Installieren und Konfigurieren
Installations- und Einrichtungssequenz
- Installieren Sie den Federated Authentication Service (FAS)
- Aktivieren Sie das FAS-Plug-In in StoreFront-Stores
- Konfigurieren Sie den Delivery Controller
- Konfigurieren Sie die Gruppenrichtlinie
- Verwenden Sie die FAS-Verwaltungskonsole, um:
-
Installieren des Federated Authentication Service
-
Aus Sicherheitsgründen empfiehlt Citrix, den Federated Authentication Service (FAS) auf einem dedizierten Server zu installieren, der ähnlich wie ein Domänencontroller oder eine Zertifizierungsstelle gesichert ist. FAS kann entweder installiert werden von:
- dem Citrix Virtual Apps and Desktops™-Installer (über die Schaltfläche Federated Authentication Service auf dem Autorun-Begrüßungsbildschirm, wenn die ISO eingelegt ist), oder
-
der eigenständigen FAS-Installationsdatei (als MSI-Datei auf Citrix Downloads verfügbar).
-
Dabei werden die folgenden Komponenten installiert:
- Federated Authentication Service
- PowerShell-Snap-In-Cmdlets für die erweiterte FAS-Konfiguration
- FAS-Verwaltungskonsole
- FAS-Gruppenrichtlinienvorlagen (CitrixFederatedAuthenticationService.admx/adml)
- Zertifikatvorlagendateien
- Leistungsindikatoren und Ereignisprotokolle
Upgrade von FAS
Sie können FAS mit einem direkten Upgrade auf eine neuere Version aktualisieren. Beachten Sie vor dem Upgrade Folgendes:
- Alle FAS-Servereinstellungen bleiben bei einem direkten Upgrade erhalten.
- Stellen Sie sicher, dass die FAS-Verwaltungskonsole geschlossen ist, bevor Sie FAS aktualisieren.
- Stellen Sie sicher, dass jederzeit mindestens ein FAS-Server verfügbar ist. Wenn kein Server von einem für Federation Authentication Service aktivierten StoreFront™-Server erreichbar ist, können sich Benutzer nicht anmelden oder Anwendungen starten.
Um ein Upgrade zu starten, installieren Sie FAS über den Citrix Virtual Apps and Desktops-Installer oder über die eigenständige FAS-Installationsdatei.
Aktivieren des FAS-Plug-Ins in StoreFront-Stores
Hinweis:
Dieser Schritt ist nicht erforderlich, wenn Sie FAS nur mit Citrix Cloud verwenden.
Um die FAS-Integration in einem StoreFront-Store zu aktivieren, führen Sie die folgenden PowerShell-Cmdlets als Administratorkonto aus. Wenn der Store einen anderen Namen hat, ändern Sie $StoreVirtualPath.
Get-Module "Citrix.StoreFront.*" -ListAvailable | Import-Module
$StoreVirtualPath = "/Citrix/Store"
$store = Get-STFStoreService -VirtualPath $StoreVirtualPath
$auth = Get-STFAuthenticationService -StoreService $store
Set-STFClaimsFactoryNames -AuthenticationService $auth -ClaimsFactoryName "FASClaimsFactory"
Set-STFStoreLaunchOptions -StoreService $store -VdaLogonDataProvider "FASLogonDataProvider"
<!--NeedCopy-->
Um die Verwendung von FAS zu beenden, verwenden Sie das folgende PowerShell-Skript:
Get-Module "Citrix.StoreFront.*" -ListAvailable | Import-Module
$StoreVirtualPath = "/Citrix/Store"
$store = Get-STFStoreService -VirtualPath $StoreVirtualPath
$auth = Get-STFAuthenticationService -StoreService $store
Set-STFClaimsFactoryNames -AuthenticationService $auth -ClaimsFactoryName "standardClaimsFactory"
Set-STFStoreLaunchOptions -StoreService $store -VdaLogonDataProvider ""
<!--NeedCopy-->
Konfigurieren des Delivery Controller™
Hinweis:
Dieser Schritt ist nicht erforderlich, wenn Sie FAS nur mit Citrix Cloud verwenden.
Um FAS zu verwenden, konfigurieren Sie den Citrix Virtual Apps oder Citrix Virtual Desktops™ Delivery Controller so, dass er den StoreFront-Servern vertraut, die sich mit ihm verbinden können: Führen Sie das PowerShell-Cmdlet Set-BrokerSite -TrustRequestsSentToTheXmlServicePort $true aus. Dies muss nur einmal pro Site erfolgen, unabhängig von der Anzahl der Delivery Controller in der Site.
Konfigurieren der Gruppenrichtlinie
Nach der Installation von FAS müssen Sie die vollqualifizierten Domänennamen (FQDNs) der FAS-Server in der Gruppenrichtlinie mithilfe der in der Installation bereitgestellten Gruppenrichtlinienvorlagen angeben.
Wichtig:
Stellen Sie sicher, dass die StoreFront-Server, die Tickets anfordern, und die Virtual Delivery Agents (VDAs), die Tickets einlösen, identische FQDN-Konfigurationen aufweisen, einschließlich der automatischen Servernummerierung, die vom Gruppenrichtlinienobjekt angewendet wird.
Der Einfachheit halber konfigurieren die folgenden Beispiele eine einzelne Richtlinie auf Domänenebene, die für alle Maschinen gilt; dies ist jedoch nicht zwingend erforderlich. FAS funktioniert, solange die StoreFront-Server, VDAs und die Maschine, auf der die FAS-Verwaltungskonsole ausgeführt wird, dieselbe Liste von FQDNs sehen. Siehe Schritt 6.
-
Schritt 1. Suchen Sie auf dem Server, auf dem Sie FAS installiert haben, die Dateien C:\Program Files\Citrix\Federated Authentication Service\PolicyDefinitions\CitrixFederatedAuthenticationService.admx und CitrixBase.admx sowie den Ordner en-US.
-

