Citrix DaaS™

(合作伙伴管理员) 管理多租户 DaaS 部署

本文介绍 Citrix 服务提供商(合作伙伴)如何在 Citrix Cloud 中设置和管理多租户 DaaS 环境。

有关 CSP 合作伙伴要求的更多信息,请参阅要求

注意:

要设置单租户 DaaS 部署并管理此客户的 DaaS 资源,请遵循DaaS 入门指南中描述的标准流程。

步骤 1:添加客户

请按照此过程加入与合作伙伴共享组织 ID 的多租户客户。这些步骤也适用于加入与合作伙伴共享组织 ID 的单租户

  1. 使用您的 Citrix Service Provider™ (CSP) 凭据登录 Citrix Cloud。在左上角菜单中选择我的客户

  2. 我的客户控制面板中,选择云租户选项卡,单击添加客户,然后选择加入客户

  3. 填写必填字段,然后单击添加

    添加或邀请租户

注意:

添加客户会创建一个客户云帐户,并自动将您(合作伙伴管理员)添加为该租户的完全访问权限管理员。

要将具有现有独立组织 ID 和云帐户的单租户客户连接起来,请按照以下步骤操作:

  1. 我的客户控制面板中,选择云租户选项卡,单击添加客户,然后选择邀请客户

  2. 通过将 Citrix Cloud URL 发送给客户,与现有 Citrix Cloud 客户建立连接。有关详细信息,请参阅 与客户建立连接。客户必须将您添加为其帐户的完全访问权限管理员。有关详细信息,请参阅 将管理员添加到 Citrix Cloud 帐户

步骤 2:将 Citrix® 多租户 DaaS 添加到客户

  1. 使用您的 CSP 凭据登录 Citrix Cloud。在左上角菜单中选择 我的客户
  2. 我的客户 仪表板中,转到 云租户 选项卡,选择客户,并在所选客户的下方 详细信息 面板中,单击 添加 Citrix DaaS

    添加服务

  3. 单击 添加 以确认。

    选择服务

提示:

如果合作伙伴管理员无法为新租户执行 添加 DaaS,请验证是否满足以下要求:

  • 登录的管理员在租户的 Citrix Cloud 帐户中具有完全访问权限。
  • Citrix 服务提供商帐户具有所需的多租户 Citrix DaaS 权利。

完成此过程后,客户将加入您的 Citrix DaaS 订阅。

入门完成后,Citrix DaaS 中会自动创建一个新的客户范围。该范围在 Studio 显示中可见。此范围对于该客户是唯一的。您可以 重命名范围,但不能删除它。

使用此范围为其他管理员定制访问权限。例如,假设您有 10 个客户和两名管理员。使用唯一范围,您可以将一名管理员的访问权限限制为仅三个客户。另一名管理员可以访问这三个客户中的一个,以及另外两个客户。有关详细信息,请参阅 控制管理员对客户的访问

步骤 3:设置资源位置

资源位置包含为客户交付应用程序和桌面的计算机,以及 Citrix Cloud Connectors 等基础设施组件。有关详细信息,请参阅 连接到 Citrix Cloud

在多租户 DaaS 部署中,租户通过资源位置及其关联的域进行分隔。尽管每个租户都有自己的云帐户,但所有租户资源位置及其云连接器都必须从 CSP 的合作伙伴帐户部署和管理。有关详细的体系结构和部署选项的更多信息,请参阅 Citrix 服务提供商 DaaS 参考体系结构

步骤 4:联合域

联合域使客户用户能够使用分配给租户客户的资源位置所附加域中的凭据登录到其商店。此行为允许您为客户提供专用商店,客户用户可以使用租户帐户中定义的自定义商店 URL(例如,customer.cloud.com)访问这些商店,而资源位置仍位于您的 Citrix Cloud 帐户上。您可以提供专用商店以及客户可以使用您的 CSP 商店 URL(例如,csppartner.cloud.com)访问的共享商店。

要使客户能够访问其专用商店,请将其添加到您管理的相应域中。通过 StoreFront Cloud 配置商店后,客户的用户可以登录其商店并访问您提供的应用程序和桌面。

将客户添加到域

  1. 使用您的 CSP 凭据登录 Citrix Cloud。在左上角菜单中选择 身份和访问管理
  2. 选项卡上,找到客户的相关域,然后从域的省略号菜单中选择 管理联合域
  3. 管理联合域 卡片上,在 可用客户 列下,选择要添加到域的客户,然后单击客户名称旁边的加号。选定的客户现在显示在 联合客户 列中。重复此操作以添加其他客户。完成后,选择 应用

