Citrix Cloud™

Configurar una aplicación SAML con un ID de entidad con ámbito en Citrix Cloud™

Este artículo describe cómo aprovisionar varias aplicaciones SAML dentro del mismo proveedor SAML.

Algunos proveedores SAML, como Microsoft Entra ID (ME-ID), Active Directory Federation Services (ADFS), PingFederate y PingSSO, prohíben reutilizar el mismo ID de entidad de proveedor de servicios (SP) en varias aplicaciones SAML. Como resultado, los administradores que crean dos o más aplicaciones SAML diferentes dentro del mismo proveedor SAML no pueden vincularlas a los mismos inquilinos de Citrix Cloud, o a inquilinos diferentes. Intentar crear una segunda aplicación SAML utilizando el mismo ID de entidad de SP, como https:\\saml.cloud.com, cuando una aplicación SAML existente ya lo está utilizando, provoca un error en el proveedor SAML, indicando que el ID de entidad ya está en uso.

Las siguientes imágenes ilustran este error:

  • En Microsoft Entra ID:

    ID de entidad en la consola de Microsoft Entra ID con el texto de error resaltado

  • En PingFederate:

    ID de entidad en la consola de PingFederate con el texto de error resaltado

La función de ID de entidad con ámbito en Citrix Cloud aborda esta limitación para que pueda crear más de una aplicación SAML dentro del proveedor SAML (como un inquilino de Microsoft Entra ID) y vincularla a un único inquilino de Citrix Cloud.

¿Qué es un ID de entidad?

Un ID de entidad SAML es un identificador único que se utiliza para identificar una entidad específica en el protocolo de autenticación y autorización SAML. Normalmente, el ID de entidad es una URL o URI que se asigna a la entidad y se utiliza en los mensajes y metadatos SAML. Cada aplicación SAML que cree dentro de su proveedor SAML se considera una entidad única.

Dentro de una conexión SAML entre Citrix Cloud y Microsoft Entra ID, por ejemplo, Citrix Cloud es el proveedor de servicios (SP) y Microsoft Entra ID es el proveedor SAML. Ambos tienen un ID de entidad que debe configurarse en el lado opuesto de la conexión SAML. Esto significa que el ID de entidad de Citrix Cloud debe configurarse dentro de Microsoft Entra ID, y el ID de entidad de Microsoft Entra ID debe configurarse dentro de Citrix Cloud.

Los siguientes ID de entidad son ejemplos de un ID de entidad genérico y un ID de entidad con ámbito en Citrix Cloud:

  • Genérico: https://saml.cloud.com
  • Con ámbito: https://saml.cloud.com/67338f11-4996-4980-8339-535f76d0c8fb

ID de entidad de SP genéricos y con ámbito por región

Las conexiones SAML existentes en Citrix Cloud (creadas antes de noviembre de 2023) utilizan el mismo ID de entidad genérico para cada conexión SAML y arrendatario de Citrix Cloud. Solo las nuevas conexiones SAML de Citrix Cloud ofrecen la opción de usar un ID de entidad con ámbito.

Si decide utilizar ID de entidad con ámbito para las nuevas conexiones, las conexiones SAML existentes seguirán funcionando con sus ID de entidad genéricos originales.

La siguiente tabla enumera los ID de entidad de SP genéricos y con ámbito para cada región de Citrix Cloud:

Región de Citrix Cloud ID de entidad de SP genérico ID de entidad con ámbito
Estados Unidos, Unión Europea, Asia Pacífico-Sur https://saml.cloud.com https://saml.cloud.com/67338f11-4996-4980-8339-535f76d0c8fb
Japón https://saml.citrixcloud.jp https://saml.citrixcloud.jp/db642d4c-ad2c-4304-adcf-f96b6aa16c29
Gubernamental https://saml.cloud.us https://saml.cloud.us/20f1cf66-cfe9-4dd3-865c-9c59a6710820

Generación de ID de entidad SP únicos para conexiones SAML nuevas y existentes

Al crear una nueva conexión SAML, Citrix Cloud genera un ID único (GUID). Para generar un ID de entidad con ámbito, habilite la configuración Configurar ID de entidad SAML con ámbito al crear la nueva conexión.

Si quiere actualizar una conexión SAML existente para usar ID de entidad con ámbito, debe desconectar y volver a conectar su proveedor SAML desde la página Administración de identidades y accesos > Autenticación en Citrix Cloud. Citrix Cloud no permite editar las conexiones SAML existentes directamente. Sin embargo, puede clonar la configuración y modificar el clon.

