Iniciar sesión en tiendas con SAML usando varias URL personalizadas
La arquitectura para admitir SAML con una URL personalizada de tienda se ha simplificado y actualizado para admitir varios dominios personalizados utilizando una sola aplicación SAML configurada dentro de su IdP SAML. Se han realizado cambios en la plataforma de autenticación de Citrix Cloud y en el servicio de URL personalizada de la tienda para admitir hasta 10 URL personalizadas con SAML y autenticación condicional. Históricamente, era necesario configurar una aplicación SAML con puntos finales SAML cloud.com y otra con puntos finales SAML que contuvieran sus URL personalizadas. Ya no es necesario crear y mantener varias aplicaciones SAML diferentes para admitir todos los casos de uso de SAML.
Ventajas de la nueva arquitectura para admitir varias URL personalizadas.
Cree solo 1 aplicación SAML que contenga puntos finales SAML de Citrix Cloud que coincidan con su región de Citrix Cloud, como saml.cloud.com (EE. UU., UE y APS), saml.citrixcloud.jp (Japón) o saml.cloud.us (GOV).
Ejemplo de puntos finales de aplicación SAML:
- ID de entidad
https://saml.cloud.comohttps://saml.cloud.com/<guid> - Servicio de consumidor de aserciones (SSO):
https://saml.cloud.com/saml/acs - Cierre de sesión (SLO):
https://saml.cloud.com/saml/logout/callback
Casos de uso de inicio de sesión SAML admitidos:
-
Inicio de sesión en la tienda utilizando cualquiera de sus URL de tienda con una única aplicación SAML
store.cloud.comOstore.mycustomer.com - El inicio de sesión en Citrix Cloud mediante SAML para el acceso de administrador también utiliza la misma aplicación SAML genérica.
- Una única aplicación SAML dentro de su IdP ahora puede admitir hasta 10 URL personalizadas de tienda sin la necesidad de crear y mantener varias aplicaciones SAML diferentes. Citrix Cloud ya no necesita aplicaciones SAML adicionales con puntos finales SAML de URL personalizadas para admitir todos los casos de uso de SAML.
Preguntas frecuentes
¿Qué es la función de URL personalizadas múltiples en las tiendas?
Históricamente, Citrix Cloud solo admitía una única URL personalizada vinculada a la primera URL de Store cloud.com. Ahora se puede configurar una URL personalizada para cada una de sus URL de Store cloud.com, hasta un máximo de 10. Estas forman pares de URL donde cada URL personalizada es un CNAME en DNS para su URL cloud.com correspondiente.
Antes del lanzamiento de la URL personalizada múltiple, solo se admitía 1 URL personalizada asociada con la URL de la tienda principal cloud.com dentro de StoreFront Cloud > Acceso.

StoreFront Cloud > Acceso después del lanzamiento de la URL personalizada múltiple. Ahora se admiten de 1 a 10 URL personalizadas.

