Citrix Cloud™

将 Google Cloud Identity 作为身份提供程序连接到 Citrix Cloud™

Citrix Cloud 支持使用 Google Cloud Identity 作为身份提供程序,对登录其商店的最终用户进行身份验证。通过将您组织的 Google 帐户连接到 Citrix Cloud,您可以为访问 Citrix® StoreFront Cloud 和 Google 资源提供统一的登录体验。

已加入域和未加入域配置的要求

您可以使用已加入域或未加入域的计算机,在 Citrix Cloud 中将 Google Cloud Identity 配置为身份提供程序。

  • 已加入域表示计算机已加入本地 Active Directory (AD) 中的域,并且身份验证使用存储在该域中的用户配置文件。
  • 未加入域表示计算机未加入 AD 域,并且身份验证使用存储在您的 Google Workspace 目录中的用户配置文件(也称为 Google 原生用户)。

下表列出了每种配置类型的要求。

要求 已加入域 未加入域 更多信息
本地 AD 请参阅本文中的准备 Active Directory 和 Citrix Cloud Connector
在您的资源位置部署的 Citrix Cloud Connector 否;访问非域加入的计算机不需要 Cloud Connector。 本文中的 准备 Active Directory 和 Citrix Cloud Connector
AD 与 Google Cloud 同步 仅在使用 Gateway 服务且不使用其他服务时为可选。否则,此任务是必需的。 请参阅本文中的 将 Active Directory 与 Google Cloud Identity 同步
具有 Google Cloud Platform 控制台访问权限的开发者帐户。用于创建服务帐户和密钥,以及启用 Admin SDK API。 请参阅本文中的 创建服务帐户创建服务帐户密钥配置域范围委派
具有 Google Workspace 管理控制台访问权限的管理员帐户。用于配置域范围委派和只读 API 用户帐户。 请参阅本文中的 (#configure-domain-wide-delegation) 和 (#add-a-read-only-api-user-account)。

使用多个 Citrix Cloud 帐户进行身份验证

本文介绍了如何将 Google Cloud Identity 作为身份提供程序连接到单个 Citrix Cloud 帐户。如果您有多个 Citrix Cloud 帐户,则可以使用相同的服务帐户和只读 API 用户帐户将每个帐户连接到同一个 Google Cloud 帐户。只需登录 Citrix Cloud 并从客户选择器中选择相应的客户 ID 即可。

准备活动目录和 Citrix Cloud Connectors

如果您正在将 已加入域 的计算机与 Google Cloud Identity 结合使用,请使用本节准备您的本地 AD。如果您使用的是未加入域的计算机,请跳过此任务并继续阅读本文中的 (#create-a-service-account)。

您需要在 Active Directory 域中至少有两 (2) 台服务器来安装 Citrix Cloud Connector 软件。Cloud Connector 是实现 Citrix Cloud 与您的 (/zh-cn/citrix-cloud/citrix-cloud-resource-locations/resource-locations.html) 之间通信所必需的。至少需要两个 Cloud Connector 才能确保与 Citrix Cloud 的高可用性连接。这些服务器必须满足以下要求:

  • 满足 (/zh-cn/citrix-cloud/citrix-cloud-resource-locations/citrix-cloud-connector/system-requirements.html) 中所述的要求。
  • 未安装任何其他 Citrix® 组件,不是 Active Directory 域控制器,也不是对您的资源位置基础结构至关重要的计算机。
  • 已加入您的 Active Directory (AD) 域。如果您的存储资源和用户位于多个域中,则必须在每个域中安装至少两个 Cloud Connector。有关详细信息,请参阅 (/zh-cn/citrix-cloud/citrix-cloud-resource-locations/citrix-cloud-connector/technical-details.html#deployment-scenarios-for-cloud-connectors-in-active-directory)。
  • 连接到可以联系用户通过云存储访问的资源的网络。
  • 连接到 Internet。有关详细信息,请参阅 (/zh-cn/citrix-cloud/overview/requirements/internet-connectivity-requirements.html)。

