Citrix Cloud™

Se connecter aux magasins avec SAML en utilisant plusieurs URL personnalisées

L’architecture pour prendre en charge SAML avec une URL personnalisée de magasin a été simplifiée et mise à jour pour prendre en charge plusieurs domaines personnalisés en utilisant une seule application SAML configurée dans votre IdP SAML. Des modifications ont été apportées à la plateforme d’authentification de Citrix Cloud et au service d’URL personnalisée de magasin pour prendre en charge jusqu’à 10 URL personnalisées avec SAML et l’authentification conditionnelle. Historiquement, il était nécessaire de configurer une application SAML avec des points de terminaison SAML cloud.com, et une autre avec des points de terminaison SAML contenant vos URL personnalisées. Il n’est plus nécessaire de créer et de maintenir plusieurs applications SAML différentes pour prendre en charge tous les cas d’utilisation de SAML.

Avantages de la nouvelle architecture pour prendre en charge plusieurs URL personnalisées.

Créez une seule application SAML contenant des points de terminaison SAML Citrix Cloud correspondant à votre région Citrix Cloud, tels que saml.cloud.com (États-Unis, UE et APS), saml.citrixcloud.jp (Japon) ou saml.cloud.us (GOV).

Exemple de points de terminaison d’application SAML :

  • ID d’entité https://saml.cloud.com ou https://saml.cloud.com/<guid>
  • Service consommateur d’assertions (SSO) : https://saml.cloud.com/saml/acs
  • Déconnexion (SLO) : https://saml.cloud.com/saml/logout/callback

Cas d’utilisation de connexion SAML pris en charge :

  • Connexion au magasin en utilisant l’une de vos URL de magasin avec une seule application SAML store.cloud.com OU store.mycustomer.com

  • La connexion à Citrix Cloud à l’aide de SAML pour l’accès administrateur utilise également la même application SAML générique.
  • Une seule application SAML au sein de votre IdP peut désormais prendre en charge jusqu’à 10 URL personnalisées de magasin sans qu’il soit nécessaire de créer et de maintenir plusieurs applications SAML différentes. Citrix Cloud n’a plus besoin d’applications SAML supplémentaires avec des points de terminaison SAML d’URL personnalisées pour prendre en charge tous les cas d’utilisation de SAML.

FAQ

Qu’est-ce que la fonctionnalité d’URL multi-personnalisées dans les magasins ?

Historiquement, Citrix Cloud ne prenait en charge qu’une seule URL personnalisée liée à la première URL de magasin cloud.com. Désormais, une URL personnalisée peut être configurée pour chacune de vos URL de magasin cloud.com, jusqu’à un maximum de 10. Celles-ci forment des paires d’URL où chaque URL personnalisée est un CNAME dans le DNS pour son URL cloud.com correspondante.

Avant la publication de l’URL personnalisée multiple, seule 1 URL personnalisée associée à l’URL de magasin cloud.com principale était prise en charge dans StoreFront Cloud > Accès.

URL de magasin de domaine personnalisé SAML

StoreFront Cloud > Accès après la publication de l’URL personnalisée multiple. 1 à 10 URL personnalisées sont désormais prises en charge.

Authentification conditionnelle Domaines personnalisés multiples

Comment savoir si je dois migrer mon URL personnalisée ou non ?

Cela dépend de la combinaison de fonctionnalités d’authentification que vous souhaitez utiliser dans Citrix Cloud et le magasin, des scénarios de connexion que vous avez actuellement et de votre solution SAML actuelle. Utilisez le tableau ci-dessous pour vous guider.

Scénario de connexion SAML URL personnalisée non migrée URL personnalisées migrées
Connexion au magasin avec 1 application SAML avec des points de terminaison d’URL personnalisés Pris en charge (1 URL personnalisée) Non pris en charge (1 à 10 URL personnalisées)
Connexion au magasin avec 2 applications SAML Pris en charge (1 URL personnalisée) Pris en charge (1 à 10 URL personnalisées)
Connexion administrateur Citrix Cloud avec l’application SAML 1x avec des points de terminaison d’URL cloud.com Pris en charge Pris en charge
Connexion administrateur Citrix Cloud avec 2 applications SAML Pris en charge Pris en charge
Connexion administrateur Citrix Cloud avec l’application SAML 1x avec des points de terminaison d’URL personnalisés Non pris en charge Non pris en charge
Stratégie d’authentification conditionnelle utilisant l’URL du magasin et SAML Pris en charge
Pris en charge
les utilisateurs finaux saisissent une URL cloud.com dans le navigateur ou l’application Citrix Workspace
Politique d’authentification conditionnelle utilisant l’URL du magasin et SAML Non pris en charge (1 URL personnalisée)
Pris en charge (1 à 10 URL)
les utilisateurs finaux saisissent une URL personnalisée dans le navigateur ou l’application Citrix Workspace

