Citrix Virtual Apps and Desktops

Authentification unique Microsoft Entra (Préversion)

Vous pouvez tirer parti de l’authentification unique (SSO) lorsque vous utilisez des informations d’identification Microsoft Entra ID pour accéder aux applications et bureaux virtuels sur des hôtes de session joints en mode hybride Microsoft Entra.

Pour DaaS, consultez Authentification unique Microsoft Entra.

IMPORTANT :

L’authentification unique Microsoft Entra pour Citrix Virtual Apps and Desktops est actuellement en préversion. Cette fonctionnalité est fournie sans support et n’est pas encore recommandée pour une utilisation dans des environnements de production.

Infrastructure prise en charge

Voici un aperçu des composants d’infrastructure pris en charge pour l’authentification unique Microsoft Entra :

Identité de la machine Citrix DaaS CVAD sur site Citrix Workspace Citrix StoreFront Citrix Gateway Service NetScaler Gateway
Joint à Microsoft Entra Oui Non Oui Non Oui Oui
Joint à Microsoft Entra hybride Oui Oui Oui Oui Oui Oui

Remarque :

Dans StoreFront, l’authentification unique Microsoft Entra est prise en charge avec l’expérience d’interface utilisateur moderne uniquement, et non avec l’expérience d’interface utilisateur classique.

Méthodes d’accès prises en charge

Voici les méthodes d’accès disponibles dans un environnement Citrix :

  • Accès natif : Vous utilisez le client natif de l’application Citrix Workspace pour accéder à Citrix Storefront et établir la connexion de session.
  • Accès par navigateur : Vous accédez à Citrix Storefront via un navigateur et vous vous connectez à l’application virtuelle ou à la session de bureau à l’aide du client Citrix Workspace app pour HTML5.
  • Accès hybride : Vous accédez à Citrix Storefront via un navigateur et vous vous connectez à l’application virtuelle ou à la session de bureau à l’aide du client natif de l’application Workspace.

Voici un aperçu des méthodes d’accès prises en charge pour l’authentification unique Microsoft Entra :

Méthode d’accès Windows Linux Mac Chrome OS Android iOS
Natif Oui Oui Oui Oui Oui Oui
Navigateur Oui Oui Oui Oui Oui Oui
Hybride Oui Oui Oui Non Non Non

Remarque :

Vous devez autoriser les fenêtres contextuelles pour que l’authentification unique fonctionne avec l’accès par navigateur et l’accès hybride.

Configuration système requise

Voici la configuration système requise pour utiliser l’authentification unique Microsoft Entra :

Remarque :

L’Extension Web Citrix n’est nécessaire que si vos utilisateurs utilisent l’accès hybride sur des appareils Windows, Linux ou Mac. Si vos utilisateurs utilisent l’accès natif ou par navigateur, l’Extension Web Citrix n’est pas nécessaire.

Considérations

  • Si vos utilisateurs utilisent l’accès hybride, ils doivent utiliser Microsoft Edge ou Google Chrome et installer l’Extension Web Citrix. L’authentification unique Microsoft Entra avec accès hybride n’est pas prise en charge avec d’autres navigateurs.
  • La reconnexion automatique du client n’est pas prise en charge lorsque l’authentification unique Microsoft Entra est utilisée pour se connecter à la session. Cette fonctionnalité est automatiquement désactivée lorsque cette méthode de connexion est utilisée. La fiabilité de session est toujours disponible pour la reconnexion automatique en cas de perturbations réseau.
  • Lorsqu’un bureau virtuel est verrouillé, le comportement par défaut est d’afficher l’écran de verrouillage Windows. Selon vos exigences d’authentification, vous devrez peut-être modifier le comportement de verrouillage de session. Consultez Comportement de verrouillage de session pour plus de détails.
  • Avec les hôtes de session joints hybrides Microsoft Entra, l’authentification unique ne fonctionne pas par défaut pour les membres de groupes privilégiés tels que les administrateurs de domaine. Pour l’activer, ajoutez le groupe ou l’utilisateur à la liste d’autorisation du contrôleur de domaine en lecture seule (RODC) pour l’accès Kerberos Microsoft Entra. Consultez TGT Kerberos Microsoft Entra et contrôle d’accès Active Directory pour plus de détails.
  • L’authentification unique Microsoft Entra nécessite que le paramètre Windows Autoriser le chargement des SSP et AP personnalisés dans LSASS soit activé (par défaut). Notez que si vous déployez le modèle Base de sécurité pour Windows 10 et versions ultérieures via Microsoft Intune, ce paramètre est automatiquement désactivé et bloquera l’authentification unique, vous devez donc mettre à jour votre stratégie de configuration d’appareil Intune pour le maintenir activé.

