シトリックス クラウド コネクタ™ 技術詳細
Citrix Cloud™ Connector は、Citrix Cloud とリソースの場所との間に接続を確立するコンポーネントです。この記事では、展開要件とシナリオ、Active Directory と FIPS のサポート、およびトラブルシューティングのオプションについて説明します。
システム要件
システム要件を参照してください。
Cloud Connector のインストール済みサービス
このセクションでは、Cloud Connector とともにインストールされるサービスと、それらのシステム権限について説明します。
インストール中に、Citrix Cloud Connector 実行可能ファイルは、機能するために必要なサービス構成をインストールし、デフォルト設定に設定します。デフォルト構成が手動で変更された場合、Cloud Connector は期待どおりに動作しない可能性があります。この場合、更新プロセスを処理するサービスが引き続き機能できると仮定すると、次回の Cloud Connector の更新時に構成はデフォルトの状態にリセットされます。サービスが追加または削除されるのをサポートするために、「無効」状態でリリースされることがあります。
Citrix Cloud Agent System は、他の Cloud Connector サービスが機能するために必要なすべての昇格された呼び出しを容易にし、ネットワーク上で直接通信することはありません。Cloud Connector 上のサービスがローカルシステム権限を必要とするアクションを実行する必要がある場合、Citrix Cloud Agent System が実行できる事前定義された一連の操作を介してそれを行います。
| サービス名 | Description | 実行ユーザー |
|---|---|---|
| シトリックス クラウド エージェント システム | オンプレミスエージェントに必要なシステムコールを処理します。インストール、再起動、レジストリアクセスが含まれます。Citrix Cloud Services Agent WatchDog のみから呼び出すことができます。 | ローカルシステム |
| シトリックス クラウドサービス エージェント ウォッチドッグ | オンプレミスエージェントを監視およびアップグレードします (常時最新)。 | ネットワークサービス |
| シトリックス クラウド サービス エージェントロガー | Citrix Cloud Connectorサービス用のサポートログフレームワークを提供します。 | ネットワークサービス |
| シトリックス クラウド サービス ADプロバイダー | Citrix CloudがインストールされているActive Directoryドメインアカウントに関連付けられたリソースの管理を容易にします。 | ネットワークサービス |
| シトリックス クラウド サービス エージェントディスカバリ | Citrix CloudがXenAppおよびXenDesktop®のレガシーなオンプレミスCitrix製品の管理を容易にします。 | ネットワークサービス |
| シトリックス クラウド サービス 資格情報プロバイダー | 暗号化されたデータの保存と取得を処理します。 | ネットワークサービス |
| シトリックス クラウド サービス WebRelayプロバイダー | WebRelay Cloudサービスから受信したHTTPリクエストをオンプレミスWebサーバーに転送できるようにします。 | ネットワークサービス |
| Citrix CDFキャプチャサービス | 設定されているすべての製品およびコンポーネントからCDFトレースをキャプチャします。 | ネットワークサービス |
| Citrix構成シンクロナイザーサービス | 高可用性モードのために、ブローカリング構成をローカルにコピーします。 | ネットワークサービス |
| Citrix接続リース交換サービス | Citrix® StoreFront Cloudのサービス継続性のために、WorkspaceアプリとCloud Connector間で接続リースファイルを交換できるようにします。 | ネットワークサービス |
| Citrix高可用性サービス | 中央サイトの停止中にサービスの継続性を提供します。 | ネットワークサービス |
| Citrix ITSMアダプタープロバイダー | 仮想アプリとデスクトップのプロビジョニングと管理を自動化します。 | ネットワークサービス |
| シトリックス NetScaler® クラウドゲートウェイ | インバウンドファイアウォールルールを開いたり、DMZにコンポーネントを展開したりすることなく、オンプレミスのデスクトップとアプリケーションにインターネット接続を提供します。 | ネットワークサービス |
| シトリックス リモート ブローカー プロバイダー | ローカルVDAおよびStoreFront™サーバーからリモートBroker Serviceへの通信を可能にします。 | ネットワークサービス |
