Connecter Google Cloud Identity en tant que fournisseur d’identité à Citrix Cloud™
Citrix Cloud prend en charge l’utilisation de Google Cloud Identity en tant que fournisseur d’identité pour authentifier les utilisateurs finaux se connectant à leurs magasins. En connectant le compte Google de votre organisation à Citrix Cloud, vous pouvez offrir une expérience de connexion unifiée pour accéder à Citrix® StoreFront Cloud et aux ressources Google.
Prérequis pour la configuration avec jonction au domaine et sans jonction au domaine
Vous pouvez configurer Google Cloud Identity en tant que fournisseur d’identité dans Citrix Cloud à l’aide d’une machine avec jonction au domaine ou sans jonction au domaine.
- Avec jonction au domaine signifie que les machines sont jointes à un domaine dans votre Active Directory (AD) sur site et que l’authentification utilise les profils utilisateur qui y sont stockés.
- Sans jonction au domaine signifie que les machines ne sont pas jointes à un domaine AD et que l’authentification utilise les profils utilisateur stockés dans votre répertoire Google Workspace (également appelés utilisateurs natifs de Google).
Le tableau suivant répertorie les exigences pour chaque type de configuration.
| Exigence | Avec jonction au domaine | Sans jonction au domaine | Plus d’informations |
|---|---|---|---|
| AD sur site | Oui | Non | Consultez Préparer Active Directory et les connecteurs Citrix Cloud dans cet article. |
| Citrix Cloud Connectors déployés dans votre emplacement de ressources | Oui | Non ; les Cloud Connectors ne sont pas nécessaires pour accéder aux machines non jointes à un domaine. | Voir Préparer Active Directory et les Citrix Cloud Connectors dans cet article. |
| Synchronisation AD avec Google Cloud | Facultatif uniquement si vous utilisez le service Gateway et aucun autre service. Sinon, cette tâche est obligatoire. | Non | Voir Synchroniser Active Directory avec Google Cloud Identity dans cet article. |
| Compte développeur avec accès à la console Google Cloud Platform. Utilisé pour créer un compte de service et une clé, et pour activer l’API Admin SDK. | Oui | Oui | Voir Créer un compte de service, Créer une clé de compte de service et Configurer la délégation à l’échelle du domaine dans cet article. |
| Un compte administrateur avec accès à la console d’administration Google Workspace. Utilisé pour configurer la délégation à l’échelle du domaine et un compte utilisateur API en lecture seule. | Oui | Oui | Voir Configurer la délégation à l’échelle du domaine et Ajouter un compte utilisateur d’API en lecture seule dans cet article. |
Authentification avec plusieurs comptes Citrix Cloud
Cet article décrit comment connecter Google Cloud Identity en tant que fournisseur d’identité à un seul compte Citrix Cloud. Si vous avez plusieurs comptes Citrix Cloud, vous pouvez connecter chacun d’eux au même compte Google Cloud en utilisant le même compte de service et le même compte utilisateur d’API en lecture seule. Connectez-vous simplement à Citrix Cloud et sélectionnez l’ID client approprié dans le sélecteur de clients.
Préparer Active Directory et les Cloud Connectors Citrix
Si vous utilisez une machine jointe à un domaine avec Google Cloud Identity, utilisez cette section pour préparer votre AD sur site. Si vous utilisez une machine non jointe à un domaine, ignorez cette tâche et passez à Créer un compte de service dans cet article.
Vous avez besoin d’au moins deux (2) serveurs dans votre domaine Active Directory sur lesquels installer le logiciel Citrix Cloud Connector. Les Cloud Connectors sont nécessaires pour permettre la communication entre Citrix Cloud et votre emplacement de ressources. Au moins deux Cloud Connectors sont nécessaires pour garantir une connexion hautement disponible avec Citrix Cloud. Ces serveurs doivent répondre aux exigences suivantes :
- Répond aux exigences décrites dans Configuration système requise pour Cloud Connector.
