身份验证
智能卡
适用于 Android 的 Citrix Workspace 应用程序支持通过 Citrix Gateway 进行身份验证,具体方法取决于您的版本:
- 无身份验证(仅限标准版和企业版)
- 基于域的身份验证
- 短信密码(一次性 PIN)身份验证
- 智能卡身份验证
适用于 Android 的 Citrix Workspace 应用程序现在支持以下产品和配置。
智能卡读卡器:
- 拜摩拜 3000MP USB 智能卡读卡器
智能卡:
- 个人身份验证卡
- 通用访问卡
配置:
- 对思杰网关的智能卡身份验证,支持店面 2 或 3 以及思杰虚拟应用和桌面 7.x 及更高版本。
注意:
- 其他基于令牌的身份验证解决方案可以使用 RADIUS 进行配置。有关 SafeWord 令牌身份验证,请参阅 配置 SafeWord 身份验证。
- 快速智能卡目前不支持椭圆曲线密码学 (ECC) 智能卡。
如何使用智能卡
先决条件
- 安装 Play 商店中的 C4E 应用程序 以使用智能卡。许可证联系电子邮件地址:android@citrix.com。
要使用智能卡访问应用程序,请执行以下操作:
-
如果您希望在创建帐户时自动配置 Citrix Workspace 应用程序以访问应用程序,请在地址字段中输入您的商店的有效 URL。例如:
- .organization.com
- netscalervserver.organization.com
-
将智能卡和受支持的读卡器插入您的 Android 设备。Citrix Workspace 应用程序会自动检测到智能卡。

-
选择使用智能卡选项进行身份验证。
注意:
- 您对商店的访问权限大约在一个小时内有效。在此之后,您必须登录以刷新您的访问权限或启动其他应用程序。
连接到 HDX™ 会话时支持基于 FIDO2 的身份验证
从 23.8.0 版本开始,适用于 Android 的 Citrix Workspace 应用程序现在支持在 Citrix Virtual Apps and Desktops 会话中使用基于 FIDO2 的身份验证方法进行无密码身份验证。
此功能允许用户在浏览器中登录支持 WebAuthn 的网站。例如,使用指纹和设备 PIN 等 FIDO2 支持的平台身份验证器登录 Google Chrome 或 Microsoft Edge。只需打开支持 WebAuthn 的网站即可触发无密码身份验证。
FIDO 2 不支持使用无密码身份验证登录 Citrix Workspace 应用程序或桌面会话。
注意:
适用于 Android 的 Citrix Workspace 应用程序不支持 YubiKey 或智能卡等漫游身份验证器。
有关此功能的先决条件的更多信息,请参阅 Citrix Virtual Apps and Desktops 文档中的 使用 FIDO2 进行本地授权和虚拟身份验证。
Citrix Workspace 应用程序会话的非活动超时
管理员可以指定允许的空闲时间量。达到超时值后,将显示身份验证提示。
有关详细信息,请参阅 Citrix Workspace 应用程序会话的非活动超时。
非活动后支持生物特征身份验证
非活动计时器到期后,系统会要求最终用户使用面部识别和指纹扫描等生物特征功能进行身份验证。
最终用户可用的最强大的生物特征身份验证形式取决于其设备的 OEM,系统会相应地提示他们。
连接到云商店时支持使用 FIDO2 进行身份验证
从 24.5.0 版本开始,用户在连接到云商店时可以使用基于 FIDO2 的无密码身份验证来验证 Citrix Workspace 应用程序。FIDO2 提供了一种无缝的身份验证方法,允许企业员工在虚拟会话中访问应用程序和桌面,而无需输入用户名或密码。此功能支持漫游(仅限 USB)和平台身份验证器(仅限 PIN 码、面部识别和指纹)。此功能兼容 Android 9 及更高版本。
FIDO2 身份验证支持 Chrome 自定义标签页。如果您有兴趣将 FIDO2 身份验证与 WebView 结合使用,请通过 Google 表单 注册您的兴趣。
注意:
此功能在默认情况下是启用的。
YubiKey 对智能卡身份验证的支持
您现在可以使用 YubiKey 执行智能卡身份验证。此功能为 Citrix Workspace™ 应用程序、虚拟会话以及 VDA 会话中的已发布应用程序提供单一设备身份验证体验。它消除了连接智能卡读卡器或其他外部身份验证器的需要。YubiKey 支持 OTP、FIDO 等多种协议,从而简化了最终用户体验。
要登录 Citrix Workspace 应用程序,最终用户需要将 YubiKey 插入其 Android 设备,打开智能卡开关,并提供其 Store URL。
注意:
此功能仅支持直接连接到 StoreFront 部署上的 Citrix Workspace 应用程序,而不支持通过 Citrix Gateway 连接。通过 Citrix Gateway 进行智能卡身份验证的 YubiKey 支持将在未来版本中提供。适用于 Android 的 Citrix Workspace 应用程序仅支持 YubiKey 5 系列。有关 YubiKey 的更多信息,请参阅 YubiKey 5 系列。
用户代理
Citrix Workspace™ 应用程序在网络请求中发送 User-Agent 字符串,该字符串可用于配置身份验证策略,包括将身份验证重定向到其他身份提供程序 (IdP)。
