Citrix Cloud™

Actualizar el certificado de firma SAML del proveedor de servicios

Las conexiones SAML que utilizan solicitudes y respuestas firmadas dependen de dos certificados de firma SAML diferentes. Uno para cada lado de la conexión SAML.

Certificado de firma del proveedor de servicios

Este certificado lo proporciona Citrix a través de los metadatos SAML de Citrix Cloud™ y se actualiza durante la fase de anuncio de la rotación del certificado de firma del SP. Esto ocurre al menos una vez al año natural.

Los certificados de firma SAML deben rotarse antes de su fecha de caducidad para dar tiempo a los administradores de Citrix Cloud a prepararse para la implementación. La rotación de certificados es necesaria tanto para los proveedores de servicios como para los proveedores de identidades para garantizar la alineación y evitar cualquier tiempo de inactividad.

Si un proveedor SAML seleccionado no admite la rotación automática del certificado de firma SAML del SP, se debe realizar una rotación manual del certificado de firma SAML dentro de su proveedor SAML para reemplazar el certificado que caduca.

Importante:

Todas las guías existentes en esta sección de eDoc de SAML incluyen detalles sobre cómo configurar la firma en ambos lados de la conexión SAML. Citrix® solo recomienda configuraciones SAML firmadas, ya que son más seguras y algunos proveedores SAML las requieren para que el cierre de sesión (SLO) se realice correctamente.

Preguntas frecuentes

¿Qué es la firma SAML?

El protocolo SAML utiliza mensajes para solicitar autenticación y para enviar aserciones de identidad. La seguridad de estos mensajes depende tanto de la seguridad a nivel de transporte como a nivel de mensaje. Los mensajes son documentos XML que se firman de acuerdo con la sintaxis de firma XML. Esto proporciona tanto la garantía de integridad del mensaje como la autenticación del remitente al demostrar que posee la clave privada. El modelo de confianza se describe en: Consideraciones de seguridad y privacidad de SAML. Las claves públicas utilizadas para definir qué claves privadas son de confianza se pueden distribuir en cualquier formato adecuado. Citrix utiliza certificados X.509 como contenedores adecuados para distribuir y consumir claves.

¿Qué es la aplicación de solicitudes firmadas SAML?

El hecho de que Citrix Cloud esté configurado para enviar solicitudes firmadas dentro de la conexión SAML no garantiza que el proveedor SAML aplique el uso de firmas y rechace cualquier solicitud SAML entrante sin firmar. La mayoría de los IdP SAML tienen una opción para aplicar solicitudes firmadas. Si se recibe una solicitud sin firmar para iniciar sesión en el proveedor SAML, el inicio de sesión SAML fallará. Algunos IdP SAML como Duo ni siquiera ofrecen esta opción. Es responsabilidad del administrador del IdP SAML verificar el estado de la configuración del IdP SAML. El soporte de Citrix no controla ni tiene visibilidad de si las solicitudes firmadas se aplican dentro de su aplicación SAML.

¿Con qué frecuencia rota Citrix su certificado de firma SAML del proveedor de servicios?

Para permitir una amplia superposición entre el certificado de firma del proveedor de servicios activo y el recién emitido, Citrix rota el certificado de firma del proveedor de servicios aproximadamente cada 11 meses. Esto es para garantizar que haya un certificado válido disponible para los clientes de Citrix Cloud 30 días antes de que se active el nuevo certificado.

¿Qué es la fase de anuncio del certificado de firma SAML del proveedor de servicios?

Durante la fase de anuncio, los certificados de firma SAML actuales y de reemplazo estarán presentes en los metadatos de Citrix Cloud. Solo el certificado activo se puede utilizar para la verificación de solicitudes SAML hasta la fecha y hora de rotación. Esta es la fecha y hora especificadas en los correos electrónicos de Citrix Cloud y las notificaciones de la consola de Citrix Cloud.

