Citrix Workspace™

Configurar la autenticación

Como administrador, puede elegir que sus usuarios finales se autentiquen en sus tiendas utilizando uno de los siguientes métodos de autenticación:

Citrix® StoreFront Cloud también admite el inicio de sesión único en sus aplicaciones y escritorios virtuales. Cuando el usuario introduce sus credenciales de Active Directory, la tienda puede utilizarlas para proporcionar SSO a los recursos. Cuando se utilizan otros IdP, la tienda puede utilizar Citrix Federated Authentication Service (FAS) para proporcionar inicio de sesión único (SSO) a los recursos.

Elegir o cambiar los métodos de autenticación

  1. Defina uno o varios proveedores de identidades en Administración de identidades y accesos. Para obtener instrucciones, visite Administración de identidades y accesos.

  2. Elija o cambie cómo se autentican los usuarios finales en su tienda en StoreFront Cloud > Autenticación > Autenticación de la tienda.

    Configuración de autenticación de la tienda

Importante:

Cambiar los modos de autenticación puede tardar hasta cinco minutos y provoca una interrupción del servicio para los usuarios finales durante ese tiempo. La interrupción afecta al acceso a la tienda y no tiene impacto en las sesiones HDX™. Citrix recomienda limitar los cambios a períodos de bajo uso. Si tiene usuarios finales conectados a su tienda mediante un navegador o la aplicación Citrix Workspace, aconséjeles que cierren el navegador o salgan de la aplicación. Después de esperar aproximadamente cinco minutos, pueden iniciar sesión de nuevo utilizando el nuevo método de autenticación.

Active Directory (AD)

De forma predeterminada, Citrix Cloud™ utiliza Active Directory (AD) para administrar la autenticación de los usuarios finales en las tiendas.

Para usar AD, debe tener al menos dos Citrix Cloud Connectors instalados en el dominio de AD local. Para obtener más información sobre la instalación de Cloud Connector, consulte (/es-es/citrix-cloud/citrix-cloud-resource-locations/citrix-cloud-connector/installation.html).

Inicio de sesión único en VDA con AD

Cuando se utiliza la autenticación de AD, la tienda proporciona la capacidad de SSO al iniciar aplicaciones y escritorios virtuales unidos a AD.

Active Directory (AD) más token

Para una mayor seguridad, Citrix® StoreFront Cloud admite un token basado en tiempo como segundo factor de autenticación para el inicio de sesión de AD.

Para cada inicio de sesión, la tienda solicita a los usuarios finales que introduzcan un token de una aplicación de autenticación en su dispositivo registrado. Antes de iniciar sesión, los usuarios finales deben registrar su dispositivo con una aplicación de autenticación que siga el estándar de contraseña de un solo uso basada en tiempo (TOTP), como Citrix SSO. Actualmente, los usuarios finales solo pueden registrar un dispositivo a la vez.

Para obtener más información, consulte Información técnica: Autenticación - TOTP y Información técnica: Autenticación - Push.

Inicio de sesión único en VDA con AD más token

Cuando se utiliza la autenticación de AD más token, la tienda proporciona la capacidad de SSO al iniciar aplicaciones y escritorios virtuales unidos a AD.

Requisitos para AD más token

La autenticación de Active Directory más token tiene los siguientes requisitos:

  • Una conexión entre Active Directory y Citrix Cloud, con al menos dos Cloud Connectors instalados en su entorno local. Para conocer los requisitos y las instrucciones, consulte (/es-es/citrix-cloud/citrix-cloud-management/identity-access-management/connect-ad.html).
  • Autenticación de Active Directory + Token habilitada en la página Identity and Access Management. Para obtener información, consulte Para habilitar la autenticación de Active Directory más token.
  • Acceso del usuario final al correo electrónico para inscribir dispositivos.
  • Un dispositivo en el que descargar la aplicación de autenticación.

Inscripción por primera vez

Los usuarios finales inscriben sus dispositivos mediante el proceso de inscripción descrito en Registrar dispositivos para la autenticación de dos factores.

Durante el primer inicio de sesión en la tienda, los usuarios finales siguen las indicaciones para descargar la aplicación Citrix SSO. La aplicación Citrix SSO genera una contraseña única de un solo uso en un dispositivo inscrito cada 30 segundos.