¿Cómo decido si necesito migrar mi URL personalizada o no?
Esto viene determinado por la combinación de funciones de autenticación que desea utilizar en Citrix Cloud y la tienda, los escenarios de inicio de sesión que tiene actualmente y su solución SAML actual. Utilice la siguiente tabla como guía.
| Escenario de inicio de sesión de SAML | URL personalizada no migrada | URL personalizadas migradas |
|---|---|---|
| Inicio de sesión en la tienda con 1 aplicación SAML con puntos finales de URL personalizados | Compatible (1 URL personalizada) | No compatible (1-10 URL personalizadas) |
| Inicio de sesión en la tienda con 2 aplicaciones SAML | Compatible (1 URL personalizada) | Compatible (1-10 URL personalizadas) |
Inicio de sesión de administrador de Citrix Cloud con la aplicación SAML 1x con puntos finales de URL cloud.com
|
Compatible | Compatible |
| Inicio de sesión de administrador de Citrix Cloud con 2 aplicaciones SAML | Compatible | Compatible |
| Inicio de sesión de administrador de Citrix Cloud con la aplicación SAML 1x con puntos finales de URL personalizados | No compatible | No compatible |
| Directiva de autenticación condicional mediante URL de almacén y SAML | Compatible
|
Compatible
|
los usuarios finales introducen una URL cloud.com en el explorador o en la aplicación Citrix Workspace |
||
| Política de autenticación condicional mediante URL de tienda y SAML | No compatible (1 URL personalizada)
|
Compatible (1-10 URL)
|
| los usuarios finales introducen una URL personalizada en el explorador o en la aplicación Citrix Workspace |
¿Por qué la arquitectura de SAML y URL personalizada tuvo que cambiar para admitir varias URL personalizadas?
Escalabilidad. La introducción de varias URL personalizadas en Citrix Cloud significa que la arquitectura heredada que requiere una aplicación SAML por URL personalizada no es escalable y resulta poco práctica tanto para los administradores de Citrix Cloud como para los de IdP.
Requisitos de URL personalizada de SAML heredada:
- 1 aplicación SAML
cloud.compara el inicio de sesión de administrador de Citrix Cloud mediante SAML. - 1 aplicación SAML por URL personalizada.
Complejidad de la configuración de IdP. Era necesario que cada aplicación SAML se configurara de forma idéntica, aparte de sus puntos finales SAML, lo que generaba trabajo adicional en su IdP SAML. Esto aumentaba la complejidad de la implementación y la configuración. La nueva arquitectura de varios dominios personalizados elimina la necesidad de hacerlo y solo se necesita una aplicación SAML dentro de su IdP para admitir de 1 a 10 URL personalizadas.
Tareas de mantenimiento continuas de IdP. Configurar y mantener varias aplicaciones SAML y tener que realizar tareas continuas de rotación anual de certificados en varias aplicaciones SAML requiere mucha mano de obra y es indeseable tanto para los administradores de Citrix Cloud como para los de IdP. Este problema solo aumenta para los administradores a medida que se añaden más dominios personalizados y se requieren más aplicaciones SAML. La nueva arquitectura elimina este problema de mantenimiento, ya que solo se necesita una aplicación SAML para todos los casos de uso de SAML y URL personalizada.
¿Por qué Citrix me pide que migre de mi solución SAML de URL personalizada actual a la nueva solución más sencilla?
El uso de la función de varias URL personalizadas y el uso de la autenticación condicional con URL personalizadas requieren que las configuraciones de aplicaciones SAML heredadas 1x y 2x se actualicen y migren. Este documento contiene instrucciones sobre cómo realizar migraciones para clientes que utilizan cualquiera de las soluciones de aplicaciones SAML heredadas 1x o 2x.
Esta advertencia dentro de StoreFront Cloud > Access indica que tiene una o más URL personalizadas que necesitan migración.

Esta advertencia solo aparecerá si ha habilitado SAML o la autenticación condicional en StoreFront Cloud > Authentication.

