Citrix Cloud Connectorの技術詳細
Citrix Cloud Connectorは、Windows Server 2012 R2、Windows Server 2016、またはWindows Server 2019にインストールされたWindowsサービスのコレクションのコンポーネントです。
システム要件
Cloud Connectorをホストするマシンは、次の要件を満たしている必要があります:高可用性を確保するために、各リソースの場所に少なくとも2つのCloud Connectorをインストールしてください。
オペレーティングシステム
次のオペレーティングシステムがサポートされています:
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R2
Cloud Connectorは、Windows Server Coreでの使用はサポートされていません。
.NETの要件
Microsoft .NET Framework 4.7.2以降が必要です。MicrosoftのWebサイトから最新バージョンのダウンロードを実行します。
注:
Cloud ConnectorでMicrosoft .NET Coreを使用しないでください。.NET Frameworkの代わりに.NET Coreを使用すると、Cloud Connectorのインストールが失敗する場合があります。Cloud Connectorでは.NET Frameworkのみを使用してください。
サーバーの要件
Virtual Apps and DesktopsサービスでCloud Connectorを使用している場合、マシン構成の手順については「Cloud Connectorのスケールおよびサイズの考慮事項」を参照してください。
次の要件は、Cloud Connectorがインストールされているすべてのマシンに適用されます。
- Cloud Connectorをホストするために専用のマシンを使用します。そのマシンには他のコンポーネントをインストールしないでください。
- マシンがActive Directoryドメインコントローラーとして構成されていないこと。ドメインコントローラーへのCloud Connectorのインストールはサポートされていません。
- サーバークロックを正しいUTC時間に設定済み。
- Internet Explorerのセキュリティ強化の構成(IE ESC)がオフになっていること。この設定が有効な場合、Cloud ConnectorがCitrix Cloudとの接続を確立できないことがあります。
- Cloud ConnectorをホストしているすべてのマシンでWindows Updateを有効にしてください。Windows Updateを構成するときに、業務時間外に自動的に更新プログラムをダウンロードしてインストールするようにします。ただし、最低4時間は、自動再起動を許可しないでください。Citrix Cloudプラットフォームは、更新が再起動を待機していることを識別したときにマシンの再起動を処理し、一度に1つのCloud Connectorのみを再起動できるようにします。更新後にマシンを再起動する必要がある場合は、グループポリシーまたはシステム管理ツールを使用してフォールバック再起動を構成できます。詳しくは、「https://docs.microsoft.com/en-us/windows/deployment/update/waas-restart」を参照してください。
証明書の検証要件
Cloud Connectorが通信するCloud Connectorバイナリとエンドポイントは、広く評価された商用証明機関(CA)が発行したX.509証明書で保護されています。公開キー基盤(PKI)の証明書の検証機能には、証明書失効一覧(CRL)があります。証明書を受信すると、クライアントは証明書を発行したCAを信頼するか、および証明書がCRLに含まれるかをチェックします。証明書がCRLにある場合は失効し、有効であると表示された場合でも信頼できないと判断されます。
CRLサーバーは、ポート443のHTTPSではなくポート80のHTTPを使用します。Cloud Connectorコンポーネント自体は、外部のポート80とは通信しません。外部ポート80が必要となるのは、オペレーティングシステムが実行する証明書検証プロセスのためです。
X.509証明書は、Cloud Connectorのインストール時に検証されます。そのため、すべてのCloud Connectorマシンは、これらの証明書を信頼するように構成して、Cloud Connectorソフトウェアを正常にインストールできるようにする必要があります。
Citrix Cloudエンドポイントは、DigiCertによって発行された証明書、またはAzureによって使用されるルート認証局の1つにより保護されています。Azureによって使用されるルートCAについて詳しくは、以下を参照してください:https://docs.microsoft.com/en-us/azure/security/fundamentals/tls-certificate-changes
証明書を検証するには、各Cloud Connectorマシンが次の要件を満たしている必要があります:
- HTTPポート80が、以下のアドレスに対して開かれている。このポートは、Cloud Connectorのインストール時と定期的なCRLチェック中に使用されます。CRLおよびOCSPの接続性をテストする方法について詳しくは、 DigiCertのWebサイトのhttps://www.digicert.com/kb/util/utility-test-ocsp-and-crl-access-from-a-server.htmを参照してください。
http://crl3.digicert.com
http://crl4.digicert.com
http://ocsp.digicert.com
http://www.d-trust.net
http://root-c3-ca2-2009.ocsp.d-trust.net
http://crl.microsoft.com
http://oneocsp.microsoft.com
http://ocsp.msocsp.com
- 以下のアドレスとの通信が有効になります:
https://*.digicert.com
- 以下の証明書がインストールされています:
https://dl.cacerts.digicert.com/DigiCertAssuredIDRootCA.crt
https://dl.cacerts.digicert.com/DigiCertSHA2AssuredIDCodeSigningCA.crt
https://cacerts.digicert.com/DigiCertGlobalRootG2.crt
https://cacerts.digicert.com/DigiCertGlobalRootCA.crt
https://cacerts.digicert.com/BaltimoreCyberTrustRoot.crt
https://www.d-trust.net/cgi-bin/D-TRUST_Root_Class_3_CA_2_2009.crt
https://www.microsoft.com/pkiops/certs/Microsoft%20RSA%20Root%20Certificate%20Authority%202017.crt
https://www.microsoft.com/pkiops/certs/Microsoft%20EV%20ECC%20Root%20Certificate%20Authority%202017.crt
証明書をダウンロードおよびインストールする手順について詳しくは、CTX223828を参照してください。
Active Directoryの要件
- ユーザー用のオファリングを作成するために使用するリソースとユーザーを含むActive Directoryドメインに参加済み。マルチドメイン環境の場合は、この記事の「Active DirectoryでのCloud Connector展開シナリオ」を参照してください。
- Citrix Cloudで使用する予定の各Active Directoryフォレストには、常に2つのCloud Connectorがアクセスできるようにする必要があります。
- Cloud Connectorは、フォレストルートドメインとCitrix Cloudで使用する予定のドメインの両方のドメインコントローラーにアクセスできる必要があります。詳しくは、次のMicrosoftのサポート文書を参照してください:
- ドメインと信頼を構成する方法
- Windowsのサービス概要およびネットワーク ポート要件の「Systems services ports」セクション
ネットワークの要件
- リソースの場所で使用するリソースに接続できるネットワークに接続済み。詳しくは、「Cloud Connectorのプロキシとファイアウォールの構成」を参照してください。
- インターネットに接続済み。詳しくは、「システムおよび接続要件」を参照してください。
サポートされるActive Directoryの機能レベル
Citrix Cloud Connectorは、Active Directoryフォレストとドメインの以下の機能レベルをサポートします。
フォレスト機能レベル | ドメイン機能レベル | サポートされるドメインコントローラー |
---|---|---|
Windows Server 2008 R2 | Windows Server 2008 R2 | Windows Server 2008 R2、Windows Server 2012、Windows Server 2012 R2、Windows Server 2016 |
Windows Server 2008 R2 | Windows Server 2012 | Windows Server 2012、Windows Server 2012 R2、Windows Server 2016 |
Windows Server 2008 R2 | Windows Server 2012 R2 | Windows Server 2012 R2、Windows Server 2016 |
Windows Server 2008 R2 | Windows Server 2016 | Windows Server 2016 |