Importante:

Durante el proceso de inscripción del dispositivo, los usuarios finales reciben un correo electrónico con un código de verificación temporal. Este código temporal se utiliza únicamente para inscribir el dispositivo del usuario final. No se admite el uso de este código temporal como token para iniciar sesión en una tienda con autenticación de dos factores. Solo los códigos de verificación generados por una aplicación de autenticación en un dispositivo inscrito son tokens admitidos para la autenticación de dos factores.

Volver a inscribir un dispositivo

Si un usuario final ya no tiene su dispositivo inscrito o necesita volver a inscribirlo (por ejemplo, después de borrar el contenido del dispositivo), la tienda ofrece las siguientes opciones:

  • Los usuarios finales pueden volver a inscribir sus dispositivos mediante el mismo proceso de inscripción descrito en Registrar dispositivos para la autenticación de dos factores. Dado que los usuarios finales solo pueden inscribir un dispositivo a la vez, la inscripción de un nuevo dispositivo o la reinscripción de un dispositivo existente elimina el registro del dispositivo anterior.

    Mensaje de dispositivo eliminado

  • Los administradores pueden buscar usuarios finales por nombre de Active Directory y restablecer su dispositivo. Para ello, vaya a Identity and Access Management > Recovery. Durante el siguiente inicio de sesión en la tienda, el usuario final experimenta los pasos de inscripción por primera vez.

    Pestaña Recuperación

Azure Active Directory

El uso de Azure Active Directory (AD) para gestionar la autenticación de usuarios finales en los almacenes tiene los siguientes requisitos:

  • Microsoft Entra ID (anteriormente Microsoft Azure AD) con un usuario que tenga permisos de administrador global. Para obtener más información sobre las aplicaciones y permisos de Microsoft Entra ID que utiliza Citrix Cloud, consulte Permisos de Azure Active Directory para Citrix Cloud.
  • Un Citrix Cloud Connector™ instalado en el dominio de AD local. La máquina también debe estar unida al dominio que se está sincronizando con Microsoft Entra ID.
  • VDA versión 7.15.2000 LTSR CU VDA o 7.18 current release VDA o superior.
  • Una conexión entre Microsoft Entra ID y Citrix Cloud. Para obtener información, consulte Conectar Azure Active Directory a Citrix Cloud.
  • Cualquier versión de la aplicación Citrix Workspace. Si utiliza Citrix Receiver™ heredado, debe usar las siguientes versiones mínimas:
    • Citrix Receiver para Windows 4.11 CR o 4.9 LTSR CU2 o superior
    • Citrix Receiver para Linux 13.8
    • Citrix Receiver para Android 3.13 y posteriores

Al sincronizar su Active Directory con Microsoft Entra ID, las entradas UPN y SID deben incluirse en la sincronización. Si estas entradas no se sincronizan, ciertos flujos de trabajo en Citrix® StoreFront Cloud fallarán.

Advertencia:

  • Si utiliza Microsoft Entra ID, no realice el cambio de registro descrito en CTX225819. Realizar este cambio podría causar fallos en el inicio de sesión para los usuarios de Microsoft Entra ID.
  • Se admite la adición de un grupo como miembro de otro grupo (anidamiento) con la función DSAuthAzureAdNestedGroups habilitada. Puede habilitar DSAuthAzureAdNestedGroups enviando una solicitud a Citrix Support.

Después de habilitar la autenticación de Microsoft Entra ID:

  • Seguridad añadida: Por motivos de seguridad, se pide a los usuarios que inicien sesión de nuevo al iniciar una aplicación o un escritorio. La información de la contraseña fluye directamente desde el dispositivo del usuario al VDA que aloja la sesión.
  • Experiencia de inicio de sesión: La autenticación de Microsoft Entra ID proporciona inicio de sesión federado, no inicio de sesión único (SSO). Los usuarios finales inician sesión desde una página de inicio de sesión de Azure y es posible que tengan que autenticarse de nuevo al abrir Citrix DaaS.

Para SSO, habilite el Servicio de autenticación federada de Citrix en Citrix Cloud. Consulte (/es-es/citrix-workspace/optimize-cvad/workspace-federated-authentication.html) para obtener más información.

Puede personalizar la experiencia de inicio de sesión para Microsoft Entra ID. Para obtener información, consulte la documentación de Microsoft. Cualquier personalización de inicio de sesión (el logotipo) realizada en Citrix® StoreFront Cloud no afecta a la experiencia de inicio de sesión de Microsoft Entra ID.

El siguiente diagrama muestra la secuencia de autenticación de Microsoft Entra ID.

