Citrix Cloud™

使用 Entra ID 和 AD 身份进行应用商店身份验证的 SAML

本文介绍了如何使用 Active Directory (AD) 身份配置 SAML 以进行应用商店身份验证。无论使用何种 SAML 提供程序,Citrix Cloud™ 和 SAML 对云应用商店或 Citrix Cloud 进行身份验证的默认行为是针对 AD 用户身份进行断言。对于本文中描述的配置,需要使用 Entra ID Connect 将您的 AD 身份导入到您的 Entra ID 中。

重要提示:

确定适合最终用户的 SAML 流程至关重要,因为它直接影响他们的登录过程和资源可见性。所选身份会影响应用商店最终用户可访问的资源类型。 有一篇相关文章提供了关于使用 Entra ID 作为 SAML 提供程序,通过 ME-ID 身份对应用商店进行身份验证的说明。您可以在 使用 Microsoft Entra ID 和 ME-ID 身份进行应用商店身份验证的 SAML 中找到详细说明。 通常,最终用户通常需要打开由加入 AD 域的 VDA 提供的应用程序和桌面。在决定最适合您组织的 SAML 流程之前,务必仔细审查两篇文章中概述的用例。如果不确定,Citrix® 建议使用 AD SAML 流程并遵循本文中的说明,因为它与最常见的 DaaS 场景一致。

功能范围

本文适用于使用以下 Citrix Cloud 和 Azure 功能组合的用户:

  • 使用 AD 身份进行应用商店身份验证的 SAML
  • 使用 AD 身份进行 Citrix Cloud 管理员登录的 SAML
  • Citrix DaaS™ 和 HDX 资源枚举,针对使用加入 AD 域的 VDA 发布的资源
  • 加入 AD 域的 VDA 资源枚举

哪个更好:AD 身份还是 Entra ID 身份?

要确定您的应用商店用户应使用 SAML AD 还是 SAML Entra ID 身份进行身份验证:

  1. 确定您打算在用户的应用商店中向他们提供哪些资源组合。
  2. 使用下表确定哪种用户身份类型适用于每种资源类型。

    资源类型 (VDA) 用户登录商店时的身份 需要使用 Entra ID 的 SAML 身份吗? FAS 是否为 VDA 提供单点登录 (SSO)?
    已加入 AD AD,从 AD 导入的 Entra ID(包含 SID) 否。使用默认 SAML。

配置自定义 Entra ID 企业 SAML 应用程序

默认情况下,SAML 登录商店的行为是针对 AD 用户身份进行断言。

  1. 登录 Azure 门户。
  2. 从门户菜单中,选择 Entra ID
  3. 在左侧窗格中,在 管理 下,选择 企业应用程序
  4. 在工作窗格的命令栏中,选择 新建应用程序
  5. 在命令栏中,选择 创建自己的应用程序。不要使用 Citrix Cloud SAML SSO 企业应用程序模板。该模板不允许您修改声明和 SAML 属性列表。
  6. 输入应用程序名称,然后选择 集成在库中找不到的任何其他应用程序(非库)。单击 创建。应用程序概述页面随即显示。
  7. 从左侧窗格中,选择“单一登录”。从工作窗格中,选择“SAML”。
  8. 在“基本 SAML 配置”部分中,选择“编辑”并配置以下设置:
    1. 在“标识符(实体 ID)”部分中,选择“添加标识符”,然后输入与您的 Citrix Cloud 租户所在区域关联的值:
      • 对于欧盟、美国和亚太南部区域,输入 https://saml.cloud.com
      • 对于日本区域,输入 https://saml.citrixcloud.jp
      • 对于 Citrix Cloud Government 区域,输入 https://saml.cloud.us
    2. 在“回复 URL(断言消费者服务 URL)”部分中,选择“添加回复 URL”,然后输入与您的 Citrix Cloud 租户所在区域关联的值:
      • 对于欧盟、美国和亚太南部区域,输入 https://saml.cloud.com/saml/acs
      • 对于日本区域,输入 https://saml.citrixcloud.jp/saml/acs
      • 对于 Citrix Cloud Government 区域,输入 https://saml.cloud.us/saml/acs
    3. 在“注销 URL(可选)”部分中,输入与您的 Citrix Cloud 租户所在区域关联的值:
      • 对于欧盟、美国和亚太南部区域,输入 https://saml.cloud.com/saml/logout/callback
      • 对于日本区域,输入 https://saml.citrixcloud.jp/saml/logout/callback
      • 对于 Citrix Cloud Government 区域,输入 https://saml.cloud.us/saml/logout/callback
    4. 从命令栏中,选择“保存”。
  9. 属性和声明部分中,单击编辑以配置以下声明。这些声明出现在 SAML 响应中的 SAML 断言中。创建 SAML 应用程序后,配置以下属性。

