Citrix DaaS™

Configuración de Azure para el inicio de sesión único de Microsoft Entra

Para aprovechar el inicio de sesión único de Microsoft Entra, primero debe permitir la autenticación de Microsoft Entra para Windows en su inquilino de Microsoft Entra ID, lo que permite emitir los tokens de autenticación necesarios que permiten a los usuarios iniciar sesión en los hosts de sesión unidos a Microsoft Entra y unidos a Microsoft Entra híbrido. Para lograr esto, debe hacer lo siguiente:

  1. Registre las aplicaciones de Citrix (aplicación de recursos y aplicación cliente) en su inquilino de Microsoft Entra ID.
  2. Habilite la configuración de seguridad de Escritorio remoto para la aplicación de recursos de Citrix.
  3. Agregue la aplicación cliente de Citrix como cliente aprobado para la aplicación de recursos de Citrix.
  4. [Opcional] Oculte el cuadro de diálogo de solicitud de consentimiento del usuario.
  5. Cree un objeto de servidor Kerberos.
  6. Revise las directivas de acceso condicional de Microsoft Entra.

La persona que realiza la configuración de Azure debe tener asignado uno de los siguientes roles integrados de Microsoft Entra o un rol equivalente como mínimo:

Si desea completar la configuración de Azure a través de PowerShell, deberá usar el SDK de PowerShell de Microsoft Graph. También puede aprovechar la API de Microsoft Graph con una herramienta como Graph Explorer.

Se proporcionan instrucciones sobre cómo completar la configuración con PowerShell y Graph Explorer.

Configuración de PowerShell

Si elige usar el SDK de Microsoft Graph PowerShell, tenga en cuenta:

Habilitar la configuración de seguridad de Escritorio remoto

Después de (/es-es/citrix-daas/install-configure/session-authentication/entra-sso#register-citrix-applications), debe habilitar la configuración de seguridad de Escritorio remoto en la aplicación de recursos de Citrix.

  1. Importe los módulos de autenticación y aplicación de Microsoft Graph y conéctese a Microsoft Graph con los ámbitos Application.Read.All y Application-RemoteDesktopConfig.ReadWrite.All:

    Import-Module Microsoft.Graph.Authentication
    Import-Module Microsoft.Graph.Applications
    Import-Module Microsoft.Graph.Beta.Applications
    Connect-MgGraph -Scopes "Application.Read.All","Application-RemoteDesktopConfig.ReadWrite.All"
    <!--NeedCopy-->
    
  2. Obtenga el ID de objeto para las entidades de servicio asociadas con los registros de la aplicación:

    Citrix Cloud EE. UU., UE, APS

    $CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '3a510bb1-e334-4298-831e-3eac97f8b26c'").Id
    $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '85651ebe-9a8e-49e4-aaf2-9274d9b6499f'").Id
    <!--NeedCopy-->
    

    Citrix Cloud Japón

    $CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '0027603f-364b-40f2-98be-8ca4bb79bf8b'").Id
    $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '0fa97bc0-059c-4c10-8c54-845a1fd5a916'").Id
    <!--NeedCopy-->
    
  3. Establezca la propiedad isRemoteDesktopProtocolEnabled en true:

    If ((Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId) -ne $true) {
        Update-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId -IsRemoteDesktopProtocolEnabled
    }
    <!--NeedCopy-->
    
  4. Confirme que la propiedad isRemoteDesktopProtocolEnabled está establecida en true:

    Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId
    <!--NeedCopy-->
    

Aprobar la aplicación cliente

Debe agregar explícitamente la aplicación cliente de Citrix como un cliente aprobado en la aplicación de recursos de Citrix.

  1. Cree un objeto approvedClientApp:

    $acp = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphApprovedClientApp
    $acp.Id = $CtxClientSpId
    <!--NeedCopy-->
    
  2. Agregue la aplicación cliente al objeto approvedClientApp:

    New-MgBetaServicePrincipalRemoteDesktopSecurityConfigurationApprovedClientApp -ServicePrincipalId $CtxResourceSpId -BodyParameter $acp
    <!--NeedCopy-->
    

    La salida debería ser similar a esta:

    Id                                    DisplayName
    --                                    -----------
    87654321-wxyz-1a2b-3c4d-1029384756af  Citrix-Workspace
    

Ocultar el cuadro de diálogo de solicitud de consentimiento del usuario

De forma predeterminada, se solicita a los usuarios que permitan la conexión de Escritorio remoto al conectarse a un host de sesión unido a Microsoft Entra o unido a Microsoft Entra híbrido con el inicio de sesión único de Microsoft Entra habilitado, en cuyo caso deben seleccionar Sí para permitir el inicio de sesión único. Microsoft Entra recordará hasta 15 hosts de sesión únicos durante 30 días antes de volver a solicitarlo.