注意:
下表中作为 User-Agent 一部分提及的版本号是示例,它们会根据您使用的版本自动更新。
| 场景 | 安卓手机 (网页视图) | 安卓手机 (自定义 Chrome 标签页) | 安卓平板 (网页视图) | 安卓平板 (自定义 Chrome 标签页) | 安卓三星 DeX | 安卓斑马手机模式 | 安卓斑马坞站模式 | 安卓霍尼韦尔 |
|---|---|---|---|---|---|---|---|---|
| 云商店 | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Mobile Safari/537.36 | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable | Mozilla/5.0 (Linux; Android 13; SM-T875 Build/TP1A.220624.014; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/126.0.6478.133 Safari/537.36 | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable |
| 云商店 - SaaS 和 Web 应用 | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Safari/537.36 | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable | Mozilla/5.0 (Linux; Android 13; SM-T875 Build/TP1A.220624.014; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/126.0.6478.133 Safari/537.36 | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable | 思杰接收器/24.7.0 安卓/13 TP1A.220624.014.T875XXU2DWB2 支持CWA |
| 本地部署应用商店 |
格式: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. 示例: 思杰接收器/23.6.5 安卓/13 TP1A.220624.014.T875XXU2DVK3 支持CWA |
CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable |
Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Example: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable |
Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Example: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable |
Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Example: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable |
| On-premises stores with NetScaler Gateway | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable |
| 带有 NetScaler 网关和 nFactor 身份验证的本地部署商店 | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable | CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable |
| 带有第三方网关的本地商店 | NA | NA | NA | NA | NA | NA | NA | NA |
使用 Citrix Workspace 应用程序和 Citrix 网关进行 SAML 协议身份验证
先决条件
为了支持 Citrix Workspace 应用程序和 Citrix Gateway 的 SAML 身份验证,请将 SAML 策略配置为高级 (nFactor) 身份验证策略,并将其绑定到身份验证 (AAA) 虚拟服务器 — 而不是直接绑定到 Gateway 负载平衡/VPN 虚拟服务器。基本 SAML 策略绑定适用于浏览器访问,但不适用于 Workspace 应用程序连接。
关键点
- Citrix Workspace 应用程序支持 SAML,但仅当您在高级身份验证 (nFactor) 流程中配置策略时才支持。
- Citrix Workspace 应用程序和 Gateway 插件需要 nFactor,因为它们需要一个身份验证虚拟服务器来处理 SAML 重定向和配置文件绑定。
- 如果您将 SAML 直接绑定到 Gateway(经典/基本身份验证),Citrix Workspace 应用程序将失败。