Authentification

À partir de Citrix Workspace app 2012, vous pouvez afficher la boîte de dialogue d’authentification dans Citrix Workspace app et stocker les détails sur l’écran de connexion. Cette amélioration offre une meilleure expérience utilisateur.

Les jetons d’authentification sont chiffrés et stockés afin que vous n’ayez pas à ressaisir vos informations d’identification lorsque votre système ou votre session redémarre.

Remarque :

Cette amélioration de l’authentification est disponible uniquement dans les déploiements cloud.

Prérequis :

Installez la bibliothèque libsecret.

Cette fonctionnalité est activée par défaut.

Amélioration de l’authentification pour Storebrowse

À partir de la version 2205, la boîte de dialogue d’authentification est présente dans Citrix Workspace app et les détails du magasin sont affichés sur l’écran de connexion pour une meilleure expérience utilisateur. Les jetons d’authentification sont chiffrés et stockés afin que vous n’ayez pas à ressaisir vos informations d’identification lorsque votre système ou votre session redémarre.

L’amélioration de l’authentification prend en charge storebrowse pour les opérations suivantes :

  • Storebrowse -E : Répertorie les ressources disponibles.
  • Storebrowse -L : Lance une connexion à une ressource publiée.
  • Storebrowse -S : Répertorie les ressources souscrites.
  • Storebrowse -T : Met fin à toutes les sessions du magasin spécifié.
  • Storebrowse -Wr : Reconnecte les sessions déconnectées mais actives du magasin spécifié. L’option [r] reconnecte toutes les sessions déconnectées.
  • storebrowse -WR : Reconnecte les sessions déconnectées mais actives du magasin spécifié. L’option [R] reconnecte toutes les sessions actives et déconnectées.
  • Storebrowse -s : S’abonne à la ressource spécifiée à partir d’un magasin donné.
  • Storebrowse -u : Désabonne la ressource spécifiée d’un magasin donné.
  • Storebrowse -q : Lance une application à l’aide de l’URL directe. Cette commande ne fonctionne que pour les magasins StoreFront.

Remarque :

  • Vous pouvez continuer à utiliser les commandes storebrowse restantes comme précédemment (en utilisant AuthMangerDaemon).
  • L’amélioration de l’authentification s’applique uniquement aux déploiements cloud.
  • Avec cette amélioration, la fonctionnalité de connexion persistante est prise en charge.

Prise en charge de plus de 200 groupes dans Azure AD

À partir de la version 2305, un utilisateur Azure AD faisant partie de plus de 200 groupes peut afficher les applications et les bureaux qui lui sont attribués. Auparavant, le même utilisateur ne pouvait pas afficher ces applications et ces bureaux.

Pour activer cette fonctionnalité, procédez comme suit :

  1. Accédez à $ICAROOT/config/AuthManConfig.xml et ajoutez les entrées suivantes :

    <compressedGroupsEnabled>true</compressedGroupsEnabled>
    <!--NeedCopy-->
    

Remarque :

Les utilisateurs doivent se déconnecter de l’application Citrix Workspace et se reconnecter pour activer cette fonctionnalité.

Amélioration de l’authentification pour la configuration Storebrowse

Par défaut, la fonctionnalité d’amélioration de l’authentification est désactivée.

Si le gnome-keyring n’est pas disponible, le jeton est stocké dans la mémoire du processus selfservice.

Pour forcer le stockage du jeton en mémoire, désactivez le gnome-keyring en suivant les étapes suivantes :

  1. Accédez à /opt/Citrix/ICAClient/config/AuthmanConfig.xml.
  2. Ajoutez l’entrée suivante :

    <GnomeKeyringDisabled>true</GnomeKeyringDisabled>
    <!--NeedCopy-->
    

Carte à puce

Pour configurer la prise en charge des cartes à puce dans l’application Citrix Workspace pour Linux, vous devez configurer le serveur StoreFront via la console StoreFront.

L’application Citrix Workspace prend en charge les lecteurs de cartes à puce compatibles avec les pilotes PCSC-Lite et PKCS#11 de manière appropriée. Par défaut, l’application Citrix Workspace localise désormais opensc-pkcs11.so dans l’un des emplacements standard. Pour ajouter des pilotes PKCS#11 personnalisés, consultez Ajouter des pilotes PKCS#11 personnalisés.

L’application Citrix Workspace peut trouver opensc-pkcs11.so dans un emplacement non standard ou un autre pilote PKCS\#11. Vous pouvez stocker l’emplacement respectif en utilisant la procédure suivante :

  1. Localisez le fichier de configuration : $ICAROOT/config/AuthManConfig.xml.
  2. Localisez la ligne <key>PKCS11module</key> et ajoutez l’emplacement du pilote à l’élément <value> immédiatement après la ligne.

    Remarque :

    Si vous entrez un nom de fichier pour l’emplacement du pilote, l’application Citrix Workspace accède à ce fichier dans le répertoire $ICAROOT/PKCS\ #11. Vous pouvez également utiliser un chemin absolu commençant par “/”.

