Citrix Cloud™

Duo als SAML-Anbieter für die Store-Authentifizierung konfigurieren

Dieser Artikel beschreibt die erforderlichen Schritte zum Konfigurieren einer Duo SAML-Anwendung und einer SAML-Verbindung zwischen Citrix Cloud™ und Ihrem SAML-Anbieter. Einige dieser Schritte beschreiben Aktionen, die Sie in der Verwaltungskonsole des Duo SAML-Anbieters ausführen.

Voraussetzungen

Bevor Sie die Aufgaben in diesem Artikel ausführen, stellen Sie sicher, dass Sie die folgenden Voraussetzungen erfüllt haben:

  • Ein Duo Cloud-Mandant.
  • Ein Duo-Authentifizierungsproxy in Ihrer AD-Gesamtstruktur.
  • Eine Active Directory LDAPS-Verbindung, die Ihre AD-Benutzer mit Duo synchronisiert.

Active Directory-Synchronisierung mit Ihrem Duo-Mandanten konfigurieren

Befolgen Sie die Duo-Dokumentation zum Verbinden Ihres lokalen AD mit Duo und Importieren von Benutzern für SAML.

Eine Active Directory LDAPS-Verbindung erstellen

  1. Wählen Sie Applications > SSO Settings > Add Source > Active Directory > Add Active Directory aus.

    SAML Duo Authentifizierungsquelle hinzufügen

  2. Geben Sie einen Anzeigenamen für die LDAPS-Verbindung zu Ihrer AD-Gesamtstruktur ein.

  3. Geben Sie den FQDN Ihres Domänencontrollers ein.

    SAML Duo DC FQDN hinzufügen

  4. Konfigurieren Sie den Basis-DN Ihrer AD-Domäne.

    SAML Duo Basis-DN

  5. Wählen Sie Integriert als Authentifizierungstyp aus.

    SAML Duo Authentifizierungstyp

  6. Wählen Sie LDAPS als Transporttyp aus.

    SAML Duo Transporttyp

  7. Aktivieren Sie SSL-Hostname überprüfen.

  8. Geben Sie sowohl das Domänencontroller-Zertifikat als auch das CA-Zertifikat der privaten Unternehmenszertifizierungsstelle ein, das zum Signieren Ihres Domänenzertifikats verwendet wurde.

  9. Geben Sie die PEM-formatierten Zertifikate gemäß dem folgenden Beispiel ein

    -----BEGIN CERTIFICATE-----
    `<base64 Domain Controller Certificate>`
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    `<base64 Certificate Authority Certificate used to sign the Domain Controller Certificate above>`
    -----END CERTIFICATE-----
    <!--NeedCopy-->
    
  10. Testen Sie Ihre LDAPS-Verbindung.

    SAML Duo Tests ausführen

Konfigurieren Sie Ihre Duo-Authentifizierungs-Proxy-Konfigurationsdatei für SAML

  1. Überprüfen Sie, ob Ihre Duo Auth Proxy-Konfiguration fehlerfrei ist und als Mit Duo verbunden angezeigt wird.

    SAML Duo Authentifizierungs-Proxy

  2. Melden Sie sich bei Ihrem Duo-Authentifizierungs-Proxy an und fügen Sie einen SAML-[sso]-Abschnitt zu seiner Konfigurationsdatei hinzu, indem Sie die von der Duo-Administratorkonsole bereitgestellte Remote Identity (rikey) verwenden. Der Duo Authentication Proxy verwendet ein gemeinsames Geheimnis, um mit dem Duo-Cloud-Dienst zu kommunizieren. Dieses Geheimnis wird während der Erstinstallation oder Konfiguration des Authentication Proxy generiert.

    SAML Duo Auth Proxy Konfiguration

Eine Duo SAML-Anwendung zur Verwendung mit Stores konfigurieren

  1. Wählen Sie Applications > Protect an Application. Klicken Sie auf Add Application.

  2. Suchen Sie den Eintrag für die Vorlage der generischen SAML-Dienstanbieter-Duo-App. Citrix® empfiehlt die Vorlage des generischen SAML-Dienstanbieters Duo, da sie am flexibelsten ist und es Ihnen ermöglicht, verschiedene Kombinationen von SAML-Attributen und verschiedene SAML-Flüsse entsprechend Ihren Anforderungen zu konfigurieren.

