Citrix Cloud™

Authentification conditionnelle

L’authentification conditionnelle est une nouvelle fonctionnalité de sécurité pour renforcer davantage votre cadre Zero Trust. L’authentification conditionnelle permet aux administrateurs Citrix Cloud™ de diriger les utilisateurs finaux vers différents fournisseurs d’identité (IdP) pendant le flux de connexion au magasin en fonction des conditions de politique que vous définissez. Ainsi, différents utilisateurs finaux auront différents niveaux de vérification d’accès en fonction des facteurs de risque établis par l’administrateur.

Au moment de la rédaction, cinq conditions de commutation différentes sont prises en charge qui dirigeront vos utilisateurs finaux vers différentes instances de fournisseurs d’identité (IdP) en fonction des politiques que vous définissez.

Authentification conditionnelle

Cas d’utilisation courants

  • Fusions et acquisitions, où une grande organisation mère contient plusieurs petites entreprises en cours de fusion.
  • Accorder l’accès au magasin aux utilisateurs tiers et aux sous-traitants en les dirigeant vers un fournisseur d’identité (IdP) dédié, une application OIDC ou une application SAML, ce qui est différent de ce que les employés à temps plein de votre organisation sont normalement autorisés à utiliser.
  • Grandes organisations avec plusieurs succursales ou départements qui nécessitent différents mécanismes d’authentification.

Prérequis

Multi-IdP

Historiquement, une seule instance d’un type d’identité était autorisée. Citrix Cloud® prend désormais en charge l’ajout de plusieurs instances du même type de fournisseur d’identité. Par exemple, plusieurs connexions EntraID IdP, Google IdP ou Okta IdP qui pointent chacune vers des locataires IdP différents peuvent désormais être ajoutées sous l’onglet Gestion des identités et des accès.

Multi-IdP

Important :

Bien que DaaS et SPA prennent actuellement en charge plusieurs fournisseurs d’identité (IdP), certains services travaillent encore à la mise en œuvre de cette fonctionnalité et seront disponibles prochainement.

Configuration de l’authentification conditionnelle

  1. Cliquez sur Créer un profil d’authentification conditionnelle.

    Créer un profil d'authentification conditionnelle

  2. Saisissez un nom pour votre profil, puis cliquez sur Créer une stratégie d’authentification.

    Créer une stratégie d'authentification

  3. Sélectionnez les conditions à appliquer à la stratégie selon vos besoins, puis cliquez sur Enregistrer.

    Conditions d'authentification

  4. Accédez à StoreFront Cloud et cliquez sur Authentification pour sélectionner votre fournisseur d’identité ou votre profil d’authentification conditionnelle.

    Authentification

Concepts de l’authentification conditionnelle

Profil d’authentification conditionnelle

Un profil d’authentification conditionnelle se compose de plusieurs stratégies d’authentification conditionnelle qui contrôlent la manière dont vos utilisateurs finaux s’authentifient auprès du magasin en fonction des conditions que vous définissez. Ce profil permet la hiérarchisation et le réordonnancement des stratégies, vous permettant de spécifier la séquence dans laquelle les stratégies doivent être évaluées.

Stratégie d’authentification conditionnelle

Une stratégie d’authentification conditionnelle est une stratégie comprenant une ou plusieurs conditions. Ces conditions, lorsqu’elles sont remplies à l’aide de la logique ET, guident le processus de connexion de l’utilisateur final vers une instance IdP cible spécifique, telle que Okta OIDC, SAML ou une connexion Gateway IDP. Les stratégies individuelles peuvent être clonées, ce qui permet de les modifier et de les renommer selon les besoins.

Chaque stratégie d’authentification conditionnelle se compose des données suivantes :

  • Règles de stratégie qui sont une ou plusieurs conditions qui doivent être remplies pour diriger l’utilisateur final vers une instance IdP particulière. Par exemple, l’URL de magasin 1 est utilisée ET l’utilisateur est membre du groupe AD1.
  • IdP résultant de la stratégie qui est l’instance IdP cible vers laquelle l’utilisateur est dirigé pendant le processus de connexion. Par exemple, store URL 1 is used AND user is a member of AD Group1 → EntraID SAML IDP Instance.
  • Nom de la stratégie qui est un nom convivial pour l’administrateur utilisé pour identifier et décrire la stratégie. Par exemple, store URL 1 AND Group1 - EntraID SAML.
  • Priorité de la stratégie qui détermine l’ordre dans lequel la stratégie est évaluée. Les priorités sont évaluées par ordre décroissant. Par exemple : la priorité 1 est supérieure à la priorité 2.

