身份验证

通过预填充用户名增强 Citrix® 安全性

从版本 2411 开始,管理员可以使用移动设备管理 (MDM) 以特定格式将用户名推送到受管设备。Citrix Workspace™ 应用程序读取此配置,检索用户名,并在身份验证提示中预填充该用户名,使其变为只读。这确保了只有注册了 Mac 的最终用户才能在该特定计算机上向 Citrix Workspace 应用程序进行身份验证。此功能增强了登录安全性,并使管理员能够更好地控制身份验证。

您可以使用以下设置通过 MDM 配置此功能:

 <array>
    <dict>
        <key>LockUserName</key>
        <true/>
        <key>CitrixUserName</key>
        <string>UserNameValue</string>
    </dict>
 </array>

<!--NeedCopy-->

预填充的用户名

限制:

  • 此解决方案仅适用于使用基本身份验证的本地商店。
  • 它与 SAML (WebView) 身份验证不兼容。
  • 范围仅限于 Citrix Workspace 应用程序,并且不管理基于浏览器的登录。

有关如何使用 MDM 的更多信息,请参阅移动设备管理

强制最终用户通过本机应用程序进行身份验证并访问应用程序和桌面

从版本 2411 开始,管理员可以强制 Mac 设备上的用户只能通过本机应用程序访问 Citrix Workspace 应用程序。启用此功能后,尝试访问商店 URL 和第三方浏览器的用户将自动重定向到 Citrix Workspace 应用程序。这确保了他们可以利用本机应用程序的所有功能并享受无缝的用户体验。此外,通过浏览器连接并调用 HDX™ 引擎的用户会收到提示,要求将商店添加到本机客户端以供将来访问。此功能还使管理员能够更好地控制用户环境,并通过将身份验证过程保留在本机应用程序中来增强安全性,从而无需下载 ICA 文件。

管理员可以使用其 Citrix Cloud 帐户启用此功能。此功能目前仅支持云商店。有关更多信息,请参阅强制最终用户通过本机应用程序进行身份验证并访问应用程序和桌面

智能卡读卡器身份验证的增强功能

从版本 2409 开始,Citrix Workspace 应用程序支持智能卡读卡器的即插即用功能。借助此功能,用户可以方便地使用智能卡,而无需在启动 ICA® 会话之前手动连接读卡器。插入智能卡后,系统会自动检测并初始化读卡器。

此外,Citrix Workspace 应用程序可以更高效地处理并发智能卡命令请求。当虚拟投递代理 (VDA) 上的多个进程同时读取智能卡时,重定向速度会提高。

这些增强功能可确保在使用智能卡读卡器进行身份验证时获得更流畅的用户体验。

支持快速智能卡

从版本 2409 开始,Citrix Workspace 应用程序支持快速智能卡功能。快速智能卡是对现有基于 HDX PC/SC 的智能卡重定向的改进。当智能卡在高延迟 WAN 环境中使用时,它能显著提高性能。

在 Citrix Workspace 应用程序上启用快速智能卡登录

要启用此功能,您需要在 Citrix Workspace 应用程序首选项的“智能卡”设置中指定 PKCS#11 库文件的位置。有关详细信息,请参阅指定用于智能卡身份验证的 PKCS#11 模块

在 Citrix Workspace 应用程序上禁用快速智能卡登录

要在 Citrix Workspace 应用程序上禁用快速智能卡登录,请将 Citrix Workspace 应用程序首选项中的“PKCS#11 模块”设置为“未选择”。

注意:

  • 快速智能卡登录在 VDA 上默认启用,在 Citrix Workspace 应用程序上默认禁用。
  • 早期版本的适用于 Mac 的 Citrix Workspace 应用程序使用 PKCS#11 模块建立 SSL 连接,而不是依赖智能卡重定向和身份验证。目前,适用于 Mac 的 Citrix Workspace 应用程序上的快速智能卡仅支持使用 RSA 算法的卡。尝试配置不兼容的 PKCS#11 模块可能导致身份验证失败。

智能卡

适用于 Mac 的 Citrix Workspace 应用程序支持以下配置中的智能卡身份验证:

  • 对 Web 版 Workspace 或 StoreFront 3.12 及更高版本的智能卡身份验证。

  • Citrix 虚拟应用和桌面™ 7 2203 及更高版本。

  • XenApp and XenDesktop 7.15 and later.

