Autenticación

A partir de Citrix Workspace app 2012, puede ver el cuadro de diálogo de autenticación dentro de Citrix Workspace app y los detalles del almacén en la pantalla de inicio de sesión. Esta mejora proporciona una mejor experiencia de usuario.

Los tokens de autenticación se cifran y almacenan para que no tenga que volver a introducir las credenciales cuando el sistema o la sesión se reinicien.

Nota:

Esta mejora de autenticación solo está disponible en implementaciones en la nube.

Requisito previo:

Instale la biblioteca libsecret.

Esta función está habilitada de forma predeterminada.

Mejora de autenticación para Storebrowse

A partir de la versión 2205, el cuadro de diálogo de autenticación está presente dentro de Citrix Workspace app y los detalles del almacén se muestran en la pantalla de inicio de sesión para una mejor experiencia de usuario. Los tokens de autenticación se cifran y almacenan para que no tenga que volver a introducir las credenciales cuando el sistema o la sesión se reinicien.

La mejora de autenticación admite storebrowse para las siguientes operaciones:

  • Storebrowse -E: Enumera los recursos disponibles.
  • Storebrowse -L: Inicia una conexión a un recurso publicado.
  • Storebrowse -S: Enumera los recursos suscritos.
  • Storebrowse -T: Finaliza todas las sesiones del almacén especificado.
  • Storebrowse -Wr: Vuelve a conectar las sesiones desconectadas pero activas del almacén especificado. La opción [r] vuelve a conectar todas las sesiones desconectadas.
  • storebrowse -WR: Vuelve a conectar las sesiones desconectadas pero activas del almacén especificado. La opción [R] vuelve a conectar todas las sesiones activas y desconectadas.
  • Storebrowse -s: Suscribe el recurso especificado de un almacén determinado.
  • Storebrowse -u: Anula la suscripción del recurso especificado de un almacén determinado.
  • Storebrowse -q: Inicia una aplicación mediante la URL directa. Este comando solo funciona para almacenes de StoreFront.

Nota:

  • Puede seguir utilizando los comandos storebrowse restantes como se usaban anteriormente (mediante AuthMangerDaemon).
  • La mejora de la autenticación solo se aplica a las implementaciones en la nube.
  • Con esta mejora, se admite la función de inicio de sesión persistente.

Compatibilidad con más de 200 grupos en Azure AD

A partir de la versión 2305, un usuario de Azure AD que forma parte de más de 200 grupos puede ver las aplicaciones y los escritorios asignados a ese usuario. Anteriormente, el mismo usuario no podía ver estas aplicaciones y escritorios.

Para habilitar esta función, haga lo siguiente:

  1. Vaya a $ICAROOT/config/AuthManConfig.xml y agregue las siguientes entradas:

    <compressedGroupsEnabled>true</compressedGroupsEnabled>
    <!--NeedCopy-->
    

Nota:

Los usuarios deben cerrar sesión en la aplicación Citrix Workspace y volver a iniciarla para habilitar esta función.

Mejora de la autenticación para la configuración Storebrowse

De forma predeterminada, la función de mejora de la autenticación está deshabilitada.

Si el gnome-keyring no está disponible, el token se almacena en la memoria del proceso de autoservicio.

Para forzar el almacenamiento del token en la memoria, deshabilite el gnome-keyring, siguiendo estos pasos:

  1. Vaya a /opt/Citrix/ICAClient/config/AuthmanConfig.xml.
  2. Agregue la siguiente entrada:

    <GnomeKeyringDisabled>true</GnomeKeyringDisabled>
    <!--NeedCopy-->
    

Tarjeta inteligente

Para configurar la compatibilidad con tarjetas inteligentes en la aplicación Citrix Workspace para Linux, debe configurar el servidor StoreFront a través de la consola de StoreFront.

La aplicación Citrix Workspace es compatible con lectores de tarjetas inteligentes que son compatibles con los controladores PCSC-Lite y PKCS#11. De forma predeterminada, la aplicación Citrix Workspace ahora localiza opensc-pkcs11.so en una de las ubicaciones estándar. Para agregar controladores PKCS#11 personalizados, consulte Agregar controladores PKCS#11 personalizados.

La aplicación Citrix Workspace puede encontrar opensc-pkcs11.so en una ubicación no estándar o en otro controlador PKCS\#11. Puede almacenar la ubicación respectiva mediante el siguiente procedimiento:

  1. Busque el archivo de configuración: $ICAROOT/config/AuthManConfig.xml.
  2. Busque la línea <key>PKCS11module</key> y agregue la ubicación del controlador al elemento <value> inmediatamente después de la línea.

    Nota:

    Si introduce un nombre de archivo para la ubicación del controlador, la aplicación Citrix Workspace navega a ese archivo en el directorio $ICAROOT/PKCS\ #11. También puede usar una ruta absoluta que comience con “/”.

