ADFS展開

はじめに

このドキュメントでは、Citrix環境とMicrosoft ADFSを統合する方法について説明します。

多くの組織では、単一の認証ポイントを必要とするWebサイトへのセキュアなユーザーアクセスを管理するためにADFSを使用します。たとえば、企業は従業員が利用できる追加のコンテンツやダウンロードを持っている場合があります。これらの場所は、標準のWindowsログオン資格情報で保護する必要があります。

Federated Authentication Service (FAS)は、Citrix GatewayとCitrix StoreFront™をADFSログオンシステムと統合することも可能にし、従業員の混乱を軽減します。

この展開では、Citrix GatewayをMicrosoft ADFSへの証明書利用者として統合します。

ローカライズされた画像

注:

バックエンドリソースがWindows VDAまたはLinux VDAのどちらであっても違いはありません。

SAMLの概要

Security Assertion Markup Language (SAML)は、「ログオンページへのリダイレクト」というシンプルなWebブラウザログオンシステムです。構成には次の項目が含まれます。

リダイレクトURL [シングルサインオンサービスURL]

Citrix Gatewayがユーザーの認証が必要であることを検出すると、ユーザーのWebブラウザにADFSサーバー上のSAMLログオンWebページへHTTP POSTを実行するよう指示します。これは通常、https://adfs.mycompany.com/adfs/lsのような形式のhttps://アドレスです。

このWebページPOSTには、ログオン完了時にADFSがユーザーを返す「戻りアドレス」を含むその他の情報が含まれます。

識別子 [発行者名/EntityID]

EntityIdは、Citrix GatewayがADFSへのPOSTデータに含める一意の識別子です。これにより、ADFSはユーザーがログオンしようとしているサービスを認識し、必要に応じて異なる認証ポリシーを適用します。発行された場合、SAML認証XMLはEntityIdによって識別されるサービスへのログオンにのみ適しています。

通常、EntityIDはCitrix GatewayサーバーのログオンページのURLですが、Citrix GatewayとADFSが合意していれば、一般的には何でも構いません。例: https://ns.mycompany.com/application/logonpage

  • 戻りアドレス [応答URL]

認証が成功した場合、ADFSはユーザーのWebブラウザに、EntityId用に構成されている応答URLのいずれかにSAML認証XMLをPOSTするよう指示します。これは通常、元のCitrix Gatewayサーバー上のhttps://ns.mycompany.com/cgi/samlauthのような形式のhttps://アドレスです。

複数の応答URLアドレスが構成されている場合、Citrix GatewayはADFSへの元のPOSTでいずれかを選択できます。

署名証明書 [IDP証明書]

ADFSは、秘密鍵を使用してSAML認証XMLブロブに暗号署名します。この署名を検証するには、Citrix Gatewayを構成して、証明書ファイルに含まれる公開鍵を使用してこれらの署名をチェックする必要があります。証明書ファイルは通常、ADFSサーバーから取得したテキストファイルです。

シングルサインアウトURL [シングルログアウトURL]

ADFSとCitrix Gatewayは「中央ログアウト」システムをサポートしています。これは、Citrix GatewayがSAML認証XMLブロブが現在ログオンしているセッションをまだ表しているかどうかを確認するために、時折ポーリングするURLです。

これは構成する必要のないオプション機能です。通常、https://adfs.mycompany.com/adfs/logoutのような形式のhttps://アドレスです。(シングルログオンURLと同じである場合もあります。)

構成

Citrix Gatewayの展開」セクションでは、標準のLDAP認証オプションを処理するようにCitrix Gatewayを設定する方法について説明します。これが正常に完了した後、Citrix GatewayでSAML認証を許可する新しい認証ポリシーを作成できます。これにより、Citrix Gatewayウィザードで使用されるデフォルトのLDAPポリシーを置き換えることができます。

ローカライズされた画像

SAMLポリシーの入力

以前にADFS管理コンソールから取得した情報を使用して、新しいSAML IdPサーバーを構成します。このポリシーが適用されると、Citrix GatewayはユーザーをADFSにリダイレクトしてログオンさせ、ADFS署名付きSAML認証トークンを受け入れます。

ローカライズされた画像

関連情報

ADFS展開