Citrix Virtual Apps and Desktops

トラブルシューティング

FIDO2リダイレクトの問題をトラブルシューティングするには、次の手順に従ってください。

  1. システム要件を確認する

    1. 公式のCitrixドキュメントに基づいて、FIDO2リダイレクトのシステム要件が満たされていることを確認します。
  2. デバイス接続を確認する

    1. 物理FIDO2キーの場合:

      1. FIDO2キーがクライアントエンドポイントに正しく挿入され、認識されていることを確認します。
      2. オペレーティングシステムのデバイスマネージャー(例: Windowsのデバイスマネージャー、macOSのシステム情報)を使用して、デバイスが認識され、機能していることを確認します。
      3. デバイスが検出されない場合:
        1. キーを挿し直すか、別のUSBポートを使用してみてください。
        2. ハードウェアの問題を除外するために、別のデバイスでキーをテストします。
    2. 組み込み認証器(例: Windows Helloなど)の場合 -

      1. クライアントデバイスで機能が有効になり、構成されていることを確認します。
    3. クライアントデバイスがFIDO2キーを認識しない場合、CitrixはそれをHDXセッションにリダイレクトできないため、これは重要です。

  3. Citrixポリシー設定と構成を確認する

    1. CitrixポリシーでFIDO2/WebAuthnリダイレクトとUSBリダイレクトの設定を確認します。

      1. FIDO2リダイレクトポリシーが有効になっています。
      2. EdgeWebView2またはカスタムデスクトップアプリケーションを使用している場合は、適切なファイルパスがFIDO2 allowed processesポリシー設定に追加されます。
      3. 汎用USBリダイレクトを使用してデバイスをリダイレクトするためのFIDO2キーのデバイスルールは設定されていません。
    2. Citrixコンポーネントが最近更新された場合は、構成が新しいバージョンと一致していることを確認してください。

  4. 診断にHDX Monitorを使用する

    1. HDXセッションを起動し、WebブラウザまたはUWPアプリケーションを開いて認証ページに移動します。

    2. サインイン方法としてセキュリティキー、Webauthn、またはFIDO2を選択します。FIDO2呼び出しがリダイレクトされた結果、wfica32.exeプロセスからのダイアログプロンプトが表示されるはずです(添付のスクリーンショットを参照)。そうでない場合は、次の点を確認してください。

      1. キーが汎用USB仮想チャネルを使用してリダイレクトされていないことを確認します。キーがHDXセッション内でリダイレクトされている場合、「セキュリティキーをUSBポートに挿入してください」というダイアログプロンプトが表示される可能性があります。これを解決するには、USBリダイレクトを無効にするか、セキュリティキーがHDXセッション内でリダイレクトされないようにします。
      2. HDXセッションでHDX Monitorを開き、FIDO2 - Webauthn Redirectionノードに移動します。
      3. FIDO2 Allow RedirectionポリシーがTrueに設定されており、FIDO2/WebAuthn認証を必要とするアプリケーションがFIDO2 Redirection Hooked Applicationsにリストされていることを確認します。アプリケーションが存在しない場合は、高度な構成の情報に基づいて、適切なレジストリの場所にアプリケーションを追加します。
      4. FIDO2/WebAuthn認証を必要とするアプリケーションのフルパスがFIDO2 allowed processesポリシー設定にリストされていることを確認します。フルパスが存在しない場合は、StudioのFIDO2 allowed processesポリシー設定に追加します。詳細については、構成セクションを参照してください。
      5. (レガシー) レガシーレジストリベースの設定を使用してFIDO2リダイレクトが構成されている場合は、構成をStudioのFIDO2 allowed processesポリシー設定に移行し、FIDO2/WebAuthn認証を必要とするアプリケーションのフルパスが含まれていることを確認します。詳細については、構成セクションを参照してください。

注:

セッションホストにHDX Monitorがまだインストールされていない場合は、Citrix Virtual Apps and DesktopsインストーラのSupportフォルダからインストールできます。

  1. ログを収集し、テクニカルサポートに連絡する

    1. 上記の手順を実行しても問題が解決しない場合 -

      1. HDX Monitor の出力、Citrix Workspace アプリ、および VDA CDF ログを収集します。
      2. 実行したすべてのトラブルシューティング手順と、発生したエラーメッセージを文書化します。
      3. 収集した情報を提供して、IT サポートチームまたは Citrix サポートに連絡し、迅速な解決を図ってください。

一般的な問題と解決策

  1. Microsoft Edge ブラウザーで開いた Web ページで FIDO2 認証が機能しない場合があります
    1. 考えられる原因: AppContainer を使用する Edge のサンドボックス化されたインスタンスでは、Citrix がプロセスにフックできないため、WebAuthn 呼び出しのリダイレクトが機能しません。
    2. 解決策: これは、グループポリシーエディターまたは Intune で適切な設定を更新することで対処できます。詳細については、こちらを参照してください。または、DynamicCodeSettings レジストリ値を 0 に設定することでも問題が解決するはずです。
      • キー: Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\
      • 値の名前: DynamicCodeSettings
      • 値の型: DWORD
      • 値のデータ: 0
  2. Web ブラウザーで FIDO2 (例: Yubikey) のリダイレクトが機能しない
    1. 考えられる原因: ブラウザーに関連する FSLogix プロファイル管理の AppMasking ルールにより、Citrix FIDO2 サービスがブラウザーがインストールされているファイルパスを表示および検証できない可能性があります。
    2. 解決策:Citrix FIDO2サービスに対してChromeのファイルパスを不可視にしているFSLogixの関連する非表示ルールを無効にすることで、Yubikeyが正常にリダイレクトされ、ブラウザに表示されるようになります。
トラブルシューティング

この記事の概要