Citrix Cloud™

Conectar SAML como proveedor de identidades a Citrix Cloud™

Citrix Cloud admite el uso de SAML (Security Assertion Markup Language) como proveedor de identidades para autenticar a los administradores de Citrix Cloud y a los usuarios finales que inician sesión en sus tiendas. Puede usar el proveedor SAML 2.0 de su elección con su Active Directory (AD) local.

Acerca de este artículo

Este artículo describe los pasos necesarios para configurar una conexión entre Citrix Cloud y su proveedor SAML. Algunos de estos pasos describen acciones que usted realiza en la consola de administración de su proveedor SAML. Los comandos específicos que utilice para realizar estas acciones pueden variar de los comandos descritos en el artículo, según el proveedor SAML elegido. Estos comandos del proveedor SAML se proporcionan solo como ejemplos. Consulte la documentación de su proveedor SAML para obtener más información sobre los comandos correspondientes a su proveedor SAML.

Casos de uso de inicio de sesión SAML de Citrix

  • Inicio de sesión en tiendas para usuarios finales.
  • Inicio de sesión en tiendas mediante un dominio personalizado de tienda para usuarios finales.
  • Inicio de sesión en Citrix Cloud para usuarios administradores.

Elegir el flujo SAML adecuado para su caso de uso

  • Identidades respaldadas por AD importadas en su proveedor SAML. Estas identidades contienen atributos de usuario locales como objectSIDs y objectGUIDs. No requieren cuentas de sombra de AD, ya que las cuentas de AD correspondientes a estos usuarios importados ya existen en Active Directory.

  • Identidades nativas, que existen solo dentro del directorio del proveedor SAML, como Entra ID o usuarios de Okta. Estas no tienen una identidad correspondiente dentro de AD y requieren cuentas de sombra de AD si se van a utilizar VDAs unidos a dominios de AD y catálogos de DaaS. Estos usuarios no tienen objectSIDs incrustados.

  • Usuarios invitados/B2B de Entra ID, que son invitados a Entra ID desde otros inquilinos de Entra ID o utilizando direcciones de correo electrónico de invitados. Estos no tienen una identidad correspondiente dentro de AD y requieren cuentas de sombra de AD si se van a utilizar VDAs unidos a dominios de AD y catálogos de DaaS. Es posible que estos usuarios no tengan objectSIDs incrustados. Algunos usuarios pueden tener objectSIDs incorrectos en el Active Directory equivocado.

Proveedores SAML compatibles

Los proveedores SAML que admiten la especificación oficial SAML 2.0 son compatibles para su uso con Citrix Cloud.

Citrix ha probado los siguientes proveedores SAML para autenticar a los administradores de Citrix Cloud y para autenticar a los usuarios finales de Citrix® StoreFront Cloud mediante Single Sign-on (SSO) y Single Logout (SLO). Los proveedores SAML que no aparecen en esta lista también son compatibles.

  • Microsoft ADFS
  • Microsoft Entra ID
  • Duo
  • Okta
  • PingFederate

Al probar estos proveedores, Citrix utilizó la siguiente configuración para configurar la conexión SAML en la consola de Citrix Cloud:

En este campo de Citrix Cloud Introduzca este valor
ID de entidad https://entityid.com
Firmar solicitud de autenticación
URL del servicio SSO https://yoursamlprovider/sso/saml2
Mecanismo de enlace SSO HTTP Post
Respuesta SAML Firmar respuesta o aserción
Contexto de autenticación No especificado, Exacto
URL de cierre de sesión https://yoursamlprovider/slo/saml2
Firmar solicitud de cierre de sesión
Mecanismo de enlace SLO HTTP Post

Para obtener más información sobre estos ajustes, consulte Agregar metadatos del proveedor SAML a Citrix Cloud en este artículo.

Compatibilidad con ID de entidad con ámbito

Este artículo describe cómo configurar la autenticación SAML mediante una única aplicación SAML y el ID de entidad genérico predeterminado de Citrix Cloud.

Si sus requisitos de autenticación SAML incluyen la necesidad de varias aplicaciones SAML dentro de un único proveedor SAML, consulte Configurar una aplicación SAML con un ID de entidad con ámbito en Citrix Cloud.

