Autenticación condicional
La autenticación condicional es una nueva característica de seguridad para ayudar a mejorar aún más su marco de confianza cero. La autenticación condicional permite a los administradores de Citrix Cloud™ dirigir a los usuarios finales a diferentes IdP durante el flujo de inicio de sesión de la tienda en función de las condiciones de política que usted establezca. Como tal, los diferentes usuarios finales tendrán diferentes niveles de verificación de acceso basados en los factores de riesgo establecidos por el Administrador.
En el momento de redactar este documento, se admiten cinco condiciones de conmutación diferentes que dirigirán a sus usuarios finales a diferentes instancias de IdP en función de las políticas que defina.

Casos de uso comunes
- Fusiones y adquisiciones, donde una gran organización matriz contiene varias empresas más pequeñas en proceso de fusión.
- Conceder acceso a la tienda a usuarios y contratistas de terceros dirigiéndolos a un IdP dedicado, una aplicación OIDC o una aplicación SAML, lo cual es diferente de lo que los empleados a tiempo completo de su organización están normalmente autorizados a usar.
- Grandes organizaciones con múltiples sucursales o departamentos que requieren diferentes mecanismos de autenticación.
Requisitos previos
- Dos o más proveedores de identidades creados en la página de administración de identidades y accesos de Citrix Cloud
Multi-IdP
Históricamente, solo se permitía una única instancia de un tipo de identidad. Citrix Cloud® ahora admite la adición de múltiples instancias del mismo tipo de proveedor de identidades. Por ejemplo, ahora se pueden agregar múltiples conexiones de IdP de EntraID, IdP de Google o IdP de Okta, cada una de las cuales apunta a inquilinos de IdP diferentes, en la pestaña de Administración de identidades y accesos.

Importante:
Aunque DaaS y SPA actualmente admiten múltiples IdP, algunos servicios aún están trabajando en la implementación de esta funcionalidad y estarán disponibles en breve.
Configuración de la autenticación condicional
-
Haga clic en Crear perfil de autenticación condicional.

-
Introduzca un nombre para su perfil y, a continuación, haga clic en Crear directiva de autenticación.

-
Seleccione las condiciones que se aplicarán a la directiva según sea necesario y, a continuación, haga clic en Guardar.

-
Vaya a StoreFront Cloud y haga clic en Autenticación para seleccionar su proveedor de identidades o perfil de autenticación condicional.

Conceptos de autenticación condicional
Perfil de autenticación condicional
Un perfil de autenticación condicional consta de varias directivas de autenticación condicional que controlan cómo se autentican los usuarios finales en el almacén, según las condiciones que defina. Este perfil permite la priorización y la reordenación de directivas, lo que le permite especificar la secuencia en la que se deben evaluar las directivas.
Directiva de autenticación condicional
Una directiva de autenticación condicional es una directiva que comprende una o más condiciones. Estas condiciones, cuando se cumplen mediante la lógica AND, guían el proceso de inicio de sesión del usuario final a una instancia de IdP de destino específica, como Okta OIDC, SAML o una conexión IdP de Gateway. Las directivas individuales se pueden clonar, lo que permite modificarlas y renombrarlas según sea necesario.
Cada directiva de autenticación condicional consta de los siguientes datos:
- Reglas de política, que son una o más condiciones que deben cumplirse para dirigir al usuario final a una instancia de IdP particular. Por ejemplo, se utiliza la URL de la tienda 1 Y el usuario es miembro del Grupo de AD1.
-
IdP resultante de la política, que es la instancia de IdP de destino a la que se dirige al usuario durante el proceso de inicio de sesión. Por ejemplo,
store URL 1 is used AND user is a member of AD Group1 → EntraID SAML IDP Instance. -
Nombre de la política, que es un nombre fácil de usar para el administrador, utilizado para identificar y describir la política.
Por ejemplo,
store URL 1 AND Group1 - EntraID SAML. - Prioridad de la política, que determina el orden en que se evalúa la política. Las prioridades se evalúan en orden descendente. Por ejemplo: la prioridad 1 es más alta que la prioridad 2.
Página de preautenticación de autenticación condicional
Dependiendo de cómo esté configurada su tienda y de las condiciones establecidas en su perfil de autenticación condicional, los usuarios de su tienda podrían encontrarse con una página de preautenticación durante su proceso de inicio de sesión. Esta página es esencial para capturar el formato del nombre de usuario del usuario de la tienda, lo cual es crucial para tomar decisiones basadas en las políticas de autenticación condicional. Garantiza que el flujo de inicio de sesión del usuario se dirija a la instancia de IdP adecuada.

