Citrix Workspace™

Configurer l’authentification

En tant qu’administrateur, vous pouvez choisir que vos utilisateurs finaux s’authentifient à leurs magasins à l’aide de l’une des méthodes d’authentification suivantes :

Citrix® StoreFront Cloud prend également en charge l’authentification unique pour vos applications et bureaux virtuels. Lorsque l’utilisateur saisit ses informations d’identification Active Directory, le magasin peut les utiliser pour fournir l’authentification unique aux ressources. Lors de l’utilisation d’autres fournisseurs d’identité (IdP), le magasin peut utiliser Citrix Federated Authentication Service (FAS) pour fournir l’authentification unique (SSO) aux ressources.

Choisir ou modifier les méthodes d’authentification

  1. Définissez un ou plusieurs fournisseurs d’identité dans Gestion des identités et des accès. Pour obtenir des instructions, consultez Gestion des identités et des accès.

  2. Choisissez ou modifiez la façon dont les utilisateurs finaux s’authentifient à leur magasin dans StoreFront Cloud > Authentification > Authentification du magasin.

    Paramètres d'authentification du magasin

Important :

Le changement de modes d’authentification peut prendre jusqu’à cinq minutes et entraîne une interruption de service pour vos utilisateurs finaux pendant cette période. L’interruption affecte l’accès au Store et n’a aucun impact sur les sessions HDX™. Citrix recommande de limiter les modifications aux périodes de faible utilisation. Si des utilisateurs finaux sont connectés à leur Store à l’aide d’un navigateur ou de l’application Citrix Workspace, conseillez-leur de fermer le navigateur ou de quitter l’application. Après avoir attendu environ cinq minutes, ils peuvent se connecter à nouveau en utilisant la nouvelle méthode d’authentification.

Active Directory (AD)

Par défaut, Citrix Cloud™ utilise Active Directory (AD) pour gérer l’authentification des utilisateurs finaux aux Stores.

Pour utiliser AD, vous devez disposer d’au moins deux Citrix Cloud Connectors installés dans le domaine AD sur site. Pour plus d’informations sur l’installation du Cloud Connector, consultez Installation du Cloud Connector.

Authentification unique aux VDA avec AD

Lors de l’utilisation de l’authentification AD, le Store offre une capacité d’authentification unique (SSO) lors du lancement d’applications et de bureaux virtuels joints à AD.

Active Directory (AD) plus jeton

Pour une sécurité renforcée, Citrix® StoreFront Cloud prend en charge un jeton basé sur le temps comme deuxième facteur d’authentification pour la connexion AD.

Pour chaque connexion, le Store invite les utilisateurs finaux à saisir un jeton à partir d’une application d’authentification sur leur appareil enregistré. Avant de se connecter, les utilisateurs finaux doivent enregistrer leur appareil avec une application d’authentification qui respecte la norme TOTP (Time-Based One-Time Password), telle que Citrix SSO. Actuellement, les utilisateurs finaux ne peuvent enregistrer qu’un seul appareil à la fois.

Pour plus d’informations, consultez Tech Insight: Authentication - TOTP et Tech Insight: Authentication - Push.

Authentification unique aux VDA avec AD plus jeton

Lors de l’utilisation de l’authentification AD plus jeton, le Store offre une capacité d’authentification unique (SSO) lors du lancement d’applications et de bureaux virtuels joints à AD.

Exigences pour AD plus jeton

L’authentification Active Directory plus jeton présente les exigences suivantes :

  • Une connexion entre Active Directory et Citrix Cloud, avec au moins deux Cloud Connectors installés dans votre environnement sur site. Pour les exigences et les instructions, consultez Connecter Active Directory à Citrix Cloud.
  • Authentification Active Directory + Jeton activée dans la page Gestion des identités et des accès. Pour plus d’informations, consultez Pour activer l’authentification Active Directory plus jeton.
  • Accès de l’utilisateur final à l’e-mail pour inscrire les appareils.
  • Un appareil sur lequel télécharger l’application d’authentification.

Inscription initiale

Les utilisateurs finaux inscrivent leurs appareils en utilisant le processus d’inscription décrit dans Enregistrer les appareils pour l’authentification à deux facteurs.

Lors de la première connexion au Store, les utilisateurs finaux suivent les invites pour télécharger l’application Citrix SSO. L’application Citrix SSO génère un mot de passe unique à usage unique sur un appareil inscrit toutes les 30 secondes.

Important :

Pendant le processus d’inscription de l’appareil, les utilisateurs finaux reçoivent un e-mail avec un code de vérification temporaire. Ce code temporaire est utilisé uniquement pour inscrire l’appareil de l’utilisateur final. L’utilisation de ce code temporaire comme jeton pour se connecter à un Store avec une authentification à deux facteurs n’est pas prise en charge. Seuls les codes de vérification générés par une application d’authentification sur un appareil inscrit sont des jetons pris en charge pour l’authentification à deux facteurs.

