Active Directory avec Connector Appliance
Vous pouvez utiliser Connector Appliance pour connecter un emplacement de ressources à des forêts qui ne contiennent pas de ressources Citrix Virtual Apps and Desktops™. Par exemple, dans le cas de clients Citrix Secure Private Access ou de clients Citrix Virtual Apps and Desktops avec certaines forêts utilisées uniquement pour l’authentification des utilisateurs.
Lorsque vous utilisez Active Directory multi-domaine avec Connector Appliance, les restrictions suivantes s’appliquent :
- Connector Appliance ne peut pas être utilisé à la place des Cloud Connectors dans les forêts qui contiennent des VDA.
Exigences
Exigences Active Directory
- Joint à un domaine Active Directory qui contient les ressources et les utilisateurs que vous utilisez pour créer des offres pour vos utilisateurs. Pour plus d’informations, consultez (#deployment-scenarios-for-using-connector-appliance-with-active-directory) dans cet article.
- Chaque forêt Active Directory que vous prévoyez d’utiliser avec Citrix Cloud™ doit toujours être accessible par deux Connector Appliances.
- Le Connector Appliance doit pouvoir atteindre les contrôleurs de domaine à la fois dans le domaine racine de la forêt et dans les domaines que vous avez l’intention d’utiliser avec Citrix Cloud. Pour plus d’informations, consultez les articles de support Microsoft suivants :
- Comment configurer les domaines et les approbations
- Section « Ports des services système » dans Vue d’ensemble des services et exigences de port réseau pour Windows
- Utilisez des groupes de sécurité universels au lieu de groupes de sécurité globaux. Cette configuration garantit que l’appartenance au groupe d’utilisateurs peut être obtenue à partir de n’importe quel contrôleur de domaine de la forêt.
Exigences réseau
- Connecté à un réseau qui peut contacter les ressources que vous utilisez dans votre emplacement de ressources.
- Connecté à Internet. Pour plus d’informations, consultez (/fr-fr/citrix-cloud/overview/requirements/internet-connectivity-requirements.html).
En plus des ports répertoriés dans Communication de l’appliance de connecteur, l’appliance de connecteur nécessite une connexion sortante vers le domaine Active Directory via ces ports :
| Service | Port | Protocole de domaine pris en charge |
|---|---|---|
| Kerberos | 88 | TCP/UDP |
| Service de noms NetBIOS | 137 | UDP |
| Datagramme NetBIOS | 138 | UDP |
| Session NetBIOS | 139 | TCP |
| LDAP | 389 | TCP/UDP |
| SMB sur TCP | 445 | TCP |
| Kerberos mot de passe | 464 | TCP/UDP |
| Catalogue global | 3268 | TCP |
| Ports RPC dynamiques | 49152–65535 | TCP |
L’appliance Connector utilise la signature LDAP pour sécuriser les connexions au contrôleur de domaine. Cela signifie que LDAP sur SSL (LDAPS) n’est pas requis. Pour plus d’informations sur la signature LDAP, consultez Comment activer la signature LDAP dans Windows Server et Microsoft Guidance for Enabling LDAP Channel Binding and LDAP Signing.
Niveaux fonctionnels Active Directory pris en charge
L’appliance Connector a été testée et est prise en charge avec les niveaux fonctionnels de forêt et de domaine suivants dans Active Directory.
| Niveau fonctionnel de la forêt | Niveau fonctionnel du domaine | Contrôleurs de domaine pris en charge |
|---|---|---|
| Windows Server 2016 | Windows Server 2016 | Windows Server 2019 |
D’autres combinaisons de contrôleur de domaine, de niveau fonctionnel de forêt et de niveau fonctionnel de domaine n’ont pas été testées avec l’appliance Connector. Cependant, ces combinaisons devraient fonctionner et sont également prises en charge.
Connecter un domaine Active Directory à Citrix Cloud à l’aide de l’appliance Connector
Lorsque vous vous connectez à la page Web d’administration de l’appliance Connector, la section Domaines Active Directory affiche deux onglets.
