Configurer Duo en tant que fournisseur SAML pour l’authentification du magasin
Cet article décrit les étapes requises pour configurer une application SAML Duo et une connexion SAML entre Citrix Cloud™ et votre fournisseur SAML. Certaines de ces étapes décrivent des actions que vous effectuez dans la console d’administration du fournisseur SAML Duo.
Prérequis
Avant d’effectuer les tâches décrites dans cet article, assurez-vous d’avoir rempli les conditions préalables suivantes :
- Un locataire cloud Duo.
- Un proxy d’authentification Duo au sein de votre forêt AD.
- Une connexion LDAPS Active Directory qui synchronise vos utilisateurs AD avec Duo.
Configurer la synchronisation Active Directory avec votre locataire Duo
Suivez la documentation Duo sur la connexion de votre AD sur site à Duo et l’importation d’utilisateurs pour SAML.
Créer une connexion LDAPS Active Directory
-
Sélectionnez Applications > SSO Settings > Add Source > Active Directory > Add Active Directory .

-
Saisissez un nom d’affichage pour la connexion LDAPS à votre forêt AD.
-
Saisissez le FQDN de votre contrôleur de domaine.

-
Configurez le DN de base de votre domaine AD.

-
Sélectionnez Intégré comme type d’authentification.

-
Sélectionnez LDAPS comme type de transport.

-
Cochez Vérifier le nom d’hôte SSL.
-
Saisissez à la fois le certificat du contrôleur de domaine et le certificat de l’autorité de certification d’entreprise privée qui a été utilisé pour signer votre certificat de domaine.
-
Saisissez les certificats au format PEM selon l’exemple suivant
-----BEGIN CERTIFICATE----- `<base64 Domain Controller Certificate>` -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- `<base64 Certificate Authority Certificate used to sign the Domain Controller Certificate above>` -----END CERTIFICATE----- <!--NeedCopy--> -
Testez votre connexion LDAPS.

Configurez le fichier de configuration de votre proxy d’authentification Duo pour SAML
-
Vérifiez que la configuration de votre proxy d’authentification Duo est saine et s’affiche comme Connecté à Duo.

-
Connectez-vous à votre proxy d’authentification Duo et ajoutez une section SAML [sso] à son fichier de configuration en utilisant l’identité distante (rikey) fournie par la console d’administration Duo. Le proxy d’authentification Duo utilise un secret partagé pour communiquer avec le service cloud Duo. Ce secret est généré lors de l’installation ou de la configuration initiale du proxy d’authentification.

Configurer une application SAML Duo pour une utilisation avec les magasins
-
Sélectionnez Applications > Protéger une application. Cliquez sur Ajouter une application.
-
Recherchez l’entrée pour le modèle d’application Duo de fournisseur de services SAML générique. Citrix® recommande le modèle Duo de fournisseur de services SAML générique car il est le plus flexible et vous permettra de configurer différentes combinaisons d’attributs SAML et différents flux SAML selon vos besoins.

Important :
L’utilisation du modèle SAML Duo Citrix Workspace n’est pas recommandée car il est inflexible et ne prend en charge que SAML utilisant des identités AD. Le modèle SAML Duo Citrix Workspace ne permettra pas non plus l’ajout d’attributs facultatifs comme cip_domain et cip_forest qui sont nécessaires pour certaines configurations SAML avancées de fusions et acquisitions. Il ne permet pas non plus la configuration du point de terminaison de déconnexion de Citrix Cloud.
-
Spécifiez un Nom d’affichage pour votre application SAML, tel que Citrix Cloud Prod.
-
Spécifiez l’accès utilisateur tel que Activer pour tous les utilisateurs.
-
Sélectionnez Aucun (saisie manuelle) dans Découverte des métadonnées et entrez les points de terminaison SAML Citrix Cloud suivants.
-
Entrez l’EntityID en fonction de la région Citrix Cloud dans laquelle se trouve votre locataire CC.
URL Région https://saml.cloud.comCommercial UE, États-Unis et APS https://saml.citrixcloud.jpJP https://saml.cloud.usGOV -
Configurez l’URL d’authentification unique (URL ACS) en fonction de la région Citrix Cloud où se trouve votre locataire CC.
URL Région https://saml.cloud.com/saml/acsCommercial UE, États-Unis et APS https://saml.citrixcloud.jp/saml/acsJP https://saml.cloud.us/saml/acsGOV -
Configurez l’URL de déconnexion unique en fonction de la région Citrix Cloud où se trouve votre locataire CC.
URL Région https://saml.cloud.com/saml/logout/callbackCommercial UE, États-Unis et APS https://saml.citrixcloud.jp/samllogout/callbackJP https://saml.cloud.us/saml/samllogout/callbackGOV -
L’URL de connexion du fournisseur de services n’est pas requise et peut être laissée vide.
-
L’état de relais par défaut n’est pas requis et peut être laissé vide.