Après avoir retiré une carte à puce, configurez le comportement de l’application Citrix Workspace en mettant à jour le SmartCardRemovalAction en suivant les étapes suivantes :

  1. Localisez le fichier de configuration : $ICAROOT/config/AuthManConfig.xml
  2. Localisez la ligne <key>SmartCardRemovalAction</key> et ajoutez noaction ou forcelogoff à l’élément <value> immédiatement après la ligne.

Le comportement par défaut est noaction. Aucune action n’est entreprise pour effacer les informations d’identification stockées et les jetons générés lors du retrait de la carte à puce.

L’action forcelogoff efface toutes les informations d’identification et les jetons dans StoreFront lors du retrait de la carte à puce.

Limitation :

  • Les tentatives de démarrage d’une session VDA de serveur à l’aide de l’authentification par carte à puce peuvent échouer pour la carte à puce avec plusieurs utilisateurs. [HDX-44255]

Ajouter des pilotes PKCS#11 personnalisés

Si votre carte à puce nécessite un pilote PKCS#11 personnalisé, suivez les étapes suivantes pour ajouter le chemin du pilote :

  1. Accédez au fichier de configuration $ICAROOT/config/AuthManConfig.xml.
  2. Localisez la ligne <key>PKCS11module</key> et ajoutez l’emplacement du pilote à l’élément <value> immédiatement après la ligne. Par exemple :

    /usr/lib/pkcs11/libIDPrimePKCS11.so.

  3. Localisez le fichier de configuration : $ICAROOT/config/scardConfig.json.
  4. Localisez DefaultPKCS11Lib et modifiez la valeur par défaut pour le chemin du pilote personnalisé sans /usr. Par exemple :

    /lib/pkcs11/libIDPrimePKCS11.so

Activation de la prise en charge des cartes à puce

L’application Citrix Workspace prend en charge divers lecteurs de carte à puce si la carte à puce est activée à la fois sur le serveur et sur l’application Citrix Workspace.

Vous pouvez utiliser les cartes à puce aux fins suivantes :

  • Authentification par carte à puce pour l’ouverture de session - Vous authentifie auprès des serveurs Citrix Virtual Apps and Desktops™ ou Citrix DaaS (anciennement service Citrix Virtual Apps and Desktops).
  • Prise en charge des applications de carte à puce - Permet aux applications publiées prenant en charge les cartes à puce d’accéder aux périphériques de carte à puce locaux.

Les données de carte à puce sont sensibles en matière de sécurité et doivent être transmises via un canal sécurisé et authentifié, tel que TLS.

La prise en charge des cartes à puce présente les prérequis suivants :

  • Vos lecteurs de carte à puce et applications publiées doivent être conformes à la norme industrielle PC/SC.
  • Installez le pilote approprié pour votre carte à puce.
  • Installez le package PC/SC Lite.
  • Installez et exécutez le démon pcscd, qui fournit un middleware pour accéder à la carte à puce à l’aide de PC/SC.
  • Sur un système 64 bits, les versions 64 bits et 32 bits du package « libpcsclite1 » doivent être présentes.

Pour plus d’informations sur la configuration de la prise en charge des cartes à puce sur les serveurs, consultez Cartes à puce dans la documentation Citrix Virtual Apps and Desktops.

Amélioration de la prise en charge des cartes à puce

À partir de la version 2112, l’application Citrix Workspace prend en charge la fonctionnalité Plug and Play pour le lecteur de carte à puce.

Lorsque vous insérez une carte à puce, le lecteur de carte à puce détecte la carte à puce sur le serveur et le client.

Vous pouvez brancher et utiliser différentes cartes simultanément, et toutes ces cartes sont détectées.

Prérequis :

Installez la bibliothèque libpcscd sur le client Linux.

Remarque :

Cette bibliothèque peut être installée par défaut dans les versions récentes de la plupart des distributions Linux. Cependant, vous pourriez avoir besoin d’installer la bibliothèque libpcscd dans les versions antérieures de certaines distributions Linux, telles qu’Ubuntu 1604.

Pour désactiver cette amélioration :

  1. Accédez au dossier <ICAROOT>/config/module.ini.
  2. Accédez à la section SmartCard.
  3. Définissez le DriverName=VDSCARD.DLL.

Prise en charge des nouvelles cartes PIV

À partir de la version 2303, l’application Citrix Workspace prend en charge les nouvelles cartes d’identification personnelle (PIV) suivantes :

  • Carte à puce IDEMIA de nouvelle génération
  • Carte à puce DELL TicTok

Optimisation des performances pour le pilote de carte à puce

La version 2303 de l’application Citrix Workspace inclut des correctifs et des optimisations liés aux performances pour le pilote de carte à puce VDSCARDV2.DLL. Ces améliorations permettent de surpasser la version 1 VDSCARD.DLL.

Carte à puce rapide

La carte à puce rapide est une amélioration par rapport à la redirection de carte à puce HDX basée sur PC/SC existante. Elle améliore les performances lorsque les cartes à puce sont utilisées dans des environnements WAN à latence élevée.

