使用 Okta 作为 IdP 的 Citrix Workspace 应用程序单点登录

您可以配置使用 Okta 作为身份提供程序 (IdP) 的 Citrix Workspace 应用程序单点登录 (SSO)。

先决条件

以下先决条件需要管理员权限:

  • 思杰云

  • 云连接器

    注意:

    如果您是 Citrix Cloud 的新用户,请定义一个资源位置并配置连接器。建议在生产环境中至少部署两个云连接器。有关如何安装 Citrix Cloud Connector 的信息,请参阅云连接器安装

  • Citrix Workspace 应用程序

  • 联合身份验证服务(可选)。有关更多信息,请参阅使用 Citrix 联合身份验证服务为工作区启用单点登录

  • Citrix DaaS(以前称为 Citrix 虚拟应用和桌面服务)

  • 已加入 AD 域的 VDA 或已加入物理 AD 的设备

  • Okta 租户

  • Okta 集成 Windows 身份验证 (IWA) 代理

  • Okta Verify(Okta Verify 可从应用商店下载)(可选)

  • 活动目录 (AD)

如何配置 SSO

以下是使用 Okta 作为 IdP 为 Citrix Workspace 应用程序配置 SSO 的步骤:

  1. 安装 Okta AD 代理
  2. 创建 Okta OIDC Web 应用程序集成
  3. 配置 Okta OIDC Web 应用程序
  4. 创建 Okta API 令牌
  5. 将 Citrix Cloud 连接到您的 Okta 组织
  6. 为 Workspaces 启用 Okta 身份验证
  7. 配置 Okta 多重身份验证 (MFA) 旁路
  8. 使用 Google 管理控制台配置 Okta IdP
  9. 使用 SAML SSO Chrome 扩展程序为适用于 ChromeOS 的 Citrix Workspace 应用程序配置 SSO

安装 Okta AD 代理

先决条件:

在安装代理之前,请确保满足 Active Directory 集成先决条件 链接中提到的先决条件。

安装 Okta AD 代理:

  1. 在 Okta 管理门户中,单击 Directory > Directory Integrations
  2. 单击 添加目录 > 添加 Active Directory
  3. 按照工作流程查看安装要求,其中涵盖了代理体系结构和安装要求。
  4. 单击 Set Up Active Directory 按钮,然后单击 Download Agent
  5. 按照 安装 Okta AD 代理 中提供的说明将 Okta AD 代理安装到 Windows 服务器上。

创建 Okta OIDC Web 应用程序集成

要将 Okta 用作 IdP,必须创建 Okta OIDC - OpenID Connect Web 应用程序,以便用户凭据可以与 Citrix Cloud 结合使用。此应用程序启动登录序列,并在您注销时处理重定向到 Citrix Workspace URL。

有关详细信息,请参阅 创建 Okta OIDC Web 应用程序集成

配置 Okta OIDC Web 应用程序

创建 Okta OIDC 应用程序后,使用 Citrix Cloud 所需的设置对其进行配置。当订阅者使用 Okta 登录 Citrix Workspace 时,这些设置是用于身份验证的必需设置。

有关详细信息,请参阅 配置 Okta OIDC Web 应用程序 链接。

创建 Okta API 令牌

有关如何创建 Okta API 令牌的详细信息,请参阅 创建 Okta API 令牌

将 Citrix Cloud 连接到您的 Okta 组织

有关如何连接 Citrix Cloud 的更多信息,请参阅 将 Citrix Cloud 连接到您的 Okta 组织

为 Workspaces 启用 Okta 身份验证

有关如何启用 Okta 身份验证的更多信息,请参阅 为工作区启用 Okta 身份验证

配置 Okta 多重身份验证 (MFA) 绕过

创建一个网络区域,定义一组必须列入白名单才能访问设置的 IP 地址。有关更多信息,请参阅 为 IP 地址创建区域

请务必禁用选项 Federated Identity Provider Sessions。导航到云控制台中的 Workspace Configuration > Customize > Preferences,然后禁用 Federated Identity Provider Sessions

