Citrix Cloud™

Okta als SAML-Anbieter für die Store-Authentifizierung konfigurieren

Dieser Artikel beschreibt die erforderlichen Schritte zum Konfigurieren einer Okta SAML-Anwendung und der Verbindung zwischen Citrix Cloud™ und Ihrem SAML-Anbieter. Einige dieser Schritte beschreiben Aktionen, die Sie in der Verwaltungskonsole Ihres SAML-Anbieters ausführen.

Voraussetzungen

Bevor Sie die Aufgaben in diesem Artikel ausführen, stellen Sie sicher, dass Sie die folgenden Voraussetzungen erfüllt haben:

  • Der Citrix Support hat die Funktion SendNameIDPolicyInSAMLRequest in Citrix Cloud aktiviert. Diese Funktion wird auf Anfrage aktiviert. Weitere Informationen zu diesen Funktionen finden Sie unter Erforderliche Cloud-Funktionen für SAML mit Okta.
  • Sie verfügen über eine Okta-Organisation, die eine der folgenden Okta-Domänen verwendet:
    • okta.com
    • okta-eu.com
    • oktapreview.com
  • Sie haben Ihr Active Directory (AD) mit Ihrer Okta-Organisation synchronisiert.
  • Sign Authentication Requests ist in Ihrer Okta-Organisation aktiviert.
  • Identity Provider Single Logout (SLO) ist sowohl in Citrix Cloud als auch in Okta SAML-Anwendungen konfiguriert. Wenn SLO konfiguriert ist und der Endbenutzer sich von seinem Store abmeldet, meldet er sich auch von Okta und allen anderen Dienstanbietern ab, die die Okta SAML-Anwendung gemeinsam nutzen.
  • Identity Provider Sign Logout (SLO) Requests ist in Citrix Cloud aktiviert.
  • Identity Provider Logout Binding (SLO) ist HTTPPost in Citrix Cloud.

Einstellungen für die Abmeldebindungssignierung

Erforderliche Cloud-Funktionen für SAML mit Okta

Bevor Sie die Aufgaben in diesem Artikel ausführen, müssen Sie sich an den Citrix Support wenden, um die Funktion SendNameIDPolicyInSAMLRequest zu aktivieren. Diese Funktion ermöglicht es Citrix Cloud, die NameID-Richtlinie als Unspecified in der SAML-Anfrage an Ihren SAML-Anbieter zu übermitteln. Diese Funktion ist nur für die Verwendung mit Okta aktiviert.

Sie können diese Funktionen anfordern, indem Sie sich bei Ihrem Citrix-Konto anmelden und ein Ticket über die Citrix Support-Website öffnen.

Anforderungen

Dieser Artikel enthält eine Aufgabe, in der Sie eine SAML-Anwendung in der Okta Admin-Konsole erstellen. Diese Anwendung erfordert ein SAML-Signaturzertifikat für Ihre Citrix Cloud-Region.

Sie können dieses Zertifikat aus den Citrix Cloud SAML-Metadaten für Ihre Region extrahieren, mithilfe eines Extraktionstools wie dem unter https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract. Citrix empfiehlt, das Citrix Cloud SAML-Zertifikat im Voraus zu beschaffen, damit Sie es bei Bedarf bereitstellen können.

Die Schritte in diesem Abschnitt beschreiben, wie Sie das Signaturzertifikat mithilfe des Extraktionstools unter https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract abrufen.

So rufen Sie die Citrix Cloud-Metadaten für Ihre Region ab:

  1. Geben Sie im Extraktionstool Ihrer Wahl die Metadaten-URL für Ihre Citrix Cloud-Region ein:

    • Geben Sie für die Regionen Europäische Union, Vereinigte Staaten und Asien-Pazifik-Süd https://saml.cloud.com/saml/metadata ein.
    • Geben Sie für die Region Japan https://saml.citrixcloud.jp/saml/metadata ein.
    • Geben Sie für die Citrix Cloud Government-Region https://saml.cloud.us/saml/metadata ein.
  2. Klicken Sie auf Laden. Das extrahierte Zertifikat wird unter der von Ihnen eingegebenen URL angezeigt.
  3. Klicken Sie auf Herunterladen, um das Zertifikat im PEM-Format herunterzuladen.

Konten mit dem Okta AD-Agent synchronisieren

Um Okta als SAML-Anbieter zu verwenden, müssen Sie zunächst Ihr lokales AD in Okta integrieren. Dazu installieren Sie den Okta AD-Agent in Ihrer Domäne und fügen Ihr AD Ihrer Okta-Organisation hinzu. Eine Anleitung zur Bereitstellung des Okta AD-Agents finden Sie unter Erste Schritte mit der Active Directory-Integration auf der Okta-Website.

