使用 Entra ID 和 AD 身份进行应用商店身份验证的 SAML
本文介绍了如何使用 Active Directory (AD) 身份配置 SAML 以进行应用商店身份验证。无论使用何种 SAML 提供程序,Citrix Cloud™ 和 SAML 对云应用商店或 Citrix Cloud 进行身份验证的默认行为是针对 AD 用户身份进行断言。对于本文中描述的配置,需要使用 Entra ID Connect 将您的 AD 身份导入到您的 Entra ID 中。
重要提示:
确定适合最终用户的 SAML 流程至关重要,因为它直接影响他们的登录过程和资源可见性。所选身份会影响应用商店最终用户可访问的资源类型。 有一篇相关文章提供了关于使用 Entra ID 作为 SAML 提供程序,通过 ME-ID 身份对应用商店进行身份验证的说明。您可以在 使用 Microsoft Entra ID 和 ME-ID 身份进行应用商店身份验证的 SAML 中找到详细说明。 通常,最终用户通常需要打开由加入 AD 域的 VDA 提供的应用程序和桌面。在决定最适合您组织的 SAML 流程之前,务必仔细审查两篇文章中概述的用例。如果不确定,Citrix® 建议使用 AD SAML 流程并遵循本文中的说明,因为它与最常见的 DaaS 场景一致。
功能范围
本文适用于使用以下 Citrix Cloud 和 Azure 功能组合的用户:
- 使用 AD 身份进行应用商店身份验证的 SAML
- 使用 AD 身份进行 Citrix Cloud 管理员登录的 SAML
- Citrix DaaS™ 和 HDX 资源枚举,针对使用加入 AD 域的 VDA 发布的资源
- 加入 AD 域的 VDA 资源枚举
哪个更好:AD 身份还是 Entra ID 身份?
要确定您的应用商店用户应使用 SAML AD 还是 SAML Entra ID 身份进行身份验证:
- 确定您打算在用户的应用商店中向他们提供哪些资源组合。
-
使用下表确定哪种用户身份类型适用于每种资源类型。
资源类型 (VDA) 用户登录商店时的身份 需要使用 Entra ID 的 SAML 身份吗? FAS 是否为 VDA 提供单点登录 (SSO)? 已加入 AD AD,从 AD 导入的 Entra ID(包含 SID) 否。使用默认 SAML。 是
配置自定义 Entra ID 企业 SAML 应用程序
默认情况下,SAML 登录商店的行为是针对 AD 用户身份进行断言。
- 登录 Azure 门户。
- 从门户菜单中,选择 Entra ID。
- 在左侧窗格中,在 管理 下,选择 企业应用程序。
- 在工作窗格的命令栏中,选择 新建应用程序。
- 在命令栏中,选择 创建自己的应用程序。不要使用 Citrix Cloud SAML SSO 企业应用程序模板。该模板不允许您修改声明和 SAML 属性列表。
- 输入应用程序名称,然后选择 集成在库中找不到的任何其他应用程序(非库)。单击 创建。应用程序概述页面随即显示。
- 从左侧窗格中,选择“单一登录”。从工作窗格中,选择“SAML”。
- 在“基本 SAML 配置”部分中,选择“编辑”并配置以下设置:
- 在“标识符(实体 ID)”部分中,选择“添加标识符”,然后输入与您的 Citrix Cloud 租户所在区域关联的值:
- 对于欧盟、美国和亚太南部区域,输入
https://saml.cloud.com。 - 对于日本区域,输入
https://saml.citrixcloud.jp。 - 对于 Citrix Cloud Government 区域,输入
https://saml.cloud.us。
- 对于欧盟、美国和亚太南部区域,输入
- 在“回复 URL(断言消费者服务 URL)”部分中,选择“添加回复 URL”,然后输入与您的 Citrix Cloud 租户所在区域关联的值:
- 对于欧盟、美国和亚太南部区域,输入
https://saml.cloud.com/saml/acs。 - 对于日本区域,输入
https://saml.citrixcloud.jp/saml/acs。 - 对于 Citrix Cloud Government 区域,输入
https://saml.cloud.us/saml/acs。
- 对于欧盟、美国和亚太南部区域,输入
- 在“注销 URL(可选)”部分中,输入与您的 Citrix Cloud 租户所在区域关联的值:
- 对于欧盟、美国和亚太南部区域,输入
https://saml.cloud.com/saml/logout/callback。 - 对于日本区域,输入
https://saml.citrixcloud.jp/saml/logout/callback。 - 对于 Citrix Cloud Government 区域,输入
https://saml.cloud.us/saml/logout/callback。
- 对于欧盟、美国和亚太南部区域,输入
- 从命令栏中,选择“保存”。
- 在“标识符(实体 ID)”部分中,选择“添加标识符”,然后输入与您的 Citrix Cloud 租户所在区域关联的值:
-
在属性和声明部分中,单击编辑以配置以下声明。这些声明出现在 SAML 响应中的 SAML 断言中。创建 SAML 应用程序后,配置以下属性。
- 对于唯一用户标识符 (Name ID) 声明,将默认值更新为
user.localuserprincipalname。 - 对于 cip_upn 声明,将默认值更新为
user.localuserprincipalname。