¿La configuración del IdP de SAML es la misma para admitir todas mis nuevas URL personalizadas hasta un máximo de 10?
Sí. Configure su aplicación SAML de forma idéntica si su intención es usar solo una o más de una URL personalizada para acceder a la tienda.
¿Ahora se admite la autenticación condicional con varias aplicaciones SAML y varios dominios personalizados?
Sí. Este es un escenario común que muchas grandes empresas desearán utilizar. Siempre ha sido posible crear políticas de autenticación condicional que se resuelvan en diferentes aplicaciones SAML utilizando cualquiera de sus 1 a 10 URL cloud.com. Ahora cada una de sus URL cloud.com puede tener su propia URL personalizada (pares de URL).
Para obtener instrucciones detalladas sobre cómo cambiar entre diferentes IdP según la URL de la tienda utilizada por sus usuarios finales, consulte este artículo Artículo sobre autenticación condicional.
¿Seguirán funcionando mis conexiones SAML heredadas no migradas si no deseo usar varias URL personalizadas o usar la autenticación condicional con una URL personalizada y SAML?
Sí. Se mantendrá la compatibilidad con versiones anteriores de las soluciones de aplicaciones SAML 1x y 2x existentes, y las soluciones de aplicaciones SAML existentes seguirán funcionando y siendo compatibles. NO podrá usar URL personalizadas con SAML o con autenticación condicional si alguna de sus URL personalizadas permanece en un estado no migrado.
Si incorporo nuevas URL personalizadas después del lanzamiento de la función de varias URL personalizadas, ¿necesito realizar alguna migración en estas nuevas URL?
No. Todos los dominios personalizados recién incorporados después del lanzamiento de la función de varias URL personalizadas admitirán la nueva arquitectura y no necesitan ser migrados. La migración solo se aplica a las configuraciones de URL personalizadas que se crearon antes del lanzamiento de la función de varias URL personalizadas. Esto es típicamente para la primera y única URL personalizada que ha configurado en su inquilino de Citrix Cloud que existía antes de que se introdujera el soporte para varias URL personalizadas.
Migración de URL personalizadas heredadas y configuraciones SAML
Es necesario que lea la sección completa Configuraciones SAML de URL personalizadas heredadas para comprender su configuración actual de URL personalizada y SAML y si actualmente está operando con una solución de aplicación SAML 1x o 2x antes de realizar cualquier acción de migración. Las acciones de migración deben realizarse en una ventana de mantenimiento planificada y las pruebas deben realizarse después de la migración para garantizar que los inicios de sesión SAML no se hayan visto afectados antes de eliminar cualquier aplicación SAML obsoleta de su IdP.
Importante:
Si su configuración SAML heredada en Citrix Cloud y en su IdP SAML no coincide exactamente con ninguna de las soluciones de aplicación SAML 1x o 2x descritas en la sección Configuraciones SAML de URL personalizadas heredadas de este documento, se encuentra en un estado no compatible.
¿Qué debo hacer para migrar de mi solución actual de URL personalizada de aplicación SAML 2x a la nueva solución más sencilla?
-
Los administradores de Citrix Cloud deben coordinarse con los administradores de IdP para realizar los cambios necesarios tanto en el servicio de URL personalizada de Citrix Cloud como en su IdP SAML.
-
Dentro de su IdP SAML, verificar la existencia y configuración de las aplicaciones SAML principal y secundaria. Esto es diferente para cada IdP SAML, como EntraID, Okta, Duo, PingFederate, etc.
-
No cambie los puntos finales SAML de Citrix Cloud de la aplicación SAML principal existente. Esta es la aplicación SAML que aparece en Identity and Access Management > Authentication y se utilizará para todos los casos de uso de inicio de sesión SAML después de la migración de la URL personalizada.
Ejemplo de aplicación principal de Citrix Cloud Commercial EE. UU., UE y APS
- ID de entidad:
https://saml.cloud.comohttps://saml.cloud.com/<guid> - Servicio de consumidor de aserciones (SSO):
https://saml.cloud.com/saml/acs - Cerrar sesión (SLO):
https://saml.cloud.com/saml/logout/callback
- ID de entidad:
-
Identifique esta aplicación SAML secundaria obsoleta. La configuración de esta aplicación SAML se especifica en el menú StoreFront Cloud > Access.
Ejemplo de aplicación secundaria
- ID de entidad:
https://saml.cloud.comohttps://saml.cloud.com/<guid> - Servicio de consumidor de aserciones (SSO):
https://workspaces.mycompany.com/saml/acs - Cerrar sesión (SLO):
https://workspaces.mycompany.com/saml/logout/callback
- ID de entidad:
-
Vaya a StoreFront Cloud > Access y haga clic en el icono de advertencia para abrir la interfaz de usuario de migración.

-
Haga clic en el botón Migrar configuración de SAML que se muestra a continuación.

-
Acepte la advertencia y realice la migración desde esta interfaz de usuario.