Comment configurer l’authentification unique Microsoft Entra

Présentation

La configuration de l’authentification unique Microsoft Entra comprend les étapes suivantes :

  1. Configuration d’Azure et de Microsoft Entra ID.
    1. Enregistrer les applications client et de ressources Citrix.
    2. Activer le protocole d’authentification des services Bureau à distance Microsoft Entra ID pour l’application de ressources Citrix.
    3. Masquer l’invite de consentement de l’utilisateur.
    4. Approuver l’application cliente.
    5. Créer un objet serveur Kerberos (environnements joints hybrides Microsoft Entra uniquement).
    6. Examiner les stratégies d’accès conditionnel Microsoft Entra.
  2. Configuration Citrix.
    1. Provisionner les hôtes de session avec la version de système d’exploitation, le type d’identité et la version de VDA requis.
    2. Configurer StoreFront.
    3. Activer l’authentification unique Microsoft Entra sur votre site.
    4. Activer l’authentification unique Microsoft Entra dans vos groupes de mise à disposition.

Configuration d’Azure et de Microsoft Entra ID

Pour tirer parti de l’authentification unique Microsoft Entra, vous devez d’abord autoriser l’authentification Microsoft Entra pour Windows dans votre locataire Microsoft Entra ID, ce qui permet d’émettre les jetons d’authentification requis qui autorisent les utilisateurs à se connecter aux hôtes de session joints à Microsoft Entra et aux hôtes de session hybrides joints à Microsoft Entra.

La personne effectuant la configuration Azure doit se voir attribuer l’un des rôles intégrés Microsoft Entra suivants ou un rôle équivalent au minimum.

La configuration peut être effectuée via le portail Azure, à l’aide du SDK Microsoft Graph PowerShell ou de l’API Microsoft Graph. Les sections suivantes fournissent des détails sur la façon de terminer la configuration via le portail Azure. Si vous préférez utiliser le SDK Microsoft Graph PowerShell ou l’API Microsoft Graph, reportez-vous à la (/fr-fr/citrix-daas/install-configure/session-authentication/entra-sso-azure-config) [configuration Azure de l’authentification unique Microsoft Entra].

Enregistrer les applications Citrix

Vous devez enregistrer l’application de ressource Citrix multi-locataire dans votre locataire Azure et créer une application cliente mono-locataire.

Tout d’abord, vous devez enregistrer l’application de ressource Citrix. Pour ce faire, utilisez l’une des URL de consentement suivantes :

  • États-Unis, UE, APS : https://login.microsoftonline.com/common/adminconsent?client_id=3a510bb1-e334-4298-831e-3eac97f8b26c
  • Japon : https://login.microsoftonline.com/common/adminconsent?client_id=0027603f-364b-40f2-98be-8ca4bb79bf8b

Une fois l’application de ressource enregistrée, vous devez créer votre application cliente à locataire unique.

Créer une application cliente à locataire unique
  1. Accédez au portail Azure.
  2. Accédez à Microsoft Entra ID > Applications d’entreprise.
  3. Sélectionnez Nouvelle application.
  4. Sélectionnez Créer votre propre application.
  5. Saisissez un nom pour l’application, sélectionnez Enregistrer une application pour l’intégrer à Microsoft Entra ID, puis cliquez sur Créer.
  6. Sous Types de comptes pris en charge, sélectionnez Locataire unique uniquement, puis cliquez sur Enregistrer.
  7. Accédez à Microsoft Entra ID > Inscriptions d’applications, puis sélectionnez Toutes les applications.
  8. Recherchez et cliquez sur l’application que vous venez de créer.
  9. Cliquez sur Ajouter un URI de redirection.
  10. Vous devrez ajouter trois URI de redirection : Web, Application monopage et Applications mobiles et de bureau.
    1. Pour chaque URI, sélectionnez Ajouter un URI de redirection.
    2. Saisissez l’URI de redirection. Reportez-vous au tableau ci-dessous pour plus de détails sur ce qu’il faut ajouter.