Autenticación de administrador con SAML 2.0

Citrix Cloud admite el uso de SAML 2.0 para autenticar administradores individuales y miembros de grupos de administradores en AD. Para obtener más información sobre cómo agregar grupos de administradores a Citrix Cloud, consulte Administrar grupos de administradores.

Uso de una conexión SAML existente para la autenticación de administradores

Si ya tiene una conexión SAML 2.0 en Citrix Cloud y desea usarla para autenticar administradores, primero debe desconectar SAML 2.0 en Administración de identidades y accesos y, a continuación, reconfigurar la conexión. Si utiliza su conexión SAML para autenticar a los usuarios finales de StoreFront Cloud, también debe deshabilitar el método de autenticación SAML en StoreFront Cloud. Después de reconfigurar la conexión SAML, puede agregar administradores individuales o grupos de administradores a Citrix Cloud.

Si intenta agregar administradores individuales o grupos de administradores sin desconectar y volver a conectar SAML 2.0 primero, la opción de identidad de Active Directory descrita en Agregar un grupo de administradores a Citrix Cloud no aparece.

Descripción general de las tareas para configurar una nueva conexión SAML

Para configurar una nueva conexión SAML 2.0 en Citrix Cloud, realice las siguientes tareas:

  1. En Administración de identidades y accesos, conecte su AD local a Citrix Cloud como se describe en Conectar Active Directory a Citrix Cloud.
  2. Integre su proveedor SAML con su AD local como se describe en Integración de SAML con Active Directory en este artículo.
  3. Configure la URL de inicio de sesión que los administradores pueden usar para iniciar sesión en Citrix Cloud.
  4. En Administración de identidades y accesos, configure la autenticación SAML en Citrix Cloud. Esta tarea implica configurar su proveedor SAML con los metadatos SAML de Citrix Cloud y, a continuación, configurar Citrix Cloud con los metadatos de su proveedor SAML para crear la conexión SAML.

Descripción general de las tareas para usar una conexión SAML existente para administradores de Citrix Cloud

Si ya tiene una conexión SAML 2.0 en Citrix Cloud y desea usarla para la autenticación de administradores, realice las siguientes tareas:

  1. Si corresponde, deshabilite la autenticación de almacén SAML 2.0: En StoreFront Cloud > Autenticación, seleccione un método de autenticación diferente y, a continuación, seleccione Confirmar cuando se le solicite.
  2. desconectar su conexión SAML 2.0 existente: En Administración de identidades y accesos > Autenticación, busque la conexión SAML. En el menú de puntos suspensivos del extremo derecho, seleccione desconectar. Seleccione Sí, desconectar para confirmar la acción.
  3. Volver a conectar SAML 2.0 y configurar la conexión: En el menú de puntos suspensivos de SAML 2.0, seleccione Conectar.
  4. Cuando se le solicite, introduzca un identificador único para la URL de inicio de sesión que los administradores utilizarán para iniciar sesión.
  5. Configure la conexión SAML como se describe en Configurar los metadatos del proveedor SAML en este artículo.

Después de configurar la conexión SAML, puede agregar sus grupos de administradores de AD a Citrix Cloud como se describe en Administrar grupos de administradores. También puede volver a habilitar SAML para los usuarios finales como se describe en este artículo.

Crear y asignar atributos SAML personalizados

Si ya tiene atributos personalizados para los atributos SID, UPN, OID, email y displayName configurados en su proveedor SAML, no es necesario que realice esta tarea. Continúe con Crear una aplicación de conector SAML y utilice sus atributos SAML personalizados existentes en el paso 5.

Nota:

Los pasos de esta sección describen las acciones que se realizan en la consola de administración de su proveedor SAML. Los comandos específicos que utilice para realizar estas acciones pueden variar de los comandos descritos en esta sección, según el proveedor SAML elegido. Los comandos del proveedor SAML de esta sección se proporcionan únicamente como ejemplos. Consulte la documentación de su proveedor SAML para obtener más información sobre los comandos correspondientes a su proveedor SAML.

