商店会话

使用商店会话设置来选择用户何时需要输入其凭据以及用户保持登录状态的时长。要配置这些设置,请执行以下操作:

  1. Citrix Cloud 菜单中,选择 StoreFront Cloud
  2. 自定义 菜单中,选择 首选项
  3. 转到 商店会话 部分。
  4. 更新设置。
  5. 保存 以应用更改,或按 还原 以取消更改。

某些设置可以根据网络位置连接类型进行不同配置。这需要使用 PowerShell 模块。有关详细信息,请参阅根据网络连接类型配置设置

始终提示最终用户输入其凭据

始终提示用户输入凭据设置的屏幕截图

启用后(默认),当需要新的商店会话时,商店会强制身份提供程序显示登录提示。对于 OIDC 身份验证,商店会在身份验证请求中包含 prompt=login。对于 SAML 身份验证,商店会在身份验证请求中发送 ForceAuthn=true

禁用后,如果身份提供程序已具有有效会话,则可能不会提示用户使用身份提供程序进行身份验证。

Web 浏览器不活动超时

使用 Web 浏览器不活动超时 设置来指定允许的空闲时间(最长 8 小时),然后用户将自动注销。只有与商店的交互(例如刷新页面或启动应用程序)才算作活动。

Web 商店会话超时设置的屏幕截图

与手动注销(会断开 DaaS 会话)不同,用户即使在因不活动而超时后仍保持与其 DaaS 会话的连接。用户不会从其身份提供程序注销。因此,如果“始终提示最终用户输入其凭据”处于关闭状态,用户可能无需输入凭据即可重新登录。

另请参阅 根据网络连接类型配置设置

Citrix Workspace 应用程序的不活动超时

Workspace 应用程序不活动超时设置

桌面

使用“Workspace 应用程序不活动超时”设置的“桌面”选项指定允许的空闲时间(最长 24 小时),然后用户将自动从适用于 Windows、Mac 和 Linux 的 Citrix Workspace 应用程序中注销。任何鼠标或键盘交互都算作活动并会延长超时时间。

与手动注销(会断开 DaaS 会话)不同,最终用户即使在因不活动而超时后仍保持与其 DaaS 会话的连接。

您可以使用 PowerShell 模块 修改此设置。使用 Set-WorkspaceCustomConfiguration cmdlet 和参数 InactivityTimeoutInMinutes

另请参阅 根据网络连接类型配置设置

移动设备

使用“Workspace 应用程序不活动超时”设置的“移动设备”选项指定允许的空闲时间(最长 24 小时),然后 Citrix Workspace 应用程序将被锁定。这适用于适用于 iOS 和 Android 的 Citrix Workspace 应用程序。锁定后,用户必须使用生物识别或其设备 PIN 码来解锁 Citrix Workspace 应用程序。如果设备上未启用生物识别,则用户将被注销。

您可以使用 PowerShell 模块 修改此设置。使用 Set-WorkspaceCustomConfiguration cmdlet 和参数 InactivityTimeoutInMinutesMobile

另请参阅 根据网络连接类型配置设置

保持登录 Citrix Workspace 应用程序

使用“保持登录 Workspace 应用程序”设置指定用户在需要再次登录之前可以保持登录 Citrix Workspace 应用程序的时长。这些设置不适用于 Web 浏览器。

保持登录到 Workspace 应用程序周期设置

身份验证周期定义了用户必须重新进行身份验证之前的最长时间。默认情况下,此值设置为 30 天,但您可以配置 1 到 365 天之间的值。

如果周期大于 1 天,则默认情况下,当用户进行身份验证时,系统会提示他们同意“保持登录”状态,请参阅用户体验。这允许 Citrix Workspace 应用程序在现有访问令牌过期时使用刷新令牌获取新的访问令牌。用户必须接受权限才能继续。如果用户拒绝权限,则他们将返回到登录屏幕。如果用户第二次输入其凭据,则不会显示提示,并且其会话将限制为 24 小时。

如果您选择代表最终用户同意在身份验证周期中指定的持续时间内保持登录状态,则用户无需单独提供保持登录的同意。

不活动周期定义了用户在必须重新进行身份验证之前可以不活动的时间长度。默认情况下,此值为 4 天,但您可以将其配置为 1 天到重新身份验证周期之间的值。如果用户不活动时间超过此值,则下次他们尝试访问其应用商店时,系统会提示他们重新进行身份验证。要在桌面上设置小于 24 小时不活动周期,请使用Citrix Workspace 应用程序不活动超时设置的桌面选项。

