Authentifizierung
Ab Citrix Workspace-App 2012 können Sie den Authentifizierungsdialog in der Citrix Workspace-App anzeigen und Details auf dem Anmeldebildschirm speichern. Diese Verbesserung bietet eine bessere Benutzererfahrung.
Authentifizierungstoken werden verschlüsselt und gespeichert, sodass Sie Ihre Anmeldeinformationen nicht erneut eingeben müssen, wenn Ihr System oder Ihre Sitzung neu gestartet wird.
Hinweis:
Diese Authentifizierungsverbesserung ist nur in Cloud-Bereitstellungen verfügbar.
Voraussetzung:
Installieren Sie die libsecret-Bibliothek.
Diese Funktion ist standardmäßig aktiviert.
Authentifizierungsverbesserung für Storebrowse
Ab Version 2205 ist der Authentifizierungsdialog in der Citrix Workspace-App vorhanden, und die Store-Details werden auf dem Anmeldebildschirm angezeigt, um eine bessere Benutzererfahrung zu ermöglichen. Die Authentifizierungstoken werden verschlüsselt und gespeichert, sodass Sie Ihre Anmeldeinformationen nicht erneut eingeben müssen, wenn Ihr System oder Ihre Sitzung neu gestartet wird.
Die Authentifizierungsverbesserung unterstützt storebrowse für die folgenden Vorgänge:
-
Storebrowse -E: Listet die verfügbaren Ressourcen auf. -
Storebrowse -L: Stellt eine Verbindung zu einer veröffentlichten Ressource her. -
Storebrowse -S: Listet die abonnierten Ressourcen auf. -
Storebrowse -T: Beendet alle Sitzungen des angegebenen Stores. -
Storebrowse -Wr: Stellt die getrennten, aber aktiven Sitzungen des angegebenen Stores wieder her. Die Option [r] stellt alle getrennten Sitzungen wieder her. -
storebrowse -WR: Stellt die getrennten, aber aktiven Sitzungen des angegebenen Stores wieder her. Die Option [R] stellt alle aktiven und getrennten Sitzungen wieder her. -
Storebrowse -s: Abonniert die angegebene Ressource von einem bestimmten Store. -
Storebrowse -u: Deabonniert die angegebene Ressource von einem bestimmten Store. -
Storebrowse -q: Startet eine Anwendung über die direkte URL. Dieser Befehl funktioniert nur für StoreFront-Stores.
Hinweis:
- Sie können die verbleibenden
storebrowseBefehle weiterhin wie zuvor verwenden (mit AuthMangerDaemon).- Die Authentifizierungsverbesserung ist nur für Cloud-Bereitstellungen anwendbar.
- Mit dieser Verbesserung wird die Funktion für die dauerhafte Anmeldung unterstützt.
Unterstützung für mehr als 200 Gruppen in Azure AD
Ab der Version 2305 kann ein Azure AD-Benutzer, der Mitglied von mehr als 200 Gruppen ist, die ihm zugewiesenen Apps und Desktops anzeigen. Zuvor konnte derselbe Benutzer diese Apps und Desktops nicht anzeigen.
Um diese Funktion zu aktivieren, gehen Sie wie folgt vor:
-
Navigieren Sie zu $ICAROOT/config/AuthManConfig.xml und fügen Sie die folgenden Einträge hinzu:
<compressedGroupsEnabled>true</compressedGroupsEnabled> <!--NeedCopy-->
Hinweis:
Benutzer müssen sich von der Citrix Workspace-App abmelden und erneut anmelden, um diese Funktion zu aktivieren.
Authentifizierungsverbesserung für die Storebrowse-Konfiguration
Standardmäßig ist die Funktion zur Authentifizierungsverbesserung deaktiviert.
Wenn der gnome-keyring nicht verfügbar ist, wird das Token im Arbeitsspeicher des Selfservice-Prozesses gespeichert.
Um die Speicherung des Tokens im Arbeitsspeicher zu erzwingen, deaktivieren Sie den gnome-keyring mit den folgenden Schritten:
- Navigieren Sie zu
/opt/Citrix/ICAClient/config/AuthmanConfig.xml. -
Fügen Sie den folgenden Eintrag hinzu:
<GnomeKeyringDisabled>true</GnomeKeyringDisabled> <!--NeedCopy-->
Smartcard
Um die Smartcard-Unterstützung in der Citrix Workspace-App für Linux zu konfigurieren, müssen Sie den StoreFront-Server über die StoreFront-Konsole konfigurieren.
Die Citrix Workspace-App unterstützt Smartcard-Lesegeräte, die mit PCSC-Lite- und PKCS#11-Treibern kompatibel sind. Standardmäßig findet die Citrix Workspace-App opensc-pkcs11.so jetzt an einem der Standardspeicherorte. Informationen zum Hinzufügen angepasster PKCS#11-Treiber finden Sie unter Angepasste PKCS#11-Treiber hinzufügen.
Die Citrix Workspace-App kann opensc-pkcs11.so an einem nicht standardmäßigen Speicherort oder einen anderen PKCS\#11-Treiber finden. Sie können den jeweiligen Speicherort mit dem folgenden Verfahren speichern:
- Suchen Sie die Konfigurationsdatei:
$ICAROOT/config/AuthManConfig.xml. -
Suchen Sie die Zeile <key>PKCS11module</key> und fügen Sie den Treiberspeicherort in das <value>-Element direkt nach der Zeile ein.
Hinweis:
Wenn Sie einen Dateinamen für den Treiberspeicherort eingeben, navigiert die Citrix Workspace-App zu dieser Datei im Verzeichnis
$ICAROOT/PKCS\ #11. Sie können auch einen absoluten Pfad verwenden, der mit „/“ beginnt.