Windows Server 2012 | Windows Server 2012 | Windows Server 2012、Windows Server 2012 R2、Windows Server 2016 |
Windows Server 2012 | Windows Server 2012 R2 | Windows Server 2012 R2、Windows Server 2016 |
Windows Server 2012 | Windows Server 2016 | Windows Server 2016 |
Windows Server 2012 R2 | Windows Server 2012 R2 | Windows Server 2012 R2、Windows Server 2016 |
Windows Server 2012 R2 | Windows Server 2016 | Windows Server 2016 |
Windows Server 2016 | Windows Server 2016 | Windows Server 2016 |
FIPS(Federal Information Processing Standard)のサポート
Cloud Connectorは現在、FIPS対応のマシンで使用される、FIPS検証済みの暗号化アルゴリズムをサポートしています。このサポートは、Citrix Cloudで利用可能なCloud Connectorソフトウェアの最新バージョンにのみ含まれています。お使いの環境に既存のCloud Connectorマシンがあり(2018年11月より前にインストール)、そのマシンでFIPSモードを有効にする場合は、次の操作を実行します:
- リソースの場所にある各マシンでCloud Connectorソフトウェアをアンインストールします。
- 各マシンでFIPSモードを有効にします。
- FIPS対応の各マシンに最新バージョンのCloud Connectorをインストールします。
重要:
- 既存のCloud Connectorインストールを最新バージョンにアップグレードしないでください。必ず古いCloud Connectorをアンインストールしてから、新しいCloud Connectorをインストールします。
- 古いバージョンのCloud Connectorをホストするマシンでは、FIPSモードを有効にしないでください。バージョン5.102より古いCloud ConnectorはFIPSモードをサポートしていません。古いCloud ConnectorがインストールされているマシンでFIPSモードを有効にすると、Citrix CloudがCloud Connectorの定期的なメンテナンス更新を実行できなくなります。
Cloud Connectorの最新バージョンをダウンロードする手順については、「Cloud Connectorの入手場所」を参照してください。
Cloud Connectorでインストールされるサービス
このセクションでは、Cloud Connectorとともにインストールされるサービスとそのシステム権限について説明します。
インストール中に、Citrix Cloud Connector実行可能ファイルがインストールされ、機能に必要なサービス構成がデフォルトに設定されます。デフォルトの構成を手動で変更すると、Cloud Connectorが正常に動作しない可能性があります。この場合、更新プロセスを処理するサービスが引き続き機能できると仮定すると、次のCloud Connector更新が発生したときに、構成はデフォルトの状態にリセットされます。
Citrix Cloud Agent Systemは、他のCloud Connectorサービスが機能するために必要なすべての呼び出しを昇格させ、ネットワーク上で直接通信しません。Cloud Connector上のサービスがローカルシステム権限が要求されるアクションを実行する必要がある場合、Citrix Cloud Agent Systemによって可能な事前定義された一連の操作によって実行します。
サービス名 | 説明 | 実行アカウント |
---|---|---|
Citrix Cloud Agent System | オンプレミスエージェントに必要なシステムコールを処理します。インストール、再起動、レジストリアクセスが含まれます。Citrix Cloud Services Agent WatchDogによってのみ呼び出すことができます。 | ローカルシステム |
Citrix Cloud Services Agent WatchDog | オンプレミスエージェント(エバーグリーン)を監視およびアップグレードします。 | ネットワークサービス |
Citrix Cloud Services Agent Logger | Citrix Cloud Connectorサービスのサポートログフレームワークを提供します。 | ネットワークサービス |
Citrix Cloud Services AD Provider | インストールされているActive Directoryドメインアカウントに割り当てられたリソースの管理を容易にします。 | ネットワークサービス |
Citrix Cloud Services Agent Discovery | XenAppおよびXenDesktopのレガシーオンプレミスCitrix製品の管理を容易にします。 | ネットワークサービス |
