Authentification

Cartes à puce

L’application Citrix Workspace pour Android prend en charge l’authentification via Citrix Gateway à l’aide des méthodes suivantes, en fonction de votre édition :

  • Aucune authentification (versions Standard et Enterprise uniquement)
  • Authentification de domaine
  • Authentification par code SMS (PIN à usage unique)
  • Authentification par carte à puce

L’application Citrix Workspace pour Android prend désormais en charge les produits et configurations suivants.

Lecteurs de carte à puce :

  • Lecteur de carte à puce USB BaiMobile 3000MP

Cartes à puce :

  • Cartes PIV
  • Cartes d’accès commun

Configurations :

  • Authentification par carte à puce auprès de Citrix Gateway avec StoreFront 2 ou 3 et Citrix Virtual Apps and Desktops 7.x et versions ultérieures.

Remarques :

  • D’autres solutions d’authentification basées sur des jetons peuvent être configurées à l’aide de RADIUS. Pour l’authentification par jeton SafeWord, consultez Configuration de l’authentification SafeWord.
  • La carte à puce rapide ne prend pas actuellement en charge les cartes à puce de cryptographie à courbe elliptique (ECC).

Comment utiliser les cartes à puce

Prérequis

Pour utiliser les cartes à puce afin d’accéder aux applications :

  1. Si vous souhaitez configurer automatiquement l’application Citrix Workspace pour accéder aux applications lors de la création d’un compte, dans le champ Adresse, saisissez l’URL valide de votre magasin. Par exemple :

    • .organization.com
    • netscalervserver.organization.com
  2. Insérez la carte à puce avec le lecteur pris en charge dans votre appareil Android. L’application Citrix Workspace détecte automatiquement la carte à puce.

    carte à puce

  3. Sélectionnez l’option Utiliser la carte à puce pour vous authentifier.

Remarque :

  • Votre accès au magasin reste valide pendant environ une heure. Passé ce délai, vous devez vous connecter pour actualiser votre accès ou démarrer d’autres applications.

Prise en charge de l’authentification basée sur FIDO2 lors de la connexion à une session HDX™

À partir de la version 23.8.0, l’application Citrix Workspace pour Android prend désormais en charge l’authentification sans mot de passe au sein d’une session Citrix Virtual Apps and Desktops à l’aide de méthodes d’authentification basées sur FIDO2.

Cette fonctionnalité permet aux utilisateurs de se connecter à un site Web prenant en charge WebAuthn dans les navigateurs. Par exemple, Google Chrome ou Microsoft Edge, à l’aide d’authentificateurs de plate-forme pris en charge par FIDO2, tels que l’empreinte digitale et le code PIN de l’appareil. Le simple fait d’ouvrir un site Web prenant en charge WebAuthn déclenche l’authentification sans mot de passe.

La connexion à l’application Citrix Workspace ou à une session de bureau à l’aide de l’authentification sans mot de passe n’est pas prise en charge sur FIDO 2.

Remarque :

Les authentificateurs itinérants tels que YubiKey ou la carte à puce ne sont pas pris en charge dans l’application Citrix Workspace pour Android.

Pour plus d’informations sur les prérequis de cette fonctionnalité, consultez Autorisation locale et authentification virtuelle à l’aide de FIDO2 dans la documentation de Citrix Virtual Apps and Desktops.

Délai d’inactivité pour les sessions de l’application Citrix Workspace

L’administrateur peut spécifier la durée d’inactivité autorisée. Une fois la valeur de délai d’expiration atteinte, une invite d’authentification apparaît.

Pour plus d’informations, consultez Délai d’inactivité pour les sessions de l’application Citrix Workspace.

Prise en charge de l’authentification biométrique après inactivité

Une fois le délai d’inactivité expiré, l’utilisateur final est invité à s’authentifier à l’aide de fonctionnalités biométriques telles que la reconnaissance faciale et la numérisation d’empreintes digitales.

La forme d’authentification biométrique la plus robuste disponible pour l’utilisateur final dépend de l’OEM de son appareil, et il est invité en conséquence.

Prise en charge de l’authentification à l’aide de FIDO2 lors de la connexion à un magasin cloud

À partir de la version 24.5.0, les utilisateurs peuvent s’authentifier auprès de l’application Citrix Workspace à l’aide de l’authentification sans mot de passe basée sur FIDO2 lors de la connexion à un magasin cloud. FIDO2 offre une méthode d’authentification transparente, permettant aux employés d’entreprise d’accéder aux applications et aux bureaux au sein de sessions virtuelles sans avoir à saisir de nom d’utilisateur ou de mot de passe. Cette fonctionnalité prend en charge les authentificateurs itinérants (USB uniquement) et de plate-forme (code PIN, reconnaissance faciale et empreinte digitale uniquement). Cette fonctionnalité est compatible avec Android version 9 et ultérieure.

