身份验证
从 Citrix Workspace 应用程序 2012 开始,您可以在 Citrix Workspace 应用程序中查看身份验证对话框,并在登录屏幕上存储详细信息。此增强功能提供了更好的用户体验。
身份验证令牌经过加密和存储,因此当您的系统或会话重新启动时,您无需重新输入凭据。
注意:
此身份验证增强功能仅在云部署中可用。
先决条件:
安装 libsecret 库。
此功能默认情况下已启用。
Storebrowse 的身份验证增强功能
从版本 2205 开始,身份验证对话框显示在 Citrix Workspace 应用程序中,并且商店详细信息显示在登录屏幕上,以提供更好的用户体验。身份验证令牌经过加密和存储,因此当您的系统或会话重新启动时,您无需重新输入凭据。
身份验证增强功能支持以下操作的 storebrowse:
-
Storebrowse -E:列出可用资源。 -
Storebrowse -L:启动与已发布资源的连接。 -
Storebrowse -S:列出已订阅的资源。 -
Storebrowse -T:终止指定商店的所有会话。 -
Storebrowse -Wr: 重新连接指定商店中已断开但仍处于活动状态的会话。[r] 选项重新连接所有已断开的会话。 -
storebrowse -WR: 重新连接指定商店中已断开但仍处于活动状态的会话。[R] 选项重新连接所有活动和已断开的会话。 -
Storebrowse -s: 从给定商店订阅指定资源。 -
Storebrowse -u: 从给定商店取消订阅指定资源。 -
Storebrowse -q: 使用直接 URL 启动应用程序。此命令仅适用于 StoreFront 商店。
注意:
- 您可以继续使用剩余的
storebrowse命令,就像以前一样(使用 AuthMangerDaemon)。- 此身份验证增强功能仅适用于云部署环境。
- 借助此增强功能,支持持久登录功能。
支持 Azure AD 中超过 200 个组
从 2305 版本开始,属于 200 多个组的 Azure AD 用户可以查看分配给该用户的应用程序和桌面。以前,同一用户无法查看这些应用程序和桌面。
要启用此功能,请执行以下操作:
-
请导航至 $ICAROOT/config/AuthManConfig.xml 文件,并按照以下说明添加相应的条目:
<compressedGroupsEnabled>true</compressedGroupsEnabled> <!--NeedCopy-->
注意:
用户必须从 Citrix Workspace 应用程序注销并重新登录才能启用此功能。
Storebrowse配置的身份验证增强
默认情况下,身份验证增强功能处于禁用状态。
如果 gnome-keyring 不可用,令牌将存储在 selfservice 进程内存中。
要强制将令牌存储在内存中,请按照以下步骤禁用 gnome-keyring:
- 导航到
/opt/Citrix/ICAClient/config/AuthmanConfig.xml。 -
添加以下条目:
<GnomeKeyringDisabled>true</GnomeKeyringDisabled> <!--NeedCopy-->
智能卡
要在适用于 Linux 的 Citrix Workspace 应用程序中配置智能卡支持,您必须通过 StoreFront 控制台配置 StoreFront 服务器。
Citrix Workspace 应用程序支持与 PCSC-Lite 和 PKCS#11 驱动程序兼容的智能卡读卡器。默认情况下,Citrix Workspace 应用程序现在会在标准位置之一查找 opensc-pkcs11.so。要添加自定义的 PKCS#11 驱动程序,请参阅 添加自定义的 PKCS#11 驱动程序。
Citrix Workspace 应用程序可以在非标准位置或另一个 PKCS\#11 驱动程序中找到 opensc-pkcs11.so。您可以使用以下过程存储相应的位置:
- 找到配置文件:
$ICAROOT/config/AuthManConfig.xml。 -
找到行 <key>PKCS11module</key>,并将驱动程序位置添加到紧随该行之后的 <value> 元素中。
注意:
如果您为驱动程序位置输入文件名,Citrix Workspace 应用程序将导航到
$ICAROOT/PKCS\ #11目录中的该文件。您还可以使用以“/”开头的绝对路径。
移除智能卡后,请按照以下步骤更新 SmartCardRemovalAction 以配置 Citrix Workspace 应用程序的行为:
- 找到配置文件:
$ICAROOT/config/AuthManConfig.xml - 请定位到 <key>SmartCardRemovalAction</key> 这一行,并将
noaction或forcelogoff这两个值添加到紧随该行之后的 <value> 元素中。
默认行为是 noaction。移除智能卡时,不会采取任何操作来清除存储的凭据和生成的令牌。
forcelogoff 操作会在移除智能卡时清除 StoreFront 中的所有凭据和令牌。
限制:
- 对于具有多个用户的智能卡,尝试使用智能卡身份验证启动服务器 VDA 会话可能会失败。[HDX-44255]
添加自定义 PKCS#11 驱动程序
