Authentification unique pour l’application Citrix Workspace utilisant Okta comme fournisseur d’identité (IdP)

Vous pouvez configurer l’authentification unique (SSO) pour l’application Citrix Workspace en utilisant Okta comme fournisseur d’identité (IdP).

Prérequis

Les prérequis suivants nécessitent des privilèges d’administrateur :

  • Citrix Cloud

  • Cloud Connectors

    Remarque :

    Si vous débutez avec Citrix Cloud, définissez un emplacement de ressources et configurez les connecteurs. Il est recommandé de déployer au moins deux connecteurs cloud dans les environnements de production. Pour plus d’informations sur l’installation de Citrix Cloud Connector, consultez Installation de Cloud Connector.

  • Application Citrix Workspace

  • Service d’authentification fédérée (facultatif). Pour plus d’informations, consultez Activer l’authentification unique pour les espaces de travail avec Citrix Federated Authentication Service.

  • Citrix DaaS (anciennement Citrix Virtual Apps and Desktops Service)

  • VDA joint au domaine AD ou périphériques physiques joints à AD

  • Locataire Okta

  • Agent Okta Integrated Windows Authentication (IWA)

  • Okta Verify (Okta Verify peut être téléchargé depuis l’App Store) (facultatif)

  • Active Directory (AD)

Comment configurer le SSO

Voici les étapes pour configurer le SSO pour l’application Citrix Workspace en utilisant Okta comme IdP :

  1. Installer l’agent Okta AD
  2. Créer une intégration d’application web Okta OIDC
  3. Configurer l’application web Okta OIDC
  4. Créer un jeton API Okta
  5. Connecter Citrix Cloud à votre organisation Okta
  6. Activer l’authentification Okta pour les Workspaces
  7. Configurer le contournement de l’authentification multifacteur (MFA) Okta
  8. Configurer Okta IdP avec la console d’administration Google
  9. Configurer le SSO pour l’application Citrix Workspace pour ChromeOS à l’aide de l’extension Chrome SAML SSO

Installer l’agent Okta AD

Prérequis :

Avant d’installer l’agent, assurez-vous de remplir les prérequis mentionnés dans le lien Prérequis d’intégration Active Directory.

Pour installer l’agent Okta AD :

  1. Sur le portail d’administration Okta, cliquez sur Directory > Directory Integrations.
  2. Cliquez sur Add Directory > Add Active Directory.
  3. Passez en revue les exigences d’installation en suivant le flux de travail, qui couvre l’architecture de l’agent et les exigences d’installation.
  4. Cliquez sur le bouton Set Up Active Directory, puis sur Download Agent.
  5. Installez l’agent Okta AD sur un serveur Windows en suivant les instructions fournies dans Installer l’agent Okta AD.

Créer une intégration d’application web Okta OIDC

Pour utiliser Okta comme IdP, une application web Okta OIDC - OpenID Connect doit être créée afin que les informations d’identification de l’utilisateur puissent être utilisées avec Citrix Cloud. Cette application démarre la séquence de connexion et gère également la redirection vers l’URL de Citrix Workspace en cas de déconnexion.

Pour plus d’informations, consultez Créer une intégration d’application web Okta OIDC.

Configurer l’application web Okta OIDC

Une fois l’application Okta OIDC créée, configurez-la avec les paramètres requis pour Citrix Cloud. Ces paramètres sont nécessaires à des fins d’authentification lorsque les abonnés se connectent à Citrix Workspace avec Okta.

Pour plus d’informations, consultez le lien Configurer l’application web Okta OIDC.

Créer un jeton API Okta

Pour plus d’informations sur la création d’un jeton API Okta, consultez Créer un jeton API Okta.

Connecter Citrix Cloud à votre organisation Okta

Pour plus d’informations sur la connexion de Citrix Cloud, consultez Connecter Citrix Cloud à votre organisation Okta.

Activer l’authentification Okta pour les espaces de travail

Pour plus d’informations sur l’activation de l’authentification Okta, consultez Activer l’authentification Okta pour les espaces de travail.

Configurer le contournement de l’authentification multifacteur (MFA) Okta

Créez une zone réseau définissant un ensemble d’adresses IP qui doivent être mises sur liste blanche pour accéder à la configuration. Pour plus d’informations, consultez Créer des zones pour les adresses IP.

Assurez-vous de désactiver l’option Sessions du fournisseur d’identité fédéré. Accédez à la console cloud sous Configuration de l’espace de travail > Personnaliser > Préférences et désactivez Sessions du fournisseur d’identité fédéré.