Les cartes à puce rapides sont prises en charge uniquement sur les VDA Windows.

Pour activer la connexion par carte à puce rapide dans l’application Citrix Workspace :

À partir de la version 2408, la connexion par carte à puce rapide est activée par défaut sur le VDA et désactivée par défaut sur l’application Citrix Workspace. Pour activer la fonctionnalité de carte à puce rapide, procédez comme suit :

  1. Accédez à la section [SmartCard] dans le fichier de configuration /opt/Citrix/ICAClient/config/module.ini.
  2. Ajoutez l’entrée suivante :

    SmartCardCryptographicRedirection=On
    <!--NeedCopy-->
    

Pour désactiver la connexion par carte à puce rapide dans l’application Citrix Workspace :

Pour désactiver la connexion par carte à puce rapide dans l’application Citrix Workspace, supprimez le paramètre SmartCardCryptographicRedirection de la section [SmartCard] dans le fichier de configuration /opt/Citrix/ICAClient/config/module.ini.

Prise en charge des cartes à puce Cryptography Next Generation

À partir de la version 2408, l’application Citrix Workspace prend en charge la nouvelle carte à puce PIV (Personal Identification Verification) qui utilise l’algorithme ECC (Elliptic Curve Cryptography). Ce type de carte à puce fonctionne sur la base de Cryptography Next Generation.

Prise en charge de l’authentification multifacteur (nFactor)

L’authentification multifacteur améliore la sécurité d’une application en exigeant des utilisateurs qu’ils fournissent des preuves d’identification supplémentaires pour obtenir l’accès.

L’authentification multifacteur permet à l’administrateur de configurer les étapes d’authentification et les formulaires de collecte d’informations d’identification associés.

L’application Citrix Workspace native prend en charge ce protocole en s’appuyant sur la prise en charge de la connexion par formulaires déjà implémentée pour StoreFront. Les pages de connexion Web pour Citrix Gateway et les serveurs virtuels Traffic Manager consomment également ce protocole.

Remarque :

L’authentification multifacteur (nFactor) prend en charge uniquement l’authentification basée sur formulaire.

Pour plus d’informations, consultez Authentification SAML et Authentification multifacteur (nFactor) dans la documentation de Citrix ADC.

Prise en charge d’Endpoint Analysis pour l’authentification multifacteur (nFactor)

À partir de cette version, l’application Citrix Workspace prend en charge Endpoint Analysis (EPA) pour l’authentification multifacteur, améliorant la conformité et la sécurité. Par exemple, si EPA et LDAP sont configurés dans le cadre de l’authentification multifacteur, l’application Citrix Workspace détecte et exécute l’application EPA pour l’authentification, en même temps que l’authentification LDAP.

Auparavant, l’application Citrix Workspace ne prenait pas en charge l’invocation de l’application EPA, ce qui entraînait une erreur « Accès refusé ». Cette version prend en charge l’invocation d’EPA, permettant au processus d’authentification de se dérouler sans problème.

La nouvelle fonctionnalité garantit des contrôles de sécurité complets des points de terminaison, la conformité aux politiques organisationnelles et aux exigences réglementaires. Elle réduit le risque d’accès non autorisé et améliore l’intégrité globale du réseau.

Conditions préalables :

Assurez-vous que l’application Endpoint Analysis est installée sur votre système.

Systèmes d’exploitation pris en charge :

  • IGEL OS : EPA est déjà disponible.
  • Ubuntu 18, 20 et 22 : EPA n’est pas préinstallé ; vous devez télécharger et installer EPA avant de procéder à l’authentification. Téléchargez EPA pour Ubuntu depuis la page téléchargements de Citrix.

Cette fonctionnalité est activée par défaut et est utilisée conjointement avec l’authentification multifacteur. Pour plus d’informations, consultez la documentation sur l’authentification multifacteur (nFactor).

Prise en charge de l’authentification à l’aide de FIDO2 dans une session HDX

À partir de la version 2303, vous pouvez vous authentifier au sein d’une session HDX à l’aide de clés de sécurité FIDO2 sans mot de passe. Les clés de sécurité FIDO2 offrent aux employés d’entreprise un moyen transparent de s’authentifier auprès d’applications ou de bureaux prenant en charge FIDO2 sans saisir de nom d’utilisateur ni de mot de passe. Pour plus d’informations sur FIDO2, consultez Authentification FIDO2.

Remarque :

Si vous utilisez le périphérique FIDO2 via la redirection USB, supprimez la règle de redirection USB de votre périphérique FIDO2. Vous pouvez accéder à cette règle à partir du fichier usb.conf dans le dossier $ICAROOT/. Cette mise à jour vous aide à passer au canal virtuel FIDO2.