Page de pré-authentification de l’authentification conditionnelle

Selon la configuration de votre magasin et les conditions définies dans votre profil d’authentification conditionnelle, vos utilisateurs de magasin peuvent rencontrer une page de pré-authentification pendant leur processus de connexion. Cette page est essentielle pour capturer le format du nom d’utilisateur de l’utilisateur du magasin, ce qui est crucial pour prendre des décisions basées sur les stratégies d’authentification conditionnelle. Elle garantit que le flux de connexion de l’utilisateur est dirigé vers l’instance IdP appropriée.

Capture d'écran de la page de pré-authentification

Saisie automatique de connexion

Lorsqu’une page de pré-authentification est nécessaire, nous avons introduit une fonctionnalité de remplissage automatique de la connexion qui remplit automatiquement le champ du nom d’utilisateur sur la page de connexion avec la saisie de l’utilisateur depuis la page de pré-authentification. Cela élimine la nécessité pour les utilisateurs de saisir leur nom d’utilisateur deux fois.

La fonctionnalité de remplissage automatique de la connexion est administrée et configurée par l’administrateur dans les paramètres du profil d’authentification conditionnelle, comme illustré ci-dessous :

  1. Cliquez sur Gérer les paramètres dans la page du profil d’authentification conditionnelle.

    Gérer les paramètres

  2. Cliquez sur Modifier

    Modifier

  3. Sélectionnez les IdP pour lesquels vous souhaitez activer le remplissage automatique de la connexion.

    Sélectionner l'IdP

Important :

Le remplissage automatique de la connexion est disponible uniquement pour les IdP qui le prennent en charge et sera activé et appliqué par défaut pour AD et AD+TOTP (voir la capture d’écran ci-dessus pour les paramètres par défaut).

Certains IdP attendent un format de connexion spécifique et certains peuvent prendre en charge plusieurs types de formats de nom d’utilisateur. Par exemple, Google Cloud Identity exige que les utilisateurs se connectent avec leur adresse e-mail (user.name@domain.com), qui peut parfois être différente de leur UPN (username@domain.com). Si l’utilisateur final du magasin saisit un nom d’ouverture de session de niveau inférieur (domaine\nom d’utilisateur) dans la page de pré-authentification, ce nom d’ouverture de session de niveau inférieur sera pré-rempli dans le champ du nom d’utilisateur de la page de connexion de l’IdP et provoquera une erreur lorsque l’utilisateur tentera de se connecter. Les administrateurs doivent prendre en compte la condition de la politique de commutation d’IdP la plus appropriée et les formats de nom d’utilisateur qu’un IdP particulier s’attend à recevoir pendant le processus de connexion avant de configurer la fonction de remplissage automatique de la connexion.

Texte d’indication du nom d’utilisateur

Lorsque l’authentification conditionnelle nécessite un contexte utilisateur de domaine AD ou de groupe AD supplémentaire pour prendre des décisions de commutation d’IdP, une page de pré-authentification est affichée à l’utilisateur final pendant le flux de connexion. La saisie du nom d’utilisateur dans un format inattendu ou incorrect qui ne correspond à aucune des politiques d’authentification conditionnelle configurées empêchera l’utilisateur de se connecter. Il est possible de personnaliser le texte d’indication du nom d’utilisateur qui apparaît dans la boîte de dialogue de pré-authentification afin de guider vos utilisateurs finaux, pour qu’ils saisissent leur nom d’utilisateur dans le format correct et attendu.

Important :

Utilisez la fonction de texte d’indication du nom d’utilisateur avec une prudence appropriée afin d’éviter de divulguer des informations sensibles concernant votre environnement Citrix, les domaines AD et les détails des utilisateurs. L’utilisation d’exemples de noms d’utilisateur génériques est recommandée.

  1. Cliquez sur Gérer les paramètres dans la page de profil d’authentification conditionnelle.

  2. Cliquez sur Modifier sur Texte d’indication du nom d’utilisateur. Exemple de texte d'indication du nom d'utilisateur UPN

  3. Définissez le texte d’indication de connexion que vous souhaitez voir apparaître dans la boîte de dialogue de pré-authentification pendant un flux de connexion d’authentification conditionnelle. Modifier le texte d'indication du nom d'utilisateur

  4. Affichez l’image d’aperçu pour voir comment le texte d’indication de connexion apparaîtra à vos utilisateurs finaux. Modifier le texte d'indication du nom d'utilisateur

    L’exemple ci-dessus convient pour la commutation basée sur l’UPN entre différents IdP. Profil UPN du texte d'indication du nom d'utilisateur

  5. Cliquez sur Enregistrer.

Types de conditions de stratégie

Remarque :

Si un profil d’authentification conditionnelle ne contient que des stratégies de type de condition d’URL de magasin ou de type de condition de nom d’emplacement réseau, aucune page de pré-authentification ne sera affichée et les utilisateurs seront redirigés directement vers l’IdP. Si le profil contient d’autres types de conditions de stratégie, la page de pré-authentification sera affichée à l’utilisateur final. Cela est vrai même si la stratégie correspondante est de type URL de magasin ou nom d’emplacement réseau.