| シトリックス リモート HCL サーバー | Delivery Controller™とハイパーバイザー間の通信をプロキシします。 | ネットワークサービス |
| シトリックス WEM クラウド認証サービス | Citrix WEMエージェントがクラウドインフラストラクチャサーバーに接続するための認証サービスを提供します。 | ネットワークサービス |
| シトリックス WEM クラウド メッセージング サービス | Citrix WEMクラウドサービスがクラウドインフラストラクチャサーバーからメッセージを受信するためのサービスを提供します。 | ネットワークサービス |
| シトリックス セキュアプライベートアクセス™ | すべてのエンタープライズアプリケーションへのゼロトラストネットワークアクセス | ネットワークサービス |
| シトリックス クラウド サービス メッセージブローカー | Citrix CloudプロバイダーとCitrix Cloudサービス間のメッセージを処理します。 | ネットワークサービス |
| シトリックス セキュア チケッティング オーソリティ サービス | Citrix Cloudサービスにセキュアなチケット発行機関を提供します。 | ネットワークサービス |
| シトリックス モニター サービス | Citrix MonitorクラウドサービスがオンプレミスのCitrixコンポーネントを監視し、通信できるようにします。 | ネットワークサービス |
アクティブディレクトリにおけるクラウドコネクタの展開シナリオ
Active Directoryコントローラーへの接続には、Cloud ConnectorとConnector Applianceの両方を使用できます。使用するコネクタの種類は、展開によって異なります。
アクティブディレクトリでコネクタアプライアンスを使用する方法の詳細については、アクティブディレクトリでのコネクタアプライアンスの展開シナリオを参照してください。
Cloud Connectorは、セキュリティで保護された内部ネットワーク内にインストールしてください。
単一フォレスト内に単一ドメインがある場合、そのドメインにCloud Connectorをインストールするだけでリソースの場所を確立できます。環境内に複数のドメインがある場合は、ユーザーが利用可能なリソースにアクセスできるように、Cloud Connectorをどこにインストールするかを検討する必要があります。
ドメイン間の信頼関係が親子関係でない場合、個別のドメインまたはフォレストごとにCloud Connectorをインストールする必要がある場合があります。この構成は、セキュリティグループを使用してリソースを割り当てる場合のリソース列挙を処理するため、またはどちらかのドメインからのVDAの登録のために必要となる場合があります。
注:
以下のリソースの場所は、リソースがホストされている場所に応じて、他の物理的な場所で繰り返す必要があるブループリントを形成します。
単一フォレスト内の単一ドメインと単一のCloud Connectorセット
このシナリオでは、単一ドメインにすべてのリソースオブジェクトとユーザーオブジェクト(forest1.local)が含まれています。1セットのCloud Connectorが単一のリソースの場所に展開され、forest1.localドメインに参加しています。
- 信頼関係:なし - 単一ドメイン
- IDおよびアクセス管理にリストされているドメイン:forest1.local
- クラウドストアへのユーザーログオン:すべてのユーザーでサポート
- オンプレミスストアへのユーザーログオン:すべてのユーザーでサポート
注:
ハイパーバイザーインスタンスが別のドメインにある場合でも、ハイパーバイザーインスタンスとCloud Connectorが同じネットワーク経由で到達可能である限り、単一のCloud Connectorセットを展開できます。Citrix Cloudは、ホスティング接続と利用可能なネットワークを使用して、ハイパーバイザーとの通信を確立します。そのため、ハイパーバイザーが別のドメインに存在する場合でも、Citrix Cloudがハイパーバイザーと通信できるように、そのドメインに別のCloud Connectorセットを展開する必要はありません。
単一フォレスト内の親ドメインと子ドメイン、単一のCloud Connectorセット
このシナリオでは、親ドメイン (forest1.local) とその子ドメイン (user.forest1.local) が単一のフォレスト内に存在します。親ドメインはリソースドメインとして機能し、子ドメインはユーザー ドメインです。単一のCloud Connectorセットが単一のリソースの場所に展開され、forest1.localドメインに参加しています。
- 信頼関係: 親/子ドメインの信頼
- IDおよびアクセス管理にリストされているドメイン: forest1.local、user.forest1.local
- クラウドストアへのユーザーログオン: すべてのユーザーでサポートされています
- オンプレミスストアへのユーザーログオン: すべてのユーザーでサポートされています