Importante:

La fecha de caducidad del certificado de firma no es la misma que la fecha de activación. Es a la fecha de activación a la que los administradores de Citrix e IdP deben prestar atención, NO a la fecha de caducidad del certificado. El certificado de firma de Citrix Cloud siempre se rotará antes de que caduque.

Puede comprobar la fecha y hora de anuncio y activación mediante este enlace Plan de rotación.

La fecha y la hora se proporcionan como marcas de tiempo de época Unix para cada evento en el proceso de rotación del certificado de firma del proveedor de servicios.

Plan de rotación de Saml

Utilice el Convertidor de época para convertir las marcas de tiempo de época Unix a un formato de fecha y hora legible para humanos.

Marca de tiempo Unix de Saml

¿Por qué Citrix ha decidido utilizar un certificado de firma SAML de Citrix Cloud autofirmado en lugar de un certificado firmado por una autoridad de certificación pública como Digitcert?

El Emisor: dentro de la última versión del certificado de firma SAML que debe cargar en sus aplicaciones SAML es ahora “samlsigning.cloud.com, Citrix Systems Inc.” en lugar de una autoridad de certificación pública como Digicert. El uso de certificados de firma de SP autofirmados es para mitigar una vulnerabilidad SAML conocida con certificados emitidos externamente, conocida como “Silver SAML”.

¿Por qué he recibido una notificación por correo electrónico y en la consola de Citrix Cloud indicando que el certificado de firma SAML actual de Citrix Cloud está a punto de caducar y debe ser reemplazado?

Los proveedores SAML (IdP) requieren un certificado válido y vigente para verificar la firma de las solicitudes SAML entrantes de proveedores de servicios como Store y la consola de Citrix Cloud. Se contactará con los clientes de Citrix Cloud que utilicen SAML para Store o el inicio de sesión en la consola de Citrix Cloud para informarles de una inminente rotación del certificado de firma SAML.

Notificación de la consola de Citrix Cloud

Notificación por correo electrónico de Citrix Cloud

¿Cómo sé si mi cliente de Citrix Cloud se ve afectado por la rotación del certificado de firma SAML de Citrix Cloud o no?

Esto afectará a los clientes de Citrix Cloud con la siguiente configuración SAML.

  • Su conexión SAML dentro de Citrix Cloud está configurada con Firmar solicitudes de autenticación = Sí
  • Ha configurado su proveedor SAML, como Microsoft Entra ID, ADFS u Okta, para rechazar las solicitudes SAML sin firmar (aplicación de firma).
  • Tiene el cierre de sesión único (SLO) configurado en su conexión SAML de Citrix Cloud y en su proveedor SAML. Las solicitudes de SLO deben firmarse como parte de las mejores prácticas de seguridad.

¿Cómo compruebo la configuración de firma de mi conexión SAML de Citrix Cloud?

Vaya a Administración de identidades y accesos > SAML 2.0 > Ver para comprobar si tiene Firmar solicitudes de autenticación habilitado en su conexión SAML de Citrix Cloud. Todas las nuevas conexiones SAML dentro de Citrix Cloud se establecerán de forma predeterminada en Proveedor de identidades Firmar solicitudes de autenticación/cierre de sesión = Sí tanto para el inicio de sesión (SSO) como para el cierre de sesión (SLO).

Solicitud de autenticación de firma de IDP

Solicitud de cierre de sesión (SLO) de firma de IDP

¿Cómo compruebo si la aplicación de firma está configurada en mi aplicación SAML?

Esto varía según el proveedor SAML que esté utilizando. Todas las soluciones SAML documentadas de Citrix incluyen pasos para habilitar la aplicación de firma como parte de las mejores prácticas de seguridad.

Ejemplo de aplicación de firma de EntraID:

Ejemplo de aplicación de firma de SAML EntraID

Ejemplo de aplicación de firma de Okta:

Ejemplo de aplicación de firma de SAML Okta

¿Dónde obtengo una copia del certificado de firma del proveedor de servicios (SP) más reciente?

