使用多个自定义 URL 通过 SAML 登录到应用商店
支持使用应用商店自定义 URL 的 SAML 架构已简化和更新,以支持使用在 SAML IdP 中配置的一个 SAML 应用程序的多个自定义域。Citrix Cloud 的身份验证平台和应用商店自定义 URL 服务已进行更改,以支持多达 10 个带有 SAML 和条件身份验证的自定义 URL。过去,需要配置一个带有 cloud.com SAML 端点的 SAML 应用程序,以及另一个带有包含自定义 URL 的 SAML 端点的 SAML 应用程序。不再需要创建和维护多个不同的 SAML 应用程序来支持所有 SAML 用例。
支持多个自定义 URL 的新架构的优势。
只需创建 1 个 SAML 应用程序,其中包含与您的 Citrix Cloud 区域匹配的 Citrix Cloud SAML 端点,例如 saml.cloud.com(美国、欧盟和亚太地区)、saml.citrixcloud.jp(日本)或 saml.cloud.us(政府)。
SAML 应用程序端点示例:
- 实体 ID
https://saml.cloud.com或https://saml.cloud.com/<guid> - 断言消费者服务 (SSO):
https://saml.cloud.com/saml/acs - 注销 (SLO):
https://saml.cloud.com/saml/logout/callback
支持的 SAML 登录用例:
-
使用单个 SAML 应用程序通过您的任一应用商店 URL 登录到应用商店
store.cloud.com或store.mycustomer.com - 使用 SAML 登录到 Citrix Cloud 进行管理员访问也使用相同的通用 SAML 应用程序。
- 您的 IdP 中的单个 SAML 应用程序现在可以支持多达 10 个应用商店自定义 URL,而无需创建和维护多个不同的 SAML 应用程序。Citrix Cloud 不再需要带有自定义 URL SAML 端点的额外 SAML 应用程序来支持所有 SAML 用例。
常见问题
应用商店中的多自定义 URL 功能是什么?
过去,Citrix Cloud 仅支持与第一个应用商店 cloud.com URL 关联的单个自定义 URL。现在,可以为您的每个应用商店 cloud.com URL 配置一个自定义 URL,最多可达 10 个。这些 URL 形成对,其中每个自定义 URL 是其相应 cloud.com URL 的 DNS 中的 CNAME。
在多自定义 URL 发布之前,StoreFront Cloud > Access 中仅支持与主要 cloud.com 商店 URL 关联的 1 个自定义 URL。

