ストア認証用のSAMLプロバイダーとしてDuoを構成する
この記事では、Duo SAMLアプリケーションと、Citrix Cloud™とSAMLプロバイダー間のSAML接続を構成するために必要な手順について説明します。これらの手順の一部は、Duo SAMLプロバイダーの管理コンソールで実行するアクションについて説明しています。
前提条件
この記事のタスクを完了する前に、以下の前提条件を満たしていることを確認してください。
- Duoクラウドテナント。
- ADフォレスト内のDuo認証プロキシ。
- DuoにADユーザーを同期するアクティブディレクトリLDAPS接続。
Active DirectoryのDuoテナントへの同期を構成する
Duoのドキュメント「オンプレミスADをDuoに接続し、SAMLユーザーをインポートする」に従ってください。
アクティブディレクトリLDAPS接続を作成する
-
「アプリケーション > SSO設定 > ソースの追加 > Active Directory > Active Directoryの追加」を選択します。

-
ADフォレストへのLDAPS接続の表示名を入力します。
-
ドメインコントローラーのFQDNを入力します。

-
ADドメインのベースDNを構成します。
SAML デュオ ベースDN(/ja-jp/citrix-cloud/media/saml-duo-base-dn.png)
-
認証タイプとして「統合」を選択します。
SAML デュオ 認証タイプ(/ja-jp/citrix-cloud/media/saml-duo-auth-type.png)
-
トランスポートタイプとして「LDAPS」を選択します。
SAML Duo トランスポートタイプ(/ja-jp/citrix-cloud/media/saml-duo-transport-type.png)
-
「SSL ホスト名の検証」にチェックを入れます。
-
ドメインコントローラー証明書と、ドメイン証明書の署名に使用されたプライベートエンタープライズ証明機関CA証明書の両方を入力します。
-
以下の例に従って、PEM形式の証明書を入力します。
-----BEGIN CERTIFICATE----- `<base64 Domain Controller Certificate>` -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- `<base64 Certificate Authority Certificate used to sign the Domain Controller Certificate above>` -----END CERTIFICATE----- <!--NeedCopy--> -
LDAPS接続をテストします。
SAML Duo テストの実行(/ja-jp/citrix-cloud/media/saml-duo-run-tests.png)
SAML用にDuo認証プロキシ構成ファイルを構成します
-
Duo認証プロキシの構成が正常であり、Duoに接続済みと表示されていることを確認します。
SAML Duo 認証プロキシ(/ja-jp/citrix-cloud/media/saml-duo-auth-proxy.png)
-
Duo認証プロキシにログインし、Duo管理コンソールから提供されるリモートID (rikey) を使用して、その構成ファイルにSAML [sso] セクションを追加します。Duo Authentication Proxyは、共有シークレットを使用してDuoクラウドサービスと通信します。このシークレットは、Authentication Proxyの初期インストールまたは構成中に生成されます。
SAML Duo認証プロキシ設定(/ja-jp/citrix-cloud/media/saml-duo-auth-proxy-config.png)
ストアで使用するDuo SAMLアプリケーションを構成する
-
アプリケーション > アプリケーションの保護 を選択します。アプリケーションの追加 をクリックします。
-
Generic SAML Service Provider Duoアプリテンプレートのエントリを見つけます。Citrix®は、Generic SAML Service Provider Duoテンプレートが最も柔軟であり、ニーズに応じてSAML属性のさまざまな組み合わせや、さまざまなSAMLフローを構成できるため、このテンプレートを推奨します。
SAML Duo汎用SAMLサービスプロバイダー(/ja-jp/citrix-cloud/media/saml-duo-generic-saml-service-provider.png)
重要:
Duo Citrix Workspace SAMLテンプレートは、柔軟性がなく、AD IDを使用したSAMLのみをサポートするため、使用は推奨されません。Duo Citrix Workspace SAMLテンプレートでは、一部の高度なM&A SAML構成に必要となるcip_domainやcip_forestのようなオプション属性の追加も許可されません。また、Citrix Cloudログアウトエンドポイントの構成も許可されません。
-
SAMLアプリケーションの表示名を、Citrix Cloud Prod のように指定します。
-
ユーザーアクセスを、すべてのユーザーに対して有効にする のように指定します。
-
メタデータ検出 内で なし (手動入力) を選択し、以下のCitrix Cloud SAMLエンドポイントを入力します。
-
CCテナントが存在するCitrix Cloudリージョンに応じて、EntityIDを入力します。
URL リージョン https://saml.cloud.com商用EU、米国、およびAPS https://saml.citrixcloud.jpJP https://saml.cloud.usGOV -
お使いのCCテナントが存在するCitrix Cloudリージョンに従って、シングルサインオンURL (ACS URL) を構成します。
URL リージョン https://saml.cloud.com/saml/acs商用 EU、米国、および APS https://saml.citrixcloud.jp/saml/acsJP https://saml.cloud.us/saml/acsGOV -
お使いのCCテナントが存在するCitrix Cloudリージョンに従って、シングルログアウトURL を構成します。
URL リージョン https://saml.cloud.com/saml/logout/callback商用 EU、米国、および APS https://saml.citrixcloud.jp/samllogout/callbackJP https://saml.cloud.us/saml/samllogout/callbackGOV -
サービスプロバイダーログインURL は必須ではなく、空のままにできます。
-
デフォルトリレーステート は必須ではなく、空のままにできます。

