Citrix Cloud™

管理管理员组

您可以使用 Active Directory、Microsoft Entra ID (ME-ID) 或 Google Cloud Identity 中的组将管理员添加到您的 Citrix Cloud™ 帐户。然后,您可以管理组中所有管理员的服务访问权限。

AD 先决条件

Citrix Cloud 通过 SAML 2.0 支持 AD 组身份验证。在将 AD 管理员组的成员添加到 Citrix Cloud 之前,您需要配置 Citrix Cloud 与您的 SAML 提供商之间的连接。有关详细信息,请参阅 将 SAML 连接为 Citrix Cloud 的身份提供商

如果您在 Citrix Cloud 中已有 SAML 连接,则在添加 AD 管理员组之前,必须将您的 SAML 提供商重新连接到 Citrix Cloud。如果您不重新连接 SAML,添加 AD 管理员组可能会失败。有关详细信息,请参阅 使用现有 SAML 连接进行管理员身份验证

Microsoft Entra ID 先决条件

使用 Microsoft Entra ID 组身份验证需要最新版本的 Microsoft Entra ID 应用程序,以便将其连接到 Citrix Cloud。Citrix Cloud 在您首次连接 Microsoft Entra ID 时获取了此应用程序。如果您在 2019 年 5 月之前将 Microsoft Entra ID 连接到 Citrix Cloud,则 Citrix Cloud 可能没有使用最新的应用程序来连接它。如果您的帐户没有使用最新的应用程序,Citrix Cloud 将无法显示您的 Microsoft Entra ID 组。

在 Citrix Cloud 中使用 Microsoft Entra ID 组之前,请执行以下任务:

  1. 验证您的 Microsoft Entra ID 连接是否正在使用最新应用程序。如果您没有使用最新应用程序,Citrix Cloud 会显示通知。
  2. 如果应用程序需要更新,请将您的 Microsoft Entra ID 重新连接到 Citrix Cloud。通过重新连接到您的 Microsoft Entra ID,您将授予 Citrix Cloud 应用程序级别的只读权限,并允许 Citrix Cloud 代表您重新连接到您的 Microsoft Entra ID。在重新连接期间,将显示这些权限的列表供您审阅。有关 Citrix Cloud 请求的权限的更多信息,请参阅 Citrix Cloud 的 Microsoft Entra ID 权限

    重要提示:

    要完成此任务,您必须是 Microsoft Entra ID 中的 Global Admin。此外,您必须使用 Citrix 身份提供商下的 Full Access 管理员帐户登录到 Citrix Cloud。如果您使用 Microsoft Entra ID 凭据登录,则重新连接将失败。如果您没有任何使用 Citrix 身份提供商的管理员,您可以暂时添加一个来执行此任务,然后将其删除。

验证您与 Microsoft Entra ID 的连接

  1. 使用 Citrix 身份提供商下的 Full Access 管理员帐户登录到 Citrix Cloud。
  2. 从 Citrix Cloud 菜单中,选择 Identity and Access Management,然后选择 Authentication
  3. 找到 Microsoft Entra ID。如果 Citrix Cloud 必须更新您的 Microsoft Entra ID 连接的应用程序,则会出现通知。

    在 Citrix Cloud 控制台中重新连接到 Microsoft Entra ID 提示

    如果 Citrix Cloud 已经在使用最新应用程序,则不会出现通知。

重新连接到 Microsoft Entra ID

  1. 在 Citrix Cloud 控制台的 Microsoft Entra ID 通知中,单击重新连接链接。将显示请求的 Azure 权限列表。
  2. 查看权限,然后选择接受

谷歌云身份

Citrix Cloud 支持通过 Google Cloud Identity 进行管理员组身份验证。在将管理员组添加到 Citrix Cloud 之前,您必须配置 Citrix Cloud 与 Google Cloud Identity 之间的连接。有关详细信息,请参阅将 Google Cloud Identity 作为身份提供程序连接到 Citrix Cloud

支持的权限

在此处查看支持的权限说明,控制台权限

限制

以下 Citrix Cloud 平台功能的自定义访问权限不适用于管理员组成员:

  • 通知
  • 安全客户端

可以在“通知联系人管理”下为组成员添加通知联系人,如下所示:

Citrix Cloud 控制台中的重新连接到 Microsoft Entra ID 提示(/en-us/citrix-cloud/media/notifications-contact-settings.png)

依赖于 Citrix Cloud 平台功能(例如快速部署用户分配)的 Citrix DaaS™ 功能不可用。

已登录的管理员组成员的权限更改仅在其注销并重新登录后才会生效。

具有 Citrix®、AD、Microsoft Entra ID 和 Google Cloud 身份的管理员的最终权限

当管理员登录到 Citrix Cloud 时,如果管理员同时拥有 Citrix 身份(Citrix Cloud 中的默认身份提供程序)以及通过 AD、Microsoft Entra ID 或 Google Cloud Identity 获得的单用户或基于组的身份,则可能只有某些权限可用。本节中的表格描述了这些身份的每种组合可用的权限。

