Actualizar el certificado de firma SAML del proveedor de identidades
Las conexiones SAML que utilizan solicitudes y respuestas firmadas dependen de dos certificados de firma SAML diferentes. Uno para cada lado de la conexión SAML. El proceso de rotación del certificado IdP no debe confundirse con la rotación anual del certificado samlsigning.cloud.com del proveedor de servicios utilizado por todos los clientes de Citrix Cloud. Citrix no controla la rotación del certificado IDP de su aplicación SAML. Lo hace su administrador de Citrix Cloud y del IdP.
Preguntas frecuentes
¿Para qué se utiliza el certificado de firma de la aplicación SAML?
El certificado de firma de su aplicación SAML se carga en Citrix Cloud cuando crea inicialmente la conexión SAML. Durante el proceso inicial de creación de la conexión SAML, solo es necesario proporcionar un certificado de firma de IdP. El certificado IdP se obtiene de su proveedor SAML, como Microsoft Entra ID, Okta, PingFederate o ADFS. Citrix Cloud utiliza el certificado de firma de IdP para verificar la firma de las respuestas SAML enviadas desde su aplicación SAML a Citrix Cloud durante el proceso de autenticación SAML. Citrix Cloud confiará en el certificado IdP hasta su fecha de caducidad.
¿Qué es la rotación del certificado de firma de una aplicación SAML?
La rotación de un certificado de firma de IdP es una tarea de mantenimiento planificada que se requiere cuando el certificado de firma de su aplicación SAML se acerca a su fecha de caducidad. Los administradores deben prestar atención al certificado de firma de IdP utilizado por las conexiones SAML dentro de Citrix Cloud. Cuando el certificado esté a punto de caducar en un plazo de 30 días, cargue un certificado de reemplazo válido en su conexión SAML de Citrix Cloud. Realice este reemplazo antes de que caduque el certificado actual.
¿Con qué frecuencia debo rotar el certificado de firma de mi aplicación SAML?
Los certificados de aplicaciones SAML en la nube suelen tener una vida útil muy larga, como 16 años para Duo, 10 años para Okta y 3 años para las aplicaciones SAML de Entra ID. Los certificados utilizados en IdP SAML locales como PingFederate o ADFS se crean y mantienen como cualquier otro certificado x509 en su entorno, por lo que suelen ser reemplazados anualmente por autoridades de certificación comerciales como Digicert.
¿Cómo sabré si el certificado de firma de mi aplicación SAML está a punto de caducar?
Debe comprobar la fecha de caducidad del certificado que está actualmente activo dentro de la aplicación SAML de su IdP.
Citrix Cloud mostrará una advertencia en su conexión SAML IDP dentro de Administración de identidades y accesos > Autenticación en la conexión SAML 30 días antes de que caduque el certificado de firma de su aplicación SAML.
Haga clic en Administrar certificados para ser redirigido a la página Ver > Conexión SAML donde puede cargar un certificado nuevo o eliminar uno caducado.


Citrix Cloud también mostrará un error en la conexión SAML si el certificado IdP ya ha caducado, como se muestra a continuación. Un certificado IdP caducado hace que la conexión SAML sea inutilizable hasta que se reemplace el certificado.


¿Qué notificaciones recibiré de Citrix Cloud cuando el certificado de firma de mi aplicación SAML esté a punto de caducar?
Los administradores de Citrix Cloud recibirán una notificación crítica si tienen una o más conexiones SAML con certificados IdP que caducarán en los próximos 30 días. Citrix Cloud supervisa todas las conexiones SAML y detectará cualquier certificado que esté a punto de caducar en los próximos 30 días. También puede recibir notificaciones de su IdP SAML sobre certificados de aplicaciones SAML que están a punto de caducar, además de las notificaciones de su inquilino de Citrix Cloud.
Importante:
Si los administradores de Citrix Cloud han optado por deshabilitar todas las notificaciones por correo electrónico y de la consola de Citrix Cloud, es posible que se pierdan estas advertencias críticas a medida que el certificado de su IdP SAML se acerque a su fecha de caducidad. Sus administradores de Citrix Cloud son responsables de garantizar que al menos uno o más usuarios administradores activos puedan recibir estas notificaciones críticas. Consulte este artículo sobre cómo los administradores de Citrix Cloud gestionan sus notificaciones
Cada notificación de caducidad del certificado IdP contiene detalles para ayudarle a identificar la conexión SAML dentro de Citrix Cloud y el certificado IdP que caducará dentro de su proveedor de identidades. Navegue a Identidad y acceso > Autenticación.

