配置 Citrix Workspace 应用程序的单点登录

使用 Azure Active Directory 进行单点登录

本节介绍如何使用 Azure Active Directory (AAD) 作为身份提供程序,在混合或 AAD 注册的端点中,为已加入域的工作负载实施单点登录 (SSO)。通过此配置,您可以在注册到 AAD 的端点上使用 Windows Hello 或 FIDO2 对 Workspace 进行身份验证。

注意:

  • 如果您使用 Windows Hello 作为独立身份验证,则可以实现 Citrix Workspace 应用程序的单点登录。但是,在访问已发布的虚拟应用程序或桌面时,系统会提示您输入用户名和密码。作为一种变通方法,请考虑实施联合身份验证服务 (FAS)。

配置

    -  执行以下步骤以在您的设备上配置 SSO:

    -  1.  使用 Windows 命令行和 `includeSSON` 选项安装 Citrix Workspace 应用程序:

[[CODE_BLOCK_0]]

  1. 重新启动您的设备。

  2. 通过运行 gpedit.msc 打开 Citrix Workspace 应用程序组策略对象管理模板。

    1. 转到 管理模板 > Citrix 组件 > Citrix Workspace > 用户身份验证 > 本地用户名和密码
    1. 选择启用直通身份验证。根据配置和安全设置,选择允许所有 ICA® 的直通身份验证选项以使直通身份验证正常工作。
  1. 修改 Internet Explorer 中的用户身份验证设置。要修改这些设置:

    • 从“控制面板”中打开Internet 属性
    • 导航到常规属性 > 本地 Intranet,然后单击站点

    • 本地 Intranet 窗口中,单击高级添加受信任站点,添加以下受信任站点,然后单击关闭

      • https://aadg.windows.net.nsatc.net
      • https://autologon.microsoftazuread-sso.com
      • 您的租户名称,例如:https://xxxtenantxxx.cloud.com
  2. 通过禁用租户中的 prompt=login 属性来禁用额外的身份验证提示。有关详细信息,请参阅使用联合身份验证提供程序时,Workspace URL 提示用户输入其他凭据。您可以联系 Citrix 技术支持以禁用租户中的 prompt=login 属性,从而成功配置单点登录。

  3. 在 Citrix Workspace 应用程序客户端上启用域直通身份验证。有关详细信息,请参阅域直通身份验证

  4. 重新启动 Citrix Workspace 应用程序以使更改生效。

使用 Okta 和联合身份验证服务进行单点登录

本节介绍如何使用 Okta 作为身份提供程序,通过已加入域的设备和联合身份验证服务 (FAS) 实施单点登录 (SSO)。通过此配置,您可以使用 Okta 对 Workspace 进行身份验证,以启用单点登录并防止出现第二次登录提示。要使此身份验证机制正常工作,您需要将 Citrix 联合身份验证服务与 Citrix Cloud 结合使用。有关详细信息,请参阅将 Citrix 联合身份验证服务连接到 Citrix Cloud

先决条件

配置

执行以下步骤以在您的设备上配置 SSO:

将 Citrix Cloud™ 连接到您的 Okta 组织

  1. 下载并安装 Okta Active Directory 代理。有关详细信息,请参阅安装 Okta Active Directory 代理

  2. https://citrix.cloud.com 登录 Citrix Cloud。

  3. 从 Citrix Cloud 菜单中,选择身份和访问管理

  4. 找到 Okta,然后从省略号菜单中选择连接

  5. Okta URL 中,输入您的 Okta 域。

  6. Okta API 令牌 中,输入您的 Okta 组织的 API 令牌。

  7. 客户端 ID客户端密钥 中,输入您之前创建的 OIDC Web 应用程序集成中的客户端 ID 和密钥。要从 Okta 控制台复制这些值,请选择应用程序并找到您的 Okta 应用程序。在客户端凭据下,使用每个值的复制到剪贴板按钮。

  8. 单击测试并完成。Citrix Cloud 将验证您的 Okta 详细信息并测试连接。

为 Workspace 启用 Okta 身份验证

  1. 从 Citrix Cloud 菜单中,选择Workspace 配置 > 身份验证

  2. 选择 Okta。出现提示时,选择我了解这对订阅者体验的影响

  3. 单击接受以接受权限请求。

启用联合身份验证服务

  1. 从 Citrix Cloud 菜单中,选择Workspace 配置,然后选择身份验证

  2. 单击启用 FAS。此更改可能需要长达五分钟才能应用于订阅者会话。

Workspace 配置页面,其中突出显示了“启用 FAS”按钮

此后,联合身份验证服务将对从 Citrix Workspace 启动的所有虚拟应用程序和桌面生效。

Workspace 配置页面,其中 FAS 已启用

当订阅者登录其 Workspace 并在与 FAS 服务器相同的资源位置启动虚拟应用程序或桌面时,应用程序或桌面将启动,而不会提示输入凭据。

注意:

如果资源位置中的所有 FAS 服务器都处于停机或维护模式,应用程序启动成功,但单点登录未激活。订阅者将被提示输入其 AD 凭据以访问每个应用程序或桌面。

配置 Citrix Workspace 应用程序的单点登录