Citrix Workspace™

Authentifizierung konfigurieren

Als Administrator können Sie festlegen, dass sich Ihre Endbenutzer mit einer der folgenden Authentifizierungsmethoden bei ihren Stores authentifizieren:

Citrix® StoreFront Cloud unterstützt auch Single Sign-On für Ihre virtuellen Apps und Desktops. Wenn der Benutzer seine Active Directory-Anmeldeinformationen eingibt, kann der Store diese verwenden, um SSO für Ressourcen bereitzustellen. Bei Verwendung anderer IdPs kann der Store Citrix Federated Authentication Service (FAS) verwenden, um Single Sign-On (SSO) für Ressourcen bereitzustellen.

Authentifizierungsmethoden auswählen oder ändern

  1. Definieren Sie einen oder mehrere Identitätsanbieter unter Identity and Access Management. Anweisungen finden Sie unter Identity and access management.

  2. Wählen oder ändern Sie, wie sich Endbenutzer bei ihrem Store authentifizieren, unter StoreFront Cloud > Authentication > Store-Authentifizierung.

    Store-Authentifizierungseinstellungen

Wichtig:

Das Wechseln von Authentifizierungsmodi kann bis zu fünf Minuten dauern und führt in dieser Zeit zu einem Ausfall für Ihre Endbenutzer. Der Ausfall betrifft den Zugriff auf den Store und hat keine Auswirkungen auf HDX™-Sitzungen. Citrix empfiehlt, Änderungen auf Zeiten geringer Nutzung zu beschränken. Wenn Endbenutzer über einen Browser oder die Citrix Workspace-App bei ihrem Store angemeldet sind, weisen Sie sie an, den Browser zu schließen oder die App zu beenden. Nach etwa fünf Minuten Wartezeit können sie sich mit der neuen Authentifizierungsmethode erneut anmelden.

Active Directory (AD)

Standardmäßig verwendet Citrix Cloud™ Active Directory (AD), um die Authentifizierung von Endbenutzern bei Stores zu verwalten.

Um AD zu verwenden, müssen Sie mindestens zwei Citrix Cloud Connectors in der lokalen AD-Domäne installiert haben. Weitere Informationen zur Installation des Cloud Connectors finden Sie unter Cloud Connector-Installation.

Single Sign-on bei VDAs mit AD

Bei Verwendung der AD-Authentifizierung bietet der Store SSO-Funktionalität beim Starten von in AD eingebundenen virtuellen Apps und Desktops.

Active Directory (AD) plus Token

Für mehr Sicherheit unterstützt Citrix® StoreFront Cloud ein zeitbasiertes Token als zweiten Authentifizierungsfaktor für die AD-Anmeldung.

Bei jeder Anmeldung fordert der Store die Endbenutzer auf, ein Token von einer Authentifizierungs-App auf ihrem registrierten Gerät einzugeben. Vor der Anmeldung müssen Endbenutzer ihr Gerät bei einer Authentifizierungs-App registrieren, die dem Time-Based One-Time Password (TOTP)-Standard folgt, wie z. B. Citrix SSO. Derzeit können Endbenutzer nur ein Gerät gleichzeitig registrieren.

Weitere Informationen finden Sie unter Tech Insight: Authentifizierung – TOTP und Tech Insight: Authentifizierung – Push.

Single Sign-on bei VDAs mit AD plus Token

Bei Verwendung der AD-plus-Token-Authentifizierung bietet der Store SSO-Funktionalität beim Starten von in AD eingebundenen virtuellen Apps und Desktops.

Anforderungen für AD plus Token

Die Active Directory-plus-Token-Authentifizierung hat die folgenden Anforderungen:

  • Eine Verbindung zwischen Active Directory und Citrix Cloud, mit mindestens zwei Cloud Connectors, die in Ihrer lokalen Umgebung installiert sind. Anforderungen und Anweisungen finden Sie unter Active Directory mit Citrix Cloud verbinden.
  • Active Directory + Token-Authentifizierung auf der Seite Identitäts- und Zugriffsverwaltung aktiviert. Weitere Informationen finden Sie unter So aktivieren Sie die Active Directory-plus-Token-Authentifizierung.
  • Endbenutzerzugriff auf E-Mails zur Geräteregistrierung.
  • Ein Gerät, auf dem die Authentifizierungs-App heruntergeladen werden kann.

