XenMobile® Server

Azure Active Directory como IdP

Configurar Azure Active Directory (AAD) como tu proveedor de identidades (IdP) permite a los usuarios registrarse en XenMobile® usando sus credenciales de Azure.

Se admiten dispositivos iOS, Android, Windows 10 y Windows 11. Los dispositivos iOS y Android se registran a través de Secure Hub. Este método de autenticación solo está disponible para los usuarios que se registran en MDM a través de Citrix Secure Hub. Los dispositivos que se registran en MAM no pueden autenticarse usando credenciales de AAD. Para usar Secure Hub con MDM+MAM, configura XenMobile para que use Citrix Gateway para el registro de MAM. Para obtener más información, consulta Citrix Gateway y XenMobile.

Configuras Azure como tu IdP en Configuración > Autenticación > IdP. La página IdP es nueva en esta versión de XenMobile. En versiones anteriores de XenMobile, configurabas Azure en Configuración > Microsoft Azure.

Requisitos

  • Versiones y licencias

    • Para registrar dispositivos iOS o Android, necesitas Secure Hub 10.5.5.
    • Para registrar dispositivos Windows 10 y Windows 11, necesitas licencias Microsoft Azure Premium.
  • Servicios de directorio y autenticación

    • XenMobile Server debe estar configurado para la autenticación basada en certificados.
    • Si usas Citrix ADC para la autenticación, Citrix ADC debe estar configurado para la autenticación basada en certificados.
    • La autenticación de Secure Hub usa Azure AD y respeta el modo de autenticación definido en Azure AD.
    • XenMobile Server debe conectarse a Windows Active Directory (AD) mediante LDAP. Configura tu servidor LDAP local para que se sincronice con Azure AD.

Flujo de autenticación

Cuando el dispositivo se registra a través de Secure Hub y XenMobile está configurado para usar Azure como su IdP:

  1. Los usuarios introducen su nombre de usuario y contraseña de Azure Active Directory en su dispositivo, en la pantalla de inicio de sesión de Azure AD que se muestra en Secure Hub.

  2. Azure AD valida al usuario y envía un token de ID.

  3. Secure Hub comparte el token de ID con XenMobile Server.

  4. XenMobile valida el token de ID y la información del usuario presente en el token de ID. XenMobile devuelve un ID de sesión.

Configuración de la cuenta de Azure

Para usar Azure AD como tu IdP, primero inicia sesión en tu cuenta de Azure y realiza estos cambios:

  1. Registra tu dominio personalizado y verifica el dominio. Para obtener más información, consulta Agregar un nombre de dominio personalizado a Azure Active Directory.

  2. Extiende tu directorio local a Azure Active Directory usando herramientas de integración de directorios. Para obtener más información, consulta Integración de directorios.

Para usar Azure AD para registrar dispositivos Windows 10 y Windows 11, realiza los siguientes cambios en tu cuenta de Azure:

  1. Haz que el MDM sea una parte de confianza de Azure AD. Para ello, haz clic en Azure Active Directory > Aplicaciones y luego en Agregar.

  2. Selecciona Agregar una aplicación de la galería. Ve a ADMINISTRACIÓN DE DISPOSITIVOS MÓVILES y luego selecciona aplicación MDM local. Guarda la configuración.

    Eliges una aplicación local incluso si te registraste en Citrix XenMobile Cloud. En la terminología de Microsoft, cualquier aplicación que no sea multiinquilino es una aplicación MDM local.

  3. En la aplicación, configura la detección de XenMobile Server, los puntos de conexión de los términos de uso y el URI de ID de aplicación:
    • URL de detección de MDM: https://<FQDN>:8443/<instanceName>/wpe
    • URL de los términos de uso de MDM: https://<FQDN>:8443/<instanceName>/wpe/tou
    • URI de ID de aplicación: https://<FQDN>:8443/
  4. Selecciona la aplicación MDM local que creaste en el paso 2. Habilita la opción Administrar dispositivos para estos usuarios para habilitar la administración de MDM para todos los usuarios o para cualquier grupo de usuarios específico.

    Para obtener más información sobre el uso de Azure AD con dispositivos Windows 10 y Windows 11, consulta el artículo de Microsoft Integración de Azure Active Directory con MDM.