-
Domaines joints – Utilisé pour joindre l’appliance Connector aux domaines AD en créant un compte machine pour l’appliance dans le domaine. Kerberos peut être validé en cliquant sur le menu en forme de points de suspension sur le côté droit du domaine joint. La présence d’un compte machine dans le domaine est requise.
-
Comptes de service – Utilisé dans le cadre d’une solution Secure Private Access (SPA) pour réaliser l’authentification unique Kerberos à l’aide d’un compte de service au lieu du compte machine créé en joignant le domaine. Kerberos peut être validé en cliquant sur le menu en forme de points de suspension sur le côté droit du compte de service. Il n’est pas obligatoire d’avoir un domaine spécifique associé à la machine. Cependant, même si l’appliance Connector n’est pas connectée au domaine, elle peut toujours se connecter au contrôleur de domaine.


Pour configurer Active Directory afin de se connecter à Citrix Cloud via le Connector Appliance, suivez les étapes suivantes.
-
Installez un Connector Appliance dans votre emplacement de ressources.
Vous pouvez suivre les informations de la documentation produit du Connector Appliance.
- Connectez-vous à la page web d’administration du Connector Appliance dans votre navigateur en utilisant l’adresse IP fournie dans la console du Connector Appliance.
- Dans la section Domaines Active Directory, accédez à l’onglet Domaines joints.
- Cliquez sur + Ajouter un domaine Active Directory, une nouvelle fenêtre contextuelle s’affiche pour saisir le nom de domaine.
-
À l’étape Nom de domaine, saisissez le nom de domaine Active Directory et cliquez sur Suivant. Le Connector Appliance vérifie le domaine. Si la vérification est réussie, l’assistant passe à l’étape suivante.

- À l’étape Détails du compte, fournissez les informations suivantes, puis cliquez sur Suivant:
- Le nom d’utilisateur et le mot de passe d’un utilisateur Active Directory ayant l’autorisation de joindre le domaine.
- Un nom de machine. Le Connector Appliance suggère un nom de machine ; vous pouvez le remplacer par votre propre nom de machine de 15 caractères maximum. Ce nom de machine est créé dans le domaine Active Directory lorsque le Connector Appliance le rejoint.
- À l’étape Contrôleurs de domaine, choisissez l’une des options suivantes pour la manière dont le Connector Appliance sélectionne le contrôleur de domaine pour ce domaine:
-
Déterminer automatiquement le contrôleur de domaine (par défaut) – Le Connector Appliance détermine automatiquement quel contrôleur de domaine utiliser pour les opérations Active Directory et réévalue ce choix périodiquement.
-
Sélectionner manuellement les contrôleurs de domaine préférés — Le Connector Appliance utilise uniquement les contrôleurs de domaine que vous sélectionnez. Un tableau consultable répertorie les contrôleurs de domaine disponibles avec leur Latence mesurée en millisecondes. Utilisez la zone de recherche pour filtrer par nom, ou triez par Nom ou Latence, puis cochez les cases des contrôleurs de domaine que vous souhaitez utiliser. Si vous ne sélectionnez aucun contrôleur de domaine, le Connector Appliance revient à la sélection automatique.
-
Déterminer automatiquement le contrôleur de domaine (par défaut) – Le Connector Appliance détermine automatiquement quel contrôleur de domaine utiliser pour les opérations Active Directory et réévalue ce choix périodiquement.
- Cliquez sur Ajouter un domaine. Le domaine est maintenant répertorié dans la section Domaines Active Directory de l’interface utilisateur de l’appliance de connecteur.
Et ensuite ?
-
Vous pouvez ajouter d’autres domaines à cette appliance de connecteur.
Remarque :
L’appliance de connecteur est testée avec jusqu’à 10 forêts.
-
Pour la résilience, ajoutez chaque domaine à plusieurs appliances de connecteur dans chaque emplacement de ressources.
Affichage de votre configuration Active Directory
Vous pouvez afficher la configuration des domaines Active Directory et des appliances de connecteur dans vos emplacements de ressources aux endroits suivants :
-
Dans Citrix Cloud :
- Dans le menu, accédez à la page Gestion des identités et des accès.
-
Accédez à l’onglet Domaines.