Después de quitar una tarjeta inteligente, configure el comportamiento de la aplicación Citrix Workspace actualizando SmartCardRemovalAction siguiendo estos pasos:

  1. Localice el archivo de configuración: $ICAROOT/config/AuthManConfig.xml
  2. Localice la línea <key>SmartCardRemovalAction</key> y añada noaction o forcelogoff al elemento <value> inmediatamente después de la línea.

El comportamiento predeterminado es noaction. No se realiza ninguna acción para borrar las credenciales almacenadas y los tokens generados al retirar la tarjeta inteligente.

La acción forcelogoff borra todas las credenciales y tokens de StoreFront al retirar la tarjeta inteligente.

Limitación:

  • Los intentos de iniciar una sesión VDA de servidor mediante la autenticación con tarjeta inteligente pueden fallar para la tarjeta inteligente con varios usuarios. [HDX-44255]

Agregar controladores PKCS#11 personalizados

Si su tarjeta inteligente requiere un controlador PKCS#11 personalizado, siga estos pasos para añadir la ruta del controlador:

  1. Vaya al archivo de configuración $ICAROOT/config/AuthManConfig.xml.
  2. Localice la línea <key>PKCS11module</key> y añada la ubicación del controlador al elemento <value> inmediatamente después de la línea. Por ejemplo:

    /usr/lib/pkcs11/libIDPrimePKCS11.so.

  3. Localice el archivo de configuración: $ICAROOT/config/scardConfig.json.
  4. Localice DefaultPKCS11Lib y cambie el valor predeterminado a la ruta del controlador personalizado sin /usr. Por ejemplo:

    /lib/pkcs11/libIDPrimePKCS11.so

Habilitar la compatibilidad con tarjetas inteligentes

La aplicación Citrix Workspace admite varios lectores de tarjetas inteligentes si la tarjeta inteligente está habilitada tanto en el servidor como en la aplicación Citrix Workspace.

Puede utilizar tarjetas inteligentes para los siguientes propósitos:

  • Autenticación de inicio de sesión con tarjeta inteligente: le autentica en los servidores de Citrix Virtual Apps and Desktops™ o Citrix DaaS (anteriormente, servicio Citrix Virtual Apps and Desktops).
  • Soporte de aplicaciones de tarjeta inteligente: permite que las aplicaciones publicadas compatibles con tarjetas inteligentes accedan a los dispositivos locales de tarjetas inteligentes.

Los datos de la tarjeta inteligente son sensibles a la seguridad y deben transmitirse a través de un canal seguro autenticado, como TLS.

El soporte de tarjetas inteligentes tiene los siguientes requisitos previos:

  • Sus lectores de tarjetas inteligentes y aplicaciones publicadas deben cumplir con el estándar industrial PC/SC.
  • Instale el controlador adecuado para su tarjeta inteligente.
  • Instale el paquete PC/SC Lite.
  • Instale y ejecute el demonio pcscd, que proporciona middleware para acceder a la tarjeta inteligente mediante PC/SC.
  • En un sistema de 64 bits, deben estar presentes las versiones de 64 y 32 bits del paquete “libpcsclite1”.

Para obtener más información sobre cómo configurar el soporte de tarjetas inteligentes en los servidores, consulte Tarjetas inteligentes en la documentación de Citrix Virtual Apps and Desktops.

Mejora en el soporte de tarjetas inteligentes

A partir de la versión 2112, la aplicación Citrix Workspace admite la funcionalidad Plug and Play para el lector de tarjetas inteligentes.

Cuando inserta una tarjeta inteligente, el lector de tarjetas inteligentes detecta la tarjeta inteligente en el servidor y el cliente.

Puede conectar y usar diferentes tarjetas al mismo tiempo, y todas ellas se detectan.

Requisitos previos:

Instale la biblioteca libpcscd en el cliente Linux.

Nota:

Es posible que esta biblioteca esté instalada de forma predeterminada en las versiones recientes de la mayoría de las distribuciones de Linux. Sin embargo, es posible que deba instalar la biblioteca libpcscd en versiones anteriores de algunas distribuciones de Linux, como Ubuntu 1604.

Para inhabilitar esta mejora:

  1. Vaya a la carpeta <ICAROOT>/config/module.ini.
  2. Vaya a la sección SmartCard.
  3. Establezca DriverName=VDSCARD.DLL.

Compatibilidad con nuevas tarjetas PIV

A partir de la versión 2303, la aplicación Citrix Workspace es compatible con las siguientes tarjetas PIV (Personal Identification Verification) nuevas:

  • Tarjeta inteligente IDEMIA de próxima generación
  • Tarjeta inteligente DELL TicTok

Optimización del rendimiento para el controlador de tarjeta inteligente

La versión 2303 de la aplicación Citrix Workspace incluye correcciones y optimizaciones relacionadas con el rendimiento para el controlador de tarjeta inteligente VDSCARDV2.DLL. Estas mejoras ayudan a superar el rendimiento de la versión 1 VDSCARD.DLL.