Par défaut, l’authentification FIDO2 est désactivée. Pour activer l’authentification FIDO2, procédez comme suit :

  1. Accédez au fichier <ICAROOT>/config/module.ini.
  2. Accédez à la section ICA 3.0.
  3. Définissez FIDO2= On.

Cette fonctionnalité prend actuellement en charge les authentificateurs itinérants (USB uniquement) avec code PIN et capacités tactiles. Vous pouvez configurer l’authentification basée sur les clés de sécurité FIDO2. Pour plus d’informations sur les prérequis et l’utilisation de cette fonctionnalité, consultez Autorisation locale et authentification virtuelle à l’aide de FIDO2.

Lorsque vous accédez à une application ou à un site Web prenant en charge FIDO2, une invite apparaît, demandant l’accès à la clé de sécurité. Si vous avez déjà enregistré votre clé de sécurité avec un code PIN, vous devez saisir le code PIN lors de la connexion. Le code PIN peut comporter un minimum de 4 et un maximum de 64 caractères.

Si vous avez déjà enregistré votre clé de sécurité sans code PIN, touchez simplement la clé de sécurité pour vous connecter.

Limitation :

Vous pourriez ne pas réussir à enregistrer le deuxième périphérique sur le même compte à l’aide de l’authentification FIDO2.

Prise en charge de plusieurs passkeys dans une session HDX

Auparavant, lorsqu’il y avait plusieurs passkeys associées à une clé de sécurité ou à un périphérique FIDO2, vous n’aviez pas la possibilité de sélectionner une passkey appropriée. Par défaut, la première passkey était utilisée pour l’authentification.

À partir de la version 2405, vous pouvez sélectionner une passkey appropriée à partir de l’interface utilisateur de l’application Citrix Workspace. Cette fonctionnalité est activée par défaut. Lorsqu’il y a plusieurs passkeys, la première est sélectionnée par défaut. Cependant, vous pouvez sélectionner la passkey appropriée comme suit :

Plusieurs passkeys

Prise en charge de l’authentification FIDO2 lors de la connexion à des magasins sur site

À partir de la version 2309 de l’application Citrix Workspace pour Linux, les utilisateurs peuvent s’authentifier à l’aide de clés de sécurité FIDO2 sans mot de passe lors de la connexion à des magasins sur site. Les clés de sécurité prennent en charge différents types d’entrées de sécurité telles que les codes PIN de sécurité, la biométrie, le balayage de carte, la carte à puce, les certificats à clé publique, etc. Pour plus d’informations sur FIDO2, consultez Authentification FIDO2.

Les administrateurs peuvent configurer le type de navigateur pour l’authentification à l’application Citrix Workspace. Pour activer la fonctionnalité, accédez à $ICAROOT/config/AuthManConfig.xml et ajoutez les entrées suivantes :

    <key>FIDO2Enabled</key>
    <value>true</value>
<!--NeedCopy-->

Pour modifier le navigateur par défaut, accédez à $ICAROOT/config/AuthManConfig.xml et modifiez les paramètres du navigateur selon vos besoins. Les valeurs possibles sont chromium, firefox, et chromium-browser, et Microsoft Edge.

    <FIDO2AuthBrowser>firefox</FIDO2AuthBrowser>
<!--NeedCopy-->

Prise en charge de l’authentification FIDO2 lors de la connexion à des magasins cloud

À partir de la version 2405 de l’application Citrix Workspace pour Linux, les utilisateurs peuvent s’authentifier à l’aide de clés de sécurité FIDO2 sans mot de passe lors de la connexion à des magasins cloud. Les clés de sécurité prennent en charge différents types d’entrées de sécurité telles que les codes PIN de sécurité, la biométrie, le balayage de carte, la carte à puce, les certificats à clé publique, etc. Pour plus d’informations, consultez Authentification FIDO2.

Les administrateurs peuvent configurer le type de navigateur pour l’authentification à l’application Citrix Workspace.

Pour activer la fonctionnalité, accédez à $ICAROOT/config/AuthManConfig.xml et ajoutez les entrées suivantes :

    <key>FIDO2Enabled</key>
    <value>true</value>
<!--NeedCopy-->

Pour modifier le navigateur par défaut, accédez à $ICAROOT/config/AuthManConfig.xml et modifiez les paramètres du navigateur selon vos besoins. Les valeurs possibles sont chromium, firefox et chromium-browser.

    <FIDO2AuthBrowser>firefox</FIDO2AuthBrowser>
<!--NeedCopy-->

Configuration de l’authentification FIDO2 à l’aide de GACS

Pour activer l’authentification FIDO2 pour l’URL du magasin à l’aide de GACS, effectuez les étapes suivantes :

  1. Connectez-vous à Citrix Cloud™.

  2. Dans le coin supérieur gauche, cliquez sur l’icône hamburger, cliquez sur Configuration de l’espace de travail, puis cliquez sur Configuration de l’application.

