シトリックスクラウド™

条件に基づく認証

条件付き認証は、ゼロトラストフレームワークをさらに強化するのに役立つ新しいセキュリティ機能です。条件付き認証により、Citrix Cloud™管理者は、設定したポリシー条件に基づいて、ストアログインフロー中にエンドユーザーを異なるIdPに誘導できます。そのため、異なるエンドユーザーは、管理者によって確立されたリスク要因に基づいて、異なるレベルのアクセス検証を受けることになります。

本稿執筆時点では、定義したポリシーに基づいてエンドユーザーを異なるIdPインスタンスに誘導する5つの異なる切り替え条件がサポートされています。

条件付き認証

一般的なユースケース

  • 合併と買収。大規模な親組織が、合併の過程にある複数の小規模な企業を抱えている場合。
  • サードパーティユーザーや請負業者にストアアクセスを許可する。組織内の正社員が通常使用を許可されているものとは異なる、専用のIdP、OIDCアプリケーション、またはSAMLアプリケーションに誘導することで実現します。
  • 複数の支店や部門を持ち、異なる認証メカニズムを必要とする大規模組織。

前提条件

マルチIdP

従来、IDタイプのインスタンスは1つしか許可されていませんでした。Citrix Cloud®は現在、同じIDプロバイダータイプの複数のインスタンスの追加をサポートしています。例えば、それぞれが異なるIdPテナントを指す複数のEntraID IdP、Google IdP、またはOkta IdP接続を、Identity and Access Managementタブの下に追加できるようになりました。

マルチIdP

重要:

DaaSとSPAは現在複数のIdPをサポートしていますが、一部のサービスではこの機能の実装に取り組んでおり、近日中に利用可能になる予定です。

条件付き認証の構成方法

  1. 条件付き認証プロファイルの作成をクリックします。

    条件付き認証プロファイルの作成(/ja-jp/citrix-cloud/media/create-conditional-authentication-profile.png)

  2. プロファイルの名前を入力し、認証ポリシーの作成をクリックします。

    認証ポリシーの作成(/ja-jp/citrix-cloud/media/create-authentication-policy.png)

  3. 必要に応じてポリシーに適用する条件を選択し、保存をクリックします。

    認証条件(/ja-jp/citrix-cloud/media/authentication-conditions.png)

  4. StoreFront Cloudに移動し、認証をクリックして、IDプロバイダーまたは条件付き認証プロファイルを選択します。

    認証(/ja-jp/citrix-cloud/media/conditional-authentication-policy.png)

条件付き認証の概念

条件付き認証プロファイル

条件付き認証プロファイルは、定義した条件に応じてエンドユーザーがストアに認証する方法を制御する複数の条件付き認証ポリシーで構成されます。このプロファイルにより、ポリシーの優先順位付けと並べ替えが可能になり、ポリシーが評価される順序を指定できます。

条件付き認証ポリシー

条件付き認証ポリシーは、1つ以上の条件で構成されるポリシーです。これらの条件がANDロジックを使用して満たされると、エンドユーザーのログインプロセスは、Okta OIDC、SAML、またはGateway IDP接続などの特定のターゲットIdPインスタンスに誘導されます。個々のポリシーは複製でき、必要に応じて変更および名前変更が可能です。

各条件付き認証ポリシーは、次のデータで構成されます。

  • ポリシールール。エンドユーザーを特定のIdPインスタンスに誘導するために満たされなければならない1つ以上の条件です。例: ストアURL 1が使用され、かつユーザーがAD Group1のメンバーである場合。
  • ポリシー結果IdP。ログオンプロセス中にユーザーが誘導されるターゲットIdPインスタンスです。例: store URL 1 is used AND user is a member of AD Group1 → EntraID SAML IDP Instance
  • ポリシー名。ポリシーを識別し説明するために使用される、管理者にとってわかりやすい名前です。 例: store URL 1 AND Group1 - EntraID SAML
  • ポリシー優先度。ポリシーが評価される順序を決定するもの。優先度は降順で評価されます。例: 優先度1は優先度2よりも高い。