有关安装 Cloud Connector 的详细信息,请参阅 (/zh-cn/citrix-cloud/citrix-cloud-resource-locations/citrix-cloud-connector/installation.html)。

将活动目录与 Google Cloud Identity 同步

如果您正在将 已加入域 的计算机与 Google Cloud Identity 结合使用,请使用本节准备您的本地 AD。如果您使用的是未加入域的计算机,请跳过此任务并继续阅读本文中的 (#create-a-service-account)。

如果您仅使用 Citrix Gateway 服务且未启用其他服务,则将 AD 与 Google Cloud Identity 同步是可选的。对于这些服务,您可以直接使用 Google 原生用户,而无需与 AD 同步。

如果您正在使用其他 Citrix Cloud 服务,则需要将您的 AD 与 Google Cloud Identity 同步。Google Cloud 必须将以下 AD 用户属性传递给 Citrix Cloud:

  • SecurityIDentifier (SID)
  • objectGUID
  • userPrincipalName (UPN)

将您的 AD 与 Google Cloud 同步

  1. 从 Google 网站下载并安装 Google Cloud Directory Sync 实用程序。有关此实用程序的更多信息,请参阅 Google 网站上的 Google Cloud Directory Sync 文档。
  2. 安装实用程序后,启动配置管理器(开始 > 配置管理器)。
  3. 按照实用程序文档中 使用配置管理器设置同步 的说明,指定 Google 域设置和 LDAP 设置。
  4. 常规设置中,选择自定义架构。保持默认选择不变。
  5. 配置一个自定义架构以应用于所有用户帐户。使用本节中指定的精确大小写和拼写输入所需信息。
    1. 选择自定义架构选项卡,然后选择添加架构
    2. 选择使用“用户帐户”中定义的规则
    3. 架构名称中,输入 citrix-schema
    4. 选择添加字段,然后输入以下信息:
      • 架构字段模板下的架构字段中,选择 userPrincipalName
      • Google 字段详细信息下,在 字段名称中,输入 UPN
    5. 重复步骤 4 以创建以下字段:
      • objectGUID: 在 架构字段模板下,选择 objectGUID。在 Google 字段详细信息下,输入 objectGUID
      • SID: 在 架构字段模板下,选择 自定义。在 Google 字段详细信息下,输入 SID
      • objectSID: 在 架构字段模板下,选择 自定义。在 Google 字段详细信息下,输入 objectSID
    6. 选择 确定 以保存您的条目。
  6. 完成为您的组织配置任何剩余设置,并验证同步设置,如实用程序文档的 使用 Configuration Manager 设置同步 中所述。
  7. 选择 同步并应用更改 以将您的 Active Directory 与您的 Google 帐户同步。

同步完成后,Google Cloud 中的“用户信息”部分将显示用户的 Active Directory 信息。

创建服务帐户

要完成此任务,您需要一个 Google Cloud Platform 开发者帐户。

  1. 登录 https://console.cloud.google.com
  2. 从仪表板侧边栏中,选择 IAM 和管理,然后选择 服务帐户
  3. 选择 创建服务帐户
  4. 服务帐户详细信息下,输入服务帐户名称和服务帐户 ID。
  5. 选择 完成

创建服务帐号密钥

  1. 服务帐号页面上,选择您刚刚创建的服务帐号。
  2. 选择 密钥选项卡,然后选择 添加密钥 > 创建新密钥
  3. 保留默认的 JSON 密钥类型选项处于选中状态。
  4. 选择 创建。将密钥保存到以后可以访问的安全位置。当您将 Google Cloud Identity 连接为身份提供程序时,您将在 Citrix Cloud 控制台中输入私钥。