Autocompletado de sesión
Cuando es necesaria una página de preautenticación, hemos introducido una función de relleno automático de inicio de sesión que rellena automáticamente el campo de nombre de usuario en la página de inicio de sesión con la entrada del usuario de la página de preautenticación. Esto elimina la necesidad de que los usuarios introduzcan su nombre de usuario dos veces.
La función de relleno automático de inicio de sesión es administrada y configurada por el administrador en la configuración del perfil de autenticación condicional, como se ilustra a continuación:
-
Haga clic en Administrar configuración en la página del perfil de autenticación condicional.

-
Haga clic en Editar

-
Seleccione los IdP para los que desea habilitar el relleno automático de inicio de sesión.

Importante:
El autocompletado de inicio de sesión solo está disponible para los IdP que lo admiten y se habilitará y aplicará de forma predeterminada para AD y AD+TOTP (consulte la captura de pantalla anterior para ver la configuración predeterminada).
Algunos IdP esperan un formato de inicio de sesión específico y algunos pueden admitir más de un tipo de formato de nombre de usuario. Por ejemplo, Google Cloud Identity requiere que los usuarios inicien sesión con su dirección de correo electrónico (
user.name@domain.com), que a veces puede ser diferente de su UPN (username@domain.com). Si el usuario final de la tienda introduce un nombre de inicio de sesión de nivel inferior (dominio\nombre de usuario) en la página de preautenticación, el nombre de inicio de sesión de nivel inferior se rellenará previamente en el campo de nombre de usuario de la página de inicio de sesión del IdP y provocará un error cuando el usuario intente iniciar sesión. Los administradores deben considerar la condición de la política de cambio de IdP más adecuada y qué formatos de nombre de usuario espera recibir un IdP en particular durante el proceso de inicio de sesión antes de configurar la función de autocompletado de inicio de sesión.
Texto de sugerencia de nombre de usuario
Cuando la autenticación condicional requiere un contexto de usuario adicional de dominio de AD o grupo de AD para tomar decisiones de cambio de IdP, se muestra una página de preautenticación al usuario final durante el flujo de inicio de sesión. Introducir el nombre de usuario en un formato inesperado o incorrecto que no coincida con ninguna de las directivas de CA configuradas impedirá que el usuario inicie sesión. Es posible personalizar el texto de sugerencia del nombre de usuario que aparece en el cuadro de diálogo de preautenticación para guiar a los usuarios finales, de modo que introduzcan su nombre de usuario en el formato correcto y esperado.
Importante:
Utilice la función de texto de sugerencia de nombre de usuario con la debida precaución para evitar divulgar información confidencial sobre su entorno de Citrix, dominios de AD y detalles de usuario. Se recomienda el uso de ejemplos genéricos de nombres de usuario.
-
Haga clic en Administrar configuración en la página de perfil de autenticación condicional.
-
Haga clic en Editar en Texto de sugerencia de nombre de usuario.

-
Establezca el texto de sugerencia de inicio de sesión que desea que aparezca en el cuadro de diálogo de preautenticación durante un flujo de inicio de sesión de autenticación condicional.

-
Vea la imagen de vista previa para ver cómo aparecerá el texto de sugerencia de inicio de sesión a sus usuarios finales.

El ejemplo que se muestra arriba es adecuado para el cambio basado en UPN entre diferentes IdP.

-
Haga clic en Guardar.
Tipos de condición de directiva
Nota:
Si un perfil de autenticación condicional solo contiene políticas de tipo de condición de URL de tienda o de tipo de condición de nombre de ubicación de red, no se mostrará ninguna página de preautenticación y los usuarios serán redirigidos directamente al IdP. Si el perfil contiene cualquier otro tipo de condición de política, la página de preautenticación se mostrará al usuario final. Esto es cierto incluso si la política coincidente es de tipo URL de tienda o Nombre de ubicación de red.
URL de la tienda
Dentro de StoreFront Cloud > Acceso, cada URL de tienda se puede vincular a una instancia de IdP distinta. Además, varias URL de tienda se pueden asociar a la misma política, dirigiendo a los usuarios finales a la misma instancia de IdP.

