Entra ID VDAへのシングルサインオン (プレビュー)
Entra参加済みVDAへのシングルサインオンを有効にできます。これにより、ユーザーがEntra IDを使用してストアに認証した後、仮想アプリまたはデスクトップを起動する際に、資格情報を再入力する必要がなくなります。
重要:
Entra ID VDAへのSSOは現在プレビュー中です。この機能はサポートなしで提供されており、本番環境での使用はまだ推奨されていません。
前提条件
- Entra IDに参加しているリソースがあり、Citrix DaaS™ または Citrix Virtual Apps and Desktops™ 2603以降によってホストされています。
- ユーザーは、(/ja-jp/storefront/current-release/integrate-with-citrix-gateway-and-citrix-adc/entra-id-oidc) を使用してストアに認証します。
- (/ja-jp/storefront/current-release/stores/websites/ui-experience) が Modern に設定されています。
- (/ja-jp/citrix-daas/install-configure/session-authentication/entra-sso.html) または (/ja-jp/citrix-virtual-apps-desktops/install-configure/session-authentication/entra-sso) で説明されているすべての構成を完了している必要があります。そうしないと、シングルサインオンが失敗し、ユーザーは起動の遅延やエラーを経験する可能性があります。
- ストアが認証にCitrix Gatewayを使用し、Citrix DaaSサイトからリソースを公開している場合は、(#configure-netscaler-adc-to-allow-unauthenticated-access-to-ticket-redemption-endpoint)。すべてのサイトがCitrix Virtual Apps and Desktopsである場合、またはゲートウェイなしでStoreFrontに直接認証する場合は、これは必要ありません。
管理コンソールを使用した構成
Entra ID SSOを構成するには:
-
構成するストアの(/ja-jp/storefront/current-release/stores/settings) ウィンドウを開きます。
-
アクションペインで、Configure Store Settings を選択します。
-
ストア設定の構成ページで、Entra シングルサインオンタブを選択します。
-
Entra SSO を有効または無効にします。
ストアのEntra SSO構成タブのスクリーンショット(/ja-jp/storefront/current-release/media/stores/configure-store-entra-sso.png)
-
OK を選択して変更を保存します。
この設定は、ログオンの種類がEntraまたはハイブリッドを使用するように構成されたデリバリーグループ内のマシンにのみ影響します。ログオンの種類がActive Directoryのデリバリーグループの場合、Federated Authentication Service も有効にすることをお勧めします。
PowerShell を使用した構成
PowerShell を使用してシングルサインオンを構成するには、パラメーター -EntraIdSsoEnabled を指定して Set-STFStoreLaunchOptions コマンドレットを呼び出します。
NetScaler ADC を構成して、チケット引き換えエンドポイントへの認証されていないアクセスを許可する
Citrix DaaS は、Citrix が管理する Azure クライアントを使用して、Citrix Entra ID Web ページ経由で SSO を処理します。セキュリティを向上させるため、StoreFront はクライアントにリンクされたチケットを作成します。Citrix Entra ID Web ページは、そのチケットを検証するために StoreFront にコールバックします。Citrix Entra ID Web ページは StoreFront とは異なるドメインでホストされているため、認証コンテキストにアクセスできません。したがって、ユーザーが Citrix Gateway 経由でストアに認証する場合、/Citrix/<StoreWeb>/Tickets/RedeemStoreTicket への呼び出しに対して Citrix Gateway をバイパスするように NetScaler ADC を構成する必要があります。
注:
Citrix Virtual Apps and Desktops では、Citrix が管理するクライアントを使用するのではなく、Azure で独自のクライアントを作成する必要があります。したがって、チケットは不要であり、以下の構成は必要ありません。
次の図は、コンテンツスイッチャーを使用してチケット引き換え URL の認証をバイパスする方法を示しています。
コンテンツスイッチャーを使用した要求フローを示す図(/ja-jp/storefront/current-release/media/integrate-with-citrix-gateway-and-citrix-adc/azure-chart.png)