Pourquoi l’architecture SAML et URL personnalisée a-t-elle dû changer pour prendre en charge plusieurs URL personnalisées ?

Évolutivité. L’introduction de plusieurs URL personnalisées dans Citrix Cloud signifie que l’architecture héritée nécessitant une application SAML par URL personnalisée n’est pas évolutive et est peu pratique pour les administrateurs Citrix Cloud et IdP.

Exigences d’URL personnalisées SAML héritées :

  • 1 application SAML cloud.com pour la connexion de l’administrateur Citrix Cloud à l’aide de SAML.
  • 1 application SAML par URL personnalisée.

Complexité de la configuration IdP. Il était nécessaire que chaque application SAML soit configurée de manière identique, à l’exception de leurs points de terminaison SAML, ce qui entraînait un travail supplémentaire au sein de votre IdP SAML. Cela augmentait la complexité du déploiement et de la configuration. La nouvelle architecture de domaine multi-personnalisé élimine la nécessité de le faire et une seule application SAML est nécessaire dans votre IdP pour prendre en charge 1 à 10 URL personnalisées.

Tâches de maintenance IdP continues. La configuration et la maintenance de plusieurs applications SAML et la nécessité d’effectuer des tâches annuelles de rotation de certificats sur plusieurs applications SAML sont laborieuses et indésirables pour les administrateurs Citrix Cloud et IdP. Ce problème ne fait qu’augmenter pour les administrateurs à mesure que de nouveaux domaines personnalisés sont ajoutés et que davantage d’applications SAML sont requises. La nouvelle architecture élimine ce problème de maintenance, car une seule application SAML est nécessaire pour tous les cas d’utilisation SAML et d’URL personnalisées.

Pourquoi Citrix me demande-t-il de migrer de ma solution SAML d’URL personnalisée actuelle vers la nouvelle solution plus simple ?

L’utilisation de la fonctionnalité d’URL multi-personnalisées et l’utilisation de l’authentification conditionnelle avec des URL personnalisées nécessitent la mise à jour et la migration des configurations d’applications SAML 1x et 2x héritées. Ce document contient des instructions sur la façon d’effectuer les migrations pour les clients utilisant l’une ou l’autre des solutions d’applications SAML 1x ou 2x héritées.

Cet avertissement dans StoreFront Cloud > Accès indique que vous avez une ou plusieurs URL personnalisées nécessitant une migration.

Avertissement d'URL de domaine personnalisé SAML

Cet avertissement n’apparaîtra que si vous avez activé l’authentification SAML ou l’authentification conditionnelle dans StoreFront Cloud > Authentification.

Capture d'écran de la page d'authentification

La configuration IdP SAML est-elle la même pour prendre en charge toutes mes nouvelles URL personnalisées jusqu’à un maximum de 10 ?

Oui. Configurez votre application SAML de manière identique si vous avez l’intention d’utiliser une seule ou plusieurs URL personnalisées pour accéder au magasin.

L’authentification conditionnelle est-elle désormais prise en charge avec plusieurs applications SAML et plusieurs domaines personnalisés ?

Oui. C’est un scénario courant que de nombreuses grandes entreprises souhaiteront utiliser. Il a toujours été possible de créer des stratégies d’authentification conditionnelle qui se résolvent en différentes applications SAML en utilisant l’une de vos 1 à 10 URL cloud.com. Désormais, chacune de vos URL cloud.com peut avoir sa propre URL personnalisée (paires d’URL).

Pour des instructions détaillées sur la commutation entre différents IdP en fonction de l’URL du magasin utilisée par vos utilisateurs finaux, consultez cet article article sur l’authentification conditionnelle.

