Citrix DaaS™

Configurazione Azure per il single sign-on di Microsoft Entra

Per sfruttare il single sign-on di Microsoft Entra, è necessario innanzitutto consentire l’autenticazione Microsoft Entra per Windows nel tenant di Microsoft Entra ID, che consente di rilasciare i token di autenticazione necessari che permettono agli utenti di accedere agli host di sessione aggiunti a Microsoft Entra e agli host di sessione ibridi aggiunti a Microsoft Entra. A tale scopo, è necessario eseguire le seguenti operazioni:

  1. Register the Citrix applications (Resource app and Client app) in your Microsoft Entra ID tenant.
  2. Abilitare la configurazione di sicurezza di Desktop remoto per l’applicazione risorsa Citrix.
  3. Aggiungere l’applicazione client Citrix come client approvato per l’applicazione risorsa Citrix.
  4. [Facoltativo] Nascondere la finestra di dialogo di richiesta del consenso dell’utente.
  5. Creare un oggetto server Kerberos.
  6. Review Microsoft Entra Conditional Access policies.

La persona che esegue la configurazione di Azure deve essere assegnata a uno dei seguenti ruoli predefiniti di Microsoft Entra o equivalente, come minimo:

Se si desidera completare la configurazione di Azure tramite PowerShell, sarà necessario utilizzare l’SDK di Microsoft Graph PowerShell. È inoltre possibile sfruttare l’API di Microsoft Graph con uno strumento come Graph Explorer.

Vengono fornite istruzioni su come completare la configurazione sia con PowerShell che con Graph Explorer.

Configurazione PowerShell

Se si sceglie di utilizzare l’SDK PowerShell di Microsoft Graph, si prega di notare:

Abilitare la configurazione di sicurezza di Remote Desktop

Dopo aver registrato le applicazioni Citrix, devi abilitare la configurazione di sicurezza di Remote Desktop nell’applicazione Risorsa Citrix.

  1. Importa i moduli Microsoft Graph di autenticazione e applicazione e connettiti a Microsoft Graph con gli ambiti Application.Read.All e Application-RemoteDesktopConfig.ReadWrite.All:

    Import-Module Microsoft.Graph.Authentication
    Import-Module Microsoft.Graph.Applications
    Import-Module Microsoft.Graph.Beta.Applications
    Connect-MgGraph -Scopes "Application.Read.All","Application-RemoteDesktopConfig.ReadWrite.All"
    <!--NeedCopy-->
    
  2. Ottieni l’ID oggetto per le entità servizio associate alle registrazioni delle app:

    Citrix Cloud US, EU, APS

    $CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '3a510bb1-e334-4298-831e-3eac97f8b26c'").Id
    $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '85651ebe-9a8e-49e4-aaf2-9274d9b6499f'").Id
    <!--NeedCopy-->
    

    Citrix Cloud Japan

    $CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '0027603f-364b-40f2-98be-8ca4bb79bf8b'").Id
    $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '0fa97bc0-059c-4c10-8c54-845a1fd5a916'").Id
    <!--NeedCopy-->
    
  3. Imposta la proprietà isRemoteDesktopProtocolEnabled su true:

    If ((Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId) -ne $true) {
        Update-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId -IsRemoteDesktopProtocolEnabled
    }
    <!--NeedCopy-->
    
  4. Conferma che la proprietà isRemoteDesktopProtocolEnabled sia impostata su true:

    Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId
    <!--NeedCopy-->
    

Approva l’applicazione client

Devi aggiungere esplicitamente l’applicazione Citrix Client come client approvato nell’applicazione Risorsa Citrix.

  1. Crea un oggetto approvedClientApp:

    $acp = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphApprovedClientApp
    $acp.Id = $CtxClientSpId
    <!--NeedCopy-->
    
  2. Aggiungi l’app client all’oggetto approvedClientApp:

    New-MgBetaServicePrincipalRemoteDesktopSecurityConfigurationApprovedClientApp -ServicePrincipalId $CtxResourceSpId -BodyParameter $acp
    <!--NeedCopy-->
    

    L’output dovrebbe essere simile a questo:

    Id                                    DisplayName
    --                                    -----------
    87654321-wxyz-1a2b-3c4d-1029384756af  Citrix-Workspace
    

Nascondere la finestra di dialogo di richiesta del consenso dell’utente

Per impostazione predefinita, agli utenti viene richiesto di consentire la connessione Desktop remoto quando si connettono a un host di sessione aggiunto a Microsoft Entra o a un host di sessione ibrido aggiunto a Microsoft Entra con single sign-on di Microsoft Entra abilitato, nel qual caso devono selezionare Sì per consentire il single sign-on. Microsoft Entra memorizzerà fino a 15 host di sessione univoci per 30 giorni prima di richiedere nuovamente.