MFA

Configurer Okta IdP avec la console d’administration Google

  1. Pour créer une application SAML (Security Assertion Markup Language), consultez Créer des intégrations d’applications SAML.

    Assurez-vous de saisir une URL dans les champs URL d’authentification unique et URI d’audience (ID d’entité SP). Par exemple, https://admin.google.com.

    Remarque :

    Vous devrez peut-être modifier l’URL d’exemple après avoir créé le profil SAML dans la console d’administration Google. Consultez les étapes suivantes pour plus de détails.

  2. Configurez SAML avec un IdP tiers dans la console d’administration Google.

    Pour créer un profil SSO pour votre organisation et attribuer les utilisateurs, suivez les étapes mentionnées dans le lien Créer un profil SSO SAML.

    Pour obtenir les informations de connexion, de déconnexion, d’émetteur et autres informations IdP d’Okta pour le profil SAML, suivez les étapes mentionnées dans le lien Ajouter un IdP SAML.

  3. Pour configurer un profil SAML, consultez le lien Comment configurer SAML 2.0 pour Google Workspace.
  4. Configurez un profil SAML dans OKTA en utilisant les détails du profil SAML Google pour synchroniser les profils :

    1. Accédez à Sécurité > Authentification > SSO avec IdP tiers > Profils SSO tiers > ouvrez votre profil SAML.

    2. Sur la page du tableau de bord Okta (IdP), ajoutez les détails du profil SAML Google (fournisseur de services).

      • Accédez à URL d’authentification unique > URL ACS, et sélectionnez l’option Utiliser ceci pour l’URL du destinataire et l’URL de destination.

      • Accédez à URI d’audience (ID d’entité SP) > ID d’entité.

      Une fois les profils SAML IdP et SP (fournisseur de services) synchronisés, la page de connexion pour les utilisateurs gérés apparaît sur la page de connexion Okta du Chromebook.

  5. Attribuez des utilisateurs à votre application SAML OKTA.

    Pour plus d’informations sur l’attribution d’utilisateurs, consultez le lien Attribuer une intégration d’application à un utilisateur.

Points de contrôle de validation

  • Lorsque les utilisateurs ajoutent le compte Google d’entreprise sur le Chromebook, ils peuvent se connecter avec les informations d’identification Okta.

  • Après s’être connecté au Chromebook, l’utilisateur doit pouvoir ouvrir le navigateur Google Chrome et saisir l’URL de Citrix Workspace.

  • L’utilisateur doit pouvoir voir l’interface utilisateur de l’application Citrix Workspace. L’utilisateur doit pouvoir naviguer vers les applications et bureaux virtuels sans qu’on lui demande ses informations d’identification.

Remarque :

Si le SSO échoue, révisez l’étape Configurer Okta IdP avec Google Admin Console.

Configurer le SSO pour l’application Citrix Workspace pour ChromeOS à l’aide de l’extension Chrome SAML SSO

Pour configurer le SSO à l’aide de l’extension SAML, procédez comme suit :

  1. Installez et configurez le SAML SSO pour l’extension d’application Chrome sur les appareils Chrome.

    Pour installer l’extension, cliquez sur SAML SSO pour les applications Chrome.

  2. L’extension récupère les cookies SAML du navigateur et les fournit à l’application Citrix Workspace pour ChromeOS.

  3. Configurez l’extension avec la politique suivante pour permettre à Citrix Workspace d’obtenir les cookies SAML. Remplacez le domaine par le domaine Okta IdP de votre entreprise.

    {
        "whitelist" : {
            "Value" : [
                {
                    "appId" : "haiffjcadagjlijoggckpgfnoeiflnem",
                    "domain" : "<domain.okta.com>"
                    }
                ]
            }
    }
    <!--NeedCopy-->
    

    Remarque :

    Si vous reconditionnez l’application Citrix Workspace pour ChromeOS, remplacez haiffjcadagjlijoggckpgfnoeiflnem par l’appId reconditionné.

  4. Déployez FAS pour réaliser le SSO vers les applications et bureaux virtuels.

    Pour réaliser le SSO vers les applications et bureaux virtuels, vous pouvez soit déployer un service d’authentification fédérée (FAS), soit configurer l’application Citrix Workspace.

    Remarque :

Authentification unique pour l’application Citrix Workspace utilisant Okta comme fournisseur d’identité (IdP)