https://accounts.cloud.com/core/connect/endsession?id_token_hint=<base64string>

  3. Copiez la chaîne base64 après ?id_token_hint=, qui contient un JWT. Exemple tiré des outils de développement FireFox.

    Okta OIDC Fin de session

Collez cette chaîne base64 dans le champ Encoded Value JSON WEB TOKEN (JWT) de https://jwt.io pour examiner les revendications que Citrix Cloud a reçues de votre application Okta OIDC. Vérifiez que toutes les revendications requises sont présentes dans "ctx_user": {} et que chaque revendication contient les données utilisateur correctes pour l’utilisateur qui s’est connecté au magasin. Assurez-vous qu’il y a quatre revendications dans "ctx_user": {} appelées "oid", "email", "sid", and "upn". Exemple de JWT décodé.

Exemple de revendications de dépannage Okta OIDC

Cause 1

Votre application Okta OIDC n’envoie pas les quatre revendications cip_* requises ou votre profil utilisateur Okta n’inclut pas les attributs requis.

Solution 1

Vérifiez la configuration de votre application Okta OIDC et le mappage des attributs de votre profil utilisateur Okta. Assurez-vous que votre application Okta OIDC envoie les revendications correctes. Utilisez les noms de revendication cip_upn, cip_email, cip_sid, and cip_oid. Tous les noms de revendication doivent être en minuscules.

Cause 2

Vous avez configuré votre groupe de mise à disposition DaaS de manière incorrecte et avez mappé vos ressources à des identités Okta au lieu d’identités Active Directory.

Solution 2

Mappez les groupes de mise à disposition et les VDA joints au domaine AD aux identités Active Directory, et non aux identités Okta. Utilisez les identités Okta uniquement pour lancer des ressources non jointes au domaine.

Okta OIDC Sélectionner Active Directory

Configurez vos groupes de mise à disposition pour Restreindre l’utilisation des ressources en fonction des utilisateurs et groupes AD.

Okta OIDC Mappe tous les utilisateurs

Cause 3

Vous n’avez pas utilisé les groupes universels AD conformément aux exigences de Citrix Cloud ou vos Citrix Cloud Connectors ne sont pas joints au niveau de domaine AD correct. Consultez cet article pour plus de détails Configuration système requise pour Citrix Cloud Connector

Solution 3

Utilisez les groupes universels lors de l’attribution de vos utilisateurs aux ressources DaaS

Ou,

Attribuez l’utilisateur du magasin directement au groupe de mise à disposition.

Connecter Okta en tant que fournisseur d’identité à Citrix Cloud™