Authentification unique améliorée par le transfert de domaine
L’authentification unique améliorée par le transfert de domaine utilise Kerberos pour permettre l’authentification unique dans l’application Citrix Workspace et dans les sessions d’applications et de bureaux virtuels lors de l’utilisation de périphériques clients joints à Active Directory (AD) et de Citrix StoreFront.
Remarque :
Cette fonctionnalité n’est pas prise en charge sur les systèmes d’exploitation 32 bits.
Cette fonctionnalité remplace la fonction d’authentification par transfert héritée basée sur le service d’authentification unique Citrix (ssonsvr.exe).
Vous ne pouvez pas utiliser l’authentification par transfert de domaine héritée (SSON) et l’authentification unique améliorée par transfert de domaine pour l’authentification sur le même hôte de session.
L’authentification par transfert de domaine héritée (SSON) nécessite l’activation de la stratégie Activer les notifications MPR pour le système dans le modèle d’objet de stratégie de groupe. L’authentification unique améliorée par transfert de domaine, cependant, permet l’authentification par transfert sans avoir besoin d’activer cette stratégie.
Pour l’authentification inter-domaines, une approbation transitive bidirectionnelle est requise pour pouvoir obtenir des tickets de service au-delà des limites de domaine. Sinon, la délégation Kerberos ne fonctionnera pas.
À partir de l’application Citrix Workspace™ pour Windows version 2503, le système installe SSON par défaut en mode dormant. Vous pouvez activer SSON après l’installation à l’aide de la stratégie d’objet de stratégie de groupe (GPO). Pour l’activer, accédez à Authentification de l’utilisateur > Nom d’utilisateur et mot de passe locaux et cochez la case Activer l’authentification par transfert.
-
Remarque :
-
-
Vous devez redémarrer le système après avoir mis à jour la stratégie GPO pour que le paramètre SSON prenne effet.
-
Configuration système requise
- Plan de contrôle
- Citrix DaaS™
- Citrix Virtual Apps and Desktops™ 2311 ou version ultérieure
- Virtual Delivery Agent
- Windows : version 2308 ou ultérieure
- > **Remarque :**
- >
- > Si les hôtes de session ou les périphériques clients exécutent **Windows 11**, la version VDA **2407** ou ultérieure, ou **2402 LTSR CU2** ou ultérieure, est requise. Vous pouvez télécharger la version VDA depuis la page de [téléchargements](https://www.citrix.com/downloads/citrix-virtual-apps-and-desktops/) de Citrix.
- Application Citrix Workspace : version 2309 ou ultérieure
- > **Remarque :**
- >
> Si les hôtes de session ou les périphériques clients exécutent **Windows 11**, la version de l'application Workspace **2405.10** ou ultérieure, ou **2402 LTSR CU2** ou ultérieure, est requise.
- Périphérique client
- Joint au domaine Active Directory
- Windows 10 64 bits
- Windows 11 64 bits
Remarque :
- Le périphérique client doit avoir une connectivité directe aux contrôleurs de domaine. Si le périphérique est en dehors du réseau, l’authentification unique n’est pas prise en charge.
- Hôtes de session multi-session :
-
Windows Server 2016
Remarque :
-
-
> Windows Server 2016 n'est pas pris en charge avec la version VDA 2407 et ultérieure.- Windows Server 2019
- Windows Server 2022
- Windows 10 Enterprise multi-session 22H2
- Windows 11 Enterprise multi-session 22H2 ou ultérieure
- Hôtes de session mono-session :
- Windows 10 version 22H2
- Windows 11 version 22H2 ou ultérieure
Remarque :
L’authentification unique améliorée par transfert de domaine repose sur Remote Credential Guard. Assurez-vous de consulter les exigences de Remote Credential Guard et les scénarios d’authentification pris en charge dans la documentation de Microsoft.
Problèmes connus
-
[Tiers] Lorsque Windows Defender Credential Guard est activé sur le périphérique client, l’authentification unique dans la session échoue et une invite de sécurité Windows apparaît indiquant
Vos informations d'identification n'ont pas fonctionné. Windows Defender Credential Guard ne permet pas d'utiliser les informations d'identification de connexion Windows. Veuillez saisir vos informations d'identification.Pour contourner ce problème, vous pouvez désactiver Windows Defender Credential Guard. Voici deux options pour désactiver la fonctionnalité :-
À l’aide de la stratégie de groupe, configurez le paramètre Activer la sécurité basée sur la virtualisation sous Configuration ordinateur > Modèles d’administration > Système > Device Guard.
-
Dans le registre, sous
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa, définissez la valeurLsaCfgFlagssur0.
REMARQUE : Il s’agit d’une limitation de Windows qui affecte également l’utilisation de Remote Credential Guard sur RDP. Si vous devez utiliser l’authentification unique améliorée par transfert de domaine avec Windows Defender Credential Guard, nous vous recommandons de soumettre une demande à Microsoft pour prendre en charge ce scénario.
-
Configuration de StoreFront™
Vous devez activer l’authentification par transfert de domaine pour le magasin et son site web correspondant.
Effectuez les étapes suivantes pour activer le transfert de domaine pour le magasin :
- Ouvrez la console de gestion StoreFront.
-
Accédez à Magasin > Gérer les méthodes d’authentification. La fenêtre Gérer les méthodes d’authentification - Web apparaît.
-
Cochez la case Transfert de domaine.