多自定义 URL 发布后的 StoreFront Cloud > Access。现在支持 1 – 10 个自定义 URL。

我如何决定是否需要迁移我的自定义 URL?
这取决于您希望在 Citrix Cloud 和商店中使用的身份验证功能的组合、您当前的登录场景以及您当前的 SAML 解决方案。请参阅下表以获取指导。
| SAML 登录场景 | 未迁移的自定义 URL | 已迁移的自定义 URL |
|---|---|---|
| 使用 1 个带有 自定义 URL 端点 的 SAML 应用程序登录商店 | 支持 (1 个自定义 URL) | 不支持 (1–10 个自定义 URL) |
| 使用 2 个 SAML 应用程序登录商店 | 支持 (1 个自定义 URL) | 支持 (1–10 个自定义 URL) |
Citrix Cloud 管理员使用 SAML 1x 应用程序登录,带有 cloud.com URL 端点
|
支持 | 支持 |
| Citrix Cloud 管理员使用 2x SAML 应用程序登录 | 支持 | 支持 |
| Citrix Cloud 管理员使用 SAML 1x 应用程序登录,带有 自定义 URL 端点 | 不支持 | 不支持 |
| 使用商店 URL 和 SAML 的条件身份验证策略 | 支持
|
支持
|
最终用户在浏览器或 Citrix Workspace 应用程序中输入 cloud.com URL
|
||
| 使用商店 URL 和 SAML 的条件身份验证策略 | 不支持 (1 个自定义 URL)
|
支持 (1–10 个 URL)
|
| 最终用户将自定义 URL 输入到浏览器或 Citrix Workspace 应用程序中 |
为什么 SAML 和自定义 URL 架构需要更改以支持多个自定义 URL?
可扩展性。Citrix Cloud 中引入多个自定义 URL 意味着,每个自定义 URL 需要一个 SAML 应用程序的旧有架构无法扩展,并且对于 Citrix Cloud 和 IdP 管理员来说都不切实际。
旧版 SAML 自定义 URL 要求:
- 1 个
cloud.comSAML 应用程序,用于使用 SAML 进行 Citrix Cloud 管理员登录。 - 每个自定义 URL 对应 1 个 SAML 应用程序。
IdP 配置复杂性。每个 SAML 应用程序都需要进行相同的配置,除了它们的 SAML 端点,这导致您的 SAML IdP 中增加了额外的工作。这增加了部署和配置的复杂性。新的多自定义域架构消除了这种需要,您的 IdP 中只需要一个 SAML 应用程序即可支持 1 – 10 个自定义 URL。
持续的 IdP 维护任务。配置和维护多个 SAML 应用程序,并必须在多个 SAML 应用程序上执行持续的年度证书轮换任务,对于 Citrix Cloud 和 IdP 管理员来说都是劳动密集型且不理想的。随着添加更多自定义域和需要更多 SAML 应用程序,此问题对管理员而言只会增加。新架构消除了此维护问题,因为所有 SAML 和自定义 URL 用例只需要一个 SAML 应用程序。
为什么 Citrix 要求我从当前的自定义 URL SAML 解决方案迁移到新的更简单的解决方案?
同时使用多自定义 URL 功能和使用自定义 URL 进行条件身份验证,需要更新和迁移旧版 1x 和 2x SAML 应用程序配置。本文档包含有关如何为使用旧版 1x 或 2x SAML 应用程序解决方案的客户执行迁移的说明。
此警告位于 StoreFront Cloud > Access 中,表示您有一个或多个自定义 URL 需要迁移。
SAML 自定义域 URL 警告(/en-us/citrix-cloud/media/saml-custom-domain-url-warning.png)
此警告仅在您已在 StoreFront Cloud > Authentication 中启用 SAML 或条件身份验证时才会出现。
身份验证页面屏幕截图(/en-us/citrix-cloud/media/saml-custom-domain-workspace-config.png)
SAML IdP 配置是否相同,以支持我所有最多 10 个新的自定义 URL?
是的。如果您打算使用一个或多个自定义 URL 来访问商店,请以相同方式配置您的 SAML 应用程序。
条件身份验证现在是否支持多个 SAML 应用程序和多个自定义域?
是的。这是许多大型企业希望使用的常见场景。一直以来,都可以创建条件身份验证策略,这些策略使用您的 1-10 个 cloud.com URL 中的任何一个解析为不同的 SAML 应用程序。现在,您的每个 cloud.com URL 都可以拥有自己的自定义 URL(URL 对)。
有关根据最终用户使用的商店 URL 在不同 IdP 之间切换的详细说明,请参阅本文 条件身份验证文章。
旧版未迁移 SAML 连接:不使用多自定义 URL 或条件身份验证时的功能?
是的。将保持与现有旧版 1x 和 2x SAML 应用程序解决方案的向后兼容性,并且现有 SAML 应用程序解决方案将继续运行并得到支持。如果您的任何自定义 URL 仍处于未迁移状态,您将无法将自定义 URL 与 SAML 或条件身份验证结合使用。
多自定义 URL 功能发布后新自定义 URL 的迁移?
不需要。在多自定义 URL 功能发布后,所有新引入的自定义域都将支持新架构,无需迁移。迁移仅适用于在多自定义 URL 功能发布之前创建的自定义 URL 配置。这通常适用于您在 Citrix Cloud 租户中配置的第一个也是唯一一个自定义 URL,该 URL 在引入对多个自定义 URL 的支持之前就已存在。
迁移旧版自定义 URL 和 SAML 配置
在执行任何迁移操作之前,您需要阅读整个 旧版自定义 URL SAML 配置 部分,以便了解您当前的自定义 URL 和 SAML 配置,以及您当前是否正在使用 1x 或 2x SAML 应用程序 解决方案。迁移操作应在计划的维护窗口中进行,并在迁移后进行测试,以确保 SAML 登录未受影响,然后才能从 IdP 中删除任何过时的 SAML 应用程序。
重要提示:
如果您的 Citrix Cloud 和 SAML IdP 中的传统 SAML 配置与本文档“传统自定义 URL SAML 配置”部分中描述的 1x 或 2x SAML 应用程序解决方案不完全匹配,则您处于不受支持的状态。
我需要做些什么才能从当前的 2x SAML 应用程序自定义 URL 解决方案迁移到新的更简单的解决方案?
-
Citrix Cloud 管理员必须与 IdP 管理员协调,以便在 Citrix Cloud 的自定义 URL 服务和您的 SAML IdP 中进行必要的更改。
-
在您的 SAML IdP 中,验证主 SAML 应用程序和辅助 SAML 应用程序的存在和配置。这对于每个 SAML IdP(例如 EntraID、Okta、Duo、PingFederate 等)都不同。
-
请勿更改现有的主 SAML 应用程序 Citrix Cloud SAML 端点。这是出现在 身份和访问管理 > 身份验证 中的 SAML 应用程序,在自定义 URL 迁移后将用于所有 SAML 登录用例。
来自 Citrix Cloud 商业版美国、欧盟和亚太地区的主应用程序示例
- 实体 ID:
https://saml.cloud.com或https://saml.cloud.com/<guid> - 断言消费者服务 (SSO):
https://saml.cloud.com/saml/acs - 注销 (SLO):
https://saml.cloud.com/saml/logout/callback
- 实体 ID:
-
识别此过时的辅助 SAML 应用程序。此 SAML 应用程序的配置在 StoreFront Cloud > 访问 菜单中指定。
辅助应用程序示例
- 实体 ID:
https://saml.cloud.com或https://saml.cloud.com/<guid> - 断言消费者服务 (SSO):
https://workspaces.mycompany.com/saml/acs - 注销 (SLO):
https://workspaces.mycompany.com/saml/logout/callback
- 实体 ID:
-
导航到 StoreFront Cloud > Access,然后单击警告图标以打开迁移 UI。

