Citrix Cloud™

Referenzarchitekturen für die Authentifizierung von On-Premises StoreFront™ für Citrix DaaS™

Während Citrix® StoreFront Cloud die Anforderungen für die meisten Anwendungsfälle von Citrix DaaS (ehemals Citrix Virtual Apps and Desktops™ Service) erfüllen kann, gibt es einige Anwendungsfälle und Anforderungen, bei denen StoreFront im Rechenzentrum oder an den Ressourcenstandorten des Kunden gehostet werden muss. Dieser Artikel beschreibt Architekturen auf hoher Ebene und wie die Komponenten mit verschiedenen Authentifizierungsszenarien interagieren, die von Active Directory-Designs unterstützt werden. Dieser Artikel geht davon aus, dass StoreFront- und Gateway-Komponenten zusammen in jedem Rechenzentrum gehostet werden.

Gründe für die Beibehaltung von On-Premises StoreFront

  • Unterstützung von Clients ohne Internetverbindung.
  • Aktivierung der Local Host Cache-Funktionalität für erhöhte Ausfallsicherheit.
  • Domänen-Pass-Through- und Smartcard-Authentifizierung.
  • Umfassende Anpassungen wie Store-Plug-ins.
  • Hosting mehrerer StoreFront-Stores mit unterschiedlichen Konfigurationen.

Übergeordnete und untergeordnete Domänen als Ressourcendomänen

Übergeordnete und untergeordnete Domänen als Ressourcendomänen

In diesem Szenario fungiert die untergeordnete Domäne als Ressourcendomäne für Virtual Desktop Agents (VDAs) und StoreFront-Instanzen. Die übergeordnete Domäne enthält die Benutzer, die auf die Ressourcen in der untergeordneten Domäne zugreifen werden.

  1. Cloud Connectors sind nur der untergeordneten Domäne beigetreten. Die bidirektionale transitive Vertrauensstellung zwischen der untergeordneten und der übergeordneten Domäne ermöglicht den Cloud Connectors die Kommunikation mit dem Globalen Katalog in der übergeordneten Domäne.
  2. StoreFront ist der untergeordneten Domäne beigetreten. Stores sind für Benutzername/Passwort und Pass-Through von der Citrix Gateway-Authentifizierung konfiguriert. Die Benutzername/Passwort-Authentifizierung ist so konfiguriert, dass sie jeder Domäne vertraut.
  3. Das Citrix Gateway-Authentifizierungsprofil ist für die übergeordnete Domäne so konfiguriert, dass UPN als primäre Anmeldemethode verwendet wird. Wenn Benutzer aus der untergeordneten Domäne authentifiziert werden müssen, müssen das LDAP-Authentifizierungsprofil und die Richtlinie für die untergeordnete Domäne ebenfalls an den Gateway vServer gebunden werden.
  4. Bearbeiten Sie die Citrix Gateway Session OS- und Webprofile und lassen Sie die Einstellung für Veröffentlichte Anwendungen/Single Sign-On-Domäne leer (möglicherweise muss die Überschreibungseinstellung festgelegt werden).

Verbindungsablauf

  1. User@corp.com meldet sich bei Citrix Gateway an. Gateway sucht den Benutzer über das Authentifizierungsprofil und gleicht die Richtlinienaktion ab.
  2. Anmeldeinformationen werden an StoreFront weitergeleitet. StoreFront akzeptiert die Anmeldeinformationen und leitet sie an die Cloud Connectors weiter.
  3. Cloud Connectors suchen die von Citrix Cloud benötigten Benutzerobjektdetails.
  4. Cloud Connectors übergeben Identitätsinformationen an Citrix Cloud, und Identitätstoken authentifizieren den Benutzer und listen die dem Benutzer zugewiesenen Ressourcen auf.
  5. Cloud Connectors geben zugewiesene Ressourcen zur Benutzeraufzählung an StoreFront zurück.
  6. Wenn der Benutzer eine Anwendung oder einen Desktop startet, generiert Citrix Gateway eine STA-Ticketanfrage unter Verwendung der konfigurierten Cloud Connectors.
  7. Citrix Cloud Broker verwalten die Sitzungen zwischen den Cloud Connectors der Ressourcendomäne und den in diesem Ressourcenstandort registrierten VDAs.
  8. Die Sitzung wird zwischen Client, Citrix Gateway und dem aufgelösten VDA hergestellt.