Nachdem Sie eine Smartcard entfernt haben, konfigurieren Sie das Verhalten der Citrix Workspace-App, indem Sie SmartCardRemovalAction mit den folgenden Schritten aktualisieren:
- Suchen Sie die Konfigurationsdatei:
$ICAROOT/config/AuthManConfig.xml - Suchen Sie die Zeile <key>SmartCardRemovalAction</key> und fügen Sie
noactionoderforcelogoffzum <value>-Element unmittelbar nach der Zeile hinzu.
Das Standardverhalten ist noaction. Es werden keine Maßnahmen ergriffen, um gespeicherte Anmeldeinformationen und generierte Token beim Entfernen der Smartcard zu löschen.
Die Aktion forcelogoff löscht alle Anmeldeinformationen und Token in StoreFront beim Entfernen der Smartcard.
Einschränkung:
- Versuche, eine Server-VDA-Sitzung mit Smartcard-Authentifizierung zu starten, können für die Smartcard mit mehreren Benutzern fehlschlagen. [HDX-44255]
Benutzerdefinierte PKCS#11-Treiber hinzufügen
Wenn Ihre Smartcard einen benutzerdefinierten PKCS#11-Treiber erfordert, führen Sie die folgenden Schritte aus, um den Treiberpfad hinzuzufügen:
- Navigieren Sie zur Konfigurationsdatei
$ICAROOT/config/AuthManConfig.xml. -
Suchen Sie die Zeile
<key>PKCS11module</key>und fügen Sie den Treiberspeicherort zum<value>-Element unmittelbar nach der Zeile hinzu. Zum Beispiel:/usr/lib/pkcs11/libIDPrimePKCS11.so. - Suchen Sie die Konfigurationsdatei:
$ICAROOT/config/scardConfig.json. -
Suchen Sie
DefaultPKCS11Libund ändern Sie den Standardwert in den angepassten Treiberpfad ohne/usr. Zum Beispiel:/lib/pkcs11/libIDPrimePKCS11.so
Smartcard-Unterstützung aktivieren
Die Citrix Workspace-App unterstützt verschiedene Smartcard-Lesegeräte, wenn Smartcard sowohl auf dem Server als auch in der Citrix Workspace-App aktiviert ist.
Sie können Smartcards für die folgenden Zwecke verwenden:
- Smartcard-Anmeldeauthentifizierung – Authentifiziert Sie bei Citrix Virtual Apps and Desktops™- oder Citrix DaaS-Servern (ehemals Citrix Virtual Apps and Desktops Service).
- Smartcard-Anwendungsunterstützung – Ermöglicht Smartcard-fähigen veröffentlichten Anwendungen den Zugriff auf die lokalen Smartcard-Geräte.
Smartcard-Daten sind sicherheitssensibel und müssen über einen sicheren, authentifizierten Kanal, wie z. B. TLS, übertragen werden.
Die Smartcard-Unterstützung hat die folgenden Voraussetzungen:
- Ihre Smartcard-Lesegeräte und veröffentlichten Anwendungen müssen dem PC/SC-Industriestandard entsprechen.
- Installieren Sie den entsprechenden Treiber für Ihre Smartcard.
- Installieren Sie das PC/SC Lite-Paket.
- Installieren und führen Sie den
pcscdDaemon aus, der Middleware für den Zugriff auf die Smartcard mittels PC/SC bereitstellt. - Auf einem 64-Bit-System müssen sowohl die 64-Bit- als auch die 32-Bit-Version des Pakets „libpcsclite1“ vorhanden sein.
Weitere Informationen zum Konfigurieren der Smartcard-Unterstützung auf Servern finden Sie unter Smartcards in der Dokumentation zu Citrix Virtual Apps and Desktops.
Verbesserung der Smartcard-Unterstützung
Ab Version 2112 unterstützt die Citrix Workspace-App die Plug-and-Play-Funktionalität für das Smartcard-Lesegerät.
Wenn Sie eine Smartcard einlegen, erkennt das Smartcard-Lesegerät die Smartcard auf dem Server und Client.
Sie können verschiedene Karten gleichzeitig per Plug-and-Play verwenden, und alle diese Karten werden erkannt.
Voraussetzungen:
Installieren Sie die libpcscd-Bibliothek auf dem Linux-Client.
Hinweis:
Diese Bibliothek ist möglicherweise in den neueren Versionen der meisten Linux-Distributionen standardmäßig installiert. In früheren Versionen einiger Linux-Distributionen, wie z. B. Ubuntu 1604, müssen Sie die
libpcscd-Bibliothek jedoch möglicherweise installieren.
So deaktivieren Sie diese Verbesserung:
- Navigieren Sie zum Ordner
<ICAROOT>/config/module.ini. - Gehen Sie zum Abschnitt
SmartCard. - Legen Sie die
DriverName=VDSCARD.DLLfest.
Unterstützung für neue PIV-Karten
Ab Version 2303 unterstützt die Citrix Workspace-App die folgenden neuen PIV-Karten (Personal Identification Verification):
- IDEMIA Smartcard der nächsten Generation
- DELL TicTok Smartcard
Leistungsoptimierung für Smartcard-Treiber
Die Version 2303 der Citrix Workspace-App enthält leistungsbezogene Korrekturen und Optimierungen für den VDSCARDV2.DLL Smartcard-Treiber. Diese Verbesserungen tragen dazu bei, Version 1 VDSCARD.DLL zu übertreffen.
Schnelle Smartcard
Die schnelle Smartcard ist eine Verbesserung gegenüber der bestehenden HDX PC/SC-basierten Smartcard-Umleitung. Sie verbessert die Leistung, wenn Smartcards in WAN-Umgebungen mit hoher Latenz verwendet werden.
Schnelle Smartcards werden nur auf Windows VDA unterstützt.