Mes connexions SAML héritées non migrées continueront-elles de fonctionner si je ne souhaite pas utiliser plusieurs URL personnalisées ou utiliser l’authentification conditionnelle avec une URL personnalisée et SAML ?

Oui. La compatibilité descendante avec les solutions d’applications SAML 1x et 2x héritées existantes sera maintenue, et les solutions d’applications SAML existantes continueront de fonctionner et d’être prises en charge. Vous NE pourrez PAS utiliser d’URL personnalisées avec SAML ou avec l’authentification conditionnelle si l’une de vos URL personnalisées reste dans un état non migré.

Si j’intègre de nouvelles URL personnalisées après la publication de la fonctionnalité d’URL personnalisées multiples, dois-je effectuer des migrations sur ces nouvelles URL ?

Non. Tous les nouveaux domaines personnalisés intégrés après la publication de la fonctionnalité d’URL personnalisées multiples prendront en charge la nouvelle architecture et n’auront pas besoin d’être migrés. La migration s’applique uniquement aux configurations d’URL personnalisées qui ont été créées avant la publication de la fonctionnalité d’URL personnalisées multiples. Cela concerne généralement la première et unique URL personnalisée que vous avez configurée dans votre locataire Citrix Cloud et qui existait avant l’introduction de la prise en charge de plusieurs URL personnalisées.

Migration des URL personnalisées héritées et des configurations SAML

Il est impératif de lire l’intégralité de la section Configurations SAML d’URL personnalisées héritées afin de comprendre votre configuration actuelle d’URL personnalisées et SAML et de savoir si vous utilisez actuellement une solution d’application SAML 1x ou 2x avant d’entreprendre toute action de migration. Les actions de migration doivent être effectuées pendant une fenêtre de maintenance planifiée et des tests doivent être effectués après la migration pour s’assurer que les connexions SAML n’ont pas été affectées avant de supprimer toute application SAML obsolète de votre IdP.

Important :

Si votre configuration SAML héritée dans Citrix Cloud et votre IdP SAML ne correspond pas exactement à l’une des solutions d’application SAML 1x ou 2x décrites dans la section Configurations SAML d’URL personnalisées héritées de ce document, votre état n’est pas pris en charge.

Que dois-je faire pour migrer de ma solution d’URL personnalisée d’application SAML 2x actuelle vers la nouvelle solution plus simple ?

  1. Les administrateurs Citrix Cloud doivent se coordonner avec les administrateurs IdP pour apporter les modifications nécessaires à la fois au sein du service d’URL personnalisée de Citrix Cloud et au sein de votre IdP SAML.

  2. Dans votre IdP SAML, vérifiez l’existence et la configuration des applications SAML principale et secondaire. Ceci est différent pour chaque IdP SAML tel qu’EntraID, Okta, Duo, PingFederate, etc.

  3. Ne modifiez pas les points de terminaison SAML Citrix Cloud de l’application SAML principale existante. Il s’agit de l’application SAML qui apparaît dans Gestion des identités et des accès > Authentification et sera utilisée pour tous les cas d’utilisation de connexion SAML après la migration de l’URL personnalisée.

    Exemple d’application principale de Citrix Cloud Commercial US, EU et APS

    • ID d’entité : https://saml.cloud.com ou https://saml.cloud.com/<guid>
    • Service consommateur d’assertions (SSO) : https://saml.cloud.com/saml/acs
    • Déconnexion (SLO) : https://saml.cloud.com/saml/logout/callback
  4. Identifiez cette application SAML secondaire obsolète. La configuration de cette application SAML est spécifiée dans le menu StoreFront Cloud > Accès.

