シトリックスクラウド™

SAMLをIDプロバイダーとしてCitrix Cloud™に接続する

Citrix Cloudは、Citrix Cloud管理者とストアにサインインするエンドユーザーを認証するためのIDプロバイダーとしてSAML(Security Assertion Markup Language)の使用をサポートしています。オンプレミスのActive Directory(AD)で、任意のSAML 2.0プロバイダーを使用できます。

この記事について

この記事では、Citrix CloudとSAMLプロバイダー間の接続を構成するために必要な手順について説明します。これらの手順の一部は、SAMLプロバイダーの管理コンソールで実行するアクションについて説明しています。これらのアクションを実行するために使用する特定のコマンドは、選択したSAMLプロバイダーによって、記事に記載されているコマンドと異なる場合があります。これらのSAMLプロバイダーコマンドは、あくまで例として提供されています。SAMLプロバイダーの対応するコマンドの詳細については、SAMLプロバイダーのドキュメントを参照してください。

Citrix SAMLログオンのユースケース

  • エンドユーザー向けのストアへのログイン。
  • エンドユーザー向けのストアカスタムドメインを使用したストアへのログイン。
  • 管理者ユーザー向けのCitrix Cloudへのログイン。

ユースケースに適したSAMLフローの選択

  • SAMLプロバイダーにインポートされたADバックアップID。これらのIDには、objectSIDやobjectGUIDなどのオンプレミスユーザー属性が含まれています。これらのインポートされたユーザーに対応するADアカウントはActive Directoryに既に存在するため、ADシャドウアカウントは必要ありません。

  • Entra IDやOktaユーザーなど、SAMLプロバイダーディレクトリ内にのみ存在するネイティブID。これらはAD内に対応するIDを持たず、ADドメイン参加型VDAおよびDaaSカタログを使用する場合はADシャドウアカウントが必要です。これらのユーザーには埋め込みobjectSIDはありません。

  • 他のEntra IDテナントから、またはゲストメールアドレスを使用してEntra IDに招待されたEntra IDゲスト/B2Bユーザー。これらはAD内に対応するIDを持たず、ADドメイン参加型VDAおよびDaaSカタログを使用する場合はADシャドウアカウントが必要です。これらのユーザーには埋め込みobjectSIDがない場合があります。一部のユーザーは、誤ったActive Directoryに誤ったobjectSIDを持っている場合があります。

サポートされているSAMLプロバイダー

公式のSAML 2.0仕様をサポートするSAMLプロバイダーは、Citrix Cloudでの使用がサポートされています。

Citrixは、Citrix Cloud管理者の認証、およびシングルサインオン(SSO)とシングルログアウト(SLO)を使用したCitrix® StoreFront Cloudエンドユーザーの認証について、以下のSAMLプロバイダーをテストしました。このリストにないSAMLプロバイダーもサポートされています。

  • マイクロソフト ADFS
  • マイクロソフト Entra ID
  • Duo
  • オクタ
  • ピンフェデレート

これらのプロバイダーをテストする際、Citrix は Citrix Cloud コンソールで SAML 接続を構成するために以下の設定を使用しました。

Citrix Cloud のこのフィールドで この値を入力
エンティティ ID https://entityid.com
認証リクエストに署名 はい
SSO サービスのアドレス https://yoursamlprovider/sso/saml2
SSO バインディングメカニズム HTTP ポスト
SAML の応答 応答またはアサーションのいずれかに署名
認証コンテキスト 未指定、厳密
ログアウトURL https://yoursamlprovider/slo/saml2
ログアウトリクエストに署名 はい
SLOバインディングメカニズム HTTP ポスト

これらの設定の詳細については、この記事の「Citrix CloudにSAMLプロバイダーメタデータを追加」を参照してください。

スコープ付きエンティティIDのサポート

この記事では、単一のSAMLアプリケーションとCitrix Cloudのデフォルトの汎用エンティティIDを使用してSAML認証を構成する方法について説明します。

SAML認証の要件に、単一のSAMLプロバイダー内で複数のSAMLアプリケーションが必要な場合は、「Citrix Cloudでスコープ付きエンティティIDを持つSAMLアプリケーションを構成する」を参照してください。

