SAML mit Entra ID für Gast- und B2B-Identitäten zur Store-Authentifizierung
Es ist wichtig, dass Sie verstehen, ob B2B SAML für Ihren Authentifizierungs-Anwendungsfall geeignet ist, bevor Sie diesem Artikel folgen. Lesen Sie die Anwendungsfallbeschreibungen und die FAQ gründlich durch, bevor Sie sich für die Implementierung dieser speziellen SAML-Lösung entscheiden. Bevor Sie fortfahren, stellen Sie sicher, dass Sie die Szenarien, in denen B2B SAML geeignet ist, und die Arten von Identitäten, die Sie verwenden müssen, vollständig verstehen.
Voraussetzungen
- Eine SAML-Anwendung, die speziell für die Verwendung mit B2B SAML konfiguriert ist und nur cip_upn zur Authentifizierung innerhalb der SAML-Assertion sendet.
- Frontend-Benutzer in Ihrem SAML-Anbieter.
- Ein Ressourcenstandort, der ein Paar Citrix Cloud™-Konnektoren enthält, die mit der AD-Gesamtstruktur und -Domäne verbunden sind, in der die AD-Schattenkonten erstellt werden.
- Verwenden Sie entweder den impliziten UPN oder fügen Sie ein alternatives UPN-Suffix zur Backend-AD-Gesamtstruktur hinzu, in der die AD-Schattenkonten erstellt werden.
- Backend-AD-Schattenkonten mit übereinstimmenden UPNs.
- DaaS- oder CVAD-Ressourcen, die den AD-Schattenkonten-Benutzern zugeordnet sind.
- Ein oder mehrere FAS-Server, die mit demselben Ressourcenstandort verknüpft sind.
FAQ
Warum sollte ich B2B SAML verwenden?
Es ist sehr üblich, dass große Organisationen Auftragnehmer und Zeitarbeitskräfte in ihre Identitätsplattform einladen. Ziel ist es, dem Auftragnehmer temporären Zugriff auf einen Store zu gewähren, indem die vorhandene Identität des Benutzers, wie z. B. eine E-Mail-Adresse des Auftragnehmers oder eine E-Mail-Adresse außerhalb Ihrer Organisation, verwendet wird. B2B SAML ermöglicht die Verwendung nativer oder Gast-Frontend-Identitäten, die nicht in der AD-Domäne existieren, in der DaaS-Ressourcen veröffentlicht werden.
Was ist B2B SAML?
| AD-Attribut | Standardattributname in der SAML-Assertion |
|---|---|
| userPrincipalName | cip_upn |
| cip_email | |
| objectSID | cip_sid |
| objectGUID | cip_oid |
Die anderen drei AD-Benutzerattribute objectSID, objectGUID und Mail, die für die Authentifizierung erforderlich sind, werden über die Citrix Cloud Connectors abgerufen, die mit der AD-Domäne verbunden sind, in der das AD-Schattenkonto existiert. Sie müssen während eines SAML-Anmeldevorgangs für den Store oder Citrix Cloud nicht mehr in der SAML-Assertion enthalten sein.
| AD-Attribut | Standardattributname in der SAML-Assertion |
|---|---|
| userPrincipalName | cip_upn |
Wichtig:
Es ist weiterhin notwendig, den displayName für alle SAML-Flüsse, einschließlich
B2B SAML, zu senden. Der displayName wird von der Store-Benutzeroberfläche benötigt, um den vollständigen Namen des Store-Benutzers korrekt anzuzeigen.
Was ist eine native SAML-Benutzeridentität?
Ein nativer SAML-Benutzer ist eine Benutzeridentität, die nur innerhalb Ihres SAML-Anbieterverzeichnisses existiert, z. B. Entra ID oder Okta. Diese Identitäten enthalten keine lokalen Benutzerattribute, da sie nicht über AD-Synchronisierungstools wie Entra ID Connect erstellt werden. Sie erfordern passende AD-Backend-Schattenkonten, um DaaS-Ressourcen aufzählen und starten zu können; der native SAML-Benutzer muss einem entsprechenden Konto in Active Directory zugeordnet werden.


