Citrix DaaS™

Configuração do Azure para logon único do Microsoft Entra

Para aproveitar o logon único do Microsoft Entra, você deve primeiro permitir a autenticação do Microsoft Entra para Windows em seu locatário do Microsoft Entra ID, o que permite a emissão dos tokens de autenticação necessários que permitem aos usuários fazer logon nos hosts de sessão ingressados no Microsoft Entra e ingressados no Microsoft Entra híbrido. Para conseguir isso, você deve fazer o seguinte:

  1. Registre os aplicativos Citrix (aplicativo de Recurso e aplicativo Cliente) em seu locatário do Microsoft Entra ID.
  2. Habilite a Configuração de Segurança da Área de Trabalho Remota para o aplicativo de recurso Citrix.
  3. Adicione o aplicativo cliente Citrix como um cliente aprovado para o aplicativo de recurso Citrix.
  4. [Opcional] Oculte a caixa de diálogo de solicitação de consentimento do usuário.
  5. Crie um objeto de servidor Kerberos.
  6. Revise as políticas de Acesso Condicional do Microsoft Entra.

A pessoa que realiza a configuração do Azure deve ter atribuída uma das seguintes funções internas do Microsoft Entra ou equivalente, no mínimo:

Se você deseja concluir a configuração do Azure via PowerShell, precisará usar o SDK do Microsoft Graph PowerShell. Você também pode aproveitar a API do Microsoft Graph com uma ferramenta como o Graph Explorer.

São fornecidas instruções sobre como concluir a configuração com PowerShell e Graph Explorer.

Configuração do PowerShell

Se você optar por usar o SDK do Microsoft Graph PowerShell, observe:

Habilitar Configuração de Segurança de Área de Trabalho Remota

Depois de registrar os aplicativos Citrix, você deve habilitar a Configuração de Segurança de Área de Trabalho Remota no aplicativo de Recurso Citrix.

  1. Importe os módulos de Autenticação e Aplicativo do Microsoft Graph e conecte-se ao Microsoft Graph com os escopos Application.Read.All e Application-RemoteDesktopConfig.ReadWrite.All:

    Import-Module Microsoft.Graph.Authentication
    Import-Module Microsoft.Graph.Applications
    Import-Module Microsoft.Graph.Beta.Applications
    Connect-MgGraph -Scopes "Application.Read.All","Application-RemoteDesktopConfig.ReadWrite.All"
    <!--NeedCopy-->
    
  2. Obtenha o ID do objeto para os principais de serviço associados aos registros de aplicativo:

    Citrix Cloud EUA, UE, APS

    $CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '3a510bb1-e334-4298-831e-3eac97f8b26c'").Id
    $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '85651ebe-9a8e-49e4-aaf2-9274d9b6499f'").Id
    <!--NeedCopy-->
    

    Citrix Cloud Japão

    $CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '0027603f-364b-40f2-98be-8ca4bb79bf8b'").Id
    $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '0fa97bc0-059c-4c10-8c54-845a1fd5a916'").Id
    <!--NeedCopy-->
    
  3. Defina a propriedade isRemoteDesktopProtocolEnabled como true:

    If ((Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId) -ne $true) {
        Update-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId -IsRemoteDesktopProtocolEnabled
    }
    <!--NeedCopy-->
    
  4. Confirme se a propriedade isRemoteDesktopProtocolEnabled está definida como true:

    Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId
    <!--NeedCopy-->
    

Aprovar o aplicativo cliente

Você deve adicionar explicitamente o aplicativo Cliente Citrix como um cliente aprovado no aplicativo de Recurso Citrix.

  1. Crie um objeto approvedClientApp:

    $acp = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphApprovedClientApp
    $acp.Id = $CtxClientSpId
    <!--NeedCopy-->
    
  2. Adicione o aplicativo cliente ao objeto approvedClientApp:

    New-MgBetaServicePrincipalRemoteDesktopSecurityConfigurationApprovedClientApp -ServicePrincipalId $CtxResourceSpId -BodyParameter $acp
    <!--NeedCopy-->
    

    A saída deve ser semelhante a esta:

    Id                                    DisplayName
    --                                    -----------
    87654321-wxyz-1a2b-3c4d-1029384756af  Citrix-Workspace
    

Ocultar a caixa de diálogo de solicitação de consentimento do usuário

Por padrão, os usuários são solicitados a permitir a conexão de Área de Trabalho Remota ao se conectar a um host de sessão ingressado no Microsoft Entra ou ingressado no Microsoft Entra híbrido com o logon único do Microsoft Entra habilitado, no qual eles devem selecionar Sim para permitir o logon único. O Microsoft Entra lembrará até 15 hosts de sessão exclusivos por 30 dias antes de solicitar novamente.