-
Configurez le Format de l’ID de nom comme Non spécifié.
-
Configurez l’Attribut d’ID de nom comme userPrincipalName (sensible à la casse).
-
Configurez l’Algorithme de signature comme SHA256.
-
Configurez les Options de signature comme Signer la réponse.
-
Configurez le Chiffrement d’assertion comme désactivé.

-
Configurez Mapper les attributs avec les attributs de pontage Duo à gauche et les noms de revendication SAML de Citrix Cloud à droite.

Important :
Les attributs de pontage Duo (à gauche) et les noms de revendication d’attributs SAML (à droite) sont sensibles à la casse. Ce sont les noms de revendication de droite qui doivent correspondre à ce qui est configuré dans la connexion SAML de Citrix Cloud.
Configurer la connexion SAML de Citrix Cloud
-
Tous les flux de connexion Citrix doivent être initiés par le fournisseur de services à l’aide d’une URL de magasin ou d’une URL GO de Citrix Cloud.
-
Utilisez les valeurs par défaut recommandées pour la connexion SAML dans Gestion des identités et des accès > Authentification > Ajouter un fournisseur d’identité > SAML.
-
Obtenez les points de terminaison SAML de l’application SAML Duo à saisir dans la connexion SAML de Citrix Cloud depuis votre portail Duo en consultant la documentation de synchronisation Duo Active Directory.

Dans ce champ de Citrix Cloud Saisissez cette valeur ID d’entité https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/metadataSigner la requête d’authentification Oui URL du service SSO https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/ssoMécanisme de liaison SSO HTTP Post Réponse SAML Signer la réponse ou l’assertion Contexte d’authentification Non spécifié, Exact URL de déconnexion https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/sloSigner la demande de déconnexion Oui Mécanisme de liaison SLO HTTP Post
Comportement de déconnexion SAML de Duo
Duo SAML ne prend pas actuellement en charge le SLO SAML au moment de la rédaction de cet article, mais il est possible de configurer Duo pour mettre fin à la session IDP lorsqu’un utilisateur se déconnecte explicitement du Store et/ou de Citrix Cloud. Il est recommandé de lire la section (/fr-fr/citrix-cloud/citrix-cloud-management/identity-access-management/saml-identity.html#saml-logout-considerations) [Considérations relatives à la déconnexion SAML] de l’article principal sur SAML avant de choisir de configurer les paramètres de déconnexion de votre application Duo SAML.
Important :
Tiré de la documentation Duo Comportement de déconnexion SSO Duo et détails de gestion de session.
Users that decide to log out and hit the SLO URL for Duo SSO will be logged out of Duo SSO and have their MFA remembered devices session deleted before redirecting them to the logout page.
Pour configurer la déconnexion explicite de la session IDP Duo lorsque l’utilisateur final se déconnecte du Store et/ou de Citrix Cloud, suivez les étapes recommandées ci-dessous.
-
Configurez le point de terminaison de déconnexion SAML de Citrix Cloud dans votre application Duo SAML.

-
Configurez le point de terminaison SLO de Duo dans la connexion SAML de Citrix Cloud.
Important :
Si vous n’avez pas utilisé le modèle d’application Duo Generic SAML Provider, vous ne pourrez pas effectuer cette étape car l’option de saisie du point de terminaison de déconnexion de Citrix Cloud ne sera pas disponible.

-
Lors de la déconnexion du Store, avec les deux côtés de la connexion SAML configurés pour la déconnexion conformément aux étapes 1 et 2, l’interface utilisateur suivante sera affichée par Duo, indiquant que la session IDP a été terminée.

-
Facultatif : Pour améliorer l’expérience de déconnexion de l’utilisateur final de votre Store, il est possible de configurer la connexion LDAPS de Duo avec une seule URL de redirection de déconnexion qui redirigera vos utilisateurs finaux vers la page de connexion du Store. Ceci est effectué dans la connexion LDAPS de votre forêt AD.

Important :
Le champ d’URL de redirection de déconnexion affiché ci-dessus ne permettra la configuration que d’une seule URL de magasin. L’utilisation de plusieurs URL de magasin différentes au sein du locataire Citrix Cloud ne peut pas être configurée dans une seule connexion de forêt Active Directory dans Duo.
Dans cet article
- Prérequis
- Configurer la synchronisation Active Directory avec votre locataire Duo
- Configurez le fichier de configuration de votre proxy d’authentification Duo pour SAML
- Configurer une application SAML Duo pour une utilisation avec les magasins
- Configurer la connexion SAML de Citrix Cloud
- Comportement de déconnexion SAML de Duo