So aktivieren Sie die schnelle Smartcard-Anmeldung in der Citrix Workspace-App:
Ab Version 2408 ist die schnelle Smartcard-Anmeldung auf dem VDA standardmäßig aktiviert und in der Citrix Workspace-App standardmäßig deaktiviert. Um die schnelle Smartcard-Funktion zu aktivieren, gehen Sie wie folgt vor:
- Navigieren Sie zum Abschnitt [SmartCard] in der Konfigurationsdatei
/opt/Citrix/ICAClient/config/module.ini. -
Fügen Sie den folgenden Eintrag hinzu:
SmartCardCryptographicRedirection=On <!--NeedCopy-->
So deaktivieren Sie die schnelle Smartcard-Anmeldung in der Citrix Workspace-App:
Um die schnelle Smartcard-Anmeldung in der Citrix Workspace-App zu deaktivieren, entfernen Sie den Parameter SmartCardCryptographicRedirection aus dem Abschnitt [SmartCard] in der Konfigurationsdatei /opt/Citrix/ICAClient/config/module.ini.
Unterstützung für Cryptography Next Generation Smartcards
Ab Version 2408 unterstützt die Citrix Workspace-App die neue PIV-Smartcard (Personal Identification Verification), die den ECC-Algorithmus (Elliptic Curve Cryptography) verwendet. Dieser Smartcard-Typ basiert auf Cryptography Next Generation.
Unterstützung für Multi-Faktor-Authentifizierung (nFactor)
Die Multifaktor-Authentifizierung erhöht die Sicherheit einer Anwendung, indem sie von Benutzern zusätzliche Identitätsnachweise verlangt, um Zugriff zu erhalten.
Die Multifaktor-Authentifizierung ermöglicht es dem Administrator, Authentifizierungsschritte und die zugehörigen Formulare zur Erfassung von Anmeldeinformationen zu konfigurieren.
Die native Citrix Workspace-App unterstützt dieses Protokoll, indem sie auf der bereits für StoreFront implementierten Unterstützung für die Formularanmeldung aufbaut. Die Web-Anmeldeseiten für Citrix Gateway und Traffic Manager Virtual Server nutzen dieses Protokoll ebenfalls.
Hinweis:
Die Multi-Faktor-Authentifizierung (nFactor) unterstützt nur die formularbasierte Authentifizierung.
Weitere Informationen finden Sie unter SAML-Authentifizierung und Multi-Faktor-Authentifizierung (nFactor) in der Citrix ADC-Dokumentation.
Endpoint Analysis-Unterstützung für Multi-Faktor-Authentifizierung (nFactor)
Ab dieser Version unterstützt die Citrix Workspace-App Endpoint Analysis (EPA) für die Multi-Faktor-Authentifizierung, wodurch Compliance und Sicherheit verbessert werden. Wenn beispielsweise EPA und LDAP als Teil der Multi-Faktor-Authentifizierung konfiguriert sind, erkennt und führt die Citrix Workspace-App die EPA-App zur Authentifizierung zusammen mit der LDAP-Authentifizierung aus.
Zuvor unterstützte die Citrix Workspace-App das Aufrufen der EPA-App nicht, was zu einem Fehler “Zugriff verweigert” führte. Diese Version unterstützt den EPA-Aufruf, wodurch der Authentifizierungsprozess reibungslos ablaufen kann.
Die neue Funktion gewährleistet umfassende Endpunktsicherheitsprüfungen, die Einhaltung von Unternehmensrichtlinien und gesetzlichen Anforderungen. Sie reduziert das Risiko unbefugten Zugriffs und verbessert die allgemeine Netzwerkintegrität.
Voraussetzungen:
Stellen Sie sicher, dass die Endpoint Analysis-App auf Ihrem System installiert ist.
Unterstützte Betriebssysteme:
- IGEL OS: EPA ist bereits verfügbar.
- Ubuntu 18, 20 und 22: EPA ist nicht vorinstalliert; Sie müssen EPA herunterladen und installieren, bevor Sie mit der Authentifizierung fortfahren. Laden Sie EPA für Ubuntu von der Citrix Downloads-Seite herunter.
Diese Funktion ist standardmäßig aktiviert und wird in Verbindung mit der Multi-Faktor-Authentifizierung verwendet. Weitere Informationen finden Sie in der Dokumentation zur Multi-Faktor-Authentifizierung (nFactor).
Unterstützung der Authentifizierung mit FIDO2 in HDX-Sitzungen
Ab Version 2303 können Sie sich innerhalb einer HDX-Sitzung mit passwortlosen FIDO2-Sicherheitsschlüsseln authentifizieren. FIDO2-Sicherheitsschlüssel bieten Unternehmensmitarbeitern eine nahtlose Möglichkeit, sich bei Apps oder Desktops, die FIDO2 unterstützen, zu authentifizieren, ohne einen Benutzernamen oder ein Kennwort eingeben zu müssen. Weitere Informationen zu FIDO2 finden Sie unter FIDO2-Authentifizierung.
Hinweis:
Wenn Sie das FIDO2-Gerät über USB-Umleitung verwenden, entfernen Sie die USB-Umleitungsregel Ihres FIDO2-Geräts. Sie können auf diese Regel über die Datei
usb.confim Ordner$ICAROOT/zugreifen. Dieses Update hilft Ihnen, zum virtuellen FIDO2-Kanal zu wechseln.
Standardmäßig ist die FIDO2-Authentifizierung deaktiviert. Um die FIDO2-Authentifizierung zu aktivieren, gehen Sie wie folgt vor:
- Navigieren Sie zur Datei
<ICAROOT>/config/module.ini. - Gehen Sie zum Abschnitt
ICA 3.0. - Legen Sie
FIDO2= Onfest.