Schritt 2. Kopieren Sie diese auf Ihre Domänencontroller und legen Sie sie in den Ordner C:\Windows\PolicyDefinitions und den Unterordner en-US.
Schritt 3. Führen Sie die Microsoft Management Console (mmc.exe über die Befehlszeile) aus. Wählen Sie in der Menüleiste Datei > Snap-In hinzufügen/entfernen. Fügen Sie den Gruppenrichtlinienverwaltungs-Editor hinzu.
Wenn Sie zur Auswahl eines Gruppenrichtlinienobjekts aufgefordert werden, wählen Sie Durchsuchen und dann Standarddomänenrichtlinie. Alternativ können Sie ein geeignetes Richtlinienobjekt für Ihre Umgebung erstellen und auswählen, indem Sie die Tools Ihrer Wahl verwenden. Die Richtlinie muss auf alle Maschinen angewendet werden, auf denen betroffene Citrix-Software (VDAs, StoreFront-Server, Verwaltungstools) ausgeführt wird.

Schritt 4. Navigieren Sie zur Richtlinie Federated Authentication Service unter Computer Configuration/Policies/Administrative Templates/Citrix Components/Authentication.

Hinweis:
Die Federated Authentication Service-Richtlinieneinstellung ist nur auf dem Domänen-GPO verfügbar, wenn Sie die Vorlagendatei CitrixBase.admx/CitrixBase.adml zum Ordner PolicyDefinitions hinzufügen. Nach Schritt 3 wird die Federated Authentication Service-Richtlinieneinstellung im Ordner Administrative Templates > Citrix Components > Authentication aufgeführt.
-
Schritt 5. Öffnen Sie die Federated Authentication Service-Richtlinie und wählen Sie Aktiviert aus. Dadurch können Sie die Schaltfläche Anzeigen auswählen, wo Sie die FQDNs Ihrer FAS-Server konfigurieren.
-