Citrix proporciona este certificado a través de los metadatos SAML de Citrix Cloud y se actualiza periódicamente durante la fase de anuncio de la rotación del certificado de firma del SP. Esto ocurre al menos una vez al año natural.

EE. UU., UE y APS: https://saml.cloud.com/saml/metadata

JP: https://saml.citrixcloud.jp/saml/

GOV: https://saml.cloud.us/saml/metadata

¿Cuándo es seguro eliminar el certificado de firma SAML de Citrix Cloud antiguo si mi aplicación SAML admite varios certificados de verificación?

Solo elimine el certificado de firma de Citrix Cloud antiguo de sus aplicaciones SAML después de la fecha y hora de activación del certificado que se indican en el correo electrónico y en la notificación de la consola de Citrix Cloud. Algunos IdP SAML, como Okta, solo permiten cargar un certificado de firma a la vez. En esta situación, no hay más remedio que sobrescribir el certificado actual con el nuevo después de la fecha y hora de activación. Esto no debe hacerse antes de la fecha y hora de activación.

Utilice el intercambio de metadatos para actualizar automáticamente el proveedor SAML con el certificado de firma SAML de SP de Citrix Cloud más reciente

Mediante el intercambio de metadatos SAML, el proveedor SAML consume los metadatos SAML de Citrix Cloud automáticamente al supervisar la URL de metadatos, como https://saml.cloud.com/saml/metadata. Si su proveedor SAML admite el intercambio de metadatos SAML, es posible que el certificado de firma del SP ya se haya actualizado automáticamente. verificar que su proveedor SAML admite el intercambio de metadatos. Después, puede verificar si la actualización se ha producido antes de que caduque el certificado de firma SAML actual.

Certificado de firma SAML de SP de Citrix Cloud

Importante

Existe una gran variación en cuanto a las funciones SAML que admite cada proveedor SAML de terceros. Es responsabilidad del administrador de Citrix Cloud conocer y comprender las capacidades y los requisitos del proveedor SAML que utiliza. Esto es necesario para garantizar que la configuración de la conexión SAML de Citrix Cloud (SP) y la configuración del proveedor SAML (IdP) coincidan. Consulte la documentación de su proveedor SAML para determinar si admite la verificación de firmas y si las solicitudes y respuestas SAML deben firmarse.

Actualice manualmente el proveedor SAML con el certificado de firma SAML de SP de Citrix Cloud más reciente

Importante

La rotación del certificado SP debe realizarse cada vez que se publica un nuevo certificado desde Citrix Cloud; de lo contrario, el inicio de sesión SAML se verá afectado y se producirá un tiempo de inactividad.

Obtener una copia del futuro certificado del proveedor de servicios de los metadatos de Citrix Cloud

  1. Adquiera los metadatos SAML más recientes de Citrix Cloud viendo su conexión SAML actual en Administración de identidades y accesos, haga clic en Autenticación, seleccione Conexión SAML y haga clic en Ver. La siguiente imagen es un ejemplo de cómo podría ser este archivo para regiones de Citrix Cloud como EE. UU., UE y APS:

    https://saml.cloud.com/saml/metadata

    Archivo XML de metadatos de ejemplo

    En este ejemplo de archivo XML de metadatos, hay dos certificados de firma SAML de Citrix Cloud x.509.

  2. Es posible extraer el certificado x.509 de los metadatos cargando el archivo XML en una herramienta de terceros o proporcionando la URL de los metadatos.
  3. Vaya a https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract
  4. Introduzca la URL de metadatos SAML que corresponda a la región de su cliente de Citrix Cloud:

    Extracción de certificado de metadatos

    Descargue el certificado de firma SAML de https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract.

    Extracción de certificado de metadatos

  5. Cargue el certificado SAML de SP de Citrix Cloud recién extraído en su proveedor SAML. Este proceso será diferente para cada proveedor SAML. verificar el procedimiento adecuado de rotación del certificado de firma de SP utilizando la documentación específica de su proveedor SAML.

