Conectar un Citrix Gateway local como proveedor de identidades a Citrix Cloud™
Citrix Cloud admite el uso de un Citrix Gateway local como proveedor de identidades para autenticar a los usuarios finales que inician sesión en sus tiendas.
Al usar la autenticación de Citrix Gateway, puede:
- Seguir autenticando a los usuarios a través de su Citrix Gateway existente para que puedan acceder a los recursos de su implementación local de Virtual Apps and Desktops a través de Citrix® StoreFront Cloud.
- Utilice las funciones de autenticación, autorización y auditoría (AAA) de Citrix Gateway con StoreFront Cloud.
- Utilice funciones como la autenticación de paso, las tarjetas inteligentes, los tokens seguros, las directivas de acceso condicional, la federación y muchas otras, al tiempo que proporciona a sus usuarios acceso a los recursos que necesitan a través de StoreFront Cloud.
Consejo:
Obtenga más información sobre los proveedores de identidades compatibles con el curso de formación Introducción a la identidad y autenticación de Citrix. El módulo “Planificación de la administración de identidades y accesos de Citrix” incluye vídeos cortos que le guían a través de la conexión de este proveedor de identidades a Citrix Cloud y la habilitación de la autenticación para StoreFront Cloud.
Versiones compatibles
La autenticación de Citrix Gateway es compatible con las siguientes versiones de productos locales:
- Citrix Gateway 12.1 54.13 Advanced edition o posterior
- Citrix Gateway 13.0 41.20 Advanced edition o posterior
Requisitos previos
Cloud Connectors
Necesita al menos dos (2) servidores en los que instalar el software Citrix Cloud Connector™. Estos servidores deben cumplir los siguientes requisitos:
- Cumple los requisitos del sistema descritos en Requisitos del sistema de Cloud Connector.
- No tiene ningún otro componente de Citrix instalado, no es un controlador de dominio de Active Directory y no es una máquina crítica para la infraestructura de su ubicación de recursos.
- Unido al dominio donde reside su sitio. Si los usuarios acceden a las aplicaciones de su sitio en varios dominios, debe instalar al menos dos Cloud Connectors en cada dominio.
- Conectado a una red que pueda contactar con su sitio.
- Conectado a Internet. Para obtener más información, consulte Requisitos del sistema y de conectividad.
- Se requieren al menos dos Cloud Connectors para garantizar una conexión de alta disponibilidad con Citrix Cloud. Después de la instalación, los Cloud Connectors permiten a Citrix Cloud localizar y comunicarse con su sitio.
Para obtener más información sobre la instalación de Cloud Connector, consulte Instalación de Cloud Connector.
Active Directory
Antes de habilitar la autenticación de Citrix Gateway, realice las siguientes tareas:
- verificar que sus usuarios finales tienen cuentas de usuario en Active Directory (AD). Los usuarios finales sin cuentas de AD no pueden iniciar sesión en sus tiendas correctamente.
- Asegúrese de que las propiedades de usuario en las cuentas de AD de sus usuarios finales estén rellenadas. Citrix Cloud requiere estas propiedades para establecer el contexto de usuario cuando los usuarios finales inician sesión. Si estas propiedades no están rellenadas, los usuarios finales no pueden iniciar sesión en su tienda. Estas propiedades incluyen:
- Dirección de correo electrónico
- Nombre para mostrar
- Nombre común
- Nombre de cuenta SAM
- Nombre principal de usuario
- OID
- SID
- Conecte su Active Directory (AD) a su cuenta de Citrix Cloud. En esta tarea, instalará el software Cloud Connector en los servidores que preparó, como se describe en la sección Cloud Connectors. Los Cloud Connectors permiten que Citrix Cloud se comunique con su entorno local. Para obtener instrucciones, consulte Conectar Active Directory a Citrix Cloud.
- Si está realizando una federación con la autenticación de Citrix Gateway, sincronice sus usuarios de AD con el proveedor de federación. Citrix Cloud requiere los atributos de usuario de AD para que sus usuarios finales puedan iniciar sesión correctamente.
Requisitos
Directivas avanzadas de Citrix Gateway
La autenticación de Citrix Gateway requiere el uso de directivas avanzadas en el Gateway local debido a la obsolescencia de las directivas clásicas. Las directivas avanzadas admiten la autenticación multifactor (MFA) para Citrix Cloud, incluidas opciones como el encadenamiento de proveedores de identidades. Si actualmente utiliza directivas clásicas, debe crear nuevas directivas avanzadas para usar la autenticación de Citrix Gateway en Citrix Cloud. Puede reutilizar la parte de Acción de la directiva clásica al crear la directiva avanzada.
Certificados para la firma
Al configurar el Gateway para autenticar a los usuarios finales en StoreFront Cloud, el Gateway actúa como un proveedor de OpenID Connect. Los mensajes entre Citrix Cloud y Gateway cumplen con el protocolo OIDC, que implica la firma digital de tokens. Por lo tanto, debe configurar un certificado para firmar estos tokens. Este certificado debe ser emitido por una Autoridad de Certificación (CA) pública. No se admite el uso de un certificado emitido por una CA privada, ya que no hay forma de proporcionar a Citrix Cloud el certificado raíz de CA privada. Por lo tanto, no se puede establecer la cadena de confianza del certificado. Si configura varios certificados para la firma, estas claves se rotan para cada mensaje.