Diagrama de la secuencia de autenticación de Microsoft Entra ID

Experiencia de cierre de sesión

Utilice Configuración > Cerrar sesión para completar el proceso de cierre de sesión de la tienda y de Microsoft Entra ID. Si los usuarios finales cierran el navegador en lugar de usar la opción Cerrar sesión, es posible que permanezcan conectados a Microsoft Entra ID.

Importante:

Si el inicio de sesión caduca en el navegador debido a la inactividad, los usuarios finales permanecen conectados a Microsoft Entra ID. Esto evita que un tiempo de espera obligue a cerrar otras aplicaciones de Microsoft Entra ID.

Inicio de sesión único en VDA con EntraId

Si el IdP es Entra ID, puede usar (#entra-id-sso-to-vdas). Para otros casos, para habilitar el inicio de sesión único en VDA, debe usar (#citrix-federated-authentication-service-fas).

Citrix Gateway

Puede usar un Citrix Gateway local como proveedor de identidades para administrar la autenticación de usuarios finales en los almacenes. Para obtener más información, consulte Información técnica: Autenticación - Citrix Gateway.

Requisitos para Citrix Gateway

La autenticación de Citrix Gateway tiene los siguientes requisitos:

  • Una conexión entre su Active Directory y Citrix Cloud. Para conocer los requisitos y las instrucciones, consulte Conectar Active Directory a Citrix Cloud.
  • Los usuarios finales deben ser usuarios de Active Directory para iniciar sesión en sus tiendas.
  • Si está realizando una federación, sus usuarios de AD deben sincronizarse con el proveedor de federación. Citrix Cloud requiere los atributos de AD para permitir que los usuarios inicien sesión correctamente.
  • Un Citrix Gateway local:
    • Citrix Gateway 12.1 54.13 edición Advanced o posterior
    • Citrix Gateway 13.0 41.20 edición Advanced o posterior
  • Autenticación de Citrix Gateway habilitada en la página de Administración de identidades y accesos. Esto genera el ID de cliente, el secreto y la URL de redirección necesarios para crear la conexión entre Citrix Cloud y su Gateway local.
  • En el Gateway, se configura una directiva de autenticación de OAuth IdP mediante el ID de cliente, el secreto y la URL de redirección generados.

Para obtener más información, consulte Conectar un Citrix Gateway local como proveedor de identidades a Citrix Cloud.

Experiencia del usuario final de Citrix Gateway

Cuando la autenticación con Citrix Gateway está habilitada, los usuarios finales experimentan el siguiente flujo de trabajo:

  1. El usuario final navega a la URL de la tienda en su explorador o inicia la aplicación Workspace.
  2. El usuario final es redirigido a la página de inicio de sesión de Citrix Gateway y se autentica mediante cualquier método configurado en el Gateway. Este método puede ser MFA, federación, directivas de acceso condicional, etc. Puede personalizar la página de inicio de sesión de Gateway para que tenga el mismo aspecto que la página de inicio de sesión de la tienda siguiendo los pasos descritos en CTX258331.
  3. Después de una autenticación correcta, aparece el espacio de trabajo del usuario final.

Inicio de sesión único con Gateway

Dependiendo de cómo configure Citrix Gateway, es posible que no necesite FAS para el inicio de sesión único (SSO) en DaaS. Para obtener más información sobre cómo configurar Citrix Gateway, visite Crear una política de IdP de OAuth en Citrix Gateway local.

Google

Puede usar Google como proveedor de identidades para la autenticación de usuarios finales en los almacenes.

Requisitos para Google

  • Una conexión entre su Active Directory local y Google Cloud.
  • Una cuenta de desarrollador con acceso a la consola de Google Cloud Platform. Esta cuenta es necesaria para crear una cuenta de servicio y una clave, y para habilitar la API de Admin SDK.
  • Una cuenta de administrador con acceso a la consola de administración de la tienda de Google. Esta cuenta es necesaria para configurar la delegación de todo el dominio y una cuenta de usuario de API de solo lectura.
  • Una conexión entre su dominio de Active Directory local y Citrix Cloud, con la autenticación de Google habilitada en la página de Administración de identidades y accesos. Para crear esta conexión, se requieren al menos dos Cloud Connectors en su ubicación de recursos.

Para obtener más información, consulte Conectar Google como proveedor de identidades a Citrix Cloud.