  1. Inicie sesión en la consola de administración de su proveedor SAML y seleccione la opción para crear atributos de usuario personalizados. Por ejemplo, según la consola de su proveedor SAML, puede seleccionar Usuarios > Campos de usuario personalizados > Nuevo campo de usuario.
  2. Agregue atributos para las siguientes propiedades de AD. Asigne un nombre a los atributos utilizando los valores predeterminados que se muestran.

    Propiedad de AD Obligatorio u opcional Valor predeterminado
    userPrincipalName Obligatorio si no se agrega un atributo para SID (recomendado). cip_upn
    objectSID Obligatorio si no se añade un atributo para UPN. cip_sid
    objectGUID Opcional para la autenticación cip_oid
    correo Opcional para la autenticación cip_email
    displayName Requerido por la interfaz de usuario de la tienda displayName
    givenName Requerido por la interfaz de usuario de la tienda firstName
    sn Requerido por la interfaz de usuario de la tienda lastName
    Bosque de AD Opcional para la autenticación cip_forest
    Dominio de AD Opcional para la autenticación cip_domain
  3. Seleccione el AD que conectó con Citrix Cloud. Por ejemplo, según la consola de su proveedor de SAML, puede seleccionar Usuarios > Directorios.
  4. Seleccione la opción para agregar atributos de directorio. Por ejemplo, según la consola de su proveedor de SAML, puede seleccionar Atributos de directorio.
  5. Seleccione la opción para agregar atributos y asigne los siguientes atributos de AD a los atributos de usuario personalizados que creó en el paso 2:
    • Si agregó el atributo para SID en el paso 2 (por ejemplo, cip_sid), seleccione objectSid y asigne al atributo que creó.
    • Si agregó el atributo para UPN en el paso 2 (por ejemplo, cip_upn), seleccione userPrincipalName y asigne al atributo que creó.
    • Si añadió el atributo para ObjectGUID en el Paso 2 (por ejemplo, cip_oid), seleccione ObjectGUID y asigne al atributo que creó.
    • Si añadió el atributo para Mail en el Paso 2 (por ejemplo, cip_email), seleccione mail y asigne al atributo que creó.
    • Si añadió el atributo para Display Name en el Paso 2 (por ejemplo, displayName), seleccione displayName y asigne al atributo que creó.

Configurar la URL de inicio de sesión del administrador

  1. Inicie sesión en Citrix Cloud en https://citrix.cloud.com.
  2. En el menú de Citrix Cloud, seleccione Administración de identidades y accesos.
  3. Busque SAML 2.0 y seleccione Conectar en el menú de puntos suspensivos.
  4. Cuando se le solicite, introduzca un identificador corto y compatible con URL para su empresa y seleccione Guardar y continuar. Aparecerá la página Configurar SAML.
  5. Continúe con la siguiente sección para configurar la conexión SAML a Citrix Cloud.

Configurar los metadatos del proveedor SAML

En esta tarea, creará una aplicación de conector utilizando los metadatos SAML de Citrix Cloud. Después de configurar la aplicación SAML, utilizará los metadatos SAML de su aplicación de conector para configurar la conexión SAML a Citrix Cloud.

Nota:

Algunos pasos de esta sección describen acciones que se realizan en la consola de administración de su proveedor SAML. Los comandos específicos que utilice para realizar estas acciones pueden variar de los comandos descritos en esta sección, según el proveedor SAML elegido. Los comandos del proveedor SAML de esta sección se proporcionan únicamente como ejemplos. Consulte la documentación de su proveedor SAML para obtener más información sobre los comandos correspondientes a su proveedor SAML.

Crear una aplicación de conector SAML

  1. Desde la consola de administración de su proveedor SAML, añada una aplicación para un proveedor de identidades con atributos y respuesta de firma. Por ejemplo, según la consola de su proveedor, puede seleccionar Applications > Applications > Add App y, a continuación, seleccionar SAML Test Connector (IdP w/ attr w/ sign response).
  2. Si corresponde, introduzca un nombre para mostrar y guarde la aplicación.
  3. En la pantalla Configurar SAML de Citrix Cloud, en Metadatos SAML, seleccione Descargar. El archivo XML de metadatos aparece en otra pestaña del explorador.

    Nota:

    Si es necesario, también puede descargar este archivo desde https://saml.cloud.com/saml/metadata.xml. Este punto final podría ser más adecuado para algunos proveedores de identidades al importar y supervisar los metadatos del proveedor SAML.

