StoreFront

Active Directoryのユーザー名とパスワード認証

ユーザーはActive Directoryのユーザー名とパスワードの入力を求められます。

ユーザー名とパスワード認証画面のスクリーンショット

ユーザーのパスワードの有効期限が切れているか、まもなく切れる場合、構成によっては、パスワードを変更するオプションがユーザーに提供されることがあります。

Citrix Workspaceアプリを使用しているときにストアのユーザー名とパスワード認証を有効または無効にするには、Authentication MethodsウィンドウでActive Directory username and passwordのチェックボックスをオンまたはオフにします。

ストアのユーザー名とパスワード認証を有効にすると、デフォルトで、Webブラウザーを使用しているユーザーのそのストアのすべてのWebサイトでも有効になります。特定のWebサイトのユーザー名とパスワード認証は、Manage websites Authentication methods tabで無効にできます。

信頼済みユーザーのドメインを構成する

明示的なドメイン資格情報を使用してログオンするユーザー(直接、またはCitrix Gatewayからのパススルー認証を使用)に対して、ストアへのアクセスを制限できます。

  1. Citrix StoreFront管理コンソールの左ペインでStoresノードを選択し、結果ペインで適切な認証方法を選択します。操作ペインで、Manage Authentication Methodsをクリックします。

  2. ユーザー名とパスワード > 設定」の一覧から、「信頼済みドメインの構成」を選択します。

  3. Trusted Domains onlyを選択し、Addをクリックして信頼済みドメインの名前を入力します。そのドメインにアカウントを持つユーザーは、認証サービスを使用するすべてのストアにログオンできます。ドメイン名を変更するには、Trusted domainsリストでエントリを選択し、Editをクリックします。ドメイン内のユーザーアカウントのストアへのアクセスを停止するには、リストでドメインを選択し、Removeをクリックします。

    ドメイン名を指定する方法によって、ユーザーが資格情報を入力する必要がある形式が決まります。ユーザーにドメインユーザー名形式で資格情報を入力させたい場合は、NetBIOS名をリストに追加します。ユーザーにユーザープリンシパル名形式で資格情報を入力させる必要がある場合は、完全修飾ドメイン名をリストに追加します。ユーザーがドメインユーザー名形式とユーザープリンシパル名形式の両方で資格情報を入力できるようにしたい場合は、NetBIOS名と完全修飾ドメイン名の両方をリストに追加する必要があります。

  4. 複数の信頼済みドメインを構成する場合は、Default domainリストから、ユーザーがログオンするときにデフォルトで選択されるドメインを選択します。

  5. ログオンページに信頼済みドメインを一覧表示する場合は、Show domains list in the logon pageチェックボックスをオンにします。

信頼済みドメイン画面のスクリーンショット

パワーシェル

構成済みドメインのリストを取得するには、コマンドレットGet-STFExplicitCommonOptionsを使用します。

信頼済みドメインを更新するには、コマンドレットSet-STFExplicitCommonOptionsを使用します。

ユーザーがパスワードを変更できるようにする

ユーザーはいつでもパスワードを変更できます。または、パスワードの有効期限が切れているユーザーにのみパスワードの変更を制限することもできます。これにより、ユーザーが有効期限切れのパスワードによってデスクトップやアプリケーションにアクセスできなくなることを防ぐことができます。

パスワード変更機能は、以下のクライアントで利用できます。

シトリックス ワークスペース アプリ StoreFrontで有効になっている場合、ユーザーは有効期限切れのパスワードを変更できます パスワードの有効期限が切れることがユーザーに通知されます StoreFrontで有効になっている場合、ユーザーは有効期限が切れる前にパスワードを変更できます
ウィンドウズ はい    
Mac はい    
アンドロイド      
iOS      
リナックス はい    
Web はい はい はい

デフォルト設定では、Citrix WorkspaceアプリおよびWebブラウザのユーザーは、パスワードの有効期限が切れていてもパスワードを変更できません。この機能を有効にする場合は、サーバーを含むドメインのポリシーがユーザーによるパスワード変更を妨げないことを確認してください。ユーザーがパスワードを変更できるようにすると、認証サービスを使用するストアにアクセスできるすべてのユーザーに機密性の高いセキュリティ機能が公開されます。組織に、ユーザーのパスワード変更機能を社内でのみ使用することを規定するセキュリティポリシーがある場合は、どのストアも社内ネットワークの外部からアクセスできないようにしてください。

ユーザーがいつでもパスワードを変更できるように設定した場合、パスワードの有効期限が近づいているローカルユーザーには、ログオン時に警告が表示されます。デフォルトでは、ユーザーへの通知期間は、適用されるWindowsポリシー設定によって決定されます。または、カスタム通知期間を構成することもできます。

  1. 認証方法の管理」ウィンドウで、「Active Directoryユーザー名とパスワード」>「設定」ドロップダウンメニューから「パスワードオプションの管理」を選択します