-
单击下方所示的迁移 SAML 配置按钮。

-
接受警告并在此 UI 中执行迁移。

-
单击迁移。
重要提示:
迁移会更新商店自定义 URL 服务中的旧版后端数据。这是对商店自定义 URL 服务记录的不可逆操作,一旦执行便无法恢复。
-
迁移成功后,步骤 4 中自定义 URL 旁显示的警告图标应会消失。这表示商店自定义 URL 服务中的后端数据已更新。
验证迁移后所有 SAML 登录用例是否仍然成功。
- 使用任何
cloud.comURL 测试 SAML 登录到商店。这会使用主 SAML 应用程序。 - 使用所有自定义 URL 测试 SAML 登录到商店。这在迁移之前曾使用辅助 SAML 应用程序,但现在使用未更改的主 SAML 应用程序。
- 使用您的管理员登录 URL,并使用在迁移前配置的任何 AD 管理员用户和组,测试 SAML 登录到 Citrix Cloud。这会使用主 SAML 应用程序。
- 使用任何
-
验证后端商店自定义 URL 服务数据是否已成功更新。
例如,使用 FireFox Developer Tools。
在键盘上按 F12 打开浏览器上的开发人员工具,然后从 Citrix Cloud UI 中的任何其他页面导航到 StoreFront Cloud > Access,此时开发人员工具已在运行。这将捕获 Citrix Cloud 控制台为返回自定义 URL 列表而发出的所有 REST API 调用。