Externe vertrauenswürdige Domänen zur Ressourcendomäne

Externe vertrauenswürdige Domänen zu Ressourcendomänen

In diesem Szenario benötigt der Geschäftspartner Zugriff auf Ressourcen, die für Unternehmensbenutzer veröffentlicht wurden. Die Unternehmensdomäne ist corp.com und die Partnerdomäne ist partner.com.

  1. Die Unternehmensdomäne hat eine ausgehende externe Vertrauensstellung zur Partnerdomäne. Benutzer aus der Partnerdomäne können sich an Ressourcen authentifizieren, die der Unternehmensdomäne beigetreten sind.
  2. Der Citrix Cloud-Kunde benötigt zwei Ressourcenstandorte: einen für corp.com Cloud Connectors und den zweiten für partner.com Cloud Connectors. Die partner.com Cloud Connectors werden nur für Authentifizierungs- und Identitätsaufrufe an die Domäne benötigt; sie werden nicht für das Brokering von VDAs oder Sitzungen verwendet.
  3. Der StoreFront-Server ist der Domäne corp.com beigetreten. Der Store ist mit einer Site konfiguriert, die die Cloud Connectors in der Domäne corp.com auflistet. Stores sind für Benutzername/Passwort und Pass-Through von der Citrix Gateway-Authentifizierung konfiguriert. Die Benutzername/Passwort-Authentifizierung ist so konfiguriert, dass sie jeder Domäne vertraut.
  4. Das Authentifizierungsprofil von Citrix Gateway ist für die Domäne corp.com konfiguriert, um UPN als primäre Anmeldemethode zu verwenden. Konfigurieren Sie ein zweites Profil und eine Richtlinie für die Domäne partner.com, um UPN zu verwenden, und binden Sie es an denselben Gateway vServer wie die Domäne corp.com.
  5. Bearbeiten Sie die Citrix Gateway-Sitzungs-OS- und Webprofile und lassen Sie die Einstellung „Veröffentlichte Anwendungen/Single Sign-On-Domäne“ leer (muss möglicherweise die Überschreibungseinstellung festlegen).

Hinweis:

Je nach Standort der externen vertrauenswürdigen Domäne können externe Domänenbenutzer längere Startzeiten als Benutzer der Ressourcen- oder übergeordneten Domäne erleben.

Verbindungs-Workflow

  1. User@partner.com meldet sich bei Citrix Gateway an. Gateway sucht den Benutzer über das Authentifizierungsprofil, das der UPN-Suche entspricht und der Richtlinienaktion zugeordnet ist.
  2. Anmeldeinformationen werden an StoreFront weitergeleitet. StoreFront akzeptiert die Anmeldeinformationen und leitet sie an die Cloud Connectors weiter.
  3. Cloud Connectors führen die Suche nach Benutzerobjektdetails durch, die von Citrix Cloud benötigt werden.
  4. Cloud Connectors übermitteln Identitätsinformationen an Citrix Cloud, und Identitätstoken authentifizieren den Benutzer und zählen die dem Benutzer zugewiesenen Ressourcen auf.
  5. Cloud Connectors geben zugewiesene Ressourcen zur Benutzeraufzählung an StoreFront zurück.
  6. Wenn der Benutzer eine Anwendung oder einen Desktop startet, generiert Citrix Gateway eine STA-Ticketanfrage unter Verwendung der konfigurierten Cloud Connectors, in diesem Fall von child1.corp.com.
  7. Citrix Cloud-Broker verwalten die Sitzungen zwischen den Cloud Connectors der Ressourcendomain und den VDAs, die an diesem Ressourcenstandort registriert sind.
  8. Die Sitzung wird zwischen Client, Citrix Gateway und aufgelöstem VDA hergestellt.

Gesamtstrukturvertrauen / Verknüpfungsvertrauen zu Ressourcendomänen

Gesamtstruktur- und Verknüpfungsvertrauensdomänen werden nur unterstützt, wenn sie als externe Vertrauensbeziehung zur Ressourcendomäne behandelt werden. Für Gesamtstrukturvertrauen können Sie dieselben Schritte befolgen, die im Abschnitt „Externe vertrauenswürdige Domänen zur Ressourcendomäne“ beschrieben sind. Dieser Abschnitt kann sich in Zukunft ändern, abhängig von der Unterstützbarkeit nativer Gesamtstrukturvertrauen zwischen Benutzer- und Ressourcendomänen/-gesamtstrukturen.

Referenzarchitekturen für die Authentifizierung von On-Premises StoreFront™ für Citrix DaaS™