- Cliquez sur OK.
Effectuez les étapes suivantes pour activer le transfert de domaine pour le site web :
-
- Ouvrez la console de gestion StoreFront.
- Ouvrez l’onglet Magasins > Receiver pour sites web > Gérer les sites Receiver pour Web > Configurer > Méthodes d’authentification. La fenêtre Modifier le site Receiver pour Web - /Citrix/Web apparaît.
-
Cochez la case Transfert de domaine.

- Cliquez sur OK.
Configuration de la stratégie Citrix
Vous devez activer le paramètre à l’aide de la stratégie Citrix :
- Accédez à Citrix Studio ou à la console web.
- Cliquez sur Stratégies > Créer une stratégie. La boîte de dialogue Créer une stratégie apparaît.
- Recherchez la stratégie Authentification unique améliorée par transfert de domaine. La boîte de dialogue Modifier les paramètres apparaît.
-
Sélectionnez l’option Autorisé pour activer la stratégie Authentification unique améliorée par transfert de domaine.

- Cliquez sur OK.
Configuration de l’hôte de session
Après avoir activé la fonctionnalité Authentification unique améliorée par transfert de domaine à l’aide de la stratégie Citrix, vous devez également activer un paramètre Windows sur les hôtes de session. Vous pouvez activer le paramètre Windows via la stratégie locale ou la GPO :
- Accédez à
Configuration ordinateur\Stratégies\Modèles d'administration\Système\Délégation d'informations d'identification. -
Activez le paramètre L’hôte distant autorise la délégation d’informations d’identification non exportables.

- Redémarrez l’hôte de session pour que le paramètre prenne effet.
Remarque :
Le paramètre L’hôte distant autorise la délégation d’informations d’identification non exportables n’est pas disponible dans la stratégie locale de Windows Server 2016. Si vous devez configurer ce paramètre localement sur l’hôte de session au lieu d’utiliser une GPO, vous devez ajouter la valeur de registre suivante :
Clé : HKLM\SYSTEM\CurrentControlSet\Control\Lsa
- Type de valeur : DWORD
- Nom de la valeur : DisableRestrictedAdmin
- Données de la valeur : 0
Configuration du périphérique client
Vous devez effectuer les opérations suivantes sur le périphérique client :
- Activer l’authentification unique améliorée par transfert de domaine
- Approuver le site StoreFront
Activer l’authentification unique améliorée par transfert de domaine
Vous devez activer la fonctionnalité Authentification unique améliorée par transfert de domaine sur le périphérique client. Vous pouvez le faire via la stratégie locale ou la GPO.
- Accédez à
Configuration ordinateur\Stratégies\Modèles d'administration\Composants Citrix\Citrix Workspace\Authentification de l'utilisateur. -
Activez le paramètre Authentification unique améliorée par transfert de domaine.

- Redémarrez l’application Citrix Workspace pour que les paramètres prennent effet.
Approuver le site StoreFront
Vous devez vous assurer que l’URL de votre StoreFront est approuvée par les appareils clients. Si l’URL ne fait pas partie d’un domaine déjà approuvé, vous devez l’ajouter en tant que site intranet local ou site de confiance. Vous pouvez le faire via une stratégie locale ou une GPO.
- Accédez à la page
Computer Configuration\Policies\Administrative Templates\Windows Components\Internet Explorer\Internet Control Panel\Security. -
Activez le paramètre Liste d’affectation de sites à des zones et ajoutez les URL appropriées ainsi que l’affectation de zone correspondante.

-
Activez le paramètre Options d’ouverture de session et définissez-le sur Ouverture de session automatique avec le nom d’utilisateur et le mot de passe actuels.