SAML 2.0 を使用した管理者認証

Citrix Cloud は、SAML 2.0 を使用して、個々の管理者と AD の管理者グループのメンバーを認証することをサポートしています。Citrix Cloud への管理者グループの追加について詳しくは、「管理者グループの管理」を参照してください。

既存の SAML 接続を管理者認証に使用する

Citrix Cloud に SAML 2.0 接続が既にあり、それを使用して管理者を認証する場合は、まず [ID およびアクセス管理] で SAML 2.0 の接続を切断してから、接続を再構成する必要があります。SAML 接続を使用して StoreFront Cloud のエンドユーザーを認証している場合は、[StoreFront Cloud] で SAML 認証方法も無効にする必要があります。SAML 接続を再構成した後、個々の管理者または管理者グループを Citrix Cloud に追加できます。

SAML 2.0 を最初に切断して再接続せずに個々の管理者または管理者グループを追加しようとすると、Citrix Cloud に管理者グループを追加する で説明されている [Active Directory] ID オプションが表示されません。

新しい SAML 接続をセットアップするためのタスクの概要

Citrix Cloud で新しい SAML 2.0 接続をセットアップするには、次のタスクを実行します。

  1. In [ID およびアクセス管理] で、Active Directory を Citrix Cloud に接続する で説明されているように、オンプレミスの AD を Citrix Cloud に接続します。
  2. この記事のActive Directory との SAML 統合 で説明されているように、SAML プロバイダーをオンプレミスの AD と統合します。
  3. 管理者が Citrix Cloud にサインインするために使用できるサインイン URL を構成します
  4. [ID およびアクセス管理] で、Citrix Cloud のSAML 認証を構成します。このタスクには、Citrix Cloud からの SAML メタデータを使用して SAML プロバイダーを構成し、次に SAML プロバイダーからのメタデータを使用して Citrix Cloud を構成して SAML 接続を作成することが含まれます。

既存の SAML 接続を Citrix Cloud 管理者向けに使用するためのタスクの概要

Citrix Cloud に SAML 2.0 接続が既にあり、それを管理者認証に使用する場合は、次のタスクを実行します。

  1. 該当する場合、SAML 2.0 ストア認証を無効にします。[StoreFront Cloud] > [認証] で、別の認証方法を選択し、プロンプトが表示されたら [確認] を選択します。
  2. 既存の SAML 2.0 接続を切断します。[ID およびアクセス管理] > [認証] で、SAML 接続を見つけます。右端の省略記号メニューから [切断] を選択します。[はい、切断します] を選択してアクションを確認します。
  3. SAML 2.0を再接続し、接続を構成します。SAML 2.0の省略記号メニューから、接続を選択します。
  4. プロンプトが表示されたら、管理者がサインインに使用するサインインURLの一意の識別子を入力します。
  5. この記事のSAMLプロバイダーメタデータの構成で説明されているように、SAML接続を構成します。

SAML接続を構成した後、管理者グループの管理で説明されているように、AD管理者グループをCitrix Cloudに追加できます。また、この記事で説明されているように、エンドユーザー向けSAMLを再度有効にすることもできます。

カスタムSAML属性の作成とマッピング

SAMLプロバイダーでSID、UPN、OID、email、displayName属性のカスタム属性がすでに構成されている場合は、このタスクを実行する必要はありません。SAMLコネクタアプリケーションの作成に進み、手順5で既存のカスタムSAML属性を使用してください。

注:

このセクションの手順では、SAMLプロバイダーの管理コンソールで実行するアクションについて説明します。これらのアクションを実行するために使用する特定のコマンドは、選択したSAMLプロバイダーによって、このセクションで説明されているコマンドとは異なる場合があります。このセクションのSAMLプロバイダーコマンドは、あくまで例として提供されています。SAMLプロバイダーの対応するコマンドの詳細については、SAMLプロバイダーのドキュメントを参照してください。

