建立 Microsoft Entra ID 与 Citrix Cloud™ 之间的连接
Citrix Cloud 支持使用 Microsoft Entra ID (ME-ID) 验证 Citrix Cloud 管理员和最终用户。
通过将 Microsoft Entra ID 与 Citrix Cloud 结合使用,您可以:
- 利用您自己的 Active Directory,以便您可以控制审计、密码策略,并在需要时轻松禁用帐户。
- 配置多重身份验证,以提高安全性,防止登录凭据被盗。
- 使用品牌登录页面,以便您的用户知道他们正在正确的位置登录。
- 使用联合身份验证连接到您选择的身份提供程序,包括 ADFS、Okta 和 Ping 等。
Microsoft Entra ID 应用程序和权限
Citrix Cloud 包含一个 Microsoft Entra ID 应用程序,允许 Citrix Cloud 连接到 Microsoft Entra ID,而无需您登录到活动的 Microsoft Entra ID 会话。自此应用程序推出以来,Citrix 发布了更新,以提高性能并支持新功能和权限。
如果您已将 Microsoft Entra ID 连接到 Citrix Cloud 并希望使用最新的更新应用程序,您需要在 Citrix Cloud 中更新您的 Microsoft Entra ID 连接。有关详细信息,请参阅本文中的 重新连接到 Microsoft Entra ID 以使用更新的应用程序。如果您选择不更新应用程序,您现有的连接将继续正常运行。
有关 Citrix Cloud 用于连接您的 Microsoft Entra ID 的 Microsoft Entra ID 应用程序和权限的更多信息,请参阅 Citrix Cloud 的 Microsoft Entra ID 权限。
提示:
通过 Citrix 身份和身份验证简介 培训课程,了解有关受支持的身份提供程序的更多信息。“规划 Citrix 身份和访问管理”模块包含简短视频,指导您将此身份提供程序连接到 Citrix Cloud 并为 Citrix® StoreFront Cloud 启用身份验证。
使用多个 Citrix Cloud 帐户进行身份验证
本文介绍了如何将您的 Microsoft Entra ID 作为身份提供程序连接到单个 Citrix Cloud 帐户。如果您有多个 Citrix Cloud 帐户,您可以将每个帐户连接到同一个 Microsoft Entra ID 租户。执行以下任务:
- 登录您的 Citrix Cloud 帐户,并从客户选择器中选择相应的客户 ID。
- 如果所选客户是您首次连接到 Microsoft Entra ID 的客户,请按照本文中的所有步骤操作,以同步您的 AD 和 Microsoft Entra ID、将客户连接到 Citrix Cloud 并添加管理员。
- 要连接其他客户,请单击 Citrix Cloud 控制台右上角的用户菜单,选择“更改客户”,然后选择要连接的下一个客户 ID。
- 按照本文中将 Citrix Cloud 连接到 Microsoft Entra ID中所述,将客户连接到您的 Microsoft Entra ID。
- 对每个客户 ID 重复步骤 3 和 4。
准备您的活动目录和 Microsoft Entra ID
在使用 Microsoft Entra ID 之前,请确保满足以下要求:
- 您拥有一个 Microsoft Azure 帐户。每个 Azure 帐户都免费附带 Microsoft Entra ID。如果您没有 Azure 帐户,请在https://azure.microsoft.com/zh-cn/free/?v=17.36注册。
- 您在 Microsoft Entra ID 中拥有全局管理员角色。此角色是 Citrix Cloud 连接到 Microsoft Entra ID 所需的同意权限。
- 管理员帐户在 Microsoft Entra ID 中配置了“mail”属性。为此,您可以使用 Microsoft 的 Microsoft Entra ID Connect 工具将本地 Active Directory 中的帐户同步到 Microsoft Entra ID。或者,您可以为未同步的 Microsoft Entra ID 帐户配置 Office 365 电子邮件。
使用 Microsoft Entra ID Connect 同步帐户
- 确保 Active Directory 帐户已配置“电子邮件”用户属性:
- 打开“Active Directory 用户和计算机”。
- 在“用户”文件夹中,找到要检查的帐户,右键单击并选择“属性”。在“常规”选项卡上,验证“电子邮件”字段是否具有有效条目。Citrix Cloud 要求从 Microsoft Entra ID 添加的管理员与使用 Citrix 托管身份登录的管理员具有不同的电子邮件地址。