Puede ocultar este cuadro de diálogo configurando una lista de dispositivos de destino. Para configurar la lista de dispositivos, debe crear uno o varios grupos en Microsoft Entra ID que contengan los hosts de sesión unidos a Microsoft Entra y/o unidos a Microsoft Entra híbrido y, a continuación, autorizar los grupos en la aplicación de recursos, hasta un máximo de 10 grupos.

NOTA

Se recomienda encarecidamente crear un grupo dinámico para simplificar la administración de miembros del grupo. Si bien los grupos dinámicos normalmente se actualizan en 5-10 minutos, los inquilinos grandes pueden tardar hasta 24 horas.

Los grupos dinámicos requieren la licencia Microsoft Entra ID P1 o la licencia Intune para Educación. Para obtener más información, consulte Reglas de pertenencia dinámica para grupos.

Una vez creados los grupos, siga estos pasos:

  1. Obtenga el ID de objeto (OID) del grupo que contiene los hosts de sesión para los que desea ocultar la solicitud de conexión de Escritorio remoto.

  2. Cree un objeto targetDeviceGroup:

    $tdg = New-Object -TypeName Microsoft.Graph.PowerShell.Models.MicrosoftGraphTargetDeviceGroup
    $tdg.Id = "<groupOID>"
    <!--NeedCopy-->
    
  3. Agregue la aplicación cliente al objeto approvedClientApp:

    New-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -BodyParameter $tdg
    <!--NeedCopy-->
    

    La salida debería ser similar a esta:

    Id                                    DisplayName
    --                                    -----------
    87654321-wxyz-1a2b-3c4d-1029384756af  Entra-SSO-Desktops
    
  4. Si más adelante necesita eliminar un grupo de dispositivos del objeto targetDeviceGroup, ejecute el siguiente comando:

    Remove-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -TargetDeviceGroupId "<groupOID>"
    <!--NeedCopy-->
    

NOTA

Puede repetir estos pasos para agregar más grupos si es necesario, hasta un máximo de 10 grupos.

Configuración de la API de Microsoft Graph

Habilitar la configuración de seguridad de Escritorio remoto

Después de registrar las aplicaciones de Citrix, debe habilitar la configuración de seguridad de Escritorio remoto en la aplicación de recursos de Citrix.

  1. Obtenga el ID de objeto (OID) para las entidades de servicio asociadas con los registros de aplicaciones desde el portal de Azure:
    1. Vaya a Microsoft Entra ID > Aplicaciones empresariales.
    2. Elimine el filtro Application type si está configurado para que se listen todas las aplicaciones.
    3. Busque Citrix-Workspace-Resource / Citrix-Workspace-Resource-JP y anote el ID de objeto asociado para la aplicación de recursos.
    4. Busque Citrix-Workspace / Citrix-Workspace-JP y anote el ID de objeto asociado para la aplicación cliente.
  2. En Graph Explorer, inicie sesión con una cuenta del inquilino de Azure de destino que tenga los permisos necesarios.

  3. Establezca la siguiente consulta:

    • Método de solicitud HTTP: PATCH
    • Versión de la API de Microsoft Graph: v1.0
    • Consulta:

       https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration
       <!--NeedCopy-->
      
    • Cuerpo de la solicitud:

       {
           "@odata.type": "#microsoft.graph.remoteDesktopSecurityConfiguration",
           "isRemoteDesktopProtocolEnabled": true
       }
       <!--NeedCopy-->
      
  4. Seleccione la pestaña Modificar permisos y asegúrese de haber dado su consentimiento al permiso Application.ReadWrite.All.

  5. Ejecute la consulta.

Consulte tipo de recurso remoteDesktopSecurityConfiguration para referencia.