  1. SAMLプロバイダーの管理コンソールにサインインし、カスタムユーザー属性を作成するオプションを選択します。たとえば、SAMLプロバイダーのコンソールによっては、ユーザー > カスタムユーザーフィールド > 新規ユーザーフィールドを選択する場合があります。
  2. 次のADプロパティの属性を追加します。表示されているデフォルト値を使用して属性に名前を付けます。

    ADプロパティ 必須またはオプション デフォルト値
    ユーザープリンシパル名 SIDの属性を追加しない場合(推奨)は必須。 cip_upn
    オブジェクトSID UPNの属性を追加しない場合は必須。 cip_sid
    オブジェクトGUID 認証にはオプション cip_oid
    メール 認証にはオプション cip_email
    表示名 ストアUIで必須 displayName
    ファーストネーム ストアUIで必須 firstName
    sn ストアUIで必須 lastName
    ADフォレスト 認証には任意です cip_forest
    ADドメイン 認証には任意です cip_domain
  3. Citrix Cloudに接続したADを選択します。たとえば、SAMLプロバイダーのコンソールによっては、Users > Directoriesを選択する場合があります。
  4. ディレクトリ属性を追加するオプションを選択します。たとえば、SAMLプロバイダーのコンソールによっては、Directory Attributesを選択する場合があります。
  5. 属性を追加するオプションを選択し、ステップ2で作成したカスタムユーザー属性に、以下のAD属性をマッピングします。
    • ステップ2でSIDの属性を追加した場合 (たとえば、cip_sid)、objectSidを選択し、作成した属性にマッピングします。
    • ステップ2でUPNの属性を追加した場合 (たとえば、cip_upn)、userPrincipalNameを選択し、作成した属性にマッピングします。
    • ステップ2でObjectGUIDの属性を追加した場合(例:cip_oid)、ObjectGUIDを選択し、作成した属性にマッピングします。
    • ステップ2でMailの属性を追加した場合(例:cip_email)、mailを選択し、作成した属性にマッピングします。
    • ステップ2でDisplay Nameの属性を追加した場合(例:displayName)、displayNameを選択し、作成した属性にマッピングします。

管理者サインインURLを構成する

  1. https://citrix.cloud.comでシトリックス クラウドにサインインします。
  2. Citrix Cloud メニューから、ID およびアクセス管理 を選択します。
  3. SAML 2.0を見つけて、省略記号メニューからConnectを選択します。
  4. プロンプトが表示されたら、会社の短くURLフレンドリーな識別子を入力し、Save and continueを選択します。Configure SAMLページが表示されます。
  5. 次のセクションに進み、Citrix CloudへのSAML接続を構成します。

SAMLプロバイダーのメタデータを構成する

このタスクでは、Citrix CloudからのSAMLメタデータを使用してコネクタアプリケーションを作成します。SAMLアプリケーションを構成した後、コネクタアプリケーションからのSAMLメタデータを使用して、Citrix CloudへのSAML接続を構成します。

注:

このセクションの一部の手順では、SAMLプロバイダーの管理コンソールで実行するアクションについて説明しています。これらのアクションを実行するために使用する特定のコマンドは、選択したSAMLプロバイダーによって、このセクションで説明されているコマンドとは異なる場合があります。このセクションのSAMLプロバイダーコマンドは、例としてのみ提供されています。SAMLプロバイダーの対応するコマンドの詳細については、SAMLプロバイダーのドキュメントを参照してください。

SAMLコネクタアプリケーションを作成する

  1. SAMLプロバイダーの管理コンソールから、属性と署名応答を持つIDプロバイダーのアプリケーションを追加します。たとえば、プロバイダーのコンソールによっては、Applications > Applications > Add Appを選択し、次にSAML Test Connector (IdP w/ attr w/ sign response)を選択する場合があります。
  2. 該当する場合は、表示名を入力し、アプリを保存します。
  3. Citrix CloudのSAMLの構成画面で、SAMLメタデータダウンロードを選択します。メタデータXMLファイルが別のブラウザータブに表示されます。

    注:

    必要に応じて、https://saml.cloud.com/saml/metadata.xmlからこのファイルをダウンロードすることもできます。このエンドポイントは、SAMLプロバイダーメタデータをインポートおよび監視する際に、一部のIDプロバイダーにとってより使いやすい場合があります。