  4. Introduzca los siguientes detalles para la aplicación de conector:
    • En el campo Audiencia, introduzca https://saml.cloud.com.
    • En el campo Destinatario, introduzca https://saml.cloud.com/saml/acs.
    • En el campo para el validador de URL de ACS, introduzca https://saml.cloud.com/saml/acs.
    • En el campo para la URL de ACS, introduzca https://saml.cloud.com/saml/acs.
  5. Agregue sus atributos SAML personalizados como valores de parámetro en la aplicación:

    Crear este campo Asignar este atributo personalizado
    cip_sid El atributo personalizado que creó para SID. Ejemplo: cip_sid
    cip_upn El atributo personalizado que creó para UPN. Ejemplo: cip_upn
    cip_oid El atributo personalizado que creó para ObjectGUID. Ejemplo: cip_oid
    cip_email El atributo personalizado que creó para Mail. Ejemplo: cip_email
    displayName El atributo personalizado que creó para Display Name. Ejemplo: displayName
  6. Agregue a sus usuarios finales como usuarios para permitirles acceder a la aplicación.

Agregar metadatos del proveedor SAML a Citrix Cloud

  1. Obtenga los metadatos de SAML de su proveedor de SAML. La siguiente imagen es un ejemplo de cómo podría ser este archivo:

    Archivo de metadatos SAML

  2. En la pantalla Configurar SAML de Citrix Cloud, introduzca los siguientes valores del archivo de metadatos de su proveedor de SAML:
    • En ID de entidad del proveedor de identidades, introduzca el valor entityID del elemento EntityDescriptor en los metadatos.

      ID de entidad del archivo de metadatos SAML

    • En Firmar solicitud de autenticación, seleccione para permitir que Citrix Cloud firme las solicitudes de autenticación, certificando que provienen de Citrix Cloud y no de un actor malintencionado. Seleccione No si prefiere agregar la URL de ACS de Citrix a una lista de permitidos que su proveedor de SAML utiliza para publicar respuestas SAML de forma segura.
    • En URL del servicio SSO, introduzca la URL del mecanismo de enlace que desea utilizar. Puede utilizar el enlace HTTP-POST o HTTP-Redirect. En el archivo de metadatos, localice los elementos SingleSignOnService con valores de enlace de HTTP-POST o HTTP-Redirect.

      URL del servicio SSO del archivo de metadatos SAML

    • En Mecanismo de enlace, seleccione el mecanismo que coincida con el enlace de la URL del servicio SSO que eligió del archivo de metadatos. De forma predeterminada, se selecciona HTTP Post.
    • En Respuesta SAML, seleccione el método de firma que su proveedor SAML utiliza para la Respuesta SAML y la Aserción SAML. De forma predeterminada, se selecciona Firmar respuesta o aserción. Citrix Cloud rechaza cualquier respuesta que no esté firmada según lo especificado en este campo.
  3. En la consola de administración de su proveedor SAML, realice las siguientes acciones:
    • Seleccione SHA-256 para el algoritmo de firma SAML.
    • Descargue el certificado X.509 como un archivo PEM, CRT o CER codificado en Base64.
  4. En la página Configurar SAML de Citrix Cloud, en Certificado X.509, seleccione Cargar archivo y seleccione el archivo de certificado que descargó en el paso anterior.
  5. Seleccione Continuar para completar la carga.
  6. En Contexto de autenticación, seleccione el contexto que desea utilizar y la rigurosidad con la que desea que Citrix Cloud aplique este contexto. Seleccione Mínimo para solicitar la autenticación en el contexto seleccionado sin aplicar la autenticación en ese contexto. Seleccione Exacto para solicitar la autenticación en el contexto seleccionado y aplicar la autenticación solo en ese contexto. Si su proveedor SAML no admite contextos de autenticación o decide no utilizarlos, seleccione Sin especificar y Mínimo. De forma predeterminada, se seleccionan Sin especificar y Exacto.
  7. Para la URL de cierre de sesión (opcional), decida si desea que los usuarios que cierren sesión en su tienda o en Citrix Cloud también cierren sesión en todas las aplicaciones web en las que iniciaron sesión previamente a través del proveedor SAML.
    • Si desea que los usuarios permanezcan conectados a sus aplicaciones web después de cerrar sesión en su tienda o en Citrix Cloud, deje el campo URL de cierre de sesión en blanco.
    • Si desea que los usuarios cierren sesión en todas las aplicaciones web después de cerrar sesión en su tienda o en Citrix Cloud, introduzca el punto de conexión de cierre de sesión único (SLO) de su proveedor SAML. Si utiliza Microsoft ADFS o Microsoft Entra ID como proveedor SAML, el punto de conexión SLO es el mismo que el punto de conexión de inicio de sesión único (SSO).