Você pode ocultar esta caixa de diálogo configurando uma lista de dispositivos de destino. Para configurar a lista de dispositivos, você deve criar um ou mais grupos no Microsoft Entra ID que contenham os hosts de sessão ingressados no Microsoft Entra e/ou ingressados no Microsoft Entra híbrido e, em seguida, autorizar os grupos no aplicativo de recurso, até um máximo de 10 grupos.

NOTA

É altamente recomendável criar um grupo dinâmico para simplificar o gerenciamento de membros do grupo. Embora os grupos dinâmicos normalmente sejam atualizados em 5 a 10 minutos, locatários grandes podem levar até 24 horas.

Grupos dinâmicos exigem a licença Microsoft Entra ID P1 ou a licença Intune for Education. Para obter mais informações, consulte Regras de associação dinâmica para grupos.

Depois que os grupos forem criados, siga estas etapas:

  1. Obtenha o ID do objeto (OID) do grupo que contém os hosts de sessão para os quais você deseja ocultar o prompt de conexão da Área de Trabalho Remota.

  2. Crie um objeto targetDeviceGroup:

    $tdg = New-Object -TypeName Microsoft.Graph.PowerShell.Models.MicrosoftGraphTargetDeviceGroup
    $tdg.Id = "<groupOID>"
    <!--NeedCopy-->
    
  3. Adicione o aplicativo cliente ao objeto approvedClientApp:

    New-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -BodyParameter $tdg
    <!--NeedCopy-->
    

    A saída deve ser semelhante a esta:

    Id                                    DisplayName
    --                                    -----------
    87654321-wxyz-1a2b-3c4d-1029384756af  Entra-SSO-Desktops
    
  4. Se você precisar remover um grupo de dispositivos do objeto targetDeviceGroup posteriormente, execute o seguinte comando:

    Remove-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -TargetDeviceGroupId "<groupOID>"
    <!--NeedCopy-->
    

NOTA

Você pode repetir estas etapas para adicionar mais grupos, se necessário, até um máximo de 10 grupos.

Configuração da API do Microsoft Graph

Habilitar Configuração de Segurança de Área de Trabalho Remota

Depois de registrar os aplicativos Citrix, você deve habilitar a Configuração de Segurança de Área de Trabalho Remota no aplicativo de Recurso Citrix.

  1. Obtenha o ID do objeto (OID) para os principais de serviço associados aos registros de aplicativo no portal do Azure:
    1. navegar até Microsoft Entra ID > Aplicativos Empresariais.
    2. Remova o filtro Application type se estiver definido para que todos os aplicativos sejam listados.
    3. Pesquise por Citrix-Workspace-Resource / Citrix-Workspace-Resource-JP e anote o ID do objeto associado para o aplicativo de Recurso.
    4. Pesquise por Citrix-Workspace / Citrix-Workspace-JP e anote o ID do objeto associado para o aplicativo cliente.
  2. No Graph Explorer, faça login com uma conta do locatário do Azure de destino que tenha as permissões necessárias.

  3. Defina a seguinte consulta:

    • Método de solicitação HTTP: PATCH
    • Versão da API do Microsoft Graph: v1.0
    • Consulta:

       https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration
       <!--NeedCopy-->
      
    • Corpo da solicitação:

       {
           "@odata.type": "#microsoft.graph.remoteDesktopSecurityConfiguration",
           "isRemoteDesktopProtocolEnabled": true
       }
       <!--NeedCopy-->
      
  4. Selecione a guia Modificar Permissões e certifique-se de ter consentido com a permissão Application.ReadWrite.All.

  5. Execute a consulta.

Consulte o tipo de recurso remoteDesktopSecurityConfiguration para referência.

