Citrix Cloud™

Configurar ADFS como proveedor SAML para la autenticación de tiendas

Este artículo describe cómo configurar la confianza de la parte que confía que Citrix Cloud™ requiere para iniciar sesión en tiendas o en Citrix Cloud mediante SAML.

Después de completar los pasos de este artículo, puede configurar la conexión SAML entre su servidor ADFS y Citrix Cloud como se describe en Conectar SAML como proveedor de identidades en Citrix Cloud. Para obtener orientación sobre cómo introducir los valores ADFS correctos para su conexión SAML, consulte Configuración de SAML en Citrix Cloud en este artículo.

Requisitos previos

Las instrucciones de este artículo asumen que tiene una implementación de servidor ADFS operativa con Citrix FAS en su entorno. Citrix FAS es necesario para proporcionar inicio de sesión único a los VDA durante el inicio de la sesión.

Para obtener más información, consulte los siguientes artículos:

Configurar una confianza de parte que confía para Citrix Cloud

  1. Desde la consola de administración de AD FS, expanda el nodo AD FS en el panel izquierdo.
  2. Haga clic con el botón derecho en Confianza de la parte que confía y seleccione Agregar confianza de la parte que confía.

    Opción de menú Agregar confianza de la parte que confía

    Aparece el asistente para agregar confianza de la parte que confía.

  3. Seleccione Con reconocimiento de notificaciones y luego seleccione Siguiente.

    Asistente de confianza de ADFS con la opción Con reconocimiento de notificaciones seleccionada

  4. En Dirección de metadatos de federación, introduzca https://saml.cloud.com/saml/metadata.xml. Seleccione Siguiente.

    Asistente de confianza de ADFS con la dirección de metadatos de federación introducida

  5. Para el nombre para mostrar, introduzca CitrixCloudProd. Seleccione Siguiente.

    Asistente de confianza de ADFS con el nombre para mostrar introducido

  6. Para la política de control de acceso, seleccione Permitir a todos. Seleccione Siguiente.

    Asistente de confianza de ADFS con la política de control de acceso resaltada

  7. En la pantalla Listo para agregar confianza, seleccione Siguiente.
  8. En la pantalla Finalizar, seleccione Configurar la política de emisión de notificaciones para esta aplicación. Seleccione Siguiente.

    Consola de ADFS con la opción de menú Editar política de emisión de notificaciones seleccionada

  9. Haga clic con el botón derecho en la confianza de usuario de confianza recién creada y seleccione Editar política de emisión de notificaciones.
  10. Haga clic en Agregar regla y luego seleccione Enviar atributos LDAP como notificaciones. Seleccione Siguiente.
  11. En Nombre de la regla de notificación, introduzca CitrixCloud.
  12. En Almacén de atributos, seleccione Active Directory.
  13. En Asignación de atributos LDAP a tipos de notificaciones salientes, agregue los siguientes atributos LDAP, exactamente como se muestra:

    Atributo LDAP Tipo de notificación saliente
    User-Principal-Name Name ID
    User-Principal-Name cip_upn
    Display-Name displayName
    Given-Name givenName
    Surname familyName

    Importante:

    El NameID debe ser siempre la primera notificación que se agregue a la lista de notificaciones; de lo contrario, el cierre de sesión único (SLO) no funcionará correctamente.

    Regla de notificación configurada

  14. Seleccione Finalizar.

  15. Haga clic con el botón derecho en la confianza de la parte de confianza recién creada llamada “CitrixCloudProd” y seleccione propiedades.

  16. Seleccione la pestaña Puntos de conexión y haga clic en Agregar SAML.

  17. Seleccione Cierre de sesión SAML en la lista desplegable de tipo de punto de conexión.

  18. Seleccione POST en la lista desplegable de enlace.

  19. Introduzca https://saml.cloud.com/saml/logout/callback> tanto en URL de confianza: como en URL de respuesta:

    Punto de conexión SAML

  20. Haga clic en Aceptar y Aplicar.

Modificar una confianza de la parte de confianza de Citrix Cloud mediante PowerShell

Si ha configurado su servidor ADFS utilizando la configuración predeterminada “lista para usar”, los pasos de esta sección le permiten actualizarlo para que cumpla con la configuración recomendada por Citrix. Esta tarea es necesaria para resolver un problema en el que el cierre de sesión único SAML desde Citrix Cloud o la tienda falla si el atributo nameidentifier no está incluido en el conjunto de reglas de notificación o no es el primer atributo SAML en el conjunto de reglas de notificación.

