Citrix Cloud™

适用于 Citrix DaaS™ 的本地部署 StoreFront™ 身份验证参考架构

尽管 Citrix® StoreFront Cloud 可以满足 Citrix DaaS(以前称为 Citrix Virtual Apps and Desktops™ 服务)大多数用例的需求,但仍有一些用例和需求需要将 StoreFront 托管在客户的数据中心或资源位置。本文介绍了高级架构以及组件如何与 Active Directory 设计支持的各种身份验证场景进行交互。本文假设 StoreFront 和 Gateway 组件在每个数据中心都托管在一起。

维护本地部署 StoreFront 的原因

  • 支持没有互联网连接的客户端。
  • 启用本地主机缓存功能以提高弹性。
  • 域直通和智能卡身份验证。
  • 深度自定义,例如商店插件。
  • 托管具有不同配置的多个 StoreFront 存储。

作为资源域的父子域

作为资源域的父子域(/en-us/citrix-cloud/media/adv-concepts-parent-child-resource-domain.png)

在此场景中,子域充当虚拟桌面代理 (VDA) 和 StoreFront 实例的资源域。父域包含将访问子域中资源的用户。

  1. Cloud Connector 仅加入子域。子域和父域之间的双向可传递信任允许 Cloud Connector 与父域中的全局编录进行通信。
  2. StoreFront 已加入子域。应用商店配置为支持用户名/密码认证以及来自 Citrix Gateway 的直通认证。用户名/密码认证配置为信任任何域。
  3. Citrix Gateway 身份验证配置文件配置为父域使用 UPN 作为主要登录方法。如果有用户需要从子域进行身份验证,则子域的 LDAP 身份验证配置文件和策略也必须绑定到 Gateway vServer。
  4. 编辑 Citrix Gateway 会话操作系统和 Web 配置文件,并将“已发布的应用程序/单点登录域”设置留空(可能需要设置覆盖设置)。

连接工作流

  1. User@corp.com 登录到 Citrix Gateway。Gateway 通过身份验证配置文件查找用户并匹配策略操作。
  2. 凭据传递到 StoreFront。StoreFront 接受凭据并将其传递给 Cloud Connectors。
  3. Cloud Connectors 查找 Citrix Cloud 所需的用户对象详细信息。
  4. Cloud Connectors 将身份信息传递给 Citrix Cloud,身份令牌对用户进行身份验证并枚举分配给用户的资源。
  5. Cloud Connectors 将分配的资源返回给 StoreFront 以进行用户枚举。
  6. 当用户启动应用程序或桌面时,Citrix Gateway 使用配置的 Cloud Connectors 生成 STA 票证请求。
  7. Citrix Cloud 代理管理资源域 Cloud Connectors 与在该资源位置注册的 VDA 之间的会话。
  8. 客户端、Citrix Gateway 和已解析的 VDA 之间建立会话。

外部受信任域到资源域

外部受信任域到资源域

在此场景中,业务合作伙伴需要访问发布给企业用户的资源。企业域是 corp.com,合作伙伴域是 partner.com。

  1. 企业域对合作伙伴域具有出站外部信任。来自合作伙伴域的用户可以对加入企业域的资源进行身份验证。
  2. Citrix Cloud 客户需要两个资源位置:一个用于 corp.com Cloud Connectors,另一个用于 partner.com Cloud Connectors。partner.com Cloud Connectors 仅用于对域进行身份验证和身份调用;它们不用于代理 VDA 或会话。
  3. StoreFront 服务器已加入 corp.com 域。该存储配置了一个站点,其中列出了 corp.com 域中的 Cloud Connectors。存储配置为用户名/密码和从 Citrix Gateway 身份验证直通。用户名/密码身份验证配置为信任任何域。
  4. Citrix Gateway 身份验证配置文件配置为 corp.com 域使用 UPN 作为主要登录方法。为 partner.com 域配置第二个配置文件和策略以使用 UPN,并将其绑定到与 corp.com 域相同的 Gateway vServer。
  5. 编辑 Citrix Gateway 会话操作系统和 Web 配置文件,并将“已发布的应用程序/单点登录域”设置留空(可能需要设置覆盖设置)。

注意:

根据外部信任域的位置,外部域用户可能会遇到比资源域或父域用户更长的启动时间。

连接工作流

  1. User@partner.com 登录到 Citrix Gateway。Gateway 通过与 UPN 查找匹配的身份验证配置文件查找用户,并匹配策略操作。
  2. 凭据传递给 StoreFront。StoreFront 接受凭据并将其传递给 Cloud Connectors。
  3. Cloud Connectors 执行 Citrix Cloud 所需的用户对象详细信息查找。
  4. Cloud Connectors 将身份信息传递给 Citrix Cloud,身份令牌对用户进行身份验证并枚举分配给用户的资源。
  5. Cloud Connectors 将分配的资源返回给 StoreFront 以进行用户枚举。
  6. 当用户启动应用程序或桌面时,Citrix Gateway 使用配置的 Cloud Connectors 生成 STA 票证请求,在本例中来自 child1.corp.com。
  7. Citrix Cloud 代理管理资源域 Cloud Connectors 与在该资源位置注册的 VDA 之间的会话。
  8. 会话在客户端、Citrix Gateway 和已解析的 VDA 之间建立。

林信任/快捷方式信任到资源域

仅当林信任域和快捷方式信任域被视为与资源域的外部域信任关系时才受支持。对于林信任,您可以遵循 外部信任域到资源域 部分中描述的相同步骤。本节将来可能会根据用户域和资源域/林之间本机林信任的支持情况而有所变化。

适用于 Citrix DaaS™ 的本地部署 StoreFront™ 身份验证参考架构