Danach importieren Sie Ihre AD-Benutzer und -Gruppen in Okta. Fügen Sie beim Import die folgenden Werte hinzu, die Ihren AD-Konten zugeordnet sind:

  • E-Mail
  • SID
  • UPN
  • OID

So synchronisieren Sie Ihre AD-Benutzer und -Gruppen mit Ihrer Okta-Organisation:

  1. Installieren und konfigurieren Sie den Okta AD-Agent. Vollständige Anweisungen finden Sie in den folgenden Artikeln auf der Okta-Website:
  2. Fügen Sie Ihre AD-Benutzer und -Gruppen zu Okta hinzu, indem Sie einen manuellen oder automatisierten Import durchführen. Weitere Informationen zu den Okta-Importmethoden und Anweisungen finden Sie unter Verwalten von Active Directory-Benutzern und -Gruppen auf der Okta-Website.

Konfigurieren einer Okta SAML-Anwendung für die Store-Authentifizierung

  1. Melden Sie sich bei Ihrer Okta-Organisation mit einem Administratorkonto an, das über Berechtigungen zum Hinzufügen und Konfigurieren von SAML-Anwendungen verfügt.
  2. Wählen Sie in der Admin-Konsole Applications > Applications > Create App Integration und dann SAML 2.0 aus. Wählen Sie Next.

    Okta-Konsole mit SAML als Anmeldemethode ausgewählt

  3. Geben Sie unter App Name einen Anzeigenamen für die Anwendung ein. Wählen Sie Next.

    Bildschirm zur Konfiguration der SAML-Integration mit hervorgehobenem Feld für den App-Namen

  4. Konfigurieren Sie im Abschnitt SAML Settings die Citrix Cloud Service Provider (SP)-Verbindung:
    1. Geben Sie unter Single sign-on URL die URL ein, die der Citrix Cloud-Region für Ihren Citrix Cloud-Kunden entspricht:
      • Wenn sich Ihre Kunden-ID in den Regionen Europäische Union, Vereinigte Staaten oder Asien-Pazifik-Süd befindet, geben Sie https://saml.cloud.com/saml/acs ein.
      • Wenn sich Ihre Kunden-ID in der Region Japan befindet, geben Sie https://saml.citrixcloud.jp/saml/acs ein.
      • Wenn sich Ihre Kunden-ID in der Citrix Cloud Government-Region befindet, geben Sie https://saml.cloud.us/saml/acs ein.
    2. Wählen Sie Use this for Recipient and Destination URL.
    3. Geben Sie unter Audience URI (SP Entity ID) die URL ein, die der Citrix Cloud-Region für Ihren Citrix Cloud-Kunden entspricht:
      • Wenn sich Ihre Kunden-ID in den Regionen Europäische Union, Vereinigte Staaten oder Asien-Pazifik-Süd befindet, geben Sie https://saml.cloud.com ein.
      • Wenn sich Ihre Kunden-ID in der Region Japan befindet, geben Sie https://saml.citrixcloud.jp ein.
      • Wenn sich Ihre Kunden-ID in der Citrix Cloud Government-Region befindet, geben Sie https://saml.cloud.us ein.
    4. Wählen Sie unter Name ID Format die Option Unspecified. Die NameID-Richtlinie, die Citrix Cloud innerhalb der SAML-Anforderung sendet, muss dem in der Okta SAML-Anwendung angegebenen NameID-Format entsprechen. Wenn diese Elemente nicht übereinstimmen, führt die Aktivierung von Sign Authentication Request zu einem Fehler von Okta.
    5. Wählen Sie unter Application username die Option Okta username.

      Als Beispiel für diese Konfiguration zeigt die folgende Abbildung die korrekte Konfiguration für die Regionen USA, EU und Asien-Pazifik-Süd:

      SAML-Einstellungen in der Okta-Konsole mit konfigurierten Einstellungen

      Wichtig:

      Die Einstellung Name ID muss als Nicht angegeben konfiguriert werden. Die Verwendung eines anderen Werts für diese Einstellung führt dazu, dass die SAML-Anmeldung fehlschlägt.