Acceso a la tienda mediante la URL de la tienda o una URL personalizada
Los usuarios finales pueden cambiar a diferentes IdP resultantes según la URL de la tienda o la URL personalizada que introduzcan en un navegador, o la tienda que configuren en la aplicación Citrix Workspace.

Los usuarios finales pueden acceder a una instancia de IdP resultante de una política de autenticación condicional particular utilizando cualquiera de estas URL. Los administradores de Citrix Cloud deben proporcionar la URL de tienda correcta a sus usuarios finales.
https://workspaces1.cloud.com URL
O,
https://workspaces1.mycompany.com URL personalizada
Configure la política de autenticación condicional seleccionando un par de URL mediante la lista desplegable.
- URL de la tienda que se muestran en azul, como
https://workspaces1.cloud.com - URL personalizadas que se muestran en rojo, como
https://workspaces1.mycompany.com
Configure una política de autenticación condicional usando un par de URL:


Importante:
Los dominios personalizados heredados no migrados no se pueden usar para acceder a la tienda mediante la autenticación condicional. Migre estas URL personalizadas heredadas primero antes de proporcionar a sus usuarios finales la URL personalizada. También hay consideraciones adicionales si sus políticas de autenticación condicional se resuelven en instancias de IdP de SAML.
Para obtener instrucciones detalladas sobre cómo configurar la autenticación condicional con SAML y URL personalizadas, consulte Iniciar sesión en tiendas con SAML mediante dominios personalizados.
Pertenencia a grupos de usuarios de AD
La pertenencia a grupos de usuarios de AD le permite designar una instancia de IdP para un grupo específico de usuarios de Active Directory en función de su pertenencia a un grupo.
El sufijo UPN o el nombre de inicio de sesión de nivel inferior de dominio son dos condiciones de política mutuamente excluyentes. Estas determinan el formato de nombre de usuario requerido que sus usuarios finales deben introducir en la página de preautenticación. No puede utilizar ambas condiciones dentro de la misma política.
Se admite tanto la pertenencia directa a grupos de AD (recomendado) como la pertenencia a grupos de AD anidados.
Requisitos:
- Solo se admiten grupos de AD universales.
- Conectores de Citrix Cloud unidos a un dominio dentro del bosque de AD requerido para comprobar a qué grupos de AD pertenece el usuario.
- Para las condiciones de grupo de AD, donde un usuario introduce su UPN, el sufijo UPN del usuario determina el contexto de dominio que se utiliza para realizar la búsqueda de pertenencia a grupos de AD.
Importante:
El sufijo UPN único debe definirse en un solo bosque de AD conectado. No se admiten los sufijos UPN ambiguos que aparecen en dos o más bosques de AD conectados al mismo inquilino de Citrix Cloud.

Sufijo UPN
Configure una instancia de IdP para uno o varios sufijos UPN, como username1@domain.com o username2@domain.net.
Nombre de inicio de sesión de dominio de nivel inferior
Asigne una instancia de IdP a uno o varios nombres de dominio, como DOMAIN1\username1 o DOMAIN1.COM\username1.
Cuando se selecciona una de las dos condiciones mutuamente excluyentes, la opción del menú desplegable de la otra condición se desactiva para evitar que se añada a la misma directiva.

Nombre de ubicación de red
Asigne una instancia de IdP en función de la IP de salida pública del cliente y el nombre de la ubicación de red.
-
Cree sus rangos de direcciones IP públicas en Ubicaciones de red.

-
Haga clic en ‘Agregar ubicación de red’, introduzca un nombre y un rango de direcciones IP públicas (notación CIDR)

O BIEN, cuando el etiquetado de acceso inteligente está habilitado en el inquilino de Citrix Cloud

-
Confirme que la ubicación de red se ha añadido correctamente.

-
Dentro de su perfil de autenticación condicional, los nombres de ubicación se rellenarán previamente. Seleccione el nombre de ubicación deseado y asigne un IdP de destino.