      Type de plateforme URI de redirection Remarques
      Web URI de connexion NetScaler (https://<URL>/oauth/login) Saisissez votre URL d’authentification NetScaler. Par exemple, https://nsg.mycitrix.com/oauth/login.
      Applications mobiles et de bureau ctxaadsso://citrix.aad.redirect Saisissez cette URI exactement telle quelle.
      Application SPA (application monopage) URL de NetScaler Gateway suivie du chemin Web du Store StoreFront Saisissez l’URL de votre NetScaler Gateway + le chemin d’accès de votre Store StoreFront. Par exemple, si l’URL utilisée pour accéder à votre Store est https://access.mycitrix.com/Citrix/MyStoreWeb et que l’URL de votre NetScaler Gateway est https://nsg.mycitrix.com, l’URI de redirection SPA doit être https://nsg.mycitrix.com/Citrix/MyStoreWeb. Si vous avez plusieurs Stores dans votre environnement, vous devez ajouter des entrées d’URI de redirection SPA pour chaque Store.
    3. Sélectionnez Configurer.
  11. Une fois toutes les URI de redirection ajoutées, vous devrez ajouter une autorisation d’API à l’application cliente.
    1. Sélectionnez Autorisations d’API dans le volet gauche sous Gérer.
    2. Sélectionnez Ajouter une autorisation.
    3. Sélectionnez API utilisées par mon organisation.
    4. Sélectionnez l’application de ressource Citrix (Citrix-Workspace-Resource).
    5. Dans la liste des autorisations, cochez user_impersonation.
    6. Sélectionnez Ajouter des autorisations.
  12. Sélectionnez Vue d’ensemble dans le volet gauche et notez l’ID d’application attribué.
Enregistrer l’application cliente

Une fois l’application créée et configurée, vous devez consentir aux autorisations de l’application.

Vous pouvez consentir aux autorisations de l’application dans le portail Azure :

  1. Accédez à Microsoft Entra ID > Enterprise Applications.
  2. Recherchez et sélectionnez l’application cliente.
  3. Sélectionnez Autorisations dans le volet gauche sous Sécurité.
  4. Cliquez sur Accorder le consentement administrateur pour <tenantName>
  5. Consentez aux autorisations.

Vous pouvez également utiliser une URL de consentement administrateur : https://login.microsoftonline.com/<EntraTenantID>/adminconsent?client_id=<clientAppID>

REMARQUE :

Vous devez remplacer <EntraTenantID> par l’ID de votre locataire Entra et <clientAppID> par l’ID d’application de l’application cliente.

Autorisations de l’application de ressources Citrix

Voici les autorisations de l’application :

Nom de l’API Valeur de la revendication Autorisation Type
Microsoft Graph User.Read Se connecter et lire le profil utilisateur Délégué

Pour les États-Unis, l’UE et l’APS, l’application est appelée Citrix-Workspace-Resource (ID d’application 3a510bb1-e334-4298-831e-3eac97f8b26c).

Pour le Japon, l’application est appelée Citrix-Workspace-Resource-JP (ID d’application 0027603f-364b-40f2-98be-8ca4bb79bf8b).

Autorisations de l’application cliente Citrix

Voici les autorisations de l’application :

Nom de l’API Valeur de la revendication Autorisation Type
Citrix-Workspace-Resource
Citrix-Workspace-Resource-JP
user_impersonation
Citrix Entra ID SSO
Déléguée
Microsoft Graph User.Read Se connecter et lire le profil utilisateur Délégué

Activer le protocole d’authentification des services Bureau à distance Microsoft Entra ID

Vous devez activer le protocole d’authentification des services Bureau à distance Microsoft Entra ID dans l’application Citrix Resource. Pour ce faire :

  1. Dans Azure Portal, accédez à Microsoft Entra ID > Devices > Manage > Remote connection configuration.

    Configuration de l'application Entra 1

  2. Sélectionnez Citrix-Workspace-Resource.

  3. Activez le protocole d’authentification des services Bureau à distance Microsoft Entra ID.

    Configuration de l'application Entra 2

  4. Passez à la masquage de l’invite de consentement de l’utilisateur.

Masquer la boîte de dialogue d’invite de consentement de l’utilisateur

Par défaut, les utilisateurs sont invités à autoriser la connexion Bureau à distance lorsqu’ils se connectent à un hôte de session joint à Microsoft Entra ou joint hybride à Microsoft Entra avec l’authentification unique Microsoft Entra activée, auquel cas ils doivent sélectionner Oui pour autoriser l’authentification unique. Microsoft Entra mémorise jusqu’à 15 hôtes de session uniques pendant 30 jours avant de demander à nouveau.

