Citrix Cloud™

Arquitecturas de referencia de autenticación de StoreFront™ local para Citrix DaaS™

Aunque Citrix® StoreFront Cloud puede satisfacer los requisitos de la mayoría de los casos de uso de Citrix DaaS (anteriormente, servicio Citrix Virtual Apps and Desktops™), existen algunos casos de uso y requisitos que necesitan que StoreFront se aloje en el centro de datos o en las ubicaciones de recursos del cliente. Este artículo describe arquitecturas de alto nivel y cómo los componentes interactúan con varios escenarios de autenticación compatibles con los diseños de Active Directory. Este artículo asume que los componentes de StoreFront y Gateway están alojados juntos en cada centro de datos.

Razones para mantener StoreFront local

  • Compatibilidad con clientes que no tienen conectividad a Internet.
  • Habilitar la funcionalidad de caché de host local para una mayor resiliencia.
  • Autenticación de paso de dominio y con tarjeta inteligente.
  • Personalizaciones profundas, como los complementos de tienda.
  • Alojamiento de varias tiendas StoreFront con diferentes configuraciones.

Dominios primarios y secundarios como dominios de recursos

Dominios primarios y secundarios como dominios de recursos

En este escenario, el dominio secundario actúa como dominio de recursos para los agentes de escritorio virtual (VDA) y las instancias de StoreFront. El dominio primario contiene a los usuarios que accederán a los recursos del dominio secundario.

  1. Los Cloud Connectors solo se unen al dominio secundario. La confianza transitiva bidireccional entre el dominio secundario y el primario permite que los Cloud Connectors se comuniquen con el Catálogo global del dominio primario.
  2. StoreFront se une al dominio secundario. Las tiendas están configuradas para la autenticación de nombre de usuario/contraseña y de paso desde Citrix Gateway. La autenticación de nombre de usuario/contraseña está configurada para confiar en cualquier dominio.
  3. El perfil de autenticación de Citrix Gateway está configurado para el dominio primario para usar UPN como método de inicio de sesión principal. Si hay usuarios que necesitan autenticarse desde el dominio secundario, el perfil y la política de autenticación LDAP para el dominio secundario también deben vincularse al vServer de Gateway.
  4. Edite los perfiles de SO de sesión y web de Citrix Gateway y deje en blanco la configuración de Aplicaciones publicadas/Dominio de inicio de sesión único (puede que sea necesario establecer la configuración de anulación).

Flujo de trabajo de conexión

  1. User@corp.com inicia sesión en Citrix Gateway. Gateway busca al usuario a través del perfil de autenticación y coincide con la acción de la directiva.
  2. Las credenciales se pasan a StoreFront. StoreFront acepta las credenciales y las pasa a los Cloud Connectors.
  3. Los Cloud Connectors buscan los detalles del objeto de usuario necesarios para Citrix Cloud.
  4. Los Cloud Connectors pasan la información de identidad a Citrix Cloud y los tokens de identidad autentican al usuario y enumeran los recursos asignados al usuario.
  5. Los Cloud Connectors devuelven los recursos asignados a StoreFront para la enumeración de usuarios.
  6. Cuando el usuario inicia una aplicación o un escritorio, Citrix Gateway genera una solicitud de ticket STA utilizando los Cloud Connectors configurados.
  7. Los intermediarios de Citrix Cloud gestionan las sesiones entre los Cloud Connectors del dominio de recursos y los VDA registrados en esa ubicación de recursos.
  8. Se establece una sesión entre el cliente, Citrix Gateway y el VDA resuelto.

Dominios externos de confianza a dominio de recursos

Dominios externos de confianza a dominios de recursos

En este escenario, el socio comercial necesita acceso a los recursos publicados para los usuarios corporativos. El dominio corporativo es corp.com y el dominio del socio es partner.com.

  1. El dominio corporativo tiene una confianza externa saliente hacia el dominio del socio. Los usuarios del dominio del socio pueden autenticarse en los recursos unidos al dominio corporativo.
  2. El cliente de Citrix Cloud necesita dos ubicaciones de recursos: una para los Cloud Connectors de corp.com y la segunda para los Cloud Connectors de partner.com. Los Cloud Connectors de partner.com solo son necesarios para las llamadas de autenticación e identidad al dominio; no se utilizan para intermediar VDA o sesiones.
  3. El servidor StoreFront está unido al dominio corp.com. El almacén está configurado con un sitio que enumera los Cloud Connectors en el dominio corp.com. Los almacenes están configurados para autenticación de nombre de usuario/contraseña y de paso desde Citrix Gateway. La autenticación de nombre de usuario/contraseña está configurada para confiar en cualquier dominio.
  4. El perfil de autenticación de Citrix Gateway está configurado para el dominio corp.com para usar UPN como método de inicio de sesión principal. Configure un segundo perfil y política para el dominio partner.com para usar UPN y vincúlelo al mismo vServer de Gateway que el dominio corp.com.
  5. Edite los perfiles de SO y Web de la sesión de Citrix Gateway y deje en blanco la configuración de Aplicaciones publicadas/Dominio de inicio de sesión único (puede que sea necesario establecer la configuración de anulación).

Nota:

Dependiendo de la ubicación del dominio externo de confianza, los usuarios del dominio externo pueden experimentar tiempos de inicio más largos que los usuarios del dominio de recursos o del dominio principal.

Flujo de trabajo de conexión

  1. User@partner.com inicia sesión en Citrix Gateway. Gateway busca al usuario a través del perfil de autenticación que coincide con la búsqueda de UPN y con la acción de la política.
  2. Las credenciales se pasan a StoreFront. StoreFront acepta las credenciales y las pasa a los Cloud Connectors.
  3. Los Cloud Connectors realizan la búsqueda de los detalles del objeto de usuario necesarios para Citrix Cloud.
  4. Los Cloud Connectors pasan la información de identidad a Citrix Cloud y los tokens de identidad autentican al usuario y enumeran los recursos asignados al usuario.
  5. Los Cloud Connectors devuelven los recursos asignados a StoreFront para la enumeración de usuarios.
  6. Cuando el usuario inicia una aplicación o un escritorio, Citrix Gateway genera una solicitud de ticket STA utilizando los Cloud Connectors configurados, en este caso desde child1.corp.com.
  7. Los intermediarios de Citrix Cloud gestionan las sesiones entre los Cloud Connectors del dominio de recursos y los VDA registrados en esa ubicación de recursos.
  8. La sesión se establece entre el cliente, Citrix Gateway y el VDA resuelto.

Confianza de bosque / Confianza de acceso directo a dominios de recursos

Los dominios de confianza de bosque y de acceso directo solo son compatibles si se tratan como una relación de confianza de dominio externo con el dominio de recursos. Para las confianzas de bosque, puede seguir los mismos pasos que se describen en la sección Dominios externos de confianza a dominio de recursos. Esta sección puede cambiar en el futuro dependiendo de la compatibilidad de las confianzas de bosque nativas entre dominios/bosques de usuario y de recursos.

Arquitecturas de referencia de autenticación de StoreFront™ local para Citrix DaaS™