Configurar ADFS como proveedor SAML para la autenticación de tiendas
Este artículo describe cómo configurar la confianza de la parte que confía que Citrix Cloud™ requiere para iniciar sesión en tiendas o en Citrix Cloud mediante SAML.
Después de completar los pasos de este artículo, puede configurar la conexión SAML entre su servidor ADFS y Citrix Cloud como se describe en Conectar SAML como proveedor de identidades en Citrix Cloud. Para obtener orientación sobre cómo introducir los valores ADFS correctos para su conexión SAML, consulte Configuración de SAML en Citrix Cloud en este artículo.
Requisitos previos
Las instrucciones de este artículo asumen que tiene una implementación de servidor ADFS operativa con Citrix FAS en su entorno. Citrix FAS es necesario para proporcionar inicio de sesión único a los VDA durante el inicio de la sesión.
Para obtener más información, consulte los siguientes artículos:
- Documentación de Citrix FAS:
- Citrix Tech Zone: Arquitectura de referencia: Federated Authentication Service
Configurar una confianza de parte que confía para Citrix Cloud
- Desde la consola de administración de AD FS, expanda el nodo AD FS en el panel izquierdo.
-
Haga clic con el botón derecho en Confianza de la parte que confía y seleccione Agregar confianza de la parte que confía.

Aparece el asistente para agregar confianza de la parte que confía.
-
Seleccione Con reconocimiento de notificaciones y luego seleccione Siguiente.

-
En Dirección de metadatos de federación, introduzca
https://saml.cloud.com/saml/metadata.xml. Seleccione Siguiente.
-
Para el nombre para mostrar, introduzca
CitrixCloudProd. Seleccione Siguiente.
-
Para la política de control de acceso, seleccione Permitir a todos. Seleccione Siguiente.

- En la pantalla Listo para agregar confianza, seleccione Siguiente.
-
En la pantalla Finalizar, seleccione Configurar la política de emisión de notificaciones para esta aplicación. Seleccione Siguiente.

- Haga clic con el botón derecho en la confianza de usuario de confianza recién creada y seleccione Editar política de emisión de notificaciones.
- Haga clic en Agregar regla y luego seleccione Enviar atributos LDAP como notificaciones. Seleccione Siguiente.
- En Nombre de la regla de notificación, introduzca
CitrixCloud. - En Almacén de atributos, seleccione Active Directory.
-
En Asignación de atributos LDAP a tipos de notificaciones salientes, agregue los siguientes atributos LDAP, exactamente como se muestra:
Atributo LDAP Tipo de notificación saliente User-Principal-Name Name ID User-Principal-Name cip_upn Display-Name displayName Given-Name givenName Surname familyName Importante:
El NameID debe ser siempre la primera notificación que se agregue a la lista de notificaciones; de lo contrario, el cierre de sesión único (SLO) no funcionará correctamente.

