ADFS als SAML-Anbieter für die Store-Authentifizierung konfigurieren
Dieser Artikel beschreibt, wie Sie die Vertrauensstellung der vertrauenden Seite konfigurieren, die Citrix Cloud™ für die Anmeldung bei Stores oder Citrix Cloud mithilfe von SAML benötigt.
Nachdem Sie die Schritte in diesem Artikel abgeschlossen haben, können Sie die SAML-Verbindung zwischen Ihrem ADFS-Server und Citrix Cloud konfigurieren, wie unter SAML als Identitätsanbieter in Citrix Cloud verbinden beschrieben. Eine Anleitung zur Eingabe der korrekten ADFS-Werte für Ihre SAML-Verbindung finden Sie unter SAML-Konfiguration in Citrix Cloud in diesem Artikel.
Voraussetzungen
Die Anweisungen in diesem Artikel setzen voraus, dass Sie eine funktionierende ADFS-Serverbereitstellung mit Citrix FAS in Ihrer Umgebung haben. Citrix FAS ist erforderlich, um Single Sign-On für VDAs während des Sitzungsstarts bereitzustellen.
Weitere Informationen finden Sie in den folgenden Artikeln:
- Citrix FAS-Dokumentation:
- Citrix Tech Zone: Referenzarchitektur: Federated Authentication Service
Vertrauensstellung der vertrauenden Seite für Citrix Cloud konfigurieren
- In der AD FS-Verwaltungskonsole, erweitern Sie den Knoten AD FS im linken Bereich.
-
Klicken Sie mit der rechten Maustaste auf Vertrauensstellungen der vertrauenden Seite und wählen Sie Vertrauensstellung der vertrauenden Seite hinzufügen.

Der Assistent zum Hinzufügen einer Vertrauensstellung der vertrauenden Seite wird angezeigt.
-
Wählen Sie Anspruchsbasiert und wählen Sie dann Weiter.

-
Geben Sie unter Verbundmetadatenadresse
https://saml.cloud.com/saml/metadata.xmlein. Wählen Sie Weiter.
-
Geben Sie für den Anzeigenamen
CitrixCloudProdein. Wählen Sie Weiter.
-
Wählen Sie für die Zugriffssteuerungsrichtlinie Jeder zulassen. Wählen Sie Weiter.

- Wählen Sie auf dem Bildschirm Vertrauensstellung hinzufügen Weiter.
-
Wählen Sie auf dem Bildschirm Fertig stellen Anspruchsausstellungsrichtlinie für diese Anwendung konfigurieren. Wählen Sie Weiter.

- Klicken Sie mit der rechten Maustaste auf die neu erstellte Vertrauensstellung der vertrauenden Seite und wählen Sie Anspruchsausstellungsrichtlinie bearbeiten.
- Klicken Sie auf Regel hinzufügen und wählen Sie dann LDAP-Attribute als Ansprüche senden. Wählen Sie Weiter.
- Geben Sie unter Anspruchsregelname
CitrixCloudein. - Wählen Sie unter Attributspeicher Active Directory.
-
Fügen Sie unter Zuordnung von LDAP-Attributen zu ausgehenden Anspruchstypen die folgenden LDAP-Attribute genau wie gezeigt hinzu:
LDAP-Attribut Ausgehender Anspruchstyp User-Principal-Name Name ID User-Principal-Name cip_upn Display-Name displayName Given-Name givenName Surname familyName Wichtig:
Die NameID muss immer der erste Anspruch sein, der der Liste der Ansprüche hinzugefügt wird, da sonst Single Logout (SLO) nicht korrekt funktioniert.