Erstmalige Registrierung

Endbenutzer registrieren ihre Geräte mithilfe des Registrierungsprozesses, der unter Geräte für die Zwei-Faktor-Authentifizierung registrieren beschrieben wird.

Beim ersten Anmelden im Store folgen Endbenutzer den Anweisungen zum Herunterladen der Citrix SSO-App. Die Citrix SSO-App generiert alle 30 Sekunden ein eindeutiges Einmalkennwort auf einem registrierten Gerät.

Wichtig:

Während des Geräteregistrierungsprozesses erhalten Endbenutzer eine E-Mail mit einem temporären Bestätigungscode. Dieser temporäre Code wird nur zur Registrierung des Endbenutzergeräts verwendet. Die Verwendung dieses temporären Codes als Token für die Anmeldung bei einem Store mit Zwei-Faktor-Authentifizierung wird nicht unterstützt. Nur Bestätigungscodes, die von einer Authentifizierungs-App auf einem registrierten Gerät generiert werden, sind unterstützte Token für die Zwei-Faktor-Authentifizierung.

Gerät erneut registrieren

Wenn ein Endbenutzer sein registriertes Gerät nicht mehr besitzt oder es erneut registrieren muss (z. B. nach dem Löschen von Inhalten vom Gerät), bietet der Store die folgenden Optionen:

  • Endbenutzer können ihre Geräte mithilfe desselben Registrierungsprozesses, der unter Geräte für die Zwei-Faktor-Authentifizierung registrieren beschrieben wird, erneut registrieren. Da Endbenutzer immer nur ein Gerät gleichzeitig registrieren können, entfernt die Registrierung eines neuen Geräts oder die erneute Registrierung eines vorhandenen Geräts die vorherige Geräteregistrierung.

    Meldung „Gerät entfernt“

  • Administratoren können Endbenutzer nach Active Directory-Namen suchen und deren Gerät zurücksetzen. Gehen Sie dazu zu Identitäts- und Zugriffsverwaltung > Wiederherstellung. Bei der nächsten Anmeldung im Store durchläuft der Endbenutzer die Schritte zur erstmaligen Registrierung.

    Registerkarte „Wiederherstellung“

Azure Active Directory

Die Verwendung von Azure Active Directory (AD) zur Verwaltung der Endbenutzerauthentifizierung für Stores hat die folgenden Anforderungen:

  • Microsoft Entra ID (ehemals Microsoft Azure AD) mit einem Benutzer, der globale Administratorberechtigungen besitzt. Weitere Informationen zu den Microsoft Entra ID-Anwendungen und -Berechtigungen, die Citrix Cloud verwendet, finden Sie unter Azure Active Directory-Berechtigungen für Citrix Cloud.
  • Ein Citrix Cloud Connector™ ist in der lokalen AD-Domäne installiert. Die Maschine muss auch der Domäne beigetreten sein, die mit Microsoft Entra ID synchronisiert wird.
  • VDA-Version 7.15.2000 LTSR CU VDA oder 7.18 Current Release VDA oder höher.
  • Eine Verbindung zwischen Microsoft Entra ID und Citrix Cloud. Weitere Informationen finden Sie unter Azure Active Directory mit Citrix Cloud verbinden.
  • Jede Version der Citrix Workspace-App. Wenn Sie den älteren Citrix Receiver™ verwenden, müssen Sie die folgenden Mindestversionen verwenden:
    • Citrix Receiver für Windows 4.11 CR oder 4.9 LTSR CU2 oder höher
    • Citrix Receiver für Linux 13.8
    • Citrix Receiver für Android 3.13 und höher

Beim Synchronisieren Ihres Active Directory mit Microsoft Entra ID müssen die UPN- und SID-Einträge in die Synchronisierung einbezogen werden. Wenn diese Einträge nicht synchronisiert werden, schlagen bestimmte Workflows in Citrix® StoreFront Cloud fehl.

Warnung:

  • Wenn Sie Microsoft Entra ID verwenden, nehmen Sie die in CTX225819 beschriebene Registrierungsänderung nicht vor. Diese Änderung könnte zu Fehlern beim Starten von Sitzungen für Microsoft Entra ID-Benutzer führen.
  • Das Hinzufügen einer Gruppe als Mitglied einer anderen Gruppe (Verschachtelung) wird mit der aktivierten DSAuthAzureAdNestedGroups-Funktion unterstützt. Sie können DSAuthAzureAdNestedGroups aktivieren, indem Sie eine Anfrage an den Citrix Support senden.