    À propos de la page de configuration de l'application

  3. Cliquez sur Espace de travail, puis cliquez sur le bouton Configurer.

    Image du bouton Configurer

  4. Cliquez sur Sécurité et authentification, puis sur Authentification.

    Image de la page Authentification

  5. Cliquez sur Authentification FIDO2, cochez la case Linux, puis activez le bouton bascule Activé.

    Image de l'authentification FIDO

  6. Cliquez sur Publier le brouillon.

Authentification personnalisée

Le tableau suivant fournit une référence à l’authentification personnalisée disponible pour l’application Citrix Workspace :

Utilitaire SDK Type d’authentification Bibliothèques utilisées Binaires Détection du type d’authentification
Fast Connect SDK d’insertion d’informations d’identification Nom d’utilisateur/mot de passe/carte à puce/authentification transparente de domaine libCredInject.so cis Paramètres - Utilisé par les intégrations d’authentificateurs tiers
Boîte de dialogue personnalisée SDK d’optimisation de plateforme Nom d’utilisateur/mot de passe/carte à puce UIDialogLib.so et UIDialogLibWebKit3.so Non Détection automatique - Utilisé par les partenaires de clients légers
Storebrowse Citrix Workspace app Nom d’utilisateur/mot de passe Non Storebrowse Paramètres

Prise en charge NFC pour l’authentification FIDO2

À partir de la version 2411, vous pouvez utiliser la carte NFC compatible FIDO2 pour une expérience Tap-and-Go, qui est une solution de connexion unique (SSO) de bout en bout. Cela signifie que vous pouvez utiliser une carte NFC pour vous authentifier auprès d’un magasin Citrix® et qu’un bureau virtuel ou une application virtuelle préconfiguré s’ouvrira automatiquement à l’aide du SSO.

Pour plus d’informations sur la configuration de cette fonctionnalité, consultez les sections suivantes :

Prérequis

Exigences matérielles :

  • Clés FIDO2 compatibles NFC. Par exemple, Yubikey5.
  • Lecteurs FIDO2 compatibles NFC avec les clients Linux. Par exemple, ACR1252U-M.

Exigences logicielles :

Les packages logiciels suivants sont requis pour cette fonctionnalité :

  • l’outil swig
  • libpcsclite-devel et pcsc-lite pour CentOS ou RHEL
  • libpcsclite-dev et pcscd pour Ubuntu
  • python3 et python3-pip
  • Packages Python : pyscard, uhid et fido2
  • Navigateur Chromium (si le navigateur Citrix Enterprise Browser n’est pas préféré). L’installateur préféré pour le navigateur Chromium est le package Debian, qui peut être téléchargé depuis la page de téléchargements de Chromium. Il n’est pas recommandé d’installer Chromium en tant que snap.

Remarque :

  • Les administrateurs peuvent installer les packages ci-dessus en exécutant le script setupFIDO2Service.sh situé à <ICAROOT>/util/Fido2HIDBridge en tant qu’utilisateur sudo. Ce script setupFIDO2Service.sh est un exemple pour les systèmes d’exploitation Ubuntu et RHEL. Les administrateurs peuvent modifier ce script selon les besoins de leur configuration de système d’exploitation.
  • Cette fonctionnalité n’est pas prise en charge sur les architectures Ubuntu x86-64, RHEL x86-64 et ARM64.

Comment activer cette fonctionnalité

  1. Assurez-vous que fido2-hid-bridge.service est en cours d’exécution, car il est généralement installé avec l’application Citrix Workspace. S’il n’est pas en cours d’exécution, vous pouvez le démarrer manuellement.

    fido-hid

  2. Accédez à $ICAROOT/config/AuthManConfig.xml et ajoutez les entrées suivantes :

    <key>FIDO2Enabled</key>

    <value>true</value>

    Désactivez également le jeton de longue durée :

    <longLivedTokenSupport>false</longLivedTokenSupport>

  3. Si nécessaire, modifiez le navigateur par défaut en accédant à $ICAROOT/config/AuthManConfig.xml et en mettant à jour les paramètres du navigateur selon les besoins. Les valeurs possibles sont CEB et chromium. La valeur par défaut est CEB.

    <FIDO2AuthBrowser>CEB</FIDO2AuthBrowser>

  4. Pour afficher l’App Authenticator en plein écran, ajoutez l’entrée suivante :

    <Fido2FullScreenMode>true</Fido2FullScreenMode>

    Par défaut, l’App Authenticator s’affiche en mode fenêtre.

Comment utiliser cette fonctionnalité

  1. Ajoutez StoreURL et ResourceName dans $ICAROOT/config/AuthManConfig.xml :

    <StoreURL>test.cloud.com</StoreURL>

    <ResourceName>Notepad</ResourceName>

  2. Accédez à $ICAROOT/util et exécutez nfcui.

    lancer nfcui

  3. Une fois le magasin ajouté, appuyez ou cliquez sur Continuer pour l’authentification.

    magasin ajouté

  4. Sur la page d’authentification, entrez les informations d’identification de l’utilisateur et cliquez sur Visage, Empreinte digitale, PIN ou Clé de sécurité comme option de connexion.