Diese Funktion unterstützt derzeit Roaming-Authentifikatoren (nur USB) mit PIN-Code und Touch-Funktionen. Sie können die FIDO2-Sicherheitsschlüssel-basierte Authentifizierung konfigurieren. Informationen zu den Voraussetzungen und zur Verwendung dieser Funktion finden Sie unter Lokale Autorisierung und virtuelle Authentifizierung mit FIDO2.
Wenn Sie auf eine App oder Website zugreifen, die FIDO2 unterstützt, wird eine Aufforderung angezeigt, die den Zugriff auf den Sicherheitsschlüssel anfordert. Wenn Sie Ihren Sicherheitsschlüssel zuvor mit einer PIN registriert haben, müssen Sie die PIN beim Anmelden eingeben. Die PIN muss mindestens 4 und darf höchstens 64 Zeichen lang sein.
Wenn Sie Ihren Sicherheitsschlüssel zuvor ohne PIN registriert haben, berühren Sie einfach den Sicherheitsschlüssel, um sich anzumelden.
Einschränkung:
Möglicherweise können Sie das zweite Gerät nicht mit demselben Konto unter Verwendung der FIDO2-Authentifizierung registrieren.
Unterstützung für mehrere Passkeys in HDX-Sitzungen
Bisher gab es, wenn mehrere Passkeys mit einem Sicherheitsschlüssel oder FIDO2-Gerät verknüpft waren, keine Option zur Auswahl eines geeigneten Passkeys. Standardmäßig wurde der erste Passkey für die Authentifizierung verwendet.
Ab Version 2405 können Sie einen geeigneten Passkey über die Benutzeroberfläche der Citrix Workspace-App auswählen. Diese Funktion ist standardmäßig aktiviert. Wenn mehrere Passkeys vorhanden sind, wird der erste standardmäßig ausgewählt. Sie können jedoch den geeigneten Passkey wie folgt auswählen:

Unterstützung für die Authentifizierung mit FIDO2 bei der Verbindung mit lokalen Stores
Ab Version 2309 der Citrix Workspace-App für Linux können Benutzer sich mit passwortlosen FIDO2-Sicherheitsschlüsseln bei lokalen Stores anmelden. Die Sicherheitsschlüssel unterstützen verschiedene Arten von Sicherheitseingaben wie Sicherheitspins, Biometrie, Kartenwischen, Smartcards, Public Key-Zertifikate usw. Weitere Informationen zu FIDO2 finden Sie unter FIDO2-Authentifizierung.
Administratoren können den Browsertyp konfigurieren, der für die Authentifizierung bei der Citrix Workspace-App verwendet werden soll. Um die Funktion zu aktivieren, navigieren Sie zu $ICAROOT/config/AuthManConfig.xml und fügen Sie die folgenden Einträge hinzu:
<key>FIDO2Enabled</key>
<value>true</value>
<!--NeedCopy-->
Um den Standardbrowser zu ändern, navigieren Sie zu $ICAROOT/config/AuthManConfig.xml und ändern Sie die Browsereinstellungen nach Bedarf. Die möglichen Werte sind chromium, firefox, und chromium-browser, und Microsoft Edge.
<FIDO2AuthBrowser>firefox</FIDO2AuthBrowser>
<!--NeedCopy-->
Unterstützung für die Authentifizierung mit FIDO2 bei der Verbindung mit Cloud-Stores
Ab Version 2405 der Citrix Workspace-App für Linux können Benutzer sich mit passwortlosen FIDO2-Sicherheitsschlüsseln bei Cloud-Stores anmelden. Die Sicherheitsschlüssel unterstützen verschiedene Arten von Sicherheitseingaben wie Sicherheitspins, Biometrie, Kartenwischen, Smartcards, Public Key-Zertifikate usw. Weitere Informationen finden Sie unter FIDO2-Authentifizierung.
Administratoren können den Browsertyp konfigurieren, der für die Authentifizierung bei der Citrix Workspace-App verwendet werden soll.
Um die Funktion zu aktivieren, navigieren Sie zu $ICAROOT/config/AuthManConfig.xml und fügen Sie die folgenden Einträge hinzu:
<key>FIDO2Enabled</key>
<value>true</value>
<!--NeedCopy-->
Um den Standardbrowser zu ändern, navigieren Sie zu $ICAROOT/config/AuthManConfig.xml und ändern Sie die Browsereinstellungen nach Bedarf. Die möglichen Werte sind chromium, firefox und chromium-browser.
<FIDO2AuthBrowser>firefox</FIDO2AuthBrowser>
<!--NeedCopy-->
FIDO2-Authentifizierung mit GACS konfigurieren
Um die FIDO2-Authentifizierung für die Store-URL mit GACS zu aktivieren, führen Sie die folgenden Schritte aus:
-
Melden Sie sich bei Citrix Cloud™ an.
-
Klicken Sie oben links auf das Hamburger-Symbol, klicken Sie auf Workspace Configuration und dann auf App Configuration.

-
Klicken Sie auf Workspace und dann auf die Schaltfläche Configure.
Bild der Schaltfläche ‘Konfigurieren’ klicken(/de-de/citrix-workspace-app-for-linux/media/click-configure-button.png)
-
Klicken Sie auf Sicherheit und Authentifizierung, und klicken Sie dann auf Authentifizierung.
Bild der Authentifizierungsseite(/de-de/citrix-workspace-app-for-linux/media/authentication-page.png)
-
Klicken Sie auf FIDO2-Authentifizierung, aktivieren Sie das Kontrollkästchen Linux, und schalten Sie dann den Schalter Aktiviert um.
Bild der FIDO-Authentifizierung(/de-de/citrix-workspace-app-for-linux/media/fido-authentication.png)
-
Klicken Sie auf Entwurf veröffentlichen.