- Alias de conexión SAML:
ExpiringIdPCert - ID de conexión SAML:
e65e3d1d-f4fa-40f4-a53e-de84a270011c - Nombre común del certificado:
CN=expiringcert.domain.com - Fecha de caducidad:
2025-12-27
Notificaciones de administrador dentro del portal de Citrix Cloud
Vaya a la página de inicio de Citrix Cloud y haga clic en el icono de la campana y seleccione ver todas las notificaciones. Busque alertas críticas que indiquen el certificado y la conexión SAML que caducarán en los próximos 30 días.

Notificaciones por correo electrónico
Una vez que se haya enviado una vez una notificación de caducidad del certificado de IdP, no se volverá a enviar. Esto es para evitar el envío innecesario de correo no deseado y garantizar que los administradores de Citrix Cloud solo reciban el correo electrónico de notificación una vez y no otro correo electrónico todos los días durante todo el período de 30 días a medida que se acerca la caducidad. Si se descarta la notificación de Citrix Cloud, no se volverá a enviar.

¿Puedo actualizar el certificado SAML IdP mientras sigo usando la conexión SAML de Citrix Cloud sin provocar una interrupción?
Sí. La introducción de un segundo certificado IdP en la conexión SAML IdP permite las renovaciones de certificados de aplicaciones SAML sin problemas. Cargue el nuevo certificado al menos 24 horas antes de que caduque el certificado actual. Sus usuarios finales o los usuarios administradores de Citrix Cloud no deberían verse afectados siempre que haya seguido este artículo correctamente.
¿Dónde obtengo una copia del último certificado de firma del proveedor de identidades (IdP) de mi aplicación SAML?
Los certificados utilizados en IdP SAML locales, como PingFederate, se obtienen de autoridades de certificación privadas dentro de su organización o de autoridades de certificación comerciales como Digicert. Las aplicaciones SAML IdP basadas en la nube pueden generar nuevos certificados IdP a petición en cualquier momento dentro de la interfaz de usuario de la aplicación SAML. Los nuevos certificados de firma de IdP se pueden generar en cualquier momento y establecer como inactivos.
¿Puede Citrix Cloud confiar en dos certificados de firma de IdP diferentes al mismo tiempo?
Sí. Las renovaciones de certificados de IdP sin problemas dependen de esto. Las conexiones SAML de Citrix Cloud confían en las respuestas SAML. Estas respuestas deben firmarse con cualquiera de los dos certificados de firma de IdP de confianza que se hayan cargado en la conexión SAML. Si uno de los certificados ha caducado, Citrix Cloud ya no puede confiar en él y su aplicación SAML ya no debería usarlo.
Las conexiones SAML de Citrix Cloud pueden almacenar uno o dos certificados de aplicación SAML.
Slot1: contiene el certificado que cargó en la conexión SAML de Citrix Cloud cuando la creó por primera vez. Este certificado debe reemplazarse antes de que caduque para evitar interrupciones.
Slot2: siempre está vacío después de crear la conexión SAML, pero se puede usar para cargar un nuevo certificado de aplicación SAML antes de que caduque el certificado en Slot1. Su objetivo es proporcionar un certificado de confianza alternativo para reemplazar el certificado de firma de Slot1 que está a punto de caducar.
¿Cuándo debo eliminar el certificado de firma del proveedor de identidades (IdP) “antiguo” de mi conexión SAML dentro de Citrix Cloud?
El certificado de firma del proveedor de identidades (IdP) antiguo solo debe eliminarse de la conexión SAML de Citrix Cloud DESPUÉS de haber comprobado que el certificado de firma “nuevo” se ha activado en su aplicación SAML Y de haber iniciado sesión correctamente en el almacén y/o en Citrix Cloud utilizándolo. Es más fácil revertir una tarea de mantenimiento de rotación de certificados de IdP fallida si ambos certificados de IdP siguen presentes en la conexión de Citrix Cloud. Citrix Cloud puede confiar en ambos certificados siempre que ambos sigan vigentes. Si el certificado de IdP ya ha caducado, no es posible revertir a él.
¿Cómo puedo saber qué certificado de firma de IdP está utilizando actualmente mi aplicación SAML para firmar la respuesta SAML?
Su aplicación SAML utiliza solo un certificado a la vez para firmar la respuesta SAML. Utiliza el certificado que está configurado actualmente como activo en su aplicación SAML. El certificado de firma de IdP activo también está presente en los metadatos de la aplicación SAML.
Las capturas de pantalla siguientes muestran ejemplos de Entra ID.


La captura de pantalla siguiente muestra un ejemplo de Okta.

