-
Planificar y crear una implementación
-
-
Grupos de identidades de diferentes tipos de unión de identidades de máquina
-
Servicio de autoridad de emisión de tickets seguros (STA) de Citrix independiente
-
-
-
This content has been machine translated dynamically.
Dieser Inhalt ist eine maschinelle Übersetzung, die dynamisch erstellt wurde. (Haftungsausschluss)
Cet article a été traduit automatiquement de manière dynamique. (Clause de non responsabilité)
Este artículo lo ha traducido una máquina de forma dinámica. (Aviso legal)
此内容已经过机器动态翻译。 放弃
このコンテンツは動的に機械翻訳されています。免責事項
이 콘텐츠는 동적으로 기계 번역되었습니다. 책임 부인
Este texto foi traduzido automaticamente. (Aviso legal)
Questo contenuto è stato tradotto dinamicamente con traduzione automatica.(Esclusione di responsabilità))
This article has been machine translated.
Dieser Artikel wurde maschinell übersetzt. (Haftungsausschluss)
Ce article a été traduit automatiquement. (Clause de non responsabilité)
Este artículo ha sido traducido automáticamente. (Aviso legal)
この記事は機械翻訳されています.免責事項
이 기사는 기계 번역되었습니다.책임 부인
Este artigo foi traduzido automaticamente.(Aviso legal)
这篇文章已经过机器翻译.放弃
Questo articolo è stato tradotto automaticamente.(Esclusione di responsabilità))
Translation failed!
Configuración de Azure para el inicio de sesión único de Microsoft Entra
Para aprovechar el inicio de sesión único de Microsoft Entra, primero debe permitir la autenticación de Microsoft Entra para Windows en su inquilino de Microsoft Entra ID, lo que permite emitir los tokens de autenticación necesarios que permiten a los usuarios iniciar sesión en los hosts de sesión unidos a Microsoft Entra y unidos a Microsoft Entra híbrido. Para lograr esto, debe hacer lo siguiente:
- Registre las aplicaciones de Citrix (aplicación de recursos y aplicación cliente) en su inquilino de Microsoft Entra ID.
- Habilite la configuración de seguridad de Escritorio remoto para la aplicación de recursos de Citrix.
- Agregue la aplicación cliente de Citrix como cliente aprobado para la aplicación de recursos de Citrix.
- [Opcional] Oculte el cuadro de diálogo de solicitud de consentimiento del usuario.
- Cree un objeto de servidor Kerberos.
- Revise las directivas de acceso condicional de Microsoft Entra.
La persona que realiza la configuración de Azure debe tener asignado uno de los siguientes roles integrados de Microsoft Entra o un rol equivalente como mínimo:
Si desea completar la configuración de Azure a través de PowerShell, deberá usar el SDK de PowerShell de Microsoft Graph. También puede aprovechar la API de Microsoft Graph con una herramienta como Graph Explorer.
Se proporcionan instrucciones sobre cómo completar la configuración con PowerShell y Graph Explorer.
Configuración de PowerShell
Si elige usar el SDK de Microsoft Graph PowerShell, tenga en cuenta:
- Deberá usar Azure Cloud Shell con el tipo de terminal de PowerShell, o ejecutar PowerShell 7.x en su sistema local, y asegurarse de que su contexto de Azure esté configurado en la suscripción que desea usar.
- Necesitará instalar el SDK de PowerShell de Microsoft Graph módulo v1.0 (Microsoft.Graph) y el módulo de aplicación beta (Microsoft.Graph.Beta.Applications).
Habilitar la configuración de seguridad de Escritorio remoto
Después de (/es-es/citrix-daas/install-configure/session-authentication/entra-sso#register-citrix-applications), debe habilitar la configuración de seguridad de Escritorio remoto en la aplicación de recursos de Citrix.
-
Importe los módulos de autenticación y aplicación de Microsoft Graph y conéctese a Microsoft Graph con los ámbitos
Application.Read.AllyApplication-RemoteDesktopConfig.ReadWrite.All:Import-Module Microsoft.Graph.Authentication Import-Module Microsoft.Graph.Applications Import-Module Microsoft.Graph.Beta.Applications Connect-MgGraph -Scopes "Application.Read.All","Application-RemoteDesktopConfig.ReadWrite.All" <!--NeedCopy--> -
Obtenga el ID de objeto para las entidades de servicio asociadas con los registros de la aplicación:
Citrix Cloud EE. UU., UE, APS
$CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '3a510bb1-e334-4298-831e-3eac97f8b26c'").Id $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '85651ebe-9a8e-49e4-aaf2-9274d9b6499f'").Id <!--NeedCopy-->Citrix Cloud Japón
$CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '0027603f-364b-40f2-98be-8ca4bb79bf8b'").Id $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '0fa97bc0-059c-4c10-8c54-845a1fd5a916'").Id <!--NeedCopy--> -
Establezca la propiedad
isRemoteDesktopProtocolEnabledentrue:If ((Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId) -ne $true) { Update-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId -IsRemoteDesktopProtocolEnabled } <!--NeedCopy--> -
Confirme que la propiedad
isRemoteDesktopProtocolEnabledestá establecida entrue:Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId <!--NeedCopy-->
Aprobar la aplicación cliente
Debe agregar explícitamente la aplicación cliente de Citrix como un cliente aprobado en la aplicación de recursos de Citrix.
