-
Pianificare e creare una distribuzione
-
Creare e gestire le connessioni
-
-
Creare cataloghi utilizzando immagini preparate nelle istanze gestite di Amazon WorkSpaces Core
-
Creare cataloghi utilizzando immagini preparate in Nutanix AHV Prism Central
-
Creare cataloghi utilizzando immagini preparate in Red Hat OpenShift
-
Creare cataloghi utilizzando immagini preparate in XenServer
-
-
-
Pool di identità di diversi tipi di join di identità della macchina
-
-
-
-
This content has been machine translated dynamically.
Dieser Inhalt ist eine maschinelle Übersetzung, die dynamisch erstellt wurde. (Haftungsausschluss)
Cet article a été traduit automatiquement de manière dynamique. (Clause de non responsabilité)
Este artículo lo ha traducido una máquina de forma dinámica. (Aviso legal)
此内容已经过机器动态翻译。 放弃
このコンテンツは動的に機械翻訳されています。免責事項
이 콘텐츠는 동적으로 기계 번역되었습니다. 책임 부인
Este texto foi traduzido automaticamente. (Aviso legal)
Questo contenuto è stato tradotto dinamicamente con traduzione automatica.(Esclusione di responsabilità))
This article has been machine translated.
Dieser Artikel wurde maschinell übersetzt. (Haftungsausschluss)
Ce article a été traduit automatiquement. (Clause de non responsabilité)
Este artículo ha sido traducido automáticamente. (Aviso legal)
この記事は機械翻訳されています.免責事項
이 기사는 기계 번역되었습니다.책임 부인
Este artigo foi traduzido automaticamente.(Aviso legal)
这篇文章已经过机器翻译.放弃
Questo articolo è stato tradotto automaticamente.(Esclusione di responsabilità))
Translation failed!
Configurazione Azure per il single sign-on di Microsoft Entra
Per sfruttare il single sign-on di Microsoft Entra, è necessario innanzitutto consentire l’autenticazione Microsoft Entra per Windows nel tenant di Microsoft Entra ID, che consente di rilasciare i token di autenticazione necessari che permettono agli utenti di accedere agli host di sessione aggiunti a Microsoft Entra e agli host di sessione ibridi aggiunti a Microsoft Entra. A tale scopo, è necessario eseguire le seguenti operazioni:
- Register the Citrix applications (Resource app and Client app) in your Microsoft Entra ID tenant.
- Abilitare la configurazione di sicurezza di Desktop remoto per l’applicazione risorsa Citrix.
- Aggiungere l’applicazione client Citrix come client approvato per l’applicazione risorsa Citrix.
- [Facoltativo] Nascondere la finestra di dialogo di richiesta del consenso dell’utente.
- Creare un oggetto server Kerberos.
- Review Microsoft Entra Conditional Access policies.
La persona che esegue la configurazione di Azure deve essere assegnata a uno dei seguenti ruoli predefiniti di Microsoft Entra o equivalente, come minimo:
Se si desidera completare la configurazione di Azure tramite PowerShell, sarà necessario utilizzare l’SDK di Microsoft Graph PowerShell. È inoltre possibile sfruttare l’API di Microsoft Graph con uno strumento come Graph Explorer.
Vengono fornite istruzioni su come completare la configurazione sia con PowerShell che con Graph Explorer.
Configurazione PowerShell
Se si sceglie di utilizzare l’SDK PowerShell di Microsoft Graph, si prega di notare:
- Dovrai usare l’Azure Cloud Shell con il tipo di terminale PowerShell, oppure eseguire PowerShell 7.x sul tuo sistema locale, e assicurarti che il tuo contesto Azure sia impostato sulla sottoscrizione che vuoi usare.
- Dovrai installare il modulo Microsoft Graph PowerShell SDK v1.0 (Microsoft.Graph) e il modulo dell’applicazione beta (Microsoft.Graph.Beta.Applications).
Abilitare la configurazione di sicurezza di Remote Desktop
Dopo aver registrato le applicazioni Citrix, devi abilitare la configurazione di sicurezza di Remote Desktop nell’applicazione Risorsa Citrix.
-
Importa i moduli Microsoft Graph di autenticazione e applicazione e connettiti a Microsoft Graph con gli ambiti
Application.Read.AlleApplication-RemoteDesktopConfig.ReadWrite.All:Import-Module Microsoft.Graph.Authentication Import-Module Microsoft.Graph.Applications Import-Module Microsoft.Graph.Beta.Applications Connect-MgGraph -Scopes "Application.Read.All","Application-RemoteDesktopConfig.ReadWrite.All" <!--NeedCopy--> -
Ottieni l’ID oggetto per le entità servizio associate alle registrazioni delle app:
Citrix Cloud US, EU, APS
$CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '3a510bb1-e334-4298-831e-3eac97f8b26c'").Id $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '85651ebe-9a8e-49e4-aaf2-9274d9b6499f'").Id <!--NeedCopy-->Citrix Cloud Japan
$CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '0027603f-364b-40f2-98be-8ca4bb79bf8b'").Id $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '0fa97bc0-059c-4c10-8c54-845a1fd5a916'").Id <!--NeedCopy--> -
Imposta la proprietà
isRemoteDesktopProtocolEnabledsutrue:If ((Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId) -ne $true) { Update-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId -IsRemoteDesktopProtocolEnabled } <!--NeedCopy--> -
Conferma che la proprietà
isRemoteDesktopProtocolEnabledsia impostata sutrue:Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId <!--NeedCopy-->
Approva l’applicazione client
Devi aggiungere esplicitamente l’applicazione Citrix Client come client approvato nell’applicazione Risorsa Citrix.