Was ist ein B2B-Benutzer, der aus einem anderen Entra ID-Mandanten importiert wurde?
Ein B2B-Benutzer ist ein Entra ID-Benutzer, der als Mitglied in Entra ID-Mandant 1 existiert und als Gastbenutzer zu anderen Entra ID-Mandanten, wie Entra ID-Mandant 2, eingeladen wird. Die B2B SAML-App wird in Entra ID-Mandant 2 konfiguriert und ist als SAML IdP mit Citrix Cloud verbunden. B2B-Benutzer benötigen passende AD-Backend-Schattenkonten, um DaaS-Ressourcen aufzählen und starten zu können. Der B2B-Benutzer muss einem entsprechenden Schattenkonto in Active Directory zugeordnet werden.
Weitere Informationen zu B2B-Benutzern und wie Sie Mitgliedsbenutzer aus anderen Entra ID-Mandanten als Gastbenutzer in Ihren Entra ID-Mandanten einladen, finden Sie in der Microsoft-Dokumentation.
Übersicht: B2B-Zusammenarbeit mit externen Gästen für Ihre Belegschaft Eigenschaften eines Microsoft Entra B2B-Zusammenarbeitsbenutzers
Was ist eine AD-gestützte SAML-Benutzeridentität?
Ein AD-gestützter SAML-Benutzer ist eine Benutzeridentität, die sowohl in Ihrem SAML-Anbieterverzeichnis wie Entra ID oder Okta als auch in Ihrer lokalen AD-Gesamtstruktur existiert. Diese Identitäten enthalten lokale Benutzerattribute, da sie über AD-Synchronisierungstools wie Entra ID Connect erstellt werden. AD-Backend-Schattenkonten sind für diese Benutzer nicht erforderlich, da sie lokale SIDs und OIDs enthalten und somit DaaS-Ressourcen aufzählen und starten können, die über AD-domänenverbundene VDAs veröffentlicht wurden.


Was ist eine Frontend-Identität?
Eine Frontend-Identität ist die Identität, die für die Anmeldung sowohl beim SAML-Anbieter als auch beim Store verwendet wird. Frontend-Identitäten haben unterschiedliche Benutzerattribute, je nachdem, wie sie innerhalb des SAML-Anbieters erstellt wurden.
- Native SAML-Benutzeridentität
- AD-gestützte SAML-Benutzeridentität
Ihr SAML-Anbieter kann eine Mischung dieser beiden Identitätstypen aufweisen. Wenn Sie beispielsweise sowohl Auftragnehmer als auch fest angestellte Mitarbeiter in Ihrer Identitätsplattform haben, funktioniert B2B SAML für beide Arten von Frontend-Identitäten, ist aber nur obligatorisch, wenn Sie Konten vom Typ „native SAML-Benutzeridentität“ haben.