    SAML Duo generischer SAML-Dienstanbieter

    Wichtig:

    Die Verwendung der Duo Citrix Workspace SAML-Vorlage wird nicht empfohlen, da sie unflexibel ist und nur SAML mit AD-Identitäten unterstützt. Die Duo Citrix Workspace SAML-Vorlage erlaubt auch nicht das Hinzufügen optionaler Attribute wie cip_domain und cip_forest, die für einige erweiterte SAML-Konfigurationen bei Fusionen und Übernahmen benötigt werden. Sie erlaubt auch nicht die Konfiguration des Citrix Cloud Abmelde-Endpunkts.

  3. Geben Sie einen Anzeigenamen für Ihre SAML-Anwendung an, z. B. Citrix Cloud Prod.

  4. Geben Sie den Benutzerzugriff an, z. B. Für alle Benutzer aktivieren.

  5. Wählen Sie unter Metadata Discovery die Option Keine (manuelle Eingabe) und geben Sie die folgenden Citrix Cloud SAML-Endpunkte ein.

  6. Geben Sie die EntityID entsprechend der Citrix Cloud-Region ein, in der sich Ihr CC-Mandant befindet.

    URL Region
    https://saml.cloud.com Kommerziell EU, USA und APS
    https://saml.citrixcloud.jp JP
    https://saml.cloud.us GOV
  7. Konfigurieren Sie die Single Sign-On-URL (ACS-URL) entsprechend der Citrix Cloud-Region, in der sich Ihr CC-Mandant befindet.

    URL Region
    https://saml.cloud.com/saml/acs Kommerziell EU, USA und APS
    https://saml.citrixcloud.jp/saml/acs JP
    https://saml.cloud.us/saml/acs GOV
  8. Konfigurieren Sie die Single Logout-URL entsprechend der Citrix Cloud-Region, in der sich Ihr CC-Mandant befindet.

    URL Region
    https://saml.cloud.com/saml/logout/callback Kommerziell EU, USA und APS
    https://saml.citrixcloud.jp/samllogout/callback JP
    https://saml.cloud.us/saml/samllogout/callback GOV
  9. Service Provider Login-URL ist nicht erforderlich und kann leer gelassen werden.

  10. Standard-Relay-Status ist nicht erforderlich und kann leer gelassen werden.

    SAML Duo Dienstanbieter

  11. Konfigurieren Sie das Name-ID-Format als Nicht spezifiziert.

  12. Konfigurieren Sie das Name-ID-Attribut als userPrincipalName (Groß-/Kleinschreibung beachten).

  13. Konfigurieren Sie den Signaturalgorithmus als SHA256.

  14. Konfigurieren Sie die Signaturoptionen als Antwort signieren.

  15. Konfigurieren Sie die Assertion-Verschlüsselung als deaktiviert.

    SAML Duo SAML-Antwort

  16. Konfigurieren Sie Attribute zuordnen mit Duo-Bridging-Attributen auf der linken Seite und Citrix Cloud SAML-Anspruchsnamen auf der rechten Seite.

    SAML Duo Attributzuordnungen

    Wichtig:

    Duo-Bridge-Attribute (links) und SAML-Attributanspruchsnamen (rechts) sind Groß- und Kleinschreibung-sensitiv. Die Anspruchsnamen auf der rechten Seite müssen mit der Konfiguration in der Citrix Cloud SAML-Verbindung übereinstimmen.

Konfigurieren der Citrix Cloud SAML-Verbindung

  1. Alle Citrix-Anmeldeabläufe müssen Service Provider-initiiert sein, entweder über eine Store-URL oder eine Citrix Cloud GO-URL.

  2. Verwenden Sie die standardmäßig empfohlenen Werte für die SAML-Verbindung unter Identitäts- und Zugriffsverwaltung > Authentifizierung > Identitätsanbieter hinzufügen > SAML.