    Exemple d’application secondaire

    • ID d’entité : https://saml.cloud.com ou https://saml.cloud.com/<guid>
    • Service consommateur d’assertions (SSO) : https://workspaces.mycompany.com/saml/acs
    • Déconnexion (SLO) : https://workspaces.mycompany.com/saml/logout/callback
  5. Accédez à StoreFront Cloud > Accès et cliquez sur l’icône d’avertissement pour ouvrir l’interface utilisateur de migration. Avertissement de migration d'URL personnalisée

  6. Cliquez sur le bouton Migrer la configuration SAML affiché ci-dessous. Interface utilisateur de la solution de migration à 2 applications

  7. Acceptez l’avertissement et effectuez la migration depuis cette interface utilisateur. Bouton de solution de migration à 2 applications

  8. Cliquez sur Migrer.

    Important :

    La migration met à jour les données backend héritées au sein du service d’URL personnalisée du magasin. Il s’agit d’une opération irréversible sur l’enregistrement du service d’URL personnalisée du magasin et elle ne peut pas être annulée une fois effectuée.

  9. L’icône d’avertissement affichée à l’étape 4 à côté de votre URL personnalisée devrait disparaître une fois la migration réussie. Cela indique que les données backend du service d’URL personnalisée du magasin ont été mises à jour.

    Vérifiez que tous vos cas d’utilisation de connexion SAML sont toujours réussis après la migration.

    • Testez la connexion SAML au magasin en utilisant n’importe quelle URL cloud.com. Cela utilise l’application SAML principale.
    • Testez la connexion SAML au magasin en utilisant toutes vos URL personnalisées. Cela utilisait auparavant l’application SAML secondaire AVANT la migration, mais utilise maintenant l’application SAML principale inchangée.
    • Testez la connexion SAML à Citrix Cloud en utilisant votre URL de connexion administrateur avec tous les utilisateurs et groupes administrateurs AD qui ont été configurés avant la migration. Cela utilise l’application SAML principale.
  10. Vérifiez que les données du service d’URL personnalisée du magasin backend ont été mises à jour avec succès.

    Par exemple, en utilisant les outils de développement FireFox.

    Ouvrez les outils de développement dans votre navigateur en appuyant sur F12 sur votre clavier, puis accédez à StoreFront Cloud > Accès depuis n’importe quelle autre page de l’interface utilisateur de Citrix Cloud avec les outils de développement déjà en cours d’exécution. Cela capturera tous les appels d’API REST effectués par la console Citrix Cloud pour renvoyer une liste d’URL personnalisées.

    Dépannage des URL personnalisées migrées

    Saisissez customdomain dans la boîte de dialogue de recherche réseau pour filtrer les appels d’API REST corrects.

    Localisez cet appel d’API REST : GET https://custom-domain-service.us.wsp.cloud.com/services/custom-domain-service/customers/<CCID>/stores/<storeID>/customdomains

    Les objets d’URL personnalisés migrés contiendront ces données supplémentaires.

    "addNewSamlVanityFlowRequestHeader":true

    Exemple d’objet d’URL personnalisée :

    "items": [
        {
            "domain": "stores.mycompany.com",
            "id": "74cd36a1-d0b1-48be-a237-cd43770647a9",
            "state": "Ready",
            "workspaceDomain": {
                "domain": "stores.cloud.com"
            },
            "trafficManager": {
                "address": "wsp-cd-eastus2-prod-traffic-manager-profile-12-74788.trafficmanager.net"
            },
            "certificateInformation": {
                "expiry": "2026-05-24T08:23:42.0000000Z",
                "type": "Managed"
            },
            "authentication": {
                "addNewSamlVanityFlowRequestHeader": true
            }
        }
    ]
    <!--NeedCopy-->
    
  11. Supprimez l’application secondaire de votre IdP SAML qui utilise des points de terminaison SAML d’URL personnalisée. L’application SAML secondaire n’est plus utilisée pendant le flux de connexion SAML.

    Important :

    Ne supprimez l’application SAML secondaire qu’une fois que vous avez prouvé que la migration a réussi et que tous les scénarios de connexion SAML requis ont été testés.

Que dois-je faire pour migrer de ma solution actuelle d’URL personnalisée d’application SAML 1x vers la nouvelle solution plus simple ?

  1. Les administrateurs Citrix Cloud doivent se coordonner avec les administrateurs IdP pour apporter les modifications nécessaires à la fois au service d’URL personnalisée de Citrix Cloud et à votre IdP SAML.

  2. Dans votre IdP SAML, vérifiez l’existence et la configuration d’une application SAML d’URL personnalisée. Vous ne devriez avoir qu’une seule application SAML configurée dans votre IdP SAML. Cela est différent pour chaque IdP SAML tel que EntraID, Okta, Duo, PingFederate, etc.