Benutzerdefinierte Authentifizierung
Die folgende Tabelle bietet eine Referenz zu den verfügbaren benutzerdefinierten Authentifizierungsoptionen für die Citrix Workspace-App:
| Dienstprogramm | SDK | Authentifizierungstyp | Verwendete Bibliotheken | Binärdateien | Erkennung des Authentifizierungstyps |
|---|---|---|---|---|---|
| Fast Connect | SDK zur Anmeldeinformations-Einfügung | Benutzername/Kennwort/Smartcard/Domänen-Passthrough | libCredInject.so | cis |
Parameter – Verwendet von Integrationen von Authentifikatoren von Drittanbietern |
| Benutzerdefiniertes Dialogfeld | SDK zur Plattformoptimierung | Benutzername/Kennwort/Smartcard | UIDialogLib.so und UIDialogLibWebKit3.so | Nein | Automatische Erkennung – Verwendet von Thin-Client-Partnern |
Storebrowse |
Citrix Workspace app | Benutzername/Kennwort | Nein | Storebrowse |
Parameter |
NFC-Unterstützung für FIDO2-Authentifizierung
Ab Version 2411 können Sie die FIDO2-unterstützte NFC-Karte für ein Tap-and-Go-Erlebnis verwenden, bei dem es sich um eine End-to-End-Single-Sign-On (SSO)-Lösung handelt. Das bedeutet, dass Sie eine NFC-Karte verwenden können, um sich bei einem Citrix® Store zu authentifizieren, und dann wird ein vorkonfigurierter virtueller Desktop oder eine virtuelle App automatisch per SSO geöffnet.
Weitere Informationen zum Konfigurieren dieser Funktion finden Sie in den folgenden Abschnitten:
Voraussetzungen
Hardware-Anforderungen:
- NFC-unterstützte FIDO2-Schlüssel. Zum Beispiel Yubikey5.
- NFC-unterstützte FIDO2-Lesegeräte, die mit Linux-Clients kompatibel sind. Zum Beispiel ACR1252U-M.
Software-Anforderungen:
Die folgenden Softwarepakete sind für diese Funktion erforderlich:
- SWIG
- libpcsclite-devel und pcsc-lite für CentOS oder RHEL
- libpcsclite-dev und pcscd für Ubuntu
- python3 und python3-pip
- Python-Pakete:
pyscard,uhidundfido2 - Chromium-Browser (falls der Citrix Enterprise Browser nicht bevorzugt wird). Der bevorzugte Installer für den Chromium-Browser ist das Debian-Paket, das von der Chromium-Downloadseite heruntergeladen werden kann. Es wird nicht empfohlen, Chromium als Snap zu installieren.
Hinweis:
- Administratoren können die oben genannten Pakete installieren, indem sie das Skript
setupFIDO2Service.sh, das sich unter<ICAROOT>/util/Fido2HIDBridgebefindet, als Sudo-Benutzer ausführen. Dieses SkriptsetupFIDO2Service.shist ein Beispiel für Ubuntu- und RHEL-Betriebssysteme. Administratoren können dieses Skript bei Bedarf für ihre Betriebssystemkonfiguration anpassen.- Diese Funktion wird auf den Architekturen Ubuntu x86-64, RHEL x86-64 und ARM64 nicht unterstützt.
So aktivieren Sie diese Funktion
-
Stellen Sie sicher, dass
fido2-hid-bridge.serviceausgeführt wird, da es normalerweise mit der Citrix Workspace-App installiert wird. Wenn es nicht ausgeführt wird, können Sie es manuell starten.
-
Navigieren Sie zu
$ICAROOT/config/AuthManConfig.xmlund fügen Sie die folgenden Einträge hinzu:<key>FIDO2Enabled</key><value>true</value>Deaktivieren Sie auch Long Lived Token:
<longLivedTokenSupport>false</longLivedTokenSupport> -
Passen Sie bei Bedarf den Standardbrowser an, indem Sie zu
$ICAROOT/config/AuthManConfig.xmlnavigieren und die Browsereinstellungen nach Bedarf aktualisieren. Die möglichen Werte sindCEBundchromium. Der Standardwert istCEB.<FIDO2AuthBrowser>CEB</FIDO2AuthBrowser> -
Um den App Authenticator im Vollbildmodus anzuzeigen, fügen Sie den folgenden Eintrag hinzu:
<Fido2FullScreenMode>true</Fido2FullScreenMode>Standardmäßig wird der App Authenticator im Fenstermodus angezeigt.
So verwenden Sie diese Funktion
-
Fügen Sie
StoreURLundResourceNamein$ICAROOT/config/AuthManConfig.xmlhinzu:<StoreURL>test.cloud.com</StoreURL><ResourceName>Notepad</ResourceName> -
Navigieren Sie zu
$ICAROOT/utilund führen Sienfcuiaus.
-
Sobald der Store hinzugefügt wurde, tippen oder klicken Sie auf Weiter zur Authentifizierung.

-
Geben Sie auf der Authentifizierungsseite die Benutzeranmeldeinformationen ein und klicken Sie als Anmeldeoption auf Gesicht, Fingerabdruck, PIN oder Sicherheitsschlüssel.
-
Tippen Sie den NFC-fähigen FIDO2-Schlüssel auf das Lesegerät.
-
Geben Sie die PIN für Ihren Sicherheitsschlüssel ein und klicken Sie auf Weiter.
-
Klicken Sie nach erfolgreicher Authentifizierung im Fenster Angemeldet bleiben? auf Ja.
-
Sobald die Authentifizierung abgeschlossen ist, wird der konfigurierte VDA oder die App gestartet.
Authentifizierung abgeschlossen(/de-de/citrix-workspace-app-for-linux/media/auth-success.png)
Die Anwendung wurde erfolgreich gestartet.