Nach der Aktivierung der Microsoft Entra ID-Authentifizierung:

  • Erhöhte Sicherheit: Aus Sicherheitsgründen werden Benutzer beim Starten einer App oder eines Desktops erneut zur Anmeldung aufgefordert. Die Kennwortinformationen fließen direkt vom Gerät des Benutzers zum VDA, der die Sitzung hostet.
  • Anmeldeerfahrung: Die Microsoft Entra ID-Authentifizierung bietet eine verbundene Anmeldung, kein Single Sign-On (SSO). Endbenutzer melden sich über eine Azure-Anmeldeseite an und müssen sich möglicherweise erneut authentifizieren, wenn sie Citrix DaaS öffnen.

Für SSO aktivieren Sie den Citrix Federated Authentication Service in Citrix Cloud. Weitere Informationen finden Sie unter Single Sign-On für Stores mit Citrix Federated Authentication Service aktivieren.

Sie können die Anmeldeerfahrung für Microsoft Entra ID anpassen. Weitere Informationen finden Sie in der Microsoft-Dokumentation. Jegliche Anpassungen der Anmeldung (das Logo), die in Citrix® StoreFront Cloud vorgenommen werden, beeinflussen die Microsoft Entra ID-Anmeldeerfahrung nicht.

Das folgende Diagramm zeigt die Abfolge der Microsoft Entra ID-Authentifizierung.

Diagramm der Microsoft Entra ID-Authentifizierungssequenz

Abmeldeerfahrung

Verwenden Sie Einstellungen > Abmelden, um den Abmeldevorgang aus dem Store und von Microsoft Entra ID abzuschließen. Wenn Endbenutzer den Browser schließen, anstatt die Option Abmelden zu verwenden, bleiben sie möglicherweise bei Microsoft Entra ID angemeldet.

Wichtig:

Wenn die Anmeldung im Browser aufgrund von Inaktivität abläuft, bleiben Endbenutzer bei Microsoft Entra ID angemeldet. Dies verhindert, dass ein Timeout andere Microsoft Entra ID-Anwendungen zum Schließen zwingt.

Single Sign-On bei VDAs mit Entra ID

Wenn der IdP Entra ID ist, können Sie Entra ID SSO für VDAs verwenden. In anderen Fällen müssen Sie FAS verwenden, um Single Sign-On für VDAs zu aktivieren.

Citrix Gateway

Sie können ein lokales Citrix Gateway als Identitätsanbieter verwenden, um die Endbenutzerauthentifizierung bei Stores zu verwalten. Weitere Informationen finden Sie unter Tech Insight: Authentifizierung – Citrix Gateway.

Anforderungen für Citrix Gateway

Die Citrix Gateway-Authentifizierung hat die folgenden Anforderungen:

  • Eine Verbindung zwischen Ihrem Active Directory und Citrix Cloud. Anforderungen und Anweisungen finden Sie unter Active Directory mit Citrix Cloud verbinden.
  • Endbenutzer müssen Active Directory-Benutzer sein, um sich bei ihren Stores anzumelden.
  • Wenn Sie eine Föderation durchführen, müssen Ihre AD-Benutzer mit dem Föderationsanbieter synchronisiert werden. Citrix Cloud benötigt die AD-Attribute, damit sich Benutzer erfolgreich anmelden können.
  • Ein lokales Citrix Gateway:
    • Citrix Gateway 12.1 54.13 Advanced Edition oder höher
    • Citrix Gateway 13.0 41.20 Advanced Edition oder höher
  • Citrix Gateway-Authentifizierung auf der Seite Identitäts- und Zugriffsverwaltung aktiviert. Dadurch werden die Client-ID, das Geheimnis und die Umleitungs-URL generiert, die zum Herstellen der Verbindung zwischen Citrix Cloud und Ihrem lokalen Gateway erforderlich sind.
  • Auf dem Gateway wird eine OAuth IdP-Authentifizierungsrichtlinie unter Verwendung der generierten Client-ID, des Geheimnisses und der Umleitungs-URL konfiguriert.

