Citrix フェデレーテッド認証サービスを使用してシングルサインオンを有効にする
Citrix Federated Authentication Service (FAS) は、Active Directory に参加している VDA でホストされているリソースへのシングルサインオン (SSO) を可能にします。これにより、ユーザーはストアにログオンすると、資格情報を再入力するよう求められることなく、仮想アプリとデスクトップを起動できます。
FAS は通常、認証に以下のいずれかの ID プロバイダーを使用している場合に採用されます。
- マイクロソフト Entra ID
- オクタ
- サムル 2.0
- シトリックス ゲートウェイ
- グーグル クラウド アイデンティティ
Active Directory (AD)、AD plus Token、または Citrix Gateway の特定の構成を使用している場合、リソースへの SSO に FAS は必要ありません。Citrix Gateway の構成の詳細については、「オンプレミス Citrix Gateway で OAuth IdP ポリシーを作成する」を参照してください。
Entra に参加している VDA へのシングルサインオンについては、「Entra ID SSO to VDAs」を参照してください。
FAS サーバー
各リソースの場所内で、負荷分散とフェイルオーバーのために複数の FAS サーバーを Citrix Cloud™ に接続できます。
Citrix Cloud は、以下のシナリオで FAS サーバーの使用をサポートしています。
どちらのシナリオでも、フェデレーション ID プロバイダーを介してストアにサインインするエンドユーザーは、アプリやデスクトップにアクセスするために資格情報を一度だけ入力します。
単一のリソースの場所に接続された FAS サーバー
リソースの場所に多様なインフラストラクチャが含まれている場合(たとえば、異なるリソースの場所に異なるADフォレストが含まれている場合)、VDAがあるリソースの場所にFASサーバーを展開します。SSOは、1つ以上のFASサーバーが接続されているリソースの場所でのみアクティブになります。
複数のリソースの場所に接続されたFASサーバー
リソースの場所間にネットワーク接続があり、それらが類似したインフラストラクチャを含んでいる場合、FASサーバーを複数のリソースの場所に接続できます。SSOは、それらのリソースの場所にあるアプリやデスクトップに接続するストアのエンドユーザーに対してアクティブになります。このシナリオでは、各リソースの場所に個別のFASサーバーを接続する必要はありません。
エンドユーザーが仮想アプリまたはデスクトップを起動すると、Citrix Cloudは起動されるアプリまたはデスクトップと同じリソースの場所にあるFASサーバーを選択します。Citrix Cloudは選択されたFASサーバーに接続し、FASサーバーに保存されているユーザー証明書へのアクセスを許可するチケットを取得します。エンドユーザーを認証するために、VDAはFASサーバーに接続し、チケットを提示します。
適切なルール構成により、オンプレミスとCitrix Cloudの両方で同じFASサーバーを使用できます。