Importante:

Cerrar el proceso de conexión SAML antes de completarlo descarta el ID de entidad que Citrix Cloud genera automáticamente. Al reiniciar el proceso de conexión SAML, Citrix Cloud genera un nuevo GUID de ID de entidad con ámbito. Utilice este nuevo ID de entidad con ámbito al configurar el proveedor SAML. Si está actualizando una conexión SAML existente para usar ID de entidad con ámbito, debe actualizar la aplicación SAML para esa conexión con el ID de entidad con ámbito que genera Citrix Cloud.

Preguntas frecuentes sobre los ID de entidad con ámbito

¿Puedo crear más de una aplicación SAML de Microsoft Entra ID dentro del mismo inquilino de Microsoft Entra ID y vincularla a uno o varios inquilinos de Citrix Cloud?

La función de ID de entidad con ámbito de Citrix Cloud aborda la limitación de evitar ID de entidad duplicados que imponen algunos proveedores SAML. Con esta función, puede aprovisionar más de una aplicación SAML dentro de su inquilino de Microsoft Entra ID y configurar cada una con un ID de entidad con ámbito desde un único inquilino de Citrix Cloud.

¿Puedo seguir vinculando la misma aplicación SAML de Microsoft Entra ID a varios inquilinos de Citrix Cloud?

Este escenario es común entre los clientes de Citrix Cloud y Citrix sigue siendo compatible con él. Para implementar este escenario, debe cumplir los siguientes requisitos:

  • Utilice un ID de entidad genérico, como https://saml.cloud.com.
  • No habilite los ID de entidad con ámbito para su conexión SAML.

¿Cómo decido si usar o no un ID de entidad con ámbito dentro de mi proveedor SAML?

Los ID de entidad con ámbito en Citrix Cloud ofrecen la flexibilidad de usar un ID de entidad genérico o con ámbito, según sus requisitos. Considere el número de aplicaciones SAML que necesita y el número de inquilinos de Citrix Cloud que tiene. Además, considere si cada inquilino podría compartir una aplicación SAML existente o requerir su propia aplicación SAML con ámbito.

Importante:

Si su proveedor SAML ya le permite crear varias aplicaciones SAML con el mismo ID de entidad (como https://saml.cloud.com), no necesita habilitar los ID de entidad con ámbito ni realizar ningún cambio en su configuración SAML existente. Tampoco necesita actualizar ninguna configuración en Citrix Cloud ni en su aplicación SAML.

Proveedores SAML afectados

La siguiente tabla enumera los proveedores SAML que permiten o limitan el uso de ID de entidad duplicados.

Proveedor SAML Admite ID de entidad duplicados
Microsoft Entra ID (nube) No
ADFS (local) No
PingFederate (local) No
PingOneSSO (nube) No
Okta (nube)
Duo (nube)
OneLogin (nube)

Casos de uso afectados

La siguiente tabla indica si se admite un ID de entidad genérico o con ámbito en función de las aplicaciones SAML que requiera su caso de uso y de si su proveedor SAML admite ID de entidad duplicados.

Requisito del caso de uso ¿El proveedor SAML admite ID de entidad duplicados? Configuración admitida
Solo una aplicación SAML ID de entidad genérico o con ámbito
Solo una aplicación SAML No ID de entidad genérico o con ámbito
Dos o más aplicaciones SAML ID de entidad genérico o con ámbito
Dos o más aplicaciones SAML No ID de entidad con ámbito
almacenar pares de URL personalizadas y aplicaciones SAML ID de entidad genérico o con ámbito
almacenar pares de URL personalizadas y aplicaciones SAML No ID de entidad con ámbito
Vincular la misma aplicación SAML a varios inquilinos de Citrix Cloud ID de entidad genérico
Vincular la misma aplicación SAML a varios tenants de Citrix Cloud No ID de entidad genérico

Configurar la conexión SAML principal con un ID de entidad con ámbito

En esta tarea, creará una conexión SAML en Citrix Cloud mediante un ID de entidad con ámbito para la aplicación SAML principal (aplicación SAML 1).

  1. En el menú de Citrix Cloud, seleccione Administración de identidades y accesos.
  2. En la ficha Autenticación, busque SAML 2.0 y seleccione Conectar en el menú de puntos suspensivos.
  3. Cuando se le pida que cree su URL de inicio de sesión única, introduzca un identificador corto y compatible con URL para su empresa (por ejemplo, https://citrix.cloud.com/go/mycompany) y seleccione Guardar y continuar. Este identificador debe ser único en todo Citrix Cloud.
  4. En Configurar proveedor de identidades SAML, seleccione Configurar ID de entidad SAML con ámbito. Citrix Cloud genera automáticamente ID de entidad con ámbito y rellena los campos ID de entidad, Servicio de consumidor de aserciones y URL de cierre de sesión.
  5. En Configurar una conexión SAML a Citrix Cloud, introduzca los detalles de conexión de su proveedor SAML.
  6. Acepte las asignaciones de atributos SAML predeterminadas.
  7. Seleccione Probar y finalizar.

