シトリックスクラウド™

前提条件

Citrix CloudでSAML認証を使用するには、以下の要件があります。

  • SAML 2.0をサポートするSAMLプロバイダー。
  • オンプレミスADドメイン。
  • リソースの場所に展開され、オンプレミスADドメインに参加している2つのCloud Connector。Cloud Connectorは、Citrix Cloudがリソースの場所と通信できることを保証するために使用されます。
  • SAMLプロバイダーとのAD統合。

クラウドコネクタ

Citrix Cloud Connector™ソフトウェアをインストールするには、少なくとも2台のサーバーが必要です。Citrixは、Cloud Connectorの高可用性のために少なくとも2台のサーバーを推奨しています。これらのサーバーは、以下の要件を満たす必要があります。

  • Cloud Connectorのシステム要件に記載されているシステム要件を満たしていること。
  • 他のCitrix®コンポーネントがインストールされておらず、ADドメインコントローラーではなく、リソースの場所のインフラストラクチャにとって重要なマシンではないこと。
  • ADユーザーとリソースが存在するADドメインに参加していること。ユーザーが複数のドメインのリソースにアクセスする場合、各ドメインに少なくとも2つのCloud Connectorをインストールする必要があります。

    フォレストリソースの場所

  • エンドユーザーがストアを介してアクセスするリソースに接続できるネットワークに接続されていること。
  • インターネットに接続されていること。詳細については、システムおよび接続要件を参照してください。

Cloud Connectorのインストールに関する詳細については、Cloud Connectorのインストールを参照してください。

アクティブディレクトリ (デフォルトの AD 識別情報 SAML フロー)

  • エンドユーザーが AD にユーザーアカウントを持っていることを確認してください。SAML 認証が構成されている場合、AD アカウントを持たないエンドユーザーはストアに正常にサインインできません。

  • オンプレミス AD に Cloud Connector を展開して、AD を Citrix Cloud アカウントに接続します。

  • AD ユーザーを SAML プロバイダーに同期します。Citrix Cloud は、エンドユーザーが正常にサインインできるように、AD ユーザー属性を必要とします。

  • ユニバーサル AD グループのみを使用してください。

  • SAML ユーザーが使用するように構成されているすべての UPN サフィックスを Active Directory 内で定義する必要があります。Citrix Cloud Connector は、未定義または曖昧な UPN サフィックスを使用して Active Directory ドメインコンテキストを判別することはできません。

  • デフォルトの SAML フローでは AD ID を使用するため、EntraID OIDC IdP 接続は必要ありません。

EntraID ディレクトリ (EntraID 識別情報 SAML フロー)

  • EntraID B2B および外部ユーザーのサポートには、EntraID 内の FrontEnd ユーザーと一致する UPN を持つ AD シャドウアカウントが必要です。
  • SAML with Entra ID identities に記載されている Entra ID ID SAML フローを使用している場合は、ID およびアクセス管理 > 認証内で正しい EntraID テナントも接続する必要があります。

    エントラID OIDC 接続(/ja-jp/citrix-cloud/media/entraid-oidc-connection.png)

AD ユーザー属性

すべての Active Directory ユーザーオブジェクトには以下の属性が必要であり、入力する必要があります。

  • 共通名
  • SAM アカウント名
  • ユーザープリンシパル名 (UPN)
  • オブジェクト GUID
  • SID

Citrix Cloudは、エンドユーザーがストアにサインインする際に、ADからObject GUIDおよびSID属性を使用してユーザーコンテキストを確立します。これらのプロパティのいずれかが入力されていない場合、エンドユーザーはサインインできません。

以下の属性は、Citrix CloudでSAML認証を使用するために必須ではありませんが、Citrixは最高のユーザーエクスペリエンスを確保するために、これらの属性を入力することを推奨します。

  • メールアドレス
  • 表示名

Citrix Cloudは、表示名属性を使用して、エンドユーザーのストアで名前を正しく表示します。この属性が入力されていない場合でも、エンドユーザーはサインインできますが、名前が期待どおりに表示されない可能性があります。

アクティブディレクトリとのSAML統合

SAML認証を有効にする前に、オンプレミスのADをSAMLプロバイダーと統合する必要があります。この統合により、SAMLプロバイダーは以下の必須ADユーザー属性をSAMLアサーションでCitrix Cloudに渡すことができます。

  • objectSID (セキュリティ識別子)
  • objectGUID (オブジェクト識別子)
  • ユーザープリンシパル名 (UPN)
  • メール (メール)
  • Display Name (displayName)

これらの属性のサブセットを構成できます。ただし、SIDまたはUPN属性がSAMLアサーションに含まれている必要があります。Citrix Cloudは、必要に応じてADから他の属性を取得します。

注:

最高のパフォーマンスを確保するために、Citrixは本セクションで言及されているすべての属性を構成することを推奨します。

SAMLプロバイダーによって正確な統合手順は異なりますが、統合プロセスには通常、次のタスクが含まれます。

  1. ADドメインに同期エージェントをインストールして、ドメインとSAMLプロバイダー間の接続を確立します。ADFSをSAMLプロバイダーとして使用している場合、この手順は不要です。
  2. カスタム属性を作成し、本セクションで前述した必要なADユーザー属性にマッピングします。参考として、このタスクの一般的な手順は、この記事のカスタムSAML属性の作成とマッピングで説明されています。
  3. ADユーザーをSAMLプロバイダーに同期します。

ADとSAMLプロバイダーの統合に関する詳細については、SAMLプロバイダーの製品ドキュメントを参照してください。

前提条件