    6. Klicken Sie auf Erweiterte Einstellungen anzeigen und konfigurieren Sie die folgenden Einstellungen:
      • Wählen Sie unter Antwort die Option Signiert.
      • Wählen Sie unter Assertion-Signatur die Option Signiert.
      • Wählen Sie unter Signaturalgorithmus die Option RSA-SHA256.
      • Wählen Sie unter Assertion-Verschlüsselung die Option Unverschlüsselt.
    7. Laden Sie unter Signaturzertifikat das SAML-Signaturzertifikat für Ihre Citrix Cloud-Region im PEM-Format hoch. Anweisungen zum Abrufen des SAML-Signaturzertifikats finden Sie unter Anforderungen in diesem Artikel.
    8. Wählen Sie unter Single Logout aktivieren die Option Anwendung darf Single Logout initiieren.
    9. Geben Sie unter Single Logout-URL die URL ein, die Ihrer Citrix Cloud-Region entspricht:
      • Geben Sie für die Regionen Europäische Union, Vereinigte Staaten und Asien-Pazifik-Süd https://saml.cloud.com/saml/logout/callback ein.
      • Geben Sie für die Region Japan https://saml.citrixcloud.jp/saml/saml/logout/callback ein.
      • Geben Sie für Citrix Cloud Government https://saml.cloud.us/saml/logout/callback ein.
    10. Geben Sie unter SP Issuer den Wert ein, den Sie zuvor unter Audience URI (SP Entity ID) eingegeben haben (Schritt 4c dieser Aufgabe).
    11. Wählen Sie unter Signed Requests die Option SAML-Anfragen mit Signaturzertifikaten validieren aus.

      Die folgende Abbildung zeigt die korrekte Konfiguration für die Regionen USA, EU und Asien-Pazifik-Süd:

      Erweiterte SAML-Einstellungen in der Okta-Konsole mit konfigurierten Einstellungen

    12. Für alle verbleibenden erweiterten Einstellungen übernehmen Sie die Standardwerte.

      Erweiterte Einstellungen in der Okta-Konsole mit Standardwerten

  5. Geben Sie unter Attributanweisungen (optional) die Werte für Name, Namensformat und Wert wie in der folgenden Tabelle gezeigt ein:

    Name Namensformat Wert
    cip_upn Nicht angegeben user.cip_upn
    displayName Nicht angegeben user.displayName
    firstName Nicht angegeben user.givenName
    lastName Nicht angegeben user.familyName

    Okta-Konsole mit konfigurierten Attributen

  6. Wählen Sie Weiter. Die Okta-Konfigurationsanweisung wird angezeigt.

    Okta-Konfigurationsanweisung

  7. Wählen Sie unter Sind Sie Kunde oder Partner? die Option Ich bin ein Okta-Kunde, der eine interne App hinzufügt.
  8. Wählen Sie unter App-Typ die Option Dies ist eine interne App, die wir erstellt haben.
  9. Wählen Sie Fertig stellen, um Ihre Konfiguration zu speichern. Die Profilseite für Ihre SAML-Anwendung wird angezeigt und zeigt den Inhalt der Registerkarte Anmelden.

Wählen Sie nach der Konfiguration die Registerkarte Zuweisungen und weisen Sie Benutzer und Gruppen der SAML-Anwendung zu.

Citrix Cloud SAML-Verbindung konfigurieren

Alle Citrix-Anmeldeabläufe müssen vom Dienstanbieter initiiert werden, entweder über eine Store-URL oder eine Citrix Cloud GO-URL.

Verwenden Sie die standardmäßig empfohlenen Werte für die SAML-Verbindung unter Identitäts- und Zugriffsverwaltung → Authentifizierung → Identitätsanbieter hinzufügen → SAML.

Rufen Sie die SAML-Endpunkte der Okta SAML-Anwendung, die in Citrix Cloud einzugeben sind, aus Ihrem Okta-Portal ab.

Registerkarte „Anmeldung“(/de-de/citrix-cloud/media/prod-external-okta-saml.png)

Okta-Endpunkte(/de-de/citrix-cloud/media/okta-endpoints.png)

Wichtig:

Okta erfordert keine bereichsbezogene Entitäts-ID. Dieses Dokument geht davon aus, dass die bereichsbezogene Entitäts-ID deaktiviert ist. Siehe Citrix-Dokumentation zur bereichsbezogenen Entitäts-ID für eine Erklärung, was eine bereichsbezogene Entitäts-ID ist und wann sie erforderlich ist. Verwenden Sie die Standardeinstellungen für die Citrix Cloud SAML-Verbindung und lassen Sie die bereichsbezogene Entitäts-ID deaktiviert.

Okta bereichsbezogene Entitäts-ID deaktiviert(/de-de/citrix-cloud/media/okta-scoped-entityid-disabled.png)

In diesem Feld in Citrix Cloud Geben Sie diesen Wert ein
Entitäts-ID http://www.okta.com/<oktaSAMLappID>
Authentifizierungsanfrage signieren Ja
SSO-Dienst-URL https://<youroktatenant>.okta.com/app/<oktatenantname>_<samlappname>/<samlappID>/sso/saml
SSO-Bindungsmechanismus HTTP Post
SAML-Antwort Antwort oder Assertion signieren
Authentifizierungskontext Nicht spezifiziert, Exakt
Abmelde-URL https://<youroktatenant>.okta.com/app/<oktatenantname>_<samlappname>/<samlappID>/slo/saml
Abmeldeanforderung signieren Ja
SLO-Bindungsmechanismus HTTP Post
Okta als SAML-Anbieter für die Store-Authentifizierung konfigurieren