Réinscrire un appareil

Si un utilisateur final n’a plus son appareil inscrit ou doit le réinscrire (par exemple, après avoir effacé le contenu de l’appareil), le Store offre les options suivantes :

  • Les utilisateurs finaux peuvent réinscrire leurs appareils en utilisant le même processus d’inscription décrit dans Enregistrer les appareils pour l’authentification à deux facteurs. Étant donné que les utilisateurs finaux ne peuvent inscrire qu’un seul appareil à la fois, l’inscription d’un nouvel appareil ou la réinscription d’un appareil existant supprime l’enregistrement de l’appareil précédent.

    Message d'appareil supprimé

  • Les administrateurs peuvent rechercher des utilisateurs finaux par nom Active Directory et réinitialiser leur appareil. Pour ce faire, accédez à Gestion des identités et des accès > Récupération. Lors de la prochaine connexion au Store, l’utilisateur final suivra les étapes d’inscription initiale.

    Onglet Récupération

Azure Active Directory

L’utilisation d’Azure Active Directory (AD) pour gérer l’authentification des utilisateurs finaux aux magasins a les exigences suivantes :

  • Microsoft Entra ID (anciennement Microsoft Azure AD) avec un utilisateur disposant des autorisations d’administrateur global. Pour plus d’informations sur les applications et les autorisations Microsoft Entra ID utilisées par Citrix Cloud, consultez Autorisations Azure Active Directory pour Citrix Cloud.
  • Un Citrix Cloud Connector™ installé dans le domaine AD sur site. La machine doit également être jointe au domaine qui se synchronise avec Microsoft Entra ID.
  • VDA version 7.15.2000 LTSR CU VDA ou 7.18 version actuelle VDA ou supérieure.
  • Une connexion entre Microsoft Entra ID et Citrix Cloud. Pour plus d’informations, consultez Connecter Azure Active Directory à Citrix Cloud.
  • Toute version de l’application Citrix Workspace. Si vous utilisez l’ancienne version de Citrix Receiver™, vous devez utiliser les versions minimales suivantes :
    • Citrix Receiver pour Windows 4.11 CR ou 4.9 LTSR CU2 ou supérieur
    • Citrix Receiver pour Linux 13.8
    • Citrix Receiver pour Android 3.13 et versions ultérieures

Lors de la synchronisation de votre Active Directory avec Microsoft Entra ID, les entrées UPN et SID doivent être incluses dans la synchronisation. Si ces entrées ne sont pas synchronisées, certains workflows dans Citrix® StoreFront Cloud échouent.

Avertissement :

  • Si vous utilisez Microsoft Entra ID, n’effectuez pas la modification de registre décrite dans CTX225819. Cette modification pourrait entraîner des échecs de lancement de session pour les utilisateurs de Microsoft Entra ID.
  • L’ajout d’un groupe en tant que membre d’un autre groupe (imbrication) est pris en charge avec la fonctionnalité DSAuthAzureAdNestedGroups activée. Vous pouvez activer DSAuthAzureAdNestedGroups en soumettant une demande au support Citrix.

Après avoir activé l’authentification Microsoft Entra ID :

  • Sécurité renforcée : Pour des raisons de sécurité, les utilisateurs sont invités à se connecter à nouveau lors du lancement d’une application ou d’un bureau. Les informations de mot de passe circulent directement de l’appareil de l’utilisateur vers le VDA qui héberge la session.
  • Expérience de connexion : L’authentification Microsoft Entra ID fournit une connexion fédérée, et non une authentification unique (SSO). Les utilisateurs finaux se connectent à partir d’une page de connexion Azure et pourraient devoir s’authentifier à nouveau lors de l’ouverture de Citrix DaaS.

Pour l’authentification unique (SSO), activez le service d’authentification fédérée Citrix dans Citrix Cloud. Pour plus d’informations, consultez (/fr-fr/citrix-workspace/optimize-cvad/workspace-federated-authentication.html).

Vous pouvez personnaliser l’expérience de connexion pour Microsoft Entra ID. Pour plus d’informations, consultez la documentation Microsoft. Toute personnalisation de la connexion (le logo) effectuée dans Citrix® StoreFront Cloud n’affecte pas l’expérience de connexion Microsoft Entra ID.

Le diagramme suivant montre la séquence d’authentification Microsoft Entra ID.