複数のリソースの場所におけるフェイルオーバーの優先順位
複数のリソースの場所でFASサーバーを使用する場合、あるリソースの場所にあるFASサーバーは、他のリソースの場所にあるFASサーバーへのフェイルオーバーを提供できます。他のリソースの場所にFASサーバーを追加する際、各サーバーをプライマリまたはセカンダリとして指定します。エンドユーザーが仮想アプリまたはデスクトップを起動すると、Citrix CloudはFASサーバーを選択するためにこの指定を次のように使用します。
- 指定されたリソースの場所でプライマリとして指定されたFASサーバーが最初に考慮されます。
- プライマリサーバーが利用できない場合、セカンダリとして指定されたFASサーバーが考慮されます。
- セカンダリサーバーが利用できない場合、起動は続行されますが、シングルサインオンは行われません。
ビデオ概要
Citrix® StoreFront Cloud向けフェデレーション認証サービスの概要については、このTech Insightビデオをご覧ください。
[](https://www.youtube.com/watch?v=WQfn_rLyZWs “Tech Insight - Federated Authentication Service for Citrix Workspace “)
必要条件
接続性に関する要件
FAS管理コンソールを使用して、FASサーバーをCitrix Cloudに接続します。このコンソールを使用して、ローカルまたはリモートのFASサーバーを構成できます。FASでストアのSSOを有効にするには、FAS管理コンソールとFASサービスが、それぞれコンソールユーザーアカウントとネットワークサービスアカウントを使用して、次のアドレスにアクセスします。
- FAS管理コンソール(コンソールユーザーアカウントを使用):
*.cloud.com*.citrixworkspacesapi.net- 環境でサードパーティのIDプロバイダーを使用している場合に必要となるアドレス
- FASサービス(ネットワークサービスアカウントを使用):
*.citrixworkspacesapi.nethttps://*.citrixnetworkapi.net/
環境にプロキシサーバーが含まれている場合は、FAS管理コンソールのアドレスでユーザープロキシを構成します。また、ネットワークサービスアカウントのアドレスが環境に合わせて適切に構成されていることを確認してください。
FASのシステム要件
シングルサインオンを有効にする各リソースの場所に、Federated Authentication Service 2003 (バージョン10.1) 以降を展開する必要があります。FASサーバーの完全なシステム要件については、FAS製品ドキュメントのシステム要件セクションに記載されています。
シトリックス DaaS™
サービス統合でCitrix DaaSがプロビジョニングされ、有効になっている必要があります。
クラウドコネクタ
Citrix Cloud Connectorは、リソースの場所(VDAが存在する場所)とCitrix Cloud間の通信を可能にします。高可用性を確保するために、少なくとも2つのCloud Connectorを展開してください。Cloud Connectorソフトウェアをインストールするサーバーは、以下の要件を満たしている必要があります。
- (/ja-jp/citrix-cloud/citrix-cloud-resource-locations/citrix-cloud-connector/technical-details.html)に記載されているシステム要件
- 他のCitrixコンポーネントがインストールされておらず、サーバーがActive Directoryドメインコントローラーではなく、リソースロケーションインフラストラクチャにとって重要なマシンではないこと。
- VDAが存在するドメインに参加していること。
Cloud Connectorの展開に関する詳細については、以下の記事を参照してください。
セットアップの概要
- 新しいFASサーバーを展開する場合は、(#requirements)を確認し、この記事の(#install-and-configure-fas)の手順に従ってください。
- この記事の「Connect a FAS server to Citrix Cloud」に記載されているとおりに、FASサーバーをCitrix Cloudに接続します。このタスクを完了すると、FASサーバーが単一のリソースロケーションに接続されます。
- FASサーバーを複数のリソースロケーションに接続する予定がある場合は、この記事の(#add-a-fas-server-to-multiple-resource-locations)の手順に従ってください。
FASのインストールと構成
(/ja-jp/federated-authentication-service/current-release/install-configure.html)に記載されているFASのインストールおよび構成プロセスに従ってください。StoreFrontおよびDelivery Controllerの構成手順は不要です。
ヒント:
Citrix Cloud コンソールからフェデレーテッド認証サービスのインストーラーもダウンロードできます。
- Citrix Cloudメニューから、リソースの場所を選択します。
- FASサーバータイルを選択し、ダウンロードをクリックします。
FASサーバーをCitrix Cloudに接続する方法
FAS管理コンソールを使用して、FAS製品ドキュメントのインストールと構成に記載されているとおりにFASサーバーをCitrix Cloudに接続します。
Citrix Cloudへの接続構成ステップを完了すると、Citrix CloudはFASサーバーを登録し、Citrix Cloudアカウントのリソースの場所ページに表示します。

ブラウザにすでにリソースの場所ページが読み込まれている場合は、ページを更新して登録済みのFASサーバーを表示します。
Cloud通知のサポート
FASはCloud通知をサポートするようになりました。FASサーバーの新しいCloud通知により、次のインスタンスで通知を受け取ることができます。
- FASサーバーがダウンしているか、利用できません。
- FASサーバーのレジストリ機関(RA)証明書の有効期限が切れているか、まもなく切れます。
- 新しいバージョンのFASがダウンロード可能です。
通知の発生について
新しい通知の定期的なチェックが実行され、Citrix Cloud管理コンソールに表示されます。通知は、Citrix Cloud管理コンソールの右上隅にあるベルアイコンの下に表示されます。通知アイコンのすべて表示を選択して、すべての通知を表示します。詳細については、通知を参照してください。