Tarjeta inteligente rápida

La tarjeta inteligente rápida es una mejora con respecto a la redirección de tarjetas inteligentes HDX basada en PC/SC existente. Mejora el rendimiento cuando las tarjetas inteligentes se utilizan en entornos WAN de alta latencia.

Las tarjetas inteligentes rápidas solo son compatibles con VDA de Windows.

Para habilitar el inicio de sesión rápido con tarjeta inteligente en la aplicación Citrix Workspace:

A partir de la versión 2408, el inicio de sesión rápido con tarjeta inteligente está habilitado de forma predeterminada en el VDA y deshabilitado de forma predeterminada en la aplicación Citrix Workspace. Para habilitar la función de tarjeta inteligente rápida, haga lo siguiente:

  1. Vaya a la sección [SmartCard] del archivo de configuración /opt/Citrix/ICAClient/config/module.ini.
  2. Agregue la siguiente entrada:

    SmartCardCryptographicRedirection=On
    <!--NeedCopy-->
    

Para deshabilitar el inicio de sesión rápido con tarjeta inteligente en la aplicación Citrix Workspace:

Para deshabilitar el inicio de sesión rápido con tarjeta inteligente en la aplicación Citrix Workspace, elimine el parámetro SmartCardCryptographicRedirection de la sección [SmartCard] del archivo de configuración /opt/Citrix/ICAClient/config/module.ini.

Compatibilidad con tarjetas inteligentes de criptografía de próxima generación

A partir de la versión 2408, la aplicación Citrix Workspace admite la nueva tarjeta inteligente de verificación de identificación personal (PIV) que utiliza el algoritmo de criptografía de curva elíptica (ECC). Este tipo de tarjeta inteligente funciona según la criptografía de próxima generación.

Compatibilidad con la autenticación multifactor (nFactor)

La autenticación multifactor mejora la seguridad de una aplicación al requerir que los usuarios proporcionen pruebas de identificación adicionales para obtener acceso.

La autenticación multifactor hace que los pasos de autenticación y los formularios de recopilación de credenciales asociados sean configurables por el administrador.

La aplicación nativa de Citrix Workspace admite este protocolo basándose en la compatibilidad con el inicio de sesión de formularios ya implementada para StoreFront. Las páginas de inicio de sesión web para los servidores virtuales de Citrix Gateway y Traffic Manager también utilizan este protocolo.

Nota:

La autenticación multifactor (nFactor) solo admite la autenticación basada en formularios.

Para obtener más información, consulte autenticación SAML y autenticación multifactor (nFactor) en la documentación de Citrix ADC.

Compatibilidad de Endpoint Analysis con la autenticación multifactor (nFactor)

A partir de esta versión, la aplicación Citrix Workspace admite Endpoint Analysis (EPA) para la autenticación multifactor, lo que mejora el cumplimiento y la seguridad. Por ejemplo, si EPA y LDAP están configurados como parte de la autenticación multifactor, la aplicación Citrix Workspace detecta y ejecuta la aplicación EPA para la autenticación junto con la autenticación LDAP.

Anteriormente, la aplicación Citrix Workspace no admitía la invocación de la aplicación EPA, lo que provocaba un error de “Acceso denegado”. Esta versión admite la invocación de EPA, lo que permite que el proceso de autenticación se desarrolle sin problemas.

La nueva función garantiza comprobaciones exhaustivas de seguridad de los puntos finales, el cumplimiento de las políticas organizativas y los requisitos normativos. Reduce el riesgo de acceso no autorizado y mejora la integridad general de la red.

Requisitos previos:

Asegúrese de que la aplicación Endpoint Analysis esté instalada en su sistema.

Sistemas operativos compatibles:

  • IGEL OS: EPA ya está disponible.
  • Ubuntu 18, 20 y 22: EPA no está preinstalado; debe descargar e instalar EPA antes de continuar con la autenticación. Descargue EPA para Ubuntu desde la página de descargas de Citrix.

Esta función está habilitada de forma predeterminada y se utiliza junto con la autenticación multifactor. Para obtener más información, consulte la documentación sobre autenticación multifactor (nFactor).

Compatibilidad con la autenticación mediante FIDO2 en la sesión HDX

A partir de la versión 2303, puede autenticarse dentro de una sesión HDX mediante claves de seguridad FIDO2 sin contraseña. Las claves de seguridad FIDO2 proporcionan una forma sencilla para que los empleados de la empresa se autentiquen en aplicaciones o escritorios compatibles con FIDO2 sin introducir un nombre de usuario ni una contraseña. Para obtener más información sobre FIDO2, consulte Autenticación FIDO2.

Nota:

Si utiliza el dispositivo FIDO2 a través de la redirección USB, elimine la regla de redirección USB de su dispositivo FIDO2. Puede acceder a esta regla desde el archivo usb.conf en la carpeta $ICAROOT/. Esta actualización le ayuda a cambiar al canal virtual FIDO2.