  4. コネクタアプリケーションについて、次の詳細を入力します。
    • Audienceフィールドに、https://saml.cloud.comを入力します。
    • Recipientフィールドに、https://saml.cloud.com/saml/acsを入力します。
    • ACS URLバリデーターのフィールドに、https://saml.cloud.com/saml/acsを入力します。
    • ACS URLのフィールドに、https://saml.cloud.com/saml/acsを入力します。
  5. アプリケーションにカスタムSAML属性をパラメーター値として追加します。

    このフィールドを作成します このカスタム属性を割り当てます
    シーアイピー_エスアイディー SID用に作成したカスタム属性。例:cip_sid
    シーアイピー_ユーピーエヌ UPN用に作成したカスタム属性。例: cip_upn
    シーアイピー_オーアイディー ObjectGUID用に作成したカスタム属性。例: cip_oid
    シーアイピー_Eメール Mail用に作成したカスタム属性。例: cip_email
    表示名 表示名用に作成したカスタム属性。例: displayName
  6. エンドユーザーをユーザーとして追加し、アプリケーションへのアクセスを許可します。

SAMLプロバイダーのメタデータをCitrix Cloudに追加する

  1. SAMLプロバイダーからSAMLメタデータを取得します。次の画像は、このファイルの例です。

    SAMLメタデータファイル

  2. Citrix CloudのSAMLの構成画面で、SAMLプロバイダーのメタデータファイルから次の値を入力します。
    • IDプロバイダーエンティティIDで、メタデータ内のEntityDescriptor要素からentityID値を入力します。

      SAMLメタデータファイルからのエンティティID

    • 認証要求に署名で、Citrix Cloudが認証要求に署名し、悪意のあるアクターではなくCitrix Cloudからのものであることを証明できるようにするには、はいを選択します。SAMLプロバイダーがSAML応答を安全に投稿するために使用する許可リストにCitrix ACS URLを追加する場合は、いいえを選択します。
    • SSO Service URL」に、使用するバインディングメカニズムのURLを入力します。HTTP-POSTまたはHTTP-Redirectバインディングのいずれかを使用できます。メタデータファイルで、Binding値がHTTP-POSTまたはHTTP-RedirectのいずれかであるSingleSignOnService要素を見つけます。

      SAMLメタデータファイルからのSSOサービスURL(/ja-jp/citrix-cloud/media/saml-sso-url.png)

    • Binding Mechanism」で、メタデータファイルから選択したSSOサービスURLのバインディングと一致するメカニズムを選択します。デフォルトでは、「HTTP Post」が選択されています。
    • SAML Response」で、SAMLプロバイダーがSAML ResponseおよびSAML Assertionに使用する署名方法を選択します。デフォルトでは、「Sign Either Response or Assertion」が選択されています。Citrix Cloudは、このフィールドで指定されたとおりに署名されていない応答を拒否します。
  3. SAMLプロバイダーの管理コンソールで、次の操作を実行します。
    • SAML署名アルゴリズムに「SHA-256」を選択します。
    • X.509証明書をBase64エンコードされたPEM、CRT、またはCERファイルとしてダウンロードします。
  4. Citrix Cloudの「Configure SAML」ページで、「X.509 Certificate」の「Upload File」を選択し、前の手順でダウンロードした証明書ファイルを選択します。
  5. Continue」を選択してアップロードを完了します。
  6. Authentication Context」で、使用するコンテキストと、Citrix Cloudがこのコンテキストをどの程度厳密に適用するかを選択します。選択したコンテキストで認証を適用せずに認証を要求するには、「Minimum」を選択します。選択したコンテキストで認証を要求し、そのコンテキストでのみ認証を適用するには、「Exact」を選択します。SAMLプロバイダーが認証コンテキストをサポートしていない場合、または使用しない場合は、「Unspecified」と「Minimum」を選択します。デフォルトでは、「Unspecified」と「Exact」が選択されています。
  7. Logout URL」(オプション)については、ストアまたはCitrix Cloudからサインアウトしたユーザーが、SAMLプロバイダーを介して以前サインインしたすべてのWebアプリケーションからもサインアウトするかどうかを決定します。
    • ストアまたはCitrix Cloudからサインアウトした後もWebアプリケーションにサインインしたままにしたい場合は、「Logout URL」フィールドを空白のままにします。
    • ストアまたはCitrix Cloudからサインアウトした後、すべてのWebアプリケーションからサインアウトしたい場合は、SAMLプロバイダーのSingleLogout (SLO) エンドポイントを入力します。SAMLプロバイダーとしてMicrosoft ADFSまたはMicrosoft Entra IDを使用している場合、SLOエンドポイントはシングルサインオン (SSO) エンドポイントと同じです。