在网络搜索对话框中输入
customdomain以筛选出正确的 REST API 调用。找到此 REST API 调用:
GET https://custom-domain-service.us.wsp.cloud.com/services/custom-domain-service/customers/<CCID>/stores/<storeID>/customdomains迁移的自定义 URL 对象将包含此附加数据。
"addNewSamlVanityFlowRequestHeader":true自定义 URL 对象示例:
"items": [ { "domain": "stores.mycompany.com", "id": "74cd36a1-d0b1-48be-a237-cd43770647a9", "state": "Ready", "workspaceDomain": { "domain": "stores.cloud.com" }, "trafficManager": { "address": "wsp-cd-eastus2-prod-traffic-manager-profile-12-74788.trafficmanager.net" }, "certificateInformation": { "expiry": "2026-05-24T08:23:42.0000000Z", "type": "Managed" }, "authentication": { "addNewSamlVanityFlowRequestHeader": true } } ] <!--NeedCopy--> -
从您的 SAML IdP 中删除使用自定义 URL SAML 端点的辅助应用程序。在 SAML 登录流程中不再使用辅助 SAML 应用程序。
重要提示:
仅当您已证明迁移成功且所有必需的 SAML 登录场景均已测试通过后,才能删除辅助 SAML 应用程序。
如何将我当前的 1x SAML 应用程序自定义 URL 解决方案迁移到新的更简单的解决方案?
-
Citrix Cloud 管理员必须与 IdP 管理员协调,以便在 Citrix Cloud 的自定义 URL 服务和您的 SAML IdP 中进行必要的更改。
-
在您的 SAML IdP 中验证自定义 URL SAML 应用程序的存在和配置。您的 SAML IdP 中应该只配置一个 SAML 应用程序。这对于每个 SAML IdP(例如 EntraID、Okta、Duo、PingFederate 等)都不同。
您现有的主要 SAML 应用程序的 Citrix Cloud SAML 端点应如下例所示。
主应用程序示例
- 实体 ID:
https://saml.cloud.com或https://saml.cloud.com/<guid> - 断言消费者服务 (SSO):
https://workspaces.mycompany.com/saml/acs - 注销 (SLO):
https://workspaces.mycompany.com/saml/logout/callback
- 实体 ID:
-
提交支持案例并联系 Citrix 支持和工程团队,以安排协助迁移您的自定义域。Citrix 工程团队将在审查您的 SAML 配置后,代表您迁移您的自定义 URL。
-
在安全地更改 SAML 应用程序之前,必须完成步骤 3。更新您现有的主 SAML 应用程序的 Citrix Cloud SAML 端点,使其与此示例类似。
重要提示:
请勿更新或更改主 SAML 应用程序上现有的 EntityID SAML 端点。无需更改此项。只需更新 ACS 和注销 SAML 端点。
主应用程序示例
- 实体 ID:
https://saml.cloud.com或https://saml.cloud.com/<guid>(请勿更改) - 断言消费者服务 (SSO):
https://saml.cloud.com/saml/acs(更新) - 注销 (SLO):
https://saml.cloud.com/saml/logout/callback(更新)
- 实体 ID:
-
导航到 StoreFront Cloud > 访问,然后单击警告图标以打开迁移 UI。