Anwendung gestartet(/de-de/citrix-workspace-app-for-linux/media/app-launched.png)
Endbenutzer verpflichten, sich über die native App zu authentifizieren und auf Apps und Desktops zuzugreifen
Ab Version 2508 können Administratoren von Linux-Benutzern verlangen, dass sie ausschließlich über die native App auf Citrix Workspace zugreifen. Wenn diese Option aktiviert ist, werden Benutzer, die versuchen, auf die Store-URL zuzugreifen oder Browser von Drittanbietern zu verwenden, automatisch zur Citrix Workspace-App umgeleitet. Dies stellt sicher, dass Benutzer von allen Funktionen der nativen App profitieren und eine nahtlose Erfahrung genießen.
Wenn Benutzer versuchen, über einen Browser eine Verbindung herzustellen und die HDX™-Engine zu starten, werden sie aufgefordert, den Store für die zukünftige Verwendung zum nativen Client hinzuzufügen. Diese Funktion gibt Administratoren mehr Kontrolle und erhöht die Sicherheit, indem die Authentifizierung innerhalb der nativen App verbleibt. Außerdem entfällt die Notwendigkeit, ICA-Dateien herunterzuladen.
Administratoren können diese Funktion in Citrix Cloud aktivieren. Derzeit wird sie nur für Cloud-Stores unterstützt.
Weitere Informationen finden Sie unter Endbenutzer verpflichten, sich über die native App zu authentifizieren und auf Apps und Desktops zuzugreifen.
Entra ID SSO-Unterstützung für die Cloud
Ab Version 2508.10 unterstützt die Citrix Workspace-App für Linux Microsoft Entra ID Single Sign-On (SSO) auf Endgeräten mit Ubuntu 22.04 und Ubuntu 24.04. Verwenden Sie Microsoft Entra ID-Anmeldeinformationen, um sich bei Citrix Cloud Stores anzumelden und mit SSO auf Citrix Virtual Apps and Desktops zuzugreifen, ohne wiederholte Anmeldeaufforderungen.
Single Sign-On mit Microsoft Entra ID
Verwenden Sie SSO mit Microsoft Entra ID-Anmeldeinformationen, um auf virtuelle Apps und Desktops auf Entra-verbundenen oder Entra-hybrid-verbundenen Sitzungshosts zuzugreifen.
Voraussetzungen
Installieren Sie die folgenden Pakete auf dem Endgerät:
-
gnome-keyring(Version 3.18.3 oder höher)Führen Sie für Ubuntu und Ubuntu-basierte Distributionen den folgenden Befehl aus:
sudo apt-get install gnome-keyring <!--NeedCopy--> -
libsecretFühren Sie für Ubuntu und Ubuntu-basierte Distributionen den folgenden Befehl aus:
sudo apt-get install libsecret-1-0 <!--NeedCopy-->
Hinweis:
Wenn Citrix Long Lived Token (LLT) aktiviert ist, müssen Microsoft Entra ID SSO-Cookies beibehalten werden, um eine nahtlose Authentifizierung zu gewährleisten. Um die Cookie-Persistenz zu aktivieren, konfigurieren Sie die folgende Einstellung in
AuthManConfig.xmlunter/opt/Citrix/ICAClient:<key>SharedAuthContextEnabled</key> <value>true</value> <!--NeedCopy-->
Entra ID SSO mit dem Systembrowser
Um Entra ID SSO mit dem Systembrowser zu aktivieren, legen Sie die folgenden Schlüssel in AuthManConfig.xml unter /opt/Citrix/ICAClient fest:
<key>AADSSOWithFido2AuthenticationEnabled</key>
<value>true</value>
<key>FIDO2Enabled</key>
<value>true</value>
<!-- FIDO2AuthBrowser options: CEB, chromium, firefox, chromium-browser -->
<FIDO2AuthBrowser>chromium</FIDO2AuthBrowser>
<!--NeedCopy-->
Hinweis:
Entra ID SSO wird mit Firefox, Microsoft Edge und Chromium unterstützt.
Entra ID SSO mit Storebrowse
So aktivieren Sie Entra ID SSO mit Storebrowse:
-
Navigieren Sie zum Dienstprogrammverzeichnis:
cd /opt/Citrix/ICAClient/util <!--NeedCopy--> -
Fügen Sie den Store hinzu:
./storebrowse -a <store_URL> <!--NeedCopy--> -
Zählen Sie den Store auf und authentifizieren Sie ihn:
./storebrowse -E <full_store_URL> <!--NeedCopy--> -
Ressource starten:
./storebrowse -L <resourceID> <full_store_URL> <!--NeedCopy-->
Entra ID Single Sign-On (SSO) über Webbrowser
Ab Version 2601 unterstützt die Citrix Workspace-App für Linux Entra ID Single Sign-On (SSO) über Webbrowser mittels der Citrix Web Extension. Diese Funktion ist standardmäßig aktiviert.
Voraussetzungen:
Die folgenden Bibliotheken sind erforderlich:
-
gnome-keyring Version 3.18.3 oder höher
Wenn Sie Debian verwenden, führen Sie den folgenden Befehl aus:
sudo apt-get install gnome-keyring <!--NeedCopy-->Wenn Sie RPM verwenden, führen Sie den folgenden Befehl aus:
sudo yum install gnome-keyring <!--NeedCopy--> -
Die libsecret-Bibliothek
Wenn Sie Debian verwenden, führen Sie den folgenden Befehl aus:
sudo apt-get install libsecret-1-0 <!--NeedCopy-->Wenn Sie RPM verwenden, führen Sie den folgenden Befehl aus:
sudo yum install libsecret-1* <!--NeedCopy-->
Microsoft Edge-Unterstützung für FIDO2 und Entra ID SSO
Ab Version 2601 unterstützt die Citrix Workspace-App für Linux die Verwendung von Microsoft Edge für:
- FIDO2-Authentifizierung
- Entra ID Single Sign-On (SSO) über den Systembrowser
Um Microsoft Edge für diese Abläufe zu konfigurieren, bearbeiten Sie AuthManConfig.xml unter /opt/Citrix/ICAClient/config/AuthManConfig.xml.