MFA

使用 Google 管理控制台配置 Okta IdP

  1. 要创建安全断言标记语言 (SAML) 应用程序,请参阅 创建 SAML 应用程序集成

    请务必在 Single sign-on URLAudience URI (SP Entity ID) 字段中输入 URL。例如,https://admin.google.com

    注意:

    在 Google 管理控制台中创建 SAML 配置文件后,您可能需要修改示例 URL。有关详细信息,请参阅后续步骤。

  2. 在 Google 管理控制台中配置 SAML 与第三方 IdP。

    要为您的组织创建 SSO 配置文件并分配用户,请按照 创建 SAML SSO 配置文件 链接中提到的步骤操作。

    要获取 SAML 配置文件的 Okta 登录、注销、颁发者和其他 IdP 信息,请按照 添加 SAML IdP 链接中提到的步骤操作。

  3. 要配置 SAML 配置文件,请参阅 如何为 Google Workspace 配置 SAML 2.0 链接。
  4. 在 OKTA 中使用 Google SAML 配置文件详细信息配置 SAML 配置文件以同步配置文件:

    1. 转到 Security > Authentication > SSO with third-party IdP > Third-party SSO profiles > 打开您的 SAML 配置文件。

    2. 在 Okta 控制面板页面 (IdP) 上,添加 Google(服务提供商)SAML 配置文件详细信息。

      • 导航到 Single sign-on URL > ACS URL,然后选择选项 Use this for Recipient URLDestination URL

      • 导航到 受众 URI (SP 实体 ID) > 实体 ID

      IdP 和 SP(服务提供商)SAML 配置文件同步后,受管理用户的登录页面将显示在 Chromebook 上的 Okta 登录页面上。

  5. 将用户分配到您的 OKTA SAML 应用程序。

    有关如何分配用户的详细信息,请参阅 将应用程序集成分配给用户 链接。

验证检查点

  • 当用户在 Chromebook 中添加企业 Google 帐户时,用户可以使用 Okta 凭据登录。

  • 登录 Chromebook 后,用户必须能够打开 Google Chrome 浏览器并输入 Citrix Workspace URL。

  • 用户必须能够看到 Citrix Workspace 应用程序 UI。用户必须能够导航到虚拟应用程序和桌面,而无需输入凭据。

注意:

如果 SSO 不成功,请修改步骤 使用 Google 管理控制台配置 Okta IdP

使用 SAML SSO Chrome 扩展程序配置适用于 ChromeOS 的 Citrix Workspace 应用程序的 SSO

要使用 SAML 扩展程序配置 SSO,请执行以下操作:

  1. 在 Chrome 设备上安装并配置适用于 Chrome 应用程序扩展程序的 SAML SSO。

    要安装此扩展程序,请单击 适用于 Chrome 应用程序的 SAML SSO

  2. 此扩展程序从浏览器检索 SAML Cookie,并将其提供给适用于 ChromeOS 的 Citrix Workspace 应用程序。

  3. 使用以下策略配置此扩展程序,以允许 Citrix Workspace 获取 SAML Cookie。将域替换为贵公司的 Okta IdP 域。

    {
        "whitelist" : {
            "Value" : [
                {
                    "appId" : "haiffjcadagjlijoggckpgfnoeiflnem",
                    "domain" : "<domain.okta.com>"
                    }
                ]
            }
    }
    <!--NeedCopy-->
    

    注意:

    如果您正在重新打包适用于 ChromeOS 的 Citrix Workspace 应用程序,请将 haiffjcadagjlijoggckpgfnoeiflnem 替换为重新打包的 appId。

  4. 部署 FAS 以实现对虚拟应用程序和桌面的 SSO。

    要实现对虚拟应用程序和桌面的 SSO,您可以部署联合身份验证服务 (FAS) 或配置 Citrix Workspace 应用程序。

    注意:

使用 Okta 作为 IdP 的 Citrix Workspace 应用程序单点登录