Diagramme de la séquence d'authentification Microsoft Entra ID

Expérience de déconnexion

Utilisez Paramètres > Se déconnecter pour terminer le processus de déconnexion du magasin et de Microsoft Entra ID. Si les utilisateurs finaux ferment le navigateur au lieu d’utiliser l’option Se déconnecter, ils pourraient rester connectés à Microsoft Entra ID.

Important :

Si la connexion expire dans le navigateur en raison de l’inactivité, les utilisateurs finaux restent connectés à Microsoft Entra ID. Cela empêche un délai d’expiration de délai d’expiration de forcer la fermeture d’autres applications Microsoft Entra ID.

Authentification unique vers les VDA avec Entra ID

Si l’IdP est Entra ID, vous pouvez utiliser (#entra-id-sso-to-vdas). Dans les autres cas, pour activer l’authentification unique vers les VDA, vous devez utiliser (#citrix-federated-authentication-service-fas).

Citrix Gateway

Vous pouvez utiliser un Citrix Gateway sur site comme fournisseur d’identité pour gérer l’authentification des utilisateurs finaux aux magasins. Pour plus d’informations, consultez Tech Insight : Authentification - Citrix Gateway.

Exigences pour Citrix Gateway

L’authentification Citrix Gateway présente les exigences suivantes :

  • Une connexion entre votre Active Directory et Citrix Cloud. Pour connaître les exigences et les instructions, consultez Connecter Active Directory à Citrix Cloud.
  • Les utilisateurs finaux doivent être des utilisateurs Active Directory pour se connecter à leurs magasins.
  • Si vous effectuez une fédération, vos utilisateurs AD doivent être synchronisés avec le fournisseur de fédération. Citrix Cloud requiert les attributs AD pour permettre aux utilisateurs de se connecter avec succès.
  • Un Citrix Gateway sur site :
    • Citrix Gateway 12.1 54.13 Advanced edition ou version ultérieure
    • Citrix Gateway 13.0 41.20 Advanced edition ou version ultérieure
  • Authentification Citrix Gateway activée sur la page Gestion des identités et des accès. Cela génère l’ID client, le secret et l’URL de redirection nécessaires pour créer la connexion entre Citrix Cloud et votre Gateway sur site.
  • Sur le Gateway, une stratégie d’authentification OAuth IdP est configurée à l’aide de l’ID client, du secret et de l’URL de redirection générés.

Pour plus d’informations, consultez Connecter un Citrix Gateway sur site en tant que fournisseur d’identité à Citrix Cloud.

Expérience utilisateur final de Citrix Gateway

Lorsque l’authentification avec Citrix Gateway est activée, les utilisateurs finaux suivent le workflow suivant :

  1. L’utilisateur final accède à l’URL du magasin dans son navigateur ou lance l’application Workspace.
  2. L’utilisateur final est redirigé vers la page de connexion de Citrix Gateway et est authentifié à l’aide de toute méthode configurée sur le Gateway. Cette méthode peut être MFA, fédération, stratégies d’accès conditionnel, etc. Vous pouvez personnaliser la page de connexion du Gateway afin qu’elle ressemble à la page de connexion du magasin en suivant les étapes décrites dans CTX258331.
  3. Après une authentification réussie, l’espace de travail de l’utilisateur final apparaît.

Authentification unique avec Gateway

Selon la façon dont vous configurez Citrix Gateway, vous n’aurez peut-être pas besoin de FAS pour le SSO vers DaaS. Pour plus d’informations sur la configuration de Citrix Gateway, consultez Créer une stratégie IdP OAuth sur le Citrix Gateway sur site.

Google

Vous pouvez utiliser Google comme fournisseur d’identité pour l’authentification des utilisateurs finaux aux magasins.

Exigences pour Google

  • Une connexion entre votre Active Directory sur site et Google Cloud.
  • Un compte développeur avec accès à la console Google Cloud Platform. Ce compte est requis pour créer un compte de service et une clé, et pour activer l’API Admin SDK.
  • Un compte administrateur avec accès à la console d’administration du magasin Google. Ce compte est requis pour configurer la délégation à l’échelle du domaine et un compte utilisateur API en lecture seule.
  • Une connexion entre votre domaine Active Directory sur site et Citrix Cloud, avec l’authentification Google activée dans la page Gestion des identités et des accès. Pour créer cette connexion, au moins deux Cloud Connectors sont requis dans votre emplacement de ressources.

Pour plus d’informations, consultez Connecter Google en tant que fournisseur d’identité à Citrix Cloud.

Expérience utilisateur final avec Google

Lorsque l’authentification avec Google est activée, les utilisateurs finaux suivent le workflow suivant :

  1. L’utilisateur final navigue vers l’URL du magasin dans son navigateur ou lance l’application Workspace.
  2. L’utilisateur final est redirigé vers la page de connexion Google et est authentifié à l’aide de la méthode configurée dans Google Cloud (par exemple, authentification multifacteur, stratégies d’accès conditionnel, etc.).
  3. Après une authentification réussie, l’espace de travail de l’utilisateur final apparaît.