  5. Appuyez sur la clé FIDO2 compatible NFC sur le lecteur.

  6. Entrez le code PIN de votre clé de sécurité, puis cliquez sur Suivant.

  7. Après une authentification réussie, cliquez sur Oui dans la fenêtre Rester connecté ?.

  8. Une fois l’authentification terminée, le VDA configuré ou l’application est lancé(e).

    authentification terminée

L’application est lancée avec succès.

application lancée

Obliger les utilisateurs finaux à s’authentifier et à accéder aux applications et aux bureaux via l’application native

À partir de la version 2508, les administrateurs peuvent exiger que les utilisateurs Linux accèdent à Citrix Workspace exclusivement via l’application native. Lorsque cette option est activée, les utilisateurs qui tentent d’accéder à l’URL du magasin ou d’utiliser des navigateurs tiers sont automatiquement redirigés vers l’application Citrix Workspace. Cela garantit que les utilisateurs bénéficient de toutes les fonctionnalités de l’application native et profitent d’une expérience fluide.

Si les utilisateurs tentent de se connecter à l’aide d’un navigateur et de lancer le moteur HDX™, ils sont invités à ajouter le magasin au client natif pour une utilisation future. Cette fonctionnalité offre aux administrateurs un meilleur contrôle, renforce la sécurité en maintenant l’authentification au sein de l’application native. De plus, elle élimine le besoin de télécharger des fichiers ICA.

Les administrateurs peuvent activer cette fonctionnalité dans Citrix Cloud. Actuellement, elle n’est prise en charge que pour les magasins Cloud.

Pour plus d’informations, consultez Obliger les utilisateurs finaux à s’authentifier et à accéder aux applications et aux bureaux via l’application native.

Prise en charge de l’authentification unique (SSO) Entra ID pour le cloud

À partir de la version 2508.10, l’application Citrix Workspace pour Linux prend en charge l’authentification unique (SSO) Microsoft Entra ID sur les périphériques de point de terminaison exécutant Ubuntu 22.04 et Ubuntu 24.04. Utilisez les informations d’identification Microsoft Entra ID pour vous connecter aux magasins cloud Citrix et accéder aux applications et bureaux virtuels Citrix avec l’authentification unique, sans invites de connexion répétées.

Authentification unique avec Microsoft Entra ID

Utilisez l’authentification unique (SSO) avec les informations d’identification Microsoft Entra ID pour accéder aux applications et bureaux virtuels sur les hôtes de session joints à Entra ou hybrides joints à Entra.

Prérequis

Installez les packages suivants sur le périphérique de point de terminaison :

  • gnome-keyring (version 3.18.3 ou ultérieure)

    Pour Ubuntu et les distributions basées sur Ubuntu, exécutez la commande suivante :

    sudo apt-get install gnome-keyring
    <!--NeedCopy-->
    
  • libsecret

    Pour Ubuntu et les distributions basées sur Ubuntu, exécutez la commande suivante :

    sudo apt-get install libsecret-1-0
    <!--NeedCopy-->
    

Remarque :

Lorsque le jeton à longue durée de vie (LLT) Citrix est activé, les cookies SSO Microsoft Entra ID doivent persister pour maintenir une authentification transparente. Pour activer la persistance des cookies, configurez le paramètre suivant dans AuthManConfig.xml situé à /opt/Citrix/ICAClient :

<key>SharedAuthContextEnabled</key>
<value>true</value>
<!--NeedCopy-->

SSO Entra ID à l’aide du navigateur système

Pour activer le SSO Entra ID avec le navigateur système, définissez les clés suivantes dans AuthManConfig.xml situé à /opt/Citrix/ICAClient :

<key>AADSSOWithFido2AuthenticationEnabled</key>
<value>true</value>

<key>FIDO2Enabled</key>
<value>true</value>

<!-- FIDO2AuthBrowser options: CEB, chromium, firefox, chromium-browser -->
<FIDO2AuthBrowser>chromium</FIDO2AuthBrowser>
<!--NeedCopy-->

Remarque :

Le SSO Entra ID est pris en charge avec Firefox, Microsoft Edge et Chromium.

SSO Entra ID à l’aide de Storebrowse

Pour activer le SSO Entra ID avec Storebrowse :

  1. Accédez au répertoire des utilitaires :

    cd /opt/Citrix/ICAClient/util
    <!--NeedCopy-->
    
  2. Ajoutez le magasin :

    ./storebrowse -a <store_URL>
    <!--NeedCopy-->
    
  3. Énumérez et authentifiez le magasin :

    ./storebrowse -E <full_store_URL>
    <!--NeedCopy-->
    
  4. Lancer la ressource :

    ./storebrowse -L <resourceID> <full_store_URL>
    <!--NeedCopy-->
    

Authentification unique (SSO) Entra ID depuis les navigateurs web

À partir de la version 2601, l’application Citrix Workspace pour Linux prend en charge l’authentification unique (SSO) Entra ID depuis les navigateurs web via l’extension web Citrix. Cette fonctionnalité est activée par défaut.