-
Wählen Sie Fertig stellen.
-
Klicken Sie mit der rechten Maustaste auf die neu erstellte Vertrauensstellung der vertrauenden Seite namens „CitrixCloudProd“ und wählen Sie „Eigenschaften“.
-
Wählen Sie die Registerkarte Endpunkte und klicken Sie auf SAML hinzufügen.
-
Wählen Sie SAML-Abmeldung aus der Dropdown-Liste für den Endpunkttyp.
-
Wählen Sie POST aus der Dropdown-Liste für die Bindung.
-
Geben Sie
https://saml.cloud.com/saml/logout/callback>sowohl in „Vertrauenswürdige URL:“ als auch in „Antwort-URL:“ ein.
- Klicken Sie auf OK und Übernehmen.
Vertrauensstellung der vertrauenden Seite in Citrix Cloud mit PowerShell ändern
Wenn Sie Ihren ADFS-Server mit der standardmäßigen „Out-of-the-Box“-Konfiguration eingerichtet haben, können Sie ihn mit den Schritten in diesem Abschnitt so aktualisieren, dass er die von Citrix empfohlene Konfiguration erfüllt. Diese Aufgabe ist erforderlich, um ein Problem zu beheben, bei dem die SAML-Einzelabmeldung von Citrix Cloud oder dem Store fehlschlägt, wenn das Attribut nameidentifier nicht im Anspruchsregelsatz enthalten oder nicht das erste SAML-Attribut im Anspruchsregelsatz ist.
Hinweis:
Sie müssen diese Aufgabe nicht ausführen, wenn Sie Ihren Anspruchsregelsatz mithilfe der Schritte unter Vertrauensstellung der vertrauenden Seite für Citrix Cloud konfigurieren in diesem Artikel erstellt haben.
Um diese Aufgabe abzuschließen, ersetzen Sie den vorhandenen Regelsatz durch einen neuen Anspruchsregelsatz mithilfe von PowerShell. Die ADFS-Verwaltungskonsole unterstützt diese Art von Vorgang nicht.
- Suchen Sie auf dem ADFS-Server die PowerShell ISE. Klicken Sie mit der rechten Maustaste und wählen Sie Als Administrator ausführen.
-
Sichern Sie Ihre vorhandenen ADFS-Anspruchsregeln in einer Textdatei:
Get-ADFSRelyingPartyTrust -name "CitrixCloudProd" | Select-Object -ExpandProperty IssuanceTransformRules | Out-File "$env:USERPROFILE\desktop\claimrulesbackup.txt" <!--NeedCopy--> - Laden Sie die Datei claimrules.txt herunter, die Citrix unter https://github.com/citrix/sample-scripts/tree/master/citrix-cloud bereitstellt.
- Kopieren Sie die Datei claimrules.txt auf Ihren Desktop.
-
Importieren Sie die erforderlichen Anspruchsregeln mithilfe der Datei claimrules.txt:
Set-ADFSRelyingPartyTrust -Name "CitrixCloudProd" ` -MetadataUrl "https://saml.cloud.com/saml/metadata" ` -AutoUpdateEnabled $True ` -IssuanceTransformRulesFile "$env:USERPROFILE\desktop\claimrules.txt" ` -SignedSamlRequestsRequired $True ` -SamlResponseSignature "MessageAndAssertion" ` -Enabled $True <!--NeedCopy-->
SAML-Signierungseinstellungen für die Vertrauensstellung der vertrauenden Seite mithilfe von PowerShell aktualisieren
Standardmäßig weisen ADFS-Vertrauensstellungen der vertrauenden Seite die folgenden Einstellungen auf:
- EncryptClaims: True
- SignedSamlRequestsRequired: False
- SamlResponseSignature: AssertionOnly
Für erhöhte Sicherheit empfiehlt Citrix die Verwendung signierter SAML-Anfragen sowohl für Single Sign-On (SSO) als auch für Single Logout. Dieser Abschnitt beschreibt, wie die Signierungseinstellungen einer vorhandenen Vertrauensstellung der vertrauenden Seite mithilfe von PowerShell aktualisiert werden, damit sie die von Citrix empfohlene Konfiguration erfüllen.
-
Rufen Sie die aktuelle RelyingPartyTrust-Konfiguration auf Ihrem ADFS-Server ab.
Get-ADFSRelyingPartyTrust -TargetName "CitrixCloudProd" <!--NeedCopy--> -
Aktualisieren Sie die Einstellungen der Vertrauensstellung der vertrauenden Seite CitrixCloudProd.
Set-ADFSRelyingPartyTrust -Name "CitrixCloudProd" ` -SignedSamlRequestsRequired $True ` -SamlResponseSignature "MessageAndAssertion" <!--NeedCopy-->
SAML-Konfiguration in Citrix Cloud
Wenn Sie die SAML-Verbindung in Citrix Cloud konfigurieren (wie in (/de-de/citrix-cloud/citrix-cloud-management/identity-access-management/saml-identity.html#add-saml-provider-metadata-to-citrix-cloud) beschrieben), geben Sie die Werte für ADFS wie folgt ein:
Verwenden Sie die standardmäßig empfohlenen Werte für die SAML-Verbindung unter Identitäts- und Zugriffsverwaltung > Authentifizierung > Identitätsanbieter hinzufügen > SAML.
| In diesem Feld in Citrix Cloud | Geben Sie diesen Wert ein |
|---|---|
| Entitäts-ID |
https://adfs.YourDomain.com/adfs/services/trust, wobei YourDomain.com Ihre ADFS-Serverdomäne ist. |
| Authentifizierungsanforderung signieren | Ja |
| SSO-Dienst-URL |
https://adfs.YourDomain.com/adfs/ls, wobei YourDomain.com Ihre ADFS-Serverdomäne ist. |
| SSO-Bindungsmechanismus | HTTP Post |
| SAML-Antwort | Antwort oder Assertion signieren |
| Authentifizierungskontext | Nicht spezifiziert, Exakt |
| Abmelde-URL |
https://adfs.YourDomain.com/adfs/ls, wobei YourDomain.com Ihre ADFS-Serverdomäne ist. |
| Abmeldeanforderung signieren | Ja |
| SLO-Bindungsmechanismus | HTTP Post |
Exportieren Sie das ADFS-Signaturzertifikat aus der MMC ADFS-Verwaltungskonsole. Im folgenden Screenshot sehen Sie, welches der 3 Zertifikate das richtige ist, das in Citrix Cloud innerhalb der SAML-Verbindung hochgeladen werden muss.

In diesem Artikel
- Voraussetzungen
- Vertrauensstellung der vertrauenden Seite für Citrix Cloud konfigurieren
- Vertrauensstellung der vertrauenden Seite in Citrix Cloud mit PowerShell ändern
- SAML-Signierungseinstellungen für die Vertrauensstellung der vertrauenden Seite mithilfe von PowerShell aktualisieren
- SAML-Konfiguration in Citrix Cloud