Citrix Cloud™

将 Okta 配置为商店身份验证的 SAML 提供程序

本文介绍了配置 Okta SAML 应用程序以及 Citrix Cloud™ 与您的 SAML 提供程序之间连接所需的步骤。其中一些步骤描述了您在 SAML 提供程序的管理控制台中执行的操作。

先决条件

在完成本文中的任务之前,请确保您已满足以下先决条件:

  • Citrix 支持已在 Citrix Cloud 中启用 SendNameIDPolicyInSAMLRequest 功能。此功能应请求启用。有关这些功能的更多信息,请参阅 使用 Okta 的 SAML 所需的云功能。
  • 您拥有一个使用以下 Okta 域之一的 Okta 组织:
    • okta.com
    • 奥克塔-欧盟.com
    • oktapreview.com
  • 您已将您的 Active Directory (AD) 与您的 Okta 组织同步。
  • 您的 Okta 组织中已启用签名身份验证请求。
  • Citrix Cloud 和 Okta SAML 应用程序中均配置了身份提供程序单点注销 (SLO)。配置 SLO 后,当最终用户从其商店注销时,他们也会从 Okta 以及所有共享 Okta SAML 应用程序的其他服务提供商注销。
  • Citrix Cloud 中已启用身份提供程序签名注销 (SLO) 请求。
  • Citrix Cloud 中的身份提供程序注销绑定 (SLO) 为 HTTPPost。

注销绑定签名设置

使用 Okta 的 SAML 所需的云功能

在完成本文中的任务之前,您必须联系 Citrix 支持部门以启用 SendNameIDPolicyInSAMLRequest 功能。此功能使 Citrix Cloud 能够在发送给 SAML 提供程序的 SAML 请求中将 NameID 策略指定为 Unspecified。此功能仅适用于 Okta。

您可以通过登录您的 Citrix 帐户并通过Citrix 支持网站提交支持票证来请求这些功能。

要求

本文包含一项任务,您将在其中 (#configure-an-okta-saml-application-for-store-authentication) 在 Okta 管理控制台中创建 SAML 应用程序。此应用程序需要适用于您的 Citrix Cloud 区域的 SAML 签名证书。

您可以使用提取工具(例如位于 https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract 的工具)从您区域的 Citrix Cloud SAML 元数据中提取此证书。Citrix 建议您提前获取 Citrix Cloud SAML 证书,以便在需要时提供。

本节中的步骤介绍了如何使用位于 https://www.rcfed.com/SAMLWSFed/MetadataCertificateExtract 的提取工具获取签名证书。

要获取您所在区域的 Citrix Cloud 元数据,请执行以下操作:

  1. 在您选择的提取工具中,输入您的 Citrix Cloud 区域的元数据 URL:

    • 对于欧盟、美国和亚太南部区域,请输入 https://saml.cloud.com/saml/metadata。
    • 对于日本区域,请输入 https://saml.citrixcloud.jp/saml/metadata。
    • 对于 Citrix Cloud Government 区域,请输入 https://saml.cloud.us/saml/metadata。
  2. 单击 Load。提取的证书将显示在您输入的 URL 下方。
  3. 单击 Download 以下载 PEM 格式的证书。

使用 Okta AD 代理同步帐户

要将 Okta 用作 SAML 提供程序,您必须首先将本地 AD 与 Okta 集成。为此,您需要在域中安装 Okta AD 代理,并将 AD 添加到您的 Okta 组织。有关部署 Okta AD 代理的指导,请参阅 Okta 网站上的Active Directory 集成入门。

之后,将您的 AD 用户和组导入 Okta。导入时,请包含与您的 AD 帐户关联的以下值:

  • 电子邮件
  • SID
  • UPN
  • OID

要将您的 AD 用户和组与您的 Okta 组织同步,请执行以下操作:

  1. 安装并配置 Okta AD 代理。有关完整说明,请参阅 Okta 网站上的以下文章:
  2. 通过手动导入或自动导入将您的 AD 用户和组添加到 Okta。有关 Okta 导入方法和说明的更多信息,请参阅 Okta 网站上的管理 Active Directory 用户和组。

为商店身份验证配置 Okta SAML 应用程序

  1. 使用具有添加和配置 SAML 应用程序权限的管理员帐户登录您的 Okta 组织。
  2. 在管理控制台中,选择 应用程序 > 应用程序 > 创建应用程序集成,然后选择 SAML 2.0。选择下一步。

