Citrix Cloud™

SAML utilisant Entra ID et les identités AD pour l’authentification du magasin

Cet article décrit comment configurer SAML pour l’authentification du magasin à l’aide des identités Active Directory (AD). Le comportement par défaut pour Citrix Cloud™ et l’authentification SAML aux magasins cloud ou à Citrix Cloud, quel que soit le fournisseur SAML utilisé, est de s’authentifier auprès d’une identité d’utilisateur AD. Pour la configuration décrite dans cet article, l’utilisation d’Entra ID Connect pour importer vos identités AD vers votre Entra ID est requise.

Important :

Il est crucial de déterminer le flux SAML approprié pour vos utilisateurs finaux, car il a un impact direct sur leur processus de connexion et la visibilité des ressources. L’identité choisie influence les types de ressources accessibles à un utilisateur final du magasin. Un article associé fournit des instructions sur l’utilisation d’Entra ID comme fournisseur SAML pour l’authentification au magasin à l’aide des identités ME-ID. Vous trouverez des instructions détaillées dans SAML utilisant Microsoft Entra ID et les identités ME-ID pour l’authentification du magasin. Généralement, les utilisateurs finaux doivent ouvrir des applications et des bureaux fournis par des VDA joints au domaine AD. Il est essentiel d’examiner attentivement les cas d’utilisation décrits dans les deux articles avant de décider du flux SAML le plus adapté à votre organisation. En cas de doute, Citrix® recommande d’utiliser le flux SAML AD et de suivre les instructions de cet article, car il correspond au scénario DaaS le plus courant.

Portée des fonctionnalités

Cet article s’applique aux utilisateurs qui utilisent la combinaison suivante de fonctionnalités Citrix Cloud et Azure :

  • SAML pour l’authentification du magasin à l’aide des identités AD
  • SAML pour la connexion administrateur Citrix Cloud à l’aide des identités AD
  • Énumération des ressources Citrix DaaS™ et HDX des ressources publiées à l’aide de VDA joints au domaine AD
  • Énumération des ressources VDA jointes au domaine AD

Qu’est-ce qui est le mieux : les identités AD ou les identités Entra ID ?

Pour déterminer si les utilisateurs de votre magasin doivent s’authentifier à l’aide des identités SAML AD ou SAML Entra ID :

  1. Décidez quelle combinaison de ressources vous avez l’intention de mettre à la disposition de vos utilisateurs dans leurs magasins.
  2. Utilisez le tableau suivant pour déterminer le type d’identité d’utilisateur approprié pour chaque type de ressource.

    Type de ressource (VDA) Identité de l’utilisateur lors de la connexion aux magasins Nécessite une identité SAML utilisant Entra ID ? FAS fournit-il l’authentification unique (SSO) aux VDA ?
    Joint à AD AD, Entra ID importé depuis AD (contient le SID) Non. Utilisez le SAML par défaut. Oui

Configurer l’application SAML d’entreprise Entra ID personnalisée

Par défaut, le comportement de la connexion SAML aux magasins est de s’authentifier par rapport à une identité d’utilisateur AD.

  1. Connectez-vous au portail Azure.
  2. Dans le menu du portail, sélectionnez Entra ID.
  3. Dans le volet gauche, sous Gérer, sélectionnez Applications d’entreprise.
  4. Dans la barre de commandes du volet de travail, sélectionnez Nouvelle application.
  5. Dans la barre de commandes, sélectionnez Créer votre propre application. N’utilisez pas le modèle d’application d’entreprise Citrix Cloud SAML SSO. Le modèle ne vous permet pas de modifier la liste des revendications et des attributs SAML.
  6. Saisissez un nom pour l’application, puis sélectionnez Intégrer toute autre application que vous ne trouvez pas dans la galerie (Hors galerie). Cliquez sur Créer. La page de présentation de l’application s’affiche.
  7. Dans le volet gauche, sélectionnez Authentification unique. Dans le volet de travail, sélectionnez SAML.
  8. Dans la section Configuration SAML de base, sélectionnez Modifier et configurez les paramètres suivants :
    1. Dans la section Identificateur (ID d’entité), sélectionnez Ajouter un identificateur, puis entrez la valeur associée à la région dans laquelle se trouve votre locataire Citrix Cloud :
      • Pour les régions Union européenne, États-Unis et Asie-Pacifique Sud, entrez https://saml.cloud.com.
      • Pour la région Japon, entrez https://saml.citrixcloud.jp.
      • Pour la région Citrix Cloud Government, entrez https://saml.cloud.us.
    2. Dans la section URL de réponse (URL du service consommateur d’assertions), sélectionnez Ajouter une URL de réponse, puis entrez la valeur associée à la région dans laquelle se trouve votre locataire Citrix Cloud :
      • Pour les régions Union européenne, États-Unis et Asie-Pacifique Sud, entrez https://saml.cloud.com/saml/acs.
      • Pour la région Japon, entrez https://saml.citrixcloud.jp/saml/acs.
      • Pour la région Citrix Cloud Government, entrez https://saml.cloud.us/saml/acs.
    3. Dans la section URL de déconnexion (facultatif), entrez la valeur associée à la région dans laquelle se trouve votre locataire Citrix Cloud :
      • Pour les régions Union européenne, États-Unis et Asie-Pacifique Sud, entrez https://saml.cloud.com/saml/logout/callback.
      • Pour la région Japon, entrez https://saml.citrixcloud.jp/saml/logout/callback.
      • Pour la région Citrix Cloud Government, entrez https://saml.cloud.us/saml/logout/callback.
    4. Dans la barre de commandes, sélectionnez Enregistrer.
  9. Dans la section Attributs et revendications, cliquez sur Modifier pour configurer les revendications suivantes. Ces revendications apparaissent dans l’assertion SAML au sein de la réponse SAML. Après la création de l’application SAML, configurez les attributs suivants.