-
一旦 Citrix 支持和工程团队完成迁移,步骤 4 中自定义 URL 旁显示的警告图标应会消失。这表明商店自定义 URL 服务中的后端数据已成功更新。
-
使用所有自定义 URL(迁移前曾使用辅助 SAML 应用程序)测试 SAML 登录到商店。
- 使用任何
cloud.comURL(继续使用主 SAML 应用程序)测试 SAML 登录到商店。 - 使用所有自定义 URL(迁移前曾使用辅助 SAML 应用程序)测试 SAML 登录到商店。
- 使用任何
旧版自定义 URL SAML 配置
要确定您是否在 Citrix Cloud 环境中部署了 1x 或 2x SAML 应用程序解决方案,请确定您当前使用的 SAML 登录方案组合,并检查 SAML IdP 中的当前 SAML 应用程序。
默认情况下,以下登录方案共享相同的 SAML 应用程序(SAML App 1):
- SAML 身份验证,其中您所在区域的商店登录 URL (
cloud.com、citrixcloud.jp、cloud.us) 在您的 SAML 提供程序中配置为 SP 实体 ID。 - 使用您的唯一登录 URL(例如,
https://citrix.cloud.com/go/mycompany)对 Citrix Cloud 进行 SAML 身份验证。在此方案中,管理员根据其 Active Directory (AD) 组成员身份,使用 SAML 对 Citrix Cloud 进行身份验证。
通过您在 Citrix® StoreFront Cloud 中配置的自定义域(例如,https://workspaces.mycompany.com)为用户添加 SAML 身份验证需要第二个 SAML 应用程序(SAML App 2)。
注意:
添加自定义 URL 和配置 SAML 在 Citrix Cloud 中预配最多需要 24 小时。
下表列出了支持的 SAML 登录方案组合以及所需的 SAML 应用程序。
| 使用商店 URL 登录商店 | 使用自定义域 URL 登录商店 | 使用 SAML 登录 URL 登录 Citrix Cloud | 需要 SAML App 1 吗? | 需要 SAML App 2 吗? |
|---|---|---|---|---|
| 是 | 否 | 否 | 是 - 使用 cloud.com SAML 端点 | 否 |
| 否 | 是 | 否 | 是 - 使用自定义域 SAML 端点 | 否 |
| 否 | 否 | 是 | 是 - 使用 cloud.com SAML 端点 | 否 |
| 是 | 否 | 是 | 是 - 使用 cloud.com SAML 端点 | 否 |
| 否 | 否 | 是 | 是 - 使用 cloud.com SAML 端点 | 是 - 使用自定义域 SAML 端点 |
| 是 | 是 | 是 | 是 - 使用 cloud.com SAML 端点 | 是 - 使用自定义域 SAML 端点 |
1x SAML 应用程序配置(旧版 SAML 配置)
- 在 Citrix Cloud 中,您在 StoreFront Cloud > 访问中配置了一个自定义 URL。
-
在您的 SAML 提供商的管理控制台中,您使用商店自定义 URL 作为 SP 端点配置了 1 个 SAML 应用程序。
旧版自定义 URL SAML 应用程序端点示例
- 实体 ID:
https://saml.cloud.com或https://saml.cloud.com/<guid> - 断言消费者服务 (SSO):
https://workspaces.mycompany.com/saml/acs - 注销 (SLO):
https://workspaces.mycompany.com/saml/logout/callback
以下示例说明了 Entra ID 的自定义 URL SAML 端点配置:

以下示例说明了 Okta 的自定义 URL SAML 端点配置,其中“受众限制”包含“实体 ID”值:

- 实体 ID:
-
您在 StoreFront Cloud > 访问 > 编辑 中选择了 仅使用自定义域。

2 个 SAML 应用程序配置(旧版 SAML 配置)
-
在 Citrix Cloud 中,您在 StoreFront Cloud > 访问 中配置了一个自定义域。
-
在您的 SAML 提供商的管理控制台中,您配置了 2 个 SAML 应用程序。
-
在主 SAML 应用程序中,您配置了以下 cloud.com SP 端点:
- 实体 ID:
https://saml.cloud.com或https://saml.cloud.com/<guid> - 断言消费者服务 (SSO):
https://saml.cloud.com/saml/acs - 注销 (SLO):
https://saml.cloud.com/saml/logout/callback
以下示例显示了 Okta 管理控制台中的此端点配置:

以下示例显示了 Entra ID 管理控制台中的此服务提供商端点配置:

- 实体 ID:
- 在辅助 SAML 应用程序中,您配置了以下商店自定义域 SP 端点。
- 实体 ID:
https://saml.cloud.com - 断言消费者服务 (SSO):
https://workspaces.mycompany.com/saml/acs - 注销 (SLO):
https://workspaces.mycompany.com/saml/logout/callback以下示例显示了 Okta 控制台中的此服务提供商端点配置。
- 以下示例显示了 Entra ID 控制台中的此服务提供商端点配置。
- 实体 ID:
-
您在StoreFront Cloud > 访问 > 编辑中选择了同时使用
customer.cloud.comURL 和自定义 URL。
- 在身份和访问管理 > 身份验证中,从省略号菜单中选择选择 SAML 提供程序 > 查看。SAML 配置页面应显示为实体 ID、SSO URL 和注销 URL 配置的 SAML 端点对。