Was ist ein Backend-AD-Schattenkonto?
Ein Backend-AD-Schattenkonto ist ein von DaaS verwendetes AD-Konto, das einer entsprechenden Frontend-Identität in Ihrem SAML-Anbieter zugeordnet ist.
Warum werden Backend-AD-Schattenkonten benötigt?
Um DaaS- oder CVAD-Ressourcen aufzulisten, die mit in die AD-Domäne eingebundenen VDAs veröffentlicht wurden, sind AD-Konten in der Active Directory-Gesamtstruktur erforderlich, der die VDAs beigetreten sind. Ordnen Sie Ressourcen innerhalb Ihrer DaaS-Bereitstellungsgruppe Schattenkontobenutzern und AD-Gruppen zu, die Schattenkonten innerhalb der AD-Domäne enthalten, der Sie Ihre VDAs beigetreten sind.
Wichtig:
Nur native SAML-Benutzer ohne AD-Domänenattribute benötigen passende AD-Schattenkonten. Wenn Ihre Frontend-Identitäten aus Active Directory importiert werden, müssen Sie
B2B SAMLnicht verwenden und keine Backend-AD-Schattenkonten erstellen.
Wie verknüpfen wir die Frontend-Identität mit dem entsprechenden Backend-AD-Schattenkonto?
Die Methode zur Verknüpfung der Frontend-Identität und der Backend-Identität ist die Verwendung übereinstimmender UPNs. Die beiden verknüpften Identitäten sollten identische UPNs haben, damit der Store erkennen kann, dass sie denselben Endbenutzer repräsentieren, der sich beim Store anmelden und DaaS-Ressourcen auflisten und starten muss.
Wichtig
Eine einzelne Frontend-Identität kann nur einer einzelnen Backend-Identität in einer AD-Gesamtstruktur/-Domäne zugeordnet werden. Die Auflistung von DaaS-Ressourcen erfolgt unter Verwendung nur eines SID-Werts, der aus der AD-Schattenkonto-Suche durch die richtigen Citrix Cloud Connectors ermittelt wird. Sie können keine Eins-zu-Viele-Beziehung mit einem einzelnen Frontend-Benutzer erstellen, der mehreren AD-Schattenkonten mit demselben UPN-Suffix entspricht. Das Backend-AD-Schattenkonto sollte nur innerhalb einer einzelnen AD-Gesamtstruktur/-Domäne existieren.
Unterstützt die eindeutige UPN-Übereinstimmung zwischen Frontend- und Backend-Identitäten Frontend-Benutzer
(user@yourforest.com)> Backend-Benutzer in AD-Gesamtstruktur 1(UPN user@yourforest.com)Nicht unterstützt, da es zu UPN-Mehrdeutigkeiten kommt, wenn versucht wird, eine Frontend-Identität einer Backend-Identität zuzuordnen Frontend-Benutzer
(user@yourforest1.com)> Backend-Benutzer in AD-Gesamtstruktur 1(UPN user@yourforest1.com)> Backend-Benutzer in AD-Gesamtstruktur 2(UPN user@yourforest1.com)
Wird Citrix FAS für B2B SAML benötigt?
Ja. FAS ist für SSON zum VDA während des Starts erforderlich, wenn eine föderierte Authentifizierungsmethode zum Anmelden im Store verwendet wird.
Was ist das „SID-Konfliktproblem“ und wann kann es auftreten?
Das „SID-Konfliktproblem“ tritt auf, wenn die SAML-Assertion eine SID für einen Frontend-Benutzer enthält, die nicht mit der SID des AD-Schattenkontobenutzers übereinstimmt. Dies kann passieren, wenn das Konto, das sich bei Ihrem SAML-Anbieter anmeldet, eine lokale SID hat, die nicht mit der SID des Schattenkontobenutzers übereinstimmt. Dies kann nur auftreten, wenn die Frontend-Identität durch AD-Synchronisierungstools wie Entra ID Connect und aus einer anderen AD-Gesamtstruktur als der, in der das Schattenkonto erstellt wurde, bereitgestellt wird.
B2B SAML verhindert das Auftreten des „SID-Konfliktproblems“. Die korrekte SID wird immer für den Schattenkontobenutzer über die Citrix Cloud Connectors abgerufen, die mit der Backend-AD-Domäne verbunden sind. Die Suche nach dem Schattenkontobenutzer erfolgt über den UPN des Frontend-Benutzers, der dann seinem entsprechenden Backend-Schattenkontobenutzer zugeordnet wird.
Beispiel für das SID-Konfliktproblem:
Frontend-Benutzer wurde von Entra ID Connect erstellt und wird aus AD-Gesamtstruktur 1 synchronisiert.
S-1-5-21-000000000-0000000000-0000000001-0001
Backend-Schattenkontobenutzer wurde in AD-Gesamtstruktur 2 erstellt und DaaS-Ressourcen zugeordnet
S-1-5-21-000000000-0000000000-0000000002-0002
Die SAML-Assertion enthält alle vier cip_*-Attribute, und cip_sid enthält den Wert S-1-5-21-000000000-0000000000-0000000001-0001, der nicht mit der SID des Schattenkontos übereinstimmt und einen Fehler auslöst.
Konfigurieren der B2B SAML-Anwendung in Entra ID für externe Gastkonten
- Melden Sie sich beim Azure-Portal an.
- Wählen Sie im Portalmenü Entra ID aus.
- Wählen Sie im linken Bereich unter Verwalten die Option Unternehmensanwendungen aus.
- Wählen Sie Eigene Anwendung erstellen aus.
-
Geben Sie einen geeigneten Namen für die SAML-Anwendung ein, z. B.
Citrix Cloud SAML SSO Production B2B SAML UPN Only.
- Wählen Sie im linken Navigationsbereich Einmaliges Anmelden aus und klicken Sie im Arbeitsbereich auf SAML.
- Klicken Sie im Abschnitt Grundlegende SAML-Konfiguration auf Bearbeiten und konfigurieren Sie die folgenden Einstellungen:
- Wählen Sie im Abschnitt Bezeichner (Entitäts-ID) Bezeichner hinzufügen aus und geben Sie dann den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
- Geben Sie für die Regionen Europa, USA und Asien-Pazifik Süd
https://saml.cloud.comein. - Geben Sie für die Region Japan
https://saml.citrixcloud.jpein. - Geben Sie für die Region Citrix Cloud Government
https://saml.cloud.usein.
- Geben Sie für die Regionen Europa, USA und Asien-Pazifik Süd
- Wählen Sie im Abschnitt Antwort-URL (Assertion Consumer Service-URL) Antwort-URL hinzufügen aus und geben Sie dann den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
- Geben Sie für die Regionen Europa, USA und Asien-Pazifik Süd
https://saml.cloud.com/saml/acsein. - Geben Sie für die Region Japan
https://saml.citrixcloud.jp/saml/acsein. - Geben Sie für die Region Citrix Cloud Government
https://saml.cloud.us/saml/acsein.
- Geben Sie für die Regionen Europa, USA und Asien-Pazifik Süd
- Geben Sie im Abschnitt Anmelde-URL Ihre Store-URL ein.
- Geben Sie im Abschnitt Abmelde-URL (optional) den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
- Geben Sie für die Regionen Europa, USA und Asien-Pazifik Süd
https://saml.cloud.com/saml/logout/callbackein. - Geben Sie für die Region Japan
https://saml.citrixcloud.jp/saml/logout/callbackein. - Geben Sie für die Citrix Cloud Government-Region
https://saml.cloud.us/saml/logout/callbackein.
- Geben Sie für die Regionen Europa, USA und Asien-Pazifik Süd
-
Klicken Sie in der Befehlsleiste auf Speichern. Der Abschnitt Grundlegende SAML-Konfiguration wird wie folgt angezeigt:

