Active Directory con Connector Appliance
Puede usar Connector Appliance para conectar una ubicación de recursos a bosques que no contienen recursos de Citrix Virtual Apps and Desktops™. Por ejemplo, en el caso de clientes de Citrix Secure Private Access o clientes de Citrix Virtual Apps and Desktops con algunos bosques utilizados únicamente para la autenticación de usuarios.
Al usar Active Directory de varios dominios con Connector Appliance, se aplican las siguientes restricciones:
- Connector Appliance no se puede usar en lugar de Cloud Connectors en bosques que contengan VDA.
Requisitos
Requisitos de Active Directory
- Unido a un dominio de Active Directory que contenga los recursos y usuarios que utiliza para crear ofertas para sus usuarios. Para obtener más información, consulte Escenarios de implementación de Connector Appliances en Active Directory en este artículo.
- Cada bosque de Active Directory que planee usar con Citrix Cloud™ debe ser siempre accesible mediante dos Connector Appliances.
- El Connector Appliance debe poder acceder a los controladores de dominio tanto en el dominio raíz del bosque como en los dominios que tiene previsto usar con Citrix Cloud. Para obtener más información, consulte los siguientes artículos de soporte de Microsoft:
- Cómo configurar dominios y confianzas
- Sección “Puertos de servicios del sistema” en Información general del servicio y requisitos de puertos de red para Windows
- Utilice grupos de seguridad universales en lugar de grupos de seguridad globales. Esta configuración garantiza que la pertenencia a grupos de usuarios se pueda obtener de cualquier controlador de dominio del bosque.
Requisitos de red
- Conectado a una red que pueda contactar con los recursos que utiliza en su ubicación de recursos.
- Conectado a Internet. Para obtener más información, consulte Requisitos del sistema y de conectividad.
Además de los puertos enumerados en Comunicación de Connector Appliance, el Connector Appliance requiere una conexión saliente al dominio de Active Directory a través de estos puertos:
| Servicio | Puerto | Protocolo de dominio compatible |
|---|---|---|
| Kerberos | 88 | TCP/UDP |
| Servicio de nombres NetBIOS | 137 | UDP |
| Datagrama NetBIOS | 138 | UDP |
| Sesión NetBIOS | 139 | TCP |
| LDAP | 389 | TCP/UDP |
| SMB sobre TCP | 445 | TCP |
| kpasswd de Kerberos | 464 | TCP/UDP |
| Catálogo global | 3268 | TCP |
| Puertos RPC dinámicos | 49152–65535 | TCP |
El Connector Appliance utiliza la firma LDAP para proteger las conexiones al controlador de dominio. Esto significa que LDAP sobre SSL (LDAPS) no es necesario. Para obtener más información sobre la firma LDAP, consulte Cómo habilitar la firma LDAP en Windows Server y Guía de Microsoft para habilitar la vinculación de canales LDAP y la firma LDAP.
Niveles funcionales de Active Directory compatibles
Connector Appliance ha sido probado y es compatible con los siguientes niveles funcionales de bosque y dominio en Active Directory.
| Nivel funcional del bosque | Nivel funcional del dominio | Controladores de dominio compatibles |
|---|---|---|
| Windows Server 2016 | Windows Server 2016 | Windows Server 2019 |
Otras combinaciones de controlador de dominio, nivel funcional del bosque y nivel funcional del dominio no se han probado con Connector Appliance. Sin embargo, se espera que estas combinaciones funcionen y también son compatibles.
Conectar un dominio de Active Directory a Citrix Cloud mediante Connector Appliance
Cuando se conecta a la página web de administración de Connector Appliance, la sección Dominios de Active Directory muestra dos pestañas.
-
Dominios unidos – Se utiliza para unir Connector Appliance a dominios de AD mediante la creación de una cuenta de máquina para el dispositivo en el dominio. Kerberos se puede validar haciendo clic en el menú de puntos suspensivos en el lado derecho del dominio unido. Se requiere la presencia de una cuenta de máquina en el dominio.
-
Cuentas de servicio – Se utiliza como parte de una solución de acceso privado seguro (SPA) para lograr el inicio de sesión único (SSO) de Kerberos utilizando una cuenta de servicio en lugar de la cuenta de máquina creada al unirse al dominio. Kerberos se puede validar haciendo clic en el menú de puntos suspensivos en el lado derecho de la cuenta de servicio. No es obligatorio tener un dominio específico asociado a la máquina. Sin embargo, incluso si Connector Appliance no está conectado al dominio, aún puede conectarse al controlador de dominio.


Para configurar Active Directory para que se conecte a Citrix Cloud mediante Connector Appliance, siga estos pasos.
-
Instale un Connector Appliance en su ubicación de recursos.
Puede seguir la información de la documentación del producto Connector Appliance.
- Conéctese a la página web de administración de Connector Appliance en su explorador mediante la dirección IP proporcionada en la consola de Connector Appliance.