Vous pouvez masquer cette boîte de dialogue en configurant une liste de périphériques cibles. Pour configurer la liste des périphériques, vous devez créer un ou plusieurs groupes dans Microsoft Entra ID qui contiennent les hôtes de session joints à Microsoft Entra et/ou joints hybrides à Microsoft Entra, puis autoriser les groupes dans l’application de ressources, jusqu’à un maximum de 10 groupes.

Une fois que vous avez activé le protocole d’authentification des services Bureau à distance Microsoft Entra ID et que les groupes ont été créés :

  1. Cliquez sur le lien pour ajouter les groupes de périphériques cibles et sélectionnez les groupes appropriés.

    Configuration de l'application Entra 3

REMARQUE

Il est fortement recommandé de créer un groupe dynamique pour simplifier la gestion des membres du groupe. Bien que les groupes dynamiques se mettent normalement à jour en 5 à 10 minutes, les grands locataires peuvent prendre jusqu’à 24 heures.

Les groupes dynamiques nécessitent la licence Microsoft Entra ID P1 ou la licence Intune for Education. Pour plus d’informations, consultez Règles d’appartenance dynamique pour les groupes.

  1. Passez à l’approbation de l’application cliente.

Approuver l’application cliente

Vous devez ajouter explicitement l’application Citrix Client en tant que client approuvé dans l’application Citrix Resource :

  1. Cliquez sur le lien pour ajouter vos applications clientes approuvées.

    Configuration de l'application Entra 4

  2. Sélectionnez l’application Citrix Client.

    Configuration de l'application Entra 5

  3. Sélectionnez Enregistrer pour appliquer les modifications de configuration à l’application Citrix Resource.

    Configuration de l'application Entra 6

  4. Passez à la création d’un objet serveur Kerberos.

Créer un objet serveur Kerberos

Si vos hôtes de session sont joints à Microsoft Entra hybride, vous devez configurer un objet serveur Kerberos dans le domaine Active Directory où résident les comptes d’utilisateur et d’ordinateur. Pour plus de détails, consultez Créer un objet serveur Kerberos.

Examiner les stratégies d’accès conditionnel Microsoft Entra

Si vous utilisez ou prévoyez d’utiliser les stratégies d’accès conditionnel Microsoft Entra, examinez la configuration appliquée à l’application de ressources Citrix pour vous assurer que les utilisateurs bénéficient de l’expérience de connexion souhaitée.

Pour des instructions détaillées sur la configuration de l’accès conditionnel lors de l’utilisation de l’authentification unique Microsoft Entra pour DaaS, reportez-vous à la documentation Microsoft. N’oubliez pas que les paramètres d’accès conditionnel requis doivent être appliqués à l’application de ressources Citrix, et non aux applications Microsoft.

Configuration Citrix

Hôtes de session Citrix

Assurez-vous que les exigences système pour les hôtes de session sont respectées :

  1. Assurez-vous que les hôtes de session sont joints de manière hybride à Microsoft Entra.
  2. Installez la version et la build du système d’exploitation requises, comme spécifié dans les exigences système.
  3. Installez la version VDA requise, comme spécifié dans les exigences système.
Hôtes de session joints de manière hybride à Microsoft Entra

Lors du déploiement d’hôtes de session joints de manière hybride à Microsoft Entra avec Citrix Machines Creation Services, Citrix Provisioning ou Windows 365, passez à la section suivante. Si vous provisionnez des hôtes joints de manière hybride à Microsoft Entra à l’aide de tout autre outil ou méthode, vous devez ajouter la valeur de registre suivante à vos hôtes de session :

  • Clé : HKLM\SYSTEM\CurrentControlSet\Control\Citrix
  • Type de valeur : DWORD
  • Nom de la valeur : AzureADJoinType
  • Données : 1
Comportement de verrouillage de session

Lorsqu’un bureau virtuel est verrouillé, le comportement par défaut est d’afficher l’écran de verrouillage Windows. À ce stade, les méthodes d’authentification prises en charge pour déverrouiller le bureau sont le nom d’utilisateur et le mot de passe ou la carte à puce.