-
Crea un oggetto
approvedClientApp:$acp = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphApprovedClientApp $acp.Id = $CtxClientSpId <!--NeedCopy--> -
Aggiungi l’app client all’oggetto
approvedClientApp:New-MgBetaServicePrincipalRemoteDesktopSecurityConfigurationApprovedClientApp -ServicePrincipalId $CtxResourceSpId -BodyParameter $acp <!--NeedCopy-->L’output dovrebbe essere simile a questo:
Id DisplayName -- ----------- 87654321-wxyz-1a2b-3c4d-1029384756af Citrix-Workspace
Nascondere la finestra di dialogo di richiesta del consenso dell’utente
Per impostazione predefinita, agli utenti viene richiesto di consentire la connessione Desktop remoto quando si connettono a un host di sessione aggiunto a Microsoft Entra o a un host di sessione ibrido aggiunto a Microsoft Entra con single sign-on di Microsoft Entra abilitato, nel qual caso devono selezionare Sì per consentire il single sign-on. Microsoft Entra memorizzerà fino a 15 host di sessione univoci per 30 giorni prima di richiedere nuovamente.
È possibile nascondere questa finestra di dialogo configurando un elenco di dispositivi di destinazione. Per configurare l’elenco di dispositivi, è necessario creare uno o più gruppi in Microsoft Entra ID che contengano gli host di sessione aggiunti a Microsoft Entra e/o ibridi aggiunti a Microsoft Entra e quindi autorizzare i gruppi nell’applicazione risorsa, fino a un massimo di 10 gruppi.
NOTA
Si consiglia vivamente di creare un gruppo dinamico per semplificare la gestione dell’appartenenza al gruppo. Mentre i gruppi dinamici si aggiornano normalmente entro 5-10 minuti, i tenant di grandi dimensioni possono impiegare fino a 24 ore.
I gruppi dinamici richiedono la licenza Microsoft Entra ID P1 o la licenza Intune for Education. Per ulteriori informazioni, vedere Regole di appartenenza dinamica per i gruppi.
Una volta creati i gruppi, seguire questi passaggi:
-
Ottenere l’ID oggetto (OID) del gruppo che contiene gli host di sessione per i quali si desidera nascondere la richiesta di connessione Desktop remoto.
-
Creare un oggetto
targetDeviceGroup:$tdg = New-Object -TypeName Microsoft.Graph.PowerShell.Models.MicrosoftGraphTargetDeviceGroup $tdg.Id = "<groupOID>" <!--NeedCopy--> -
Aggiungere l’app client all’oggetto
approvedClientApp:New-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -BodyParameter $tdg <!--NeedCopy-->L’output dovrebbe essere simile a questo:
Id DisplayName -- ----------- 87654321-wxyz-1a2b-3c4d-1029384756af Entra-SSO-Desktops -
Se in seguito è necessario rimuovere un gruppo di dispositivi dall’oggetto targetDeviceGroup, eseguire il seguente comando:
Remove-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -TargetDeviceGroupId "<groupOID>" <!--NeedCopy-->
NOTA
È possibile ripetere questi passaggi per aggiungere altri gruppi, se necessario, fino a un massimo di 10 gruppi.
Configurazione dell’API Microsoft Graph
Abilitare la configurazione di sicurezza di Remote Desktop
Dopo aver registrato le applicazioni Citrix, è necessario abilitare la configurazione di sicurezza di Remote Desktop nell’applicazione Citrix Resource.
- Ottenere l’ID oggetto (OID) per le entità servizio associate alle registrazioni delle app dal portale di Azure:
- Passare a Microsoft Entra ID > Applicazioni aziendali.
- Rimuovere il filtro
Application typese impostato, in modo che tutte le applicazioni siano elencate. - Cercare
Citrix-Workspace-Resource/Citrix-Workspace-Resource-JPe annotare l’ID oggetto associato per l’applicazione Resource. - Cercare
Citrix-Workspace/Citrix-Workspace-JPe annotare l’ID oggetto associato per l’applicazione client.
-
In Graph Explorer, accedere con un account dal tenant Azure di destinazione che dispone delle autorizzazioni richieste.