Vos domaines Active Directory sont répertoriés avec les emplacements de ressources dont ils font partie.
-
Sur la page Web de l’appliance de connecteur :
- Connectez-vous à la page Web de l’appliance de connecteur en utilisant l’adresse IP fournie dans la console de l’appliance de connecteur.
- Connectez-vous avec le mot de passe que vous avez créé lors de votre première inscription.
- Dans la section Domaines Active Directory de la page, vous pouvez voir la liste des domaines Active Directory auxquels cette Connector Appliance est jointe.
Suppression d’un domaine Active Directory d’une Connector Appliance
Pour quitter un domaine Active Directory, suivez les étapes suivantes :
- Connectez-vous à la page Web de la Connector Appliance en utilisant l’adresse IP fournie dans la console de la Connector Appliance.
- Connectez-vous avec le mot de passe que vous avez créé lors de votre première inscription.
- Dans la section Domaines Active Directory de la page, recherchez le domaine que vous souhaitez quitter dans la liste des domaines Active Directory joints.
- Notez le nom du compte machine créé par votre Connector Appliance.
- Cliquez sur l’icône de suppression (corbeille) à côté du domaine. Une boîte de dialogue de confirmation apparaît.
- Cliquez sur Continuer pour confirmer l’action.
- Accédez à votre contrôleur Active Directory.
- Supprimez le compte machine créé par votre Connector Appliance du contrôleur.
Modifier la préférence du contrôleur de domaine pour un domaine Active Directory joint
Après avoir joint un domaine Active Directory, vous pouvez à tout moment modifier les contrôleurs de domaine que la Connector Appliance utilise pour ce domaine. Par défaut, la Connector Appliance détermine automatiquement le contrôleur de domaine et réévalue ce choix périodiquement ; vous pouvez passer à la sélection manuelle d’un ou plusieurs contrôleurs de domaine préférés si vous avez observé des performances incohérentes dans des environnements comportant un grand nombre de contrôleurs de domaine.
Pour modifier la préférence du contrôleur de domaine pour un domaine joint, suivez les étapes suivantes :
-
Connectez-vous à la page Web d’administration de la Connector Appliance en utilisant l’adresse IP fournie dans la console de la Connector Appliance.
-
Connectez-vous avec le mot de passe que vous avez créé lors de votre première inscription.
-
Dans la section Domaines Active Directory, sous l’onglet Domaines joints, recherchez le domaine que vous souhaitez mettre à jour.
-
Cliquez sur le menu en forme de points de suspension (…) à côté du domaine et sélectionnez Préférence de contrôleur de domaine.
Le panneau Préférence de contrôleur de domaine s’ouvre.
Domaines joints(/fr-fr/citrix-cloud/media/connector-appliance-joined-domains-tab.png)
-
Choisissez comment le Connector Appliance sélectionne le contrôleur de domaine pour ce domaine :
-
Déterminer automatiquement le contrôleur de domaine – Le Connector Appliance détermine automatiquement quel contrôleur de domaine utiliser pour les opérations Active Directory et réévalue ce choix périodiquement.
-
Sélectionner manuellement les contrôleurs de domaine préférés – Le Connector Appliance utilise uniquement les contrôleurs de domaine que vous sélectionnez. Un tableau consultable répertorie les contrôleurs de domaine disponibles avec leur Latence mesurée en millisecondes. Utilisez la zone de recherche pour filtrer par nom, ou triez par Nom ou Latence, puis cochez les cases des contrôleurs de domaine que vous souhaitez utiliser.
Remarque :
Si vous sélectionnez Sélectionner manuellement les contrôleurs de domaine préférés mais ne sélectionnez aucun contrôleur de domaine, le Connector Appliance revient à la sélection automatique.
-
-
Cliquez sur Enregistrer pour appliquer vos modifications.
Définir le type de connecteur préféré de la forêt
Lorsqu’un locataire Citrix Cloud dispose à la fois de connecteurs Windows et d’appliances de connecteur joints à la même forêt AD, il est possible de définir le type de connecteur préféré.