- Wählen Sie im Abschnitt Bezeichner (Entitäts-ID) Bezeichner hinzufügen aus und geben Sie dann den Wert ein, der der Region zugeordnet ist, in der sich Ihr Citrix Cloud-Mandant befindet:
-
Klicken Sie im Abschnitt Attribute & Ansprüche auf Bearbeiten, um die folgenden Ansprüche zu konfigurieren. Konfigurieren Sie nach der Erstellung der SAML-App die folgenden Attribute.
- Legen Sie für den Anspruch „Eindeutiger Benutzerbezeichner (Name ID)“ das Format des Namensbezeichners als „nicht spezifiziert“ und sein Quellattribut als
user.localuserprincipalnamefest. - Belassen Sie für den Anspruch cip_upn den Standardwert von
user.localuserprincipalname. - Belassen Sie für displayName den Standardwert von
user.displayname. - Aktualisieren Sie für den Anspruch givenName den Standardwert auf
user.givenname. - Aktualisieren Sie für den Anspruch familyName den Standardwert auf
user.surname. -
Klicken Sie im Abschnitt Zusätzliche Ansprüche für alle verbleibenden Ansprüche mit dem Namespace
http://schemas.xmlsoap.org/ws/2005/05/identity/claimsauf die Schaltfläche mit den Auslassungspunkten (…) und dann auf Löschen. Diese Ansprüche müssen nicht aufgenommen werden, da sie Duplikate der oben genannten Benutzerattribute sind.Nach Abschluss wird der Abschnitt Attribute & Ansprüche wie unten dargestellt angezeigt:

- Besorgen Sie sich eine Kopie des Citrix Cloud SAML-Signaturzertifikats mit diesem Online-Tool eines Drittanbieters.
- Geben Sie
https://saml.cloud.com/saml/metadatain das URL-Feld ein und klicken Sie auf Laden.

- Legen Sie für den Anspruch „Eindeutiger Benutzerbezeichner (Name ID)“ das Format des Namensbezeichners als „nicht spezifiziert“ und sein Quellattribut als
-
Scrollen Sie zum Ende der Seite und klicken Sie auf Herunterladen.


- Konfigurieren Sie die Signatur-Einstellungen der Entra ID SAML-Anwendung.
- Laden Sie das in Schritt 10 erhaltene Produktions-SAML-Signaturzertifikat in die Entra ID SAML-Anwendung hoch.
- Aktivieren Sie Überprüfungszertifikate erforderlich.


Konfigurieren Sie die Citrix Cloud B2B SAML-Verbindung
Standardmäßig erwartet Citrix Cloud, dass cip_upn, cip_email, cip_sid und cip_oid in der SAML-Assertion vorhanden sind, und schlägt die SAML-Anmeldung fehl, wenn diese Attribute nicht gesendet werden. Um dies zu verhindern, entfernen Sie die Prüfungen für diese Attribute, wenn Sie Ihre neue SAML-Verbindung erstellen.
- Erstellen Sie eine neue SAML-Verbindung mit den Standardeinstellungen.
- Navigieren Sie zum Abschnitt SAML-Attributzuordnungskonfiguration unten und nehmen Sie Änderungen vor, bevor Sie die neue SAML-Konfiguration speichern.
- Entfernen Sie den SAML-Attributnamen aus jedem der Felder cip_email, cip_sid und cip_oid.
- Entfernen Sie cip_upn nicht aus dem entsprechenden Feld.
- Entfernen Sie keine anderen Attribute aus den jeweiligen Feldern. Der displayName wird weiterhin von der Store-Benutzeroberfläche benötigt und sollte nicht geändert werden.

Konfigurieren Sie Ihren AD-Shadow-Account-Ressourcenstandort und Ihre Konnektoren
Ein Ressourcenstandort- und Konnektorpaar innerhalb des Backend-Shadow-Account-AD-Forests sind erforderlich. Citrix Cloud benötigt Konnektoren innerhalb dieses AD-Forests, um Shadow-Account-Benutzeridentitäten und Attribute wie cip_email, cip_sid und cip_oid nachzuschlagen, wenn nur cip_upn direkt in der SAML-Assertion bereitgestellt wird.
-
Erstellen Sie einen neuen Ressourcenstandort, der Citrix Cloud-Konnektoren enthalten wird, die mit dem Backend-Shadow-Account-AD-Forest verbunden sind.

- Benennen Sie den Ressourcenstandort passend zum AD-Forest, der die Backend-AD-Shadow-Accounts enthält, die Sie verwenden möchten.
- Konfigurieren Sie ein Paar Citrix Cloud-Konnektoren innerhalb des neu erstellten Ressourcenstandorts.
Zum Beispiel
ccconnector1.shadowaccountforest.com
ccconnector2.shadowaccountforest.com
FAS im Backend-AD-Forest konfigurieren
Frontend-Benutzer von Auftragnehmern benötigen definitiv FAS. Während DaaS-Starts können Auftragnehmer-Benutzer keine Windows-Anmeldeinformationen manuell eingeben, um den Start abzuschließen, da sie wahrscheinlich das AD-Shadow-Account-Passwort nicht kennen werden.
- Konfigurieren Sie einen oder mehrere FAS-Server innerhalb des Backend-AD-Forests, wo Ihre Shadow-Accounts erstellt wurden.
- Verknüpfen Sie die FAS-Server mit demselben Ressourcenstandort, der ein Paar Citrix Cloud-Konnektoren enthält, die mit dem Backend-AD-Forest verbunden sind, wo Ihre Shadow-Accounts erstellt wurden.