-
Haga clic en Migrar.
Importante:
La migración actualiza los datos de backend heredados dentro del servicio de URL personalizada del almacén. Esta es una operación irreversible en el registro del servicio de URL personalizada del almacén y no se puede revertir una vez realizada.
-
El icono de advertencia que se muestra en el paso 4 junto a su URL personalizada debería desaparecer una vez que la migración se haya realizado correctamente. Esto indica que los datos de backend dentro del servicio de URL personalizada del almacén se han actualizado.
verificar que todos sus casos de uso de inicio de sesión SAML siguen siendo correctos después de la migración.
- Pruebe el inicio de sesión SAML en el almacén utilizando cualquier URL
cloud.com. Esto utiliza la aplicación SAML principal. - Pruebe el inicio de sesión SAML en el almacén utilizando todas sus URL personalizadas. Anteriormente, esto utilizaba la aplicación SAML secundaria ANTES de la migración, pero ahora utiliza la aplicación SAML principal sin cambios.
- Pruebe el inicio de sesión SAML en Citrix Cloud utilizando su URL de inicio de sesión de administrador con cualquier usuario y grupo de administrador de AD que se hayan configurado antes de la migración. Esto utiliza la aplicación SAML principal.
- Pruebe el inicio de sesión SAML en el almacén utilizando cualquier URL
-
verificar que los datos del servicio de URL personalizada del almacén de backend se actualizaron correctamente.
Por ejemplo, utilizando las herramientas de desarrollo de FireFox.
Abra las herramientas de desarrollo en su navegador pulsando F12 en el teclado y, a continuación, vaya a StoreFront Cloud > Access desde cualquier otra página de la interfaz de usuario de Citrix Cloud con las herramientas de desarrollo ya en ejecución. Esto capturará todas las llamadas a la API REST realizadas por la consola de Citrix Cloud para devolver una lista de URL personalizadas.

Introduzca
customdomainen el cuadro de diálogo de búsqueda de red para filtrar las llamadas a la API REST correctas.Localice esta llamada a la API REST:
GET https://custom-domain-service.us.wsp.cloud.com/services/custom-domain-service/customers/<CCID>/stores/<storeID>/customdomainsLos objetos de URL personalizados migrados contendrán estos datos adicionales.
"addNewSamlVanityFlowRequestHeader":trueEjemplo de objeto de URL personalizado:
"items": [ { "domain": "stores.mycompany.com", "id": "74cd36a1-d0b1-48be-a237-cd43770647a9", "state": "Ready", "workspaceDomain": { "domain": "stores.cloud.com" }, "trafficManager": { "address": "wsp-cd-eastus2-prod-traffic-manager-profile-12-74788.trafficmanager.net" }, "certificateInformation": { "expiry": "2026-05-24T08:23:42.0000000Z", "type": "Managed" }, "authentication": { "addNewSamlVanityFlowRequestHeader": true } } ] <!--NeedCopy--> -
Elimine la aplicación secundaria de su IdP SAML que utiliza puntos finales SAML de URL personalizados. La aplicación SAML secundaria ya no se utiliza durante el flujo de inicio de sesión SAML.
Importante:
Elimine la aplicación SAML secundaria solo una vez que haya comprobado que la migración se ha realizado correctamente y que se han probado todos los escenarios de inicio de sesión SAML necesarios.
¿Qué debo hacer para migrar de mi solución actual de URL personalizada de aplicación SAML 1x a la nueva solución más sencilla?
-
Los administradores de Citrix Cloud deben coordinarse con los administradores de IdP para realizar los cambios necesarios tanto en el servicio de URL personalizadas de Citrix Cloud como en su IdP SAML.
-
Dentro de su IdP SAML, verificar la existencia y configuración de una aplicación SAML de URL personalizada. Solo debe tener una aplicación SAML configurada dentro de su IdP SAML. Esto es diferente para cada IdP SAML, como EntraID, Okta, Duo, PingFederate, etc.
Los puntos finales SAML de Citrix Cloud de su aplicación SAML principal existente deberían tener este aspecto.
Ejemplo de aplicación principal
- ID de entidad:
https://saml.cloud.comohttps://saml.cloud.com/<guid> - Servicio de consumidor de aserciones (SSO):
https://workspaces.mycompany.com/saml/acs - Cerrar sesión (SLO):
https://workspaces.mycompany.com/saml/logout/callback
- ID de entidad:
-
Abra un caso de soporte y póngase en contacto con el Soporte y el Departamento de Ingeniería de Citrix para programar asistencia con la migración de su dominio personalizado. El Departamento de Ingeniería de Citrix migrará su URL personalizada en su nombre después de revisar su configuración de SAML.
-
El paso 3 debe completarse antes de que pueda realizar cambios de forma segura en su aplicación SAML. Actualice los puntos de conexión SAML de Citrix Cloud de su aplicación SAML principal existente para que se parezcan a este ejemplo.
Importante:
NO actualice ni modifique el punto de conexión SAML de EntityID existente en su aplicación SAML principal. No es necesario cambiar esto. Solo es necesario actualizar los puntos de conexión SAML de ACS y de cierre de sesión.
Ejemplo de aplicación principal
- ID de entidad:
https://saml.cloud.comohttps://saml.cloud.com/<guid>(No cambiar) - Servicio de consumidor de aserciones (SSO):
https://saml.cloud.com/saml/acs(Actualizar) - Cerrar sesión (SLO):
https://saml.cloud.com/saml/logout/callback(Actualizar)
- ID de entidad:
-
Vaya a StoreFront Cloud > Acceso y haga clic en el icono de advertencia para abrir la interfaz de usuario de migración.