    1. 对于唯一用户标识符 (Name ID) 声明,将默认值更新为 user.localuserprincipalname
    2. 对于 cip_upn 声明,将默认值更新为 user.localuserprincipalname

    管理声明

    1. 对于 displayName,保留默认值 user.displayname
    2. 对于 givenName 声明,将默认值更新为 user.givenname
    3. 对于 familyName 声明,将默认值更新为 user.surname
    4. 其他声明部分中,对于任何剩余的带有 http://schemas.xmlsoap.org/ws/2005/05/identity/claims 命名空间的声明,单击省略号 (…) 按钮,然后单击删除。无需包含这些声明,因为它们是上述用户属性的重复项。

    完成后,属性和声明部分将显示如下所示:

    突出显示的删除菜单

  10. 使用此第三方在线工具获取 Citrix Cloud SAML 签名证书的副本。
    1. 在 URL 字段中输入 https://saml.cloud.com/saml/metadata,然后单击加载

    突出显示的删除菜单

    1. 滚动到页面底部,然后单击下载

    下载元数据证书

    下载证书(/en-us/citrix-cloud/media/certificate_download.png)

  11. 配置 Entra ID SAML 应用程序的签名设置。
    1. 在 Entra ID SAML 应用程序中上传在步骤 9 中获得的生产 SAML 签名证书。
    2. 启用 要求验证证书

    验证证书(/en-us/citrix-cloud/media/verification_cert.png)

    验证证书(/en-us/citrix-cloud/media/saml_certificate.png)

故障排除

  1. 使用 SAML 网络工具(例如 SAML-tracer 浏览器扩展)验证您的 SAML 断言是否包含正确的用户属性。

SAML-tracer 浏览器扩展(/en-us/citrix-cloud/media/saml-tracer-browser-ext.png)

  1. 找到以黄色显示的 SAML 响应,并与此示例进行比较:

    来自网络工具的 SAML 响应示例(/en-us/citrix-cloud/media/saml-idp-aad-saml-tool-response.png)

  2. 单击底部窗格中的 SAML 选项卡以解码 SAML 响应并以 XML 格式查看。
  3. 滚动到响应底部,验证 SAML 断言是否包含正确的 SAML 属性和用户值。

    突出显示 SAML 断言值的 XML 文件(/en-us/citrix-cloud/media/saml-idp-aad-assertion-values.png)

如果您的最终用户仍然无法登录其商店或无法看到其 Citrix HDX™ Plus for Windows 365 桌面,请联系 Citrix 支持并提供以下信息:

  • SAML 跟踪器捕获
  • Citrix® StoreFront Cloud 登录失败的日期和时间
  • 受影响的用户名
  • 用于登录其商店的客户端计算机的调用方 IP 地址。您可以使用 https://whatismyip.com 等工具获取此 IP 地址。

配置 Citrix Cloud SAML 连接

所有 Citrix 登录流程都需要通过商店 URL 或 Citrix Cloud GO URL 进行服务提供商启动。

身份和访问管理 > 身份验证 > 添加身份提供商 > SAML 中使用 SAML 连接的默认推荐值。

从您的 Entra ID 门户获取 Entra ID SAML 应用程序的 SAML 端点,并将其输入到 Citrix Cloud 中。

AAD SAML 端点

在 Citrix Cloud SAML 连接中使用的 Entra ID SAML 端点示例

重要提示:

EntraID SSO 和注销 SAML 端点是相同的 URL。

在 Citrix Cloud 的此字段中 输入此值
实体 ID https://sts.windows.net/<yourEntraIDTenantID>
签署身份验证请求
SSO 服务 URL https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2
SSO 绑定机制 HTTP 提交
SAML 响应 签署响应或断言
身份验证上下文 未指定,精确
注销 URL https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2
签署注销请求
SLO 绑定机制 HTTP 提交
使用 Entra ID 和 AD 身份进行应用商店身份验证的 SAML