Citrix Cloud™

思杰云™ 的 微软 Entra ID 权限

本文介绍了 Citrix Cloud 在连接和使用 Microsoft Entra ID (ME-ID) 时请求的权限。根据 Microsoft Entra ID 与 Citrix Cloud 帐户的使用方式,可能会在目标 Microsoft Entra ID 租户中创建一个或多个企业应用程序。您可以将多个 Citrix Cloud 帐户连接到一个 Microsoft Entra ID 租户并使用相同的企业应用程序,而无需为每个帐户创建一套应用程序。

注意:

自 2022 年 4 月起,Citrix Cloud 用于连接您的 Microsoft Entra ID 的 Microsoft Entra ID 应用程序已更新为使用 GroupMember.Read.All 权限,而不是 Group.Read.All 权限。如果您有现有的 Microsoft Entra ID 连接(在 2022 年 4 月之前),并且希望应用程序使用新权限,则必须断开连接,然后将您的 Microsoft Entra ID 重新连接到 Citrix Cloud。此操作可确保您的帐户在 Citrix Cloud 中使用最新的 Microsoft Entra ID 应用程序。有关详细信息,请参阅重新连接到 Microsoft Entra ID 以获取升级后的应用程序

如果您选择不更新应用程序,则现有连接仍可正常运行。

企业应用程序

下表列出了 Citrix Cloud 在连接和使用 Microsoft Entra ID 时使用的 Microsoft Entra ID 企业应用程序,以及每个应用程序的用途。

名称 应用程序 ID 用途
思杰云 e95c4605-aeab-48d9-9c36-1a262ef8048e 商店最终用户登录
思杰云 f9c0e999-22e7-409f-bb5e-956986abdf02 Microsoft Entra ID 与 Citrix Cloud 之间的默认连接(#default-connection-between-microsoft-entra-id-and-citrix-cloud)
思杰云 1b32f261-b20c-4399-8368-c8f0092b4470 管理员邀请和登录(#administrator-invitations-and-logins)
思杰云 5c913119-2257-4316-9994-5e8f3832265b Microsoft Entra ID 与 Citrix Cloud 之间通过 Citrix Endpoint Management™ 的默认连接(#default-connection-between-microsoft-entra-id-and-citrix-cloud-with-endpoint-management)
思杰云 标识符:e067934c-b52d-4e92-b1ca-70700bd1124e Microsoft Entra ID 与 Citrix Cloud 之间通过 Citrix Endpoint Management 的旧版连接(#legacy-connection-between-microsoft-entra-id-and-citrix-cloud-with-endpoint-management)

权限

Citrix Cloud 企业应用程序中的权限允许 Citrix Cloud 访问您的 Microsoft Entra ID 租户中的某些数据。Citrix Cloud 使用这些数据来执行特定功能,例如连接到您的 Microsoft Entra ID 租户、使管理员能够使用专用登录 URL 登录 Citrix Cloud,以及将您的 Microsoft Entra ID 租户与 Endpoint Management 连接。Citrix Cloud 只能在您同意的情况下访问这些数据。这些权限代表了 Citrix Cloud 与您的 Microsoft Entra ID 协同工作所需的最低权限。有关 Microsoft Entra ID 权限和同意的更多信息,请参阅 Microsoft Azure 文档网站上的 Microsoft 身份平台中的权限和同意

在本文中,每组 Microsoft Entra ID 应用程序权限都包含以下信息:

  • API 名称: Citrix Cloud 请求权限的资源应用程序。这些应用程序是 Microsoft Graph 和 Windows Microsoft Entra ID。Citrix Cloud 从这两个资源应用程序请求相同的权限。
  • 类型: Citrix Cloud 为给定权限请求的访问级别。给定企业应用程序中的权限可以具有以下访问级别之一:
    • 委派权限用于代表已登录用户执行操作,例如查询用户配置文件时。
    • 应用程序权限用于应用程序在用户不在场的情况下执行操作时,例如查询特定组中的用户。此权限类型需要 Microsoft Entra ID 中全局管理员的同意。
  • 声明值: Microsoft Entra ID 分配给给定权限的信息字符串。给定企业应用程序中的权限可以具有以下声明值之一:
    • User.Read: 允许 Citrix Cloud 管理员将来自已连接 Microsoft Entra ID 的用户添加为 Citrix Cloud 帐户上的管理员。
    • User.ReadBasic.All: 从用户配置文件中收集基本信息。它是 User.Read.All 的一个子集,但权限本身保留用于向后兼容性。
    • User.Read.All: Citrix Cloud 调用 Microsoft Graph 中的 列出用户,以启用从客户已连接的 Microsoft Entra ID 浏览和选择用户。例如,可以授予来自 Microsoft Entra ID 的用户访问具有商店的 Citrix DaaS 资源的权限。Citrix Cloud 无法使用 User.ReadBasic.All,因为 Citrix Cloud 需要访问基本配置文件之外的属性,例如 onPremisesSecurityIdentifier
    • GroupMember.Read.All: Citrix Cloud 调用 Microsoft Graph 中的 列出组,以允许从客户已连接的 Microsoft Entra ID 浏览和选择组。例如,也可以授予来自 Microsoft Entra ID 的组访问 Citrix DaaS 应用程序的权限。
    • Directory.Read.All: Citrix Cloud 调用 Microsoft Graph 中的 列出 memberOf 以获取用户的组成员身份,因为 Groups.Read.All 不足。
    • DeviceManagementApps.ReadWrite.All: 允许 Citrix Cloud 读取和写入由 Microsoft Intune 管理的属性、组分配、应用程序状态、应用程序配置和应用程序保护策略。
    • Directory.AccessAsUser.All: 允许 Citrix Cloud 拥有与已登录用户相同的目录信息访问权限。

注意:

Directory.Read.All 仅适用于 Microsoft Entra ID 与 Citrix Cloud 之间与 Endpoint Management 的默认连接

商店最终用户登录

此 Citrix Cloud 应用程序 (ID: e95c4605-aeab-48d9-9c36-1a262ef8048e) 使用以下权限:

API 名称 声明值 权限名称 类型
微软图 User.Read 登录并读取用户配置文件 委派

Microsoft Entra ID 与 Citrix Cloud 之间的默认连接

此 Citrix Cloud 应用程序(ID: f9c0e999-22e7-409f-bb5e-956986abdf02)使用以下权限:

API 名称 声明值 权限 类型
微软图 GroupMember.Read.All 读取所有组 委派
微软图形 User.ReadBasic.All 读取所有用户的基本配置文件 委派
微软图形 User.Read.All 读取所有用户的完整配置文件 委派
微软图形 User.Read 登录并读取用户配置文件 委派
微软图形 GroupMember.Read.All 读取所有组 应用程序
微软图形 User.Read.All 读取所有用户的完整配置文件 应用程序

管理员邀请和登录

此 Citrix Cloud 应用程序(ID:1b32f261-b20c-4399-8368-c8f0092b4470)使用以下权限:

API 名称 声明值 权限名称 类型
微软图形 User.Read 登录并读取用户配置文件 委托
微软图形 User.ReadBasic.All 读取所有用户的基本配置文件 委托

Microsoft Entra ID 与 Citrix Cloud(含 Endpoint Management)之间的默认连接

此 Citrix Cloud 应用程序(ID:5c913119-2257-4316-9994-5e8f3832265b)使用以下权限:

API 名称 声明值 权限名称 类型
微软图形 GroupMember.Read.All 读取所有组 委派
微软 Graph User.ReadBasic.All 读取所有用户的基本配置文件 委派
微软 Graph User.Read 登录并读取用户配置文件 委派
微软 Graph Directory.Read.All 读取目录数据 应用程序
微软 Graph Directory.Read.All 读取目录数据 委托
微软图形 DeviceManagementApps.ReadWrite.All 读取和写入 Microsoft Intune 应用 委托
微软图形 Directory.AccessAsUser.All 以登录用户身份访问目录 委托

Microsoft Entra ID 与 Citrix Cloud 和 Endpoint Management 之间的旧版连接

此 Citrix Cloud 应用程序(ID: e067934c-b52d-4e92-b1ca-70700bd1124e)使用以下权限:

API 名称 声明值 权限名称 类型
微软图形 GroupMember.Read.All 读取所有组 委派
微软图形 User.ReadBasic.All 读取所有用户的基本配置文件 委派
微软图形 User.Read 登录并读取用户配置文件 委派
微软图形 DeviceManagementApps.ReadWrite.All 读取和写入 Microsoft Intune 应用 委派
微软图形 Directory.AccessAsUser.All 以登录用户身份访问目录 委派