Importante:
Cualquier IP de salida de cliente no definida explícitamente dentro de un Sitio de ubicación de red Y NO referenciada por una política de Nombre de ubicación de red se clasifica como “indefinida”.
Casos de uso / configuración comunes de NLS:
-
Escenario NLS 1: Bloquear IPs externas (indefinidas) para que no se autentiquen ni accedan al store.
Política 1: Solo los clientes internos con IPs de salida definidas dentro del sitio NLS AllInternalIPs pueden iniciar sesión en el store usando AD.

-
Escenario NLS 2: Dirigir todas las IPs de salida “indefinidas” a la “instancia de IdP de captura” con factores de autenticación adicionales y/o seguridad mejorada. Defina una política de “captura de todas las IPs de salida indefinidas” utilizando “No coincide con ninguna de” y una lista de todos sus sitios NLS internos.
Política 1: Solo los clientes internos con IPs de salida definidas dentro del sitio NLS AllInternalIPs pueden iniciar sesión en el store usando AD.
Política 2: Cualquier IP de salida externa NO definida dentro del sitio NLS AllInternalIPs debe iniciar sesión en el store usando TOTP.

Configuración de un mensaje de error personalizado para un perfil de autenticación condicional
Es posible configurar mensajes de error fáciles de usar que se muestran al usuario final de la tienda cuando ninguna de las condiciones de su política coincide con lo que el usuario ha introducido.
-
Dentro de su perfil de autenticación condicional, seleccione Administrar configuración.

-
Edite el mensaje de error predeterminado que se mostrará a sus usuarios finales.

Solución de problemas con la integración de Citrix Monitor
Si un intento de inicio de sesión de un usuario falla debido a la falta de una política coincidente, se muestra una página de error con un ID de transacción. El usuario puede proporcionar este ID de transacción a su administrador de Citrix Cloud para obtener más ayuda.

El administrador de Citrix Cloud puede pegar el ID de transacción proporcionado por el usuario final de la tienda en Citrix Monitor para acceder a los detalles sobre la política, el nombre de usuario introducido y las políticas de autenticación condicional asociadas. Esta información ayuda al administrador a solucionar y resolver el problema de autenticación condicional de manera más eficiente.
-
Seleccione Monitor y, a continuación, haga clic en el cuadro de búsqueda de la esquina superior derecha.

-
Seleccione el ID de transacción en la lista desplegable. Solo están disponibles las transacciones de los últimos 3 días.

-
Vea la transacción fallida para el usuario final, junto con los detalles de las políticas de autenticación condicional que se evaluaron. Puede hacer clic en los botones de chevron para navegar por todas las políticas evaluadas, como <Policy 1 of 3> para el usuario final.

Comparación entre la autenticación condicional nativa de la nube y la autenticación adaptativa basada en NetScaler
La función de autenticación condicional nativa de la nube está diseñada para cubrir la mayoría de los casos de uso de autenticación condicional. Sin embargo, para capacidades de autenticación más avanzadas, está disponible la autenticación adaptativa basada en NetScaler.
Para usar la autenticación adaptativa basada en NetScaler, envíe una solicitud a través de la página Administración de identidades y accesos de Citrix Cloud > sección Perfiles de autenticación condicional.

Problemas conocidos y limitaciones
- Establecer una prioridad negativa para una política no se comporta como se espera. Se abordará en futuras actualizaciones.
- Actualmente, las condiciones de grupo solo son compatibles con Active Directory. Las condiciones de grupo nativas de Entra Id se añadirán en el futuro.
En este artículo
- Casos de uso comunes
- Requisitos previos
- Multi-IdP
- Configuración de la autenticación condicional
- Conceptos de autenticación condicional
- Página de preautenticación de autenticación condicional
- Autocompletado de sesión
- Texto de sugerencia de nombre de usuario
- Tipos de condición de directiva
- Configuración de un mensaje de error personalizado para un perfil de autenticación condicional
- Solución de problemas con la integración de Citrix Monitor
- Comparación entre la autenticación condicional nativa de la nube y la autenticación adaptativa basada en NetScaler
- Problemas conocidos y limitaciones