- Ne doit pas avoir d’autres composants Citrix® installés, ne doit pas être un contrôleur de domaine Active Directory et ne doit pas être une machine critique pour l’infrastructure de votre emplacement de ressources.
- Joint à votre domaine Active Directory (AD). Si vos ressources de magasin et vos utilisateurs résident dans plusieurs domaines, vous devez installer au moins deux Cloud Connectors dans chaque domaine. Pour plus d’informations, consultez Scénarios de déploiement des Cloud Connectors dans Active Directory.
- Connecté à un réseau qui peut contacter les ressources auxquelles les utilisateurs accèdent via les magasins cloud.
- Connecté à Internet. Pour plus d’informations, consultez Exigences système et de connectivité.
Pour plus d’informations sur l’installation des Cloud Connectors, consultez Installation de Cloud Connector.
Synchroniser Active Directory avec Google Cloud Identity
Si vous utilisez une machine jointe à un domaine avec Google Cloud Identity, utilisez cette section pour préparer votre AD sur site. Si vous utilisez une machine non jointe à un domaine, ignorez cette tâche et passez à Créer un compte de service dans cet article.
La synchronisation de votre AD avec Google Cloud Identity est facultative si vous utilisez uniquement le service Citrix Gateway, sans aucun autre service activé. Pour ces services uniquement, vous pouvez utiliser des utilisateurs natifs de Google sans avoir besoin de synchroniser avec votre AD.
Si vous utilisez d’autres services Citrix Cloud, la synchronisation de votre AD avec Google Cloud Identity est requise. Google Cloud doit transmettre les attributs utilisateur AD suivants à Citrix Cloud :
- SecurityIDentifier (SID)
- objectGUID
- userPrincipalName (UPN)
Pour synchroniser votre AD avec Google Cloud
- Téléchargez et installez l’utilitaire Google Cloud Directory Sync depuis le site web de Google. Pour plus d’informations sur cet utilitaire, consultez la documentation Google Cloud Directory Sync sur le site web de Google.
- Après avoir installé l’utilitaire, lancez le Gestionnaire de configuration (Démarrer > Gestionnaire de configuration).
- Spécifiez les paramètres de domaine Google et les paramètres LDAP comme décrit dans Configurez votre synchronisation avec le Gestionnaire de configuration de la documentation de l’utilitaire.
- Dans Paramètres généraux, sélectionnez Schémas personnalisés. Laissez les sélections par défaut inchangées.
- Configurez un schéma personnalisé à appliquer à tous les comptes utilisateur. Saisissez les informations requises en respectant la casse et l’orthographe exactes spécifiées dans cette section.
- Sélectionnez l’onglet Schémas personnalisés, puis sélectionnez Ajouter un schéma.
- Sélectionnez Utiliser les règles définies dans « Comptes utilisateur ».
- Dans Nom du schéma, saisissez citrix-schema.
- Sélectionnez Ajouter un champ, puis saisissez les informations suivantes :
- Sous Modèle de champ de schéma, dans Champ de schéma, sélectionnez userPrincipalName.
- Sous Détails du champ Google, dans Nom du champ, saisissez UPN.
- Répétez l’étape 4 pour créer les champs suivants :
- objectGUID : Sous Modèle de champ de schéma, sélectionnez objectGUID. Sous Détails du champ Google, saisissez objectGUID.
- SID : Sous Modèle de champ de schéma, sélectionnez Personnalisé. Sous Détails du champ Google, saisissez SID.
- objectSID : Sous Modèle de champ de schéma, sélectionnez Personnalisé. Sous Détails du champ Google, saisissez objectSID.
- Sélectionnez OK pour enregistrer vos entrées.
- Terminez la configuration de tous les paramètres restants pour votre organisation et vérifiez les paramètres de synchronisation comme décrit dans Configurer votre synchronisation avec Configuration Manager de la documentation de l’utilitaire.
- Sélectionnez Synchroniser et appliquer les modifications pour synchroniser votre Active Directory avec votre compte Google.