Configurar Azure AD como tu IdP

  1. Localiza o anota la información que necesitas de tu cuenta de Azure:

    • ID de inquilino de la página de configuración de la aplicación de Azure.
    • Si quieres usar Azure AD para registrar dispositivos Windows 10 y Windows 11, también necesitas:
      • URI de ID de aplicación: La URL del servidor que ejecuta XenMobile.
      • ID de cliente: El identificador único de tu aplicación de la página de configuración de Azure.
      • Clave: De la página de configuración de la aplicación de Azure.
  2. En la consola de XenMobile, haz clic en el icono de engranaje en la esquina superior derecha. Aparecerá la página Configuración.

  3. En Autenticación, haz clic en Proveedor de identidades (IdP). Aparecerá la página Proveedor de identidades.

    Image of Identity Provider configuration screen

  4. Haz clic en Agregar. Aparecerá la página Configuración de IdP.

  5. Configura la siguiente información sobre tu IdP:

    • Nombre de IdP: Escribe un nombre para la conexión de IdP que estás creando.
    • Tipo de IdP: Elige Azure Active Directory como tu tipo de IdP.
    • ID de inquilino: Copia este valor de la página de configuración de la aplicación de Azure. En la barra de direcciones del navegador, copia la sección compuesta por números y letras.

    Por ejemplo, en https://manage.windowszaure.com/acmew.onmicrosoft.com#workspaces/ActiveDirectoryExtensin/Directory/abc213-abc123-abc123/onprem..., el ID de inquilino es: abc123-abc123-abc123.

    Image of Identity Provider configuration screen

  6. El resto de los campos se rellenan automáticamente. Cuando estén rellenos, haz clic en Siguiente.

  7. Para configurar XenMobile para registrar dispositivos Windows 10 y Windows 11 usando Azure AD para el registro de MDM, configura los siguientes ajustes. Para omitir este paso opcional, desmarca MDM de Windows.

    • URI de ID de aplicación: Escribe la URL del servidor XenMobile que introdujiste cuando configuraste tus ajustes de Azure.
    • ID de cliente: Copia y pega este valor de la página de configuración de Azure. El ID de cliente es el identificador único de tu aplicación.
    • Clave: Copia este valor de la página de configuración de la aplicación de Azure. En claves, selecciona una duración de la lista y luego guarda la configuración. Luego puedes copiar la clave y pegarla en este campo. Se requiere una clave cuando las aplicaciones leen o escriben datos en Microsoft Azure AD.

    Image of Identity Provider configuration screen

  8. Haz clic en Siguiente.

    Citrix ha registrado Secure Hub con Microsoft Azure y mantiene la información. Esta pantalla muestra los detalles que usa Secure Hub para comunicarse con Azure Active Directory. Esta página se usará en el futuro si alguna de esta información necesita un cambio. Modifica esta página solo si Citrix te lo aconseja.

  9. Haz clic en Siguiente.

    Image of Identity Provider configuration screen

  10. Configura el tipo de identificador de usuario que proporciona tu IdP:

    • Tipo de identificador de usuario: Elige userPrincipalName de la lista.
    • Cadena de identificador de usuario: Este campo se rellena automáticamente.
  11. Haz clic en Siguiente.

    Image of Identity Provider configuration screen

  12. Revisa la página de Resumen y haz clic en Guardar.

    Image of Identity Provider configuration screen

Qué experimentan los usuarios

  1. Los usuarios inician Secure Hub. Luego, introducen el nombre de dominio completo (FQDN) de XenMobile Server, un nombre principal de usuario (UPN) o una dirección de correo electrónico.

    Image of Secure Hub screen

  2. Luego, los usuarios hacen clic en Sí, registrar.

    Image of Secure Hub screen

  3. Los usuarios inician sesión usando sus credenciales de Azure AD.

    Image of Secure Hub screen

    Image of Secure Hub screen

    Image of Secure Hub screen

  4. Los usuarios completan los pasos de registro de la misma manera que cualquier otro registro a través de Secure Hub.

    Nota:

    XenMobile no admite la autenticación a través de Azure AD para las invitaciones de registro. Si envías a los usuarios una invitación de registro que tiene una URL de registro, los usuarios se autentican a través de LDAP en lugar de Azure AD.

Azure Active Directory como IdP