È possibile nascondere questa finestra di dialogo configurando un elenco di dispositivi di destinazione. Per configurare l’elenco di dispositivi, è necessario creare uno o più gruppi in Microsoft Entra ID che contengano gli host di sessione aggiunti a Microsoft Entra e/o ibridi aggiunti a Microsoft Entra e quindi autorizzare i gruppi nell’applicazione risorsa, fino a un massimo di 10 gruppi.

NOTA

Si consiglia vivamente di creare un gruppo dinamico per semplificare la gestione dell’appartenenza al gruppo. Mentre i gruppi dinamici si aggiornano normalmente entro 5-10 minuti, i tenant di grandi dimensioni possono impiegare fino a 24 ore.

I gruppi dinamici richiedono la licenza Microsoft Entra ID P1 o la licenza Intune for Education. Per ulteriori informazioni, vedere Regole di appartenenza dinamica per i gruppi.

Una volta creati i gruppi, seguire questi passaggi:

  1. Ottenere l’ID oggetto (OID) del gruppo che contiene gli host di sessione per i quali si desidera nascondere la richiesta di connessione Desktop remoto.

  2. Creare un oggetto targetDeviceGroup:

    $tdg = New-Object -TypeName Microsoft.Graph.PowerShell.Models.MicrosoftGraphTargetDeviceGroup
    $tdg.Id = "<groupOID>"
    <!--NeedCopy-->
    
  3. Aggiungere l’app client all’oggetto approvedClientApp:

    New-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -BodyParameter $tdg
    <!--NeedCopy-->
    

    L’output dovrebbe essere simile a questo:

    Id                                    DisplayName
    --                                    -----------
    87654321-wxyz-1a2b-3c4d-1029384756af  Entra-SSO-Desktops
    
  4. Se in seguito è necessario rimuovere un gruppo di dispositivi dall’oggetto targetDeviceGroup, eseguire il seguente comando:

    Remove-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -TargetDeviceGroupId "<groupOID>"
    <!--NeedCopy-->
    

NOTA

È possibile ripetere questi passaggi per aggiungere altri gruppi, se necessario, fino a un massimo di 10 gruppi.

Configurazione dell’API Microsoft Graph

Abilitare la configurazione di sicurezza di Remote Desktop

Dopo aver registrato le applicazioni Citrix, è necessario abilitare la configurazione di sicurezza di Remote Desktop nell’applicazione Citrix Resource.

  1. Ottenere l’ID oggetto (OID) per le entità servizio associate alle registrazioni delle app dal portale di Azure:
    1. Passare a Microsoft Entra ID > Applicazioni aziendali.
    2. Rimuovere il filtro Application type se impostato, in modo che tutte le applicazioni siano elencate.
    3. Cercare Citrix-Workspace-Resource / Citrix-Workspace-Resource-JP e annotare l’ID oggetto associato per l’applicazione Resource.
    4. Cercare Citrix-Workspace / Citrix-Workspace-JP e annotare l’ID oggetto associato per l’applicazione client.
  2. In Graph Explorer, accedere con un account dal tenant Azure di destinazione che dispone delle autorizzazioni richieste.

  3. Impostare la seguente query:

    • Metodo di richiesta HTTP: PATCH
    • Versione API Microsoft Graph: v1.0
    • Query:

       https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration
       <!--NeedCopy-->
      
    • Corpo della richiesta:

       {
           "@odata.type": "#microsoft.graph.remoteDesktopSecurityConfiguration",
           "isRemoteDesktopProtocolEnabled": true
       }
       <!--NeedCopy-->
      
  4. Selezionare la scheda Modifica autorizzazioni e assicurarsi di aver acconsentito all’autorizzazione Application.ReadWrite.All.

  5. Eseguire la query.

Vedere remoteDesktopSecurityConfiguration resource type per riferimento.