条件付き認証の事前認証ページ

ストアの構成方法と条件付き認証プロファイルで設定された条件によっては、ストアユーザーはログインプロセス中に事前認証ページに遭遇する可能性があります。このページは、ストアユーザーのユーザー名形式をキャプチャするために不可欠であり、条件付き認証ポリシーに基づいて決定を下す上で重要です。これにより、ユーザーのログインフローが適切なIdPインスタンスに誘導されます。

事前認証ページのスクリーンショット

ログインの自動入力

事前認証ページが必要な場合、ログインページ上のユーザー名フィールドに、事前認証ページからのユーザー入力を自動的に入力するログイン自動入力機能を導入しました。これにより、ユーザーがユーザー名を2回入力する必要がなくなります。

ログイン自動入力機能は、以下に示すように、条件付き認証プロファイル設定で管理者が管理および構成します。

  1. 条件付き認証プロファイルページでManage settingsをクリックします。

    設定の管理

  2. Editをクリックします。

    編集

  3. ログイン自動入力を有効にしたいIdPを選択します。

    IDPを選択

重要:

ログインの自動入力は、それをサポートするIdPでのみ利用可能であり、ADおよびAD+TOTPではデフォルトで有効になり、適用されます (デフォルト設定については、上記のスクリーンショットを参照してください)。

特定のIdPは特定のログイン形式を期待し、複数の種類のユーザー名形式をサポートできるものもあります。たとえば、Google Cloud Identityでは、ユーザーはメールアドレス (user.name@domain.com) でログインする必要がありますが、これはUPN (username@domain.com) と異なる場合があります。ストアのエンドユーザーが事前認証ページでダウンレベルのログオン名 (ドメイン\ユーザー名) を入力した場合、そのダウンレベルのログオン名はIdPログインページのユーザー名フィールドに事前入力され、ユーザーがログオンしようとするとエラーが発生します。管理者は、ログイン自動入力機能を構成する前に、最も適切なIdP切り替えポリシー条件と、特定のIdPがログオンプロセス中に受け取ることを期待するユーザー名形式を考慮する必要があります。

ユーザー名のヒントテキスト

条件付き認証でIdP切り替えの決定を行うために追加のADドメインまたはADグループユーザーコンテキストが必要な場合、ログオンフロー中にエンドユーザーに事前認証ページが表示されます。設定されたCAポリシーのいずれとも一致しない予期しないまたは誤った形式でユーザー名を入力すると、ユーザーはログインできなくなります。事前認証ダイアログに表示されるユーザー名のヒントテキストをカスタマイズして、エンドユーザーが正しい期待される形式でユーザー名を入力できるようにガイダンスを提供できます。

重要:

ユーザー名のヒントテキスト機能は、Citrix環境、ADドメイン、およびユーザーの詳細に関する機密情報を漏洩しないように、適切に注意して使用してください。一般的なユーザー名の例を使用することをお勧めします。

  1. 条件付き認証プロファイルページで設定の管理をクリックします。

  2. ユーザー名のヒントテキスト編集をクリックします。 ユーザー名のヒントテキスト UPNの例

  3. 条件付き認証ログオンフロー中に事前認証ダイアログ内に表示させたいログオンヒントテキストを設定します。 ユーザー名のヒントテキストの編集

  4. プレビュー画像を表示して、ログオンヒントテキストがエンドユーザーにどのように表示されるかを確認します。 ユーザー名のヒントテキストの編集

    上記の例は、異なるIdP間のUPNベースの切り替えに適しています。 ユーザー名のヒントテキスト UPNプロファイル

  5. 保存をクリックします。

ポリシー条件の種類

注:

条件付き認証プロファイルにストアURL条件タイプまたはネットワークロケーション名条件タイプのみのポリシーが含まれている場合、事前認証ページは表示されず、ユーザーは直接IdPにリダイレクトされます。プロファイルに他のポリシー条件タイプが含まれている場合、事前認証ページがエンドユーザーに表示されます。これは、一致するポリシーがストアURLまたはネットワークロケーション名タイプであっても同様です。

ストアURL

StoreFront Cloud > アクセス内で、各ストアURLを個別のIdPインスタンスにリンクできます。さらに、複数のストアURLを同じポリシーに関連付けて、エンドユーザーを同じIdPインスタンスに誘導することもできます。