Las claves deben estar vinculadas a vpn global. Sin estas claves, los usuarios finales no pueden acceder a su tienda correctamente después de iniciar sesión.
Sincronización del reloj
Dado que los mensajes firmados digitalmente en OIDC llevan una marca de tiempo, el Gateway debe estar sincronizado con la hora NTP. Si el reloj no está sincronizado, Citrix Cloud asume que los tokens están obsoletos al verificar su validez.
Información general de la tarea
Para configurar la autenticación de Citrix Gateway, realice las siguientes tareas:
- En Administración de identidades y accesos, empiece a configurar la conexión a su Gateway. En este paso, generará el ID de cliente, el secreto y la URL de redireccionamiento para el Gateway.
- En el Gateway, cree una directiva avanzada de OAuth IdP utilizando la información generada desde Citrix Cloud. Esto permite que Citrix Cloud se conecte con su Gateway local. Para obtener instrucciones, consulte los siguientes artículos:
- Citrix Gateway 12.1: Usar un Citrix Gateway local como proveedor de identidades para Citrix Cloud
- Citrix Gateway 13.0: Usar un Citrix Gateway local como proveedor de identidades para Citrix Cloud
- En StoreFront Cloud, habilite la autenticación de Citrix Gateway para los usuarios finales.
Para habilitar la autenticación de Citrix Gateway para los usuarios finales
- En el menú de Citrix Cloud, seleccione Administración de identidades y accesos.
- En la ficha Autenticación, en Citrix Gateway, haga clic en el menú de puntos suspensivos y seleccione Conectar.
- Introduzca el FQDN de su Gateway local y haga clic en Detectar.
Una vez que Citrix Cloud lo detecte correctamente, haga clic en Continuar. - Cree una conexión con su Gateway local:
- Copie el ID de cliente, el secreto y la URL de redireccionamiento que muestra Citrix Cloud.
Además, descargue una copia de esta información y guárdela de forma segura sin conexión para su referencia. Esta información no estará disponible en Citrix Cloud una vez generada. - En el Gateway, cree una directiva avanzada de OAuth IdP utilizando el ID de cliente, el secreto y la URL de redireccionamiento de Citrix Cloud. Para obtener instrucciones, consulte los siguientes artículos:
- Para Citrix Gateway 12.1: Usar un Citrix Gateway local como proveedor de identidades para Citrix Cloud
- Para Citrix Gateway 13.0: Usar un Citrix Gateway local como proveedor de identidades para Citrix Cloud
- Haga clic en Probar y finalizar. Citrix Cloud verifica que su Gateway es accesible y está configurado correctamente.
- Copie el ID de cliente, el secreto y la URL de redireccionamiento que muestra Citrix Cloud.
- Habilitar la autenticación de Citrix Gateway para los almacenes:
- En el menú de Citrix Cloud, seleccione StoreFront Cloud.
- En la ficha Authentication, seleccione Citrix Gateway.
- Seleccione I understand the impact on end user experience y, a continuación, haga clic en Save.
Solución de problemas
Como primer paso, revise las secciones Requisitos previos y Requisitos de este artículo. verificar que tiene todos los componentes necesarios en su entorno local y que ha realizado todas las configuraciones requeridas. Si falta alguno de estos elementos o está mal configurado, la autenticación del almacén con Citrix Gateway no funcionará.
Si tiene algún problema al establecer una conexión entre Citrix Cloud y su Gateway local, verificar los siguientes elementos:
- El FQDN de Gateway es accesible desde Internet.
- Ha introducido el FQDN de Gateway correctamente en Citrix Cloud.
- Ha introducido la URL de Gateway correctamente en el parámetro
-issuerde la directiva OAuth IdP. Ejemplo:-issuer https://GatewayFQDN.com. El parámetroissuerdistingue entre mayúsculas y minúsculas. - Los valores de ID de cliente, secreto y URL de redirección de Citrix Cloud se introducen correctamente en los campos Client ID, Client Secret, Redirect URL y Audience de la directiva OAuth IdP. verificar que el ID de cliente correcto se ha introducido en el campo Audience de la directiva.
- La directiva de autenticación OAuth IdP está configurada correctamente. Para obtener instrucciones, consulte los siguientes artículos:
- Citrix Gateway 12.1: Utilizar un Citrix Gateway local como proveedor de identidades para Citrix Cloud
- Citrix Gateway 13.0: Utilizar un Citrix Gateway local como proveedor de identidades para Citrix Cloud
- verificar que la directiva está vinculada correctamente al servidor de autenticación AAA, tal como se describe en Vinculación de directivas de autenticación.