注:
Citrix Cloudが子ドメインを登録するように、Cloud Connectorを再起動する必要がある場合があります。
別のフォレスト内のユーザーとリソース (信頼関係あり)、単一のCloud Connectorセット
このシナリオでは、1つのフォレスト (forest1.local) にリソースドメインが含まれ、もう1つのフォレスト (forest2.local) にユーザー ドメインが含まれます。リソースドメインを含むフォレストがユーザー ドメインを含むフォレストを信頼する一方向の信頼が存在します。単一のCloud Connectorセットが単一のリソースの場所に展開され、forest1.localドメインに参加しています。
- 信頼関係: 一方向のフォレストの信頼
- IDおよびアクセス管理にリストされているドメイン: forest1.local
- クラウドストアへのユーザーログオン: forest1.localユーザーのみサポート
- オンプレミスストアへのユーザーログオン: すべてのユーザーでサポートされています
注:
2つのフォレスト間の信頼関係は、ユーザーフォレスト内のユーザーがリソースフォレスト内のマシンにログオンできるようにする必要があります。
Cloud Connectorはフォレストレベルの信頼関係をトラバースできないため、forest2.localドメインはCitrix CloudコンソールのIDおよびアクセス管理ページに表示されず、クラウド側の機能では使用できません。これにより、以下の制限が生じます。
- リソースは、Citrix Cloudのforest1.localに存在するユーザーとグループにのみ公開できます。ただし、オンプレミスストアを使用している場合、この問題を軽減するためにforest2.localのユーザーをforest1.localのセキュリティグループにネストすることができます。
- クラウドストアは、forest2.localドメインのユーザーを認証できません。
- Citrix DaaSのMonitorコンソールは、forest2.localドメインのユーザーを列挙できません。
これらの制限を回避するには、各フォレストにCloud Connectorのセットを配置した、個別のフォレスト(信頼関係あり)内のユーザーとリソースで説明されているようにCloud Connectorを展開します。
各フォレストにCloud Connectorのセットを配置した、個別のフォレスト(信頼関係あり)内のユーザーとリソース
このシナリオでは、一方のフォレスト(forest1.local)にリソースドメインが含まれ、もう一方のフォレスト(forest2.local)にユーザードメインが含まれます。リソースドメインを含むフォレストがユーザードメインを含むフォレストを信頼する一方向の信頼関係が存在します。Cloud Connectorの1つのセットはforest1.localドメイン内に展開され、2つ目のセットはforest2.localドメイン内に展開されます。
- 信頼関係:一方向フォレスト信頼
- IDおよびアクセス管理にリストされているドメイン:forest1.local、forest2.local
- クラウドストアへのユーザーログオン:すべてのユーザーでサポート
- オンプレミスストアへのユーザーログオン:すべてのユーザーでサポート
このシナリオでは、特に複数のユーザーフォレストがある場合、コストと管理オーバーヘッドを削減するために、リソースのないユーザーフォレストのCloud Connectorの代わりにConnector Applianceを使用できます。詳細については、すべてのフォレストに単一のConnector Applianceセットを配置した、個別のフォレスト(信頼関係あり)内のユーザーとリソースを参照してください。
クラウドコネクタの正常性を表示する
Citrix Cloudの「リソースの場所」ページには、リソースの場所にあるすべてのCloud Connectorの正常性ステータスが表示されます。個々のCloud Connectorの詳細なヘルスチェックデータも表示できます。詳細については、Cloud Connectorの高度なヘルスチェックを参照してください。
Windows イベントログ
Cloud Connector は、Windows イベントビューアーで表示できる特定の Windows イベントログを生成します。これらのログを監視ソフトウェアで確認できるようにするには、ZIPアーカイブとしてダウンロードできます。ZIPダウンロードには、以下のXMLファイルにこれらのログが含まれています。
- Citrix.CloudServices.Agent.Core.dll.xml (Connector Agent Provider)
- Citrix.CloudServices.AgentWatchDog.Core.dll.xml (コネクタの エージェントウォッチドッグ 機能を提供する プロバイダー)
Citrix.クラウドサービス.エージェントウォッチドッグ
通常の操作中に、以下のイベントが発生する可能性があります。