    添加到域 1

    添加到域 2

从域中删除客户

当您从您管理的域中删除客户时,客户的用户将无法再使用您域中的凭据访问其商店。

  1. 从 Citrix Cloud 菜单中,选择 身份和访问管理,然后选择
  2. 找到要管理的域并选择省略号按钮。选择 管理联合域
  3. 从联合客户列表中,找到或搜索要删除的客户,然后选择 X 按钮。选择“全部删除”以从域中删除列表中的所有客户。所选客户将移至可用客户列表。
  4. 选择“应用”。
  5. 审阅您选择的客户,然后选择“删除客户”。

步骤 5:将区域分配给租户范围

现在可以将区域限定到租户。将区域分配给租户范围后,租户管理员可以在该区域内管理自己的托管连接和计算机目录。分配与您为租户设置的资源位置对应的区域。

要将区域分配给租户范围:

  1. 在 Citrix DaaS Studio 控制台中,转至“管理 > 区域”。
  2. 选择名称与租户资源位置匹配的区域,然后选择“编辑区域”。

    编辑区域

  3. 在“范围”选项卡上,选择租户的范围,然后选择“保存”。

    将范围分配给区域

步骤 6:为租户范围创建策略集

租户管理员只能在您分配给其范围的策略集中管理策略。要让租户独立管理策略,请创建一个策略集并将其分配给租户的范围。然后,租户管理员可以在该策略集中创建和管理策略。

策略集默认未启用。要使用此功能,请首先启用策略集,然后创建策略集并将其分配给租户范围

步骤 7:设置目录和组以交付应用程序和桌面

注意:

作为合作伙伴管理员管理租户客户的 DaaS 时,您必须切换到 CSP 的云帐户。为此,请单击右上角菜单中的帐户名,然后单击“更改客户”。

目录是一组相同的虚拟机。创建目录时,将使用映像(以及其他设置)作为创建计算机的模板。有关详细信息,请参阅创建计算机目录

交付组是从一个或多个计算机目录中选择的计算机集合。交付组指定哪些用户可以使用这些计算机,以及这些用户可用的应用程序或桌面。有关详细信息,请参阅创建交付组

应用程序组允许您管理应用程序集合。您可以为跨不同交付组共享的应用程序或交付组中部分用户使用的应用程序创建应用程序组。有关详细信息,请参阅创建应用程序组

租户的计算机目录和交付组可以通过两种方式创建:合作伙伴管理员在合作伙伴帐户中创建它们并将其分配给相关的租户范围,或者租户管理员从他们自己的租户云帐户中创建它们。

配置组时,请确保:

  • 交付组的范围是计算机目录范围的子集。例如,假设目录的范围是 A 和 B。交付组的范围可以是 A 或 B,也可以是 A 和 B。
  • 应用程序组的范围是交付组范围的子集。例如,假设与应用程序组关联的交付组的范围是 A 和 B。应用程序组的范围可以是 A 或 B,也可以是 A 和 B。
  • 出于多租户部署中的安全考虑,建议按特定的租户范围分离所有上述对象。

注意:

合作伙伴 Studio 控制台不会自动强制执行范围。您有责任在为相应的租户创建计算机目录、交付组和应用程序组时选择适当的范围。

步骤 8:控制管理员对客户的访问

您可以通过使用在将 Citrix DaaS 添加到客户时创建的唯一范围来控制管理员对客户的访问。您可以在添加管理员时或之后配置访问权限。

要了解有关在 Citrix DaaS 中使用角色和范围限制访问的信息,请参阅委派管理

添加具有受限访问权限的合作伙伴管理员

  1. 使用您的 CSP 凭据登录 Citrix Cloud,然后从可用帐户列表中选择您的合作伙伴帐户。
  2. 在左上角菜单中选择 身份和访问管理
  3. 管理员 选项卡上,选择 从以下位置添加管理员,然后选择 Citrix Identity
  4. 键入您要添加为管理员的人员的电子邮件地址,然后选择 邀请
  5. 为管理员配置适当的访问权限。Citrix 建议选择 自定义访问,除非您希望管理员拥有 Citrix Cloud 和所有订阅服务的管理控制权。
  6. 选择 自定义访问 后,根据需要为 Citrix DaaS 选择一个或多个角色和范围对。请务必仅启用包含为客户创建的唯一范围的条目。
  7. 完成角色和范围对的选择后,选择 发送邀请

当管理员接受邀请后,他们将拥有您分配的访问权限。

编辑管理员的委派管理权限

  1. 使用您的 CSP 凭据登录 Citrix Cloud,然后从可用帐户列表中选择您的合作伙伴帐户。
  2. 在左上角菜单中选择 身份和访问管理
  3. 管理员 选项卡上,从管理员的省略号菜单中选择 编辑访问权限
  4. 根据需要选择和清除 Citrix DaaS 的角色和范围对。请务必仅启用包含为客户创建的唯一范围的条目。
  5. 选择 保存