Une fois la synchronisation terminée, la section Informations utilisateur dans Google Cloud affiche les informations Active Directory des utilisateurs.
Créer un compte de service
Pour effectuer cette tâche, vous avez besoin d’un compte développeur Google Cloud Platform.
- Connectez-vous à https://console.cloud.google.com.
- Dans la barre latérale du tableau de bord, sélectionnez IAM et administration, puis sélectionnez Comptes de service.
- Sélectionnez Créer un compte de service.
- Sous Détails du compte de service, saisissez le nom du compte de service et l’ID du compte de service.
- Sélectionnez Terminé.
Créer une clé de compte de service
- Sur la page Comptes de service, sélectionnez le compte de service que vous venez de créer.
- Sélectionnez l’onglet Clés, puis sélectionnez Ajouter une clé > Créer une nouvelle clé.
- Laissez l’option de type de clé JSON par défaut sélectionnée.
- Sélectionnez Créer. Enregistrez la clé dans un emplacement sécurisé auquel vous pourrez accéder ultérieurement. Vous saisirez la clé privée dans la console Citrix Cloud lorsque vous connecterez Google Cloud Identity en tant que fournisseur d’identité.
Configurer la délégation à l’échelle du domaine
- Activez l’API Admin SDK :
- Dans le menu Google Cloud Platform, sélectionnez API et services > API et services activés.
- Sélectionnez Activer les API et les services en haut de la console. La page d’accueil de la bibliothèque d’API apparaît.
- Recherchez Admin SDK API et sélectionnez-la dans la liste des résultats.
- Sélectionnez Activer.
- Créez un client API pour le compte de service :
- Dans le menu Google Cloud Platform, sélectionnez IAM et administration > Comptes de service, puis sélectionnez le compte de service que vous avez créé précédemment.
- Dans l’onglet Détails du compte de service, développez Paramètres avancés.
- Sous Délégation à l’échelle du domaine, copiez l’ID client, puis sélectionnez Afficher la console d’administration Google Workspace.
- Le cas échéant, sélectionnez le compte administrateur Google Workspace que vous souhaitez utiliser. La console d’administration Google apparaît.
- Dans la barre latérale de l’administration Google, sélectionnez Sécurité > Contrôle des accès et des données > Contrôles des API.
- Sous Délégation à l’échelle du domaine, cliquez sur Gérer la délégation à l’échelle du domaine.
- Sélectionnez Ajouter nouveau.
- Dans ID client, collez l’ID client du compte de service que vous avez copié à l’étape C.
-
Dans Champs d’application OAuth, saisissez les champs d’application suivants sur une seule ligne, séparés par des virgules :
https://www.googleapis.com/auth/admin.directory.user.readonly,https://www.googleapis.com/auth/admin.directory.group.readonly,https://www.googleapis.com/auth/admin.directory.domain.readonly <!--NeedCopy--> - Sélectionnez Autoriser.
Ajouter un compte utilisateur API en lecture seule
Dans cette tâche, vous créez un compte utilisateur Google Workspace qui dispose d’un accès API en lecture seule pour Citrix Cloud. Ce compte n’est utilisé à aucune autre fin et ne dispose d’aucun autre privilège.
- Dans le menu de l’administration Google, sélectionnez Annuaire > Utilisateurs.
- Sélectionnez Ajouter un nouvel utilisateur et saisissez les informations utilisateur appropriées.
- Sélectionnez Ajouter un nouvel utilisateur pour enregistrer les informations du compte.
- Créez un rôle personnalisé pour le compte utilisateur en lecture seule :
- Dans le menu de l’administration Google, sélectionnez Compte > Rôles d’administrateur.
- Sélectionnez Créer un nouveau rôle.
- Saisissez un nom pour le nouveau rôle. Exemple : API-ReadOnly
- Sélectionnez Continuer.
- Sous Privilèges de l’API d’administration, sélectionnez les privilèges suivants :
- Utilisateurs > Lecture
- Groupes > Lecture
- Gestion de domaine
- Sélectionnez Continuer puis sélectionnez Créer un rôle.
