Configurar una aplicación SAML con un ID de entidad con ámbito en Citrix Cloud™
Este artículo describe cómo aprovisionar varias aplicaciones SAML dentro del mismo proveedor SAML.
Algunos proveedores SAML, como Microsoft Entra ID (ME-ID), Active Directory Federation Services (ADFS), PingFederate y PingSSO, prohíben reutilizar el mismo ID de entidad de proveedor de servicios (SP) en varias aplicaciones SAML. Como resultado, los administradores que crean dos o más aplicaciones SAML diferentes dentro del mismo proveedor SAML no pueden vincularlas a los mismos inquilinos de Citrix Cloud, o a inquilinos diferentes. Intentar crear una segunda aplicación SAML utilizando el mismo ID de entidad de SP, como https:\\saml.cloud.com, cuando una aplicación SAML existente ya lo está utilizando, provoca un error en el proveedor SAML, indicando que el ID de entidad ya está en uso.
Las siguientes imágenes ilustran este error:
-
En Microsoft Entra ID:

-
En PingFederate:

La función de ID de entidad con ámbito en Citrix Cloud aborda esta limitación para que pueda crear más de una aplicación SAML dentro del proveedor SAML (como un inquilino de Microsoft Entra ID) y vincularla a un único inquilino de Citrix Cloud.
¿Qué es un ID de entidad?
Un ID de entidad SAML es un identificador único que se utiliza para identificar una entidad específica en el protocolo de autenticación y autorización SAML. Normalmente, el ID de entidad es una URL o URI que se asigna a la entidad y se utiliza en los mensajes y metadatos SAML. Cada aplicación SAML que cree dentro de su proveedor SAML se considera una entidad única.
Dentro de una conexión SAML entre Citrix Cloud y Microsoft Entra ID, por ejemplo, Citrix Cloud es el proveedor de servicios (SP) y Microsoft Entra ID es el proveedor SAML. Ambos tienen un ID de entidad que debe configurarse en el lado opuesto de la conexión SAML. Esto significa que el ID de entidad de Citrix Cloud debe configurarse dentro de Microsoft Entra ID, y el ID de entidad de Microsoft Entra ID debe configurarse dentro de Citrix Cloud.
Los siguientes ID de entidad son ejemplos de un ID de entidad genérico y un ID de entidad con ámbito en Citrix Cloud:
- Genérico:
https://saml.cloud.com - Con ámbito:
https://saml.cloud.com/67338f11-4996-4980-8339-535f76d0c8fb
ID de entidad de SP genéricos y con ámbito por región
Las conexiones SAML existentes en Citrix Cloud (creadas antes de noviembre de 2023) utilizan el mismo ID de entidad genérico para cada conexión SAML y arrendatario de Citrix Cloud. Solo las nuevas conexiones SAML de Citrix Cloud ofrecen la opción de usar un ID de entidad con ámbito.
Si decide utilizar ID de entidad con ámbito para las nuevas conexiones, las conexiones SAML existentes seguirán funcionando con sus ID de entidad genéricos originales.
La siguiente tabla enumera los ID de entidad de SP genéricos y con ámbito para cada región de Citrix Cloud:
| Región de Citrix Cloud | ID de entidad de SP genérico | ID de entidad con ámbito |
|---|---|---|
| Estados Unidos, Unión Europea, Asia Pacífico-Sur | https://saml.cloud.com |
https://saml.cloud.com/67338f11-4996-4980-8339-535f76d0c8fb |
| Japón | https://saml.citrixcloud.jp |
https://saml.citrixcloud.jp/db642d4c-ad2c-4304-adcf-f96b6aa16c29 |
| Gubernamental | https://saml.cloud.us |
https://saml.cloud.us/20f1cf66-cfe9-4dd3-865c-9c59a6710820 |
Generación de ID de entidad SP únicos para conexiones SAML nuevas y existentes
Al crear una nueva conexión SAML, Citrix Cloud genera un ID único (GUID). Para generar un ID de entidad con ámbito, habilite la configuración Configurar ID de entidad SAML con ámbito al crear la nueva conexión.
Si quiere actualizar una conexión SAML existente para usar ID de entidad con ámbito, debe desconectar y volver a conectar su proveedor SAML desde la página Administración de identidades y accesos > Autenticación en Citrix Cloud. Citrix Cloud no permite editar las conexiones SAML existentes directamente. Sin embargo, puede clonar la configuración y modificar el clon.
Importante:
Cerrar el proceso de conexión SAML antes de completarlo descarta el ID de entidad que Citrix Cloud genera automáticamente. Al reiniciar el proceso de conexión SAML, Citrix Cloud genera un nuevo GUID de ID de entidad con ámbito. Utilice este nuevo ID de entidad con ámbito al configurar el proveedor SAML. Si está actualizando una conexión SAML existente para usar ID de entidad con ámbito, debe actualizar la aplicación SAML para esa conexión con el ID de entidad con ámbito que genera Citrix Cloud.