    Según su proveedor de SAML, es posible que el certificado de firma de SAML existente deba ser reemplazado por el nuevo. En algunos casos, el proveedor de SAML podría admitir varios certificados de firma de SP al mismo tiempo, por lo que solo con cargar el nuevo será suficiente. Se recomienda que elimine el certificado antiguo una vez que haya caducado.

O BIEN,

Obtener una copia del futuro certificado de proveedor de servicios desde la interfaz de usuario de Citrix Cloud

  1. Dentro del asistente Configurar SAML 2.0 para nuevas conexiones creadas manualmente.

  2. Vaya a la página Proveedor de identidades dentro del flujo del asistente.

  3. Seleccione No puedo usar la URL de metadatos. ¿Cuáles son las otras opciones?

    No se pueden usar los metadatos

  4. Seleccione Introducir campos de metadatos manualmente y vaya a la sección Certificados de proveedor de servicios.

  5. Descargue la versión futura del certificado de firma de Citrix Cloud.

    Descargar certificado de SP

Cargar un certificado de firma SAML de Citrix Cloud de reemplazo en su aplicación SAML de Microsoft Entra ID

Antes de configurar la aplicación SAML de Microsoft Entra ID, consulte Verificación de la firma de la solicitud SAML para obtener más información.

  1. Vaya a Microsoft Entra ID, seleccione Aplicaciones empresariales y haga clic en Su aplicación SAML.
  2. Localice la sección de certificados SAML dentro de la aplicación SAML.

    Producción de inicio de sesión único SAML

  3. Seleccione Cargar certificado y cargue el certificado de firma SAML de Citrix Cloud de reemplazo obtenido de los metadatos SAML.

    Certificados de verificación

Nota:

Las aplicaciones SAML de Microsoft Entra ID pueden tener varios certificados de verificación de firma configurados, por lo que es posible cargar un certificado de reemplazo mucho antes de que el certificado actual haya caducado. La siguiente captura de pantalla muestra dos certificados válidos. Uno de los certificados caducará en un futuro próximo. Siempre que al menos uno de los certificados cargados sea válido y no haya caducado, un inicio de sesión SAML en una tienda o en Citrix Cloud seguirá siendo exitoso y no experimentará una interrupción.

Certificado de verificación

Importante:

No elimine el certificado de verificación existente hasta después de que haya pasado la fecha y hora de rotación de SAML indicadas en el correo electrónico y en la notificación de la consola de Citrix Cloud. El nuevo certificado de Citrix Cloud se activa solo en la fecha y hora indicadas en esas dos notificaciones.

Cargar un certificado de firma SAML de Citrix Cloud de reemplazo en su aplicación SAML de Okta

Okta no admite varios certificados de firma SAML de SP al mismo tiempo. No tiene más remedio que sobrescribir el certificado de firma SAML de SP de Citrix Cloud existente que está utilizando actualmente con el nuevo. Se recomienda que haga esto en una ventana de mantenimiento programada.

  1. Vaya a Aplicaciones, seleccione Aplicaciones y busque su aplicación SAML de Okta

    Buscar aplicación SAML de Okta

  2. Desde General, vaya a Configuración de SAML, haga clic en Editar, seleccione Configurar SAML, seleccione Mostrar configuración avanzada y haga clic en Certificado de firma para cargar un reemplazo. Okta no muestra el certificado de firma SAML de Citrix Cloud actual en la interfaz de usuario de carga. Solo mostrará el certificado de reemplazo después de que se haya cargado.

    Certificado de firma

  3. Seleccione Certificado de firma, haga clic en Examinar archivos y cargue el certificado de firma SAML de Citrix Cloud de reemplazo obtenido de los metadatos SAML de Citrix Cloud.

    Certificado de firma

Importante

No sobrescriba el certificado de verificación existente hasta la fecha y hora de rotación de SAML indicadas en el correo electrónico y en la notificación de la consola de Citrix Cloud. El nuevo certificado de Citrix Cloud solo se activa en la fecha y hora indicadas en esas dos notificaciones.