Si vous avez un déploiement sans mot de passe où les utilisateurs ne connaissent pas leurs mots de passe, il est recommandé de configurer le comportement de verrouillage de session pour déconnecter la session au lieu d’afficher l’écran de verrouillage.

Vous pouvez configurer ce comportement en activant le paramètre Déconnecter la session à distance lors du verrouillage pour l’authentification de la plateforme d’identité Microsoft via Intune ou la stratégie de groupe. Pour des étapes détaillées, consultez Configurer le comportement de verrouillage de session pour Azure Virtual Desktop.

Plan de contrôle et d’accès Citrix

Configuration de StoreFront

Pour activer l’authentification unique Microsoft Entra avec StoreFront, veuillez vous référer à Authentification unique Entra ID dans la documentation StoreFront.

Activer l’authentification unique Microsoft Entra dans Web Studio

Pour activer l’authentification unique Microsoft Entra sur votre site, vous devez ajouter les détails de votre application cliente et de ressource ainsi que l’URI de redirection. Reportez-vous à la documentation Paramètres pour plus de détails.

Activation de l’authentification unique Microsoft Entra pour le groupe de mise à disposition
Utilisation de Web Studio
  1. Accédez aux groupes de mise à disposition dans Web Studio et cliquez sur Créer un groupe de mise à disposition.
  2. Sur la page Utilisateurs, sélectionnez Joint à Microsoft Entra hybride comme type d’identité.
  3. Terminez la configuration sur les pages suivantes. Pour référence, consultez Créer des groupes de mise à disposition.
Utilisation de PowerShell
  1. Créez un nouveau groupe de mise à disposition et ajoutez le VDA au groupe de mise à disposition. Attribuez l’utilisateur (compte AD) au VDA.
  2. Définissez le groupe de mise à disposition MachineLogonType sur HybridAzureAd. Par exemple :

    Get-BrokerDesktopGroup -Name <dgName> | Set-BrokerDesktopGroup -MachineLogOnType "HybridAzureAd"
    <!--NeedCopy-->
    
  3. Faites confiance au service Xml.

    Add-PSSnapin Citrix.Broker.Admin.V2
    Set-BrokerSite -TrustRequestsSentToTheXmlServicePort $true
    <!--NeedCopy-->
    
  4. Définissez les paramètres SSO (voir le tableau ci-dessous pour obtenir des conseils).

    Set-BrokerSite -AzureGlobalCloudId "B16898C6-A148-4967-9171-64D755DA8520" -AzureSSOnAuthorizeUrl "<URL>" -AzureSSOnClientId "<clientAppID>" -AzureSSOnRedirectUrl "<URL>" -AzureSSOnResourceAppId "<resourceAppID>"
    <!--NeedCopy-->
    

    Le tableau suivant fournit les détails des paramètres et leurs valeurs par défaut :

    Paramètre Valeur par défaut Description
    AzureGlobalCloudId B16898C6-A148-4967-9171-64D755DA8520 GUID par défaut pour le gestionnaire de comptes Web Windows utilisé pour l’authentification Entra.
    AzureSSOnAuthorizeUrl https://login.microsoftonline.com/common/ URL de connexion initiale. Celle-ci est déterminée par le cloud Azure dans lequel se trouve le locataire Entra (par exemple, Azure Commercial ou Azure Gov).
    AzureSSOnClientId Aucune valeur par défaut ID d’application de l’application cliente.
    AzureSSOnRedirectUrl Aucune valeur par défaut URI de redirection post-authentification. Il doit s’agir d’une URL configurée comme URI de redirection dans l’application cliente.
    AzureSSOnResourceAppId

    citrix.cloud.com/<resourceApplicationID>

    ID d’application de l’application de ressource Citrix.
  5. États-Unis, UE, APS: citrix.cloud.com/3a510bb1-e334-4298-831e-3eac97f8b26c
  6. Japon: citrix.cloud.com/0027603f-364b-40f2-98be-8ca4bb79bf8b

Appareil client

Assurez-vous que les exigences système pour les appareils clients sont respectées :

  1. Installez la version requise de l’application Citrix Workspace, comme spécifié dans les exigences système.
  2. Si vos utilisateurs exploitent l’accès hybride, assurez-vous que l’extension Web Citrix est installée. Si vos utilisateurs utilisent l’accès natif ou par navigateur, l’extension Web Citrix n’est pas nécessaire.

