Citrix Cloud™

Bedingte Authentifizierung

Die bedingte Authentifizierung ist eine neue Sicherheitsfunktion, die Ihr Zero-Trust-Framework weiter verbessern soll. Die bedingte Authentifizierung ermöglicht es Citrix Cloud™-Administratoren, Endbenutzer während des Store-Anmeldevorgangs basierend auf von Ihnen festgelegten Richtlinienbedingungen an verschiedene IdPs weiterzuleiten. So haben verschiedene Endbenutzer unterschiedliche Zugriffsüberprüfungsstufen, basierend auf den vom Administrator festgelegten Risikofaktoren.

Zum Zeitpunkt der Erstellung dieses Dokuments werden fünf verschiedene Umschaltbedingungen unterstützt, die Ihre Endbenutzer basierend auf den von Ihnen definierten Richtlinien an verschiedene IdP-Instanzen weiterleiten.

Bedingte Authentifizierung

Häufige Anwendungsfälle

  • Fusionen und Übernahmen, bei denen eine große Muttergesellschaft mehrere kleinere Unternehmen im Fusionsprozess enthält.
  • Gewährung des Store-Zugriffs für Drittbenutzer und Auftragnehmer, indem diese an einen dedizierten IdP, eine OIDC-Anwendung oder eine SAML-Anwendung weitergeleitet werden, die sich von dem unterscheidet, was Vollzeitmitarbeiter in Ihrer Organisation normalerweise verwenden dürfen.
  • Große Organisationen mit mehreren Niederlassungen oder Abteilungen, die unterschiedliche Authentifizierungsmechanismen erfordern.

Voraussetzungen

Multi-IdP

Historisch gesehen war nur eine einzige Instanz eines Identitätstyps zulässig. Citrix Cloud® unterstützt jetzt das Hinzufügen mehrerer Instanzen desselben Identitätsanbietertyps. Zum Beispiel können jetzt mehrere EntraID IdP-, Google IdP- oder Okta IdP-Verbindungen, die jeweils auf unterschiedliche IdP-Mandanten verweisen, unter der Registerkarte „Identitäts- und Zugriffsverwaltung“ hinzugefügt werden.

Multi IdP

Wichtig:

Während DaaS und SPA derzeit mehrere IdPs unterstützen, arbeiten einige Dienste noch an der Implementierung dieser Funktionalität und werden in Kürze verfügbar sein.

Konfigurieren der bedingten Authentifizierung

  1. Klicken Sie auf Bedingtes Authentifizierungsprofil erstellen.

    Bedingtes Authentifizierungsprofil erstellen

  2. Geben Sie einen Namen für Ihr Profil ein und klicken Sie dann auf Authentifizierungsrichtlinie erstellen.

    Authentifizierungsrichtlinie erstellen

  3. Wählen Sie die Bedingungen aus, die bei Bedarf auf die Richtlinie angewendet werden sollen, und klicken Sie dann auf Speichern.

    Authentifizierungsbedingungen

  4. Navigieren Sie zu StoreFront Cloud und klicken Sie auf Authentifizierung, um Ihren Identitätsanbieter oder Ihr bedingtes Authentifizierungsprofil auszuwählen.

    Authentifizierung

Konzepte der bedingten Authentifizierung

Profil für bedingte Authentifizierung

Ein Profil für bedingte Authentifizierung besteht aus mehreren Richtlinien für bedingte Authentifizierung, die steuern, wie sich Ihre Endbenutzer je nach den von Ihnen definierten Bedingungen beim Store authentifizieren. Dieses Profil ermöglicht die Priorisierung und Neuanordnung von Richtlinien, sodass Sie die Reihenfolge festlegen können, in der Richtlinien ausgewertet werden sollen.

Richtlinie für bedingte Authentifizierung

Eine Richtlinie für bedingte Authentifizierung ist eine Richtlinie, die eine oder mehrere Bedingungen umfasst. Diese Bedingungen leiten, wenn sie mithilfe der UND-Logik erfüllt werden, den Anmeldevorgang des Endbenutzers zu einer bestimmten Ziel-IdP-Instanz, z. B. Okta OIDC, SAML oder Gateway-IDP-Verbindung. Einzelne Richtlinien können geklont werden, was bei Bedarf eine Änderung und Umbenennung ermöglicht.