Preguntas frecuentes sobre los ID de entidad con ámbito
¿Puedo crear más de una aplicación SAML de Microsoft Entra ID dentro del mismo inquilino de Microsoft Entra ID y vincularla a uno o varios inquilinos de Citrix Cloud?
La función de ID de entidad con ámbito de Citrix Cloud aborda la limitación de evitar ID de entidad duplicados que imponen algunos proveedores SAML. Con esta función, puede aprovisionar más de una aplicación SAML dentro de su inquilino de Microsoft Entra ID y configurar cada una con un ID de entidad con ámbito desde un único inquilino de Citrix Cloud.
¿Puedo seguir vinculando la misma aplicación SAML de Microsoft Entra ID a varios inquilinos de Citrix Cloud?
Este escenario es común entre los clientes de Citrix Cloud y Citrix sigue siendo compatible con él. Para implementar este escenario, debe cumplir los siguientes requisitos:
- Utilice un ID de entidad genérico, como
https://saml.cloud.com. - No habilite los ID de entidad con ámbito para su conexión SAML.
¿Cómo decido si usar o no un ID de entidad con ámbito dentro de mi proveedor SAML?
Los ID de entidad con ámbito en Citrix Cloud ofrecen la flexibilidad de usar un ID de entidad genérico o con ámbito, según sus requisitos. Considere el número de aplicaciones SAML que necesita y el número de inquilinos de Citrix Cloud que tiene. Además, considere si cada inquilino podría compartir una aplicación SAML existente o requerir su propia aplicación SAML con ámbito.
Importante:
Si su proveedor SAML ya le permite crear varias aplicaciones SAML con el mismo ID de entidad (como
https://saml.cloud.com), no necesita habilitar los ID de entidad con ámbito ni realizar ningún cambio en su configuración SAML existente. Tampoco necesita actualizar ninguna configuración en Citrix Cloud ni en su aplicación SAML.
Proveedores SAML afectados
La siguiente tabla enumera los proveedores SAML que permiten o limitan el uso de ID de entidad duplicados.
| Proveedor SAML | Admite ID de entidad duplicados |
|---|---|
| Microsoft Entra ID (nube) | No |
| ADFS (local) | No |
| PingFederate (local) | No |
| PingOneSSO (nube) | No |
| Okta (nube) | Sí |
| Duo (nube) | Sí |
| OneLogin (nube) | Sí |
Casos de uso afectados
La siguiente tabla indica si se admite un ID de entidad genérico o con ámbito en función de las aplicaciones SAML que requiera su caso de uso y de si su proveedor SAML admite ID de entidad duplicados.
| Requisito del caso de uso | ¿El proveedor SAML admite ID de entidad duplicados? | Configuración admitida |
|---|---|---|
| Solo una aplicación SAML | Sí | ID de entidad genérico o con ámbito |
| Solo una aplicación SAML | No | ID de entidad genérico o con ámbito |
| Dos o más aplicaciones SAML | Sí | ID de entidad genérico o con ámbito |
| Dos o más aplicaciones SAML | No | ID de entidad con ámbito |
| almacenar pares de URL personalizadas y aplicaciones SAML | Sí | ID de entidad genérico o con ámbito |
| almacenar pares de URL personalizadas y aplicaciones SAML | No | ID de entidad con ámbito |
| Vincular la misma aplicación SAML a varios inquilinos de Citrix Cloud | Sí | ID de entidad genérico |
| Vincular la misma aplicación SAML a varios tenants de Citrix Cloud | No | ID de entidad genérico |
Configurar la conexión SAML principal con un ID de entidad con ámbito
En esta tarea, creará una conexión SAML en Citrix Cloud mediante un ID de entidad con ámbito para la aplicación SAML principal (aplicación SAML 1).
- En el menú de Citrix Cloud, seleccione Administración de identidades y accesos.
- En la ficha Autenticación, busque SAML 2.0 y seleccione Conectar en el menú de puntos suspensivos.
- Cuando se le pida que cree su URL de inicio de sesión única, introduzca un identificador corto y compatible con URL para su empresa (por ejemplo,
https://citrix.cloud.com/go/mycompany) y seleccione Guardar y continuar. Este identificador debe ser único en todo Citrix Cloud. - En Configurar proveedor de identidades SAML, seleccione Configurar ID de entidad SAML con ámbito. Citrix Cloud genera automáticamente ID de entidad con ámbito y rellena los campos ID de entidad, Servicio de consumidor de aserciones y URL de cierre de sesión.
- En Configurar una conexión SAML a Citrix Cloud, introduzca los detalles de conexión de su proveedor SAML.