| イベントID | イベント | 説明文 |
|---|---|---|
| 10000 | メッセージングサービスに接続済み | このイベントは、Connector が Citrix Cloud との永続的なアウトバウンド WebSocket 接続を確立し、Citrix Cloud との双方向通信を可能にしたときに発生します。 |
| 10001 | Webプロキシ経由でメッセージングサービスに接続済み | アドレス「{0}」のWebプロキシを介してメッセージングサービスに接続しました。WebSocket接続は、構成されたプロキシを使用して設定されました。 |
| 10002 | メッセージングサービスに接続できません | メッセージングサービス「{0}」に接続できません。Cloud ConnectorがCitrix CloudへのWebSocketを確立できませんでした。 |
| 10003 | Webプロキシを使用してメッセージングサービスに接続できません | アドレス「{0}」のWebプロキシ経由でメッセージングサービスに接続できません。構成されたプロキシを使用しているときに、Cloud ConnectorがCitrix CloudへのWebSocketを確立できませんでした。 |
| 10004 | クロック同期エラー | Citrix Cloudとの通信に問題が発生しました。このマシンの時計が正しい時刻とタイムゾーン (UTC) に設定されていることを確認してください。問題を解決するには、マシンを再起動する必要がある場合があります。 |
| 10005 | 接続チェックの正常から失敗へのステータス | Cloud Connectorの時間ごとのヘルスチェックで、以前は正常だったにもかかわらず、障害が報告されました。 |
| 10006 | 接続チェック失敗ステータス | Cloud Connectorの時間ごとのヘルスチェックで、過去にも障害が発生していたにもかかわらず、障害が報告されました。 |
| 10007 | 接続性チェック失敗から正常状態へ | Cloud Connectorの1時間ごとのヘルスチェックで、以前に障害が発生した後、正常なステータスが報告されました。 |
| 10008 | 接続性チェック正常状態 | Cloud Connectorの1時間ごとのヘルスチェックで、以前から正常であった後、正常なステータスが報告されました。 |
シトリックス.クラウドサービス.エージェント
通常の操作中に、次のイベントが発生する可能性があります。
| 10100 | ConnectedToForest | ドメインコントローラーを持つフォレストに接続しました。 |
| 10101 | UnableToConnectToForest | フォレストに接続できません。ホストコンピューターがドメインに参加しており、ネットワーク接続があることを確認してください。 |
| 10102 | UnableToConnectToForestWithDomainName | ドメインに関連付けられたフォレストに接続できません。 |
| 10103 | ClockOutOfSyncError | Citrix Cloudとの通信に問題が発生しました。このマシンの時計が正しい時刻とタイムゾーン (UTC) に設定されていることを確認してください。問題を解決するためにマシンを再起動する必要がある場合があります。 |
BrokerまたはLHCイベントログの詳細については、イベントログを参照してください。
Cloud Connectorイベントメッセージをダウンロードします。
Connectorログファイル
デフォルトでは、イベントログはCloud ConnectorをホストしているマシンのC:\ProgramData\Citrix\WorkspaceCloud\Logsディレクトリにあります。
トラブルシューティング
Cloud Connectorに関する問題を診断する最初のステップは、イベントメッセージとイベントログを確認することです。Cloud Connectorがリソースの場所に表示されない場合、または「連絡不能」である場合、イベントログはいくつかの初期情報を提供します。
クラウドコネクタの接続性
Cloud Connector が「切断」されている場合、Cloud Connector アドバンスト接続確認ツールは、Cloud Connector が Citrix Cloud および関連サービスに到達できることを確認するのに役立ちます。
詳細については、Cloud Connector アドバンスト接続確認ツール を参照してください。
インストール
Cloud Connector が「エラー」状態の場合、Cloud Connector のホスティングに問題がある可能性があります。新しいマシンに Cloud Connector をインストールしてください。問題が解決しない場合は、Citrix Support にお問い合わせください。Cloud Connector のインストールまたは使用に関する一般的な問題のトラブルシューティングについては、CTX221535 を参照してください。