Jede Richtlinie für bedingte Authentifizierung besteht aus den folgenden Daten:

  • Richtlinienregeln, die eine oder mehrere Bedingungen sind, die erfüllt sein müssen, um den Endbenutzer zu einer bestimmten IdP-Instanz zu leiten. Zum Beispiel wird Store-URL 1 verwendet UND der Benutzer ist Mitglied der AD-Gruppe1.
  • Resultierender IdP der Richtlinie, der die Ziel-IdP-Instanz ist, zu der der Benutzer während des Anmeldevorgangs geleitet wird. Zum Beispiel, store URL 1 is used AND user is a member of AD Group1 → EntraID SAML IDP Instance.
  • Richtlinienname, der ein administratorfreundlicher Name ist, der zur Identifizierung und Beschreibung der Richtlinie verwendet wird. Zum Beispiel, store URL 1 AND Group1 - EntraID SAML.
  • Richtlinienpriorität, die die Reihenfolge bestimmt, in der die Richtlinie ausgewertet wird. Prioritäten werden in absteigender Reihenfolge ausgewertet. Zum Beispiel: Priorität 1 ist höher als Priorität 2.

Vorauthentifizierungsseite für bedingte Authentifizierung

Je nachdem, wie Ihr Store konfiguriert ist und welche Bedingungen in Ihrem Profil für bedingte Authentifizierung festgelegt sind, können Ihre Store-Benutzer während ihres Anmeldevorgangs auf eine Vorauthentifizierungsseite stoßen. Diese Seite ist unerlässlich, um das Benutzernamenformat des Store-Benutzers zu erfassen, was für Entscheidungen auf der Grundlage von Richtlinien für bedingte Authentifizierung entscheidend ist. Sie stellt sicher, dass der Anmeldevorgang des Benutzers an die entsprechende IdP-Instanz weitergeleitet wird.

Screenshot der Vorauthentifizierungsseite(/de-de/citrix-cloud/media/citrix-workspace.png)

Anmelde-Autovervollständigung

Wenn eine Vorauthentifizierungsseite erforderlich ist, haben wir eine Funktion zur Anmelde-Autovervollständigung eingeführt, die das Benutzernamenfeld auf der Anmeldeseite automatisch mit der Eingabe des Benutzers von der Vorauthentifizierungsseite ausfüllt. Dadurch entfällt die Notwendigkeit für Benutzer, ihren Benutzernamen zweimal einzugeben.

Die Funktion zur Anmelde-Autovervollständigung wird vom Administrator in den Einstellungen des Profils für bedingte Authentifizierung verwaltet und konfiguriert, wie unten dargestellt:

  1. Klicken Sie auf Einstellungen verwalten auf der Seite des Profils für bedingte Authentifizierung.

    Einstellungen verwalten(/de-de/citrix-cloud/media/conditional-auth-manage-settings.png)

  2. Klicken Sie auf Bearbeiten

    Bearbeiten(/de-de/citrix-cloud/media/edit-manage-settings.png)

  3. Wählen Sie die IdPs aus, für die Sie die Anmelde-Autovervollständigung aktivieren möchten.

    IDP auswählen

Wichtig:

Die Anmelde-Autovervollständigung ist nur für IdPs verfügbar, die dies unterstützen, und wird standardmäßig für AD & AD+TOTP aktiviert und erzwungen (siehe Screenshot oben für die Standardeinstellungen).

Bestimmte IdPs erwarten ein spezifisches Anmeldeformat, und einige können mehr als einen Typ von Benutzernamenformat unterstützen. Zum Beispiel erfordert Google Cloud Identity, dass Benutzer sich mit ihrer E-Mail-Adresse (user.name@domain.com) anmelden, die manchmal von ihrem UPN (username@domain.com) abweichen kann. Wenn der Endbenutzer des Stores einen Anmeldenamen auf niedriger Ebene (Domäne\Benutzername) auf der Vorauthentifizierungsseite eingibt, wird der Anmeldename auf niedriger Ebene im Benutzernamenfeld der IdP-Anmeldeseite vorab ausgefüllt und einen Fehler verursachen, wenn der Benutzer versucht, sich anzumelden. Administratoren sollten die am besten geeignete Richtlinienbedingung für den IdP-Wechsel und die Benutzernamenformate, die ein bestimmter IdP während des Anmeldevorgangs erwartet, berücksichtigen, bevor sie die Funktion zum automatischen Ausfüllen der Anmeldedaten konfigurieren.