    Okta 控制台,其中 SAML 被选为登录方法

  3. 在 App Name 中,输入应用程序的友好名称。选择 Next。

    创建 SAML 集成配置屏幕,其中应用程序名称字段已突出显示

  4. 在 SAML Settings 部分中,配置 Citrix Cloud 服务提供商 (SP) 连接:
    1. 在 Single sign-on URL 中,输入与您的 Citrix Cloud 客户的 Citrix Cloud 区域对应的 URL:
      • 如果您的客户 ID 位于欧盟、美国或亚太南部地区,请输入 https://saml.cloud.com/saml/acs。
      • 如果您的客户 ID 位于日本地区,请输入 https://saml.citrixcloud.jp/saml/acs。
      • 如果您的客户 ID 位于 Citrix Cloud Government 区域,请输入 https://saml.cloud.us/saml/acs。
    2. 选择 将此用于接收方和目标 URL。
    3. 在 Audience URI (SP Entity ID) 中,输入与您的 Citrix Cloud 客户的 Citrix Cloud 区域对应的 URL:
      • 如果您的客户 ID 位于欧盟、美国或亚太南部地区,请输入 https://saml.cloud.com。
      • 如果您的客户 ID 位于日本地区,请输入 https://saml.citrixcloud.jp。
      • 如果您的客户 ID 位于 Citrix Cloud Government 区域,请输入 https://saml.cloud.us。
    4. 在 Name ID Format 中,选择 Unspecified。Citrix Cloud 在 SAML 请求中发送的 NameID 策略必须与 Okta SAML 应用程序中指定的 NameID 格式匹配。如果这些项不匹配,启用 Sign Authentication Request 将导致 Okta 报错。
    5. 在 应用程序用户名 中,选择 Okta 用户名。

      作为此配置的一个示例,下图说明了美国、欧盟和亚太南部地区的正确配置:

      Okta 控制台中配置了设置的 SAML 设置(/en-us/citrix-cloud/media/saml-okta-console-app-configuration-complete.png)

      重要提示:

      名称 ID 设置必须配置为未指定。为此设置使用不同的值会导致 SAML 登录失败。

    6. 单击显示高级设置并配置以下设置:
      • 在响应中,选择已签名。
      • 在断言签名中,选择已签名。
      • 在签名算法中,选择 RSA-SHA256。
      • 在断言加密中,选择未加密。
    7. 在签名证书中,以上传 PEM 格式的 Citrix Cloud 区域的 SAML 签名证书。有关获取 SAML 签名证书的说明,请参阅本文中的要求。
    8. 在启用单点注销中,选择允许应用程序启动单点注销。
    9. 在单点注销 URL 中,输入与您的 Citrix Cloud 区域对应的 URL:
      • 对于欧盟、美国和亚太南部地区,输入 https://saml.cloud.com/saml/logout/callback。
      • 对于日本地区,输入 https://saml.citrixcloud.jp/saml/saml/logout/callback。
      • 对于 Citrix Cloud Government,输入 https://saml.cloud.us/saml/logout/callback。
    10. 在 SP Issuer 中,输入您之前在 Audience URI (SP Entity ID) 中输入的值(此任务的步骤 4c)。
    11. 在 Signed Requests 中,选择 使用签名证书验证 SAML 请求。

      下图显示了美国、欧盟和亚太南部区域的正确配置:

      Okta 控制台中已配置设置的高级 SAML 设置

    12. 对于所有其余高级设置,接受默认值。

      Okta 控制台中使用默认值的高级设置

  5. 在 属性语句(可选) 下,输入 名称、名称格式 和 值,如下表所示:

    名称 名称格式 值
    cip_upn 未指定 user.cip_upn
    displayName 未指定 user.displayName
    firstName 未指定 user.givenName
    lastName 未指定 user.familyName

    已配置属性的 Okta 控制台

  6. 选择 下一步。此时将显示 Okta 配置声明。

    Okta 配置声明

  7. 在 您是客户还是合作伙伴? 中,选择 我是 Okta 客户,正在添加内部应用程序。
  8. 在 应用程序类型 中,选择 这是我们创建的内部应用程序。
  9. 选择 完成 以保存您的配置。此时将显示您的 SAML 应用程序的配置文件页面,并显示 登录 选项卡的内容。

配置完成后,选择 分配 选项卡,并将用户和组分配给 SAML 应用程序。

配置 Citrix Cloud SAML 连接

所有 Citrix 登录流程都需要使用商店 URL 或 Citrix Cloud GO URL 由服务提供商发起。

在 身份和访问管理 → 身份验证 → 添加身份提供商 → SAML 中使用 SAML 连接的默认推荐值。

从您的 Okta 门户获取 Okta SAML 应用程序的 SAML 端点,以输入到 Citrix Cloud 中。

登录选项卡

Okta 端点

重要提示:

Okta 不需要范围实体 ID。本文档假定范围实体 ID 已禁用。有关范围实体 ID 是什么以及何时需要它的解释,请参阅 Citrix 范围实体 ID 文档。使用默认的 Citrix Cloud SAML 连接设置,并保持范围实体 ID 禁用。

Okta 范围实体 ID 已禁用

Citrix Cloud 中的此字段 输入此值
实体 ID http://www.okta.com/<oktaSAMLappID>
签署身份验证请求 是
SSO 服务 URL https://<youroktatenant>.okta.com/app/<oktatenantname>_<samlappname>/<samlappID>/sso/saml
SSO 绑定机制 HTTP 提交
SAML 响应 签署响应或断言
身份验证上下文 未指定,精确
注销 URL https://<youroktatenant>.okta.com/app/<oktatenantname>_<samlappname>/<samlappID>/slo/saml
签署注销请求 是
SLO 绑定机制 HTTP 提交
将 Okta 配置为商店身份验证的 SAML 提供程序