Verwenden Sie Microsoft Edge als Browser für die FIDO2-Authentifizierung:
<!-- FIDO2AuthBrowser - CEB, chromium, firefox, chromium-browser, edge -->
<FIDO2AuthBrowser>edge</FIDO2AuthBrowser>
<!--NeedCopy-->
Verwenden Sie Microsoft Edge als Systembrowser für Entra ID SSO:
<!-- SystemBrowser - CEB, chromium, firefox, chromium-browser, edge -->
<SystemBrowser>edge</SystemBrowser>
<!--NeedCopy-->
Diese Einstellungen stellen sicher, dass sowohl die FIDO2-Authentifizierung als auch der Entra ID SSO-Ablauf mit Microsoft Edge gestartet werden.
Konfiguration des FIDO2-Authentifizierungs-Timeouts
Ab Version 2601 bietet die Citrix Workspace-App für Linux eine Konfigurationsoption zur Steuerung des browserbasierten FIDO2-Authentifizierungs-Timeouts.
Zum Konfigurieren öffnen Sie /opt/Citrix/ICAClient/config/AuthManConfig.xml und legen Sie das Timeout (in Sekunden) mit FIDO2AuthTimeout fest:
<!-- FIDO2AuthTimeout - Authentication timeout in seconds (default: 60, max: 180) -->
<FIDO2AuthTimeout>60</FIDO2AuthTimeout>
<!--NeedCopy-->
Hinweis:
Stellen Sie das Timeout je nach Bedarf auf einen Wert zwischen 60 und 180 Sekunden ein.
Abmeldung des Identitätsanbieters (IDP) bei Workspace (WSP) Inaktivitätstimeout
Ab Version 2601 unterstützt die Citrix Workspace-App für Linux die Abmeldung vom Identitätsanbieter (IDP) während der Benutzerabmeldung und wenn ein Workspace (WSP) Inaktivitätstimeout auftritt. Diese Opt-in-Funktion trägt dazu bei, die vollständige Beendigung der Sitzung über die gesamte Authentifizierungskette hinweg sicherzustellen, während das bestehende Abmeldeverhalten beibehalten wird, sofern sie nicht aktiviert ist.
Um diese Funktion zu konfigurieren, bearbeiten Sie AuthManConfig.xml unter /opt/Citrix/ICAClient/config/AuthManConfig.xml.
Standardeinstellung:
<!-- EnableChainedLogoffOnTimeout - true, false -->
<EnableChainedLogoffOnTimeout>false</EnableChainedLogoffOnTimeout>
<!--NeedCopy-->
Um die Funktion zu aktivieren,
<!-- EnableChainedLogoffOnTimeout - true, false -->
<EnableChainedLogoffOnTimeout>true</EnableChainedLogoffOnTimeout>
<!--NeedCopy-->
Hinweis:
Diese Funktion ist standardmäßig deaktiviert. Wenden Sie sich bei Bedarf an Ihren Administrator, um diese Funktion zu aktivieren.
Entra ID Single Sign-On für NetScaler Gateway Stores
Ab Citrix Workspace-App 2604 für Linux können Sie Entra ID Single Sign-On (SSO) für lokale Stores konfigurieren, auf die über ein NetScaler Gateway zugegriffen wird. Diese Verbesserung ermöglicht Benutzern den Start virtueller Apps und Desktops, ohne ihre Entra ID-Anmeldeinformationen erneut eingeben zu müssen.
Abhängigkeiten installieren
Installieren Sie die folgenden Pakete, falls sie noch nicht auf dem Endpunkt vorhanden sind.
Für Ubuntu oder Debian:
sudo apt install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->
Für RHEL oder Fedora:
sudo dnf install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->
Für openSUSE:
sudo zypper install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->
Entra ID SSO konfigurieren
Alle Entra ID SSO-Einstellungen sind verfügbar in
/opt/Citrix/ICAClient/config/AuthManConfig.xml.
Bearbeiten Sie die Datei mit Root-Berechtigungen:
sudo vi /opt/Citrix/ICAClient/config/AuthManConfig.xml
<!--NeedCopy-->
Konfigurieren Sie die folgenden Einstellungen nach Bedarf:
-
PersistCookies: Behält Entra ID SSO-Cookies im Speicher, wenn das Authentifizierungsfenster geschlossen wird. Der Standardwert istfalse. -
AADSSOEnabled: Aktiviert oder deaktiviert Entra ID SSO. Der Standardwert isttrue. -
AADSSOWithFido2AuthenticationEnabled: Verwendet den Systembrowser zur Authentifizierung anstelle des integrierten WebKitGTK-Fensters. Der Standardwert istfalse. -
SharedAuthContextEnabled: Speichert Entra ID-Cookies über App-Starts hinweg in derselben Benutzersitzung. Der Standardwert istfalse. -
EnableBypassGateway: Verwendet das von AAD ausgestellte Gateway-Cookie (NSC_AAAC) wieder, um die interaktive NetScaler Gateway-Authentifizierung zu umgehen. Der Standardwert istfalse.