L’authentification FIDO2 est prise en charge avec les onglets personnalisés Chrome. Si vous souhaitez utiliser l’authentification FIDO2 avec WebView, enregistrez votre intérêt en utilisant le formulaire Google.

Remarque :

Cette fonctionnalité est activée par défaut.

Prise en charge de YubiKey pour l’authentification par carte à puce

Vous pouvez désormais effectuer l’authentification par carte à puce à l’aide de YubiKey. Cette fonctionnalité offre une expérience d’authentification à appareil unique pour l’application Citrix Workspace™, les sessions virtuelles et les applications publiées dans la session VDA. Elle élimine le besoin de connecter des lecteurs de carte à puce ou d’autres authentificateurs externes. Elle simplifie l’expérience de l’utilisateur final car YubiKey prend en charge une grande variété de protocoles, tels que OTP, FIDO, etc.

Pour se connecter à l’application Citrix Workspace, les utilisateurs finaux doivent insérer la YubiKey dans leur appareil Android, activer le bouton de la carte à puce et fournir l’URL de leur Store.

Remarque :

Cette fonctionnalité ne prend en charge que la connexion directe à l’application Citrix Workspace sur les déploiements StoreFront et non via Citrix Gateway. La prise en charge de YubiKey pour l’authentification par carte à puce via Citrix Gateway sera disponible dans une prochaine version. L’application Citrix Workspace pour Android ne prend en charge que la série YubiKey 5. Pour plus d’informations sur YubiKey, consultez série YubiKey 5.

User-Agent

L’application Citrix Workspace™ envoie une chaîne User-Agent dans les requêtes réseau qui peut être utilisée pour configurer des stratégies d’authentification, y compris la redirection de l’authentification vers d’autres fournisseurs d’identité (IdP).

Remarque :

Les numéros de version mentionnés dans le cadre du User-Agent dans le tableau suivant sont des exemples et sont automatiquement mis à jour en fonction de la version que vous utilisez.

Scénario Téléphone Android (WebView) Téléphone Android (onglet Chrome personnalisé) Tablette Android (WebView) Tablette Android (onglet Chrome personnalisé) Android Samsung DeX Android Zebra Mode Téléphone Android Zebra Mode Station d’accueil Android Honeywell
Magasin cloud CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Mobile Safari/537.36 CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable Mozilla/5.0 (Linux; Android 13; SM-T875 Build/TP1A.220624.014; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/126.0.6478.133 Safari/537.36 CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable
Magasin cloud - SaaS et application web CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, comme Gecko) Chrome/127.0.0.0 Safari/537.36 CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable Mozilla/5.0 (Linux; Android 13; SM-T875 Compilation/TP1A.220624.014; wv) AppleWebKit/537.36 (KHTML, comme Gecko) Version/4.0 Chrome/126.0.6478.133 Safari/537.36 CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable
Magasins sur site Format : CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Exemple : CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable Format : CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Exemple : CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable Format : CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Exemple : CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable Format : CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Exemple : CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable
Magasins sur site avec NetScaler Gateway CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable
Magasin sur site avec NetScaler Gateway et authentification nFactor CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable
Magasin sur site avec passerelle tierce NA NA NA NA NA NA NA NA

Authentification SAML avec l’application Citrix Workspace et Citrix Gateway

Prérequis

Pour prendre en charge l’authentification SAML avec l’application Citrix Workspace et Citrix Gateway, configurez les stratégies SAML en tant que stratégies d’authentification avancées (nFactor) et liez-les à un serveur virtuel d’authentification (AAA) — pas directement sur le serveur virtuel d’équilibrage de charge/VPN de Gateway. Les liaisons de stratégie SAML de base fonctionnent pour l’accès par navigateur, mais elles ne fonctionnent pas pour les connexions de l’application Workspace.

Points clés

  • L’application Citrix Workspace prend en charge SAML, mais uniquement lorsque vous configurez la stratégie dans un flux d’authentification avancée (nFactor).
  • L’application Citrix Workspace et le plug-in Gateway nécessitent nFactor car ils ont besoin d’un serveur virtuel d’authentification pour gérer la redirection SAML et la liaison de profil.
  • Si vous liez SAML directement à Gateway (authentification classique/de base), l’application Citrix Workspace échoue.