Schritt 6. Geben Sie die FQDNs der FAS-Server ein.
Wichtig:
Wenn Sie mehrere FQDNs eingeben, muss die Reihenfolge der Liste konsistent sein, wie sie von VDAs, StoreFront-Servern (falls vorhanden) und FAS-Servern gesehen wird. Siehe Gruppenrichtlinieneinstellungen.
Schritt 7. Klicken Sie auf OK, um den Gruppenrichtlinien-Assistenten zu beenden und die Gruppenrichtlinienänderungen anzuwenden. Möglicherweise müssen Sie Ihre Maschinen neu starten (oder gpupdate /force über die Befehlszeile ausführen), damit die Änderung wirksam wird.
Verhalten in der Sitzung
Diese Richtlinie aktiviert einen Agent-Prozess in der VDA-Sitzung des Benutzers, der Zertifikate in der Sitzung, Zustimmung und Trennung bei Sperrung unterstützt. Zertifikate in der Sitzung sind nur verfügbar, wenn diese Richtlinie aktiviert ist und wenn die zum Erstellen des Zertifikats verwendete FAS-Regel die Verwendung in der Sitzung zulässt, siehe Regeln konfigurieren.

Aktivieren aktiviert diese Richtlinie und ermöglicht die Ausführung eines FAS-Agent-Prozesses in der VDA-Sitzung des Benutzers.
Deaktivieren deaktiviert die Richtlinie und verhindert die Ausführung des FAS-Agent-Prozesses.
Aufforderungsbereich
Wenn diese Richtlinie aktiviert ist, steuert Aufforderungsbereich, wie Benutzer zur Zustimmung aufgefordert werden, um einer Anwendung die Verwendung eines Zertifikats in der Sitzung zu ermöglichen. Es gibt drei Optionen:
- Keine Zustimmung erforderlich—Diese Option deaktiviert die Sicherheitsabfrage und private Schlüssel werden stillschweigend verwendet.
- Zustimmung pro Prozess—Jedes laufende Programm fordert einzeln zur Zustimmung auf.
- Zustimmung pro Sitzung—Sobald der Benutzer auf OK geklickt hat, gilt dies für alle Programme in der Sitzung.
Zustimmungs-Timeout
Wenn diese Richtlinie aktiviert ist, steuert Zustimmungs-Timeout, wie lange (in Sekunden) die Zustimmung gültig ist. Bei beispielsweise 300 Sekunden sehen Benutzer alle fünf Minuten eine Aufforderung. Ein Wert von Null fordert Benutzer bei jeder privaten Schlüsseloperation auf.
Trennung bei Sperrung
Wenn diese Richtlinie aktiviert ist, wird die Sitzung des Benutzers automatisch getrennt, wenn er den Bildschirm sperrt. Diese Funktionalität bietet ein ähnliches Verhalten wie die Richtlinie “Trennung bei Smartcard-Entfernung” und ist nützlich für Situationen, in denen Benutzer keine Active Directory-Anmeldeinformationen haben.
Hinweis:
Die Richtlinie “Trennung bei Sperrung” gilt für alle Sitzungen auf dem VDA.
Verwenden der Federated Authentication Service-Verwaltungskonsole
-
Hinweis:
Obwohl die FAS-Verwaltungskonsole für die meisten Bereitstellungen geeignet ist, bietet die PowerShell-Schnittstelle erweiterte Optionen. Informationen zu FAS PowerShell-Cmdlets finden Sie unter PowerShell-Cmdlets.
Die FAS-Verwaltungskonsole wird als Teil von FAS installiert. Ein Symbol (Citrix Federated Authentication Service) wird im Startmenü platziert.
Wenn die Verwaltungskonsole zum ersten Mal verwendet wird, führt sie Sie durch einen Prozess, der Zertifikatvorlagen bereitstellt, die Zertifizierungsstelle einrichtet und FAS zur Verwendung der Zertifizierungsstelle autorisiert. Einige der Schritte können alternativ manuell mit OS-Konfigurationstools abgeschlossen werden.
Die FAS-Verwaltungskonsole stellt standardmäßig eine Verbindung zum lokalen FAS-Dienst her. Bei Bedarf können Sie über Mit anderem Server verbinden oben rechts in der Konsole eine Verbindung zu einem Remotedienst herstellen.

Zertifikatvorlagen bereitstellen
-
Um Interoperabilitätsprobleme mit anderer Software zu vermeiden, stellt FAS drei Citrix-Zertifikatvorlagen für den eigenen Gebrauch bereit.
- Citrix_RegistrationAuthority_ManualAuthorization
- Citrix_RegistrationAuthority
- Citrix_SmartcardLogon
Diese Vorlagen müssen in Active Directory registriert werden. Klicken Sie auf die Schaltfläche Bereitstellen und dann auf OK.