ストアURL

ストアURLまたはカスタムURLのいずれかを使用したストアへのアクセス

エンドユーザーは、ブラウザに入力するストアURLまたはカスタムURL、あるいはCitrix Workspaceアプリ内で構成するストアに基づいて、異なる結果のIdPに切り替えることができます。

条件付き認証 複数のカスタムドメイン

エンドユーザーは、これらのURLのいずれかを使用して、特定の条件付き認証ポリシーの結果のIdPインスタンスに到達できます。Citrix Cloud管理者は、正しいストアURLをエンドユーザーに提供する必要があります。

https://workspaces1.cloud.com URLアドレス

または、

https://workspaces1.mycompany.com カスタムURL

ドロップダウンリストを使用してURLのペアを選択し、条件付き認証ポリシーを構成します。

  • https://workspaces1.cloud.com のように青色で表示されるストアURL
  • https://workspaces1.mycompany.com のように赤色で表示されるカスタムURL

URLペアを使用して条件付き認証ポリシーを構成する:

条件付き認証プロファイルのカスタムURL(/ja-jp/citrix-cloud/media/conditional-auth-profile-custom-urls.png)

条件付き認証ポリシーセットの概要(/ja-jp/citrix-cloud/media/conditional-auth-policy-set-summary.png)

重要:

移行されていないレガシーカスタムドメインは、条件付き認証を使用してストアにアクセスするために使用できません。エンドユーザーにカスタムURLを提供する前に、これらのレガシーカスタムURLを最初に移行してください。条件付き認証ポリシーがSAML IdPインスタンスに解決される場合、追加の考慮事項もあります。

SAMLとカスタムURLを使用して条件付き認証を構成する方法の詳細な手順については、カスタムドメインを使用してSAMLでストアにサインインするを参照してください。

ADユーザーグループメンバーシップ

ADユーザーグループメンバーシップを使用すると、グループメンバーシップに基づいて、特定のActive DirectoryユーザーグループにIdPインスタンスを割り当てることができます。

UPNサフィックスまたはドメインダウンレベルログオン名は、相互に排他的な2つのポリシー条件です。 これらは、エンドユーザーが事前認証ページに入力する必要があるユーザー名形式を決定します。同じポリシー内でこれら両方の条件を使用することはできません。

直接ADグループメンバーシップ(推奨)とネストされたADグループメンバーシップの両方がサポートされています。

要件:

  • ユニバーサルADグループのみがサポートされています。
  • ユーザーがどのADグループのメンバーであるかを確認するために、必要なADフォレスト内でドメイン参加しているCitrix Cloud Connector。
  • ADグループ条件の場合、ユーザーがUPNを入力すると、ユーザーのUPNサフィックスによって、ADグループメンバーシップのルックアップを実行するために使用されるドメインコンテキストが決定されます。

    重要:

    一意のUPNサフィックスは、接続されている1つのADフォレストでのみ定義する必要があります。同じCitrix Cloudテナントに接続されている2つ以上のADフォレストで発生する曖昧なUPNサフィックスはサポートされていません。

UPNサフィックス(/ja-jp/citrix-cloud/media/upn-suffix.png)

UPNサフィックス

username1@domain.comusername2@domain.netなどの1つ以上のUPNサフィックスに対してIdPインスタンスを構成します。

ドメインダウンレベルログオン名

DOMAIN1\username1DOMAIN1.COM\username1のような1つ以上のドメイン名にIdPインスタンスを割り当てます。

相互に排他的な2つの条件のうちいずれか一方が選択されると、もう一方の条件のドロップダウンメニューオプションは無効になり、同じポリシーに追加されるのを防ぎます。

ポリシー規則(/ja-jp/citrix-cloud/media/policy-rules.png)

ネットワークロケーション名

クライアントのパブリックエグレスIPとネットワークロケーション名に基づいてIdPインスタンスを割り当てます。

  1. ネットワークロケーションの下にパブリックIPアドレス範囲を作成します。

    ネットワークロケーション(/ja-jp/citrix-cloud/media/network-locations.png)

  2. 「ネットワークロケーションの追加」をクリックし、名前とパブリックIPアドレス範囲(CIDR表記)を入力します。

    NLSシンプル(/ja-jp/citrix-cloud/media/nls-simple.png)