  • 支持智能卡的应用程序,例如 Microsoft Outlook 和 Microsoft Office,允许用户对虚拟桌面或应用程序会话中可用的文档进行数字签名或加密。

  • 适用于 Mac 的 Citrix Workspace 应用程序支持将多个证书与单个智能卡或多个智能卡配合使用。当用户将智能卡插入读卡器时,这些证书可供设备上运行的所有应用程序使用,包括适用于 Mac 的 Citrix Workspace 应用程序。

  • 对于双跳会话,适用于 Mac 的 Citrix Workspace 应用程序与用户的虚拟桌面之间会建立进一步的连接。

关于到 Citrix Gateway 的智能卡身份验证

当您使用智能卡对连接进行身份验证时,有多个可用的证书。适用于 Mac 的 Citrix Workspace 应用程序会提示您选择一个证书。选择证书后,适用于 Mac 的 Citrix Workspace 应用程序会提示您输入智能卡密码。身份验证成功后,会话将启动。

如果智能卡上只有一个合适的证书,适用于 Mac 的 Citrix Workspace 应用程序将使用该证书,并且不会提示您选择它。但是,您仍然必须输入与智能卡关联的密码才能对连接进行身份验证并启动会话。

指定用于智能卡身份验证的 PKCS#11 模块

注意:

安装 PKCS#11 模块不是强制性的。本节仅适用于 ICA 会话。它不适用于需要智能卡的 Citrix Workspace 访问 Citrix Gateway 或 StoreFront 的情况。

要指定用于智能卡身份验证的 PKCS#11 模块:

  1. 在适用于 Mac 的 Citrix Workspace 应用程序中,选择首选项
  2. 单击安全与隐私
  3. 安全与隐私部分中,单击智能卡
  4. PKCS#11 字段中,选择相应的模块。如果所需的模块未列出,请单击其他以浏览到 PKCS#11 模块的位置。
  5. 选择相应的模块后,点击添加

支持的读卡器、中间件和智能卡配置文件

适用于 Mac 的 Citrix Workspace 应用程序支持大多数与 macOS 兼容的智能卡读卡器和加密中间件。Citrix 已验证以下各项的操作。

支持的读卡器:

  • 常见 USB 连接智能卡读卡器

支持的中间件:

  • 澄清
  • ActivIdentity client version
  • 查理斯马蒂克斯客户端版本

支持的智能卡:

  • 个人身份验证卡
  • 通用访问卡 (CAC)
  • 金雅拓 .NET 卡

请按照供应商提供的与 macOS 兼容的智能卡读卡器和加密中间件的说明配置用户设备。

限制条件

  • 证书必须存储在智能卡上,而不是用户设备上。
  • 适用于 Mac 的 Citrix Workspace 应用程序不会保存用户证书选择。
  • 适用于 Mac 的 Citrix Workspace 应用程序不会存储或保存用户的智能卡 PIN。操作系统处理 PIN 获取,这可能具有其自己的缓存机制。
  • 适用于 Mac 的 Citrix Workspace 应用程序在插入智能卡时不会重新连接会话。
  • 要将 VPN 隧道与智能卡身份验证结合使用,您必须安装 Citrix Gateway 插件并通过网页登录。在每个步骤中使用您的智能卡和 PIN 进行身份验证。对于智能卡用户,Citrix Gateway 插件无法实现到 StoreFront 的直通身份验证。

使用 Azure 活动目录 的条件访问

适用于 Mac 的 Citrix Workspace 应用程序目前不支持此身份验证方法。

用户代理

Citrix Workspace 应用程序在网络请求中发送用户代理,该用户代理可用于配置身份验证策略,包括将身份验证重定向到其他身份提供程序 (IdP)。

注意:

在配置策略时,请勿在策略内容中提及版本号。

场景 描述 用户代理
常规 HTTP 请求



通常,Citrix Workspace 应用程序发出的网络请求包含一个通用的 User-Agent。

例如,以下网络请求包含一个通用的 User-Agent:
  • GET /Citrix/Roaming/Accounts
  • GET / AGServices/discover
  • CitrixReceiver/23.05.0.36 MacOSX/13.4.0 com.citrix.receiver.nomas X1Class CWACapable



    云商店

    当用户将云商店添加到 Citrix Workspace 应用程序时,Citrix Workspace 应用程序发出的网络请求包含特定的 User-Agent。

    例如,路径为 /core/connect/authorize 的网络请求包含特定的用户代理。
    Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Citrix Workspace/23.05.0.36 MacOSX/13.4.0 com.citrix.receiver.nomas X1Class CWACapable

    带有 Gateway 高级身份验证的本地商店



    当用户将配置了 Gateway 高级身份验证的本地商店添加到 Citrix Workspace 应用程序时,Citrix Workspace 应用程序发出的网络请求包含特定的 User-Agent。

    例如,包含以下请求的网络请求:
  • GET /nf/auth/doWebview.do
  • GET /logon/LogonPoint/tmindex.html
  • Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko), CWAWEBVIEW/23.05.0.36



    自定义 Web 应用商店 当用户添加自定义 Web 应用商店时,Citrix Workspace 应用程序发出的网络请求会包含特定的 User-Agent。 Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Safari CWA/23.05.0.18 MacOSX/13.4.0

    FIDO2 无密码身份验证

    适用于 Mac 的 Citrix Workspace 应用程序支持使用 FIDO2 安全密钥进行无密码身份验证,无论是在连接到云商店还是在 HDX 会话中。FIDO2 安全密钥为企业员工提供了一种无缝方式,无需输入用户名或密码即可对支持 FIDO2 的应用程序或桌面进行身份验证。此功能目前支持带 PIN 码和触控 ID 的漫游身份验证器(仅限 USB)。此功能在 macOS 12 及更高版本上受支持。

    有关 FIDO2 的更多信息,请参阅 FIDO2 身份验证

    有关先决条件和使用此功能的信息,请参阅 使用 FIDO2 进行本地授权和虚拟身份验证

    连接到云和本地商店时基于 FIDO2 的身份验证

    连接到云和本地商店时,Citrix Workspace 应用程序使用用户的默认浏览器进行 FIDO2 身份验证(Web 身份验证)。管理员可以配置用于向 Citrix Workspace 应用程序进行身份验证的浏览器类型。有关 Web 浏览器设置的更多信息,请参阅 Global App Configuration service 文档。

    以下设置允许您选择用于对最终用户进行 Citrix Workspace 应用程序身份验证的浏览器类型:

    设置 详细信息
    系统 允许您使用用户的默认浏览器进行身份验证(例如 Safari 或 Chrome)。身份验证在 Citrix Workspace 应用程序外部进行。使用此设置支持无密码身份验证。此设置尝试使用用户浏览器中的现有用户会话。
    带专用会话的系统 此设置类似于“系统”设置。Citrix Workspace 应用程序使用浏览器中的专用会话进行身份验证。浏览器不保存身份验证 Cookie 或数据。此选项不支持单点登录。
    嵌入式 允许您在 Citrix Workspace 应用程序中进行身份验证。启用 (/zh-cn/citrix-workspace-app-for-mac/whats-new/features-in-technical-preview#support-for-an-enhanced-single-sign-on-sso-experience-for-web-and-saas-apps) 功能时,Citrix Workspace 应用程序会保存会话数据或 Cookie 以进行单点登录(例如 SaaS 应用程序)。此身份验证方法不支持无密码身份验证,例如 FIDO2。
    带专用会话的嵌入式 此设置类似于“嵌入式”设置。由于 Citrix Workspace 应用程序中不存在会话数据或 Cookie,因此不支持单点登录。

    要推送配置的设置,请使用移动设备管理 (MDM)、全局应用程序配置服务 (GACS) 或命令行界面方法运行以下命令:

    • 使用 MDM 启用 FIDO2: 要通过 MDM 启用身份验证,管理员必须使用以下设置:

      <key>WebBrowserForAuthentication</key><string>System</string>

    有关如何使用 MDM 的更多信息,请参阅 移动设备管理

    • 使用 GACS 启用 FIDO2: 要通过 GACS 启用身份验证,管理员必须使用以下设置:
    
    {
        "serviceURL": {
          "url": "https://serviceURL:443"
        },
        "settings": {
          "name": "Web browser for Authenticating into Citrix Workspace",
          "description": "Allows admin to select the type of browser used for authenticating an end user into Citrix Workspace app",
          "useForAppConfig": true,
          "appSettings": {
            "macos": [
              {
                "assignedTo": [
                  "AllUsersNoAuthentication"
                ],
                "category": "authentication",
                "settings": [
                  {
                    "name": "web browser for authentication",
                    "value": "SystemWithPrivateSession"
                  }
                ],
                "userOverride": false
              }
            ]
          }
        }
      }
    
    <!--NeedCopy-->
    
    • 使用命令行界面启用 FIDO2: 要使用命令行界面启用身份验证,管理员必须运行以下命令:

      defaults write com.citrix.receiver.nomas WebBrowserForAuthentication System

    HDX 会话中的 FIDO2 身份验证

    您可以配置 FIDO2 安全密钥以在 HDX 会话中进行身份验证。此功能目前支持带 PIN 码的漫游身份验证器(仅限 USB)。

    当您访问支持 FIDO2 的应用程序或网站时,会出现一个提示,请求访问安全密钥。如果您之前已使用 PIN(最少 4 个字符,最多 64 个字符)注册了安全密钥,则在登录时必须输入 PIN。

    如果您之前注册安全密钥时没有设置 PIN,只需轻触安全密钥即可登录。

    此功能默认在适用于 2307 及更高版本的 Citrix Workspace 应用程序中启用。您可以通过运行以下命令,使用移动设备管理 (MDM) 或命令行界面方法禁用 FIDO2 身份验证:

    • 使用 MDM 禁用基于 FIDO2 的身份验证: 要通过 MDM 禁用此功能,管理员必须使用以下设置:

      <key>Fido2Enabled</key><false/>

    有关如何使用 MDM 的更多信息,请参阅 移动设备管理

    • 使用命令行界面禁用基于 FIDO2 的身份验证: 要禁用此功能,请在命令行界面方法中运行以下命令:

      defaults write com.citrix.receiver.nomas Fido2Enabled -bool NO

    支持设备触控 ID 进行 FIDO2 无密码身份验证

    此前,Citrix Workspace 应用程序通过漫游身份验证器(仅限 USB)支持 FIDO2 无密码身份验证,并带有 PIN 码和触控功能。

    从 2405 版本开始,Citrix Workspace 应用程序现在支持设备触控 ID 进行 FIDO2 无密码身份验证,从而增强了用户的登录体验。借助此功能,用户可以使用设备触控 ID 安全地登录在 Citrix Workspace 应用程序上配置的商店,无需密码或通行码。此功能增强了适用于 macOS 用户的 Citrix Workspace 应用程序的可用性和安全性。此功能默认启用。

    支持基于证书的身份验证

    从 2305 版本开始,Workspace 管理员可以为向 Citrix Workspace 应用程序进行身份验证的用户配置和实施 Azure Active Directory 条件访问策略。

    可以使用以下方法启用使用条件访问的身份验证:

    • 移动设备管理 (MDM)
    • 全局应用程序配置服务 (GACS)

    Citrix Workspace 应用程序读取的标志值按以下顺序优先:

    • 移动设备管理 (MDM)
    • 全局应用程序配置服务 (GACS)

    通过 MDM 启用使用条件访问的身份验证

    要通过 MDM 使用 Azure AD 启用条件访问身份验证,管理员必须使用以下设置:

    <key>enableAAD</key> <true/>

    此设置支持布尔值。默认情况下,该值设置为 false。如果键值不可用,则会考虑默认值。

    有关如何使用 MDM 的更多信息,请参阅 移动设备管理

    通过 GACS 使用条件访问启用身份验证

    要通过 GACS 使用 Azure AD 启用条件访问身份验证,管理员必须使用以下设置:

    enable conditional AAD

    有关更多信息,请参阅 GACS 文档中 macOS 的 每个平台支持的设置及其值

    简化对本地部署商店的身份验证

    从 2505 版本开始,管理员可以控制适用于 Mac 的 Citrix Workspace 应用程序中记住密码复选框的行为。

    管理员可以使用基于 MDM 的键值对配置此功能:

    key: SaveCredentials

    value type: Boolean

    以下逻辑根据 StoreFront™ 配置和 SaveCredentials MDM 密钥的存在来确定记住密码复选框的行为:

    • 如果 StoreFront 中未对 SaveCredential 进行设置:
      • 系统会向用户显示记住密码复选框。
      • 如果存在 MDM 密钥 SaveCredentials
        • 如果 SaveCredentials = true:系统会选中该复选框并将其禁用,因此用户无法更改其状态。
        • 如果 SaveCredentials = false:系统将取消选中、禁用并锁定该复选框。
      • 如果未提供 MDM 密钥:StoreFront 配置将单独控制复选框行为。
    • 如果 SaveCredential 在 StoreFront 中设置为 假:

      • 系统不会向用户显示记住密码复选框。
      • 如果设置了 MDM 密钥,系统仍会根据其值将凭据保存到磁盘,但会隐藏该复选框。

    注意:

    • 如果存在 MDM 密钥,它将覆盖用户与复选框的交互。
    • 即使 UI 元素被隐藏,MDM 策略也会管理凭据。

    限制事项

    此解决方案仅适用于本地环境,其中 Citrix Workspace 应用程序可以使用用户名和密码身份验证方法直接访问 StoreFront。

    支持 Entra 身份单点登录 (SSO)

    从版本 2508 开始,适用于 Mac 的 Citrix Workspace 应用程序支持使用 Microsoft Entra 身份进行单点登录 (SSO)。

    通过 微软 Entra ID 实现单点登录

    用户可以使用其 微软 Entra ID 凭据登录到 Citrix Workspace 应用程序,并通过 SSO 无缝启动 Citrix 虚拟应用和桌面,从而减少重复提示并改善整体登录体验。

    有关详细配置说明,请参阅 Entra ID SSO 配置指南

    默认身份验证行为

    在默认身份验证流程中,用户在首次会话启动期间进行一次身份验证。后续会话会自动使用单点登录 (SSO)。

    此身份验证方法既支持本地部署,也支持云部署。

    系统浏览器身份验证行为

    使用系统浏览器身份验证时,macOS 会显示一个模式对话框,指示:

    • 正在进行身份验证的域。
    • 提示继续进行身份验证。

    您可以通过 MDMGACS 启用系统浏览器身份验证:

    • GACS 配置:在“身份验证”类别中,将“Web Browser For Authentication”设置为“System”。有关详细信息,请参阅每个平台支持的设置及其值
    • MDM 配置:使用以下设置:
    <key>WebBrowserForAuthentication</key><string>System</string>
    <!--NeedCopy-->
    

    注意:

    • 系统浏览器身份验证不支持本地应用商店。
    • 使用 SystemWithPrivateSession 选项时,浏览器在私密会话中运行,不保存 Cookie 或数据,因此不支持 SSO。

    禁用 Entra ID 功能的支持

    要禁用 Citrix Workspace 应用程序 Mac 版的 Entra ID 支持,请运行以下命令:

    defaults write com.citrix.receiver.nomas UseLegacyTermsrvResourceUri -bool YES
    <!--NeedCopy-->
    

    对 PassKey (FIDO2) 身份验证方式的支持

    从版本 2603 开始,适用于 Mac 的 Citrix Workspace 应用程序支持使用 TouchID 或密码进行 PassKey (FIDO2) 身份验证,此外还支持外部安全密钥。PassKey 特定于本地 macOS 用户配置文件,并存储在安全隔区中,仅 Citrix Viewer 可访问。此功能在配备安全隔区的 Mac 上受支持。

    注意:

    • 适用于 Mac 的 Citrix Workspace 应用程序创建并管理 PassKeys,这些密钥仅在活动会话中有效。
    • 如果组织需要经过认证的身份验证器,请联系您的管理员。