Nota:

No es necesario realizar esta tarea si creó su conjunto de reglas de notificación siguiendo los pasos de Configurar una confianza de la parte de confianza para Citrix Cloud en este artículo.

Para completar esta tarea, debe reemplazar el conjunto de reglas existente por un nuevo conjunto de reglas de notificación mediante PowerShell. La consola de administración de ADFS no admite este tipo de operación.

  1. En el servidor ADFS, localice PowerShell ISE. Haga clic con el botón derecho y seleccione Ejecutar como administrador.
  2. Haga una copia de seguridad de sus reglas de notificación de ADFS existentes en un archivo de texto:

    Get-ADFSRelyingPartyTrust -name "CitrixCloudProd" | Select-Object -ExpandProperty IssuanceTransformRules | Out-File "$env:USERPROFILE\desktop\claimrulesbackup.txt"
    <!--NeedCopy-->
    
  3. Descargue el archivo claimrules.txt que Citrix proporciona en (https://github.com/citrix/sample-scripts/tree/master/citrix-cloud).
  4. Copie el archivo claimrules.txt en su escritorio.
  5. Importe las reglas de notificación necesarias utilizando el archivo claimrules.txt:

    Set-ADFSRelyingPartyTrust -Name "CitrixCloudProd" `
                          -MetadataUrl "https://saml.cloud.com/saml/metadata" `
                          -AutoUpdateEnabled $True `
                          -IssuanceTransformRulesFile "$env:USERPROFILE\desktop\claimrules.txt" `
                          -SignedSamlRequestsRequired $True `
                          -SamlResponseSignature "MessageAndAssertion" `
                          -Enabled $True
    <!--NeedCopy-->
    

Actualizar la configuración de firma de SAML para la confianza de la parte que confía mediante PowerShell

De forma predeterminada, las confianzas de la parte que confía de ADFS tienen la siguiente configuración:

  • EncryptClaims: Verdadero
  • SignedSamlRequestsRequired: Falso
  • SamlResponseSignature: AssertionOnly

Para aumentar la seguridad, Citrix recomienda utilizar solicitudes SAML firmadas tanto para el inicio de sesión único (SSO) como para el cierre de sesión único. Esta sección describe cómo actualizar la configuración de firma de una confianza de parte que confía existente mediante PowerShell para que cumplan con la configuración recomendada por Citrix.

  1. Obtenga la configuración actual de RelyingPartyTrust en su servidor ADFS.

    Get-ADFSRelyingPartyTrust -TargetName "CitrixCloudProd"
    <!--NeedCopy-->
    
  2. Actualice la configuración de confianza de la parte que confía de CitrixCloudProd.

    Set-ADFSRelyingPartyTrust -Name "CitrixCloudProd" `
                          -SignedSamlRequestsRequired $True `
                          -SamlResponseSignature "MessageAndAssertion"
    <!--NeedCopy-->
    

Configuración de SAML en Citrix Cloud

Cuando configure la conexión SAML en Citrix Cloud (como se describe en Agregar metadatos del proveedor SAML a Citrix Cloud), introducirá los valores para ADFS de la siguiente manera:

Utilice los valores predeterminados recomendados para la conexión SAML en Administración de identidades y accesos > Autenticación > Agregar un proveedor de identidades > SAML.

En este campo en Citrix Cloud Introduzca este valor
ID de entidad https://adfs.YourDomain.com/adfs/services/trust, donde YourDomain.com es el dominio de su servidor ADFS.
Firmar solicitud de autenticación
URL del servicio SSO https://adfs.YourDomain.com/adfs/ls, donde YourDomain.com es el dominio de su servidor ADFS.
Mecanismo de enlace SSO HTTP Post
Respuesta SAML Firmar respuesta o aserción
Contexto de autenticación No especificado, exacto
URL de cierre de sesión https://adfs.YourDomain.com/adfs/ls, donde YourDomain.com es el dominio de su servidor ADFS.
Firmar solicitud de cierre de sesión
Mecanismo de enlace SLO HTTP Post

Exporte el certificado de firma de ADFS desde la consola de administración de ADFS de MMC. Consulte la captura de pantalla siguiente para saber cuál de los 3 certificados es el correcto para cargar en Citrix Cloud dentro de la conexión SAML.

Exportar ADFS

Configurar ADFS como proveedor SAML para la autenticación de tiendas