-
Cree un objeto
approvedClientApp:$acp = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphApprovedClientApp $acp.Id = $CtxClientSpId <!--NeedCopy--> -
Agregue la aplicación cliente al objeto
approvedClientApp:New-MgBetaServicePrincipalRemoteDesktopSecurityConfigurationApprovedClientApp -ServicePrincipalId $CtxResourceSpId -BodyParameter $acp <!--NeedCopy-->La salida debería ser similar a esta:
Id DisplayName -- ----------- 87654321-wxyz-1a2b-3c4d-1029384756af Citrix-Workspace
Ocultar el cuadro de diálogo de solicitud de consentimiento del usuario
De forma predeterminada, se solicita a los usuarios que permitan la conexión de Escritorio remoto al conectarse a un host de sesión unido a Microsoft Entra o unido a Microsoft Entra híbrido con el inicio de sesión único de Microsoft Entra habilitado, en cuyo caso deben seleccionar Sí para permitir el inicio de sesión único. Microsoft Entra recordará hasta 15 hosts de sesión únicos durante 30 días antes de volver a solicitarlo.
Puede ocultar este cuadro de diálogo configurando una lista de dispositivos de destino. Para configurar la lista de dispositivos, debe crear uno o varios grupos en Microsoft Entra ID que contengan los hosts de sesión unidos a Microsoft Entra y/o unidos a Microsoft Entra híbrido y, a continuación, autorizar los grupos en la aplicación de recursos, hasta un máximo de 10 grupos.
NOTA
Se recomienda encarecidamente crear un grupo dinámico para simplificar la administración de miembros del grupo. Si bien los grupos dinámicos normalmente se actualizan en 5-10 minutos, los inquilinos grandes pueden tardar hasta 24 horas.
Los grupos dinámicos requieren la licencia Microsoft Entra ID P1 o la licencia Intune para Educación. Para obtener más información, consulte Reglas de pertenencia dinámica para grupos.
Una vez creados los grupos, siga estos pasos:
-
Obtenga el ID de objeto (OID) del grupo que contiene los hosts de sesión para los que desea ocultar la solicitud de conexión de Escritorio remoto.
-
Cree un objeto
targetDeviceGroup:$tdg = New-Object -TypeName Microsoft.Graph.PowerShell.Models.MicrosoftGraphTargetDeviceGroup $tdg.Id = "<groupOID>" <!--NeedCopy--> -
Agregue la aplicación cliente al objeto
approvedClientApp:New-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -BodyParameter $tdg <!--NeedCopy-->La salida debería ser similar a esta:
Id DisplayName -- ----------- 87654321-wxyz-1a2b-3c4d-1029384756af Entra-SSO-Desktops -
Si más adelante necesita eliminar un grupo de dispositivos del objeto targetDeviceGroup, ejecute el siguiente comando:
Remove-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -TargetDeviceGroupId "<groupOID>" <!--NeedCopy-->
NOTA
Puede repetir estos pasos para agregar más grupos si es necesario, hasta un máximo de 10 grupos.
Configuración de la API de Microsoft Graph
Habilitar la configuración de seguridad de Escritorio remoto
Después de registrar las aplicaciones de Citrix, debe habilitar la configuración de seguridad de Escritorio remoto en la aplicación de recursos de Citrix.
- Obtenga el ID de objeto (OID) para las entidades de servicio asociadas con los registros de aplicaciones desde el portal de Azure:
- Vaya a Microsoft Entra ID > Aplicaciones empresariales.
- Elimine el filtro
Application typesi está configurado para que se listen todas las aplicaciones. - Busque
Citrix-Workspace-Resource/Citrix-Workspace-Resource-JPy anote el ID de objeto asociado para la aplicación de recursos. - Busque
Citrix-Workspace/Citrix-Workspace-JPy anote el ID de objeto asociado para la aplicación cliente.
-
En Graph Explorer, inicie sesión con una cuenta del inquilino de Azure de destino que tenga los permisos necesarios.
-
Establezca la siguiente consulta:
- Método de solicitud HTTP: PATCH
- Versión de la API de Microsoft Graph: v1.0
-
Consulta:
https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration <!--NeedCopy--> -
Cuerpo de la solicitud:
{ "@odata.type": "#microsoft.graph.remoteDesktopSecurityConfiguration", "isRemoteDesktopProtocolEnabled": true } <!--NeedCopy-->
-
Seleccione la pestaña Modificar permisos y asegúrese de haber dado su consentimiento al permiso
Application.ReadWrite.All. - Ejecute la consulta.