  2. ユーザーがパスワードを変更できるようにするには、「ユーザーがパスワードを変更できるようにする」チェックボックスをオンにします。

    注:

    このオプションを選択しない場合、パスワードの有効期限が切れているためにデスクトップやアプリケーションにアクセスできないユーザーをサポートするための独自の手配を行う必要があります。

  3. ユーザーがパスワードを変更できるようにするかどうかを、「有効期限が切れた場合のみ」または「いつでも」から選択します。

  4. パスワードの有効期限が切れる前にユーザーに通知するかどうかを選択します。次のオプションから選択できます。

    • リマインダーを表示しない - UIはパスワード有効期限のリマインダーを表示しません。パスワードの有効期限が切れた時点でユーザーに通知するだけです。

    • Active Directoryグループポリシーのリマインダー設定を使用する - ログイン後、ユーザーインターフェイスは、グループポリシーで設定された日数でパスワードの有効期限が切れるかどうかを通知します。ユーザーにはパスワードを変更するオプションが与えられます。

      注:

      StoreFront はきめ細かいパスワードポリシーを考慮しません。したがって、きめ細かいパスワードポリシーを使用している場合は、このオプションを選択しないでください。

    • カスタマイズされたリマインダー設定を使用する - ログイン後、ユーザーインターフェイスは、指定された日数でパスワードの有効期限が切れるかどうかをユーザーに通知します。ユーザーにはパスワードを変更するオプションが与えられます。

パスワード管理オプションのスクリーンショット(/ja-jp/storefront/current-release/media/stores/authentication/manage-password-options.png)

注1:

すべてのユーザーのプロファイルを保存するために、StoreFrontサーバーに十分なディスク容量があることを確認してください。ユーザーのパスワードの有効期限が近づいているかどうかを確認するために、StoreFrontはそのユーザーのローカルプロファイルをサーバー上に作成します。StoreFrontは、ユーザーのパスワードを変更するためにドメインコントローラーに接続できる必要があります。

注2:

セキュリティポリシーネットワークアクセス:SAMへのリモート呼び出しを許可するクライアントを制限するを有効にする場合、パスワードを変更する必要があるすべてのユーザーを含める必要があります。

注3:

パスワードの変更をいつでも有効または無効にすると、(./gateway-pass-through)認証のパスワード管理オプションの設定にも影響します。

パワーシェル

信頼済みドメインのリストを取得するには、`Get-STFExplicitCommonOptions`コマンドレットを使用します。

信頼済みドメインを更新するには、コマンドレットSet-STFExplicitCommonOptionsを使用します。

パスワードの検証

通常、StoreFrontはWindowsに対し、Active Directory内の資格情報を検証するよう要求します。これには、Windowsサーバーがユーザーと同じドメインにあるか、または2つのドメイン間に信頼関係があることが必要です。Active Directoryの信頼関係を確立できない場合、StoreFrontを構成してCitrix Virtual Apps and Desktopsのデリバリーコントローラーを使用して資格情報を認証できます。これは、HTTP Basic認証およびGatewayパススルー認証にも影響します。

StoreFrontがパスワードを検証する方法を構成するには:

  1. 認証方法の管理ウィンドウで、ユーザー名とパスワード > 設定ドロップダウンメニューから、パスワード検証の構成を選択します。

    認証方法の管理ダイアログ(/ja-jp/storefront/current-release/media/stores/authentication/manage-authentication-methods-store.png)

  2. パスワードの検証方法ドロップダウンから、以下を選択します:

    • アクティブ ディレクトリ - ウィンドウズにアクティブ ディレクトリ内の資格情報を検証するよう要求します
    • デリバリーコントローラー - 構成済みのDelivery Controller™に資格情報を検証するよう要求します。

    パスワード検証の構成パネル(/ja-jp/storefront/current-release/media/stores/authentication/configure-password-validation.png)

  3. デリバリーコントローラーを選択した場合は、構成を選択します。デリバリーコントローラーの構成画面で、ユーザー資格情報を検証するためのデリバリーコントローラーを1つ以上追加し、OKをクリックします。

    デリバリーコントローラーの編集パネル(/ja-jp/storefront/current-release/media/stores/authentication/edit-delivery-controller.png)

  4. OKを選択します。

パワーシェル

パスワードがどのように検証されるかを取得するには、コマンドレットGet-STFExplicitAuthenticatorを使用します。

デリバリーコントローラーを介してパスワード検証を行うには、コマンドレット Set-STFExplicitAuthenticator を使用して、バリデーターを xmlServiceAuthenticator に設定します。資格情報を認証するために使用するデリバリーコントローラーを設定するには、コマンドレット Enable-STFXmlServiceAuthentication を使用します。