Alternative UPN-Suffixe in Ihrer AD-Domäne konfigurieren
Wichtig:
Ein UPN ist nicht dasselbe wie die E-Mail-Adresse des Benutzers. In vielen Fällen sind sie aus Gründen der Benutzerfreundlichkeit identisch, aber UPN und E-Mail können oft unterschiedliche Werte haben und sind in verschiedenen Active Directory-Attributen und in verschiedenen Entra ID-Benutzerattributen definiert. Diese Lösung basiert auf der UPN-Übereinstimmung zwischen Frontend- und Backend-Identitäten und nicht auf der E-Mail-Übereinstimmung.
Sie können das implizite UPN-Suffix für Ihre Domäne verwenden, wenn es öffentlich über DNS routbar ist, oder ein passendes alternatives UPN-Suffix für jeden externen FrontEnd-Benutzer hinzufügen, den Sie in Ihre Okta- oder Entra ID-Mandanten einladen möchten. Wenn AD yourdomain.local als implizites UPN verwendet, müssen Sie ein alternatives UPN-Suffix wie yourdomain.com wählen. Entra ID erlaubt Ihnen nicht, yourdomain.local in benutzerdefinierten Domänennamen hinzuzufügen.
Wenn Sie beispielsweise einen externen Benutzer contractoruser@hotmail.co.uk einladen und diesen mit einem Backend-AD-Schattenkonto contractoruser@yourforest.com verknüpfen möchten, fügen Sie yourforest.com als ALT UPN-Suffix in Ihrer AD-Gesamtstruktur hinzu.
Alternative UPN-Suffixe in Active Directory über die Benutzeroberfläche von Active Directory-Domänen und -Vertrauensstellungen hinzufügen
- Melden Sie sich bei einem Domänencontroller in Ihrer Backend-AD-Gesamtstruktur an.
- Öffnen Sie das Dialogfeld Ausführen, geben Sie
domain.mscein, und klicken Sie dann auf OK. - Klicken Sie im Fenster Active Directory-Domänen und -Vertrauensstellungen mit der rechten Maustaste auf Active Directory-Domänen und -Vertrauensstellungen, und wählen Sie dann Eigenschaften aus.
-
Fügen Sie auf der Registerkarte UPN-Suffixe im Feld Alternative UPN-Suffixe ein alternatives UPN-Suffix hinzu, und wählen Sie dann Hinzufügen aus.

- Klicken Sie auf OK.
Verwalten Sie die UPN-Suffixe Ihrer Backend-AD-Gesamtstruktur mit PowerShell
Möglicherweise müssen Sie Ihrer Backend-AD-Gesamtstruktur eine große Anzahl neuer UPN-Suffixe hinzufügen, um die erforderlichen Schattenkonto-UPNs zu erstellen. Die Anzahl der alternativen UPN-Suffixe, die Sie Ihrer Backend-AD-Gesamtstruktur hinzufügen müssen, hängt davon ab, wie viele verschiedene externe Benutzer Sie in Ihren SAML-Anbieter-Mandanten einladen möchten.
Hier ist ein PowerShell-Skript, um dies zu erreichen, wenn eine große Anzahl neuer alternativer UPN-Suffixe erstellt werden muss.
# Get the list of existing ALT UPN suffixes within your AD Forest
(Get-ADForest).UPNSuffixes
# Add or remove ALT UPN Suffixes
$NewUPNSuffixes = @("yourforest.com","externalusers.com")
# Set action to "add" or "remove" depending on the operation you wish to perform.
$Action = "add"
foreach($NewUPNSuffix in $NewUPNSuffixes)
{
Get-ADForest | Set-ADForest -UPNSuffixes @{ $Action=$NewUPNSuffix }
}
<!--NeedCopy-->
Ein AD-Schattenkonto in Ihrer Backend-AD-Gesamtstruktur konfigurieren
- Erstellen Sie einen neuen AD-Schattenkontobenutzer.
-
Der implizite UPN der AD-Gesamtstruktur, wie
yourforest.local, wird standardmäßig für neue AD-Benutzer ausgewählt. Wählen Sie das entsprechende alternative UPN-Suffix aus, das Sie zuvor erstellt haben. Wählen Sie beispielsweiseyourforest.comals UPN-Suffix des Shadow-Kontobenutzers aus.
Der UPN des Shadow-Kontobenutzers kann auch über PowerShell aktualisiert werden.
Set-ADUser "contractoruser" -UserPrincipalName "contractoruser@yourforest.com" <!--NeedCopy-->Wichtig
Windows AD PowerShell ermöglicht Ihnen die Erstellung von Shadow-Kontobenutzern mit jedem von Ihnen angegebenen UPN-Suffix, selbst wenn dieses UPN-Suffix in Ihrer AD-Gesamtstruktur nicht existiert. Das alternative UPN-Suffix, das Sie verwenden möchten, muss in der AD-Gesamtstruktur vorhanden sein, da die Citrix Cloud-Konnektoren auf diese Liste angewiesen sind, um die Backend-Shadow-Kontobenutzer nachzuschlagen. Wenn das alternative UPN-Suffix nicht wie im obigen Screenshot in der AD-Gesamtstruktur angezeigt wird, kann Citrix Cloud Ihre Frontend-Identität keinem geeigneten Backend-AD-Shadow-Konto zuordnen.
- Der UPN des Shadow-Kontobenutzers sollte genau mit dem UPN des externen Frontend-Identitätsbenutzers übereinstimmen.
- Testen Sie die Anmeldung des Frontend-Benutzers am Store.
- Überprüfen Sie, ob alle erwarteten Ressourcen im Store aufgelistet werden, nachdem die Anmeldung erfolgreich war. Ressourcen, die dem AD-Shadow-Konto zugeordnet sind, sollten angezeigt werden.
Konfigurieren Sie den UPN des Gast-Entra ID-Benutzers so, dass er dem UPN des AD-Shadow-Kontos entspricht
Wenn externe Gastbenutzer zu einem Entra ID-Mandanten eingeladen werden, wird ein automatisch generierter UPN erstellt, der anzeigt, dass der Benutzer extern ist. Dem externen Entra ID-Benutzer wird automatisch das UPN-Suffix @Entra IDtenant.onmicrosoft.com zugewiesen, das für die Verwendung mit B2B SAML ungeeignet ist und nicht mit Ihrem AD-Shadow-Konto übereinstimmt. Dies muss aktualisiert werden, um einer importierten DNS-Domäne innerhalb von Entra ID und dem alternativen UPN-Suffix zu entsprechen, das Sie in Ihrer AD-Gesamtstruktur erstellt haben.
-
Importieren Sie eine benutzerdefinierte Domäne in Entra ID, die dem alternativen UPN-Suffix entspricht, das Sie Ihrer AD-Gesamtstruktur hinzugefügt haben.