Hinweistext für den Benutzernamen

Wenn die Bedingte Authentifizierung zusätzlichen AD-Domänen- oder AD-Gruppen-Benutzerkontext erfordert, um IdP-Wechselentscheidungen zu treffen, wird dem Endbenutzer während des Anmeldevorgangs eine Vorauthentifizierungsseite angezeigt. Die Eingabe des Benutzernamens in einem unerwarteten oder falschen Format, das keiner der konfigurierten CA-Richtlinien entspricht, verhindert die Anmeldung des Benutzers. Es ist möglich, den Hinweistext für den Benutzernamen, der im Vorauthentifizierungsdialog angezeigt wird, anzupassen, um Ihren Endbenutzern Anweisungen zu geben, damit sie ihren Benutzernamen im korrekten und erwarteten Format eingeben.

Wichtig:

Verwenden Sie die Funktion für den Hinweistext des Benutzernamens mit der gebotenen Sorgfalt, um die Offenlegung sensibler Informationen bezüglich Ihrer Citrix-Umgebung, AD-Domänen und Benutzerdetails zu vermeiden. Die Verwendung generischer Benutzernamenbeispiele wird empfohlen.

  1. Klicken Sie auf Einstellungen verwalten auf der Profilseite für die Bedingte Authentifizierung.

  2. Klicken Sie auf Bearbeiten bei Hinweistext für den Benutzernamen. Hinweistext für den Benutzernamen UPN-Beispiel

  3. Legen Sie den Anmeldehinweistext fest, der im Vorauthentifizierungsdialog während eines Anmeldevorgangs mit Bedingter Authentifizierung angezeigt werden soll. Hinweistext für den Benutzernamen bearbeiten

  4. Zeigen Sie das Vorschaubild an, um zu sehen, wie der Anmeldehinweistext Ihren Endbenutzern angezeigt wird. Hinweistext für den Benutzernamen bearbeiten

    Das oben gezeigte Beispiel ist geeignet für UPN-basiertes Umschalten zwischen verschiedenen IdPs. Hinweistext für den Benutzernamen UPN-Profil

  5. Klicken Sie auf Speichern.

Richtlinienbedingungstypen

Hinweis:

Wenn ein Profil für die bedingte Authentifizierung nur Richtlinien des Bedingungstyps Store-URL oder des Bedingungstyps Netwerkstandort Name enthält, wird keine Vorauthentifizierungsseite angezeigt, und Benutzer werden direkt zum IdP weitergeleitet. Wenn das Profil andere Richtlinienbedingungstypen enthält, wird die Vorauthentifizierungsseite dem Endbenutzer angezeigt. Dies gilt auch dann, wenn die übereinstimmende Richtlinie vom Typ Store-URL oder Netwerkstandort Name ist.

Store-URL

Unter StoreFront Cloud > Zugriff kann jede Store-URL mit einer eindeutigen IdP-Instanz verknüpft werden. Darüber hinaus können mehrere Store-URLs derselben Richtlinie zugeordnet werden, wodurch Ihre Endbenutzer zur selben IdP-Instanz geleitet werden.

Store-URL(/de-de/citrix-cloud/media/workspace-url.png)

Zugriff auf den Store über die Store-URL oder eine benutzerdefinierte URL

Ihre Endbenutzer können zu verschiedenen resultierenden IdPs wechseln, basierend auf der Store-URL oder der benutzerdefinierten URL, die sie in einen Browser eingeben, oder dem Store, den sie in der Citrix Workspace-App konfigurieren.

Bedingte Authentifizierung mehrerer benutzerdefinierter Domänen(/de-de/citrix-cloud/media/conditional-auth-multiple-custom-domains.png)

Endbenutzer können eine bestimmte IdP-Instanz, die aus einer Richtlinie für die bedingte Authentifizierung resultiert, über eine dieser URLs erreichen. Citrix Cloud-Administratoren müssen ihren Endbenutzern die korrekte Store-URL bereitstellen.

https://workspaces1.cloud.com URL

ODER,

https://workspaces1.mycompany.com benutzerdefinierte URL

Konfigurieren Sie die Richtlinie für die bedingte Authentifizierung, indem Sie ein URL-Paar aus der Dropdownliste auswählen.

  • Store-URLs, die in Blau angezeigt werden, wie z. B. https://workspaces1.cloud.com
  • Benutzerdefinierte URLs, die in Rot angezeigt werden, wie z. B. https://workspaces1.mycompany.com

Konfigurieren einer Richtlinie für die bedingte Authentifizierung mithilfe eines URL-Paars:

Profil für bedingte Authentifizierung – benutzerdefinierte URLs

Zusammenfassung der Richtliniengruppe für bedingte Authentifizierung

Wichtig:

Nicht migrierte ältere benutzerdefinierte Domänen können nicht für den Zugriff auf den Store mit bedingter Authentifizierung verwendet werden. Migrieren Sie diese älteren benutzerdefinierten URLs zuerst, bevor Sie Ihren Endbenutzern die benutzerdefinierte URL zur Verfügung stellen. Es gibt auch zusätzliche Überlegungen, wenn Ihre Richtlinien für die bedingte Authentifizierung auf SAML-IdP-Instanzen verweisen.