Consulte tipo de recurso remoteDesktopSecurityConfiguration para referencia.
Aprobar la aplicación cliente
Debe agregar explícitamente la aplicación Citrix Client como cliente aprobado en la aplicación Citrix Resource.
Establezca la siguiente consulta y ejecútela:
- Método de solicitud HTTP: POST
- Versión de la API de Microsoft Graph: v1.0
-
Consulta:
https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/approvedClientApps <!--NeedCopy--> -
Cuerpo de la solicitud:
{ "@odata.type": "#microsoft.graph.approvedClientApp", "id": "<clientAppOID>" } <!--NeedCopy-->
Ocultar el cuadro de diálogo de solicitud de consentimiento del usuario
De forma predeterminada, se solicita a los usuarios que permitan la conexión de Escritorio remoto al conectarse a un host de sesión unido a Microsoft Entra o unido a Microsoft Entra híbrido con el inicio de sesión único de Microsoft Entra habilitado, en el que deben seleccionar Sí para permitir el inicio de sesión único. Microsoft Entra recordará hasta 15 hosts de sesión únicos durante 30 días antes de volver a solicitarlo.
Puede ocultar este cuadro de diálogo configurando una lista de dispositivos de destino. Para configurar la lista de dispositivos, debe crear uno o varios grupos en Microsoft Entra ID que contengan los hosts de sesión unidos a Microsoft Entra y/o unidos a Microsoft Entra híbrido y, a continuación, autorizar los grupos en la aplicación de recursos, hasta un máximo de 10 grupos.
NOTA
Se recomienda encarecidamente crear un grupo dinámico para simplificar la administración de miembros del grupo. Aunque los grupos dinámicos suelen actualizarse en 5-10 minutos, los inquilinos grandes pueden tardar hasta 24 horas.
Los grupos dinámicos requieren la licencia de Microsoft Entra ID P1 o la licencia de Intune para Educación. Para obtener más información, consulte Reglas de pertenencia dinámica para grupos.
Una vez creados los grupos, siga estos pasos:
-
Obtenga el ID de objeto (OID) del grupo que contiene los hosts de sesión para los que desea ocultar el mensaje de conexión a Escritorio remoto.
-
Establezca la siguiente consulta y ejecútela:
- Método de solicitud HTTP: POST
- Versión de la API de Microsoft Graph: v1.0
-
Consulta:
https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups <!--NeedCopy--> -
Cuerpo de la solicitud:
{ "@odata.type": "#microsoft.graph.targetDeviceGroup", "id": "<groupOID>" } <!--NeedCopy-->
NOTA
Puede repetir estos pasos para agregar más grupos si es necesario, hasta un máximo de 10 grupos.
Si más adelante necesita eliminar un grupo de dispositivos del objeto targetDeviceGroup, establezca lo siguiente y ejecute la consulta:
- Método de solicitud HTTP: DELETE
- Versión de la API de Microsoft Graph: v1.0
-
Consulta:
https://graph.microsoft.com/beta/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups <!--NeedCopy-->
Consulte tipo de recurso targetDeviceGroup para referencia.
Crear un objeto de servidor Kerberos
Si sus hosts de sesión están unidos a Microsoft Entra híbrido, debe configurar un objeto de servidor Kerberos en el dominio de Active Directory donde residen las cuentas de usuario y equipo. Consulte Crear un objeto de servidor Kerberos para obtener más detalles.
Revisar las directivas de acceso condicional de Microsoft Entra
Si utiliza o tiene previsto utilizar las directivas de acceso condicional de Microsoft Entra, revise la configuración aplicada a la aplicación de recursos de Citrix y a la aplicación cliente de Citrix para asegurarse de que los usuarios tengan la experiencia de inicio de sesión deseada.
Para obtener una guía detallada sobre la configuración del acceso condicional al utilizar el inicio de sesión único de Microsoft Entra para DaaS, consulte la documentación de Microsoft. Recuerde que la configuración de acceso condicional necesaria debe aplicarse a la aplicación de recursos de Citrix o a la aplicación cliente de Citrix, no a las aplicaciones de Microsoft.
Compartir
Compartir
En este artículo
This Preview product documentation is Citrix Confidential.
You agree to hold this documentation confidential pursuant to the terms of your Citrix Beta/Tech Preview Agreement.
The development, release and timing of any features or functionality described in the Preview documentation remains at our sole discretion and are subject to change without notice or consultation.
The documentation is for informational purposes only and is not a commitment, promise or legal obligation to deliver any material, code or functionality and should not be relied upon in making Citrix product purchase decisions.
If you do not agree, select I DO NOT AGREE to exit.