Requisitos previos
El uso de la autenticación SAML con Citrix Cloud tiene los siguientes requisitos:
- Proveedor de SAML compatible con SAML 2.0.
- Dominio de AD local.
- Dos Cloud Connectors implementados en una ubicación de recursos y unidos a su dominio de AD local. Los Cloud Connectors se utilizan para garantizar que Citrix Cloud pueda comunicarse con su ubicación de recursos.
- Integración de AD con su proveedor de SAML.
Cloud Connectors
Necesita al menos dos (2) servidores en los que instalar el software Citrix Cloud Connector™. Citrix recomienda al menos dos servidores para la alta disponibilidad de Cloud Connector. Estos servidores deben cumplir los siguientes requisitos:
- Cumple los requisitos del sistema descritos en Requisitos del sistema de Cloud Connector.
- No tiene instalados otros componentes de Citrix®, no es un controlador de dominio de AD y no es una máquina crítica para la infraestructura de su ubicación de recursos.
-
Unido al dominio de AD donde residen sus usuarios y recursos de AD. Si los usuarios acceden a recursos en varios dominios, debe instalar al menos dos Cloud Connectors en cada dominio.

- Conectado a una red que pueda contactar con los recursos a los que los usuarios finales acceden a través de sus tiendas.
- Conectado a Internet. Para obtener más información, consulte Requisitos del sistema y de conectividad.
Para obtener más información sobre la instalación de Cloud Connector, consulte Instalación de Cloud Connector.
Active Directory (Flujo SAML de identidades de AD predeterminadas)
-
verificar que sus usuarios finales tienen cuentas de usuario en su AD. Los usuarios finales sin cuentas de AD no pueden iniciar sesión en sus tiendas correctamente cuando la autenticación SAML está configurada.
-
Conecte su AD a su cuenta de Citrix Cloud implementando Cloud Connectors en su AD local.
-
Sincronice sus usuarios de AD con el proveedor SAML. Citrix Cloud requiere los atributos de usuario de AD para sus usuarios finales para que puedan iniciar sesión correctamente.
-
Solo se deben usar grupos de AD universales.
-
DEBE definir cualquier sufijo UPN dentro de Active Directory que sus usuarios SAML estén configurados para usar. Los conectores de Citrix Cloud no pueden usar sufijos UPN indefinidos o ambiguos para determinar el contexto del dominio de Active Directory.
-
No se requiere una conexión IdP OIDC de EntraID para el flujo SAML predeterminado, ya que este utiliza identidades de AD.
Directorio EntraID (Flujo SAML de identidades de EntraID)
- El soporte para usuarios externos y B2B de EntraID requiere cuentas de sombra de AD con UPN que coincidan con los usuarios de FrontEnd dentro de EntraID.
-
Si utiliza el flujo SAML con identidades de Entra ID, como se documenta en SAML con identidades de Entra ID, también debe conectar el inquilino de EntraID correcto dentro de Identidad y administración de acceso > Autenticación.

Atributos de usuario de AD
Los siguientes atributos son obligatorios para todos los objetos de usuario de Active Directory y deben rellenarse:
- Nombre común
- Nombre de cuenta SAM
- Nombre principal de usuario (UPN)
- GUID de objeto
- SID
Citrix Cloud utiliza los atributos GUID de objeto y SID de su AD para establecer el contexto de usuario cuando los usuarios finales inician sesión en su tienda. Si alguna de estas propiedades no está rellenada, los usuarios finales no podrán iniciar sesión.
Los siguientes atributos no son obligatorios para usar la autenticación SAML con Citrix Cloud, pero Citrix recomienda rellenarlos para garantizar la mejor experiencia de usuario:
- Dirección de correo electrónico
- Nombre para mostrar
Citrix Cloud utiliza el atributo Nombre para mostrar para que los nombres de los usuarios finales se muestren correctamente en su tienda. Si este atributo no está rellenado, los usuarios finales podrán iniciar sesión, pero es posible que sus nombres no se muestren como se espera.
Integración de SAML con Active Directory
Antes de habilitar la autenticación SAML, debe integrar su AD local con su proveedor de SAML. Esta integración permite que el proveedor de SAML pase los siguientes atributos de usuario de AD obligatorios a Citrix Cloud en la aserción SAML:
- objectSID (SID)
- objectGUID (OID)
- userPrincipalName (UPN)
- Mail (correo electrónico)
- Nombre para mostrar (displayName)
Puede configurar un subconjunto de estos atributos, siempre que los atributos SID o UPN estén incluidos en la aserción SAML. Citrix Cloud recupera los demás atributos de su AD según sea necesario.
Nota:
Para garantizar el mejor rendimiento, Citrix recomienda configurar todos los atributos mencionados en esta sección.
Aunque los pasos de integración precisos varían entre los proveedores de SAML, el proceso de integración suele incluir las siguientes tareas:
- Instale un agente de sincronización en su dominio de AD para establecer una conexión entre su dominio y su proveedor de SAML. Si utiliza ADFS como proveedor de SAML, este paso no es necesario.
- Cree atributos personalizados y asígnelos a los atributos de usuario de AD necesarios mencionados anteriormente en esta sección. Como referencia, los pasos generales para esta tarea se describen en (/es-es/citrix-cloud/citrix-cloud-management/identity-access-management/saml-identity#create-and-map-custom-saml-attributes) en este artículo.
- Sincronice sus usuarios de AD con su proveedor de SAML.
Para obtener más información sobre la integración de su AD con su proveedor de SAML, consulte la documentación del producto de su proveedor de SAML.