单用户身份 指通过个人帐户授予管理员的 AD、Microsoft Entra ID 或 Google Cloud Identity 权限。基于组的身份 指作为组成员授予的 AD、Microsoft Entra ID 或 Google Cloud Identity 权限。

Citrix 身份 单用户 AD 或 Microsoft Entra ID 身份 基于组的 AD 或 Microsoft Entra ID 身份 单用户或基于组的 Google Cloud Identity 身份验证后可用的权限
X X     管理员在使用 Citrix 身份、AD 身份或 Microsoft Entra ID 身份成功进行身份验证后,将拥有这两种身份的累积权限。
X   X   每个身份都被视为一个独立的实体。可用权限取决于管理员是使用 Citrix 身份还是 Microsoft Entra ID 身份进行身份验证。
X     X 每个身份都被视为一个独立的实体。可用权限取决于管理员是使用 Citrix 身份还是 Google Cloud Identity 进行身份验证。
  X X   当使用 AD 或 Microsoft Entra ID 对 Citrix Cloud 进行身份验证时,管理员拥有两个身份的累积权限。
  X   X 每个身份都被视为一个独立的实体。可用权限取决于管理员是使用 Citrix 身份还是 Google Cloud Identity 进行身份验证。
    X X 每个身份都被视为一个独立的实体。可用权限取决于管理员是使用 Citrix 身份还是 Google Cloud Identity 进行身份验证。
X X X   当管理员使用其 Citrix 身份进行身份验证时,他们拥有 Citrix 身份和单用户 Microsoft Entra ID 身份的累积权限。当使用 Microsoft Entra ID 进行身份验证时,管理员拥有所有三种身份的累积权限。

管理员的登录体验

将组添加到 Citrix Cloud 并定义服务权限后,组中的管理员只需在 Citrix Cloud 登录页面上选择 使用我的公司凭据登录 并输入其帐户的登录 URL(例如,https://citrix.cloud.com/go/mycompany)即可登录。与添加单个管理员不同,组中的管理员不会收到明确的邀请,因此他们不会收到任何接受成为 Citrix Cloud 管理员邀请的电子邮件。

登录后,管理员从服务磁贴中选择 管理 以访问服务的管理控制台。

带有 Citrix DaaS 磁贴的启动板

仅作为组成员被授予权限的管理员可以使用 Citrix Cloud 帐户的登录 URL 访问 Citrix Cloud 帐户。

通过个人帐户和作为组成员被授予权限的管理员可以选择他们想要访问的 Citrix Cloud 帐户。如果管理员是多个 Citrix Cloud 帐户的成员,他们可以在成功进行身份验证后从客户选择器中选择一个 Citrix Cloud 帐户。

已知问题

在 Active Directory 中重命名组后,新名称可能不会显示。作为一种变通方法,请在 Citrix Identity and Access Management 中删除旧组并添加重命名后的组。

限制

多个组对应用程序性能的影响

Citrix 建议单个管理员所属的已添加到 Citrix Cloud 的组不超过 20 个。属于更多组可能会导致应用程序性能下降。

多个组对身份验证的影响

如果基于组的管理员在 AD 或 Microsoft Entra ID 中被分配到多个组,则身份验证可能会失败,因为组的数量过多。此问题是由于 Citrix Cloud 与 AD 和 Microsoft Entra ID 集成中的限制而发生的。当管理员尝试登录时,Citrix Cloud 会尝试压缩检索到的组的数量。如果 Citrix Cloud 无法成功应用压缩,则无法检索所有组,并且身份验证失败。

此问题也可能影响通过 AD 或 Microsoft Entra ID 对云存储进行身份验证的用户。如果用户属于多个组,则身份验证可能会失败,因为组的数量过多。

为解决此问题,请检查管理员或用户帐户,并验证他们仅属于组织中其角色所需的组。

由于分配的角色/范围对过多,添加组失败

添加具有多个角色/范围对的组时,可能会出现错误,指示无法创建该组。出现此错误是因为分配给该组的角色/范围对的数量过多。为解决此错误,请将角色/范围对分配给两个或更多组,并将管理员分配给这些组。

将管理员组添加到 Citrix Cloud

  1. 从 Citrix Cloud 菜单中,选择 身份和访问管理,然后选择 管理员
  2. 选择 添加管理员/组
  3. 管理员详细信息 中,选择要使用的身份提供程序。如果选择了 Microsoft Entra ID,如有需要,请登录到您的 Azure。选择 下一步
  4. 如有需要,选择要使用的域。
  5. 搜索要添加的组并选择该组。
  6. 设置访问权限 中,选择要分配给该组的角色。您必须至少选择一个角色。
  7. 完成后,选择 保存