-
Laden Sie einen Gastbenutzer wie
contractoruser@hotmail.co.ukein und stellen Sie sicher, dass der eingeladene Gastbenutzer die Microsoft-Einladung zum Entra ID-Mandanten annimmt.Beispiel für das von Microsoft generierte UPN-Format für externe Gastbenutzer.
contractoruser_hotmail.co.uk#EXT#@yourEntra IDtenant.onmicrosoft.com

Wichtig:
Citrix Cloud und Store können keine UPNs verwenden, die das Zeichen # für die SAML-Authentifizierung enthalten.
-
Installieren Sie die erforderlichen Azure PowerShell Graph-Module, um Entra ID-Benutzer verwalten zu können.
Install-Module -Name "Microsoft.Graph" -Force Get-InstalledModule -Name "Microsoft.Graph" <!--NeedCopy--> -
Melden Sie sich bei Ihrem Entra ID-Mandanten mit einem globalen Administratorkonto und mit dem
Directory.AccessAsUser.All-Bereich an.Wichtig:
Wenn Sie ein weniger privilegiertes Konto verwenden oder den
Directory.AccessAsUser.All-Bereich nicht angeben, können Sie Schritt 4 nicht abschließen und den UPN des Gastbenutzers nicht aktualisieren.Connect-MgGraph -Scopes Directory.AccessAsUser.All <!--NeedCopy--> -
Aktualisieren Sie den Entra ID-Benutzer mit einem UPN, der dem UPN entspricht, den Sie für Ihr AD-Schattenkonto konfiguriert haben.
$GuestUserId = (Get-MgUser -UserId "contractoruser_hotmail.co.uk#EXT#@yourentraidtenant.onmicrosoft.com").Id Update-MgUser -UserId $GuestUserId -UserPrincipalName "contractoruser@your.com" <!--NeedCopy--> -
Rufen Sie die gesamte Liste der externen Gastbenutzer in Ihrem Entra ID-Mandanten ab (optional).

Get-MgUser -filter "userType eq 'Guest'" | Select Id,DisplayName,UserPrincipalName,Mail <!--NeedCopy--> -
Rufen Sie die Gastbenutzeridentität ab, deren UPN aktualisiert werden muss, und aktualisieren Sie dann deren UPN-Suffix.
$GuestUserId = (Get-MgUser -UserId "contractoruser_hotmail.co.uk#EXT#@yourEntra IDtenant.onmicrosoft.com").Id Update-MgUser -UserId $GuestUserId -UserPrincipalName "contractoruser@yourforest.com" <!--NeedCopy--> -
Überprüfen Sie, ob die Gastbenutzeridentität mit ihrem neu aktualisierten UPN gefunden werden kann.
Get-MgUser -UserId "contractoruser@yourforest.com" <!--NeedCopy-->
Testen der B2B SAML-Lösung
Sobald alle dokumentierten Schritte in AD, Citrix Cloud und Ihrem SAML-Anbieter abgeschlossen sind, müssen Sie die Anmeldung testen und überprüfen, ob die korrekte Liste der Ressourcen für den Gastbenutzer im Store angezeigt wird.
Citrix empfiehlt die Verwendung der SAML-Tracer-Browsererweiterung für alle SAML-Debugging-Zwecke. Diese Erweiterung ist für die meisten gängigen Webbrowser verfügbar. Die Erweiterung dekodiert Base64-kodierte Anfragen und Antworten in SAML-XML, wodurch sie menschenlesbar werden.

