認証について

スマートカード

Citrix Workspaceアプリ for Androidは、エディションに応じて、Citrix Gatewayを介した以下の認証方法をサポートしています。

  • 認証なし(StandardおよびEnterpriseバージョンのみ)
  • ドメイン認証
  • SMSパスコード(ワンタイムPIN)認証
  • スマートカード認証

Citrix Workspaceアプリ for Androidは、以下の製品と構成をサポートするようになりました。

スマートカードリーダー:

  • BaiMobile 3000MP USB スマートカードリーダーモデル

スマートカード:

  • PIVカード
  • コモンアクセスカード

構成:

  • ストアフロント 2 または 3 および シトリックス バーチャル アプリ アンド デスクトップ 7.x 以降を使用した シトリックス ゲートウェイ へのスマートカード認証。

注記:

  • その他のトークンベース認証ソリューションは、RADIUSを使用して構成できます。SafeWordトークン認証については、SafeWord認証の構成を参照してください。
  • 高速スマートカードは、現在、楕円曲線暗号(ECC)スマートカードをサポートしていません。

スマートカードの使用方法

前提条件

スマートカードを使用してアプリにアクセスするには:

  1. アカウント作成時にアプリにアクセスできるようにCitrix Workspaceアプリを自動的に構成したい場合は、アドレスフィールドにストアの有効なURLを入力します。例:

    • .organization.com
    • netscalervserver.organization.com
  2. サポートされているリーダーとともにスマートカードをAndroidデバイスに挿入します。Citrix Workspaceアプリはスマートカードを自動的に検出します。

    スマートカード

  3. 認証するには、スマートカードを使用オプションを選択します。

注:

  • ストアへのアクセスは、約1時間有効です。その後、アクセスを更新するか、他のアプリを起動するためにサインインする必要があります。

HDX™セッションへの接続時のFIDO2ベース認証のサポート

バージョン23.8.0以降、Android向けCitrix Workspaceアプリは、FIDO2ベースの認証方法を使用して、Citrix Virtual Apps and Desktopsセッション内でのパスワードレス認証をサポートするようになりました。

この機能により、ユーザーはブラウザでWebAuthn対応のWebサイトにサインインできます。たとえば、Google ChromeやMicrosoft Edgeで、指紋やデバイスPINなどのFIDO2対応プラットフォーム認証器を使用できます。WebAuthn対応のWebサイトを開くだけで、パスワードレス認証がトリガーされます。

FIDO 2では、パスワードレス認証を使用したCitrix Workspaceアプリまたはデスクトップセッションへのサインインはサポートされていません。

注:

YubiKeyやスマートカードなどのローミング認証器は、Android向けCitrix Workspaceアプリではサポートされていません。

この機能の前提条件の詳細については、Citrix Virtual Apps and DesktopsのドキュメントにあるFIDO2を使用したローカル認証と仮想認証を参照してください。

Citrix Workspaceアプリセッションの非アクティブタイムアウト

管理者は、許可されるアイドル時間を指定できます。タイムアウト値を超えると、認証プロンプトが表示されます。

詳細については、Citrix Workspaceアプリセッションの非アクティブタイムアウトを参照してください。

非アクティブ後の生体認証のサポート

非アクティブタイマーの期限が切れると、エンドユーザーは顔認識や指紋スキャンなどの生体認証機能を使用して認証を求められます。

エンドユーザーが利用できる最も堅牢な生体認証形式は、デバイスのOEMによって異なり、それに応じてプロンプトが表示されます。

クラウドストアへの接続時のFIDO2を使用した認証のサポート

バージョン24.5.0以降、ユーザーはクラウドストアに接続する際に、FIDO2ベースのパスワードレス認証を使用してCitrix Workspaceアプリに認証できるようになりました。FIDO2はシームレスな認証方法を提供し、企業従業員がユーザー名やパスワードを入力することなく、仮想セッション内のアプリやデスクトップにアクセスできるようにします。この機能は、ローミング認証器(USBのみ)とプラットフォーム認証器(PINコード、顔認識、指紋のみ)の両方をサポートしています。この機能はAndroidバージョン9以降と互換性があります。

FIDO2認証はChromeカスタムタブでサポートされています。WebViewでFIDO2認証を使用することに関心がある場合は、Googleフォームを使用して関心を登録してください。

注:

この機能はデフォルトで有効になっています。

スマートカード認証のYubiKeyサポート

YubiKeyを使用してスマートカード認証を実行できるようになりました。この機能は、Citrix Workspace™アプリ、仮想セッション、およびVDAセッション内の公開アプリケーションに対して、単一デバイスでの認証エクスペリエンスを提供します。これにより、スマートカードリーダーやその他の外部認証デバイスを接続する必要がなくなります。YubiKeyはOTP、FIDOなど、さまざまなプロトコルをサポートしているため、エンドユーザーエクスペリエンスが簡素化されます。

Citrix Workspaceアプリにサインインするには、エンドユーザーはYubiKeyをAndroidデバイスに挿入し、「スマートカード」トグルをオンにして、ストアURLを入力する必要があります。

注:

この機能は、StoreFront展開でのCitrix Workspaceアプリへの直接接続のみをサポートし、Citrix Gateway経由ではサポートしません。Citrix Gateway経由のスマートカード認証に対するYubiKeyサポートは、将来のリリースで利用可能になります。Android版Citrix WorkspaceアプリはYubiKey 5シリーズのみをサポートしています。YubiKeyの詳細については、YubiKey 5シリーズを参照してください。

ユーザーエージェント

Citrix Workspace™アプリは、ネットワークリクエストでユーザーエージェント文字列を送信します。この文字列は、認証を他のIDプロバイダー(IdP)にリダイレクトすることを含む認証ポリシーを構成するために使用できます。

注:

次の表のユーザーエージェントの一部として記載されているバージョン番号は例であり、使用しているバージョンに基づいて自動的に更新されます。

シナリオ アンドロイド スマートフォン (ウェブビュー) Androidスマートフォン (カスタムChromeタブ) アンドロイドタブレット (WebView) Androidタブレット (カスタムChromeタブ) アンドロイド サムスン DeX アンドロイド ゼブラ 電話モード アンドロイド ゼブラ ドックモード アンドロイド ハネウェル
クラウドストア CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Mobile Safari/537.36 CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable Mozilla/5.0 (Linux; Android 13; SM-T875 Build/TP1A.220624.014; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/126.0.6478.133 Safari/537.36 CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable
クラウドストア - SaaSおよびWebアプリ CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Safari/537.36 CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable Mozilla/5.0 (Linux; Android 13; SM-T875 Build/TP1A.220624.014; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/126.0.6478.133 Safari/537.36 CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable シトリックスレシーバー/24.7.0 アンドロイド/13 TP1A.220624.014.T875XXU2DWB2 CWACapable シトリックスレシーバー/24.7.0 アンドロイド/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable
オンプレミスストア Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Example: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Example: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Example: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Example: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable
NetScaler Gateway を使用するオンプレミスストア CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable
NetScaler Gateway および nFactor 認証を使用するオンプレミスストア CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable シトリックスレシーバー/24.7.0 アンドロイド/13 TP1A.220624.014.T875XXU2DWB2 CWA対応 シトリックスレシーバー/24.7.0 アンドロイド/14 UP1A.231005.007.S901EXXS7DXBE CWA対応 CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable シトリックスレシーバー/24.7.0 アンドロイド/14 UP1A.231005.007.S901EXXS7DXBE CWAケーパブル VPNケーパブル シトリックスレシーバー/24.7.0 アンドロイド/14 UP1A.231005.007.S901EXXS7DXBE CWAケーパブル VPNケーパブル
サードパーティゲートウェイを備えたオンプレミスストア NA NA NA NA NA NA NA NA

シトリックスワークスペースアプリとシトリックスゲートウェイを使用したSAML認証

前提条件

Citrix WorkspaceアプリとCitrix GatewayでのSAML認証をサポートするには、SAMLポリシーをAdvanced (nFactor)認証ポリシーとして構成し、それらを認証 (AAA) 仮想サーバーにバインドします。Gatewayの負荷分散/VPN仮想サーバーに直接バインドしないでください。基本的なSAMLポリシーバインディングはブラウザアクセスでは機能しますが、Workspaceアプリ接続では機能しません。

重要な点

  • Citrix WorkspaceアプリはSAMLをサポートしますが、ポリシーを高度な認証 (nFactor) フローで構成した場合に限ります。
  • Citrix WorkspaceアプリとGatewayプラグインはnFactorを必要とします。これは、SAMLリダイレクトとプロファイルバインディングを処理するために認証仮想サーバーが必要だからです。
  • SAMLをGatewayに直接バインドした場合 (クラシック/基本認証)、Citrix Workspaceアプリは失敗します。