配置域范围委派

  1. 启用 Admin SDK API:
    1. 在 Google Cloud Platform 菜单中,选择 API 和服务 > 已启用的 API 和服务
    2. 选择控制台顶部附近的 启用 API 和服务。API 库主页随即显示。
    3. 搜索 Admin SDK API,然后从结果列表中选择它。
    4. 选择 启用
  2. 为服务帐号创建 API 客户端:
    1. 在 Google Cloud Platform 菜单中,选择 IAM 和管理 > 服务帐号,然后选择您之前创建的服务帐号。
    2. 在服务帐号的 详细信息选项卡中,展开 高级设置
    3. 域范围委派 下,复制客户端 ID,然后选择 查看 Google Workspace 管理控制台
    4. 如果适用,请选择您要使用的 Google Workspace 管理员帐户。Google 管理控制台随即显示。
    5. 在 Google 管理侧边栏中,选择 安全性 > 访问和数据控制 > API 控件
    6. 域范围委派 下,单击 管理域范围委派
    7. 选择 添加新项
    8. 客户端 ID 中,粘贴您在步骤 C 中复制的服务帐户的客户端 ID。
    9. OAuth 范围 中,在单行逗号分隔的行中输入以下范围:

      https://www.googleapis.com/auth/admin.directory.user.readonly,https://www.googleapis.com/auth/admin.directory.group.readonly,https://www.googleapis.com/auth/admin.directory.domain.readonly
      <!--NeedCopy-->
      
    10. 选择 授权

添加只读 API 用户帐户

在此任务中,您将创建一个具有 Citrix Cloud 只读 API 访问权限的 Google Workspace 用户帐户。此帐户不用于任何其他目的,也没有其他特权。

  1. 在 Google 管理菜单中,选择 目录 > 用户
  2. 选择 添加新用户 并输入相应的用户信息。
  3. 选择 添加新用户 以保存帐户信息。
  4. 为只读用户帐户创建自定义角色:
    1. 在 Google 管理菜单中,选择 帐户 > 管理员角色
    2. 选择 创建新角色
    3. 输入新角色的名称。示例: API-ReadOnly
    4. 选择 继续
    5. 管理员 API 权限 下,选择以下权限:
      • 用户 > 读取
      • 群组 > 读取
      • 域管理
    6. 选择 继续,然后选择 创建角色
  5. 将自定义角色分配给您之前创建的只读用户帐户:
    1. 在自定义角色详细信息页面中,在 管理员 窗格中,选择 分配用户
    2. 开始键入只读用户帐户的名称,并从用户列表中选择它。
    3. 选择 分配角色
    4. 要验证角色分配,返回到“用户”页面 (目录 > 用户) 并选择只读用户帐户。自定义角色分配显示在 管理员角色和权限 下。

将 谷歌云身份 连接到 思杰云

  1. 登录到 Citrix Cloud,网址为 https://citrix.cloud.com
  2. 从 Citrix Cloud 菜单中,选择 身份和访问管理
  3. 找到 Google Cloud Identity,然后从省略号菜单中选择 连接
  4. 出现提示时,为您的公司输入一个简短的、URL 友好的标识符,然后选择 保存并继续。您选择的标识符在 Citrix Cloud 中必须是全局唯一的。
  5. 选择 导入文件,然后选择您在 为服务帐户创建密钥时 保存的 JSON 文件。此操作将导入您的私钥和您创建的 Google Cloud 服务帐户的电子邮件地址。
  6. 模拟用户 中,输入只读 API 用户帐户的名称。
  7. 选择 下一步。Citrix Cloud 将验证您的 Google 帐户详细信息并测试连接。
  8. 查看列出的关联域。如果正确,请选择 确认 以保存您的配置。

将管理员添加到 Citrix Cloud

您可以通过 Google Cloud 添加单个 Citrix Cloud 管理员和管理员组。有关详细信息,请参阅以下文章:

将管理员添加到 Citrix Cloud 后,他们可以使用以下方法之一登录:

  • 导航到您在最初将 Google Cloud 配置为身份提供程序时配置的管理员登录 URL。示例:https://citrix.cloud.com/go/mycompany
  • 在 Citrix Cloud 登录页面上,选择 使用我的公司凭据登录,输入您公司的唯一标识符(例如,“mycompany”),然后单击 继续

为商店身份验证启用 Google Cloud Identity

  1. 从 Citrix Cloud 菜单中,选择 StoreFront Cloud > Authentication
  2. 选择 Google Cloud Identity。出现提示时,选择 我了解这对最终用户体验的影响,然后单击 保存