-
El icono de advertencia que se muestra en el paso 4 junto a su URL personalizada debería desaparecer una vez que el soporte y el departamento de ingeniería de Citrix hayan completado la migración. Esto indica que los datos de backend dentro del servicio de URL personalizada del almacén se han actualizado correctamente.
-
Pruebe el inicio de sesión SAML en el almacén utilizando todas sus URL personalizadas (anteriormente se utilizaba la aplicación SAML secundaria antes de la migración).
- Pruebe el inicio de sesión SAML en el almacén utilizando cualquier URL
cloud.com(sigue utilizando la aplicación SAML principal). - Pruebe el inicio de sesión SAML en el almacén utilizando todas sus URL personalizadas (anteriormente se utilizaba la aplicación SAML secundaria antes de la migración).
- Pruebe el inicio de sesión SAML en el almacén utilizando cualquier URL
Configuraciones SAML de URL personalizadas heredadas
Para determinar si ha implementado una solución de aplicación SAML 1x o 2x en su entorno de Citrix Cloud, identifique qué combinación de escenarios de inicio de sesión SAML utiliza actualmente y examine sus aplicaciones SAML actuales dentro de su IdP SAML.
Los siguientes escenarios de inicio de sesión comparten la misma aplicación SAML (aplicación SAML 1) de forma predeterminada:
- Autenticación SAML donde la URL de inicio de sesión del almacén para su región (
cloud.com,citrixcloud.jp,cloud.us) está configurada en su proveedor SAML como el ID de entidad de SP. - Autenticación SAML para Citrix Cloud mediante su URL de inicio de sesión única (por ejemplo,
https://citrix.cloud.com/go/mycompany). En este escenario, los administradores se autentican en Citrix Cloud mediante SAML, según su pertenencia a grupos de Active Directory (AD).
La adición de autenticación SAML para usuarios a través de un dominio personalizado (por ejemplo, https://workspaces.mycompany.com) que configure en Citrix® StoreFront Cloud requiere una segunda aplicación SAML (aplicación SAML 2).
Nota:
La adición de una URL personalizada y la configuración de SAML tardarán hasta 24 horas en aprovisionarse en Citrix Cloud.
La siguiente tabla enumera las combinaciones admitidas de escenarios de inicio de sesión SAML y las aplicaciones SAML necesarias.
| Iniciar sesión en el almacén con la URL del almacén | Iniciar sesión en el almacén con la URL de dominio personalizado | Iniciar sesión en Citrix Cloud mediante la URL de inicio de sesión SAML | ¿Se requiere la aplicación SAML 1? | ¿Se requiere la aplicación SAML 2? |
|---|---|---|---|---|
| Sí | No | No | Sí - Usar los puntos de conexión SAML de cloud.com | No |
| No | Sí | No | Sí - Usar los puntos de conexión SAML de dominio personalizado | No |
| No | No | Sí | Sí - Usar los puntos de conexión SAML de cloud.com | No |
| Sí | No | Sí | Sí - Usar los puntos de conexión SAML de cloud.com | No |
| No | No | Sí | Sí - Usar los puntos de conexión SAML de cloud.com | Sí - Usar los puntos de conexión SAML de dominio personalizado |
| Sí | Sí | Sí | Sí - Usar los puntos de conexión SAML de cloud.com | Sí - Usar los puntos de conexión SAML de dominio personalizado |
Configuración de aplicación SAML 1x (configuración SAML heredada)
- En Citrix Cloud, configuró una URL personalizada en StoreFront Cloud > Acceso.
-
En la consola de administración de su proveedor SAML, configuró 1 aplicación SAML utilizando la URL personalizada de la tienda como puntos finales de SP.
Ejemplo de puntos finales de aplicación SAML de URL personalizada heredada
- ID de entidad:
https://saml.cloud.comohttps://saml.cloud.com/<guid> - Servicio de consumidor de aserciones (SSO):
https://workspaces.mycompany.com/saml/acs - Cerrar sesión (SLO):
https://workspaces.mycompany.com/saml/logout/callback
El siguiente ejemplo ilustra la configuración del punto final SAML de URL personalizada para Entra ID:

El siguiente ejemplo ilustra la configuración del punto final SAML de URL personalizada para Okta, donde la restricción de audiencia contiene el valor del ID de entidad:

- ID de entidad:
-
Seleccionó Usar solo el dominio personalizado en StoreFront Cloud > Acceso > Editar.

Configuración de 2 aplicaciones SAML (configuración SAML heredada)
-
En Citrix Cloud, configuró un dominio personalizado en StoreFront Cloud > Acceso.
-
En la consola de administración de su proveedor SAML, configuró 2 aplicaciones SAML.
-
Dentro de la aplicación SAML principal, configuró los siguientes puntos finales de SP de cloud.com:
- ID de entidad:
https://saml.cloud.comohttps://saml.cloud.com/<guid> - Servicio de consumidor de aserciones (SSO):
https://saml.cloud.com/saml/acs - Cierre de sesión (SLO):
https://saml.cloud.com/saml/logout/callback
El siguiente ejemplo muestra esta configuración de punto de conexión en la consola de administración de Okta:

El siguiente ejemplo muestra esta configuración de punto de conexión del proveedor de servicios en la consola de administración de Entra ID:

- ID de entidad:
- Dentro de la aplicación SAML secundaria, ha configurado los siguientes puntos de conexión SP de dominio personalizado de la tienda.
- ID de entidad:
https://saml.cloud.com - Servicio de consumidor de aserciones (SSO):
https://workspaces.mycompany.com/saml/acs - Cierre de sesión (SLO):
https://workspaces.mycompany.com/saml/logout/callbackEl siguiente ejemplo muestra esta configuración de punto de conexión del proveedor de servicios en la consola de Okta.
- El siguiente ejemplo muestra esta configuración de punto de conexión del proveedor de servicios en la consola de Entra ID.
- ID de entidad:
-
Ha seleccionado Usar tanto la URL
customer.cloud.comcomo la URL personalizada en StoreFront Cloud > Access > Edit.
- En Identity and Access Management > Authentication, seleccione Select SAML Provider > View en el menú de puntos suspensivos. La página de configuración de SAML debería mostrar pares de puntos de conexión SAML configurados para ID de entidad, URL de SSO y URL de cierre de sesión.
En este artículo
- Preguntas frecuentes
- Migración de URL personalizadas heredadas y configuraciones SAML
- ¿Qué debo hacer para migrar de mi solución actual de URL personalizada de aplicación SAML 1x a la nueva solución más sencilla?
- Configuraciones SAML de URL personalizadas heredadas
- Configuración de aplicación SAML 1x (configuración SAML heredada)
- Configuración de 2 aplicaciones SAML (configuración SAML heredada)