- Acepte las asignaciones de atributos SAML predeterminadas.
- Seleccione Probar y finalizar.
Configurar la conexión SAML principal con un ID de entidad genérico
En esta tarea, creará una conexión SAML en Citrix Cloud mediante el ID de entidad genérico predeterminado para la aplicación SAML principal (aplicación SAML 1).
- Desde el menú de Citrix Cloud, seleccione Administración de identidades y accesos.
- En la ficha Autenticación, busque SAML 2.0 y seleccione Conectar en el menú de puntos suspensivos.
- Cuando se le pida que cree su URL de inicio de sesión única, introduzca un identificador corto y compatible con URL para su empresa (por ejemplo,
https://citrix.cloud.com/go/mycompany) y seleccione Guardar y continuar. Este identificador debe ser único en todo Citrix Cloud. - En Configurar proveedor de identidades SAML, verificar que Configurar ID de entidad SAML con ámbito esté deshabilitado.
- En Configurar una conexión SAML a Citrix Cloud, introduzca los detalles de conexión de su proveedor SAML.
- En Metadatos SAML del proveedor de servicios, haga clic en Descargar para obtener una copia de los metadatos SAML genéricos, si es necesario.
- Acepte las asignaciones de atributos SAML predeterminadas.
- Seleccione Probar y finalizar.
Configurar una conexión SAML mediante dominios personalizados de Citrix® StoreFront Cloud
Esta sección incluye la configuración de una conexión SAML mediante una URL de almacén personalizada con un ID de entidad con ámbito o genérico.
Las tareas de esta sección solo se aplican si tiene una URL de almacén personalizada existente que esté utilizando con SAML. Si no utiliza una URL de almacén personalizada con la autenticación SAML, puede omitir las tareas de esta sección.
Para obtener más información, consulte los siguientes artículos:
- Configurar un dominio personalizado
- Iniciar sesión en almacenes con SAML mediante dominios personalizados
Configurar una conexión SAML con una URL personalizada de almacén y un ID de entidad genérico
En esta tarea, la configuración Configure scoped Entity ID está deshabilitada.
- En el menú de Citrix Cloud, seleccione Store Authentication.
- En Custom store URL, seleccione Edit en el menú de puntos suspensivos.
- Seleccione Utilizar tanto la URL [customerName].cloud.com como la URL de dominio personalizado.
- Introduzca el Entity ID genérico, la SSO URL y la SLO URL opcional para SAML App 2 y cargue el certificado de firma que descargó anteriormente de su proveedor SAML.
- Si es necesario, en Service Provider SAML Metadata for custom domain, haga clic en Download para obtener una copia de los metadatos SAML genéricos para la aplicación SAML de URL personalizada del almacén.
- Haga clic en Guardar.
Configurar una conexión SAML con una URL personalizada de almacén y un Entity ID con ámbito
En esta tarea, la configuración Configure scoped Entity ID está habilitada.
- En el menú de Citrix Cloud, seleccione Store Authentication.
- En Custom store URL, seleccione Edit en el menú de puntos suspensivos.
- Seleccione Utilizar tanto la URL [customerName].cloud.com como la URL de dominio personalizado.
- Introduzca el Entity ID con ámbito, la SSO URL y la SLO URL opcional para SAML App 2 y cargue el certificado de firma SAML que descargó anteriormente de su proveedor SAML.
- Haga clic en Guardar.
Después de guardar la configuración, Citrix Cloud genera los metadatos SAML con ámbito que contienen el GUID correcto. Si es necesario, puede obtener una copia de los metadatos con ámbito para la aplicación SAML de URL personalizada del almacén.
- En la página de Administración de identidades y accesos, busque la conexión SAML y seleccione Ver en el menú de puntos suspensivos.
- En Metadatos SAML del proveedor de servicios para dominio personalizado, haga clic en Descargar.
Ver la configuración SAML de las aplicaciones SAML de URL de almacén principal y personalizado
Al ver los detalles de configuración de su conexión SAML con ámbito, Citrix Cloud muestra la configuración del ID de entidad con ámbito tanto para la aplicación SAML principal como para la aplicación SAML de dominio personalizado del almacén.
Por ejemplo, cuando los ID de entidad con ámbito están habilitados, los campos ID de entidad del proveedor de servicios e ID de entidad del proveedor de servicios para dominio personalizado contienen los ID de entidad con ámbito que genera Citrix Cloud.