Citrix Cloud Services Credential Provider | 暗号化されたデータの保存と取得を処理します。 | ネットワークサービス |
Citrix Cloud Services WebRelay Provider | WebRelay Cloudサービスから受信したHTTP要求をオンプレミスのWebサーバーに転送できます。 | ネットワークサービス |
Citrix CDF Capture Service | すべての構成済み製品およびコンポーネントからCDFトレースをキャプチャします。 | ネットワークサービス |
Citrix Config Synchronizer Service | 仲介の構成をローカルに高可用性モードでコピーします。 | ネットワークサービス |
Citrix High Availability Service | 中央サイトの停止中にサービスの継続性を提供します。 | ネットワークサービス |
Citrix ITSM Adapter Provider | Virtual Apps and Desktopsのプロビジョニングと管理を自動化します。 | ネットワークサービス |
Citrix NetScaler Cloud Gateway | 受信ファイアウォール規則を開いたり、DMZにコンポーネントを展開したりする必要なく、オンプレミスのデスクトップおよびアプリケーションにインターネット接続を提供します。 | ネットワークサービス |
Citrix Remote Broker Provider | ローカルのVDAおよびStoreFrontサーバーからリモートのBroker Serviceへの通信を有効にします。 | ネットワークサービス |
Citrix Remote HCL Server | Delivery Controllerとハイパーバイザー間の通信をプロキシ接続します。 | ネットワークサービス |
Citrix WEM Cloud Authentication Service | Citrix WEMエージェントがクラウドインフラストラクチャサーバーに接続するための認証サービスを提供します。 | ネットワークサービス |
Citrix WEM Cloud Messaging Service | Citrix WEMクラウドサービスがクラウドインフラストラクチャサーバーからメッセージを受信するためのサービスを提供します。 | ネットワークサービス |
Active DirectoryでのCloud Connector展開シナリオ
単一フォレストに単一ドメインがある場合、そのドメインにCloud Connectorをインストールするだけで、リソースの場所が確立されます。環境内に複数のドメインがある場合、利用可能なリソースにユーザーがアクセスできるよう、Cloud Connectorをインストールする場所を検討する必要があります。
注:
以下のリソースの場所は、ブループリントの一部となります。リソースがホストされている場所に応じて、他の物理的な場所でもこのブループリントを使用する必要があります。
単一フォレストに単一ドメインが存在する場合に、単一のCloud Connectorセットを展開
このシナリオでは、すべてのリソースとユーザーオブジェクトが1つのドメイン(forest1.local)に含まれています。単一のCloud Connectorセットが1つのリソースの場所に展開され、forest1.localドメインに参加します。
- 信頼関係:なし - 単一ドメイン
- [IDおよびアクセスの管理] に表示されるドメイン:forest1.local
- Citrix Workspaceにログオンできるユーザー:すべてのユーザー
- オンプレミスStoreFrontにログオンできるユーザー : すべてのユーザー
単一フォレストに親子ドメインが存在する場合に、単一のCloud Connectorセットを展開
このシナリオでは、親ドメイン(forest1.local)とその子ドメイン(user.forest1.local)が1つのフォレスト内に存在します。親ドメインはリソースドメインとして機能し、子ドメインはユーザードメインです。単一のCloud Connectorセットが1つのリソースの場所に展開され、forest1.localドメインに参加します。
- 信頼関係:親と子のドメインの信頼
- [IDおよびアクセスの管理] に表示されるドメイン:forest1.local、user.forest1.local
- Citrix Workspaceにログオンできるユーザー:すべてのユーザー
- オンプレミスStoreFrontにログオンできるユーザー : すべてのユーザー
注:
Citrix Cloudが子ドメインを認識するには、Cloud Connectorの再起動が必要な場合があります。
別々のフォレストにユーザーとリソースが存在する場合に(信頼関係あり)、単一のCloud Connectorセットを展開