Ausführliche Anweisungen zum Konfigurieren der bedingten Authentifizierung mit SAML und benutzerdefinierten URLs finden Sie unter Anmelden bei Stores mit SAML unter Verwendung benutzerdefinierter Domänen.

AD-Benutzergruppenmitgliedschaft

Die AD-Benutzergruppenmitgliedschaft ermöglicht es Ihnen, eine IdP-Instanz für eine bestimmte Gruppe von Active Directory-Benutzern basierend auf deren Gruppenmitgliedschaft zu bestimmen.

UPN-Suffix oder Domänen-Down-Level-Anmeldename sind zwei sich gegenseitig ausschließende Richtlinienbedingungen. Diese bestimmen das erforderliche Benutzernamenformat, das Ihre Endbenutzer auf der Vorauthentifizierungsseite eingeben müssen. Sie können nicht beide dieser Bedingungen innerhalb derselben Richtlinie verwenden.

Sowohl die direkte AD-Gruppenmitgliedschaft (empfohlen) als auch die verschachtelte AD-Gruppenmitgliedschaft werden unterstützt.

Anforderungen:

  • Es werden nur universelle AD-Gruppen unterstützt.
  • Citrix Cloud Connectors, die innerhalb der erforderlichen AD-Gesamtstruktur in die Domäne eingebunden sind, um zu überprüfen, welchen AD-Gruppen der Benutzer angehört.
  • Für AD-Gruppenbedingungen, bei denen ein Benutzer sein UPN eingibt, bestimmt das UPN-Suffix des Benutzers den Domänenkontext, der für die Suche nach der AD-Gruppenmitgliedschaft verwendet wird.

    Wichtig:

    Das eindeutige UPN-Suffix muss nur in einer verbundenen AD-Gesamtstruktur definiert werden. Mehrdeutige UPN-Suffixe, die in zwei oder mehr AD-Gesamtstrukturen vorkommen, die mit demselben Citrix Cloud-Mandanten verbunden sind, werden nicht unterstützt.

UPN-Suffix

UPN-Suffix

Konfigurieren Sie eine IdP-Instanz für ein oder mehrere UPN-Suffixe, z. B. username1@domain.com oder username2@domain.net.

Down-Level-Domänenanmeldename

Weisen Sie eine IdP-Instanz einem oder mehreren Domänennamen zu, z. B. DOMAIN1\username1 oder DOMAIN1.COM\username1.

Wenn eine der beiden sich gegenseitig ausschließenden Bedingungen ausgewählt ist, wird die Dropdown-Menüoption für die andere Bedingung deaktiviert, um zu verhindern, dass sie derselben Richtlinie hinzugefügt wird.

Richtlinienregeln

Name der Netwerkstandort

Weisen Sie eine IdP-Instanz basierend auf der öffentlichen Ausgangs-IP des Clients und dem Namen der Netwerkstandort zu.

  1. Erstellen Sie Ihre öffentlichen IP-Adressbereiche unter Netzwerkstandorte.

    Netzwerkstandorte

  2. Klicken Sie auf „Netwerkstandort hinzufügen“, geben Sie einen Namen und einen öffentlichen IP-Adressbereich (CIDR-Notation) ein.

    NLS Simple

    ODER, wenn Smart Access Tagging auf dem Citrix Cloud-Mandanten aktiviert ist

    NLS complex

  3. Bestätigen Sie, dass die Netwerkstandort korrekt hinzugefügt wurde.

    NLS-Siteliste

  4. In Ihrem Profil für die bedingte Authentifizierung werden die Standortnamen vorab ausgefüllt. Wählen Sie den gewünschten Standortnamen aus und weisen Sie einen Ziel-IdP zu.

    NLS ca policy

Wichtig:

Jede Client-Ausgangs-IP, die nicht explizit in einer Netwerkstandort Site definiert UND NICHT von einer Netwerkstandort Name-Richtlinie referenziert wird, wird als „undefiniert“ klassifiziert.

Häufige NLS-Anwendungsfälle / Konfiguration:

  1. NLS-Szenario 1: Blockieren Sie externe (undefinierte) IPs von der Authentifizierung und dem Zugriff auf den Store.

    Richtlinie 1: Nur interne Clients mit Ausgangs-IPs, die in der NLS-Site AllInternalIPs definiert sind, können sich über AD beim Store anmelden.