Configurar la conexión SAML principal con un ID de entidad genérico

En esta tarea, creará una conexión SAML en Citrix Cloud mediante el ID de entidad genérico predeterminado para la aplicación SAML principal (aplicación SAML 1).

  1. Desde el menú de Citrix Cloud, seleccione Administración de identidades y accesos.
  2. En la ficha Autenticación, busque SAML 2.0 y seleccione Conectar en el menú de puntos suspensivos.
  3. Cuando se le pida que cree su URL de inicio de sesión única, introduzca un identificador corto y compatible con URL para su empresa (por ejemplo, https://citrix.cloud.com/go/mycompany) y seleccione Guardar y continuar. Este identificador debe ser único en todo Citrix Cloud.
  4. En Configurar proveedor de identidades SAML, verificar que Configurar ID de entidad SAML con ámbito esté deshabilitado.
  5. En Configurar una conexión SAML a Citrix Cloud, introduzca los detalles de conexión de su proveedor SAML.
  6. En Metadatos SAML del proveedor de servicios, haga clic en Descargar para obtener una copia de los metadatos SAML genéricos, si es necesario.
  7. Acepte las asignaciones de atributos SAML predeterminadas.
  8. Seleccione Probar y finalizar.

Configurar una conexión SAML mediante dominios personalizados de Citrix® StoreFront Cloud

Esta sección incluye la configuración de una conexión SAML mediante una URL de almacén personalizada con un ID de entidad con ámbito o genérico.

Las tareas de esta sección solo se aplican si tiene una URL de almacén personalizada existente que esté utilizando con SAML. Si no utiliza una URL de almacén personalizada con la autenticación SAML, puede omitir las tareas de esta sección.

Para obtener más información, consulte los siguientes artículos:

Configurar una conexión SAML con una URL personalizada de almacén y un ID de entidad genérico

En esta tarea, la configuración Configure scoped Entity ID está deshabilitada.

  1. En el menú de Citrix Cloud, seleccione Store Authentication.
  2. En Custom store URL, seleccione Edit en el menú de puntos suspensivos.
  3. Seleccione Utilizar tanto la URL [customerName].cloud.com como la URL de dominio personalizado.
  4. Introduzca el Entity ID genérico, la SSO URL y la SLO URL opcional para SAML App 2 y cargue el certificado de firma que descargó anteriormente de su proveedor SAML.
  5. Si es necesario, en Service Provider SAML Metadata for custom domain, haga clic en Download para obtener una copia de los metadatos SAML genéricos para la aplicación SAML de URL personalizada del almacén.
  6. Haga clic en Guardar.

Configurar una conexión SAML con una URL personalizada de almacén y un Entity ID con ámbito

En esta tarea, la configuración Configure scoped Entity ID está habilitada.

  1. En el menú de Citrix Cloud, seleccione Store Authentication.
  2. En Custom store URL, seleccione Edit en el menú de puntos suspensivos.
  3. Seleccione Utilizar tanto la URL [customerName].cloud.com como la URL de dominio personalizado.
  4. Introduzca el Entity ID con ámbito, la SSO URL y la SLO URL opcional para SAML App 2 y cargue el certificado de firma SAML que descargó anteriormente de su proveedor SAML.
  5. Haga clic en Guardar.

Después de guardar la configuración, Citrix Cloud genera los metadatos SAML con ámbito que contienen el GUID correcto. Si es necesario, puede obtener una copia de los metadatos con ámbito para la aplicación SAML de URL personalizada del almacén.

  1. En la página de Administración de identidades y accesos, busque la conexión SAML y seleccione Ver en el menú de puntos suspensivos.
  2. En Metadatos SAML del proveedor de servicios para dominio personalizado, haga clic en Descargar.

Ver la configuración SAML de las aplicaciones SAML de URL de almacén principal y personalizado

Al ver los detalles de configuración de su conexión SAML con ámbito, Citrix Cloud muestra la configuración del ID de entidad con ámbito tanto para la aplicación SAML principal como para la aplicación SAML de dominio personalizado del almacén.

Por ejemplo, cuando los ID de entidad con ámbito están habilitados, los campos ID de entidad del proveedor de servicios e ID de entidad del proveedor de servicios para dominio personalizado contienen los ID de entidad con ámbito que genera Citrix Cloud.

