シトリックスクラウド™

Citrix DaaS™ 用オンプレミス StoreFront™ 認証リファレンスアーキテクチャ

Citrix® StoreFront Cloud は、Citrix DaaS (旧 Citrix Virtual Apps and Desktops™ サービス) のほとんどのユースケースの要件を満たすことができますが、StoreFront を顧客のデータセンターまたはリソースロケーションでホストする必要があるユースケースや要件がいくつかあります。この記事では、Active Directory の設計でサポートされるさまざまな認証シナリオにおいて、上位レベルのアーキテクチャとコンポーネントがどのように連携するかを説明します。この記事では、StoreFront と Gateway のコンポーネントが各データセンターで一緒にホストされていることを前提としています。

オンプレミス StoreFront を維持する理由

  • インターネット接続がないクライアントをサポートする。
  • 復元性を高めるためにローカルホストキャッシュ機能を有効にする。
  • ドメインパススルーおよびスマートカード認証。
  • ストアプラグインなどの詳細なカスタマイズ。
  • 異なる構成で複数の StoreFront ストアをホストする。

リソースドメインとしての親子ドメイン

リソースドメインとしての親子ドメイン

このシナリオでは、子ドメインが Virtual Desktop Agent (VDA) および StoreFront インスタンスのリソースドメインとして機能します。親ドメインには、子ドメインのリソースにアクセスするユーザーが保持されます。

  1. Cloud Connector は子ドメインのみに参加しています。子ドメインと親ドメイン間の双方向推移的信頼により、Cloud Connector は親ドメインのグローバルカタログと通信できます。
  2. StoreFront は子ドメインに参加しています。ストアは、ユーザー名/パスワード認証と Citrix Gateway からのパススルー認証用に構成されています。ユーザー名/パスワード認証は、任意のドメインを信頼するように構成されています。
  3. Citrix Gateway 認証プロファイルは、UPN をプライマリログオン方法として使用するように親ドメイン用に構成されています。子ドメインから認証する必要があるユーザーがいる場合は、子ドメインの LDAP 認証プロファイルとポリシーも Gateway vServer にバインドする必要があります。
  4. Citrix Gateway セッション OS および Web プロファイルを編集し、公開アプリケーション/シングルサインオンドメイン設定を空白にします (上書き設定が必要な場合があります)。

接続ワークフロー

  1. User@corp.com がCitrix Gatewayにログオンします。Gatewayは認証プロファイルを通じてユーザーを検索し、ポリシーアクションと照合します。
  2. 資格情報はStoreFrontに渡されます。StoreFrontは資格情報を受け入れ、Cloud Connectorに渡します。
  3. Cloud Connectorは、Citrix Cloudが必要とするユーザーオブジェクトの詳細を検索します。
  4. Cloud ConnectorはID情報をCitrix Cloudに渡し、IDトークンはユーザーを認証し、ユーザーに割り当てられたリソースを列挙します。
  5. Cloud Connectorは、ユーザー列挙のために割り当てられたリソースをStoreFrontに返します。
  6. ユーザーがアプリケーションまたはデスクトップを起動すると、Citrix Gatewayは構成済みのCloud Connectorを使用してSTAチケットリクエストを生成します。
  7. Citrix Cloudブローカーは、リソースドメインのCloud Connectorと、そのリソースロケーションに登録されているVDA間のセッションを管理します。
  8. クライアント、Citrix Gateway、および解決されたVDA間でセッションが確立されます。

リソースドメインへの外部信頼済みドメイン

外部信頼済みドメインからリソースドメインへ(/ja-jp/citrix-cloud/media/adv-concepts-external-trusted-resource-domain.png)

このシナリオでは、ビジネスパートナーは企業ユーザーに公開されているリソースへのアクセスを必要とします。企業ドメインはcorp.comで、パートナードメインはpartner.comです。

  1. 企業ドメインはパートナードメインへの外部送信信頼を持っています。パートナードメインのユーザーは、企業ドメインに参加しているリソースに対して認証できます。
  2. Citrix Cloudのお客様は2つのリソースロケーションを必要とします。1つはcorp.comのCloud Connector用、もう1つはpartner.comのCloud Connector用です。partner.comのCloud Connectorは、ドメインへの認証およびID呼び出しにのみ必要であり、VDAやセッションの仲介には使用されません。
  3. StoreFrontサーバーはcorp.comドメインに参加しています。ストアは、corp.comドメイン内のCloud Connectorをリストするサイトで構成されています。ストアは、ユーザー名/パスワード認証とCitrix Gatewayからのパススルー認証用に構成されています。ユーザー名/パスワード認証は、任意のドメインを信頼するように構成されています。
  4. Citrix Gateway認証プロファイルは、UPNをプライマリログオン方法として使用するようにcorp.comドメイン用に構成されています。partner.comドメインがUPNを使用するように2番目のプロファイルとポリシーを構成し、それをcorp.comドメインと同じGateway vServerにバインドします。
  5. Citrix GatewayセッションOSおよびWebプロファイルを編集し、公開アプリケーション/シングルサインオン ドメイン設定を空白にします(上書き設定が必要になる場合があります)。

注:

外部の信頼されたドメインの場所によっては、外部ドメインのユーザーは、リソースドメインまたは親ドメインのユーザーよりも起動時間が長くなる可能性があります。

接続ワークフロー

  1. User@partner.com がCitrix Gatewayにログオンします。Gatewayは、UPNルックアップと一致し、ポリシーアクションと一致する認証プロファイルを通じてユーザーを検索します。
  2. 資格情報はStoreFrontに渡されます。StoreFrontは資格情報を受け入れ、Cloud Connectorに渡します。
  3. Cloud Connectorは、Citrix Cloudが必要とするユーザーオブジェクトの詳細について検索を実行します。
  4. Cloud ConnectorはID情報をCitrix Cloudに渡し、IDトークンがユーザーを認証し、ユーザーに割り当てられたリソースを列挙します。
  5. Cloud Connectorは、ユーザー列挙のために割り当てられたリソースをStoreFrontに返します。
  6. ユーザーがアプリケーションまたはデスクトップを起動すると、Citrix Gatewayは、構成されたCloud Connector(この場合はchild1.corp.comから)を使用してSTAチケット要求を生成します。
  7. Citrix Cloudブローカーは、リソースドメインのCloud Connectorと、そのリソースの場所に登録されているVDAとの間のセッションを管理します。
  8. セッションは、クライアント、Citrix Gateway、および解決されたVDAの間で確立されます。

リソースドメインへのフォレスト信頼/ショートカット信頼

フォレスト信頼ドメインとショートカット信頼ドメインは、リソースドメインへの外部ドメイン信頼関係として扱われる場合にのみサポートされます。フォレスト信頼の場合、外部の信頼されたドメインからリソースドメインへ セクションで説明されているのと同じ手順に従うことができます。このセクションは、ユーザーとリソースドメイン/フォレスト間のネイティブフォレスト信頼のサポート状況に応じて、将来変更される可能性があります。

Citrix DaaS™ 用オンプレミス StoreFront™ 認証リファレンスアーキテクチャ