De forma predeterminada, la autenticación FIDO2 está deshabilitada. Para habilitar la autenticación FIDO2, haga lo siguiente:

  1. Vaya al archivo <ICAROOT>/config/module.ini.
  2. Vaya a la sección ICA 3.0.
  3. Establezca FIDO2= On.

Esta función actualmente admite autenticadores itinerantes (solo USB) con código PIN y capacidades táctiles. Puede configurar la autenticación basada en claves de seguridad FIDO2. Para obtener información sobre los requisitos previos y el uso de esta función, consulte Autorización local y autenticación virtual mediante FIDO2.

Cuando accede a una aplicación o un sitio web que admite FIDO2, aparece un mensaje que solicita acceso a la clave de seguridad. Si ha registrado previamente su clave de seguridad con un PIN, debe introducir el PIN al iniciar sesión. El PIN puede tener un mínimo de 4 y un máximo de 64 caracteres.

Si ha registrado su clave de seguridad previamente sin un PIN, simplemente toque la clave de seguridad para iniciar sesión.

Limitación:

Es posible que no pueda registrar el segundo dispositivo en la misma cuenta mediante la autenticación FIDO2.

Compatibilidad con varias passkeys en la sesión HDX

Anteriormente, cuando había varias passkeys asociadas a una clave de seguridad o un dispositivo FIDO2, no tenía la opción de seleccionar una passkey adecuada. De forma predeterminada, la primera passkey se utilizaba para la autenticación.

A partir de la versión 2405, puede seleccionar una passkey adecuada desde la interfaz de usuario de la aplicación Citrix Workspace. Esta función está habilitada de forma predeterminada. Cuando hay varias passkeys, la primera se selecciona como predeterminada. Sin embargo, puede seleccionar la passkey adecuada de la siguiente manera:

Varias passkeys

Soporte para la autenticación mediante FIDO2 al conectarse a almacenes locales

A partir de la versión 2309 de la aplicación Citrix Workspace para Linux, los usuarios pueden autenticarse mediante claves de seguridad FIDO2 sin contraseña al iniciar sesión en almacenes locales. Las claves de seguridad admiten diferentes tipos de entradas de seguridad, como PIN de seguridad, datos biométricos, deslizamiento de tarjeta, tarjeta inteligente, certificados de clave pública, etc. Para obtener más información sobre FIDO2, consulte Autenticación FIDO2.

Los administradores pueden configurar el tipo de navegador para autenticarse en la aplicación Citrix Workspace. Para habilitar la función, vaya a $ICAROOT/config/AuthManConfig.xml y agregue las siguientes entradas:

    <key>FIDO2Enabled</key>
    <value>true</value>
<!--NeedCopy-->

Para modificar el navegador predeterminado, vaya a $ICAROOT/config/AuthManConfig.xml y modifique la configuración del navegador según sea necesario. Los valores posibles son chromium, firefox y chromium-browser, y Microsoft Edge.

    <FIDO2AuthBrowser>firefox</FIDO2AuthBrowser>
<!--NeedCopy-->

Soporte para la autenticación mediante FIDO2 al conectarse a almacenes en la nube

A partir de la versión 2405 de la aplicación Citrix Workspace para Linux, los usuarios pueden autenticarse mediante claves de seguridad FIDO2 sin contraseña al iniciar sesión en almacenes en la nube. Las claves de seguridad admiten diferentes tipos de entradas de seguridad, como PIN de seguridad, datos biométricos, deslizamiento de tarjeta, tarjeta inteligente, certificados de clave pública, etc. Para obtener más información, consulte Autenticación FIDO2.

Los administradores pueden configurar el tipo de navegador para autenticarse en la aplicación Citrix Workspace.

Para habilitar la función, vaya a $ICAROOT/config/AuthManConfig.xml y agregue las siguientes entradas:

    <key>FIDO2Enabled</key>
    <value>true</value>
<!--NeedCopy-->

Para modificar el navegador predeterminado, vaya a $ICAROOT/config/AuthManConfig.xml y modifique la configuración del navegador según sea necesario. Los valores posibles son chromium, firefox y chromium-browser.

    <FIDO2AuthBrowser>firefox</FIDO2AuthBrowser>
<!--NeedCopy-->

Configurar la autenticación FIDO2 mediante GACS

Para habilitar la autenticación FIDO2 para la URL del almacén mediante GACS, realice los siguientes pasos:

  1. Inicie sesión en Citrix Cloud™.

  2. En la esquina superior izquierda, haga clic en el icono de la hamburguesa, haga clic en Configuración de Workspace y, a continuación, haga clic en Configuración de la aplicación.

    Acerca de la página de configuración de la aplicación

  3. Haga clic en Workspace y, a continuación, haga clic en el botón Configurar.

    Imagen del botón Configurar(/es-es/citrix-workspace-app-for-linux/media/click-configure-button.png)

  4. Haga clic en Seguridad y autenticación y, a continuación, haga clic en Autenticación.

    Imagen de la página Autenticación(/es-es/citrix-workspace-app-for-linux/media/authentication-page.png)

  5. Haga clic en Autenticación FIDO2, seleccione la casilla de verificación Linux y, a continuación, active el conmutador Habilitado.