VDAへのシングルサインオン

ユーザーがリソースを起動すると、StoreFrontは、ユーザーがストアへのログインに使用した資格情報をVDAへのシングルサインオンのために渡します。

ストアで Federated Authentication Service (FAS) が有効になっている場合、StoreFrontはFASサーバーに接続し、ストアへのシングルサインオンのための証明書を提供します。この証明書は、資格情報の代わりにVDAに渡されます。StoreFrontがFASサーバーに接続できない場合、VDAへのシングルサインオンは行われません。

ログオン画面のカスタマイズ

ログオン画面はテンプレートから生成され、通常、C:\inetpub\wwwroot\Citrix\[Store name]Auth\App_Data\Templates\UsernamePassword.tfrm にあります。テンプレートは Forms Template Language を使用して定義されます。

次の例では、タイトルを追加し、Windows向けCitrix Workspaceアプリがパスワードをキャッシュしないようにします。

タイトルテキスト

ユーザーがストアにログオンするとき、デフォルトではログオンダイアログボックスにタイトルテキストは表示されません。「ログオンしてください」というテキストを表示するか、独自のカスタムメッセージを作成できます。

  1. テキストエディターを使用して、認証サービスの UsernamePassword.tfrm ファイルを開きます。

  2. ファイル内で次の行を見つけます。

    @* @Heading("ExplicitAuth:AuthenticateHeadingText") *@
    <!--NeedCopy-->
    
  3. 先頭の @* と末尾の *@ を削除して、ステートメントのコメントを解除します。

    @Heading("ExplicitAuth:AuthenticateHeadingText")
    <!--NeedCopy-->
    

    この認証サービスを使用するストアにログオンすると、Citrix Workspaceアプリのユーザーには、デフォルトのタイトルテキスト「ログオンしてください」、またはこのテキストの適切なローカライズ版が表示されます。

  4. タイトルテキストを変更するには、テキストエディターを使用して、認証サービスの ExplicitFormsCommon.xx.resx ファイルを開きます。このファイルは通常、C:\inetpub\wwwroot\Citrix\[Store name]Auth\App_Data\resources\ ディレクトリにあります。

  5. ファイル内で次の要素を見つけます。<value> 要素内に囲まれたテキストを編集して、この認証サービスを使用するストアにアクセスしたときにユーザーがログオンダイアログボックスで目にするタイトルテキストを変更します。

    <data name="AuthenticateHeadingText" xml:space="preserve">
        <value>My Company Name</value>
    </data>
    <!--NeedCopy-->
    

    他のロケールのユーザーのログオンダイアログボックスのタイトルテキストを変更するには、ローカライズされたファイル ExplicitAuth.languagecode.resx を編集します。ここで、languagecode はロケール識別子です。

Windows向けCitrix Workspaceアプリがパスワードとユーザー名をキャッシュしないようにする

デフォルトでは、Windows向けCitrix Workspaceアプリは、ユーザーがStoreFrontストアにログオンする際にパスワードを保存します。Windows向けCitrix Workspaceアプリがユーザーのパスワードをキャッシュしないようにするには、認証サービスのファイルを編集します。

  1. Use a text editor to open the file inetpub\wwwroot\Citrix\[Store name]Auth\App_Data\Templates\UsernamePassword.tfrm.

  2. ファイル内で次の行を見つけます。

    @SaveCredential(id: @GetTextValue("saveCredentialsId"), labelKey: "ExplicitFormsCommon:SaveCredentialsLabel", initiallyChecked: ControlValue("SaveCredentials"))
    <!--NeedCopy-->
    
  3. 以下に示すように、ステートメントをコメントアウトします。

    <!-- @SaveCredential(id: @GetTextValue("saveCredentialsId"), labelKey: "ExplicitFormsCommon:SaveCredentialsLabel", initiallyChecked: ControlValue("SaveCredentials")) -->
    <!--NeedCopy-->
    

    ユーザーは、この認証サービスを使用するストアにログオンするたびにパスワードを入力する必要があります。

    デフォルトでは、Windows向けCitrix Workspaceアプリは、最後に入力されたユーザー名を自動的に入力します。ユーザー名フィールドへの入力を抑制する方法、またはパスワードのキャッシュを抑制する別のメカニズムについては、「Windows向けCitrix Workspaceアプリがパスワードとユーザー名をキャッシュしないようにする」を参照してください。

Citrix Gateway経由のリモートアクセス

Citrix Gatewayを構成して、ユーザーがドメインのユーザー名とパスワード、およびオプションで第2要素を使用してゲートウェイにログインできるようにすることができます。これらの資格情報は、ストアにサインオンするためにStoreFrontに渡されます。LDAPユーザー名とパスワード認証のためにCitrix Gatewayを構成するには、「NetScaler documentation - LDAP authentication」を参照してください。StoreFrontを構成するには、「Pass-through from Citrix Gateway」を参照してください。

Active Directoryのユーザー名とパスワード認証