-
Seleccione Finalizar.
-
Haga clic con el botón derecho en la confianza de la parte de confianza recién creada llamada “CitrixCloudProd” y seleccione propiedades.
-
Seleccione la pestaña Puntos de conexión y haga clic en Agregar SAML.
-
Seleccione Cierre de sesión SAML en la lista desplegable de tipo de punto de conexión.
-
Seleccione POST en la lista desplegable de enlace.
-
Introduzca
https://saml.cloud.com/saml/logout/callback>tanto en URL de confianza: como en URL de respuesta:
- Haga clic en Aceptar y Aplicar.
Modificar una confianza de la parte de confianza de Citrix Cloud mediante PowerShell
Si ha configurado su servidor ADFS utilizando la configuración predeterminada “lista para usar”, los pasos de esta sección le permiten actualizarlo para que cumpla con la configuración recomendada por Citrix. Esta tarea es necesaria para resolver un problema en el que el cierre de sesión único SAML desde Citrix Cloud o la tienda falla si el atributo nameidentifier no está incluido en el conjunto de reglas de notificación o no es el primer atributo SAML en el conjunto de reglas de notificación.
Nota:
No es necesario realizar esta tarea si creó su conjunto de reglas de notificación siguiendo los pasos de Configurar una confianza de la parte de confianza para Citrix Cloud en este artículo.
Para completar esta tarea, debe reemplazar el conjunto de reglas existente por un nuevo conjunto de reglas de notificación mediante PowerShell. La consola de administración de ADFS no admite este tipo de operación.
- En el servidor ADFS, localice PowerShell ISE. Haga clic con el botón derecho y seleccione Ejecutar como administrador.
-
Haga una copia de seguridad de sus reglas de notificación de ADFS existentes en un archivo de texto:
Get-ADFSRelyingPartyTrust -name "CitrixCloudProd" | Select-Object -ExpandProperty IssuanceTransformRules | Out-File "$env:USERPROFILE\desktop\claimrulesbackup.txt" <!--NeedCopy--> - Descargue el archivo claimrules.txt que Citrix proporciona en (https://github.com/citrix/sample-scripts/tree/master/citrix-cloud).
- Copie el archivo claimrules.txt en su escritorio.
-
Importe las reglas de notificación necesarias utilizando el archivo claimrules.txt:
Set-ADFSRelyingPartyTrust -Name "CitrixCloudProd" ` -MetadataUrl "https://saml.cloud.com/saml/metadata" ` -AutoUpdateEnabled $True ` -IssuanceTransformRulesFile "$env:USERPROFILE\desktop\claimrules.txt" ` -SignedSamlRequestsRequired $True ` -SamlResponseSignature "MessageAndAssertion" ` -Enabled $True <!--NeedCopy-->
Actualizar la configuración de firma de SAML para la confianza de la parte que confía mediante PowerShell
De forma predeterminada, las confianzas de la parte que confía de ADFS tienen la siguiente configuración:
- EncryptClaims: Verdadero
- SignedSamlRequestsRequired: Falso
- SamlResponseSignature: AssertionOnly
Para aumentar la seguridad, Citrix recomienda utilizar solicitudes SAML firmadas tanto para el inicio de sesión único (SSO) como para el cierre de sesión único. Esta sección describe cómo actualizar la configuración de firma de una confianza de parte que confía existente mediante PowerShell para que cumplan con la configuración recomendada por Citrix.
-
Obtenga la configuración actual de RelyingPartyTrust en su servidor ADFS.
Get-ADFSRelyingPartyTrust -TargetName "CitrixCloudProd" <!--NeedCopy--> -
Actualice la configuración de confianza de la parte que confía de CitrixCloudProd.
Set-ADFSRelyingPartyTrust -Name "CitrixCloudProd" ` -SignedSamlRequestsRequired $True ` -SamlResponseSignature "MessageAndAssertion" <!--NeedCopy-->
Configuración de SAML en Citrix Cloud
Cuando configure la conexión SAML en Citrix Cloud (como se describe en Agregar metadatos del proveedor SAML a Citrix Cloud), introducirá los valores para ADFS de la siguiente manera:
Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos > Autenticación > Agregar un proveedor de identidades > SAML.
| En este campo en Citrix Cloud | Introduzca este valor |
|---|---|
| ID de entidad |
https://adfs.YourDomain.com/adfs/services/trust, donde YourDomain.com es el dominio de su servidor ADFS. |
| Firmar solicitud de autenticación | Sí |
| URL del servicio SSO |
https://adfs.YourDomain.com/adfs/ls, donde YourDomain.com es el dominio de su servidor ADFS. |
| Mecanismo de enlace SSO | HTTP Post |
| Respuesta SAML | Firmar respuesta o aserción |
| Contexto de autenticación | No especificado, exacto |
| URL de cierre de sesión |
https://adfs.YourDomain.com/adfs/ls, donde YourDomain.com es el dominio de su servidor ADFS. |
| Firmar solicitud de cierre de sesión | Sí |
| Mecanismo de enlace SLO | HTTP Post |
Exporte el certificado de firma de ADFS desde la consola de administración de ADFS de MMC. Consulte la captura de pantalla siguiente para saber cuál de los 3 certificados es el correcto para cargar en Citrix Cloud dentro de la conexión SAML.

En este artículo
- Requisitos previos
- Configurar una confianza de parte que confía para Citrix Cloud
- Modificar una confianza de la parte de confianza de Citrix Cloud mediante PowerShell
- Actualizar la configuración de firma de SAML para la confianza de la parte que confía mediante PowerShell
- Configuración de SAML en Citrix Cloud