- 安装并配置 Microsoft Entra ID Connect。有关完整说明,请参阅 Microsoft Azure 网站上的使用快速设置开始使用 Microsoft Entra ID Connect。
将 思杰云 连接到 微软 Entra ID
将您的 Citrix Cloud 帐户连接到 Microsoft Entra ID 时,Citrix Cloud 需要权限才能访问您的用户配置文件(或已登录用户的配置文件),以及 Microsoft Entra ID 中用户的基本配置文件。Citrix 请求此权限是为了获取您的姓名和电子邮件地址(作为管理员),并使您能够浏览其他用户并稍后将其添加为管理员。有关 Citrix Cloud 请求的应用程序权限的更多信息,请参阅 Citrix Cloud 的 Microsoft Entra ID 权限。
重要提示:
您必须是 Microsoft Entra ID 中的全局管理员才能完成此任务,或者在登录 Citrix Cloud 之前,请任何全局管理员执行先决条件。
- 单击页面左上角的“菜单”,然后选择“身份和访问管理”。
- 找到 Microsoft Entra ID,然后从省略号菜单中选择“连接”。
- 出现提示时,为您的公司输入一个简短的、URL 友好的标识符,然后单击“连接”。您选择的标识符在 Citrix Cloud 中必须是全局唯一的。
- 出现提示时,登录到您要连接的 Azure 帐户。Azure 会向您显示 Citrix Cloud 访问该帐户并获取连接所需信息所需的权限。这些权限大多数是只读的,允许 Citrix Cloud 从您的 Microsoft Graph 收集基本信息,例如组和用户配置文件。如果您将 Citrix Endpoint Management 或 XenMobile Server 与 Microsoft Intune 集成,则必须授予与 Microsoft Intune 相关的读写权限。有关更多信息,请参阅 Citrix Cloud 的 Microsoft Entra ID 权限。
- 单击“接受”以接受权限请求。
备用连接方法
您可以将连接流程分为以下两个阶段:
- 在 Azure 中创建 Microsoft Entra ID 应用程序。
- Citrix Cloud 连接到 Citrix Cloud 中的 Microsoft Entra ID 应用程序。
首先,您需要构建一个 URL,全局管理员可以使用该 URL 将企业应用程序添加到租户中。有关更多信息,请参阅 构建用于授予租户范围管理员同意的 URL。
以下是所构建 URL 的说明。
https://login.microsoftonline.com/<tenant url>/adminconsent?client_id=f9c0e999-22e7-409f-bb5e-956986abdf02&redirect_uri=https://portal.azure.com
其中:
tenant url 是您的租户 URL 或 ID。
f9c0e999-22e7-409f-bb5e-956986abdf02 是 Citrix Cloud 的客户端 ID。
从 Microsoft Entra ID 向 Citrix Cloud 添加管理员
Citrix Cloud 支持单独添加管理员或以 Microsoft Entra ID 组的形式添加管理员。
要从 Microsoft Entra ID 添加单个管理员,请参阅管理管理员访问权限。
要将 Microsoft Entra ID 管理员组添加到 Citrix Cloud,请参阅管理管理员组。
使用 微软 Entra ID 登录 思杰云
连接 Microsoft Entra ID 用户帐户后,用户可以使用以下方法之一登录 Citrix Cloud:
- 导航到您在首次为公司连接 Microsoft Entra ID 身份提供程序时配置的管理员登录 URL。示例:
https://citrix.cloud.com/go/mycompany - 在 Citrix Cloud 登录页面上,单击使用我的公司凭据登录,键入您在首次连接 Microsoft Entra ID 时创建的标识符(例如,“mycompany”),然后单击继续。
为应用商店启用 Microsoft Entra ID 身份验证
将 Microsoft Entra ID 连接到 Citrix Cloud 后,您可以允许最终用户通过 Microsoft Entra ID 对其应用商店进行身份验证。
重要提示:
在启用 Microsoft Entra ID 应用商店身份验证之前,请查看Microsoft Entra ID 部分,了解将 Microsoft Entra ID 与应用商店结合使用的注意事项。