      EntraIDシングルサインオンおよびシングルログアウトエンドポイントURLの例(/ja-jp/citrix-cloud/media/saml-idp-aad-sso-slo-example.png)

  8. Citrix Cloudの以下のデフォルト属性値が、SAMLプロバイダーで構成されている対応する属性値と一致していることを確認します。Citrix CloudがSAMLアサーション内でこれらの属性を見つけるには、ここに入力された値がSAMLプロバイダーの値と一致している必要があります。SAMLプロバイダーで特定の属性を構成しなかった場合は、特に指定がない限り、Citrix Cloudのデフォルト値を使用するか、フィールドを空白のままにすることができます。

    • ユーザー表示名の属性名: デフォルト値は displayName です。
    • ユーザー名の属性名: デフォルト値は firstName です。
    • ユーザー姓の属性名: デフォルト値は lastName です。
    • セキュリティ識別子 (SID) の属性名: UPN の属性を作成しなかった場合は、SAML プロバイダーからこの属性名を入力する必要があります。デフォルト値は cip_sid です。
    • ユーザープリンシパル名 (UPN) の属性名: SID の属性を作成しなかった場合は、SAML プロバイダーからこの属性名を入力する必要があります。デフォルト値は cip_upn です。
    • メールアドレスの属性名: デフォルト値は cip_email です。
    • AD オブジェクト識別子 (OID) の属性名: デフォルト値は cip_oid です。
    • AD フォレストの属性名: デフォルト値は cip_forest です。
    • AD ドメインの属性名: デフォルト値は cip_domain です。
  9. 接続が正常に構成されたことを確認するには、テストと完了 を選択します。

AD から Citrix Cloud に管理者を追加する

Citrix Cloud で AD グループを追加および管理する方法については、管理者グループの管理 を参照してください。

ストア向けに SAML 認証を有効にする

  1. シトリックスクラウド メニューから、StoreFront Cloud を選択します。
  2. 認証 タブを選択します
  3. SAML 2.0」を選択します。

IDおよびアクセス管理内での既存のSAML接続のクローン作成

重要:

SAML接続のクローンを作成しても、既存のスコープ付きエンティティIDはクローンされません。クローン作成プロセス中にスコープ付きエンティティIDを追加したり、新しいものを生成したりする場合は、SAMLアプリケーション構成を更新する必要がある場合があります。

既存のSAML接続をクローンするには、以下の手順に従います。

  1. 既存のSAML接続の右側にある3つの点を選択し、アクションのリストから「クローン」を選択します。

    メインSAML記事のクローン操作

  2. 新しいSAML接続の新しい一意のGO URLを入力します。これは必要に応じて後で変更できます。

  3. 新しいSAML接続の新しい一意のニックネームを入力します。

    ニックネームを入力

  4. 接続内の設定を更新します。たとえば、スコープ付きエンティティIDを有効にする、署名を有効にする必要がある、不足しているログアウトURLを追加する、または最近期限切れになったSAMLプロバイダー証明書を更新するなどです。

  5. 新しいSAML接続を保存するには、「Test and finish」をクリックします。

  6. StoreFront Cloud -> Authentication内で、新しいSAML接続を使用するようにストアを切り替えます。

  7. 新しいスコープ付きエンティティIDでSAMLアプリケーション構成を更新します(常に必要ではありません)。

    スコープ付きエンティティIDを設定