StoreFront

Entra ID Single Sign-On für VDAs (Vorschau)

Sie können Single Sign-On für Entra-verbundene VDAs aktivieren, sodass Benutzer, nachdem sie sich mit Entra ID am Store authentifiziert haben, ihre Anmeldeinformationen nicht erneut eingeben müssen, wenn sie eine virtuelle App oder einen virtuellen Desktop starten.

WICHTIG:

Entra ID SSO für VDAs befindet sich derzeit in der Vorschau. Diese Funktion wird ohne Support bereitgestellt und wird noch nicht für den Einsatz in Produktionsumgebungen empfohlen.

Voraussetzungen

Konfigurieren über die Verwaltungskonsole

So konfigurieren Sie Entra ID SSO:

  1. Öffnen Sie das Fenster Store-Einstellungen für den Store, den Sie konfigurieren möchten.

  2. Wählen Sie im Aktionsbereich Store-Einstellungen konfigurieren.

  3. Wählen Sie auf der Seite Store-Einstellungen konfigurieren die Registerkarte Entra SSO.

  4. Entra SSO aktivieren oder deaktivieren.

    Screenshot der Registerkarte zur Entra SSO-Konfiguration des Stores

  5. Wählen Sie OK, um Ihre Änderungen zu speichern.

Diese Einstellung betrifft nur Maschinen in Bereitstellungsgruppen, die für die Verwendung des Anmeldetyps Entra oder Hybrid konfiguriert sind. Für Bereitstellungsgruppen mit dem Anmeldetyp Active Directory möchten Sie möglicherweise auch den Federated Authentication Service aktivieren.

Konfiguration mit PowerShell

Um Single Sign-On mit PowerShell zu konfigurieren, rufen Sie das Cmdlet Set-STFStoreLaunchOptions mit dem Parameter -EntraIdSsoEnabled auf.

NetScaler ADC konfigurieren, um nicht authentifizierten Zugriff auf den Ticket-Einlöse-Endpunkt zu ermöglichen

Citrix DaaS verwendet einen von Citrix verwalteten Azure-Client, um das SSO über eine Citrix Entra ID-Webseite zu verwalten. Zur Verbesserung der Sicherheit erstellt StoreFront ein mit dem Client verknüpftes Ticket. Die Citrix Entra ID-Webseite ruft StoreFront zurück, um dieses Ticket zu validieren. Da die Citrix Entra ID-Webseite unter einer anderen Domäne als StoreFront gehostet wird, hat sie keinen Zugriff auf den Authentifizierungskontext. Wenn sich Benutzer daher über ein Citrix Gateway bei ihrem Store authentifizieren, müssen Sie Ihren NetScaler ADC so konfigurieren, dass das Citrix Gateway für Aufrufe an /Citrix/<StoreWeb>/Tickets/RedeemStoreTicket umgangen wird.

Hinweis:

Citrix Virtual Apps and Desktops erfordert, dass Sie Ihren eigenen Client in Azure erstellen, anstatt den von Citrix verwalteten Client zu verwenden. Daher ist das Ticket nicht erforderlich und die folgende Konfiguration ist nicht notwendig.

Das folgende Diagramm zeigt, wie Sie einen Content Switcher verwenden können, um die Authentifizierung für die Ticket-Einlöse-URL zu umgehen.

Diagramm, das den Anforderungsfluss mit dem Content Switcher zeigt

Aufrufe an /Citrix/<StoreWeb>/Tickets/RedeemStoreTicket werden an einen Lastenausgleich weitergeleitet, der die Anfragen an StoreFront weiterleitet und dabei das Gateway umgeht. Beachten Sie, dass der Lastenausgleich erforderlich ist, da der Content Switcher nicht so konfiguriert werden kann, dass er den Datenverkehr direkt an eine URL leitet, und einen virtuellen Server als Ziel benötigt. Der Lastenausgleich führt keine Lastverteilung durch, sondern leitet den Datenverkehr lediglich an StoreFront weiter. Wenn Sie bereits einen geeigneten StoreFront-Lastenausgleich auf derselben Maschine haben, können Sie diesen stattdessen verwenden.

Alle anderen Aufrufe werden an den VPN-Virtual-Server des Gateways weitergeleitet.