Die Konfiguration der Vorlagen finden Sie in den XML-Dateien mit der Erweiterung .certificatetemplate, die mit FAS installiert werden unter:
C:\Program Files\Citrix\Federated Authentication Service\CertificateTemplates

Wenn Sie nicht über die Berechtigung verfügen, diese Vorlagendateien zu installieren, übergeben Sie sie Ihrem Active Directory-Administrator.
Um die Vorlagen manuell zu installieren, können Sie die folgenden PowerShell-Befehle aus dem Ordner ausführen, der die Vorlagen enthält:
$template = [System.IO.File]::ReadAllBytes("$Pwd\Citrix_SmartcardLogon.certificatetemplate")
$CertEnrol = New-Object -ComObject X509Enrollment.CX509EnrollmentPolicyWebService
$CertEnrol.InitializeImport($template)
$comtemplate = $CertEnrol.GetTemplates().ItemByIndex(0)
$writabletemplate = New-Object -ComObject X509Enrollment.CX509CertificateTemplateADWritable
$writabletemplate.Initialize($comtemplate)
$writabletemplate.Commit(1, $NULL)
<!--NeedCopy-->
Active Directory-Zertifikatdienste einrichten
Nach der Installation der Citrix-Zertifikatvorlagen müssen diese auf einem oder mehreren Microsoft Enterprise-Zertifizierungsstellenservern veröffentlicht werden. Informationen zur Bereitstellung von Active Directory-Zertifikatdiensten finden Sie in der Microsoft-Dokumentation.
Wenn die Vorlagen nicht auf mindestens einem Server veröffentlicht sind, verwenden Sie Zertifizierungsstelle einrichten, um sie zu veröffentlichen. Sie müssen dies als Benutzer mit Berechtigungen zur Verwaltung der Zertifizierungsstelle tun.
(Zertifikatvorlagen können auch über die Microsoft-Zertifizierungsstellenkonsole veröffentlicht werden.)

Federated Authentication Service autorisieren
Dieser Schritt initiiert die Autorisierung von FAS. Die Verwaltungskonsole verwendet die Vorlage Citrix_RegistrationAuthority_ManualAuthorization, um eine Zertifikatanforderung zu generieren, und sendet diese dann an eine der Zertifizierungsstellen, die diese Vorlage veröffentlichen.

Nach dem Senden der Anforderung wird sie in der Liste Ausstehende Anforderungen der Microsoft-Zertifizierungsstellenkonsole als ausstehende Anforderung vom FAS-Maschinenkonto angezeigt. Der Administrator der Zertifizierungsstelle muss die Anforderung ausstellen oder ablehnen, bevor die Konfiguration von FAS fortgesetzt werden kann.
Die FAS-Verwaltungskonsole zeigt einen ausgelasteten ‘Spinner’ an, bis der Administrator Ausstellen oder Ablehnen wählt.
Klicken Sie in der Microsoft-Zertifizierungsstellenkonsole mit der rechten Maustaste auf Alle Aufgaben, und wählen Sie dann für die Zertifikatanforderung Ausstellen oder Ablehnen. Wenn Sie Ausstellen wählen, zeigt die FAS-Verwaltungskonsole das Autorisierungszertifikat an. Wenn Sie Ablehnen wählen, zeigt die Konsole eine Fehlermeldung an.

Die FAS-Verwaltungskonsole erkennt automatisch, wann dieser Vorgang abgeschlossen ist. Dies kann einige Minuten dauern.