Configuración SAML con ID de entidad con ámbito habilitado

Cuando los ID de entidad con ámbito están deshabilitados, los campos ID de entidad del proveedor de servicios e ID de entidad del proveedor de servicios para dominio personalizado contienen los ID de entidad genéricos.

Configuración SAML con ID de entidad genéricos

Puede actualizar las aplicaciones SAML existentes dentro de su proveedor SAML anexando el ID de entidad con ámbito al valor del ID de entidad existente.

Configuración del proveedor SAML con ID de entidad con ámbito

Después de configurar la conexión SAML en Citrix Cloud con ID de entidad con ámbito, puede agregar el ID de entidad con ámbito a su proveedor SAML.

Esta sección incluye ejemplos de configuración de Microsoft Entra ID y PingFederate.

Configuración SAML de Microsoft Entra ID con ID de entidad con ámbito

En este ejemplo, el ID de entidad con ámbito de Citrix Cloud se introduce en el campo Identificador de Microsoft Entra ID.

Configuración de la aplicación SAML en Microsoft Entra ID con el ID de entidad resaltado

Configuración de SAML de PingFederate con ID de entidad con ámbito

En este ejemplo, el ID de entidad con ámbito y el ID de entidad genérico de Citrix Cloud se rellenan en el campo ID de entidad del socio y en el campo URL base, respectivamente.

Configuración de la aplicación SAML en PingFederate con el ID de entidad resaltado

Solución de problemas

Citrix recomienda usar la extensión de navegador SAML-tracer para solucionar cualquier problema con la configuración de SAML. Esta extensión decodifica las solicitudes y respuestas codificadas en Base64 en XML SAML, lo que hace que la información sea legible para los humanos. Puede usar la extensión SAML-tracer para examinar tanto las solicitudes SAML de SSO como las de SLO que Citrix Cloud (el proveedor de servicios) genera y envía a su proveedor SAML (el proveedor de identidades). La extensión puede mostrar si el ámbito del ID de entidad (GUID) está incluido en ambas solicitudes.

  1. Desde el panel Extensiones de su navegador web, instale y habilite la extensión SAML-tracer.
  2. Realice una operación de inicio y cierre de sesión SAML y capture todo el flujo con la extensión SAML-tracer.
  3. Localice la siguiente línea dentro de la solicitud SAML de SSO o de SLO.

    <saml:Issuer xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">https://saml.cloud.com/cfee4a86-97a8-49cf-9bb6-fd15ab075b92</saml:Issuer>
    <!--NeedCopy-->
    
  4. verificar que el ID de entidad coincide con el ID de entidad configurado en su aplicación de proveedor SAML.
  5. verificar que el ID de entidad con ámbito está presente en el campo Emisor y verificar que está configurado correctamente en su proveedor SAML.
  6. Exporte y guarde la salida JSON de SAML-tracer. Si está trabajando con el Soporte de Citrix para resolver un problema, cargue la salida en su caso de soporte de Citrix.

Solución de problemas de Microsoft Entra ID

Problema: El cierre de sesión de Microsoft Entra ID falla cuando SLO está configurado. Microsoft Entra ID muestra el siguiente error al usuario:

Error de cierre de sesión de Microsoft Entra ID

Si los ID de entidad con ámbito están habilitados para la conexión SAML en Citrix Cloud, el ID de entidad con ámbito debe enviarse tanto en las solicitudes de SSO como en las de SLO.

Causa: La entidad con ámbito está configurada, pero falta el ID de entidad en la solicitud SLO. verificar que el ID de entidad con ámbito esté presente en la solicitud SLO en la salida del SAML-tracer.

Solución de problemas de PingFederate local

Problema: El inicio o cierre de sesión en PingFederate falla después de habilitar la configuración de ID de entidad con ámbito.

Causa: El administrador de PingFederate agregó el ID de entidad con ámbito a la URL base de conexión de SP.

Para corregir este problema, agregue el ID de entidad con ámbito solo al campo Partner’s EntityID. Agregar el ID de entidad con ámbito a la URL base da como resultado un punto final SAML mal formado. Si la URL base de Citrix Cloud se actualiza incorrectamente, todas las demás URL relativas de los puntos finales SAML que se derivan de la URL base producirán errores de inicio de sesión.

Los siguientes puntos finales son ejemplos de puntos finales SAML de Citrix Cloud mal formados que podrían aparecer en la salida del SAML-tracer:

  • https://saml.cloud.com/<GUID>/saml/acs
  • https://saml.cloud.com/<GUID>/saml/logout/callback

La siguiente imagen muestra una aplicación SAML de PingFederate mal configurada. El campo configurado correctamente se muestra en verde. El campo configurado incorrectamente se muestra en rojo.

Consola de PingFederate con los campos mal configurados resaltados