    または、Citrix Cloudテナントでスマートアクセスタギングが有効になっている場合

    NLS 複雑な

  3. ネットワークロケーションが正しく追加されていることを確認します。

    NLS サイトリスト

  4. 条件付き認証プロファイル内で、ロケーション名が事前に入力されます。目的のロケーション名を選択し、ターゲットIdPを割り当てます。

    NLS 条件付き認証ポリシー

重要:

ネットワークロケーションサイト内で明示的に定義されておらず、かつネットワークロケーション名ポリシーによって参照されていないクライアントの送信元IPは、「未定義」として分類されます。

一般的なNLSのユースケース/構成:

  1. NLS シナリオ 1: 外部(未定義)IPが認証してストアにアクセスするのをブロックします。

    ポリシー1: AllInternalIPs NLSサイト内で定義された送信元IPを持つ内部クライアントのみが、ADを使用してストアにログインできます。

    NLS IPをブロック

  2. NLS シナリオ 2: すべての「未定義」の送信元IPを、追加の認証要素や強化されたセキュリティを備えた「包括的なIdPインスタンス」に誘導します。「いずれにも一致しない」とすべての内部NLSサイトのリストを使用して、「未定義の送信元IPをすべて捕捉する」ポリシーを定義します。

    ポリシー1: AllInternalIPs NLSサイト内で定義された送信元IPを持つ内部クライアントのみが、ADを使用してストアにログインできます。

    ポリシー2: AllInternalIPs NLSサイト内で定義されていない外部の送信元IPは、TOTPを使用してストアにログインする必要があります。

    NLSを捕捉

条件付き認証プロファイルにカスタムエラーメッセージを設定する

ユーザーが入力した内容とポリシー条件のいずれも一致しない場合に、ストアのエンドユーザーに表示される、ユーザーフレンドリーなエラーメッセージを設定できます。

  1. 条件付き認証プロファイル内で、設定の管理を選択します。

    CAプロファイル設定

  2. エンドユーザーに表示されるデフォルトのエラーメッセージを編集します。

    CAアクセス拒否メッセージ CAカスタムエラーメッセージ

Citrix Monitor連携によるトラブルシューティング

ユーザーのログイン試行が一致するポリシーがないために失敗した場合、トランザクションIDが表示されたエラーページが表示されます。ユーザーはこのトランザクションIDをCitrix Cloud管理者へ提供し、さらなるサポートを受けることができます。

トランザクションIDのトラブルシューティング

Citrix Cloud管理者は、ストアのエンドユーザーから提供されたトランザクションIDをCitrix Monitorに貼り付けることで、ポリシー、入力されたユーザー名、および関連する条件付き認証ポリシーに関する詳細にアクセスできます。この情報は、管理者が条件付き認証の問題をより効率的にトラブルシューティングし、解決するのに役立ちます。

  1. Monitorを選択し、右上隅にある検索ボックスをクリックします。

    モニタータブ

  2. ドロップダウンリストからトランザクションIDを選択します。過去3日間のトランザクションのみが利用可能です。

    トランザクションIDの選択

  3. エンドユーザーの失敗したトランザクションと、評価された条件付き認証ポリシーの詳細を表示します。シェブロンボタンをクリックすると、エンドユーザーに対して評価されたすべてのポリシー(例: <Policy 1 of 3>)を移動できます。

    失敗したトランザクションID

クラウドネイティブ条件付き認証とNetScalerベースの適応型認証の比較

クラウドネイティブ条件付き認証機能は、ほとんどの条件付き認証ユースケースをカバーするように設計されています。ただし、より高度な認証機能が必要な場合は、NetScalerベースの適応型認証を利用できます。

NetScalerベースの適応型認証を使用するには、Citrix CloudのIDおよびアクセス管理ページ > 条件付き認証プロファイルセクションからリクエストを送信してください。

条件付き認証プロファイル

既知の問題と制限事項

  • ポリシーに負の優先度を設定しても、期待どおりに動作しません。今後のアップデートで対応予定です。
  • 現在、グループ条件はActive Directoryのみでサポートされています。ネイティブのEntra Idグループ条件は今後追加される予定です。