注:
通知が発行されると、問題が解決されない場合にのみ、定期的に再度発行されます。
すべての通知には、影響を受けるFASサーバーのFQDNが含まれています。RA証明書の有効期限切れ通知は、バージョン10.10.0.14以降のFASサーバーにのみ表示されます。
複数のリソースの場所にFASサーバーを追加する
- Citrix Cloudメニューから、リソースの場所を選択し、次にFASサーバータブを選択します。
- 管理するFASサーバーを見つけ、エントリの右側にある省略記号(…)をクリックし、サーバーの管理を選択します。
-
リソースの場所に追加を選択し、次に、必要なリソースの場所を選択します。
- 選択した各リソースの場所で、FASサーバーのフェイルオーバー優先度としてプライマリまたはセカンダリを選択します。
- 変更を保存を選択します。
追加されたFASサーバーを表示するには、Citrix Cloudメニューからリソースの場所を選択し、次にFASサーバータブを選択します。接続されているすべてのリソースの場所のFASサーバーのリストが表示されます。特定のリソースの場所のFASサーバーを表示するには、ドロップダウンリストからリソースの場所を選択します。
FASサーバーのフェイルオーバー優先度を変更する
- リソースの場所ページから、管理するリソースの場所のFASサーバータイルを選択します。
- FASサーバータブを選択します。
- 管理するFASサーバーを見つけ、エントリの右側にある省略記号をクリックし、サーバーの管理を選択します。
- 変更する優先度を持つリソースの場所を見つけ、ドロップダウンリストから新しい優先度を選択します。
- 「変更を保存」を選択します。
ストア向けフェデレーション認証を有効にする
- Citrix Cloudメニューから、StoreFront Cloudを選択し、次に認証を選択します。
- FASを有効にするをクリックします。この変更がエンドユーザーセッションに適用されるまで、最大5分かかる場合があります。

その後、Citrix® StoreFront Cloudからのすべての仮想アプリおよびデスクトップの起動に対して、フェデレーション認証サービスがアクティブになります。

エンドユーザーがストアにサインインし、FASサーバーと同じリソースの場所にある仮想アプリまたはデスクトップを起動すると、アプリまたはデスクトップは資格情報の入力を求められることなく起動します。
注:
リソースの場所にあるすべてのFASサーバーがダウンしているか、メンテナンスモードの場合、アプリケーションの起動は成功しますが、シングルサインオンはアクティブになりません。エンドユーザーは、各アプリケーションまたはデスクトップにアクセスするためにAD資格情報の入力を求められます。
FASサーバーを削除する
単一のリソースの場所からFASサーバーを削除するには:
- リソースの場所ページから、管理したいリソースの場所のFASサーバータイルを選択します。
- FASサーバータブを選択します。
- 管理したいFASサーバーを見つけ、エントリの右側にある省略記号をクリックし、次にサーバーの管理を選択します。
- 削除したいリソースの場所を見つけて、Xアイコンをクリックします。
接続されているすべてのリソースの場所からFASサーバーを削除するには:
- Citrix Cloudメニューから、リソースの場所を選択します。
- 管理したいリソースの場所を見つけて、FASサーバータイルを選択します。
- 削除したいFASサーバーを見つけ、エントリの右側にある省略記号をクリックし、FASサーバーの削除を選択します。
- FAS管理コンソール(オンプレミスのFASサーバー上)で、Citrix Cloudに接続の切断を選択します。または、FASをアンインストールすることもできます。
トラブルシューティング
FASサーバーが利用できない場合、FASサーバーページに警告メッセージが表示されます。

問題を診断するには、オンプレミスのFASサーバーでFAS管理コンソールを開き、状態を確認します。たとえば、FASサーバーがFASサーバーGPOに存在しない場合:

FAS管理コンソールがサーバーが正常に動作していることを示しているにもかかわらず、VDAログオンの問題がまだ発生する場合は、FASトラブルシューティングガイドを参照してください。