- 对于 displayName,保留默认值
user.displayname。 - 对于 givenName 声明,将默认值更新为
user.givenname。 - 对于 familyName 声明,将默认值更新为
user.surname。 - 在其他声明部分中,对于任何剩余的带有
http://schemas.xmlsoap.org/ws/2005/05/identity/claims命名空间的声明,单击省略号 (…) 按钮,然后单击删除。无需包含这些声明,因为它们是上述用户属性的重复项。
完成后,属性和声明部分将显示如下所示:

- 对于唯一用户标识符 (Name ID) 声明,将默认值更新为
- 使用此第三方在线工具获取 Citrix Cloud SAML 签名证书的副本。
- 在 URL 字段中输入
https://saml.cloud.com/saml/metadata,然后单击加载。

- 滚动到页面底部,然后单击下载。

下载证书(/en-us/citrix-cloud/media/certificate_download.png)
- 在 URL 字段中输入
- 配置 Entra ID SAML 应用程序的签名设置。
- 在 Entra ID SAML 应用程序中上传在步骤 9 中获得的生产 SAML 签名证书。
- 启用 要求验证证书。
验证证书(/en-us/citrix-cloud/media/verification_cert.png)
验证证书(/en-us/citrix-cloud/media/saml_certificate.png)
故障排除
- 使用 SAML 网络工具(例如 SAML-tracer 浏览器扩展)验证您的 SAML 断言是否包含正确的用户属性。
SAML-tracer 浏览器扩展(/en-us/citrix-cloud/media/saml-tracer-browser-ext.png)
-
找到以黄色显示的 SAML 响应,并与此示例进行比较:
来自网络工具的 SAML 响应示例(/en-us/citrix-cloud/media/saml-idp-aad-saml-tool-response.png)
- 单击底部窗格中的 SAML 选项卡以解码 SAML 响应并以 XML 格式查看。
-
滚动到响应底部,验证 SAML 断言是否包含正确的 SAML 属性和用户值。
突出显示 SAML 断言值的 XML 文件(/en-us/citrix-cloud/media/saml-idp-aad-assertion-values.png)
如果您的最终用户仍然无法登录其商店或无法看到其 Citrix HDX™ Plus for Windows 365 桌面,请联系 Citrix 支持并提供以下信息:
- SAML 跟踪器捕获
- Citrix® StoreFront Cloud 登录失败的日期和时间
- 受影响的用户名
- 用于登录其商店的客户端计算机的调用方 IP 地址。您可以使用 https://whatismyip.com 等工具获取此 IP 地址。
配置 Citrix Cloud SAML 连接
所有 Citrix 登录流程都需要通过商店 URL 或 Citrix Cloud GO URL 进行服务提供商启动。
在 身份和访问管理 > 身份验证 > 添加身份提供商 > SAML 中使用 SAML 连接的默认推荐值。
从您的 Entra ID 门户获取 Entra ID SAML 应用程序的 SAML 端点,并将其输入到 Citrix Cloud 中。

在 Citrix Cloud SAML 连接中使用的 Entra ID SAML 端点示例
重要提示:
EntraID SSO 和注销 SAML 端点是相同的 URL。
| 在 Citrix Cloud 的此字段中 | 输入此值 |
|---|---|
| 实体 ID | https://sts.windows.net/<yourEntraIDTenantID> |
| 签署身份验证请求 | 是 |
| SSO 服务 URL | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| SSO 绑定机制 | HTTP 提交 |
| SAML 响应 | 签署响应或断言 |
| 身份验证上下文 | 未指定,精确 |
| 注销 URL | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| 签署注销请求 | 是 |
| SLO 绑定机制 | HTTP 提交 |