URL du magasin

Dans StoreFront Cloud > Accès, chaque URL de magasin peut être liée à une instance IdP distincte. De plus, plusieurs URL de magasin peuvent être associées à la même stratégie, dirigeant vos utilisateurs finaux vers la même instance IdP.

URL du magasin

Accéder au magasin en utilisant l’URL du magasin ou une URL personnalisée

Vos utilisateurs finaux peuvent basculer vers différents IdP résultants en fonction de l’URL du magasin ou de l’URL personnalisée qu’ils saisissent dans un navigateur, ou du magasin qu’ils configurent dans l’application Citrix Workspace.

Authentification conditionnelle, plusieurs domaines personnalisés

Les utilisateurs finaux peuvent atteindre une instance IdP résultante d’une stratégie d’authentification conditionnelle en utilisant l’une de ces URL. Les administrateurs Citrix Cloud doivent fournir l’URL de magasin correcte à leurs utilisateurs finaux.

https://workspaces1.cloud.com URL

OU,

https://workspaces1.mycompany.com URL personnalisée

Configurez la stratégie d’authentification conditionnelle en sélectionnant une paire d’URL à l’aide de la liste déroulante.

  • URL de magasin affichées en bleu telles que https://workspaces1.cloud.com
  • URL personnalisées affichées en rouge telles que https://workspaces1.mycompany.com

Configurer une politique d’authentification conditionnelle à l’aide d’une paire d’URL :

URL personnalisées du profil d'authentification conditionnelle

Résumé de l'ensemble de politiques d'authentification conditionnelle

Important :

Les domaines personnalisés hérités non migrés ne peuvent pas être utilisés pour accéder au Store via l’authentification conditionnelle. Migrez d’abord ces URL personnalisées héritées avant de fournir l’URL personnalisée à vos utilisateurs finaux. Il existe également des considérations supplémentaires si vos politiques d’authentification conditionnelle se résolvent en instances d’IdP SAML.

Pour des instructions détaillées sur la configuration de l’authentification conditionnelle avec SAML et les URL personnalisées, reportez-vous à la section Se connecter aux Stores avec SAML à l’aide de domaines personnalisés.

Appartenance à un groupe d’utilisateurs AD

L’appartenance à un groupe d’utilisateurs AD vous permet de désigner une instance d’IdP pour un groupe spécifique d’utilisateurs Active Directory en fonction de leur appartenance au groupe.

Le suffixe UPN ou le nom d’ouverture de session de niveau inférieur du domaine sont deux conditions de politique mutuellement exclusives. Celles-ci déterminent le format de nom d’utilisateur requis que vos utilisateurs finaux doivent saisir dans la page de pré-authentification. Vous ne pouvez pas utiliser ces deux conditions dans la même politique.

L’appartenance directe à un groupe AD (recommandée) et l’appartenance à un groupe AD imbriqué sont toutes deux prises en charge.

Exigences :

  • Seuls les groupes AD universels sont pris en charge.
  • Connecteurs Citrix Cloud joints au domaine au sein de la forêt AD requise pour vérifier à quels groupes AD l’utilisateur appartient.
  • Pour les conditions de groupe AD, lorsqu’un utilisateur saisit son UPN, le suffixe UPN de l’utilisateur détermine le contexte de domaine utilisé pour effectuer la recherche d’appartenance au groupe AD.

    Important :

    Le suffixe UPN unique doit être défini dans une seule forêt AD connectée. Les suffixes UPN ambigus qui apparaissent dans deux forêts AD ou plus connectées au même locataire Citrix Cloud ne sont pas pris en charge.

Suffixe UPN

Suffixe UPN

Configurez une instance IdP pour un ou plusieurs suffixes UPN, tels que username1@domain.com ou username2@domain.net.

Nom de connexion de domaine de niveau inférieur

Attribuez une instance IdP à un ou plusieurs noms de domaine, tels que DOMAIN1\username1 ou DOMAIN1.COM\username1.

Lorsqu’une des deux conditions mutuellement exclusives est sélectionnée, l’option du menu déroulant pour l’autre condition est désactivée afin d’éviter qu’elle ne soit ajoutée à la même stratégie.

Règles de stratégie

Nom de l’emplacement réseau

Attribuez une instance IdP en fonction de l’adresse IP de sortie publique du client et du nom de l’emplacement réseau.