Realizar una rotación de certificados de IdP de la aplicación SAML como tarea de mantenimiento programada
Importante:
Al menos uno de sus certificados de IdP dentro de su conexión SAML debe estar vigente y activo dentro de su IdP para evitar una interrupción del servicio. Si solo tiene un certificado de IdP configurado dentro del certificado de Citrix Cloud y ese certificado caduca, sus usuarios experimentarán una interrupción del servicio y su inicio de sesión SAML fallará. Esta situación afecta a los usuarios de la tienda y/o a los usuarios administradores de Citrix Cloud, dependiendo de cómo se utilice su conexión SAML.
-
Planifique realizar la rotación del certificado de IdP varios días antes de la fecha de caducidad de su certificado actual.
-
Obtenga una copia del certificado de IdP de reemplazo de su aplicación SAML al que desea rotar. Asegúrese de que el certificado de IdP esté en formato PEM, CER o CRT, listo para cargarlo en su conexión SAML de Citrix Cloud.
-
Cargue el certificado de IdP de reemplazo en su conexión SAML de Citrix al menos 24 horas antes de que desee activar la rotación del certificado dentro de su aplicación SAML.
Vaya a su conexión SAML dentro de Identity and Access Management > Authentication. Seleccione los 3 puntos en una conexión SAML con un certificado que caduca en los próximos 30 días y haga clic en Ver.
O bien,
Haga clic en Administrar certificados.

-
Cargue el segundo certificado de IdP mediante la opción de carga Slot2 dentro de la conexión SAML de Citrix Cloud.


-
Guarde la conexión SAML después de haber cargado el nuevo certificado.

-
Espere aproximadamente 24 horas y, a continuación, realice la acción de sustitución dentro de su IdP y establezca el certificado de IdP secundario en activo. El método para sustituir el certificado es diferente para cada IdP SAML.
Importante:
La plataforma de autenticación de Citrix almacena en caché todas las configuraciones de IdP por motivos de resistencia y rendimiento. No puede cargar el certificado de reemplazo en Citrix Cloud y, a continuación, rotar inmediatamente el certificado dentro de su aplicación SAML debido a los valores almacenados en caché. Se requiere un retraso entre la carga del nuevo certificado y la activación del nuevo certificado dentro de su aplicación SAML. Este retraso permite que la caché de autenticación de Citrix se actualice con el certificado recién cargado. Un retraso de 24 horas es mayor que el valor TTL de la caché. Esta duración garantiza que el nuevo certificado esté disponible cuando la aplicación SAML cambie para usarlo al día siguiente.
Aplicación SAML de Entra ID:


Aplicación SAML de Okta:

-
Pruebe que el inicio de sesión SAML se realiza correctamente utilizando la URL de su tienda y/o la URL de inicio de sesión SAML de Citrix Cloud y compruebe el valor del certificado de firma dentro de la aserción SAML.
¿Cargar un certificado SAML IdP secundario en una conexión SAML de dominio personalizado de tienda existente?
Si necesita actualizar el certificado IDP utilizado por una aplicación SAML secundaria configurada para admitir un dominio personalizado de tienda, siga los mismos pasos documentados anteriormente.
- Vaya a StoreFront Cloud > Acceso > URL de tienda personalizada > Seleccione los 3 puntos > Editar.

Solución de problemas de rotaciones de certificados de firma de IdP
Si encuentra algún problema de inicio de sesión SAML después de realizar una rotación de certificados de IdP, recopile un archivo de rastreo SAML y examine los datos base64 del certificado dentro de la respuesta SAML.
-
Inicie la captura del rastreador SAML antes de introducir la URL de la tienda o la URL de Citrix Cloud GO en su navegador. Asegúrese de capturar todo el proceso de autenticación de principio a fin.
-
Realice un inicio de sesión SAML en la tienda o en Citrix Cloud utilizando su IdP y complete el paso de autenticación cuando se le soliciten las credenciales.
-
Localice la respuesta SAML de su IdP enviada al punto de conexión SAML de Citrix Cloud
https://saml.cloud.com/saml/acsy la entrada dentro del archivo de rastreo SAML aquí.
-
Localice la sección del certificado dentro del XML SAML y copie los datos base64 del certificado de firma de IDP en una herramienta adecuada para decodificarlos.

Importante:
Este paso asume que ha seguido la configuración SAML recomendada de Citrix y ha utilizado HTTP POST como enlace SAML dentro de su conexión SAML de Citrix Cloud.
-
Decodifique el certificado de sus datos base64 y compruebe que corresponde al certificado activo en el IdP SAML con la fecha y hora correctas.

-
Si el certificado obtenido de la respuesta SAML en los pasos 4 y 5 no es el esperado, active el certificado correcto dentro de su IdP. Compruebe el certificado activo dentro de su aplicación SAML. Este certificado está incluido en la respuesta SAML.