Aprobar la aplicación cliente

Debe agregar explícitamente la aplicación Citrix Client como cliente aprobado en la aplicación Citrix Resource.

Establezca la siguiente consulta y ejecútela:

  • Método de solicitud HTTP: POST
  • Versión de la API de Microsoft Graph: v1.0
  • Consulta:

     https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/approvedClientApps
     <!--NeedCopy-->
    
  • Cuerpo de la solicitud:

     {
         "@odata.type": "#microsoft.graph.approvedClientApp",
         "id": "<clientAppOID>"
     }
     <!--NeedCopy-->
    

Ocultar el cuadro de diálogo de solicitud de consentimiento del usuario

De forma predeterminada, se solicita a los usuarios que permitan la conexión de Escritorio remoto al conectarse a un host de sesión unido a Microsoft Entra o unido a Microsoft Entra híbrido con el inicio de sesión único de Microsoft Entra habilitado, en el que deben seleccionar Sí para permitir el inicio de sesión único. Microsoft Entra recordará hasta 15 hosts de sesión únicos durante 30 días antes de volver a solicitarlo.

Puede ocultar este cuadro de diálogo configurando una lista de dispositivos de destino. Para configurar la lista de dispositivos, debe crear uno o varios grupos en Microsoft Entra ID que contengan los hosts de sesión unidos a Microsoft Entra y/o unidos a Microsoft Entra híbrido y, a continuación, autorizar los grupos en la aplicación de recursos, hasta un máximo de 10 grupos.

NOTA

Se recomienda encarecidamente crear un grupo dinámico para simplificar la administración de miembros del grupo. Aunque los grupos dinámicos suelen actualizarse en 5-10 minutos, los inquilinos grandes pueden tardar hasta 24 horas.

Los grupos dinámicos requieren la licencia de Microsoft Entra ID P1 o la licencia de Intune para Educación. Para obtener más información, consulte Reglas de pertenencia dinámica para grupos.

Una vez creados los grupos, siga estos pasos:

  1. Obtenga el ID de objeto (OID) del grupo que contiene los hosts de sesión para los que desea ocultar el mensaje de conexión a Escritorio remoto.

  2. Establezca la siguiente consulta y ejecútela:

    • Método de solicitud HTTP: POST
    • Versión de la API de Microsoft Graph: v1.0
    • Consulta:

       https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups
       <!--NeedCopy-->
      
    • Cuerpo de la solicitud:

       {
           "@odata.type": "#microsoft.graph.targetDeviceGroup",
           "id": "<groupOID>"
       }
       <!--NeedCopy-->
      

NOTA

Puede repetir estos pasos para agregar más grupos si es necesario, hasta un máximo de 10 grupos.

Si más adelante necesita eliminar un grupo de dispositivos del objeto targetDeviceGroup, establezca lo siguiente y ejecute la consulta:

  • Método de solicitud HTTP: DELETE
  • Versión de la API de Microsoft Graph: v1.0
  • Consulta:

     https://graph.microsoft.com/beta/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups
     <!--NeedCopy-->
    

Consulte tipo de recurso targetDeviceGroup para referencia.

Crear un objeto de servidor Kerberos

Si sus hosts de sesión están unidos a Microsoft Entra híbrido, debe configurar un objeto de servidor Kerberos en el dominio de Active Directory donde residen las cuentas de usuario y equipo. Consulte Crear un objeto de servidor Kerberos para obtener más detalles.

Revisar las directivas de acceso condicional de Microsoft Entra

Si utiliza o tiene previsto utilizar las directivas de acceso condicional de Microsoft Entra, revise la configuración aplicada a la aplicación de recursos de Citrix y a la aplicación cliente de Citrix para asegurarse de que los usuarios tengan la experiencia de inicio de sesión deseada.

Para obtener una guía detallada sobre la configuración del acceso condicional al utilizar el inicio de sesión único de Microsoft Entra para DaaS, consulte la documentación de Microsoft. Recuerde que la configuración de acceso condicional necesaria debe aplicarse a la aplicación de recursos de Citrix o a la aplicación cliente de Citrix, no a las aplicaciones de Microsoft.

Configuración de Azure para el inicio de sesión único de Microsoft Entra