Regeln konfigurieren
FAS verwendet Regeln, um die Ausstellung von Zertifikaten für die VDA-Anmeldung und die Verwendung innerhalb der Sitzung zu autorisieren, wie von StoreFront angewiesen. Jede Regel gibt die StoreFront-Server an, denen das Anfordern von Zertifikaten vertraut wird, die Gruppe von Benutzern, für die sie angefordert werden können, und die Gruppe von VDA-Maschinen, die sie verwenden dürfen.
FAS benötigt mindestens eine zu erstellende und zu konfigurierende Regel. Wir empfehlen Ihnen, eine Regel namens „default“ zu erstellen, da StoreFront standardmäßig eine Regel namens „default“ anfordert, wenn es FAS kontaktiert.
Sie können zusätzliche benutzerdefinierte Regeln erstellen, um auf verschiedene Zertifikatvorlagen und Zertifizierungsstellen zu verweisen und diese mit unterschiedlichen Eigenschaften und Berechtigungen zu konfigurieren. Diese Regeln können für die Verwendung durch verschiedene StoreFront-Server oder durch Workspace konfiguriert werden. Konfigurieren Sie StoreFront-Server so, dass sie die benutzerdefinierte Regel namentlich über die Gruppenrichtlinienkonfigurationsoptionen anfordern.
Klicken Sie auf Erstellen (oder auf Regel erstellen auf der Registerkarte „Regeln“), um den Assistenten zur Regelerstellung zu starten, der Informationen zum Erstellen der Regel sammelt. Die Registerkarte „Regeln“ zeigt eine Zusammenfassung jeder Regel.

Die folgenden Informationen werden vom Assistenten erfasst:
Vorlage: Die Zertifikatvorlage, die zum Ausstellen von Benutzerzertifikaten verwendet wird. Dies sollte die Vorlage Citrix_SmartcardLogon oder eine geänderte Kopie davon sein (siehe Zertifikatvorlagen).
Zertifizierungsstelle: Die Zertifizierungsstelle, die Benutzerzertifikate ausstellt. Die Vorlage muss von der Zertifizierungsstelle veröffentlicht werden. FAS unterstützt das Hinzufügen mehrerer Zertifizierungsstellen für Failover und Lastenausgleich. Stellen Sie sicher, dass der Status für die von Ihnen gewählte Zertifizierungsstelle “Vorlage verfügbar” anzeigt. Siehe Verwaltung der Zertifizierungsstelle.
In-Session-Nutzung: Die Option In-Session-Nutzung zulassen steuert, ob ein Zertifikat nach der Anmeldung am VDA verwendet werden kann.
- In-Session-Nutzung zulassen nicht ausgewählt (Standard, empfohlen) – das Zertifikat wird nur für die Anmeldung oder Wiederverbindung verwendet, und Benutzer haben nach der Authentifizierung keinen Zugriff auf das Zertifikat.
-
In-Session-Nutzung zulassen ausgewählt – Benutzer haben nach der Authentifizierung Zugriff auf das Zertifikat. Die meisten Kunden sollten diese Option nicht auswählen. Auf Ressourcen, die innerhalb der VDA-Sitzung aufgerufen werden, wie Intranet-Websites oder Dateifreigaben, kann über Kerberos Single Sign-On zugegriffen werden, weshalb ein In-Session-Zertifikat nicht erforderlich ist.
Wenn Sie In-Session-Nutzung zulassen auswählen, muss die Gruppenrichtlinie In-Session-Verhalten ebenfalls aktiviert und auf den VDA angewendet werden. Zertifikate werden dann nach der Anmeldung im persönlichen Zertifikatspeicher des Benutzers zur Anwendungsnutzung abgelegt. Wenn Sie beispielsweise eine TLS-Authentifizierung für Webserver innerhalb der VDA-Sitzung benötigen, kann das Zertifikat von Internet Explorer verwendet werden.
Zugriffssteuerung: Die Liste der vertrauenswürdigen StoreFront-Servermaschinen, die berechtigt sind, Zertifikate für die Anmeldung oder Wiederverbindung von Benutzern anzufordern. Für all diese Berechtigungen können Sie einzelne AD-Objekte oder -Gruppen hinzufügen.
Wichtig:
Die Einstellung Zugriffssteuerung ist sicherheitskritisch und muss sorgfältig verwaltet werden.
Hinweis:
Wenn Sie den FAS-Server nur mit Citrix Cloud verwenden, müssen Sie die Zugriffssteuerung nicht konfigurieren. Wenn eine Regel von Citrix Cloud verwendet wird, werden die StoreFront-Zugriffsberechtigungen ignoriert. Sie können dieselbe Regel mit Citrix Cloud und mit einer lokalen StoreFront-Bereitstellung verwenden. StoreFront-Zugriffsberechtigungen werden weiterhin angewendet, wenn die Regel von einem lokalen StoreFront verwendet wird.
Die Standardberechtigung (“Identität bestätigen” zulässig) verweigert alles. Daher müssen Sie Ihre StoreFront-Server explizit zulassen.