- Attribuez le rôle personnalisé au compte utilisateur en lecture seule que vous avez créé précédemment :
- Depuis la page des détails du rôle personnalisé, dans le volet Administrateurs, sélectionnez Attribuer des utilisateurs.
- Commencez à saisir le nom du compte utilisateur en lecture seule et sélectionnez-le dans la liste des utilisateurs.
- Sélectionnez Attribuer un rôle.
- Pour vérifier l’attribution du rôle, retournez à la page Utilisateurs (Répertoire > Utilisateurs) et sélectionnez le compte utilisateur en lecture seule. L’attribution du rôle personnalisé s’affiche sous Rôles et privilèges d’administrateur.
Connecter Google Cloud Identity à Citrix Cloud
- Connectez-vous à Citrix Cloud à l’adresse https://citrix.cloud.com.
- Dans le menu Citrix Cloud, sélectionnez Gestion des identités et des accès.
- Recherchez Google Cloud Identity, puis sélectionnez Connecter dans le menu en forme de points de suspension.
- Lorsque vous y êtes invité, saisissez un identifiant court et convivial pour l’URL de votre entreprise, puis sélectionnez Enregistrer et continuer. L’identifiant que vous choisissez doit être globalement unique au sein de Citrix Cloud.
- Sélectionnez Importer un fichier, puis sélectionnez le fichier JSON que vous avez enregistré lorsque (#create-a-service-account-key). Cette action importe votre clé privée et l’adresse e-mail du compte de service Google Cloud que vous avez créé.
- Dans Utilisateur usurpé, saisissez le nom du compte utilisateur de l’API en lecture seule.
- Sélectionnez Suivant. Citrix Cloud vérifie les détails de votre compte Google et teste la connexion.
- Vérifiez les domaines associés répertoriés. S’ils sont corrects, sélectionnez Confirmer pour enregistrer votre configuration.
Ajouter des administrateurs à Citrix Cloud
Vous pouvez ajouter des administrateurs Citrix Cloud individuels et des groupes d’administrateurs via Google Cloud. Pour plus d’informations, consultez les articles suivants :
- Pour les administrateurs individuels : (/fr-fr/citrix-cloud/citrix-cloud-management/identity-access-management/add-admins.html)
- Pour les groupes d’administrateurs : (/fr-fr/citrix-cloud/citrix-cloud-management/identity-access-management/administrator-groups.html)
Après avoir ajouté des administrateurs à Citrix Cloud, ils peuvent se connecter en utilisant l’une des méthodes suivantes :
- Accédez à l’URL de connexion de l’administrateur que vous avez configurée lors de la configuration initiale de Google Cloud en tant que fournisseur d’identité. Exemple :
https://citrix.cloud.com/go/mycompany - Depuis la page de connexion de Citrix Cloud, sélectionnez Se connecter avec les informations d’identification de mon entreprise, saisissez l’identifiant unique de votre entreprise (par exemple, « mycompany »), puis cliquez sur Continuer.
Activer Google Cloud Identity pour l’authentification du magasin
- Dans le menu Citrix Cloud, sélectionnez StoreFront Cloud > Authentification.
- Sélectionnez Google Cloud Identity. Lorsque vous y êtes invité, sélectionnez Je comprends l’impact sur l’expérience de l’utilisateur final, puis cliquez sur Enregistrer.
Dans cet article
- Prérequis pour la configuration avec jonction au domaine et sans jonction au domaine
- Authentification avec plusieurs comptes Citrix Cloud
- Préparer Active Directory et les Cloud Connectors Citrix
- Synchroniser Active Directory avec Google Cloud Identity
- Créer un compte de service
- Créer une clé de compte de service
- Configurer la délégation à l’échelle du domaine
- Ajouter un compte utilisateur API en lecture seule
- Connecter Google Cloud Identity à Citrix Cloud
- Ajouter des administrateurs à Citrix Cloud
- Activer Google Cloud Identity pour l’authentification du magasin