    Les points de terminaison SAML Citrix Cloud de votre application SAML principale existante devraient ressembler à cet exemple.

    Exemple d’application principale

    • ID d’entité : https://saml.cloud.com ou https://saml.cloud.com/<guid>
    • Service de consommateur d’assertions (SSO) : https://workspaces.mycompany.com/saml/acs
    • Déconnexion (SLO) : https://workspaces.mycompany.com/saml/logout/callback
  3. Ouvrez un ticket de support et contactez le support et l’ingénierie Citrix pour planifier une assistance à la migration de votre domaine personnalisé. L’ingénierie Citrix migrera votre URL personnalisée en votre nom après un examen de votre configuration SAML.

  4. L’étape 3 doit être terminée avant que vous puissiez modifier en toute sécurité votre application SAML. Mettez à jour les points de terminaison SAML Citrix Cloud de votre application SAML principale existante pour qu’ils ressemblent à cet exemple.

    Important :

    NE mettez PAS à jour ou ne modifiez PAS le point de terminaison SAML EntityID existant sur votre application SAML principale. Il n’est pas nécessaire de le modifier. Seuls les points de terminaison SAML ACS et de déconnexion doivent être mis à jour.

    Exemple d’application principale

    • ID d’entité : https://saml.cloud.com ou https://saml.cloud.com/<guid> (Ne pas modifier)
    • Service consommateur d’assertions (SSO) : https://saml.cloud.com/saml/acs (Mettre à jour)
    • Déconnexion (SLO) : https://saml.cloud.com/saml/logout/callback (Mettre à jour)
  5. Accédez à StoreFront Cloud > Accès et cliquez sur l’icône d’avertissement pour ouvrir l’interface utilisateur de migration. Avertissement de migration d'URL personnalisée

  6. L’icône d’avertissement affichée à l’étape 4 à côté de votre URL personnalisée devrait disparaître une fois que le support et l’ingénierie Citrix auront terminé la migration. Cela indique que les données backend du service d’URL personnalisée du magasin ont été mises à jour avec succès.

  7. Testez la connexion SAML au magasin en utilisant toutes vos URL personnalisées (utilisait auparavant l’application SAML secondaire avant la migration).

    • Testez la connexion SAML au magasin en utilisant toutes les URL cloud.com (continue d’utiliser l’application SAML principale).
    • Testez la connexion SAML au magasin en utilisant toutes vos URL personnalisées (utilisait auparavant l’application SAML secondaire avant la migration).

Configurations SAML d’URL personnalisées héritées

Pour déterminer si vous avez déployé une solution d’application SAML 1x ou 2x dans votre environnement Citrix Cloud, identifiez la combinaison de scénarios de connexion SAML que vous utilisez actuellement et examinez vos applications SAML actuelles au sein de votre IdP SAML.

Les scénarios de connexion suivants partagent la même application SAML (SAML App 1) par défaut :

  • Authentification SAML où l’URL de connexion au magasin pour votre région (cloud.com, citrixcloud.jp, cloud.us) est configurée dans votre fournisseur SAML comme ID d’entité SP.
  • Authentification SAML pour Citrix Cloud à l’aide de votre URL de connexion unique (par exemple, https://citrix.cloud.com/go/mycompany). Dans ce scénario, les administrateurs sont authentifiés auprès de Citrix Cloud à l’aide de SAML, en fonction de leur appartenance au groupe Active Directory (AD).

L’ajout de l’authentification SAML pour les utilisateurs via un domaine personnalisé (par exemple, https://workspaces.mycompany.com) que vous configurez dans Citrix® StoreFront Cloud nécessite une deuxième application SAML (SAML App 2).

Remarque :

L’ajout d’une URL personnalisée et la configuration de SAML prendront jusqu’à 24 heures pour l’approvisionnement dans Citrix Cloud.

Le tableau suivant répertorie les combinaisons prises en charge de scénarios de connexion SAML et les applications SAML requises.