Approvare l’applicazione client

È necessario aggiungere esplicitamente l’applicazione Citrix Client come client approvato nell’applicazione Citrix Resource.

Impostare la seguente query ed eseguirla:

  • Metodo di richiesta HTTP: POST
  • Versione API Microsoft Graph: v1.0
  • Query:

     https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/approvedClientApps
     <!--NeedCopy-->
    
  • Corpo della richiesta:

     {
         "@odata.type": "#microsoft.graph.approvedClientApp",
         "id": "<clientAppOID>"
     }
     <!--NeedCopy-->
    

Nascondere la finestra di dialogo di richiesta del consenso dell’utente

Per impostazione predefinita, agli utenti viene richiesto di consentire la connessione Desktop remoto quando si connettono a un host di sessione aggiunto a Microsoft Entra o aggiunto ibrido a Microsoft Entra con single sign-on di Microsoft Entra abilitato, nel quale devono selezionare Sì per consentire il single sign-on. Microsoft Entra memorizzerà fino a 15 host di sessione unici per 30 giorni prima di richiedere nuovamente l’autorizzazione.

È possibile nascondere questa finestra di dialogo configurando un elenco di dispositivi di destinazione. Per configurare l’elenco di dispositivi, è necessario creare uno o più gruppi in Microsoft Entra ID che contengano gli host di sessione aggiunti a Microsoft Entra e/o aggiunti ibridi a Microsoft Entra e quindi autorizzare i gruppi nell’applicazione risorsa, fino a un massimo di 10 gruppi.

NOTA

Si consiglia vivamente di creare un gruppo dinamico per semplificare la gestione dell’appartenenza al gruppo. Mentre i gruppi dinamici si aggiornano normalmente entro 5-10 minuti, i tenant di grandi dimensioni possono impiegare fino a 24 ore.

I gruppi dinamici richiedono la licenza Microsoft Entra ID P1 o la licenza Intune for Education. Per maggiori informazioni, vedere Regole di appartenenza dinamica per i gruppi.

Una volta creati i gruppi, seguire questi passaggi:

  1. Ottieni l’ID oggetto (OID) del gruppo che contiene gli host di sessione per i quali desideri nascondere il prompt di connessione Desktop remoto.

  2. Imposta la seguente query ed eseguila:

    • Metodo di richiesta HTTP: POST
    • Versione API Microsoft Graph: v1.0
    • Query:

       https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups
       <!--NeedCopy-->
      
    • Corpo della richiesta:

       {
           "@odata.type": "#microsoft.graph.targetDeviceGroup",
           "id": "<groupOID>"
       }
       <!--NeedCopy-->
      

NOTA

È possibile ripetere questi passaggi per aggiungere altri gruppi, se necessario, fino a un massimo di 10 gruppi.

Se in seguito è necessario rimuovere un gruppo di dispositivi dall’oggetto targetDeviceGroup, imposta quanto segue ed esegui la query:

  • Metodo di richiesta HTTP: DELETE
  • Versione API Microsoft Graph: v1.0
  • Query:

     https://graph.microsoft.com/beta/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups
     <!--NeedCopy-->
    

Vedere tipo di risorsa targetDeviceGroup per riferimento.

Crea un oggetto server Kerberos

Se gli host di sessione sono aggiunti in modalità ibrida a Microsoft Entra, è necessario configurare un oggetto server Kerberos nel dominio Active Directory in cui risiedono gli account utente e computer. Vedere Creare un oggetto server Kerberos per i dettagli.

Rivedere i criteri di accesso condizionale di Microsoft Entra

Se si utilizzano o si prevede di utilizzare i criteri di accesso condizionale di Microsoft Entra, rivedere la configurazione applicata all’applicazione Citrix Resource e all’applicazione Citrix Client per garantire agli utenti l’esperienza di accesso desiderata.

Per indicazioni dettagliate sulla configurazione dell’accesso condizionale quando si utilizza il single sign-on di Microsoft Entra per DaaS, fare riferimento alla documentazione Microsoft. Ricordare che le impostazioni di accesso condizionale richieste devono essere applicate all’applicazione Citrix Resource o all’applicazione Citrix Client, non alle applicazioni Microsoft.

Configurazione Azure per il single sign-on di Microsoft Entra