Weitere Informationen finden Sie unter Ein lokales Citrix Gateway als Identitätsanbieter mit Citrix Cloud verbinden.

Endbenutzererfahrung mit Citrix Gateway

Wenn die Authentifizierung mit Citrix Gateway aktiviert ist, durchlaufen Endbenutzer den folgenden Workflow:

  1. Der Endbenutzer navigiert im Browser zur Store-URL oder startet die Workspace-App.
  2. Der Endbenutzer wird zur Citrix Gateway-Anmeldeseite weitergeleitet und mit einer auf dem Gateway konfigurierten Methode authentifiziert. Diese Methode kann MFA, Föderation, Richtlinien für bedingten Zugriff usw. sein. Sie können die Gateway-Anmeldeseite so anpassen, dass sie wie die Store-Anmeldeseite aussieht, indem Sie die in CTX258331 beschriebenen Schritte ausführen.
  3. Nach erfolgreicher Authentifizierung wird der Workspace des Endbenutzers angezeigt.

Single Sign-On mit Gateway

Je nachdem, wie Sie Citrix Gateway konfigurieren, benötigen Sie möglicherweise kein FAS für SSO bei DaaS. Weitere Informationen zur Konfiguration von Citrix Gateway finden Sie unter Erstellen einer OAuth-IdP-Richtlinie auf dem lokalen Citrix Gateway.

Google

Sie können Google als Identitätsanbieter für die Endbenutzerauthentifizierung bei Stores verwenden.

Anforderungen für Google

  • Eine Verbindung zwischen Ihrem lokalen Active Directory und Google Cloud.
  • Ein Entwicklerkonto mit Zugriff auf die Google Cloud Platform-Konsole. Dieses Konto ist erforderlich, um ein Dienstkonto und einen Schlüssel zu erstellen und die Admin SDK API zu aktivieren.
  • Ein Administratorkonto mit Zugriff auf die Google Store-Administrationskonsole. Dieses Konto ist erforderlich, um die domänenweite Delegierung und ein schreibgeschütztes API-Benutzerkonto zu konfigurieren.
  • Eine Verbindung zwischen Ihrer lokalen Active Directory-Domäne und Citrix Cloud, wobei die Google-Authentifizierung auf der Seite Identitäts- und Zugriffsverwaltung aktiviert ist. Um diese Verbindung herzustellen, sind mindestens zwei Cloud Connectors an Ihrem Ressourcenstandort erforderlich.

Weitere Informationen finden Sie unter Google als Identitätsanbieter mit Citrix Cloud verbinden.

Endbenutzererfahrung mit Google

Wenn die Authentifizierung mit Google aktiviert ist, durchlaufen Endbenutzer den folgenden Workflow:

  1. Der Endbenutzer navigiert im Browser zur Store-URL oder startet die Workspace-App.
  2. Der Endbenutzer wird zur Google-Anmeldeseite weitergeleitet und mit der in Google Cloud konfigurierten Methode authentifiziert (z. B. Multifaktor-Authentifizierung, Richtlinien für bedingten Zugriff usw.).
  3. Nach erfolgreicher Authentifizierung wird der Workspace des Endbenutzers angezeigt.

Single Sign-On bei VDAs mit Google

Bei Verwendung der Google-Authentifizierung müssen Sie FAS verwenden, um Single Sign-On bei VDAs zu ermöglichen.

Okta

Sie können Okta als Identitätsanbieter für die Endbenutzerauthentifizierung bei Stores verwenden. Weitere Informationen finden Sie unter Tech Insight: Authentication - Okta.

Anforderungen für Okta

Die Okta-Authentifizierung hat die folgenden Anforderungen:

  • Eine Verbindung zwischen Ihrem lokalen Active Directory und Ihrer Okta-Organisation.
  • Eine Okta OIDC-Webanwendung, die für die Verwendung mit Citrix Cloud konfiguriert ist. Um Citrix Cloud mit Ihrer Okta-Organisation zu verbinden, müssen Sie die Client-ID und das Client-Geheimnis angeben, die dieser Anwendung zugeordnet sind.
  • Eine Verbindung zwischen Ihrer lokalen Active Directory-Domäne und Citrix Cloud, wobei die Okta-Authentifizierung auf der Seite Identitäts- und Zugriffsverwaltung aktiviert ist.