    1. Pour la revendication Identificateur unique de l’utilisateur (ID de nom), mettez à jour la valeur par défaut pour qu’elle soit user.localuserprincipalname.
    2. Pour la revendication cip_upn, mettez à jour la valeur par défaut pour qu’elle soit user.localuserprincipalname.

    Gérer la revendication(/fr-fr/citrix-cloud/media/manage_claim.png)

    1. Pour displayName, laissez la valeur par défaut de user.displayname.
    2. Pour la revendication givenName, mettez à jour la valeur par défaut pour qu’elle soit user.givenname.
    3. Pour la revendication familyName, mettez à jour la valeur par défaut pour qu’elle soit user.surname.
    4. Dans la section Revendications supplémentaires, pour toutes les revendications restantes avec l’espace de noms http://schemas.xmlsoap.org/ws/2005/05/identity/claims, cliquez sur le bouton des points de suspension (…) et cliquez sur Supprimer. Il n’est pas nécessaire d’inclure ces revendications car elles sont des doublons des attributs utilisateur ci-dessus.

    Une fois terminé, la section Attributs et revendications apparaît comme illustré ci-dessous :

    Menu Supprimer mis en surbrillance(/fr-fr/citrix-cloud/media/attributes-and-claims.png)

  10. Obtenez une copie du certificat de signature SAML de Citrix Cloud à l’aide de cet outil en ligne tiers.
    1. Saisissez https://saml.cloud.com/saml/metadata dans le champ URL et cliquez sur Charger.

    Menu Supprimer mis en surbrillance(/fr-fr/citrix-cloud/media/metadata_cert_extr.png)

    1. Faites défiler la page jusqu’en bas et cliquez sur Télécharger.

    Télécharger le certificat de métadonnées(/fr-fr/citrix-cloud/media/metadata_cert_download.png)

    Télécharger le certificat(/fr-fr/citrix-cloud/media/certificate_download.png)

  11. Configurez les paramètres de signature de l’application SAML Entra ID.
    1. Chargez le certificat de signature SAML de production obtenu à l’étape 9 dans l’application SAML Entra ID.
    2. Activez Exiger des certificats de vérification.

    Certificat de vérification(/fr-fr/citrix-cloud/media/verification_cert.png)

    Certificat de vérification(/fr-fr/citrix-cloud/media/saml_certificate.png)

Dépannage

  1. Vérifiez que vos assertions SAML contiennent les attributs utilisateur corrects à l’aide d’un outil réseau SAML, tel que l’extension de navigateur SAML-tracer.

Extension de navigateur SAML-tracer(/fr-fr/citrix-cloud/media/saml-tracer-browser-ext.png)

  1. Localisez la réponse SAML affichée en jaune et comparez-la à cet exemple :

    Exemple de réponse SAML d’un outil réseau(/fr-fr/citrix-cloud/media/saml-idp-aad-saml-tool-response.png)

  2. Cliquez sur l’onglet SAML dans le volet inférieur pour décoder la réponse SAML et l’afficher au format XML.
  3. Faites défiler jusqu’en bas de la réponse et vérifiez que l’assertion SAML contient les attributs SAML et les valeurs utilisateur corrects.

    Fichier XML avec la valeur d’assertion SAML mise en surbrillance(/fr-fr/citrix-cloud/media/saml-idp-aad-assertion-values.png)

Si vos utilisateurs finaux ne peuvent toujours pas se connecter à leur magasin ou s’ils ne peuvent pas voir leurs bureaux Citrix HDX™ Plus pour Windows 365, contactez le support Citrix et fournissez les informations suivantes :

  • Capture SAML-tracer
  • Date et heure de l’échec de la connexion à Citrix® StoreFront Cloud
  • Le nom d’utilisateur concerné
  • L’adresse IP de l’appelant de l’ordinateur client que vous avez utilisé pour vous connecter à leur magasin. Vous pouvez utiliser un outil comme https://whatismyip.com pour obtenir cette adresse IP.

Configurer la connexion SAML de Citrix Cloud

Tous les flux de connexion Citrix doivent être initiés par le fournisseur de services à l’aide d’une URL de magasin ou d’une URL GO de Citrix Cloud.

Utilisez les valeurs par défaut recommandées pour la connexion SAML dans Gestion des identités et des accès > Authentification > Ajouter un fournisseur d’identité > SAML.

Obtenez les points de terminaison SAML de l’application SAML Entra ID depuis votre portail Entra ID pour les saisir dans Citrix Cloud.

Points de terminaison SAML AAD

Exemples de points de terminaison SAML Entra ID à utiliser dans la connexion SAML de Citrix Cloud

Important :

Les points de terminaison SAML SSO et de déconnexion d’EntraID sont la même URL.

Dans ce champ de Citrix Cloud Saisissez cette valeur
ID d’entité https://sts.windows.net/<yourEntraIDTenantID>
Signer la demande d’authentification Oui
URL du service SSO https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2
Mécanisme de liaison SSO HTTP Post
Réponse SAML Signer la réponse ou l’assertion
Contexte d’authentification Non spécifié, Exact
URL de déconnexion https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2
Signer la demande de déconnexion Oui
Mécanisme de liaison SLO HTTP Post
SAML utilisant Entra ID et les identités AD pour l’authentification du magasin