    NLS iPS blockieren

  2. NLS-Szenario 2: Leiten Sie alle „undefinierten“ Ausgangs-IPs an die „Catch-all-IdP-Instanz“ mit zusätzlichen Authentifizierungsfaktoren und/oder erhöhter Sicherheit weiter. Definieren Sie eine „Catch-all-Richtlinie für undefinierte Ausgangs-IPs“ unter Verwendung von „Entspricht keinem von“ und einer Liste all Ihrer internen NLS-Sites.

    Richtlinie 1: Nur interne Clients mit Ausgangs-IPs, die in der NLS-Site AllInternalIPs definiert sind, können sich über AD beim Store anmelden.

    Richtlinie 2: Alle externen Ausgangs-IPs, die NICHT in der NLS-Site AllInternalIPs definiert sind, müssen sich über TOTP beim Store anmelden.

    Catch nls

Festlegen einer benutzerdefinierten Fehlermeldung für ein Profil für bedingte Authentifizierung

Es ist möglich, benutzerfreundliche Fehlermeldungen zu konfigurieren, die dem Endbenutzer des Stores angezeigt werden, wenn keine Ihrer Richtlinienbedingungen mit den Eingaben des Benutzers übereinstimmt.

  1. Wählen Sie in Ihrem Profil für bedingte Authentifizierung die Option Einstellungen verwalten.

    CA-Profileinstellungen

  2. Bearbeiten Sie die Standardfehlermeldung, die Ihren Endbenutzern angezeigt werden soll.

    Meldung bei verweigertem CA-Zugriff Benutzerdefinierte CA-Fehlermeldung

Fehlerbehebung mit der Citrix Monitor-Integration

Wenn der Anmeldeversuch eines Benutzers aufgrund einer fehlenden übereinstimmenden Richtlinie fehlschlägt, wird eine Fehlerseite mit einer Transaktions-ID angezeigt. Der Benutzer kann diese Transaktions-ID dann seinem Citrix Cloud-Administrator für weitere Unterstützung zur Verfügung stellen.

Transaktions-ID zur Fehlerbehebung

Der Citrix Cloud-Administrator kann die vom Store-Endbenutzer bereitgestellte Transaktions-ID in Citrix Monitor einfügen, um auf Details zur Richtlinie, den eingegebenen Benutzernamen und die zugehörigen Richtlinien für bedingte Authentifizierung zuzugreifen. Diese Informationen helfen dem Administrator, das Problem mit der bedingten Authentifizierung effizienter zu beheben und zu lösen.

  1. Wählen Sie Monitor und klicken Sie dann auf das Suchfeld in der oberen rechten Ecke.

    Registerkarte „Überwachen“

  2. Wählen Sie die Transaktions-ID aus der Dropdown-Liste aus. Es sind nur Transaktionen der letzten 3 Tage verfügbar.

    Transaktions-ID auswählen

  3. Zeigen Sie die fehlgeschlagene Transaktion für den Endbenutzer sowie die Details der ausgewerteten Richtlinien für bedingte Authentifizierung an. Sie können auf die Chevron-Schaltflächen klicken, um durch alle ausgewerteten Richtlinien wie <Richtlinie 1 von 3> für den Endbenutzer zu navigieren.

    Fehlgeschlagene Transaktions-ID

Vergleich zwischen Cloud-nativer bedingter Authentifizierung und NetScaler-basierter adaptiver Authentifizierung

Die Funktion „Cloud-native bedingte Authentifizierung“ wurde entwickelt, um die meisten Anwendungsfälle für die bedingte Authentifizierung abzudecken. Für erweiterte Authentifizierungsfunktionen steht jedoch die NetScaler-basierte adaptive Authentifizierung zur Verfügung.

Um die NetScaler-basierte adaptive Authentifizierung zu verwenden, senden Sie eine Anfrage über die Seite Identitäts- und Zugriffsverwaltung von Citrix Cloud > Abschnitt Profile für bedingte Authentifizierung.

Profile für bedingte Authentifizierung

Bekannte Probleme und Einschränkungen

  • Das Festlegen einer negativen Priorität für eine Richtlinie verhält sich nicht wie erwartet. Dies wird in zukünftigen Updates behoben.
  • Derzeit werden Gruppenbedingungen nur für Active Directory unterstützt. Die nativen Entra Id-Gruppenbedingungen werden in Zukunft hinzugefügt.