Connexion au magasin avec l’URL du magasin Connexion au magasin avec l’URL de domaine personnalisé Connexion à Citrix Cloud à l’aide de l’URL de connexion SAML SAML App 1 requise ? SAML App 2 requise ?
Oui Non Non Oui - Utiliser les points de terminaison SAML cloud.com Non
Non Oui Non Oui - Utiliser les points de terminaison SAML du domaine personnalisé Non
Non Non Oui Oui - Utiliser les points de terminaison SAML cloud.com Non
Oui Non Oui Oui - Utiliser les points de terminaison SAML de cloud.com Non
Non Non Oui Oui - Utiliser les points de terminaison SAML de cloud.com Oui - Utiliser les points de terminaison SAML du domaine personnalisé
Oui Oui Oui Oui - Utiliser les points de terminaison SAML de cloud.com Oui - Utiliser les points de terminaison SAML du domaine personnalisé

Configuration d’application SAML 1x (configuration SAML héritée)

  1. Dans Citrix Cloud, vous avez configuré une URL personnalisée dans StoreFront Cloud > Accès.
  2. Dans la console de gestion de votre fournisseur SAML, vous avez configuré 1 application SAML en utilisant l’URL personnalisée du magasin comme points de terminaison du fournisseur de services (SP).

    Exemple de points de terminaison d’application SAML d’URL personnalisée héritée

    • ID d’entité : https://saml.cloud.com ou https://saml.cloud.com/<guid>
    • Service consommateur d’assertions (SSO) : https://workspaces.mycompany.com/saml/acs
    • Déconnexion (SLO) : https://workspaces.mycompany.com/saml/logout/callback

    L’exemple suivant illustre la configuration des points de terminaison SAML d’URL personnalisée pour Entra ID :

    Domaine personnalisé de l'application SAML secondaire

    L’exemple suivant illustre la configuration des points de terminaison SAML d’URL personnalisée pour Okta, où la restriction d’audience contient la valeur de l’ID d’entité :

    Exemple de domaine personnalisé SAML Okta

  3. Vous avez sélectionné Utiliser uniquement le domaine personnalisé dans StoreFront Cloud > Accès > Modifier.

    Accès au domaine personnalisé 1 application SAML

Configuration de 2 applications SAML (Configuration SAML héritée)

  1. Dans Citrix Cloud, vous avez configuré un domaine personnalisé dans StoreFront Cloud > Accès.

  2. Dans la console de gestion de votre fournisseur SAML, vous avez configuré 2 applications SAML.

  3. Dans l’application SAML principale, vous avez configuré les points de terminaison SP cloud.com suivants :

    • ID d’entité : https://saml.cloud.com ou https://saml.cloud.com/<guid>
    • Service consommateur d’assertions (SSO) : https://saml.cloud.com/saml/acs
    • Déconnexion (SLO) : https://saml.cloud.com/saml/logout/callback

    L’exemple suivant présente cette configuration de point de terminaison dans la console de gestion Okta :

    Exemple Okta de domaine personnalisé SAML

    L’exemple suivant présente cette configuration de point de terminaison du fournisseur de services dans la console de gestion Entra ID :

    Domaine personnalisé de l'application SAML secondaire

  4. Dans l’application SAML secondaire, vous avez configuré les points de terminaison SP de domaine personnalisé de magasin suivants.
    • ID d’entité : https://saml.cloud.com
    • Service consommateur d’assertions (SSO) : https://workspaces.mycompany.com/saml/acs
    • Déconnexion (SLO) : https://workspaces.mycompany.com/saml/logout/callback L’exemple suivant présente cette configuration de point de terminaison du fournisseur de services dans la console Okta. Exemple Okta de domaine personnalisé SAML
    • L’exemple suivant présente cette configuration de point de terminaison du fournisseur de services dans la console Entra ID. Domaine personnalisé de l'application SAML secondaire
  5. Vous avez sélectionné Utiliser à la fois l’URL customer.cloud.com et l’URL personnalisée dans StoreFront Cloud > Accès > Modifier. Domaine personnalisé de l'application SAML secondaire

  6. Dans Gestion des identités et des accès > Authentification, sélectionnez Sélectionner le fournisseur SAML > Afficher dans le menu des points de suspension. La page Configuration SAML doit afficher des paires de points de terminaison SAML configurés pour l’ID d’entité, l’URL SSO et l’URL de déconnexion. Domaine personnalisé de l'application SAML secondaire