Prérequis :

Les bibliothèques suivantes sont requises :

  • gnome-keyring version 3.18.3 ou ultérieure

    Si vous utilisez Debian, exécutez la commande suivante :

     sudo apt-get install gnome-keyring
     <!--NeedCopy-->
    

    Si vous utilisez RPM, exécutez la commande suivante :

     sudo yum install gnome-keyring
     <!--NeedCopy-->
    
  • la bibliothèque libsecret

    Si vous utilisez Debian, exécutez la commande suivante :

     sudo apt-get install libsecret-1-0
     <!--NeedCopy-->
    

    Si vous utilisez RPM, exécutez la commande suivante :

     sudo yum install libsecret-1*
     <!--NeedCopy-->
    

Prise en charge de FIDO2 et de l’authentification unique (SSO) Entra ID par Microsoft Edge

À partir de la version 2601, l’application Citrix Workspace pour Linux ajoute la prise en charge de l’utilisation de Microsoft Edge pour :

  • l’authentification FIDO2
  • l’authentification unique (SSO) Entra ID à l’aide du navigateur système

Pour configurer Microsoft Edge pour ces flux, modifiez AuthManConfig.xml situé à /opt/Citrix/ICAClient/config/AuthManConfig.xml.

Utiliser Microsoft Edge comme navigateur pour l’authentification FIDO2 :

<!-- FIDO2AuthBrowser - CEB, chromium, firefox, chromium-browser, edge -->
<FIDO2AuthBrowser>edge</FIDO2AuthBrowser>
<!--NeedCopy-->

Utiliser Microsoft Edge comme navigateur système pour l’authentification unique (SSO) Entra ID :

<!-- SystemBrowser - CEB, chromium, firefox, chromium-browser, edge -->
<SystemBrowser>edge</SystemBrowser>
<!--NeedCopy-->

Ces paramètres garantissent que l’authentification FIDO2 et le flux SSO Entra ID se lancent à l’aide de Microsoft Edge.

Configuration du délai d’expiration de l’authentification FIDO2

À partir de la version 2601, l’application Citrix Workspace pour Linux offre une option de configuration pour contrôler le délai d’expiration de l’authentification FIDO2 basée sur le navigateur.

Pour configurer, ouvrez /opt/Citrix/ICAClient/config/AuthManConfig.xml et définissez le délai d’expiration (en secondes) à l’aide de FIDO2AuthTimeout :

<!-- FIDO2AuthTimeout - Authentication timeout in seconds (default: 60, max: 180) -->
<FIDO2AuthTimeout>60</FIDO2AuthTimeout>
<!--NeedCopy-->

Remarque :

Définissez le délai d’expiration sur une valeur comprise entre 60 et 180 secondes, selon les besoins.

Déconnexion du fournisseur d’identité (IDP) lors du délai d’inactivité de Workspace (WSP)

À partir de la version 2601, l’application Citrix Workspace pour Linux prend en charge la déconnexion du fournisseur d’identité (IDP) lors de la déconnexion de l’utilisateur et lorsqu’un délai d’inactivité de Workspace (WSP) se produit. Cette fonctionnalité optionnelle permet d’assurer la terminaison complète de la session sur l’ensemble de la chaîne d’authentification tout en préservant le comportement de déconnexion existant, sauf si elle est activée.

Pour configurer cette fonctionnalité, modifiez AuthManConfig.xml situé à /opt/Citrix/ICAClient/config/AuthManConfig.xml.

Paramètre par défaut :

<!-- EnableChainedLogoffOnTimeout - true, false -->
<EnableChainedLogoffOnTimeout>false</EnableChainedLogoffOnTimeout>
<!--NeedCopy-->

Pour activer la fonctionnalité,

<!-- EnableChainedLogoffOnTimeout - true, false -->
<EnableChainedLogoffOnTimeout>true</EnableChainedLogoffOnTimeout>
<!--NeedCopy-->

Remarque :

Cette fonctionnalité est désactivée par défaut. Contactez votre administrateur pour l’activer si nécessaire.

Authentification unique Entra ID pour les magasins NetScaler Gateway

À partir de l’application Citrix Workspace 2604 pour Linux, vous pouvez configurer l’authentification unique Entra ID (SSO) pour les magasins sur site accessibles via un NetScaler Gateway. Cette amélioration permet aux utilisateurs de lancer des applications et des bureaux virtuels sans avoir à ressaisir leurs informations d’identification Entra ID.

Installer les dépendances

Installez les packages suivants s’ils ne sont pas déjà présents sur le point de terminaison.

Pour Ubuntu ou Debian :

sudo apt install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->

Pour RHEL ou Fedora :

sudo dnf install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->

Pour openSUSE :

sudo zypper install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->

Configurer l’authentification unique Entra ID

Tous les paramètres d’authentification unique Entra ID sont disponibles dans /opt/Citrix/ICAClient/config/AuthManConfig.xml.