  3. Rufen Sie die SAML-Endpunkte der Duo SAML-Anwendung ab, um sie in die Citrix Cloud SAML-Verbindung einzugeben. Besuchen Sie dazu Ihr Duo-Portal und die Duo Active Directory Sync-Dokumentation.

    SAML Duo Duo-Endpunkte

    In diesem Feld in Citrix Cloud Geben Sie diesen Wert ein
    Entitäts-ID https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/metadata
    Authentifizierungsanfrage signieren Ja
    SSO-Dienst-URL https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/sso
    SSO-Bindungsmechanismus HTTP Post
    SAML-Antwort Antwort oder Assertion signieren
    Authentifizierungskontext Nicht spezifiziert, Exakt
    Abmelde-URL https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/slo
    Abmeldeanforderung signieren Ja
    SLO-Bindungsmechanismus HTTP Post

Duo SAML Abmeldeverhalten

Duo SAML unterstützt zum Zeitpunkt der Erstellung dieses Artikels kein SAML SLO, es ist jedoch möglich, Duo so zu konfigurieren, dass die IDP-Sitzung beendet wird, wenn sich ein Benutzer explizit vom Store und/oder Citrix Cloud abmeldet. Es wird empfohlen, den Abschnitt „SAML-Abmeldeüberlegungen“ saml logout considerations im Hauptartikel zu SAML zu lesen, bevor Sie die Abmeldeeinstellungen Ihrer Duo SAML-Anwendung konfigurieren.

Wichtig:

Entnommen aus der Duo-Dokumentation Duo SSO Logout Behavior and Session Management Details.

Users that decide to log out and hit the SLO URL for Duo SSO will be logged out of Duo SSO and have their MFA remembered devices session deleted before redirecting them to the logout page.

Um die explizite Abmeldung der Duo IDP-Sitzung zu konfigurieren, wenn sich der Endbenutzer vom Store und/oder Citrix Cloud abmeldet, führen Sie die folgenden empfohlenen Schritte aus.

  1. Konfigurieren Sie den Citrix Cloud SAML-Abmeldeendpunkt in Ihrer Duo SAML-App.

    SAML Duo CC Abmeldung

  2. Konfigurieren Sie den Duo SLO-Endpunkt innerhalb der Citrix Cloud SAML-Verbindung.

    Wichtig:

    Wenn Sie die Duo-App-Vorlage Generic SAML Provider nicht verwendet haben, können Sie diesen Schritt nicht ausführen, da die Option zur Eingabe des Citrix Cloud-Abmeldeendpunkts nicht verfügbar ist.

    SAML Duo CC-Verbindungsabmeldung

  3. Wenn Sie sich aus dem Store abmelden und beide Seiten der SAML-Verbindung gemäß den Schritten 1 und 2 für die Abmeldung konfiguriert sind, wird die folgende Benutzeroberfläche von Duo angezeigt, die darauf hinweist, dass die IDP-Sitzung beendet wurde.

    SAML Duo Abmelde-UI

  4. Optional: Um das Abmeldeerlebnis Ihrer Store-Endbenutzer zu verbessern, ist es möglich, die Duo LDAPS-Verbindung mit einer einzigen Logout Redirect URL zu konfigurieren, die Ihre Endbenutzer zurück zur Store-Anmeldeseite leitet. Dies geschieht innerhalb Ihrer AD-Gesamtstruktur-LDAPS-Verbindung.

    SAML Duo Abmelde-Weiterleitungs-URL

    Wichtig:

    Das oben gezeigte Feld für die Abmelde-Weiterleitungs-URL erlaubt nur die Konfiguration einer einzelnen Store-URL. Die Verwendung mehrerer verschiedener Store-URLs innerhalb des Citrix Cloud-Mandanten kann nicht innerhalb einer einzelnen Active Directory-Gesamtstrukturverbindung in Duo konfiguriert werden.

Duo als SAML-Anbieter für die Store-Authentifizierung konfigurieren