Beispiel:
<PersistCookies>true</PersistCookies>
<key>AADSSOEnabled</key>
<value>true</value>
<key>AADSSOWithFido2AuthenticationEnabled</key>
<value>false</value>
<key>SharedAuthContextEnabled</key>
<value>true</value>
<key>EnableBypassGateway</key>
<value>true</value>
<!--NeedCopy-->
Funktionsweise
Self-Service-Benutzeroberfläche
Starten Sie die Citrix Workspace-App für Linux über das Anwendungsmenü oder durch Ausführen von:
/opt/Citrix/ICAClient/selfservice
<!--NeedCopy-->
Verwenden Sie den folgenden Workflow:
- Melden Sie sich beim NetScaler Gateway Store an.
- Starten Sie eine Anwendung oder einen Desktop.
- Schließen Sie die Entra ID-Authentifizierung im WebKitGTK-Fenster ab, wenn Sie zum ersten Mal eine Ressource starten.
- Starten Sie die Sitzung, ohne die Anmeldeinformationen erneut auf dem VDA einzugeben.
Wenn PersistCookies true ist, verwendet die Citrix Workspace-App die
Entra ID-Sitzung für nachfolgende Starts in derselben Sitzung wieder. Wenn
EnableBypassGateway true ist, wird der NetScaler Gateway-Authentifizierungsschritt
ebenfalls übersprungen, indem das NSC_AAAC-Cookie wiederverwendet wird, das während des
Entra ID-Anmeldevorgangs abgerufen wurde.
Storebrowse
storebrowse bietet dieselbe Entra ID SSO-Erfahrung über die Befehlszeile.
Verwenden Sie den folgenden Workflow:
-
NetScaler Gateway Store hinzufügen:
/opt/Citrix/ICAClient/util/storebrowse --addstore "https://gateway.example.com" <!--NeedCopy--> -
Konfigurierte Stores auflisten:
/opt/Citrix/ICAClient/util/storebrowse --liststore <!--NeedCopy--> -
Veröffentlichte Anwendungen auflisten:
/opt/Citrix/ICAClient/util/storebrowse -E "https://gateway.example.com/Citrix/Store/discovery" <!--NeedCopy--> -
Eine Anwendung starten:
/opt/Citrix/ICAClient/util/storebrowse -L "Citrix.MPS.Desktop.Notepad" "https://gateway.example.com/Citrix/Store/discovery" <!--NeedCopy--> -
Schließen Sie die Entra ID-Authentifizierung ab, wenn das Authentifizierungsfenster beim ersten Start angezeigt wird.
Beim ersten Start wird ein Entra ID-Authentifizierungsfenster angezeigt. Nachdem sich der Benutzer
authentifiziert hat, ruft die Citrix Workspace-App das SSO-Token ab und bettet es in die
Sitzung ein, sodass der VDA nicht zur Eingabe von Anmeldeinformationen auffordert. Wenn
EnableBypassGateway true ist, wird der Gateway-Authentifizierungsschritt durch
Wiederverwendung des NSC_AAAC-Cookies übersprungen.
Modus für gemeinsam genutzte Arbeitsstationen
Für Kiosk- oder gemeinsam genutzte Linux-Thin-Client-Bereitstellungen aktivieren Sie den Modus für gemeinsame Benutzer:
/opt/Citrix/ICAClient/util/storebrowse -c SharedUserMode=True
<!--NeedCopy-->
Authentifizierungsmethoden
Integriertes Fenster
Standardmäßig verwendet die Citrix Workspace-App ein WebKitGTK-Fenster für die Entra ID-
Authentifizierung. Über die Standardabhängigkeiten hinaus ist keine zusätzliche Software erforderlich.
Wenn SharedAuthContextEnabled true ist, verwendet das integrierte Fenster
denselben Cookie-Kontext wie die Store-Webansicht. Cookies werden in einer
persistenten SQLite-Datenbank gespeichert, die von WebKitGTK verwaltet wird. Jeder Authentifizierungsversuch
verwendet ein 30-Sekunden-Timeout.
Systembrowser
Legen Sie AADSSOWithFido2AuthenticationEnabled=true fest, um den Systembrowser
anstelle des integrierten Fensters zu verwenden. Der Browser leitet über den ctxaadsso://-Protokollhandler
zurück zur Citrix Workspace-App.
Verwenden Sie den Systembrowser in den folgenden Fällen:
- Ihre Organisation erfordert FIDO2-Sicherheitsschlüssel-Authentifizierung.
- Richtlinien für bedingten Zugriff erfordern einen bestimmten Browser.
- Browserbasierte Smartcard- oder Zertifikatsauthentifizierung ist erforderlich.
Unterstützte Browser sind Google Chrome, Chromium, Mozilla Firefox und Microsoft
Edge für Linux. Die Citrix Workspace-App registriert den ctxaadsso:// Protokollhandler
während der Installation automatisch, indem sie die Desktop-Datei unter
/opt/Citrix/ICAClient/desktop/ctxaadsso.desktop verwendet.
In diesem Artikel
- Authentifizierungsverbesserung für Storebrowse
- Unterstützung für mehr als 200 Gruppen in Azure AD
- Smartcard
- Unterstützung für Multi-Faktor-Authentifizierung (nFactor)
- Unterstützung der Authentifizierung mit FIDO2 in HDX-Sitzungen
- Benutzerdefinierte Authentifizierung
- NFC-Unterstützung für FIDO2-Authentifizierung
- Endbenutzer verpflichten, sich über die native App zu authentifizieren und auf Apps und Desktops zuzugreifen
- Entra ID SSO-Unterstützung für die Cloud
- Entra ID Single Sign-On (SSO) über Webbrowser
- Microsoft Edge-Unterstützung für FIDO2 und Entra ID SSO
- Konfiguration des FIDO2-Authentifizierungs-Timeouts
- Abmeldung des Identitätsanbieters (IDP) bei Workspace (WSP) Inaktivitätstimeout
- Entra ID Single Sign-On für NetScaler Gateway Stores