查看 DaaS 管理员及其分配的角色和范围

  1. 使用您的 CSP 凭据登录您的 Citrix Cloud 合作伙伴帐户。
  2. 在左上角菜单中选择 DaaS 磁贴。
  3. 在左侧窗格中选择 Administrators

信息在三个选项卡中提供:

  • Administrators 选项卡列出了已创建的管理员及其角色和范围。
  • Roles 选项卡列出了所有角色。要查看角色详细信息,请在中间窗格中选择该角色。该窗格的下半部分列出了该角色对应的对象类型和关联权限。在下部窗格中选择 Administrators 选项卡以显示当前拥有此角色的管理员列表。
  • Scopes 选项卡列出了所有范围,包括为 Citrix 合作伙伴的客户生成的范围。

导出管理员活动以进行审计

在多租户 Citrix DaaS 环境中,多个租户客户共享一个 DaaS 实例。每个租户都有自己的范围管理访问权限。了解角色和范围有助于确保安全委派并简化审计。

租户帐户中定义的所有租户级管理员角色都会自动同步到合作伙伴 Studio 控制台中的 Administrators 仪表板。具有完全访问权限的合作伙伴管理员可以将数据导出为 CSV 文件,用于报告和分析。

管理员日志

为了进行更多审计,还可以从 Studio 中的 Logging 节点导出管理员活动历史记录。

步骤 9:配置应用商店

客户可以拥有自己的应用商店,其中包含在客户的云帐户中定义的唯一 customer.cloud.com 或自定义 URL。此应用商店是客户用户访问其已发布的应用程序和桌面的位置。或者,CSP 可能会与各种租户客户共享其合作伙伴品牌的应用商店 URL。

要查看或配置合作伙伴共享应用商店 URL,请执行以下操作:

  1. 使用您的 CSP 凭据登录您的 Citrix Cloud 合作伙伴帐户。
  2. 从左上角菜单中选择 StoreFront Cloud

您可以更改对应用商店的访问和身份验证。您还可以自定义应用商店外观和首选项。有关详细信息,请参阅以下文章:

要查看或配置租户客户的应用商店 URL,请执行以下操作:

  1. 登录租户客户的 Citrix Cloud 帐户。

  2. 转至 StoreFront Cloud

注意:

  • 对于租户帐户中使用的任何身份验证方法,合作伙伴管理员必须首先在父 CSP 帐户的身份和访问管理下启用相同的方法,然后才能在租户帐户中进行配置。
  • 在部署 Citrix Federated Authentication Service (FAS) 以处理多租户环境中用户的 SSO 的场景中,请参阅 FAS 多租户支持文档 以了解更多信息。

监视客户服务

在 CSP 环境中,监视器控制板的功能与非 CSP 环境中的功能相同,但会在同一 DaaS 实例下显示多个租户范围。有关详细信息,请参阅 监视器

默认情况下,监视器控制板显示所有租户客户的数据。要查看特定租户的信息,请从右上角的所有租户下拉列表中选择租户范围。

请记住,合作伙伴管理员查看客户的 Monitor 显示的能力由完全管理员配置的访问权限控制。该访问权限必须包含一个角色和范围对,其中包含客户的唯一范围。

如果您使用内置角色配置访问权限:内置角色控制管理员是否可以看到 Studio 显示。如果您只选择不包括 Monitor 节点可见性的角色和客户范围对,则该管理员将无法看到任何选定客户的 Monitor 节点。例如,如果您授予管理员 Read Only Administrator,customerABC 访问权限,则该合作伙伴管理员将无法看到 customerABCMonitor 节点,因为只读管理员无法访问 Monitor 显示。

从客户中删除 DaaS 服务

先决条件:

  • 确保您的客户范围未链接到任何 Citrix DaaS 对象。如果已链接,则无法删除该服务。要取消链接范围,请转至 Studio > Administrators > Scopes 并编辑范围。
  • 要了解您的客户范围并进行管理,请参阅创建和管理范围

要从客户中删除 DaaS 服务:

  1. 使用对客户具有 完全访问 权限的合作伙伴管理员凭据登录您的 Citrix Cloud 合作伙伴帐户。

  2. 我的客户 控制板中,转到 多租户 选项卡,找到客户,单击客户旁边的省略号菜单 (…),然后选择 删除 Citrix DaaS

    删除服务点菜单

    将显示以下对话框。

    删除服务点菜单

  3. 单击 删除 以删除服务。

    删除服务所需时间