-
名前ID形式 を 未指定 に構成します。
-
名前ID属性 を userPrincipalName (大文字と小文字を区別) に構成します。
-
署名アルゴリズム を SHA256 に構成します。
-
署名オプション を 応答に署名 に構成します。
-
アサーション暗号化 を 無効 に構成します。

-
属性のマップを、左側にDuoブリッジ属性、右側にCitrix Cloud SAMLクレーム名で設定します。
SAML Duo属性マッピング(/ja-jp/citrix-cloud/media/saml-duo-attribute-mappings.png)
重要:
Duoブリッジ属性(左)とSAML属性クレーム名(右)は、大文字と小文字が区別されます。Citrix Cloud SAML接続内で構成されているものと一致する必要があるのは、右側のクレーム名です。
Citrix Cloud SAML接続の構成手順について
-
すべてのCitrixログオンフローは、ストアURLまたはCitrix Cloud GO URLのいずれかを使用して、サービスプロバイダーによって開始される必要があります。
-
IDおよびアクセス管理 > 認証 > IDプロバイダーの追加 > SAML内で、SAML接続にはデフォルトの推奨値を使用します。
-
Duo Active Directory SyncドキュメントにアクセスしてDuoポータルから、Citrix Cloud SAML接続に入力するDuo SAMLアプリケーションのSAMLエンドポイントを取得します。

Citrix Cloudのこのフィールドで この値を入力します エンティティID https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/metadata認証要求の署名 はい SSOサービスのアドレス https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/ssoSSOバインディングメカニズム HTTPポスト SAMLレスポンス 応答またはアサーションのいずれかに署名 認証コンテキスト 未指定、正確 ログアウトURL https://sso-<id>.sso.duosecurity.com/saml2/sp/<samlappID>/sloログアウトリクエストに署名 はい SLOバインディングメカニズム HTTPポスト
Duo SAML ログアウトの動作
この記事の執筆時点では、Duo SAML は SAML SLO を現在サポートしていませんが、ユーザーがストアやCitrix Cloudから明示的にログアウトしたときに、DuoがIDPセッションを終了するように構成することは可能です。Duo SAMLアプリケーションのログアウト設定を構成する前に、メインのSAML記事にある「SAMLログアウトに関する考慮事項」セクションsaml logout considerationsを読むことをお勧めします。
重要:
DuoのドキュメントDuo SSOログアウト動作とセッション管理の詳細から引用。
Users that decide to log out and hit the SLO URL for Duo SSO will be logged out of Duo SSO and have their MFA remembered devices session deleted before redirecting them to the logout page。
エンドユーザーがストアやCitrix CloudからログアウトしたときにDuo IDPセッションの明示的なログアウトを構成するには、以下の推奨手順に従ってください。
-
Duo SAMLアプリ内でCitrix Cloud SAMLログアウトエンドポイントを構成します。

-
Citrix Cloud SAML接続内でDuo SLOエンドポイントを構成します。
重要:
Generic SAML Provider Duoアプリテンプレートを使用していない場合、Citrix Cloudログアウトエンドポイントを入力するオプションが利用できないため、この手順を完了できません。

-
手順1および2に従ってSAML接続の両側でログアウトが構成されている状態でストアからログアウトすると、DuoによってIDPセッションが終了したことを示す以下のUIが表示されます。

-
オプション: ストアのエンドユーザーのログアウトエクスペリエンスを向上させるため、単一のLogout Redirect URLを使用してDuo LDAPS接続を構成することが可能です。これにより、エンドユーザーはストアのログオンページにリダイレクトされます。これは、ADフォレストのLDAPS接続内で実行されます。

重要:
上記に示されているログアウトのリダイレクトURLフィールドでは、単一のストアURLの構成のみが許可されます。Citrix Cloudテナント内で複数の異なるストアURLを使用することは、Duoの単一のActive Directoryフォレスト接続内で構成することはできません。