    Imagen de la autenticación FIDO(/es-es/citrix-workspace-app-for-linux/media/fido-authentication.png)

  6. Haga clic en Publicar borrador.

Autenticación personalizada

La siguiente tabla proporciona una referencia a la autenticación personalizada disponible para la aplicación Citrix Workspace:

Utilidad SDK Tipo de autenticación Bibliotecas utilizadas Binarios Detección del tipo de autenticación
Fast Connect SDK de inserción de credenciales Nombre de usuario/contraseña/tarjeta inteligente/paso a través de dominio libCredInject.so cis Parámetros: utilizado por integraciones de autenticadores de terceros
Diálogo personalizado SDK de optimización de plataforma Nombre de usuario/contraseña/tarjeta inteligente UIDialogLib.so y UIDialogLibWebKit3.so No Detección automática: utilizado por socios de clientes ligeros
Storebrowse Citrix Workspace app Nombre de usuario/contraseña No Storebrowse Parámetros

Compatibilidad NFC para la autenticación FIDO2

A partir de la versión 2411, puede utilizar la tarjeta NFC compatible con FIDO2 para una experiencia Tap-and-Go, que es una solución de inicio de sesión único (SSO) de extremo a extremo. Esto significa que puede utilizar una tarjeta NFC para autenticarse en un almacén de Citrix® y, a continuación, un escritorio virtual o una aplicación virtual preconfigurados se abrirán automáticamente mediante SSO.

Para obtener más información sobre cómo configurar esta función, consulte las siguientes secciones:

Requisitos previos

Requisitos de hardware:

  • Claves FIDO2 compatibles con NFC. Por ejemplo, Yubikey5.
  • Lectores FIDO2 compatibles con NFC que sean compatibles con clientes Linux. Por ejemplo, ACR1252U-M.

Requisitos de software:

Los siguientes paquetes de software son necesarios para esta función:

  • swig
  • libpcsclite-devel y pcsc-lite para CentOS o RHEL
  • libpcsclite-dev y pcscd para Ubuntu
  • python3 y python3-pip
  • Paquetes de Python: pyscard, uhid y fido2
  • Navegador Chromium (si no se prefiere Citrix Enterprise Browser). El instalador preferido para el navegador Chromium es el paquete Debian, que se puede descargar desde la página de descargas de Chromium. No se recomienda instalar Chromium como un snap.

Nota:

  • Los administradores pueden instalar los paquetes anteriores ejecutando el script setupFIDO2Service.sh que se encuentra en <ICAROOT>/util/Fido2HIDBridge como usuario sudo. Este script setupFIDO2Service.sh es un ejemplo para los sistemas operativos Ubuntu y RHEL. Los administradores pueden modificar este script según sea necesario para la configuración de su sistema operativo.
  • Esta función no es compatible con las arquitecturas Ubuntu x86-64, RHEL x86-64 y ARM64.

Cómo habilitar esta función

  1. Asegúrese de que fido2-hid-bridge.service se esté ejecutando, ya que normalmente se instala con la aplicación Citrix Workspace. Si no se está ejecutando, puede iniciarlo manualmente.

    fido-hid

  2. Vaya a $ICAROOT/config/AuthManConfig.xml y añada las siguientes entradas:

    <key>FIDO2Enabled</key>

    <value>true</value>

    Deshabilite también el token de larga duración:

    <longLivedTokenSupport>false</longLivedTokenSupport>

  3. Si es necesario, modifique el navegador predeterminado yendo a $ICAROOT/config/AuthManConfig.xml y actualizando la configuración del navegador según sea necesario. Los valores posibles son CEB y chromium. El valor predeterminado es CEB.

    <FIDO2AuthBrowser>CEB</FIDO2AuthBrowser>

  4. Para mostrar el autenticador de la aplicación en pantalla completa, agregue la siguiente entrada:

    <Fido2FullScreenMode>true</Fido2FullScreenMode>

    De forma predeterminada, el autenticador de la aplicación se muestra en modo ventana.

Cómo usar esta función

  1. Agregue StoreURL y ResourceName en $ICAROOT/config/AuthManConfig.xml:

    <StoreURL>test.cloud.com</StoreURL>

    <ResourceName>Notepad</ResourceName>

  2. Vaya a $ICAROOT/util y ejecute nfcui.

    ejecutar nfcui

  3. Una vez agregada la tienda, toque o haga clic en Continuar para la autenticación.

    almacén añadido

  4. En la página de autenticación, introduzca las credenciales de usuario y haga clic en Cara, Huella digital, PIN o Clave de seguridad como opción de inicio de sesión.