Experiencia del usuario final con Google

Cuando la autenticación con Google está habilitada, los usuarios finales experimentan el siguiente flujo de trabajo:

  1. El usuario final navega a la URL de la tienda en su navegador o inicia la aplicación Workspace.
  2. El usuario final es redirigido a la página de inicio de sesión de Google y se autentica mediante el método configurado en Google Cloud (por ejemplo, autenticación multifactor, políticas de acceso condicional, etc.).
  3. Después de una autenticación exitosa, aparece el espacio de trabajo del usuario final.

Inicio de sesión único en VDA con Google

Cuando se utiliza la autenticación de Google, para habilitar el inicio de sesión único en los VDA, debe usar FAS.

Okta

Puede usar Okta como proveedor de identidades para la autenticación de usuarios finales en los almacenes. Para obtener más información, consulte Tech Insight: Authentication - Okta.

Requisitos para Okta

La autenticación de Okta tiene los siguientes requisitos:

  • Una conexión entre su Active Directory local y su organización de Okta.
  • Una aplicación web Okta OIDC configurada para su uso con Citrix Cloud. Para conectar Citrix Cloud a su organización de Okta, debe proporcionar el ID de cliente y el Secreto de cliente asociados a esta aplicación.
  • Una conexión entre su dominio de Active Directory local y Citrix Cloud, con la autenticación de Okta habilitada en la página Administración de identidades y accesos.

Para obtener más información, consulte Conectar Okta como proveedor de identidades a Citrix Cloud.

Experiencia del usuario final con Okta

Cuando la autenticación con Okta está habilitada, los usuarios finales experimentan el siguiente flujo de trabajo:

  1. El usuario final navega a la URL del almacén en su navegador o inicia la aplicación Workspace.
  2. El usuario final es redirigido a la página de inicio de sesión de Okta y se autentica mediante el método configurado en Okta (por ejemplo, autenticación multifactor, políticas de acceso condicional, etc.).
  3. Después de una autenticación exitosa, aparece el espacio de trabajo del usuario final.

Inicio de sesión único en VDA con Okta

Cuando se utiliza la autenticación Okta, para habilitar el inicio de sesión único en los VDA, debe usar FAS.

SAML 2.0

Puede usar SAML 2.0 para conectar un IdP para la autenticación de usuarios finales en los almacenes.

Requisitos para SAML 2.0

La autenticación SAML tiene los siguientes requisitos:

  • Proveedor SAML que admita SAML 2.0.
  • Dominio de Active Directory local.
  • Dos Cloud Connectors implementados en una ubicación de recursos y unidos a su dominio de AD local.
  • Integración de AD con su proveedor SAML.

Para obtener más información sobre cómo configurar la autenticación SAML para los almacenes, consulte Conectar SAML como proveedor de identidades a Citrix Cloud.

Experiencia del usuario final con SAML 2.0

  1. El usuario final navega a la URL del almacén en su navegador o inicia la aplicación Citrix Workspace.
  2. El usuario final es redirigido a la página de inicio de sesión del proveedor de identidades SAML de su organización. El usuario final se autentica con el mecanismo configurado para el proveedor de identidades SAML, como la autenticación multifactor o las directivas de acceso condicional.
  3. Después de una autenticación correcta, aparece el espacio de trabajo del usuario final.

Inicio de sesión único en VDA con SAML 2.0

Si el IdP es Entra ID, puede usar SSO de Entra ID para VDA. Para otros casos, para habilitar el inicio de sesión único en los VDA, debe usar FAS.

Citrix Federated Authentication Service (FAS)

Puede implementar Citrix Federated Authentication Service (FAS) para el inicio de sesión único (SSO) en Citrix DaaS. Sin FAS, los usuarios finales que utilizan un proveedor de identidades federado deben introducir sus credenciales más de una vez para acceder a sus aplicaciones y escritorios virtuales.

Para obtener más información, consulte Citrix Federated Authentication Service (FAS).

SSO de Entra ID para VDA

Si el usuario se ha autenticado con Entra ID, Citrix® StoreFront Cloud admite el uso de la sesión de Entra ID para autenticarse en los VDA. Para obtener más información, consulte Inicio de sesión único de Microsoft Entra.

Esta funcionalidad está deshabilitada de forma predeterminada y solo debe habilitarse una vez que haya completado el resto de la configuración; de lo contrario, los usuarios pueden experimentar inicios retrasados o fallidos. Para habilitarla, use la versión 1.0.6 de los módulos de PowerShell.

Set-StoreConfigurations -StoreUrl "https://<yourstore>.cloud.com" -ClientId "<clientId>" -ClientSecret "<clientSecret>" -AzureAdSsoEnabled $True
<!--NeedCopy-->

Más información

Configurar la autenticación