撤销保持登录的权限

您可以通过下载此PowerShell 脚本并按照下载中包含的说明来使最终用户的会话失效。会话失效后,用户必须在接下来的 24 小时内重新对其应用商店进行身份验证。

支持的 Workspace 应用程序客户端

以下版本的 Citrix Workspace 应用程序支持此功能:

  • 适用于 Windows 的 Workspace 应用程序 2106 或更高版本
  • 适用于 Mac 的 Workspace 应用程序 2106 或更高版本
  • 适用于 iOS 的 Workspace 应用程序 21.6.5 或更高版本
  • 适用于 Android 的 Workspace 应用程序 21.6.0 或更高版本

支持的身份验证方法

Citrix Workspace 应用程序支持以下身份验证方法保持登录状态:

  • 活动目录
  • Active Directory 加令牌
  • 恩特拉 ID
  • 思杰网关
  • 奥克塔

注意:

为了获得与使用 Okta 或 Azure Active Directory 的 Citrix DaaS 客户相同的体验,请配置 Citrix 联邦身份验证服务 (FAS)。有关 FAS 的更多信息,请参阅使用 Citrix 联邦身份验证服务为应用商店启用单点登录

按网络连接类型配置设置

您可以配置 Web、桌面和移动超时,以及始终提示最终用户输入其凭据,根据用户是在您的内部网络、已知外部网络还是其他任何位置,进行不同的配置。例如,您可以为连接到内部网络的设备配置较短的超时时间。

查看现有配置

要使用 Citrix® StoreFront Cloud PowerShell 模块 查看现有配置,请调用 Get-StoreClientLocationConfiguration cmdlet。例如:

$ConnectivityTimeouts = Get-StoreClientLocationConfiguration -StoreUrl "https://customer.cloud.com" `
                                                             -ClientId 'myclientid' `
                                                             -ClientSecret 'mysecret'
$ConnectivityTimeouts.external
$ConnectivityTimeouts.internal
$ConnectivityTimeouts.undefined
<!--NeedCopy-->

更新配置

要配置网络连接类型的设置:

  1. 确保 自适应访问 已启用。
  2. 定义 网络位置,表示您的内部位置和已知外部位置,基于用户的公共 IP 地址。如果用户的 IP 地址与网络位置不匹配,则其网络连接类型被视为未定义。
  3. Citrix® StoreFront Cloud PowerShell module 中,使用 InternalExternalUndefined 参数调用 Set-StoreClientLocationConfiguration cmdlet。参数值必须是包含 inactivityTimeoutInMinutesWebinactivityTimeoutInMinutesDesktopinactivityTimeoutInMinutesMobilepromptLoginEnabled 键的哈希表。

例如,要为每个位置设置覆盖,请运行:

$InternalHashTable = @{promptLoginEnabled=$false;
                       inactivityTimeoutInMinutesWeb='60';
                       inactivityTimeoutInMinutesDesktop='60';
                       inactivityTimeoutInMinutesMobile='120'}
$ExternalHashTable = @{promptLoginEnabled=$true;
                       inactivityTimeoutInMinutesWeb='60';
                       inactivityTimeoutInMinutesDesktop='60';
                       inactivityTimeoutInMinutesMobile='120'}
$UndefinedHashTable = @{promptLoginEnabled=$true;
                       inactivityTimeoutInMinutesWeb='20';
                       inactivityTimeoutInMinutesDesktop='20';
                       inactivityTimeoutInMinutesMobile='20'}

Set-StoreClientLocationConfiguration -StoreUrl "https://customer.cloud.com" `
                                     -ClientId 'myclientid' `
                                     -ClientSecret 'mysecret' `
                                     -Internal $InternalHashTable `
                                     -External $ExternalHashTable `
                                     -Undefined $UndefinedHashTable
<!--NeedCopy-->

如果您没有为网络连接类型配置特定的超时,则会使用非位置特定的超时。

要删除覆盖,请将 Internal、External 或 Undefined 参数设置为 null。例如:

Set-StoreClientLocationConfiguration -StoreUrl "https://customer.cloud.com" `
                                     -ClientId 'myclientid' `
                                     -ClientSecret 'mysecret' `
                                     -Internal $NULL `
                                     -External $NULL `
                                     -Undefined $NULL
<!--NeedCopy-->

重要提示:

如果用户设备移动到具有不同连接类型的网络,则新值不会立即生效。Citrix Workspace 应用程序每 90 分钟更新一次这些值。如果使用网络浏览器,则用户下次刷新网页时会更新这些值。

商店会话