Aprovar o aplicativo cliente

Você deve adicionar explicitamente o aplicativo Citrix Client como um cliente aprovado no aplicativo Citrix Resource.

Defina a seguinte consulta e execute-a:

  • Método de solicitação HTTP: POST
  • Versão da API do Microsoft Graph: v1.0
  • Consulta:

     https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/approvedClientApps
     <!--NeedCopy-->
    
  • Corpo da solicitação:

     {
         "@odata.type": "#microsoft.graph.approvedClientApp",
         "id": "<clientAppOID>"
     }
     <!--NeedCopy-->
    

Ocultar a caixa de diálogo de solicitação de consentimento do usuário

Por padrão, os usuários são solicitados a permitir a conexão de Área de Trabalho Remota ao se conectar a um host de sessão ingressado no Microsoft Entra ou ingressado no Microsoft Entra híbrido com o logon único do Microsoft Entra habilitado, no qual eles devem selecionar Sim para permitir o logon único. O Microsoft Entra lembrará até 15 hosts de sessão exclusivos por 30 dias antes de solicitar novamente.

Você pode ocultar esta caixa de diálogo configurando uma lista de dispositivos de destino. Para configurar a lista de dispositivos, você deve criar um ou mais grupos no Microsoft Entra ID que contenham os hosts de sessão ingressados no Microsoft Entra e/ou ingressados no Microsoft Entra híbrido e, em seguida, autorizar os grupos no aplicativo de recurso, até um máximo de 10 grupos.

NOTA

É altamente recomendável criar um grupo dinâmico para simplificar o gerenciamento de membros do grupo. Embora os grupos dinâmicos normalmente sejam atualizados em 5 a 10 minutos, locatários grandes podem levar até 24 horas.

Grupos dinâmicos exigem a licença Microsoft Entra ID P1 ou a licença Intune for Education. Para obter mais informações, consulte Regras de associação dinâmica para grupos.

Depois que os grupos forem criados, siga estas etapas:

  1. Obtenha o ID do objeto (OID) do grupo que contém os hosts de sessão para os quais você deseja ocultar o prompt de conexão da Área de Trabalho Remota.

  2. Defina a seguinte consulta e execute-a:

    • Método de solicitação HTTP: POST
    • Versão da API do Microsoft Graph: v1.0
    • Consulta:

       https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups
       <!--NeedCopy-->
      
    • Corpo da solicitação:

       {
           "@odata.type": "#microsoft.graph.targetDeviceGroup",
           "id": "<groupOID>"
       }
       <!--NeedCopy-->
      

NOTA

Você pode repetir estas etapas para adicionar mais grupos, se necessário, até um máximo de 10 grupos.

Se você precisar remover um grupo de dispositivos do objeto targetDeviceGroup posteriormente, defina o seguinte e execute a consulta:

  • Método de solicitação HTTP: DELETE
  • Versão da API do Microsoft Graph: v1.0
  • Consulta:

     https://graph.microsoft.com/beta/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups
     <!--NeedCopy-->
    

Consulte tipo de recurso targetDeviceGroup para referência.

Criar um objeto de servidor Kerberos

Se seus hosts de sessão forem ingressados no Microsoft Entra híbrido, você deverá configurar um objeto de servidor Kerberos no domínio do Active Directory onde as contas de usuário e computador residem. Consulte Criar um objeto de servidor Kerberos para obter detalhes.

Revisar políticas de Acesso Condicional do Microsoft Entra

Se você usa ou planeja usar políticas de Acesso Condicional do Microsoft Entra, revise a configuração aplicada ao aplicativo de Recurso Citrix e ao aplicativo Cliente Citrix para garantir que os usuários tenham a experiência de logon desejada.

Para obter orientações detalhadas sobre como configurar o Acesso Condicional ao usar o logon único do Microsoft Entra para DaaS, consulte a documentação da Microsoft. Lembre-se de que as configurações de Acesso Condicional necessárias devem ser aplicadas ao aplicativo de Recurso Citrix ou ao aplicativo Cliente Citrix, e não aos aplicativos da Microsoft.

Configuração do Azure para logon único do Microsoft Entra