Einschränkungen: Die Liste der VDA-Maschinen, die Benutzer mithilfe von FAS anmelden können, und die Liste der Benutzer, denen Zertifikate über FAS ausgestellt werden können.
-
Mit VDA-Berechtigungen verwalten können Sie festlegen, welche VDAs FAS zum Anmelden des Benutzers verwenden dürfen. Die Liste der VDAs ist standardmäßig auf Domänencomputer eingestellt.
-
Mit Benutzerberechtigungen verwalten können Sie festlegen, welche Benutzer FAS zum Anmelden an einem VDA verwenden dürfen. Die Liste der Benutzer ist standardmäßig auf Domänenbenutzer eingestellt.
Hinweis:
Befindet sich der FAS-Server in einer anderen Domäne als die VDAs und Benutzer, müssen die Standardeinschränkungen geändert werden.


Cloud-Regel: Gibt an, ob die Regel angewendet wird, wenn Identitätsnachweise von Citrix Workspace empfangen werden. Wenn Sie eine Verbindung zu Citrix Cloud herstellen, wählen Sie aus, welche Regel für Citrix Cloud verwendet werden soll. Sie können die Regel auch nach der Verbindung zu Citrix Cloud über einen Link im Abschnitt Mit Citrix Cloud verbinden ändern.

Mit Citrix Cloud verbinden
Sie können den FAS-Server mit Citrix Workspace mit Citrix Cloud verbinden. Siehe diesen Citrix Workspace-Artikel.
-
Klicken Sie auf der Registerkarte “Ersteinrichtung” unter Mit Citrix Cloud verbinden auf Verbinden.

-
Wählen Sie optional aus, mit welcher Cloud Sie sich verbinden möchten. Sie können sich mit ‘Citrix Cloud’ (Standard), ‘Citrix Cloud Japan’ oder ‘Citrix Cloud US Government’ verbinden.
-
Klicken Sie auf Anmelden und melden Sie sich dann bei Citrix Cloud mit den Administratoranmeldeinformationen des Cloud-Kunden an, mit dem Sie sich verbinden.

-
Wählen Sie gegebenenfalls das Kundenkonto und den Ressourcenstandort aus, mit dem Sie den FAS-Server verbinden möchten. Klicken Sie auf Weiter und schließen Sie dann das Bestätigungsfenster.

- Wählen Sie in der FAS-Verwaltungskonsole eine Regel aus, die angewendet werden soll, wenn Identitätsnachweise von Citrix Workspace empfangen werden, oder wählen Sie Regel erstellen, wenn dieser Assistent abgeschlossen ist. (Auf der Registerkarte “Regeln” lautet der Wert der Cloud-Regel “Ja” für die von Ihnen ausgewählte oder erstellte Regel.)
- Klicken Sie auf der Registerkarte “Zusammenfassung” auf Fertig stellen, um die Citrix Cloud-Verbindung abzuschließen.
Citrix Cloud registriert den FAS-Server und zeigt ihn auf der Seite “Ressourcenstandorte” in Ihrem Citrix Cloud-Konto an.
Von Citrix Cloud trennen
Nachdem Sie den FAS-Server von Ihrem Citrix Cloud-Ressourcenstandort entfernt haben, wie in diesem Citrix Workspace-Artikel beschrieben, wählen Sie unter Mit Citrix Cloud verbinden die Option Deaktivieren.
In diesem Artikel
- Installations- und Einrichtungssequenz
- Installieren des Federated Authentication Service
- Aktivieren des FAS-Plug-Ins in StoreFront-Stores
- Konfigurieren des Delivery Controller™
- Konfigurieren der Gruppenrichtlinie
- Verwenden der Federated Authentication Service-Verwaltungskonsole
- Zertifikatvorlagen bereitstellen
- Active Directory-Zertifikatdienste einrichten
- Federated Authentication Service autorisieren
- Regeln konfigurieren
- Mit Citrix Cloud verbinden