- En la sección Active Directory domains, vaya a la ficha Joined domains.
- Haga clic en + Add Active Directory domain; aparecerá una nueva ventana emergente para introducir el nombre de dominio.
-
En el paso Domain name, introduzca el nombre de dominio de Active Directory y haga clic en Next. El Connector Appliance comprueba el dominio. Si la comprobación se realiza correctamente, el asistente avanza al siguiente paso.

- En el paso Account details, proporcione la siguiente información y, a continuación, haga clic en Next:
- El nombre de usuario y la contraseña de un usuario de Active Directory con permiso para unirse al dominio.
- Un nombre de máquina. El Connector Appliance sugiere un nombre de máquina; puede anularlo con su propio nombre de máquina de hasta 15 caracteres. Este nombre de máquina se crea en el dominio de Active Directory cuando el Connector Appliance se une a él.
- En el paso Domain controllers, elija una de las siguientes opciones para que el Connector Appliance seleccione el controlador de dominio para este dominio:
-
Automatically determine the domain controller (predeterminado): El Connector Appliance determina automáticamente qué controlador de dominio usar para las operaciones de Active Directory y reevalúa esta elección periódicamente.
-
Manually select the preferred domain controllers: El Connector Appliance utiliza solo los controladores de dominio que seleccione. Una tabla de búsqueda enumera los controladores de dominio disponibles con su Latency medida en milisegundos. Utilice el cuadro de búsqueda para filtrar por nombre, u ordene por Name o Latency, luego seleccione las casillas de verificación de los controladores de dominio que desea utilizar. Si no selecciona ningún controlador de dominio, el Connector Appliance recurre a la selección automática.
-
Automatically determine the domain controller (predeterminado): El Connector Appliance determina automáticamente qué controlador de dominio usar para las operaciones de Active Directory y reevalúa esta elección periódicamente.
- Haga clic en Agregar dominio. El dominio aparece ahora en la sección Dominios de Active Directory de la interfaz de usuario de Connector Appliance.
Pasos siguientes
-
Puede agregar más dominios a este Connector Appliance.
Nota:
El Connector Appliance se prueba con hasta 10 bosques.
-
Para mayor resiliencia, agregue cada dominio a más de un Connector Appliance en cada ubicación de recursos.
Visualización de la configuración de Active Directory
Puede ver la configuración de los dominios de Active Directory y los Connector Appliances en sus ubicaciones de recursos en los siguientes lugares:
-
En Citrix Cloud:
- En el menú, vaya a la página Administración de identidades y accesos.
-
Vaya a la ficha Dominios.
Sus dominios de Active Directory se enumeran con las ubicaciones de recursos de las que forman parte.
-
En la página web de Connector Appliance:
- Conéctese a la página web de Connector Appliance mediante la dirección IP proporcionada en la consola de Connector Appliance.
- Inicie sesión con la contraseña que creó al registrarse por primera vez.
- En la sección Dominios de Active Directory de la página, puede ver la lista de dominios de Active Directory a los que está unido este Connector Appliance.
Eliminar un dominio de Active Directory de un Connector Appliance
Para abandonar un dominio de Active Directory, siga los pasos siguientes:
- Conéctese a la página web de Connector Appliance utilizando la dirección IP proporcionada en la consola de Connector Appliance.
- Inicie sesión con la contraseña que creó al registrarse por primera vez.
- En la sección Dominios de Active Directory de la página, busque el dominio que desea abandonar en la lista de dominios de Active Directory unidos.
- Anote el nombre de la cuenta de máquina creada por su Connector Appliance.
- Haga clic en el icono de eliminar (papelera) junto al dominio. Aparece un cuadro de diálogo de confirmación.
- Haga clic en Continuar para confirmar la acción.
- Vaya a su controlador de Active Directory.
- Elimine la cuenta de máquina creada por su Connector Appliance del controlador.
Cambiar la preferencia del controlador de dominio para un dominio de Active Directory unido
Después de unirse a un dominio de Active Directory, puede cambiar en cualquier momento qué controladores de dominio utiliza el Connector Appliance para ese dominio. De forma predeterminada, el Connector Appliance determina automáticamente el controlador de dominio y reevalúa la elección periódicamente; puede cambiar a la selección manual de uno o más controladores de dominio preferidos si ha observado un rendimiento inconsistente en entornos con un gran número de controladores de dominio.
Para cambiar la preferencia del controlador de dominio para un dominio unido, siga los pasos siguientes:
-
Conéctese a la página web de administración del Connector Appliance utilizando la dirección IP proporcionada en la consola del Connector Appliance.
-
Inicie sesión con la contraseña que creó cuando se registró por primera vez.
-
En la sección Dominios de Active Directory, en la pestaña Dominios unidos, busque el dominio que desea actualizar.
-
Haga clic en el menú de puntos suspensivos (…) junto al dominio y seleccione Preferencia de controlador de dominio.
Se abre la hoja Preferencia de controlador de dominio.