- 在 Citrix Cloud 中,单击左上角的菜单按钮,然后选择 StoreFront Cloud。
- 在身份验证选项卡中,选择 Microsoft Entra ID。
- 点击 确认 以接受在启用 Microsoft Entra ID 身份验证时将发生的商店体验更改。
启用高级 Microsoft Entra ID 功能
Microsoft Entra ID 提供高级多重身份验证、世界一流的安全功能、与 20 个不同身份提供商的联合,以及自助式密码更改和重置等诸多功能。为您的 Microsoft Entra ID 用户启用这些功能后,Citrix Cloud 将能够自动利用这些功能。
要比较 Microsoft Entra ID 服务级别功能和定价,请参阅 https://azure.microsoft.com/zh-cn/pricing/details/active-directory/。
重新连接到 Microsoft Entra ID 以使用更新的应用程序
Citrix Cloud 包含一个 Microsoft Entra ID 应用程序,该应用程序允许 Citrix Cloud 连接到 Microsoft Entra ID,而无需您登录到活动的 Microsoft Entra ID 会话。自此应用程序推出以来,Citrix 已按如下方式更新了该应用程序:
- 2018 年 8 月,该应用程序进行了更新,以提高性能并让您为将来的版本做好准备。
- 2019 年 5 月,该应用程序进行了更新,以支持将 Microsoft Entra ID 管理员组添加到 Citrix Cloud (/zh-cn/citrix-cloud/citrix-cloud-management/identity-access-management/administrator-groups.html)。
- 2022 年 4 月,该应用程序进行了更新,以使用 GroupMember.Read.All 权限,该权限取代了 Group.Read.All 权限。
如果您在这些更新发布之前将 Microsoft Entra ID 连接到 Citrix Cloud,并且想要使用最新的更新应用程序,则需要断开 Microsoft Entra ID 与 Citrix Cloud 的连接,然后重新连接。使用最新应用程序是可选的。如果您选择不更新应用程序,则现有连接仍可正常运行。
要求
在重新连接 Microsoft Entra ID 之前,请验证您是否满足以下要求:
- 您必须是默认 Citrix 身份提供商下具有完全访问权限的管理员。如果您使用 Microsoft Entra ID 凭据登录到 Citrix Cloud,则重新连接将失败。如果您的帐户中没有任何管理员使用 Citrix 身份提供商,您可以暂时添加一个,并在重新连接 Microsoft Entra ID 后将其删除。有关说明,请参阅 (/zh-cn/citrix-cloud/citrix-cloud-management/identity-access-management/add-admins.html#invite-individual-administrators)。
- 如果您正在使用 Microsoft Entra ID 对最终用户进行身份验证,请暂时选择其他身份提供商。如果 Microsoft Entra ID 也用作 StoreFront Cloud 的身份验证方法,Citrix Cloud 不允许您断开其连接。有关详细信息,请参阅 StoreFront Cloud 文档中的 (/zh-cn/citrix-workspace/secure.html#choose-or-change-authentication-methods)。
重新连接 Microsoft Entra ID
- 以具有 Citrix 身份提供商下完整访问权限的管理员身份登录 Citrix Cloud。
- 从 Citrix Cloud 菜单中,选择“身份和访问管理”,然后选择“身份验证”。
- 找到“Microsoft Entra ID”,然后从页面最右侧的省略号菜单中选择“断开连接”。
- 从省略号菜单中,选择“连接”。
注意:
如果您按照步骤 3 中所述断开 Microsoft Entra ID 的连接,Citrix Cloud 会要求管理员删除此身份提供商下的所有管理员配置文件。 为避免此操作,管理员可以按照以下步骤重新连接 Microsoft Entra ID 身份提供商。
- 作为全局管理员,导航到 Azure 并删除应用程序。
- 登录 Citrix Cloud 并导航到“身份和访问管理”,然后单击“身份验证”。在“身份验证”选项卡中,您会注意到 Microsoft Entra ID 仍处于连接状态。
- 在 Citrix Cloud 中为 Microsoft Entra ID 添加新的管理员。
这将触发应用程序的重新创建和重新连接,而无需删除管理员。