ADFSの展開
はじめに
このドキュメントでは、Citrix環境をMicrosoft ADFSと統合する方法について説明します。
多くの組織では、ADFSを使用して、単一の認証ポイントを必要とするWebサイトへの安全なユーザーアクセスを管理しています。たとえば、企業は従業員が利用できる追加のコンテンツやダウンロードを持っている場合があります。これらの場所は、標準のWindowsログオン資格情報で保護する必要があります。
Federated Authentication Service (FAS) は、Citrix GatewayとCitrix StoreFront™をADFSログオンシステムと統合することも可能にし、企業のスタッフの潜在的な混乱を軽減します。
この展開では、Citrix GatewayをMicrosoft ADFSへの証明書利用者として統合します。

注:
バックエンドリソースがWindows VDAまたはLinux VDAのどちらであっても、違いはありません。
SAMLの概要
Security Assertion Markup Language (SAML) は、シンプルな「ログオンページへのリダイレクト」Webブラウザログオンシステムです。構成には、次の項目が含まれます。
リダイレクトURL [シングルサインオンサービスURL]
Citrix Gatewayがユーザーの認証が必要であることを検出すると、ユーザーのWebブラウザにADFSサーバー上のSAMLログオンWebページにHTTP POSTを実行するように指示します。これは通常、https://adfs.mycompany.com/adfs/ls の形式の https:// アドレスです。
このWebページPOSTには、ログオン完了時にADFSがユーザーを返す「戻りアドレス」を含むその他の情報が含まれます。
識別子 [発行者名/EntityID]
EntityIdは、Citrix GatewayがADFSへのPOSTデータに含める一意の識別子です。これにより、ユーザーがログオンしようとしているサービスをADFSに通知し、必要に応じて異なる認証ポリシーを適用します。発行された場合、SAML認証XMLは、EntityIdによって識別されるサービスへのログオンにのみ適しています。
通常、EntityIDはCitrix GatewayサーバーのログオンページのURLですが、Citrix GatewayとADFSがそれに同意する限り、一般的には何でも構いません: https://ns.mycompany.com/application/logonpage。
認証が成功した場合、ADFSはユーザーのWebブラウザに、EntityId用に構成されている応答URLのいずれかにSAML認証XMLをPOSTするように指示します。これは通常、元のCitrix Gatewayサーバー上の https://ns.mycompany.com/cgi/samlauth の形式の https:// アドレスです。
複数の応答URLアドレスが構成されている場合、Citrix GatewayはADFSへの元のPOSTで1つを選択できます。
署名証明書 [IDP証明書]
ADFSは、秘密鍵を使用してSAML認証XMLブロブを暗号的に署名します。この署名を検証するには、Citrix Gatewayを、証明書ファイルに含まれる公開鍵を使用してこれらの署名をチェックするように構成する必要があります。証明書ファイルは通常、ADFSサーバーから取得したテキストファイルです。
シングルサインアウトURL [シングルログアウトURL]
ADFSとCitrix Gatewayは、「中央ログアウト」システムをサポートしています。これは、Citrix GatewayがSAML認証XMLブロブが現在ログオンしているセッションをまだ表しているかどうかをチェックするために時々ポーリングするURLです。
これは、構成する必要のないオプション機能です。通常、https://adfs.mycompany.com/adfs/logout の形式の https:// アドレスです。(シングルログオンURLと同じである場合もあります。)
構成
Citrix Gatewayの展開 セクションでは、標準のLDAP認証オプションを処理するようにCitrix Gatewayを設定する方法について説明します。それが正常に完了した後、Citrix GatewayでSAML認証を許可する新しい認証ポリシーを作成できます。これにより、Citrix Gatewayウィザードで使用されるデフォルトのLDAPポリシーを置き換えることができます。

SAMLポリシーの入力
以前にADFS管理コンソールから取得した情報を使用して、新しいSAML IdPサーバーを構成します。このポリシーが適用されると、Citrix GatewayはユーザーをADFSにリダイレクトしてログオンさせ、ADFS署名付きSAML認証トークンを受け入れます。