Servidores de catálogo global
Además de recuperar los detalles de la cuenta de usuario, Gateway recupera el nombre de dominio de los usuarios, el nombre NETBIOS de AD y el nombre de dominio raíz de AD. Para recuperar el nombre NETBIOS de AD, Gateway busca en el AD donde residen las cuentas de usuario. Los nombres NETBIOS no se replican en los servidores de catálogo global.
Si utiliza servidores de catálogo global en su entorno de AD, las acciones LDAP configuradas en estos servidores no funcionan con Citrix Cloud. En su lugar, debe configurar los AD individuales en la acción LDAP. Si tiene varios dominios o bosques, puede configurar varias directivas LDAP.
Búsqueda de AD para inicio de sesión único con Kerberos o encadenamiento de IdP
Si utiliza Kerberos o un proveedor de identidades externo que utiliza los protocolos SAML u OIDC para el inicio de sesión del usuario final, verificar que la búsqueda de AD esté configurada. Gateway requiere búsquedas de AD para recuperar las propiedades de usuario de AD y las propiedades de configuración de AD de los usuarios finales.
Asegúrese de tener directivas LDAP configuradas, incluso si la autenticación es gestionada por servidores de terceros. Para configurar estas directivas, añada un segundo factor de autenticación a su perfil de esquema de inicio de sesión existente realizando las siguientes tareas:
- Cree un servidor de autenticación LDAP que realice únicamente la extracción de atributos y grupos de Active Directory.
- Cree una directiva de autenticación avanzada LDAP.
- Cree una etiqueta de directiva de autenticación.
- Defina la etiqueta de directiva de autenticación como el siguiente factor, después del proveedor de identidades principal.
Para añadir LDAP como segundo factor de autenticación
- Cree el servidor de autenticación LDAP:
- Seleccione Sistema > Autenticación > Directivas básicas > LDAP > Servidores > Agregar.
- En la página Crear servidor LDAP de autenticación, introduzca la siguiente información:
- En Elegir tipo de servidor, seleccione LDAP.
- En Nombre, introduzca un nombre descriptivo para el servidor.
- Seleccione IP del servidor y, a continuación, introduzca la dirección IP del servidor LDAP.
- En Tipo de seguridad, seleccione el tipo de seguridad LDAP requerido.
- En Tipo de servidor, seleccione AD.
- En Autenticación, no marque la casilla. Esta casilla debe estar desmarcada porque este servidor de autenticación es solo para extraer atributos de usuario y grupos de Active Directory, no para autenticación.
- En Otros ajustes, introduzca la siguiente información:
- En Atributo de nombre de inicio de sesión del servidor, introduzca UserPrincipalName.
- En Atributo de grupo, seleccione memberOf.
- En Nombre del subatributo, seleccione cn.
- Cree la directiva de autenticación avanzada de LDAP:
- Seleccione Seguridad > AAA - Tráfico de aplicaciones > Directivas > Autenticación > Directivas avanzadas > Directiva > Agregar.
- En la página Crear directiva de autenticación, introduzca la siguiente información:
- En Nombre, introduzca un nombre descriptivo para la directiva.
- En Tipo de acción, seleccione LDAP.
- En Acción, seleccione el servidor de autenticación LDAP que creó anteriormente.
- En Expression, introduzca TRUE.
- Haga clic en Create para guardar la configuración.
- Cree la etiqueta de directiva de autenticación:
- Seleccione Security > AAA – Application Traffic > Policies > Authentication > Advanced Policies > Policy Label > Add.
- En Name, introduzca un nombre descriptivo para la etiqueta de directiva de autenticación.
- En Login Schema, seleccione LSCHEMA_INT.
- En Policy Binding, en Select Policy, seleccione la directiva de autenticación avanzada LDAP que creó anteriormente.
- En GoTo Expression, seleccione END.
- Haga clic en Bind para finalizar la configuración.
- Defina la etiqueta de directiva de autenticación LDAP como el siguiente factor, después del proveedor de identidades principal:
- Seleccione System > Security > AAA - Application Traffic > Virtual Servers.
- Seleccione el servidor virtual que contiene el enlace para su proveedor de identidades principal y seleccione Edit.
- En Advanced Authentication Policies, seleccione los enlaces de Authentication Policy existentes.
- Seleccione el enlace para su proveedor de identidades principal y, a continuación, seleccione Edit Binding.
- En la página Policy Binding, en Select Next Factor, seleccione la etiqueta de directiva de autenticación LDAP que creó anteriormente.
- Haga clic en Bind para guardar la configuración.
Contraseña predeterminada para la autenticación multifactor
Si utiliza la autenticación multifactor (MFA) para los usuarios finales, Gateway utiliza la contraseña del último factor como contraseña predeterminada para el inicio de sesión único. Esta contraseña se envía a Citrix Cloud cuando los usuarios finales inician sesión en su tienda. Si la autenticación LDAP va seguida de otro factor en su entorno, debe configurar la contraseña LDAP como la contraseña predeterminada que se envía a Citrix Cloud. Habilite SSOCredentials en el esquema de inicio de sesión correspondiente al factor LDAP.
Más información
Citrix Tech Zone: Tech Insight: Authentication - Gateway