Citrix Cloud™でスコープ付きエンティティIDを持つSAMLアプリケーションを構成する
この記事では、同じSAMLプロバイダー内で複数のSAMLアプリケーションをプロビジョニングする方法について説明します。
Microsoft Entra ID (ME-ID)、Active Directory Federation Services (ADFS)、PingFederate、PingSSOなどの一部のSAMLプロバイダーは、複数のSAMLアプリケーション内で同じサービスプロバイダー (SP) エンティティIDを再利用することを禁止しています。その結果、同じSAMLプロバイダー内で2つ以上の異なるSAMLアプリケーションを作成する管理者は、それらを同じ、または異なるCitrix Cloudテナントにリンクできません。既存のSAMLアプリケーションがすでに使用しているときに、https:\\saml.cloud.comのような同じSPエンティティIDを使用して2番目のSAMLアプリケーションを作成しようとすると、SAMLプロバイダーでエラーが発生し、エンティティIDがすでに使用中であることを示します。
以下の画像は、このエラーを示しています。
-
マイクロソフト エントラ ID の場合:

-
ピンフェデレート の場合:

Citrix Cloudのスコープ付きエンティティID機能は、この制限に対処するため、SAMLプロバイダー (Microsoft Entra IDテナントなど) 内で複数のSAMLアプリケーションを作成し、それを単一のCitrix Cloudテナントにリンクできます。
エンティティIDとは何ですか
SAMLエンティティIDは、SAML認証および認可プロトコルで特定のエンティティを識別するために使用される一意の識別子です。通常、エンティティIDは、エンティティに割り当てられ、SAMLメッセージおよびメタデータで使用されるURLまたはURIです。SAMLプロバイダー内で作成する各SAMLアプリケーションは、一意のエンティティと見なされます。
たとえば、Citrix CloudとMicrosoft Entra ID間のSAML接続では、Citrix Cloudがサービスプロバイダー (SP) であり、Microsoft Entra IDがSAMLプロバイダーです。どちらも、SAML接続の反対側で構成する必要があるエンティティIDを持っています。これは、Citrix CloudのエンティティIDをMicrosoft Entra ID内で構成し、Microsoft Entra IDのエンティティIDをCitrix Cloud内で構成する必要があることを意味します。
以下のエンティティIDは、Citrix Cloudにおける汎用エンティティIDとスコープ付きエンティティIDの例です。
- 汎用:
https://saml.cloud.com - スコープ付き:
https://saml.cloud.com/67338f11-4996-4980-8339-535f76d0c8fb
地域別の汎用およびスコープ付きSPエンティティID
Citrix Cloud の既存の SAML 接続 (2023 年 11 月より前に作成されたもの) は、各 SAML 接続と Citrix Cloud テナントで同じ汎用エンティティ ID を使用します。新しい Citrix Cloud SAML 接続のみが、スコープ付きエンティティ ID を使用するオプションを提供します。
新しい接続にスコープ付きエンティティ ID を使用することを選択した場合でも、既存の SAML 接続は元の汎用エンティティ ID を使用して引き続き機能します。
次の表に、Citrix Cloud の各地域における汎用およびスコープ付きSPエンティティIDを示します。
| シトリックスクラウド リージョン | 汎用SPエンティティID | スコープ付きエンティティID |
|---|---|---|
| 米国、欧州連合、アジア太平洋南部 | https://saml.cloud.com |
https://saml.cloud.com/67338f11-4996-4980-8339-535f76d0c8fb |
| 日本 | https://saml.citrixcloud.jp |
https://saml.citrixcloud.jp/db642d4c-ad2c-4304-adcf-f96b6aa16c29 |
| 政府機関 | https://saml.cloud.us |
https://saml.cloud.us/20f1cf66-cfe9-4dd3-865c-9c59a6710820 |
新規および既存のSAML接続用の固有のSPエンティティIDの生成
新しいSAML接続を作成すると、Citrix Cloudは一意のID(GUID)を生成します。スコープ付きエンティティIDを生成するには、新しい接続を作成するときにConfigure scoped SAML Entity ID設定を有効にします。
既存のSAML接続を更新してスコープ付きEntity IDを使用する場合は、Citrix CloudのIdentity and Access Management > AuthenticationページからSAMLプロバイダーを切断してから再接続する必要があります。Citrix Cloudでは、既存のSAML接続を直接編集することはできません。ただし、構成を複製して複製を変更することはできます。
重要:
SAML接続プロセスを完了する前に閉じると、Citrix Cloudが自動的に生成するEntity IDは破棄されます。SAML接続プロセスを再開すると、Citrix Cloudは新しいスコープ付きEntity ID GUIDを生成します。SAMLプロバイダーを構成するときは、この新しいスコープ付きEntity IDを使用してください。既存のSAML接続を更新してスコープ付きEntity IDを使用する場合は、その接続のSAMLアプリケーションを、Citrix Cloudが生成するスコープ付きEntity IDで更新する必要があります。
スコープ付きエンティティIDに関するよくある質問
同じMicrosoft Entra IDテナント内に複数のMicrosoft Entra ID SAMLアプリケーションを作成し、それを1つ以上のCitrix Cloudテナントにリンクできますか
Citrix Cloudのスコープ付きエンティティID機能は、一部のSAMLプロバイダーが課す重複するエンティティIDの防止という制限に対処します。この機能を使用すると、Microsoft Entra IDテナント内に複数のSAMLアプリケーションをプロビジョニングし、それぞれを単一のCitrix Cloudテナントからのスコープ付きエンティティIDで構成できます。
同じMicrosoft Entra ID SAMLアプリケーションを複数のCitrix Cloudテナントにリンクすることはできますか
このシナリオはCitrix Cloudのお客様の間で一般的であり、Citrixは引き続きこれをサポートしています。このシナリオを実装するには、次の要件を満たす必要があります。
-
https://saml.cloud.comなどの汎用Entity IDを使用します。 - SAML接続でスコープ付きエンティティIDを有効にしないでください。
SAMLプロバイダー内でスコープ付きエンティティIDを使用するかどうかをどのように決定しますか
Scoped Entity IDs in Citrix Cloud offer the flexibility to use a generic or a scoped Entity ID, depending on your requirements. Consider the number of SAML applications you need and the number of Citrix Cloud tenants you have. Also, consider whether or not each tenant might share an existing SAML application or require its own scoped SAML application.
重要:
SAMLプロバイダーが、同じエンティティIDを持つ複数のSAMLアプリケーションの作成をすでに許可している場合(
https://saml.cloud.comなど)、スコープ付きエンティティIDを有効にしたり、既存のSAML構成を変更したりする必要はありません。Citrix CloudまたはSAMLアプリケーションのいずれにおいても、設定を更新する必要はありません。
対象となるSAMLプロバイダー
次の表に、重複するエンティティIDの使用を許可または制限するSAMLプロバイダーを示します。
| SAMLプロバイダー | 重複するエンティティIDをサポート |
|---|---|
| マイクロソフト エントラ ID (クラウド) | いいえ |
| ADFS (オンプレミス) | いいえ |
| ピンフェデレート (オンプレミス) | いいえ |
| ピンワンSSO (クラウド) | いいえ |
| Okta (クラウド) | はい |
| Duo (クラウド) | はい |
| ワンログイン (クラウド) | はい |
影響を受けるユースケース
以下の表は、ユースケースで必要となるSAMLアプリケーションと、SAMLプロバイダーが重複するエンティティIDをサポートしているかどうかに基づいて、汎用またはスコープ付きのエンティティIDがサポートされているかを示しています。
| ユースケースの要件 | SAMLプロバイダーは重複するエンティティIDをサポートしていますか? | サポートされる構成 |
|---|---|---|
| SAMLアプリケーションは1つのみ | はい | 汎用またはスコープ付きのエンティティID |
| SAMLアプリケーションは1つのみ | いいえ | 汎用またはスコープ付きエンティティID |
| 2つ以上のSAMLアプリケーション | はい | 汎用またはスコープ付きエンティティID |
| 2つ以上のSAMLアプリケーション | いいえ | スコープ付きエンティティID |
| カスタムURLとSAMLアプリケーションのペアを保存する | はい | 汎用またはスコープ付きエンティティID |
| カスタムURLとSAMLアプリケーションのペアを保存する | いいえ | スコープ付きエンティティID |
| 同じSAMLアプリケーションを複数のCitrix Cloudテナントにリンクする | はい | 汎用エンティティID |
| 同じSAMLアプリケーションを複数のCitrix Cloudテナントにリンクする | いいえ | 汎用エンティティID |
スコープ付きエンティティIDを使用してプライマリSAML接続を構成する
このタスクでは、プライマリSAMLアプリケーション(SAML App 1)のスコープ付きエンティティIDを使用して、Citrix CloudでSAML接続を作成します。
- Citrix Cloudメニューから、[IDおよびアクセス管理]を選択します。
- [認証]タブで、[SAML 2.0]を見つけて、省略記号メニューから[接続]を選択します。
- 一意のサインインURLを作成するよう求められたら、会社用の短くURLフレンドリな識別子(例:
https://citrix.cloud.com/go/mycompany)を入力し、[保存して続行]を選択します。この識別子は、Citrix Cloud全体で一意である必要があります。 - [SAML IDプロバイダーの構成]で、[スコープ付きSAMLエンティティIDの構成]を選択します。Citrix Cloudは、スコープ付きエンティティIDを自動的に生成し、エンティティID、アサーションコンシューマーサービス、およびログアウトURLのフィールドに入力します。
- [Citrix CloudへのSAML接続の構成]で、SAMLプロバイダーからの接続詳細を入力します。
- デフォルトのSAML属性マッピングを受け入れます。
- [テストして完了]を選択します。
汎用エンティティIDを使用してプライマリSAML接続を構成する
このタスクでは、プライマリSAMLアプリケーション(SAML App 1)のデフォルトの汎用エンティティIDを使用して、Citrix CloudでSAML接続を作成します。
- Citrix Cloudメニューから、IDおよびアクセス管理を選択します。
- 認証タブで、SAML 2.0を見つけ、省略記号メニューから接続を選択します。
- 固有のサインインURLを作成するよう求められたら、会社用の短くURLフレンドリーな識別子(例:
https://citrix.cloud.com/go/mycompany)を入力し、保存して続行を選択します。この識別子は、Citrix Cloud全体で一意である必要があります。 - SAML IDプロバイダーの構成で、スコープ付きSAMLエンティティIDの構成が無効になっていることを確認します。
- Citrix CloudへのSAML接続の構成で、SAMLプロバイダーからの接続詳細を入力します。
- サービスプロバイダーSAMLメタデータで、必要に応じて汎用SAMLメタデータのコピーを取得するためにダウンロードをクリックします。
- デフォルトのSAML属性マッピングを受け入れます。
- テストして完了を選択します。
Citrix® StoreFront Cloudカスタムドメインを使用したSAML接続の構成
このセクションでは、スコープ付きまたは汎用エンティティIDのいずれかを使用して、カスタムストアURLでSAML接続を構成する方法について説明します。
このセクションのタスクは、SAMLで使用している既存のカスタムストアURLがある場合にのみ適用されます。SAML認証でカスタムストアURLを使用していない場合は、このセクションのタスクをスキップできます。
詳細については、以下の記事を参照してください。
ストアカスタムURLと汎用エンティティIDを使用したSAML接続の構成
このタスクでは、スコープ付きエンティティIDの構成設定は無効になっています。
- Citrix Cloudメニューから、ストア認証を選択します。
- カスタムストアURLで、省略記号メニューから編集を選択します。
- [customerName].cloud.com URLとカスタムドメインURLの両方を使用を選択します。
- SAML App 2の汎用エンティティID、SSO URL、およびオプションのSLO URLを入力し、以前SAMLプロバイダーからダウンロードした署名証明書をアップロードします。
- 必要に応じて、カスタムドメインのサービスプロバイダーSAMLメタデータで、ダウンロードをクリックして、ストアカスタムURL SAMLアプリケーションの汎用SAMLメタデータのコピーを取得します。
- 保存をクリックします。
ストアカスタムURLとスコープ付きエンティティIDを使用したSAML接続を構成する
このタスクでは、スコープ付きエンティティIDの構成設定は有効になっています。
- Citrix Cloudメニューから、ストア認証を選択します。
- カスタムストアURLで、省略記号メニューから編集を選択します。
- [customerName].cloud.com URLとカスタムドメインURLの両方を使用を選択します。
- SAML App 2のスコープ付きエンティティID、SSO URL、およびオプションのSLO URLを入力し、以前SAMLプロバイダーからダウンロードしたSAML署名証明書をアップロードします。
- 保存をクリックします。
構成を保存すると、Citrix Cloudは正しいGUIDを含むスコープ付きSAMLメタデータを生成します。必要に応じて、ストアカスタムURL SAMLアプリケーションのスコープ付きメタデータのコピーを取得できます。
- Identity and Access Managementページで、SAML接続を見つけ、省略記号メニューからViewを選択します。
- カスタムドメイン用サービスプロバイダー SAML メタデータで、Downloadをクリックします。
プライマリSAMLアプリケーションとカスタムストアURL SAMLアプリケーションの両方のSAML構成を表示する
スコープ指定されたSAML接続の構成詳細を表示すると、Citrix CloudはプライマリSAMLアプリケーションとストアカスタムドメインSAMLアプリケーションの両方のスコープ指定されたエンティティID設定を表示します。
たとえば、スコープ指定されたエンティティIDが有効になっている場合、Service Provider Entity IDフィールドとService Provider Entity ID for custom domainフィールドには、Citrix Cloudが生成するスコープ指定されたエンティティIDが含まれます。

スコープ指定されたエンティティIDが無効になっている場合、Service Provider Entity IDフィールドとService Provider Entity ID for custom domainフィールドには、汎用エンティティIDが含まれます。