Beispiel einer B2B-SAML-Assertion, die nur cip_upn zur Authentifizierung verwendet und mit SAML-Tracer erfasst wurde.


-
Ordnen Sie die korrekten DaaS-Ressourcen AD-gestützten und Shadow-Kontobenutzern oder -Gruppen zu, die diese enthalten.
-
Starten Sie die SAML-Tracer-Browsererweiterung und erfassen Sie den gesamten An- und Abmeldevorgang.
-
Melden Sie sich im Store mit dem in der Tabelle angegebenen Attribut für den Frontend-Benutzertyp an, den Sie testen möchten.
Anmeldung eines Gast-Entra-ID-Benutzers: Der Auftragnehmer, den Sie als Gastbenutzer zu Ihrem Entra-ID-Mandanten eingeladen haben, hat die E-Mail-Adresse
contractoruser@hotmail.co.uk.Geben Sie die E-Mail-Adresse des Gastbenutzers ein, wenn Sie von Entra ID dazu aufgefordert werden.
ODER
Anmeldung eines AD-gestützten Entra-ID-Benutzers/nativen Entra-ID-Benutzers: Diese Entra-ID-Benutzer haben UPNs im Format
adbackeduser@yourforest.comodernativeuser@yourforest.com.Geben Sie den UPN des Benutzers ein, wenn Sie von Entra ID dazu aufgefordert werden.
-
Überprüfen Sie, ob die Assertion nur das Attribut cip_upn zur Authentifizierung und auch das von der Store-Benutzeroberfläche benötigte Attribut displayName enthält.
-
Überprüfen Sie, ob der Benutzer die erforderlichen DaaS-Ressourcen in der Benutzeroberfläche sehen kann.
Fehlerbehebung bei der B2B-SAML-Lösung
Falscher UPN wird in der SAML-Assertion gesendet
Ursache: Dies kann nur bei B2B-Konten auftreten, die von Entra ID Tenant 1 in Entra ID Tenant 2 importiert wurden. Der falsche UPN kann in der SAML-Assertion gesendet werden, wenn B2B-Benutzer verwendet werden, die aus anderen Entra ID Tenants importiert wurden. Wenn user.userprincipalname verwendet wird und der Endbenutzer sich mit einem B2B-Benutzer anmeldet, der aus einem anderen Entra ID Tenant importiert wurde, wird der falsche Wert für cip_upn in der SAML-Assertion gesendet. Der in der SAML-Assertion verwendete Wert für cip_upn stammt aus dem Quell-Entra ID Tenant, der den B2B-Benutzer als Mitglied enthält. Die Verwendung von user.localuserprincipalname stellt sicher, dass der Wert für cip_upn aus dem Entra ID Tenant entnommen wird, in den der B2B-Benutzer als Gast eingeladen wurde.
Fehler bei fehlenden cip_*-Attributen