修改管理员组的服务权限

  1. 从 Citrix Cloud 菜单中,选择 身份和访问管理,然后选择 管理员
  2. 找到您要管理的管理员组,然后从省略号菜单中选择编辑访问权限已选择“编辑访问权限”菜单的组
  3. 根据需要选择或清除一个或多个角色和范围对旁边的复选标记。
  4. 完成后,选择保存

删除管理员组

  1. 从 Citrix Cloud 菜单中,选择身份和访问管理,然后选择管理员
  2. 找到您要管理的管理员组,然后从省略号菜单中选择删除组已选择“删除组”的省略号菜单

    将显示确认消息。 删除组确认消息

  3. 选择我理解删除此组将阻止组中的管理员访问 Citrix Cloud。以确认您了解删除组的影响。
  4. 选择删除

在多个 Citrix Cloud 帐户之间切换

注意:

本节描述了仅影响 Microsoft Entra ID 管理员组成员的场景。

默认情况下,Microsoft Entra ID 管理员组成员无法在他们可以访问的其他 Citrix Cloud 帐户之间切换。对于这些管理员,Citrix Cloud 用户菜单中不会显示下图所示的更改客户选项。

突出显示“更改客户”按钮的用户菜单

要启用此菜单选项并允许 Microsoft Entra ID 组成员在其他 Citrix Cloud 帐户之间切换,您必须链接要切换的帐户。

关联 Citrix Cloud 帐户涉及中心辐射模式。在关联帐户之前,请确定哪个 Citrix Cloud 帐户将作为访问其他帐户的帐户(“中心”),以及您希望在客户选择器中列出哪些帐户(“辐射”)。

在关联帐户之前,请确保满足以下要求:

  • 您在 Citrix Cloud 中拥有完全访问权限。
  • 您可以访问 Windows PowerShell 集成脚本环境 (ISE)。
  • 您拥有要关联的 Citrix Cloud 帐户的客户 ID。客户 ID 显示在每个帐户的管理控制台的右上角。 Citrix Cloud console with Customer ID highlighted
  • 您拥有要作为中心帐户关联的 Citrix Cloud 帐户的 Citrix CWSAuth 持有者令牌。要检索此持有者令牌,请按照 CTX330675 中的说明进行操作。关联 Citrix Cloud 帐户时,您需要提供此信息。

关联 Citrix Cloud 帐户

  1. 打开 PowerShell ISE 并将以下脚本粘贴到工作窗格中:

    $headers = @{}
    $headers.Add("Accept","application/json")
    $headers.Add("Content-Type","application/json")
    $headers.Add("Authorization","CWSAuth bearer=XXXXXXX")
    
    $uri = "https://trust.citrixworkspacesapi.net/HubCustomerID/links"
    
    $resp = Invoke-RestMethod -Method Get -Uri $uri -Headers $headers
    $allLinks = $resp.linkedCustomers + @("SpokeCustomerID")
    
    $body = @{"customers"=$allLinks}
    $bodyjson = $body | ConvertTo-Json
    
    $resp = Invoke-WebRequest -Method Post -Uri $uri -Headers $headers -Body $bodyjson -ContentType 'application/json'
    Write-Host "Citrix Cloud Status Code: $($resp.RawContent)"
    <!--NeedCopy-->
    
  2. 在第 4 行,将 CWSAuth bearer=XXXXXXX 替换为您的 CWSAuth 值(例如,CWSAuth bearer=AbCdef123Ghik…)。此值是一个类似于证书密钥的长哈希值。
  3. 在第 6 行,将 HubCustomerID 替换为中心帐户的客户 ID。
  4. 在第 9 行,将 SpokeCustomerID 替换为辐射帐户的客户 ID。
  5. 运行脚本。
  6. 重复步骤 3-5,将其他帐户关联为辐射帐户。

取消关联 Citrix Cloud 帐户

  1. 打开 PowerShell ISE。如果 PowerShell ISE 已打开,请清除工作窗格。
  2. 将以下脚本粘贴到工作窗格中:

    $headers = @{}
    $headers.Add("Accept","application/json")
    $headers.Add("Content-Type","application/json")
    $headers.Add("Authorization","CWSAuth bearer=XXXXXXX")
    
    $uri = "https://trust.citrixworkspacesapi.net/HubCustomerID/links/SpokeCustomerID"
    
    $resp = Invoke-WebRequest -Method Delete -Uri $uri -Headers $headers
    Write-Host "Response: $($resp.RawContent)"
    <!--NeedCopy-->
    
  3. 在第 4 行,将 CWSAuth bearer=xxxxxxx1 替换为您的 CWSAuth 值(例如,CWSAuth bearer=AbCdef123Ghik…)。此值是一个类似于证书密钥的长哈希值。
  4. 在第 6 行,将 HubCustomerID 替换为中心帐户的客户 ID。
  5. 在第 6 行,将 SpokeCustomerID 替换为分支帐户的客户 ID。
  6. 运行脚本。
  7. 重复步骤 4-6 以取消关联其他帐户。