Weitere Informationen finden Sie unter Connect Okta as an identity provider to Citrix Cloud.

Endbenutzererfahrung mit Okta

Wenn die Authentifizierung mit Okta aktiviert ist, durchlaufen Endbenutzer den folgenden Workflow:

  1. Der Endbenutzer navigiert im Browser zur Store-URL oder startet die Workspace-App.
  2. Der Endbenutzer wird zur Okta-Anmeldeseite weitergeleitet und mit der in Okta konfigurierten Methode authentifiziert (z. B. Multifaktor-Authentifizierung, Richtlinien für bedingten Zugriff usw.).
  3. Nach erfolgreicher Authentifizierung wird der Arbeitsbereich des Endbenutzers angezeigt.

Single Sign-On bei VDAs mit Okta

Bei Verwendung der Okta-Authentifizierung müssen Sie FAS verwenden, um Single Sign-on für VDAs zu ermöglichen.

SAML 2.0

Sie können SAML 2.0 verwenden, um einen IdP für die Endbenutzerauthentifizierung bei Stores zu verbinden.

Anforderungen für SAML 2.0

Die SAML-Authentifizierung hat die folgenden Anforderungen:

  • SAML-Anbieter, der SAML 2.0 unterstützt.
  • Lokale Active Directory-Domäne.
  • Zwei Cloud Connectors, die an einem Ressourcenstandort bereitgestellt und Ihrer lokalen AD-Domäne beigetreten sind.
  • AD-Integration mit Ihrem SAML-Anbieter.

Weitere Informationen zum Konfigurieren der SAML-Authentifizierung für Stores finden Sie unter SAML als Identitätsanbieter mit Citrix Cloud verbinden.

Endbenutzererfahrung mit SAML 2.0

  1. Der Endbenutzer navigiert in seinem Browser zur Store-URL oder startet die Citrix Workspace-App.
  2. Der Endbenutzer wird zur Anmeldeseite des SAML-Identitätsanbieters seiner Organisation weitergeleitet. Der Endbenutzer authentifiziert sich mit dem für den SAML-Identitätsanbieter konfigurierten Mechanismus, wie z. B. Multifaktor-Authentifizierung oder Richtlinien für bedingten Zugriff.
  3. Nach erfolgreicher Authentifizierung wird der Workspace des Endbenutzers angezeigt.

Single Sign-on für VDAs mit SAML 2.0

Wenn der IdP Entra ID ist, können Sie (#entra-id-sso-to-vdas) verwenden. In anderen Fällen müssen Sie, um Single Sign-on bei VDAs zu ermöglichen, (#citrix-federated-authentication-service-fas) verwenden.

Citrix Federated Authentication Service (FAS)

Sie können den Citrix Federated Authentication Service (FAS) für Single Sign-on (SSO) bei Citrix DaaS bereitstellen. Ohne FAS werden Endbenutzer, die einen föderierten Identitätsanbieter verwenden, mehrfach zur Eingabe ihrer Anmeldeinformationen aufgefordert, um auf ihre virtuellen Apps und Desktops zuzugreifen.

Weitere Informationen finden Sie unter (/de-de/citrix-workspace/optimize-cvad/workspace-federated-authentication.html).

Entra ID SSO für VDAs

Wenn sich der Benutzer mit Entra ID authentifiziert hat, unterstützt Citrix® StoreFront Cloud die Verwendung der Entra ID-Sitzung zur Authentifizierung bei den VDAs. Weitere Informationen finden Sie unter (/de-de/citrix-daas/install-configure/session-authentication/entra-sso).

Diese Funktionalität ist standardmäßig deaktiviert und sollte erst aktiviert werden, nachdem Sie die restliche Konfiguration abgeschlossen haben, da Benutzer sonst verzögerte oder fehlgeschlagene Starts erleben können. Um sie zu aktivieren, verwenden Sie die PowerShell-Module Version 1.0.6.

Set-StoreConfigurations -StoreUrl "https://<yourstore>.cloud.com" -ClientId "<clientId>" -ClientSecret "<clientSecret>" -AzureAdSsoEnabled $True
<!--NeedCopy-->

Weitere Informationen

Authentifizierung konfigurieren