Ursache 1: Das SAML-Attribut ist in der SAML-Assertion nicht vorhanden, aber Citrix Cloud ist so konfiguriert, dass es dieses erwartet. Sie haben es versäumt, die unnötigen cip_*-Attribute aus der Citrix Cloud SAML-Verbindung im Abschnitt „SAML-Attribute“ zu entfernen. trennen und verbinden Sie SAML erneut, um Verweise auf die unnötigen cip_*-Attribute zu entfernen.
Ursache 2: Dieser Fehler kann auch auftreten, wenn kein entsprechendes AD-Schattenkonto vorhanden ist, das die Citrix Cloud Connectors in Ihrem Backend-AD-Forest nachschlagen könnten. Möglicherweise haben Sie die Frontend-Identität korrekt konfiguriert, aber die Backend-AD-Schattenkonto-Identität mit einem übereinstimmenden UPN existiert nicht oder kann nicht gefunden werden.
Anmeldung erfolgreich, aber keine DaaS-Ressourcen werden angezeigt, nachdem sich der Benutzer im Store angemeldet hat
Ursache: Dies wird höchstwahrscheinlich durch falsche UPN-Zuordnungen von Frontend- zu Backend-Identitäten verursacht.
Stellen Sie sicher, dass die beiden UPNs für die Frontend- und Backend-Identitäten exakt übereinstimmen und denselben Endbenutzer repräsentieren, der sich im Store anmeldet. Überprüfen Sie, ob die DaaS-Bereitstellungsgruppe Zuordnungen zu den korrekten AD-Schattenkontobenutzern oder AD-Gruppen enthält, die diese enthalten.
Beim Starten von DaaS-Ressourcen schlägt FAS SSON bei den in die AD-Domäne eingebundenen VDAs fehl
Beim Versuch, DaaS-Ressourcen zu starten, wird der Store-Endbenutzer aufgefordert, seine Windows-Anmeldeinformationen in der GINA einzugeben. Außerdem erscheint die Ereignis-ID 103 in den Windows-Ereignisprotokollen auf Ihren FAS-Servern.
[S103] Server [CC:FASServer] hat UPN [frontenduser@yourforest.com] angefordert SID S-1-5-21-000000000-0000000000-0000000001-0001, aber die Suche ergab SID S-1-5-21-000000000-0000000000-0000000001-0002. [correlation: cc#967472c8-4342-489b-9589-044a24ca57d1]
Ursache: Ihre B2B SAML-Bereitstellung leidet unter dem „SID-Mismatch-Problem“. Sie haben Frontend-Identitäten, die SIDs aus einem AD-Forest enthalten, der sich von dem Backend-Schattenkonto-AD-Forest unterscheidet. Senden Sie cip_sid nicht in der SAML-Assertion.
Anmeldung für AD-gestützte Benutzer schlägt fehl, wenn derselbe UPN-Suffix in mehreren verbundenen AD-Forests existiert
Citrix Cloud verfügt über mehrere Ressourcenstandorte und Konnektoren, die mit verschiedenen AD-Forests verbunden sind. Die Anmeldung schlägt fehl, wenn AD-gestützte Benutzer verwendet werden, die in Entra ID aus einem anderen AD-Forest als dem Schattenkonto-AD-Forest importiert wurden.
AD-Gesamtstruktur 1 wird mit Entra ID synchronisiert, um Frontend-Benutzer mit UPNs wie frontenduser@yourforest.com zu erstellen.
AD-Gesamtstruktur 2 enthält die Backend-Schattenkonten mit UPNs wie frontenduser@yourforest.com.
Ursache: Ihre B2B-SAML-Bereitstellung leidet unter dem „UPN-Ambiguitätsproblem“. Citrix Cloud kann nicht bestimmen, welche Konnektoren verwendet werden sollen, um die Backend-Identität des Benutzers nachzuschlagen.
Senden Sie cip_sid nicht in der SAML-Assertion. Das UPN Ihres Benutzers existiert in mehr als einer AD-Gesamtstruktur, die mit Citrix Cloud verbunden ist.
Konfigurieren der Citrix Cloud SAML-Verbindung
Alle Citrix-Anmeldeabläufe müssen vom Dienstanbieter initiiert werden, entweder über eine Store-URL oder eine Citrix Cloud GO-URL.
Rufen Sie die SAML-Endpunkte der Entra ID SAML-Anwendung aus Ihrem Entra ID-Portal ab, um sie in Citrix Cloud einzugeben.

Beispiele für Entra ID SAML-Endpunkte zur Verwendung in der Citrix Cloud SAML-Verbindung
Verwenden Sie die standardmäßig empfohlenen Werte für die SAML-Verbindung unter Identitäts- und Zugriffsverwaltung > Authentifizierung > Identitätsanbieter hinzufügen > SAML.
Wichtig:
EntraID SSO- und Logout-SAML-Endpunkte sind dieselbe URL.
| In diesem Feld in Citrix Cloud | Diesen Wert eingeben |
|---|---|
| Entitäts-ID | https://sts.windows.net/<yourEntraIDTenantID> |
| Authentifizierungsanforderung signieren | Ja |
| SSO-Dienst-URL | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| SSO-Bindungsmechanismus | HTTP Post |
| SAML-Antwort | Antwort oder Assertion signieren |
| Authentifizierungskontext | Nicht spezifiziert, Exakt |
| Abmelde-URL | https://login.microsoftonline.com/<yourEntraIDTenantID>/saml2 |
| Abmeldeanforderung signieren | Ja |
| SLO-Bindungsmechanismus | HTTP Post |
In diesem Artikel
- Voraussetzungen
- FAQ
- Konfigurieren der B2B SAML-Anwendung in Entra ID für externe Gastkonten
- Konfigurieren Sie die Citrix Cloud B2B SAML-Verbindung
- Konfigurieren Sie Ihren AD-Shadow-Account-Ressourcenstandort und Ihre Konnektoren
- FAS im Backend-AD-Forest konfigurieren
- Alternative UPN-Suffixe in Ihrer AD-Domäne konfigurieren
- Ein AD-Schattenkonto in Ihrer Backend-AD-Gesamtstruktur konfigurieren
- Konfigurieren Sie den UPN des Gast-Entra ID-Benutzers so, dass er dem UPN des AD-Shadow-Kontos entspricht
- Testen der B2B SAML-Lösung
- Fehlerbehebung bei der B2B-SAML-Lösung
- Konfigurieren der Citrix Cloud SAML-Verbindung