  5. Toque la clave FIDO2 compatible con NFC en el lector.

  6. Introduzca el PIN de su clave de seguridad y haga clic en Siguiente.

  7. Después de una autenticación correcta, haga clic en en la ventana ¿Mantener la sesión iniciada?.

  8. Una vez completada la autenticación, se inicia el VDA configurado o la aplicación.

    autenticación completada

La aplicación se inicia correctamente.

aplicación iniciada

Obligar a los usuarios finales a autenticarse y acceder a aplicaciones y escritorios a través de la aplicación nativa

A partir de la versión 2508, los administradores pueden exigir a los usuarios de Linux que accedan a Citrix Workspace exclusivamente a través de la aplicación nativa. Cuando está habilitado, los usuarios que intentan acceder a la URL de la tienda o usar navegadores de terceros son redirigidos automáticamente a la aplicación Citrix Workspace. Esto garantiza que los usuarios se beneficien de todas las funciones de la aplicación nativa y disfruten de una experiencia fluida.

Si los usuarios intentan conectarse mediante un navegador e iniciar el motor HDX™, se les pedirá que agreguen la tienda al cliente nativo para uso futuro. Esta función otorga a los administradores un mayor control, mejora la seguridad al mantener la autenticación dentro de la aplicación nativa. Además, elimina la necesidad de descargar archivos ICA.

Los administradores pueden habilitar esta función en Citrix Cloud. Actualmente, solo es compatible con las tiendas de Cloud.

Para obtener más información, consulte Obligar a los usuarios finales a autenticarse y acceder a aplicaciones y escritorios a través de la aplicación nativa.

Compatibilidad con SSO de Entra ID para la nube

A partir de la versión 2508.10, la aplicación Citrix Workspace para Linux admite el inicio de sesión único (SSO) de Microsoft Entra ID en dispositivos de punto final que ejecutan Ubuntu 22.04 y Ubuntu 24.04. Utilice las credenciales de Microsoft Entra ID para iniciar sesión en las tiendas de Citrix Cloud y acceder a Citrix Virtual Apps and Desktops con SSO, sin repetidas solicitudes de credenciales.

Inicio de sesión único con Microsoft Entra ID

Utilice el SSO con credenciales de Microsoft Entra ID para acceder a aplicaciones y escritorios virtuales en hosts de sesión unidos a Entra o unidos a Entra híbridos.

Requisitos previos

Instale los siguientes paquetes en el dispositivo de punto final:

  • gnome-keyring (versión 3.18.3 o posterior)

    Para Ubuntu y distribuciones basadas en Ubuntu, ejecute el siguiente comando:

    sudo apt-get install gnome-keyring
    <!--NeedCopy-->
    
  • libsecret

    Para Ubuntu y distribuciones basadas en Ubuntu, ejecute el siguiente comando:

    sudo apt-get install libsecret-1-0
    <!--NeedCopy-->
    

Nota:

Cuando el token de larga duración (LLT) de Citrix está habilitado, las cookies de SSO de Microsoft Entra ID deben persistir para mantener una autenticación sin interrupciones. Para habilitar la persistencia de cookies, configure la siguiente opción en AuthManConfig.xml ubicada en /opt/Citrix/ICAClient:

<key>SharedAuthContextEnabled</key>
<value>true</value>
<!--NeedCopy-->

SSO de Entra ID mediante el navegador del sistema

Para habilitar el SSO de Entra ID con el navegador del sistema, establezca las siguientes claves en AuthManConfig.xml ubicada en /opt/Citrix/ICAClient:

<key>AADSSOWithFido2AuthenticationEnabled</key>
<value>true</value>

<key>FIDO2Enabled</key>
<value>true</value>

<!-- FIDO2AuthBrowser options: CEB, chromium, firefox, chromium-browser -->
<FIDO2AuthBrowser>chromium</FIDO2AuthBrowser>
<!--NeedCopy-->

Nota:

El SSO de Entra ID es compatible con Firefox, Microsoft Edge y Chromium.

SSO de Entra ID mediante Storebrowse

Para habilitar el SSO de Entra ID con Storebrowse:

  1. Vaya al directorio de utilidades:

    cd /opt/Citrix/ICAClient/util
    <!--NeedCopy-->
    
  2. Agregue el almacén:

    ./storebrowse -a <store_URL>
    <!--NeedCopy-->
    
  3. Enumere y autentique el almacén:

    ./storebrowse -E <full_store_URL>
    <!--NeedCopy-->
    
  4. Iniciar el recurso:

    ./storebrowse -L <resourceID> <full_store_URL>
    <!--NeedCopy-->
    

Inicio de sesión único (SSO) de Entra ID desde navegadores web

A partir de la versión 2601, Citrix Workspace app para Linux admite el inicio de sesión único (SSO) de Entra ID desde navegadores web a través de la extensión web de Citrix. Esta función está habilitada de forma predeterminada.