Dépannage

  • Pour le dépannage des problèmes StoreFront, consultez les journaux de diagnostic.
  • Si vous obtenez l’erreur suivante de StoreFront : There was a failure with the mapped account : Il s’agit probablement d’un utilisateur Entra pur, sans compte AD synchronisé/de sauvegarde.
  • Au lancement, une erreur immédiate se produit avant d’obtenir un fichier ICA : assurez-vous d’avoir activé la confiance envers le service XML.
  • Si le VDA reste bloqué sur « Initialisation » pendant l’enregistrement : assurez-vous que le VDA a été déplacé vers une unité d’organisation (OU) qui est réellement synchronisée avec Entra.

Lorsque l’authentification unique échoue

Si l’authentification unique échoue lors de l’accès aux bureaux ou applications virtuels, procédez comme suit :

  1. Confirmez que l’authentification unique Microsoft Entra est activée dans StoreFront.

  2. Confirmez que l’authentification unique Microsoft Entra est activée sur votre site.

  3. Confirmez que l’authentification unique Microsoft Entra est activée dans les groupes de mise à disposition.

  4. Confirmez que la méthode d’accès utilisée par l’utilisateur est prise en charge.

  5. Si l’utilisateur utilise l’accès hybride, confirmez que l’extension Web Citrix est installée.

  6. Confirmez que l’appareil client exécute la version requise de l’application Citrix Workspace.

  7. Confirmez que vos hôtes de session exécutent la version de Windows requise.

  8. Confirmez que vos hôtes de session exécutent la version de VDA requise.

  9. Assurez-vous que le paramètre Windows Always prompt for password upon connection n’est pas activé sur les hôtes de session. Ce paramètre est désactivé par défaut et peut être configuré via une stratégie de groupe ou Intune sous Computer Configuration\Administrative Templates\Windows Components\Remote Desktop Services\Remote Desktop Session Host\Security. Vous pouvez vérifier dans le registre si le paramètre est activé en recherchant la valeur fPromptForPassword sous HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services. Si la valeur est définie sur 1, le paramètre est activé et l’authentification unique ne sera pas disponible. Si la valeur est manquante ou définie sur 0, le paramètre est désactivé.

  10. Assurez-vous que le paramètre Windows Allow Custom SSPs and APs to be loaded into LSASS est activé sur les hôtes de session. Ce paramètre est activé par défaut et peut être configuré via une stratégie de groupe ou Intune sous Computer Configuration\System\Local Security Authority.

  11. Confirmez que le paramètre AzureADJoinType est configuré correctement dans les hôtes de session :
    • Clé : HKLM\SYSTEM\CurrentControlSet\Control\Citrix
    • Type de valeur : DWORD
    • Nom de la valeur : AzureADJoinType
    • Données de la valeur : 1 (jointure hybride Microsoft Entra)
  12. Assurez-vous que les bureaux virtuels ou les applications sont attribués aux identités Active Directory et non aux identités Entra ID dans Citrix Studio.

  13. Confirmez que le type de connexion des groupes de mise à disposition est configuré correctement en exécutant la commande PowerShell suivante :

    Get-BrokerDesktopGroup -Name <deliveryGroupName>
    <!--NeedCopy-->
    

    Pour les hôtes de session joints en mode hybride Microsoft Entra, MachineLogOnType doit être défini sur HybridAzureAd.

  14. Confirmez que l’application de ressource Citrix et l’application cliente à locataire unique sont enregistrées dans le locataire Microsoft Entra.

  15. Confirmez que le protocole d’authentification RDS Microsoft Entra ID est activé sur l’application de ressource Citrix.

  16. Confirmez que l’application Client a été ajoutée en tant qu’application cliente approuvée dans l’application Citrix Resource.

  17. Si vos hôtes de session sont joints en mode hybride à Microsoft Entra, confirmez qu’un objet serveur Kerberos a été créé dans le domaine Active Directory où résident les comptes utilisateur et ordinateur.

  18. Passez en revue vos stratégies d’accès conditionnel Microsoft Entra. Assurez-vous qu’aucune stratégie n’est appliquée aux applications Citrix Resource et Client ou aux hôtes de session qui affecterait l’expérience d’authentification unique.
Authentification unique Microsoft Entra (Préversion)