/Citrix/<StoreWeb>/Tickets/RedeemStoreTicket への呼び出しは、ゲートウェイをバイパスして StoreFront に要求を転送するロードバランサーに転送されます。コンテンツスイッチャーはトラフィックを URL に直接転送するように構成できず、ターゲットとして仮想サーバーを必要とするため、ロードバランサーが必要であることに注意してください。ロードバランサーはロードバランシングを実行せず、単に StoreFront にトラフィックを転送します。同じマシンに適切な StoreFront ロードバランサーがすでにある場合は、代わりにこれを使用できます。
その他のすべての呼び出しは、ゲートウェイの VPN 仮想サーバーに転送されます。
コンテンツスイッチャーから StoreFront にパススルーするロードバランサーを作成する
StoreFrontサーバーグループの前面にあり、ゲートウェイと同じマシンで実行されているロードバランサー仮想サーバーが既にある場合は、この手順をスキップして、コンテンツスイッチを構成してトラフィックをその仮想サーバーに直接送信できます。そうでない場合は、StoreFrontサーバーにトラフィックを通過させるためにロードバランサーを作成する必要があります。これは、コンテンツスイッチャーアクションが仮想サーバーを参照する必要があるためです。
StoreFrontがHTTPS(推奨)またはHTTPのどちらに構成されているかによって、手順は若干異なります。
StoreFrontがHTTPS用に構成されている場合
StoreFrontのIPアドレスを使用してStoreFrontを表すサービスstf_srvを作成し、永続性のないSSLロードバランサーにバインドします。
add service stf_srv <StoreFront Ip Address> SSL 443
add lb vserver lb_vs SSL <lb_vs Ip Address> 443 -persistenceType NONE -cltTimeout 180
bind lb vserver lb_vs stf_srv
<!--NeedCopy-->
StoreFrontがHTTP用に構成されている場合
StoreFrontのFQDNを使用してStoreFrontを表すサービスstf_srvを作成し、永続性のないHTTPロードバランサーにバインドします。
add server storefront1 <storefront fqdn>
add service stf_srv storefront1 HTTP 80
add lb vserver lb_vs HTTP 0.0.0.0 0 -persistenceType NONE -cltTimeout 180
bind lb vserver lb_vs stf_srv
<!--NeedCopy-->
SSLコンテンツスイッチング仮想サーバーの作成
クライアント要求を処理するSSLコンテンツスイッチング仮想サーバーを作成します。このコンテンツスイッチング仮想サーバーは、ポート443でHTTPSトラフィックをリッスンし、要求をゲートウェイVPN仮想サーバーにルーティングするか、ロードバランサーを介してStoreFrontに通過させます。
デフォルトではコンテンツスイッチングは無効になっているため、以前に有効にしていない場合は有効にする必要があります。
enable feature CS
add cs vserver cs_vs SSL <cs_vs Ip Address> 443 -cltTimeout 180 -persistenceType NONE
bind ssl vserver cs_vs -certkeyName <Certificate Name>
<!--NeedCopy-->
チケット引き換え用のコンテンツスイッチングポリシーの作成
StoreFrontのチケット引き換えパスを含むURLに基づいてロードバランシングを行うコンテンツスイッチングポリシーを作成します。
このポリシーは、URLに/Citrix/<StoreWeb>/Tickets/RedeemStoreTicketが含まれる場合に要求を照合し、VPN仮想サーバーを経由せずにロードバランサーにルーティングします。
<StoreWeb>をStoreFront仮想サーバーWebポリシーのStoreFront Webサイト名に置き換えます。前の手順で作成したロードバランサーlb_vsを使用するか、StoreFrontサーバーの前面にある既存のロードバランサー仮想サーバーを使用できます。
add cs action cs_lb_vs -targetLBVserver lb_vs
add cs policy cs_lb_vs_pol -rule "HTTP.REQ.URL.CONTAINS(\"/Citrix/<StoreWeb>/Tickets/RedeemStoreTicket\")" -action cs_lb_vs
bind cs vserver cs_vs -policyName cs_lb_vs_pol -priority 100
<!--NeedCopy-->
その他のすべてのトラフィックに対するコンテンツスイッチングポリシーの作成
認証のために、その他のすべてのStoreFrontトラフィックをVPN仮想サーバー経由で送信するキャッチオールコンテンツスイッチングポリシーを作成します。
add cs action cs_vpn_vs -targetVserver <VPN vServer>
add cs policy cs_vpn_pol -rule TRUE -action cs_vpn_vs
bind cs vserver cs_vs -policyName cs_vpn_pol -priority 110
<!--NeedCopy-->