增强的单点登录的域直通

使用加入了 Active Directory (AD) 的客户端设备和 Citrix StoreFront 时,增强的单点登录的域直通使用 Kerberos 启用对 Citrix Workspace 应用程序以及虚拟应用程序和桌面会话的单点登录。

注意:

  • 32 位操作系统不支持此功能。

  • 此功能取代了基于 Citrix Single Sign-on Service (ssonsvr.exe) 的旧版直通身份验证功能。

系统要求

  • 控制平面
    • Citrix DaaS
    • Citrix Virtual Apps and Desktops 2311 或更高版本
  • Virtual Delivery Agent
    • Windows:版本 2407 或更高版本
  • Workspace 应用程序
    • 适用于 Windows 的 Citrix Workspace 应用程序 2405.1 或更新版本
  • 客户端设备
    • 已加入到 Active Directory 域
    • Windows 10 64 位
    • Windows 11 64 位
  • 多会话会话主机:
    • Windows Server 2019
    • Windows Server 2022
    • Windows 10 Enterprise 多会话 22H2
    • Windows 11 Enterprise 多会话 22H2 或更高版本
  • 单会话会话主机:
    • Windows 10 版本 22H2
    • Windows 11 版本 22H2 或更高版本

注意:

  • 客户端设备必须直接连接到域控制器。如果设备在网络外部,则不支持单点登录。

  • 如果您使用以下版本的 Citrix Workspace 应用程序和 VDA,Windows 11 将不支持此功能:

    ❖ VDA:2308、2311、2402

    ❖ Citrix Workspace 应用程序:2309、2309.1、2311、2402

StoreFront 配置

必须为应用商店及其相应的 Web 站点启用域直通身份验证。

请执行以下步骤,为应用商店启用域直通:

  1. 打开 StoreFront 管理控制台。
  2. 转至应用商店 > 管理身份验证方法。此时将出现管理身份验证方法 - Web 窗口。

  3. 选中域直通复选框。

    管理身份验证方法

  4. 单击确定

请执行以下步骤,为 Web 站点启用域直通:

  1. 打开 StoreFront 管理控制台。
  2. 打开应用商店 > Receiver for Web 站点选项卡 > 管理 Receiver for Web 站点 > 配置 > 身份验证方法。此时将出现编辑 Receiver for Web 站点 - /Citrix/Web 窗口
  3. 选中域直通复选框。

    编辑 Receiver for Web 站点

  4. 单击确定

Citrix 策略配置

必须使用 Citrix 策略启用该设置:

  1. 导航到 Citrix Studio 或 Web 控制台。
  2. 单击策略 > 创建策略。此时将出现创建策略对话框。
  3. 搜索增强的单点登录的域直通策略。此时将出现编辑设置对话框。
  4. 选择允许选项以启用增强的单点登录的域直通策略。 编辑 Receiver for Web 站点

  5. 单击确定

会话主机配置

使用 Citrix 策略启用增强的单点登录的域直通功能后,还必须在会话主机上启用 Windows 设置。可以通过本地策略或 GPO 启用 Windows 设置:

  1. 导航到 Computer Configuration\Policies\Administrative Templates\System\CredentialsDelegation
  2. 启用 Remote host allows delegation of non-exportable credentials(远程主机允许委派不可导出的凭据)设置。

    远程主机允许委托不可导出的凭据

  3. 重新启动会话主机以使设置生效。

注意:

Remote host allows delegation of non-exportable credentials(远程主机允许委托不可导出的凭据)设置在 Windows Server 2016 本地策略中不可用。如果您需要在会话主机上本地配置此设置,而非使用 GPO,则必须添加以下注册表值:

注册表项:HKLM\SOFTWARE\Citrix\Rcg

  • 值类型:DWORD
  • 值名称:ForceEnableRcg
  • 值数据:1

注册表项:HKLM\SYSTEM\CurrentControlSet\Control\Lsa

  • 值类型:DWORD
  • 值名称:DisableRestrictedAdmin
  • 值数据:0

客户端设备配置

必须在客户端设备上执行以下操作:

  • 启用“增强的单点登录的域直通”
  • 信任 StoreFront 站点

启用“增强的单点登录的域直通”

必须在客户端设备上启用增强的单点登录的域直通功能。可以通过本地策略或 GPO 来完成此操作。

  1. 导航到 Computer Configuration\Policies\Administrative Templates\Citrix Components\Citrix Workspace\User Authentication
  2. 启用增强的单点登录的域直通设置。

    选定的增强域

  3. 重新启动 Citrix Workspace 应用程序以使设置生效。

信任 StoreFront 站点

必须确保您的 StoreFront URL 受到客户端设备的信任。如果该 URL 不是可信域的一部分,则必须将其添加为本地 Intranet 站点或可信站点。可以通过本地策略或 GPO 来完成此操作。

  1. 导航到 Computer Configuration\Policies\Administrative Templates\Windows Components\Internet Explorer\Internet Control Panel\Security 页面。
  2. 启用 Site to Zone Assignment List(站点到区域分配列表)设置并添加相应的 URL 和相应的区域分配。

    站点到区域

  3. 启用登录选项设置并将其设置为使用当前用户名和密码自动登录

    登录选项

    登录选项已启用

增强的单点登录的域直通