Pour définir le type de connecteur préféré pour une forêt Active Directory particulière, suivez les étapes suivantes :
-
Accédez à Gestion des identités et des accès > Domaines et cliquez sur la flèche vers le bas de la forêt AD pour laquelle vous souhaitez définir le type de connecteur préféré.
-
Sélectionnez Type de connecteur préféré pour la forêt.

Scénarios de déploiement pour l’utilisation de Connector Appliance avec Active Directory
Vous pouvez utiliser à la fois Cloud Connector et Connector Appliance pour vous connecter aux contrôleurs Active Directory. Le type de connecteur à utiliser dépend de votre déploiement.
Pour plus d’informations sur l’utilisation des Cloud Connectors avec Active Directory, consultez Scénarios de déploiement pour les Cloud Connectors dans Active Directory
Utilisez le Connector Appliance pour connecter votre emplacement de ressources à la forêt Active Directory dans les situations suivantes :
- Vous configurez Secure Private Access. Pour plus d’informations, consultez Secure Private Access avec Connector Appliance.
- Vous avez une ou plusieurs forêts qui sont uniquement utilisées pour l’authentification des utilisateurs
- Vous souhaitez réduire le nombre de connecteurs requis pour prendre en charge plusieurs forêts
- Vous avez besoin d’un Connector Appliance pour d’autres cas d’utilisation
Uniquement les utilisateurs dans une ou plusieurs forêts avec un seul ensemble de Connector Appliances pour toutes les forêts
Ce scénario s’applique aux clients Standard ou aux clients utilisant Connector Appliance pour Secure Private Access.
Dans ce scénario, il existe plusieurs forêts qui contiennent uniquement des objets utilisateur (forest1.local, forest2.local). Ces forêts ne contiennent pas de ressources. Un ensemble de Connector Appliances est déployé au sein d’un emplacement de ressources et joint aux domaines de chacune de ces forêts.
- Relation d’approbation : Aucune
- Domaines répertoriés dans Gestion des identités et des accès :
forest1.local,forest2.local - Connexions utilisateur aux magasins cloud : Pris en charge pour tous les utilisateurs
- Connexions utilisateur aux magasins sur site : Pris en charge pour tous les utilisateurs
Utilisateurs et ressources dans des forêts distinctes (avec approbation) avec un seul ensemble d’appliances de connecteur pour toutes les forêts
Ce scénario s’applique aux clients de Citrix Virtual Apps and Desktops disposant de plusieurs forêts.
Dans ce scénario, certaines forêts (resourceforest1.local, resourceforest2.local) contiennent vos ressources (par exemple, des VDA) et certaines forêts (userforest1.local, userforest2.local) ne contiennent que vos utilisateurs. Une approbation existe entre ces forêts, ce qui permet aux utilisateurs de se connecter aux ressources.
Un ensemble de Cloud Connectors est déployé dans la forêt resourceforest1.local. Un ensemble distinct de Cloud Connectors est déployé dans la forêt resourceforest2.local.
Un ensemble d’appliances de connecteur est déployé dans la forêt userforest1.local et le même ensemble est déployé dans la forêt userforest2.local.
- Relation d’approbation : Approbation de forêt bidirectionnelle, ou approbation unidirectionnelle des forêts de ressources vers les forêts d’utilisateurs
- Domaines répertoriés dans Identity and Access Management :
resourceforest1.local,resourceforest2.local,userforest1.local,userforest2.local - Connexions utilisateur à Citrix® StoreFront Cloud : Pris en charge pour tous les utilisateurs
- Connexions utilisateur à un StoreFront sur site : Pris en charge pour tous les utilisateurs
Dans cet article
- Exigences
- Niveaux fonctionnels Active Directory pris en charge
- Connecter un domaine Active Directory à Citrix Cloud à l’aide de l’appliance Connector
- Et ensuite ?
- Affichage de votre configuration Active Directory
- Suppression d’un domaine Active Directory d’une Connector Appliance
- Modifier la préférence du contrôleur de domaine pour un domaine Active Directory joint
- Définir le type de connecteur préféré de la forêt
- Scénarios de déploiement pour l’utilisation de Connector Appliance avec Active Directory