Dominios unidos(/es-es/citrix-cloud/media/connector-appliance-joined-domains-tab.png)
-
Elija cómo el Connector Appliance selecciona el controlador de dominio para este dominio:
-
Determinar automáticamente el controlador de dominio – El Connector Appliance determina automáticamente qué controlador de dominio usar para las operaciones de Active Directory y reevalúa esta elección periódicamente.
-
Seleccionar manualmente los controladores de dominio preferidos – El Connector Appliance utiliza solo los controladores de dominio que seleccione. Una tabla de búsqueda enumera los controladores de dominio disponibles con su Latencia medida en milisegundos. Utilice el cuadro de búsqueda para filtrar por nombre, u ordene por Nombre o Latencia, luego seleccione las casillas de verificación de los controladores de dominio que desea utilizar.
Nota:
Si selecciona Seleccionar manualmente los controladores de dominio preferidos pero no selecciona ningún controlador de dominio, el Connector Appliance recurre a la selección automática.
-
-
Haga clic en Guardar para aplicar los cambios.
Establecer el tipo de conector preferido del bosque
Cuando un inquilino de Citrix Cloud tiene conectores de Windows y dispositivos de conector unidos al mismo bosque de AD, es posible establecer el tipo de conector preferido.
Para establecer el tipo de conector preferido para un bosque de Active Directory en particular, complete los siguientes pasos:
-
Vaya a Administración de identidades y accesos > Dominios y haga clic en la flecha hacia abajo del bosque de AD para el que desea establecer el tipo de conector preferido.
-
Seleccione Tipo de conector preferido del bosque.

Escenarios de implementación para usar Connector Appliance con Active Directory
Puede usar tanto Cloud Connector como Connector Appliance para conectarse a los controladores de Active Directory. El tipo de conector que debe usar depende de su implementación.
Para obtener más información sobre el uso de Cloud Connectors con Active Directory, consulte Escenarios de implementación de Cloud Connectors en Active Directory
Utilice Connector Appliance para conectar su ubicación de recursos al bosque de Active Directory en las siguientes situaciones:
- Está configurando Secure Private Access. Para obtener más información, consulte Secure Private Access con Connector Appliance.
- Tiene uno o varios bosques que solo se utilizan para la autenticación de usuarios.
- Quiere reducir el número de conectores necesarios para admitir varios bosques.
- Necesita un Connector Appliance para otros casos de uso.
Solo usuarios en uno o varios bosques con un único conjunto de Connector Appliances para todos los bosques
Este escenario se aplica a clientes Standard o a clientes que utilizan Connector Appliance para Secure Private Access.
En este escenario, hay varios bosques que contienen solo objetos de usuario (forest1.local, forest2.local). Estos bosques no contienen recursos. Se implementa un conjunto de Connector Appliances dentro de una ubicación de recursos y se une a los dominios de cada uno de estos bosques.
- Relación de confianza: Ninguna
- Dominios enumerados en Identity and Access Management:
forest1.local,forest2.local - Inicios de sesión de usuario en tiendas en la nube: Compatible con todos los usuarios
- Inicios de sesión de usuario en tiendas locales: Compatible con todos los usuarios
Usuarios y recursos en bosques separados (con confianza) con un único conjunto de Connector Appliances para todos los bosques
Este escenario se aplica a los clientes de Citrix Virtual Apps and Desktops con varios bosques.
En este escenario, algunos bosques (resourceforest1.local, resourceforest2.local) contienen sus recursos (por ejemplo, VDA) y otros bosques (userforest1.local, userforest2.local) contienen solo a sus usuarios. Existe una relación de confianza entre estos bosques que permite a los usuarios iniciar sesión en los recursos.
Se implementa un conjunto de Cloud Connectors dentro del bosque resourceforest1.local. Se implementa un conjunto independiente de Cloud Connectors dentro del bosque resourceforest2.local.
Se implementa un conjunto de Connector Appliances dentro del bosque userforest1.local y el mismo conjunto se implementa dentro del bosque userforest2.local.
- Relación de confianza: Confianza de bosque bidireccional, o confianza unidireccional de los bosques de recursos a los bosques de usuarios
- Dominios enumerados en Identity and Access Management:
resourceforest1.local,resourceforest2.local,userforest1.local,userforest2.local - Inicios de sesión de usuario en Citrix® StoreFront Cloud: Compatible con todos los usuarios
- Inicios de sesión de usuario en un StoreFront local: Compatible con todos los usuarios
En este artículo
- Requisitos
- Niveles funcionales de Active Directory compatibles
- Conectar un dominio de Active Directory a Citrix Cloud mediante Connector Appliance
- Pasos siguientes
- Visualización de la configuración de Active Directory
- Eliminar un dominio de Active Directory de un Connector Appliance
- Cambiar la preferencia del controlador de dominio para un dominio de Active Directory unido
- Establecer el tipo de conector preferido del bosque
- Escenarios de implementación para usar Connector Appliance con Active Directory