Lastenausgleich erstellen, um vom Content Switcher zu StoreFront durchzuleiten

Wenn Sie bereits einen Load Balancer Virtual Server vor Ihrer StoreFront-Servergruppe haben, der auf derselben Maschine wie das Gateway läuft, können Sie diesen Schritt überspringen und den Content Switch so konfigurieren, dass der Datenverkehr direkt an diesen Virtual Server gesendet wird. Andernfalls müssen Sie einen Load Balancer erstellen, um den Datenverkehr an die StoreFront-Server weiterzuleiten. Dies liegt daran, dass Content Switcher-Aktionen auf einen Virtual Server verweisen müssen.

Die Schritte unterscheiden sich geringfügig, je nachdem, ob StoreFront für HTTPS (empfohlen) oder HTTP konfiguriert ist.

StoreFront ist für HTTPS konfiguriert

Erstellen Sie einen Dienst stf_srv, der StoreFront unter Verwendung seiner IP-Adresse darstellt, und binden Sie ihn an einen SSL-Load Balancer ohne Persistenz.

add service stf_srv <StoreFront Ip Address> SSL 443
add lb vserver lb_vs SSL <lb_vs Ip Address> 443 -persistenceType NONE -cltTimeout 180
bind lb vserver lb_vs stf_srv
<!--NeedCopy-->

StoreFront ist für HTTP konfiguriert

Erstellen Sie einen Dienst stf_srv, der StoreFront unter Verwendung seines FQDN darstellt, und binden Sie ihn an einen HTTP-Load Balancer ohne Persistenz.

add server storefront1 <storefront fqdn>
add service stf_srv storefront1 HTTP 80
add lb vserver lb_vs HTTP 0.0.0.0 0 -persistenceType NONE -cltTimeout 180
bind lb vserver lb_vs stf_srv
<!--NeedCopy-->

SSL Content Switching Virtual Server erstellen

Erstellen Sie einen SSL Content Switching Virtual Server, um Client-Anfragen zu bearbeiten. Dieser Content Switching Virtual Server überwacht den HTTPS-Datenverkehr auf Port 443 und leitet Anfragen entweder an den Gateway VPN Virtual Server weiter oder leitet sie über den Load Balancer an StoreFront durch.

Standardmäßig ist Content Switching deaktiviert, daher müssen Sie es aktivieren, falls Sie dies noch nicht getan haben.

enable feature CS
add cs vserver cs_vs SSL <cs_vs Ip Address> 443 -cltTimeout 180 -persistenceType NONE
bind ssl vserver cs_vs -certkeyName <Certificate Name>
<!--NeedCopy-->

Content Switching-Richtlinie für die Ticket-Einlösung erstellen

Erstellen Sie eine Content Switching-Richtlinie für den Lastausgleich basierend auf einer URL, die einen StoreFront-Ticket-Einlösungspfad enthält.

Diese Richtlinie gleicht Anfragen ab, wenn die URL /Citrix/<StoreWeb>/Tickets/RedeemStoreTicket enthält, und leitet sie an den Load Balancer weiter, ohne den VPN Virtual Server zu durchlaufen.

Ersetzen Sie <StoreWeb> durch den Namen der StoreFront-Website aus der StoreFront Virtual Server Webrichtlinie. Sie können entweder den im vorherigen Schritt erstellten Load Balancer lb_vs oder einen vorhandenen Load Balancer Virtual Server verwenden, der Ihre StoreFront-Server bedient.

add cs action cs_lb_vs -targetLBVserver lb_vs
add cs policy cs_lb_vs_pol -rule "HTTP.REQ.URL.CONTAINS(\"/Citrix/<StoreWeb>/Tickets/RedeemStoreTicket\")" -action cs_lb_vs
bind cs vserver cs_vs -policyName cs_lb_vs_pol -priority 100
<!--NeedCopy-->

Content Switching-Richtlinie für den gesamten anderen Datenverkehr erstellen

Erstellen Sie eine Catch-All Content Switching-Richtlinie, um den gesamten anderen StoreFront-Datenverkehr zur Authentifizierung über den VPN Virtual Server zu senden.

add cs action cs_vpn_vs -targetVserver <VPN vServer>
add cs policy cs_vpn_pol -rule TRUE -action cs_vpn_vs
bind cs vserver cs_vs -policyName cs_vpn_pol -priority 110
<!--NeedCopy-->
Entra ID Single Sign-On für VDAs (Vorschau)