Modifiez le fichier avec les privilèges root :

sudo vi /opt/Citrix/ICAClient/config/AuthManConfig.xml
<!--NeedCopy-->

Configurez les paramètres suivants selon vos besoins :

  • PersistCookies : Conserve les cookies SSO Entra ID en mémoire lorsque la fenêtre d’authentification se ferme. La valeur par défaut est false.
  • AADSSOEnabled : Active ou désactive l’authentification unique Entra ID. La valeur par défaut est true.
  • AADSSOWithFido2AuthenticationEnabled : Utilise le navigateur système pour l’authentification au lieu de la fenêtre WebKitGTK intégrée. La valeur par défaut est false.
  • SharedAuthContextEnabled : Conserve les cookies Entra ID lors des lancements d’applications dans la même session utilisateur. La valeur par défaut est false.
  • EnableBypassGateway : Réutilise le cookie de passerelle émis par AAD (NSC_AAAC) pour contourner l’authentification interactive de NetScaler Gateway. La valeur par défaut est false.

Exemple :

<PersistCookies>true</PersistCookies>

<key>AADSSOEnabled</key>
<value>true</value>

<key>AADSSOWithFido2AuthenticationEnabled</key>
<value>false</value>

<key>SharedAuthContextEnabled</key>
<value>true</value>

<key>EnableBypassGateway</key>
<value>true</value>
<!--NeedCopy-->

Fonctionnement

UI libre-service

Lancez l’application Citrix Workspace pour Linux depuis le menu des applications ou en exécutant :

/opt/Citrix/ICAClient/selfservice
<!--NeedCopy-->

Utilisez le workflow suivant :

  1. Connectez-vous au magasin NetScaler Gateway.
  2. Lancez une application ou un bureau.
  3. Effectuez l’authentification Entra ID dans la fenêtre WebKitGTK la première fois que vous lancez une ressource.
  4. Démarrez la session sans saisir à nouveau les informations d’identification sur le VDA.

Lorsque PersistCookies est true, l’application Citrix Workspace réutilise la session Entra ID pour les lancements ultérieurs dans la même session. Lorsque EnableBypassGateway est true, l’étape d’authentification NetScaler Gateway est également ignorée en réutilisant le cookie NSC_AAAC obtenu lors du flux de connexion Entra ID.

Storebrowse

storebrowse offre la même expérience SSO Entra ID depuis la ligne de commande.

Utilisez le workflow suivant :

  1. Ajouter le magasin NetScaler Gateway :

    /opt/Citrix/ICAClient/util/storebrowse --addstore "https://gateway.example.com"
    <!--NeedCopy-->
    
  2. Lister les magasins configurés :

    /opt/Citrix/ICAClient/util/storebrowse --liststore
    <!--NeedCopy-->
    
  3. Lister les applications publiées :

    /opt/Citrix/ICAClient/util/storebrowse -E "https://gateway.example.com/Citrix/Store/discovery"
    <!--NeedCopy-->
    
  4. Lancer une application :

    /opt/Citrix/ICAClient/util/storebrowse -L "Citrix.MPS.Desktop.Notepad" "https://gateway.example.com/Citrix/Store/discovery"
    <!--NeedCopy-->
    
  5. Terminez l’authentification Entra ID lorsque la fenêtre d’authentification apparaît lors du premier lancement.

Lors du premier lancement, une fenêtre d’authentification Entra ID apparaît. Une fois l’utilisateur authentifié, l’application Citrix Workspace acquiert le jeton SSO et l’intègre à la session afin que le VDA ne demande pas d’informations d’identification. Si EnableBypassGateway est true, l’étape d’authentification de la passerelle est ignorée en réutilisant le cookie NSC_AAAC.

Mode poste de travail partagé

Pour les déploiements de bornes ou de clients légers Linux partagés, activez le mode utilisateur partagé :

/opt/Citrix/ICAClient/util/storebrowse -c SharedUserMode=True
<!--NeedCopy-->

Méthodes d’authentification

Fenêtre intégrée

Par défaut, l’application Citrix Workspace utilise une fenêtre WebKitGTK pour l’authentification Entra ID. Aucun logiciel supplémentaire n’est requis au-delà des dépendances standard. Lorsque SharedAuthContextEnabled est true, la fenêtre intégrée utilise le même contexte de cookie que la vue Web du magasin. Les cookies sont stockés dans une base de données SQLite persistante que WebKitGTK gère. Chaque tentative d’authentification utilise un délai d’expiration de 30 secondes.

Définissez AADSSOWithFido2AuthenticationEnabled=true pour utiliser le navigateur système au lieu de la fenêtre intégrée. Le navigateur redirige vers l’application Citrix Workspace via le gestionnaire de protocole ctxaadsso://.

Utilisez le navigateur système dans les cas suivants :

  • Votre organisation exige l’authentification par clé de sécurité FIDO2.
  • Les stratégies d’accès conditionnel nécessitent un navigateur spécifique.
  • L’authentification par carte à puce ou certificat basée sur un navigateur est requise.

Les navigateurs pris en charge sont Google Chrome, Chromium, Mozilla Firefox et Microsoft Edge pour Linux. L’application Citrix Workspace enregistre le protocole ctxaadsso:// handler automatiquement lors de l’installation en utilisant le fichier de bureau à l’emplacement /opt/Citrix/ICAClient/desktop/ctxaadsso.desktop.