Authentification unique aux VDA avec Google

Lorsque vous utilisez l’authentification Google, pour activer l’authentification unique aux VDA, vous devez utiliser FAS.

Okta

Vous pouvez utiliser Okta comme fournisseur d’identité pour l’authentification des utilisateurs finaux aux magasins. Pour plus d’informations, consultez Tech Insight: Authentication - Okta.

Prérequis pour Okta

L’authentification Okta a les prérequis suivants :

  • Une connexion entre votre Active Directory sur site et votre organisation Okta.
  • Une application web Okta OIDC configurée pour être utilisée avec Citrix Cloud. Pour connecter Citrix Cloud à votre organisation Okta, vous devez fournir l’ID client et le secret client associés à cette application.
  • Une connexion entre votre domaine Active Directory sur site et Citrix Cloud, avec l’authentification Okta activée dans la page Gestion des identités et des accès.

Pour plus d’informations, consultez Connecter Okta en tant que fournisseur d’identité à Citrix Cloud.

Expérience des utilisateurs finaux avec Okta

Lorsque l’authentification avec Okta est activée, les utilisateurs finaux suivent le workflow suivant :

  1. L’utilisateur final accède à l’URL du magasin dans son navigateur ou lance l’application Workspace.
  2. L’utilisateur final est redirigé vers la page de connexion Okta et est authentifié à l’aide de la méthode configurée dans Okta (par exemple, authentification multifacteur, stratégies d’accès conditionnel, etc.).
  3. Après une authentification réussie, l’espace de travail de l’utilisateur final apparaît.

Authentification unique aux VDA avec Okta

Lorsque vous utilisez l’authentification Okta, pour activer l’authentification unique aux VDA, vous devez utiliser FAS.

SAML 2.0

Vous pouvez utiliser SAML 2.0 pour connecter un IdP pour l’authentification des utilisateurs finaux aux magasins.

Exigences pour SAML 2.0

L’authentification SAML a les exigences suivantes :

  • Fournisseur SAML prenant en charge SAML 2.0.
  • Domaine Active Directory sur site.
  • Deux Cloud Connectors déployés dans un emplacement de ressources et joints à votre domaine AD sur site.
  • Intégration AD avec votre fournisseur SAML.

Pour plus d’informations sur la configuration de l’authentification SAML pour les magasins, consultez Connecter SAML en tant que fournisseur d’identité à Citrix Cloud.

Expérience utilisateur final avec SAML 2.0

  1. L’utilisateur final accède à l’URL du magasin dans son navigateur ou lance l’application Citrix Workspace.
  2. L’utilisateur final est redirigé vers la page de connexion du fournisseur d’identité SAML de son organisation. L’utilisateur final s’authentifie avec le mécanisme configuré pour le fournisseur d’identité SAML, tel que l’authentification multifacteur ou les politiques d’accès conditionnel.
  3. Après une authentification réussie, l’espace de travail de l’utilisateur final apparaît.

Authentification unique aux VDA avec SAML 2.0

Si l’IdP est Entra ID, vous pouvez utiliser SSO Entra ID vers les VDA. Dans les autres cas, pour activer l’authentification unique vers les VDA, vous devez utiliser FAS.

Citrix Federated Authentication Service (FAS)

Vous pouvez déployer Citrix Federated Authentication Service (FAS) pour l’authentification unique (SSO) vers Citrix DaaS. Sans FAS, les utilisateurs finaux utilisant un fournisseur d’identité fédéré sont invités à saisir leurs informations d’identification plus d’une fois pour accéder à leurs applications et bureaux virtuels.

Pour plus d’informations, consultez Citrix Federated Authentication Service (FAS).

SSO Entra ID vers les VDA

Si l’utilisateur s’est authentifié à l’aide d’Entra ID, Citrix® StoreFront Cloud prend en charge l’utilisation de la session Entra ID pour s’authentifier auprès des VDA. Pour plus d’informations, consultez Authentification unique Microsoft Entra.

Cette fonctionnalité est désactivée par défaut et ne doit être activée qu’une fois que vous avez terminé le reste de la configuration, sinon les utilisateurs risquent de subir des lancements retardés ou échoués. Pour l’activer, utilisez les modules PowerShell version 1.0.6.

Set-StoreConfigurations -StoreUrl "https://<yourstore>.cloud.com" -ClientId "<clientId>" -ClientSecret "<clientSecret>" -AzureAdSsoEnabled $True
<!--NeedCopy-->

Plus d’informations

Configurer l’authentification