Requisitos previos:

Se requieren las siguientes bibliotecas:

  • gnome-keyring versión 3.18.3 o posterior

    Si utiliza Debian, ejecute el siguiente comando:

     sudo apt-get install gnome-keyring
     <!--NeedCopy-->
    

    Si utiliza RPM, ejecute el siguiente comando:

     sudo yum install gnome-keyring
     <!--NeedCopy-->
    
  • libsecret

    Si utiliza Debian, ejecute el siguiente comando:

     sudo apt-get install libsecret-1-0
     <!--NeedCopy-->
    

    Si utiliza RPM, ejecute el siguiente comando:

     sudo yum install libsecret-1*
     <!--NeedCopy-->
    

Compatibilidad de Microsoft Edge con FIDO2 y SSO de Entra ID

A partir de la versión 2601, Citrix Workspace app para Linux añade compatibilidad con el uso de Microsoft Edge para:

  • Autenticación FIDO2
  • Inicio de sesión único (SSO) de Entra ID mediante el navegador del sistema

Para configurar Microsoft Edge para estos flujos, edite AuthManConfig.xml ubicado en /opt/Citrix/ICAClient/config/AuthManConfig.xml.

Usar Microsoft Edge como navegador para la autenticación FIDO2:

<!-- FIDO2AuthBrowser - CEB, chromium, firefox, chromium-browser, edge -->
<FIDO2AuthBrowser>edge</FIDO2AuthBrowser>
<!--NeedCopy-->

Usar Microsoft Edge como navegador del sistema para el inicio de sesión único (SSO) de Entra ID:

<!-- SystemBrowser - CEB, chromium, firefox, chromium-browser, edge -->
<SystemBrowser>edge</SystemBrowser>
<!--NeedCopy-->

Estas configuraciones garantizan que tanto la autenticación FIDO2 como el flujo de SSO de Entra ID se inicien con Microsoft Edge.

Configuración del tiempo de espera de autenticación FIDO2

A partir de la versión 2601, la aplicación Citrix Workspace para Linux ofrece una opción de configuración para controlar el tiempo de espera de la autenticación FIDO2 basada en navegador.

Para configurar, abra /opt/Citrix/ICAClient/config/AuthManConfig.xml y establezca el tiempo de espera (en segundos) mediante FIDO2AuthTimeout:

<!-- FIDO2AuthTimeout - Authentication timeout in seconds (default: 60, max: 180) -->
<FIDO2AuthTimeout>60</FIDO2AuthTimeout>
<!--NeedCopy-->

Nota:

Establezca el tiempo de espera en un valor entre 60 y 180 segundos, según sea necesario.

Cierre de sesión del proveedor de identidades (IDP) por tiempo de inactividad de Workspace (WSP)

A partir de la versión 2601, la aplicación Citrix Workspace para Linux añade compatibilidad con el cierre de sesión del proveedor de identidades (IDP) durante el cierre de sesión del usuario y cuando se produce un tiempo de espera por inactividad de Workspace (WSP). Esta función opcional ayuda a garantizar la terminación completa de la sesión en toda la cadena de autenticación, al tiempo que conserva el comportamiento de cierre de sesión existente a menos que se habilite.

Para configurar esta función, edite AuthManConfig.xml ubicado en /opt/Citrix/ICAClient/config/AuthManConfig.xml.

Configuración predeterminada:

<!-- EnableChainedLogoffOnTimeout - true, false -->
<EnableChainedLogoffOnTimeout>false</EnableChainedLogoffOnTimeout>
<!--NeedCopy-->

Para habilitar la función,

<!-- EnableChainedLogoffOnTimeout - true, false -->
<EnableChainedLogoffOnTimeout>true</EnableChainedLogoffOnTimeout>
<!--NeedCopy-->

Nota:

Esta función está deshabilitada de forma predeterminada. Póngase en contacto con su administrador para habilitar esta función si es necesario.

Inicio de sesión único de Entra ID para almacenes de NetScaler Gateway

A partir de Citrix Workspace app 2604 para Linux, puede configurar el inicio de sesión único (SSO) de Entra ID para almacenes locales a los que se accede a través de un NetScaler Gateway. Esta mejora permite a los usuarios iniciar aplicaciones y escritorios virtuales sin volver a introducir sus credenciales de Entra ID.

Instalar dependencias

Instale los siguientes paquetes si aún no están presentes en el punto final.

Para Ubuntu o Debian:

sudo apt install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->

Para RHEL o Fedora:

sudo dnf install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->

Para openSUSE:

sudo zypper install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->

Configurar el SSO de Entra ID

Todas las configuraciones de SSO de Entra ID están disponibles en /opt/Citrix/ICAClient/config/AuthManConfig.xml.