既存のエンティティID値にスコープ指定されたエンティティIDを追加することで、SAMLプロバイダー内の既存のSAMLアプリケーションを更新できます。
スコープ指定されたエンティティIDを使用したSAMLプロバイダー構成
Citrix Cloudでスコープ指定されたエンティティIDを使用してSAML接続を構成した後、スコープ指定されたエンティティIDをSAMLプロバイダーに追加できます。
このセクションには、Microsoft Entra IDとPingFederateの構成例が含まれています。
スコープ指定されたエンティティIDを使用したMicrosoft Entra ID SAML構成
この例では、Citrix Cloudからのスコープ指定されたエンティティIDが、Microsoft Entra IDのIdentifierフィールドに入力されています。

PingFederate SAML構成 (スコープ付きエンティティIDを使用)
この例では、スコープ付きエンティティIDとCitrix Cloudからの汎用エンティティIDが、それぞれパートナーのエンティティIDフィールドとベースURLフィールドに入力されます。
PingFederateでのSAMLアプリケーション構成(強調表示されたエンティティID)(/ja-jp/citrix-cloud/media/saml-entity-id-pingfed-example-config.png)
トラブルシューティング
Citrixでは、SAML構成に関する問題をトラブルシューティングするために、SAML-tracerブラウザ拡張機能を使用することをお勧めします。この拡張機能は、Base64でエンコードされた要求と応答をSAML XMLにデコードし、情報を人間が読める形式で表示します。SAML-tracer拡張機能を使用して、Citrix Cloud(サービスプロバイダー)が生成してSAMLプロバイダー(IDプロバイダー)に送信するSSOおよびSLO SAML要求の両方を調べることができます。この拡張機能は、エンティティIDスコープ(GUID)が両方の要求に含まれているかどうかを示すことができます。
- Webブラウザの拡張機能パネルから、SAML-tracer拡張機能をインストールして有効にします。
- SAMLサインインおよびサインアウト操作を実行し、SAML-tracer拡張機能でフロー全体をキャプチャします。
-
SAML SSO要求またはSLO要求のいずれかにある次の行を見つけます。
<saml:Issuer xmlns:saml="urn:oasis:names:tc:SAML:2.0:assertion">https://saml.cloud.com/cfee4a86-97a8-49cf-9bb6-fd15ab075b92</saml:Issuer> <!--NeedCopy--> - エンティティIDが、SAMLプロバイダーアプリケーションで構成されているエンティティIDと一致することを確認します。
- スコープ付きエンティティIDが発行者フィールドに存在することを確認し、SAMLプロバイダーで正しく構成されていることを確認します。
- SAML-tracer JSON出力をエクスポートして保存します。Citrixサポートと協力して問題を解決している場合は、出力をCitrixサポートケースにアップロードしてください。
Microsoft Entra IDのトラブルシューティング
問題: SLOが構成されている場合、Microsoft Entra IDからのサインアウトが失敗します。Microsoft Entra IDはユーザーに次のエラーを表示します。
マイクロソフト エントラ ID サインアウトエラー(/ja-jp/citrix-cloud/media/saml-entity-id-aad-slo-error.png)
Citrix CloudのSAML接続でスコープ付きエンティティIDが有効になっている場合、スコープ付きエンティティIDはSSO要求とSLO要求の両方で送信される必要があります。
原因: スコープ付きエンティティは構成されていますが、エンティティIDがSLOリクエストから欠落しています。SAMLトレーサー出力で、スコープ付きエンティティIDがSLOリクエストに存在することを確認してください。
オンプレミスPingFederateのトラブルシューティング
問題: スコープ付きエンティティID設定を有効にした後、PingFederateへのサインインまたはサインアウトが失敗します。
原因: PingFederate管理者が、スコープ付きエンティティIDをSP接続のベースURLに追加しました。
この問題を解決するには、スコープ付きエンティティIDをPartner’s EntityIDフィールドにのみ追加してください。スコープ付きエンティティIDをベースURLに追加すると、SAMLエンドポイントが不正な形式になります。Citrix CloudのベースURLが誤って更新された場合、ベースURLから派生する他のすべてのSAMLエンドポイント相対URLでサインインエラーが発生します。
SAMLトレーサー出力に表示される可能性のある、不正な形式のCitrix Cloud SAMLエンドポイントの例を次に示します。
https://saml.cloud.com/<GUID>/saml/acshttps://saml.cloud.com/<GUID>/saml/logout/callback
次の画像は、誤って構成されたPingFederate SAMLアプリケーションを示しています。正しく構成されたフィールドは緑色で表示されています。誤って構成されたフィールドは赤色で表示されています。