-
Impostare la seguente query:
- Metodo di richiesta HTTP: PATCH
- Versione API Microsoft Graph: v1.0
-
Query:
https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration <!--NeedCopy--> -
Corpo della richiesta:
{ "@odata.type": "#microsoft.graph.remoteDesktopSecurityConfiguration", "isRemoteDesktopProtocolEnabled": true } <!--NeedCopy-->
-
Selezionare la scheda Modifica autorizzazioni e assicurarsi di aver acconsentito all’autorizzazione
Application.ReadWrite.All. - Eseguire la query.
Vedere remoteDesktopSecurityConfiguration resource type per riferimento.
Approvare l’applicazione client
È necessario aggiungere esplicitamente l’applicazione Citrix Client come client approvato nell’applicazione Citrix Resource.
Impostare la seguente query ed eseguirla:
- Metodo di richiesta HTTP: POST
- Versione API Microsoft Graph: v1.0
-
Query:
https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/approvedClientApps <!--NeedCopy--> -
Corpo della richiesta:
{ "@odata.type": "#microsoft.graph.approvedClientApp", "id": "<clientAppOID>" } <!--NeedCopy-->
Nascondere la finestra di dialogo di richiesta del consenso dell’utente
Per impostazione predefinita, agli utenti viene richiesto di consentire la connessione Desktop remoto quando si connettono a un host di sessione aggiunto a Microsoft Entra o aggiunto ibrido a Microsoft Entra con single sign-on di Microsoft Entra abilitato, nel quale devono selezionare Sì per consentire il single sign-on. Microsoft Entra memorizzerà fino a 15 host di sessione unici per 30 giorni prima di richiedere nuovamente l’autorizzazione.
È possibile nascondere questa finestra di dialogo configurando un elenco di dispositivi di destinazione. Per configurare l’elenco di dispositivi, è necessario creare uno o più gruppi in Microsoft Entra ID che contengano gli host di sessione aggiunti a Microsoft Entra e/o aggiunti ibridi a Microsoft Entra e quindi autorizzare i gruppi nell’applicazione risorsa, fino a un massimo di 10 gruppi.
NOTA
Si consiglia vivamente di creare un gruppo dinamico per semplificare la gestione dell’appartenenza al gruppo. Mentre i gruppi dinamici si aggiornano normalmente entro 5-10 minuti, i tenant di grandi dimensioni possono impiegare fino a 24 ore.
I gruppi dinamici richiedono la licenza Microsoft Entra ID P1 o la licenza Intune for Education. Per maggiori informazioni, vedere Regole di appartenenza dinamica per i gruppi.
Una volta creati i gruppi, seguire questi passaggi:
-
Ottieni l’ID oggetto (OID) del gruppo che contiene gli host di sessione per i quali desideri nascondere il prompt di connessione Desktop remoto.
-
Imposta la seguente query ed eseguila:
- Metodo di richiesta HTTP: POST
- Versione API Microsoft Graph: v1.0
-
Query:
https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups <!--NeedCopy--> -
Corpo della richiesta:
{ "@odata.type": "#microsoft.graph.targetDeviceGroup", "id": "<groupOID>" } <!--NeedCopy-->
NOTA
È possibile ripetere questi passaggi per aggiungere altri gruppi, se necessario, fino a un massimo di 10 gruppi.
Se in seguito è necessario rimuovere un gruppo di dispositivi dall’oggetto targetDeviceGroup, imposta quanto segue ed esegui la query:
- Metodo di richiesta HTTP: DELETE
- Versione API Microsoft Graph: v1.0
-
Query:
https://graph.microsoft.com/beta/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups <!--NeedCopy-->
Vedere tipo di risorsa targetDeviceGroup per riferimento.
Crea un oggetto server Kerberos
Se gli host di sessione sono aggiunti in modalità ibrida a Microsoft Entra, è necessario configurare un oggetto server Kerberos nel dominio Active Directory in cui risiedono gli account utente e computer. Vedere Creare un oggetto server Kerberos per i dettagli.
Rivedere i criteri di accesso condizionale di Microsoft Entra
Se si utilizzano o si prevede di utilizzare i criteri di accesso condizionale di Microsoft Entra, rivedere la configurazione applicata all’applicazione Citrix Resource e all’applicazione Citrix Client per garantire agli utenti l’esperienza di accesso desiderata.
Per indicazioni dettagliate sulla configurazione dell’accesso condizionale quando si utilizza il single sign-on di Microsoft Entra per DaaS, fare riferimento alla documentazione Microsoft. Ricordare che le impostazioni di accesso condizionale richieste devono essere applicate all’applicazione Citrix Resource o all’applicazione Citrix Client, non alle applicazioni Microsoft.
Condividi
Condividi
In questo articolo
This Preview product documentation is Citrix Confidential.
You agree to hold this documentation confidential pursuant to the terms of your Citrix Beta/Tech Preview Agreement.
The development, release and timing of any features or functionality described in the Preview documentation remains at our sole discretion and are subject to change without notice or consultation.
The documentation is for informational purposes only and is not a commitment, promise or legal obligation to deliver any material, code or functionality and should not be relied upon in making Citrix product purchase decisions.
If you do not agree, select I DO NOT AGREE to exit.