      Ejemplo de URL de puntos de conexión de inicio de sesión único y cierre de sesión único de EntraID

  8. verificar que los siguientes valores de atributos predeterminados en Citrix Cloud coinciden con los valores de atributos correspondientes configurados en su proveedor SAML. Para que Citrix Cloud encuentre estos atributos dentro de la aserción SAML, los valores introducidos aquí deben coincidir con los de su proveedor SAML. Si no configuró un atributo determinado en su proveedor SAML, puede utilizar el valor predeterminado en Citrix Cloud o dejar el campo en blanco, a menos que se indique lo contrario.

    • Nombre de atributo para el nombre para mostrar del usuario: El valor predeterminado es displayName.
    • Nombre de atributo para el nombre de pila del usuario: El valor predeterminado es firstName.
    • Nombre de atributo para el apellido del usuario: El valor predeterminado es lastName.
    • Nombre de atributo para el identificador de seguridad (SID): Debe introducir este nombre de atributo de su proveedor SAML si no creó un atributo para UPN. El valor predeterminado es cip_sid.
    • Nombre de atributo para el nombre principal de usuario (UPN): Debe introducir este nombre de atributo de su proveedor SAML si no creó un atributo para SID. El valor predeterminado es cip_upn.
    • Nombre de atributo para el correo electrónico: El valor predeterminado es cip_email.
    • Nombre de atributo para el identificador de objeto de AD (OID): El valor predeterminado es cip_oid.
    • Nombre de atributo para el bosque de AD: El valor predeterminado es cip_forest.
    • Nombre de atributo para el dominio de AD: El valor predeterminado es cip_domain.
  9. Seleccione Probar y finalizar para verificar que la conexión se configuró correctamente.

Agregar administradores a Citrix Cloud desde AD

Para obtener instrucciones sobre cómo agregar y administrar grupos de AD en Citrix Cloud, consulte Administrar grupos de administradores.

Habilitar la autenticación SAML para los almacenes

  1. En el menú de Citrix Cloud, seleccione StoreFront Cloud.
  2. Seleccione la ficha Autenticación
  3. Seleccione SAML 2.0.

Clonación de una conexión SAML existente en Administración de identidades y accesos

Importante:

La clonación de conexiones SAML no clona el ID de entidad con ámbito existente. Es posible que deba actualizar la configuración de su aplicación SAML si agrega un ID de entidad con ámbito o genera uno nuevo durante el proceso de clonación.

Para clonar una conexión SAML existente, siga los pasos que se indican a continuación:

  1. Seleccione los 3 puntos a la derecha de una conexión SAML existente y seleccione Clonar en la lista de acciones.

    main-saml-article-clone-action

  2. Introduzca una URL GO nueva y única para la nueva conexión SAML. Esto se puede cambiar más adelante si es necesario.

  3. Introduzca un nuevo apodo único para la nueva conexión SAML.

    main-saml-article-enter-nickname

  4. Actualice cualquier configuración dentro de la conexión, como habilitar el ID de entidad con ámbito, habilitar la firma, agregar una URL de cierre de sesión que falta o actualizar el certificado del proveedor SAML que ha caducado recientemente….

  5. Haga clic en «Probar y finalizar» para guardar la nueva conexión SAML.

  6. Cambie el almacén para usar la nueva conexión SAML en StoreFront Cloud -> Autenticación.

  7. Actualice la configuración de su aplicación SAML con un nuevo ID de entidad con ámbito (no siempre es necesario)

    main-saml-article-set-scopedentityid