このシナリオでは、1つのフォレスト(forest1.local)にリソースドメインが含まれ、もう1つのフォレスト(forest2.local)にユーザードメインが含まれます。これらのフォレスト間には、ユーザーがリソースにログオンできる信頼関係が存在します。単一のCloud Connectorセットが1つのリソースの場所に展開され、forest1.localドメインに参加します。
- 信頼関係: フォレストの信頼
- [IDおよびアクセスの管理] に表示されるドメイン:forest1.local
- Citrix Workspaceにログオンできるユーザー:forest1.localのユーザーのみ
- オンプレミスStoreFrontにログオンできるユーザー : すべてのユーザー
注:
2つのフォレスト間の信頼関係は、ユーザーフォレスト内のユーザーがリソースフォレスト内のマシンにログオンできるように設定する必要があります。
Cloud Connectorはフォレストレベルの信頼を通過できないため、Citrix Cloudコンソールの [IDおよびアクセスの管理] ページにforest2.localドメインは表示されません。そのため、次の制限事項が発生します:
- リソースは、Citrix Cloudのforest1.localに配置されたユーザーとグループにのみ公開できます。ただし、forest2.localのユーザーをforest1.localのセキュリティグループ内に入れ子にすることで、この問題に対処できます。
- Citrix Workspaceは、forest2.localドメインのユーザーを認証できません。
これらの制限を回避するには、「別々のフォレストにユーザーとリソースが存在する場合に(信頼関係あり)、Cloud Connectorセットを各フォレストに展開」の説明に従ってCloud Connectorを展開します。
別々のフォレストにユーザーとリソースが存在する場合に(信頼関係あり)、Cloud Connectorセットを各フォレストに展開
このシナリオでは、1つのフォレスト(forest1.local)にリソースドメインが含まれ、もう1つのフォレスト(forest2.local)にユーザードメインが含まれます。これらのフォレスト間には、ユーザーがリソースにログオンできる信頼関係が存在します。1つのCloud Connectorセットがforest1.localドメインに展開され、2つ目のセットがforest2.localドメインに展開されます。
- 信頼関係: フォレストの信頼
- [IDおよびアクセスの管理] に表示されるドメイン:forest1.local、forest2.local
- Citrix Workspaceにログオンできるユーザー:すべてのユーザー
- オンプレミスStoreFrontにログオンできるユーザー : すべてのユーザー
Cloud Connectorの正常性を表示する
Cloud Connectorの[リソースの場所]ページには、リソースの場所にあるすべてのCloud Connectorの状態が表示されます。
イベントメッセージ
イベントメッセージは、Cloud ConnectorマシンのWindowsイベントビューアに表示できます。Cloud Connectorが生成するWindowsイベントログは、次のドキュメントにあります:
- Connector Agent Provider[XML形式]
- Connector AgentWatchDog Provider[XML形式]
イベントログ
デフォルトでは、イベントログは、Cloud ConnectorをホストしているマシンのC:\ProgramData\Citrix\WorkspaceCloud\Logsディレクトリにあります。
トラブルシューティング
Cloud Connectorの問題を診断するための最初の手順は、イベントメッセージとイベントログを確認することです。Cloud Connectorがリソースの場所に表示されない、または「接続していない」場合は、イベントログに初期情報が表示されます。
Cloud Connector接続
Cloud Connectorが「切断」になっている場合、Cloud Connector接続チェックユーティリティによって、Citrix Cloudおよびその関連サービスに到達できることを検証できます。
Cloud Connector接続チェックユーティリティは、Cloud Connectorをホストしているマシンで実行されます。環境でプロキシサーバーを使用している場合、ユーティリティはすべての接続チェックをプロキシサーバー経由でトンネリングし、接続を検証できます。このユーティリティは、必要に応じて不足しているシトリックスの信頼済みサイトをInternet Explorerの信頼済みサイトゾーンに追加することもできます。
このユーティリティのダウンロードおよび使用方法について詳しくは、シトリックスサポートKnowledge CenterのCTX260337を参照してください。
インストール
Cloud Connectorが「エラー」状態の場合、Cloud Connectorのホストに問題がある可能性があります。Cloud Connectorを新しいマシンにインストールしてください。問題が解決されない場合は、シトリックスサポートに連絡してください。Cloud Connectorのインストールまたは使用に関する一般的な問題のトラブルシューティングについては、CTX221535を参照してください。