Edite el archivo con privilegios de root:

sudo vi /opt/Citrix/ICAClient/config/AuthManConfig.xml
<!--NeedCopy-->

Configure los siguientes ajustes según sea necesario:

  • PersistCookies: Conserva las cookies de SSO de Entra ID en la memoria cuando se cierra la ventana de autenticación. El valor predeterminado es false.
  • AADSSOEnabled: Habilita o deshabilita el SSO de Entra ID. El valor predeterminado es true.
  • AADSSOWithFido2AuthenticationEnabled: Utiliza el navegador del sistema para la autenticación en lugar de la ventana WebKitGTK integrada. El valor predeterminado es false.
  • SharedAuthContextEnabled: Persiste las cookies de Entra ID en los lanzamientos de la aplicación en la misma sesión de usuario. El valor predeterminado es false.
  • EnableBypassGateway: Reutiliza la cookie de puerta de enlace emitida por AAD (NSC_AAAC) para omitir la autenticación interactiva de NetScaler Gateway. El valor predeterminado es false.

Ejemplo:

<PersistCookies>true</PersistCookies>

<key>AADSSOEnabled</key>
<value>true</value>

<key>AADSSOWithFido2AuthenticationEnabled</key>
<value>false</value>

<key>SharedAuthContextEnabled</key>
<value>true</value>

<key>EnableBypassGateway</key>
<value>true</value>
<!--NeedCopy-->

Cómo funciona

Interfaz de usuario de autoservicio

Inicie la aplicación Citrix Workspace para Linux desde el menú de aplicaciones o ejecutando:

/opt/Citrix/ICAClient/selfservice
<!--NeedCopy-->

Utilice el siguiente flujo de trabajo:

  1. Inicie sesión en el almacén de NetScaler Gateway.
  2. Inicie una aplicación o un escritorio.
  3. Complete la autenticación de Entra ID en la ventana de WebKitGTK la primera vez que inicie un recurso.
  4. Inicie la sesión sin introducir de nuevo las credenciales en el VDA.

Cuando PersistCookies es true, la aplicación Citrix Workspace reutiliza la sesión de Entra ID para lanzamientos posteriores en la misma sesión. Cuando EnableBypassGateway es true, el paso de autenticación de NetScaler Gateway también se omite al reutilizar la cookie NSC_AAAC que se obtuvo durante el flujo de inicio de sesión de Entra ID.

Storebrowse

storebrowse proporciona la misma experiencia de SSO de Entra ID desde la línea de comandos.

Utilice el siguiente flujo de trabajo:

  1. Añada el almacén de NetScaler Gateway:

    /opt/Citrix/ICAClient/util/storebrowse --addstore "https://gateway.example.com"
    <!--NeedCopy-->
    
  2. Enumere los almacenes configurados:

    /opt/Citrix/ICAClient/util/storebrowse --liststore
    <!--NeedCopy-->
    
  3. Enumere las aplicaciones publicadas:

    /opt/Citrix/ICAClient/util/storebrowse -E "https://gateway.example.com/Citrix/Store/discovery"
    <!--NeedCopy-->
    
  4. Inicie una aplicación:

    /opt/Citrix/ICAClient/util/storebrowse -L "Citrix.MPS.Desktop.Notepad" "https://gateway.example.com/Citrix/Store/discovery"
    <!--NeedCopy-->
    
  5. Complete la autenticación de Entra ID cuando aparezca la ventana de autenticación en el primer inicio.

En el primer inicio, aparece una ventana de autenticación de Entra ID. Después de que el usuario se autentica, la aplicación Citrix Workspace adquiere el token SSO y lo incrusta en la sesión para que el VDA no solicite credenciales. Si EnableBypassGateway es true, el paso de autenticación de la puerta de enlace se omite reutilizando la cookie NSC_AAAC.

Modo de estación de trabajo compartida

Para implementaciones de quioscos o clientes ligeros Linux compartidos, habilite el modo de usuario compartido:

/opt/Citrix/ICAClient/util/storebrowse -c SharedUserMode=True
<!--NeedCopy-->

Métodos de autenticación

Ventana integrada

De forma predeterminada, la aplicación Citrix Workspace utiliza una ventana WebKitGTK para la autenticación de Entra ID. No se requiere software adicional más allá de las dependencias estándar. Cuando SharedAuthContextEnabled es true, la ventana integrada utiliza el mismo contexto de cookies que la vista web del almacén. Las cookies se almacenan en una base de datos SQLite persistente que WebKitGTK gestiona. Cada intento de autenticación utiliza un tiempo de espera de 30 segundos.

Establezca AADSSOWithFido2AuthenticationEnabled=true para usar el navegador del sistema en lugar de la ventana integrada. El navegador redirige de nuevo a la aplicación Citrix Workspace a través del controlador de protocolo ctxaadsso://.

Utilice el navegador del sistema en los siguientes casos:

  • Su organización requiere autenticación con clave de seguridad FIDO2.
  • Las políticas de acceso condicional requieren un navegador específico.
  • Se requiere autenticación con tarjeta inteligente o certificado basada en navegador.

Los navegadores compatibles son Google Chrome, Chromium, Mozilla Firefox y Microsoft Edge para Linux. La aplicación Citrix Workspace registra el controlador de protocolo ctxaadsso:// automáticamente durante la instalación mediante el archivo de escritorio en /opt/Citrix/ICAClient/desktop/ctxaadsso.desktop.