Citrix Virtual Apps and Desktops

Ferramenta de diagnóstico FIDO2

CtxFido2Diagnostics.exe é uma ferramenta de linha de comando no VDA que ajuda administradores Citrix e engenheiros de suporte a diagnosticar e resolver problemas de configuração de redirecionamento FIDO2 em sessões HDX. A ferramenta coleta e exibe dados de configuração importantes em formato JSON, permitindo a identificação rápida de configurações de política incorretas, hooks de aplicativo ausentes e incompatibilidades de versão.

A ferramenta está localizada em: C:\Program Files\Citrix\HDX\bin\CtxFido2Diagnostics.exe

O caminho da ferramenta é incluído nas variáveis de ambiente do sistema durante a instalação do VDA, então você pode executá-la de qualquer diretório digitando CtxFido2Diagnostics.exe.

Requisitos

Host de sessão

  • Sistema operacional: Windows 10 1809 ou posterior, Windows 11 21H2 ou posterior, Windows Server 2019 ou posterior

Dispositivo cliente

  • Sistema operacional: Windows 10 1809 ou posterior

Informações exibidas

Ao executar CtxFido2Diagnostics.exe de dentro de uma sessão HDX, a ferramenta gera um objeto JSON contendo as seguintes informações de diagnóstico:

Versão do CVAD

Exibe a versão do Citrix Virtual Apps and Desktops instalada no host da sessão. Use isso para verificar se a versão do VDA oferece suporte ao redirecionamento FIDO2 e aos recursos específicos do WebAuthn exigidos pela sua implantação.

Exemplo:

"CVAD Version": "2607.0.100.407"
<!--NeedCopy-->

Versão do CWA

Exibe a versão do aplicativo Citrix Workspace instalada no dispositivo cliente. Tanto o VDA quanto o aplicativo Citrix Workspace devem atender aos requisitos mínimos de versão para que o redirecionamento FIDO2 funcione corretamente.

Exemplo:

"CWA Version": "CWA for Windows, 26.3.10.69"
<!--NeedCopy-->

Fido2PolicyEnabled

Indica se a política de redirecionamento FIDO2 está habilitada (true) ou desabilitada (false) para a sessão atual. Quando este valor é false, o redirecionamento FIDO2 não funciona, independentemente de outras configurações.

Os administradores configuram esta política através do Citrix Studio ou da Política de Grupo do Citrix em ICA > FIDO2.

Exemplo:

"Fido2PolicyEnabled": true
<!--NeedCopy-->

ID da Sessão

Exibe o ID da sessão HDX atual. Este valor é útil para correlacionar a saída de diagnóstico com os logs de sessão no Director ou entradas do visualizador de eventos durante a solução de problemas.

Exemplo:

"Session ID": 2
<!--NeedCopy-->

Versão da API WebAuthn

Exibe a versão da API WebAuthn suportada pela combinação atual de CVAD e CWA. A versão da API determina quais recursos FIDO2/WebAuthn estão disponíveis para redirecionamento.

Exemplo:

"WebAuthn API Version": 7
<!--NeedCopy-->

Configuração do Registro de Processos Permitidos FIDO2

Lista os caminhos de processo de aplicativo configurados através do registro no host da sessão que têm permissão para usar o redirecionamento FIDO2. Esses caminhos correspondem ao valor do registro em:

HKLM\SOFTWARE\Citrix\CtxHook\AppInit_DLLs\CtxWebAuthnHook\

Esta lista geralmente inclui navegadores suportados (Chrome, Edge, Firefox, Brave), o Plugin do Azure AD Broker e o próprio cliente Citrix ICA. O executável da ferramenta de diagnóstico FIDO2 também está incluído para que possa realizar chamadas de diagnóstico.

Configuração de Política do Studio para Processos Permitidos FIDO2

Lista caminhos de processo de aplicativos adicionais configurados por administradores através da configuração de política do Citrix Studio que têm permissão para usar o redirecionamento FIDO2. Essas entradas complementam a lista baseada no registro e permitem que os administradores adicionem aplicativos personalizados (como utilitários de autenticação de terceiros) sem modificar o registro diretamente.

Aplicativos Interceptáveis para Redirecionamento FIDO2

Lista os nomes de executáveis de aplicativos que o módulo de hooking FIDO2 identificou com sucesso e pode interceptar para redirecionamento da API WebAuthn. Somente os aplicativos que aparecem nesta lista terão suas solicitações de autenticação FIDO2 redirecionadas para o dispositivo cliente.

Se um aplicativo aparece na lista de processos permitidos, mas não aparece aqui, o módulo de hooking não conseguiu se anexar a ele. Isso pode indicar um problema de compatibilidade, um aplicativo que não está em execução no momento ou um problema de configuração.

Informações relacionadas

Para obter orientações detalhadas sobre como resolver problemas de redirecionamento FIDO2 identificados por esta ferramenta, consulte Solucionar problemas de redirecionamento FIDO2.

Ferramenta de diagnóstico FIDO2