Cuando los ID de entidad con ámbito están deshabilitados, los campos ID de entidad del proveedor de servicios e ID de entidad del proveedor de servicios para dominio personalizado contienen los ID de entidad genéricos.

Puede actualizar las aplicaciones SAML existentes dentro de su proveedor SAML anexando el ID de entidad con ámbito al valor del ID de entidad existente.
Configuración del proveedor SAML con ID de entidad con ámbito
Después de configurar la conexión SAML en Citrix Cloud con ID de entidad con ámbito, puede agregar el ID de entidad con ámbito a su proveedor SAML.
Esta sección incluye ejemplos de configuración de Microsoft Entra ID y PingFederate.
Configuración SAML de Microsoft Entra ID con ID de entidad con ámbito
En este ejemplo, el ID de entidad con ámbito de Citrix Cloud se introduce en el campo Identificador de Microsoft Entra ID.

Configuración de SAML de PingFederate con ID de entidad con ámbito
En este ejemplo, el ID de entidad con ámbito y el ID de entidad genérico de Citrix Cloud se rellenan en el campo ID de entidad del socio y en el campo URL base, respectivamente.

Solución de problemas
Citrix recomienda usar la extensión de navegador SAML-tracer para solucionar cualquier problema con la configuración de SAML. Esta extensión decodifica las solicitudes y respuestas codificadas en Base64 en XML SAML, lo que hace que la información sea legible para los humanos. Puede usar la extensión SAML-tracer para examinar tanto las solicitudes SAML de SSO como las de SLO que Citrix Cloud (el proveedor de servicios) genera y envía a su proveedor SAML (el proveedor de identidades). La extensión puede mostrar si el ámbito del ID de entidad (GUID) está incluido en ambas solicitudes.
- Desde el panel Extensiones de su navegador web, instale y habilite la extensión SAML-tracer.
- Realice una operación de inicio y cierre de sesión SAML y capture todo el flujo con la extensión SAML-tracer.
-
Localice la siguiente línea dentro de la solicitud SAML de SSO o de SLO.
<saml:Issuer xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">https://saml.cloud.com/cfee4a86-97a8-49cf-9bb6-fd15ab075b92</saml:Issuer> <!--NeedCopy--> - verificar que el ID de entidad coincide con el ID de entidad configurado en su aplicación de proveedor SAML.
- verificar que el ID de entidad con ámbito está presente en el campo Emisor y verificar que está configurado correctamente en su proveedor SAML.
- Exporte y guarde la salida JSON de SAML-tracer. Si está trabajando con el Soporte de Citrix para resolver un problema, cargue la salida en su caso de soporte de Citrix.
Solución de problemas de Microsoft Entra ID
Problema: El cierre de sesión de Microsoft Entra ID falla cuando SLO está configurado. Microsoft Entra ID muestra el siguiente error al usuario:

Si los ID de entidad con ámbito están habilitados para la conexión SAML en Citrix Cloud, el ID de entidad con ámbito debe enviarse tanto en las solicitudes de SSO como en las de SLO.
Causa: La entidad con ámbito está configurada, pero falta el ID de entidad en la solicitud SLO. verificar que el ID de entidad con ámbito esté presente en la solicitud SLO en la salida del SAML-tracer.
Solución de problemas de PingFederate local
Problema: El inicio o cierre de sesión en PingFederate falla después de habilitar la configuración de ID de entidad con ámbito.
Causa: El administrador de PingFederate agregó el ID de entidad con ámbito a la URL base de conexión de SP.
Para corregir este problema, agregue el ID de entidad con ámbito solo al campo Partner’s EntityID. Agregar el ID de entidad con ámbito a la URL base da como resultado un punto final SAML mal formado. Si la URL base de Citrix Cloud se actualiza incorrectamente, todas las demás URL relativas de los puntos finales SAML que se derivan de la URL base producirán errores de inicio de sesión.
Los siguientes puntos finales son ejemplos de puntos finales SAML de Citrix Cloud mal formados que podrían aparecer en la salida del SAML-tracer:
https://saml.cloud.com/<GUID>/saml/acshttps://saml.cloud.com/<GUID>/saml/logout/callback
La siguiente imagen muestra una aplicación SAML de PingFederate mal configurada. El campo configurado correctamente se muestra en verde. El campo configurado incorrectamente se muestra en rojo.

En este artículo
- ¿Qué es un ID de entidad?
- ID de entidad de SP genéricos y con ámbito por región
- Generación de ID de entidad SP únicos para conexiones SAML nuevas y existentes
- Preguntas frecuentes sobre los ID de entidad con ámbito
- Proveedores SAML afectados
- Casos de uso afectados
- Configurar la conexión SAML principal con un ID de entidad con ámbito
- Configurar la conexión SAML principal con un ID de entidad genérico
- Configurar una conexión SAML mediante dominios personalizados de Citrix® StoreFront Cloud
- Configuración del proveedor SAML con ID de entidad con ámbito
- Solución de problemas