  1. Créez votre ou vos plages d’adresses IP publiques sous Emplacements réseau.

    Emplacements réseau

  2. Cliquez sur ‘Ajouter un emplacement réseau’, saisissez un nom et une plage d’adresses IP publiques (notation CIDR)

    NLS Simple

    OU, lorsque l’étiquetage Smart Access est activé sur le locataire Citrix Cloud

    NLS complexe

  3. Confirmez que l’emplacement réseau est ajouté correctement.

    Liste de sites NLS

  4. Dans votre profil d’authentification conditionnelle, les noms d’emplacement seront préremplis. Sélectionnez le nom d’emplacement souhaité et attribuez un IdP cible.

    Politique CA NLS

Important :

Toute adresse IP de sortie du client non explicitement définie dans un site d’emplacement réseau ET NON référencée par une stratégie de nom d’emplacement réseau est classifiée comme « non définie ».

Cas d’utilisation / configuration NLS courants :

  1. Scénario NLS 1 : Bloquer les adresses IP externes (non définies) d’authentifier et d’accéder au Store.

    Stratégie 1 : Seuls les clients internes avec des adresses IP de sortie définies dans le site NLS AllInternalIPs peuvent se connecter au Store à l’aide d’AD.

    Bloquer les adresses IP NLS

  2. Scénario NLS 2 : Diriger toutes les adresses IP de sortie « non définies » vers l’« instance IdP fourre-tout » avec des facteurs d’authentification supplémentaires et/ou une sécurité accrue. Définissez une stratégie « fourre-tout pour les adresses IP de sortie non définies » en utilisant « Ne correspond à aucun de » et une liste de tous vos sites NLS internes.

    Stratégie 1 : Seuls les clients internes avec des adresses IP de sortie définies dans le site NLS AllInternalIPs peuvent se connecter au Store à l’aide d’AD.

    Stratégie 2 : Toutes les adresses IP de sortie externes NON définies dans le site NLS AllInternalIPs doivent se connecter au Store à l’aide de TOTP.

    NLS fourre-tout

Définition d’un message d’erreur personnalisé pour un profil d’authentification conditionnelle

Il est possible de configurer des messages d’erreur conviviaux qui sont affichés à l’utilisateur final du magasin lorsque aucune des conditions de votre politique ne correspond à ce que l’utilisateur a saisi.

  1. Dans votre profil d’authentification conditionnelle, sélectionnez Gérer les paramètres.

    Paramètres du profil CA

  2. Modifiez le message d’erreur par défaut à afficher à vos utilisateurs finaux.

    Message d'accès refusé CA Message d'erreur personnalisé CA

Dépannage avec l’intégration de Citrix Monitor

Si la tentative de connexion d’un utilisateur échoue en raison d’un manque de correspondance de politique, une page d’erreur s’affiche, indiquant un ID de transaction. L’utilisateur peut ensuite fournir cet ID de transaction à son administrateur Citrix Cloud pour obtenir une assistance supplémentaire.

ID de transaction de dépannage

L’administrateur Citrix Cloud peut coller l’ID de transaction fourni par l’utilisateur final du magasin dans Citrix Monitor pour accéder aux détails concernant la politique, le nom d’utilisateur saisi et les politiques d’authentification conditionnelle associées. Ces informations aident l’administrateur à dépanner et à résoudre le problème d’authentification conditionnelle plus efficacement.

  1. Sélectionnez Monitor, puis cliquez sur la zone de recherche dans le coin supérieur droit.

    Onglet Monitor

  2. Sélectionnez l’ID de transaction dans la liste déroulante. Seules les transactions des 3 derniers jours sont disponibles.

    Sélectionner l'ID de transaction

  3. Affichez la transaction échouée pour l’utilisateur final, ainsi que les détails des politiques d’authentification conditionnelle qui ont été évaluées. Vous pouvez cliquer sur les boutons en forme de chevron pour naviguer à travers toutes les politiques évaluées, telles que <Politique 1 sur 3> pour l’utilisateur final.

    ID de transaction échouée(/fr-fr/citrix-cloud/media/failed-transaction-id.png)

Comparaison entre l’authentification conditionnelle native du cloud et l’authentification adaptative basée sur NetScaler

La fonctionnalité d’authentification conditionnelle native du cloud est conçue pour couvrir la plupart des cas d’utilisation d’authentification conditionnelle. Cependant, pour des capacités d’authentification plus avancées, l’authentification adaptative basée sur NetScaler est disponible.

Pour utiliser l’authentification adaptative basée sur NetScaler, soumettez une demande via la page Citrix Cloud Gestion des identités et des accès > section Profils d’authentification conditionnelle.

Profils d’authentification conditionnelle(/fr-fr/citrix-cloud/media/conditional-auth-profiles.png)

Problèmes connus et limitations

  • L’attribution d’une priorité négative à une stratégie ne se comporte pas comme prévu. Cela sera corrigé dans les futures mises à jour.
  • Actuellement, les conditions de groupe ne sont prises en charge que pour Active Directory. Les conditions de groupe natives d’Entra ID seront ajoutées à l’avenir.