如果您的智能卡需要自定义 PKCS#11 驱动程序,请执行以下步骤添加驱动程序路径:
- 导航到
$ICAROOT/config/AuthManConfig.xml配置文件。 -
找到行
<key>PKCS11module</key>,并将驱动程序位置添加到该行紧随其后的<value>元素中。例如:/usr/lib/pkcs11/libIDPrimePKCS11.so。 - 找到配置文件:
$ICAROOT/config/scardConfig.json。 -
找到
DefaultPKCS11Lib并将默认值更改为不带/usr的自定义驱动程序路径。例如:/lib/pkcs11/libIDPrimePKCS11.so
启用智能卡支持
Citrix Workspace 应用程序支持各种智能卡读卡器,前提是服务器和 Citrix Workspace 应用程序都启用了智能卡。
您可以将智能卡用于以下目的:
- 智能卡登录身份验证 - 对您进行身份验证,以访问 Citrix 虚拟应用和桌面™ 或 Citrix DaaS(以前称为 Citrix 虚拟应用和桌面服务)服务器。
- 智能卡应用程序支持 - 使支持智能卡的已发布应用程序能够访问本地智能卡设备。
智能卡数据对安全性敏感,必须通过安全的身份验证通道(例如 TLS)传输。
智能卡支持具有以下先决条件:
- 您的智能卡读卡器和已发布应用程序必须符合 PC/SC 行业标准。
- 为您的智能卡安装相应的驱动程序。
- 安装 PC/SC Lite 相关的软件包。
- 安装并运行
pcscd守护程序,该程序提供中间件以使用 PC/SC 访问智能卡。 - 在 64 位系统上,必须同时存在“libpcsclite1”软件包的 64 位和 32 位版本。
有关在服务器上配置智能卡支持的更多信息,请参阅 Citrix Virtual Apps and Desktops 文档中的智能卡。
智能卡支持的增强功能
从版本 2112 开始,Citrix Workspace 应用程序支持智能卡读卡器的即插即用功能。
插入智能卡时,智能卡读卡器会在服务器和客户端中检测到智能卡。
您可以同时即插即用不同的卡,并且所有这些卡都会被检测到。
先决条件:
在 Linux 客户端上安装 libpcscd 库。
注意:
在大多数 Linux 发行版的最新版本中,此库可能默认已安装。但是,在某些 Linux 发行版(例如 Ubuntu 1604)的早期版本中,您可能需要安装
libpcscd库。
要禁用此增强功能:
- 导航到
<ICAROOT>/config/module.ini文件夹。 - 转到
SmartCard部分。 - 设置
DriverName=VDSCARD.DLL。
对新 PIV 卡的支持
从版本 2303 开始,Citrix Workspace 应用程序支持以下新的个人身份验证 (PIV) 卡:
- IDEMIA 下一代智能卡
- DELL TicTok Smartcard
智能卡驱动程序的性能优化
Citrix Workspace 应用程序 2303 版本包含针对 VDSCARDV2.DLL 智能卡驱动程序的性能相关修复和优化。这些增强功能有助于超越版本 1 VDSCARD.DLL。
快速智能卡
快速智能卡是对现有基于 HDX PC/SC 的智能卡重定向的改进。它提高了在延迟较高的 WAN 环境中使用智能卡时的性能。
快速智能卡仅在 Windows VDA 上受支持。
在 Citrix Workspace 应用程序上启用快速智能卡登录:
从 2408 版本开始,快速智能卡登录在 VDA 上默认启用,在 Citrix Workspace 应用程序上默认禁用。要启用快速智能卡功能,请执行以下操作:
- 导航到
/opt/Citrix/ICAClient/config/module.ini配置文件中的 [SmartCard] 部分。 -
添加以下条目:
SmartCardCryptographicRedirection=On <!--NeedCopy-->
在 Citrix Workspace 应用程序上禁用快速智能卡登录:
要在 Citrix Workspace 应用程序上禁用快速智能卡登录,请从 /opt/Citrix/ICAClient/config/module.ini 配置文件中的 [SmartCard] 部分删除 SmartCardCryptographicRedirection 参数。
对下一代密码技术智能卡的支持
从 2408 版本开始,Citrix Workspace 应用程序支持使用椭圆曲线密码学 (ECC) 算法的新型个人身份验证 (PIV) 智能卡。此类智能卡基于下一代加密技术工作。
支持多因素 (nFactor) 身份验证
多因素身份验证通过要求用户提供额外的身份证明才能获得访问权限,从而增强了应用程序的安全性。
多因素身份验证使得身份验证步骤以及相关的凭据收集表单能够由管理员进行配置。
本机 Citrix Workspace 应用程序通过在 StoreFront 已实现的表单登录支持的基础上构建来支持此协议。Citrix Gateway 和 Traffic Manager 虚拟服务器的 Web 登录页面也使用此协议。
注意:
多重身份验证 (nFactor) 仅支持基于表单的身份验证。
有关详细信息,请参阅 Citrix ADC 文档中的 SAML 身份验证 和 多重身份验证 (nFactor)。
端点分析对多重身份验证 (nFactor) 的支持
从本版本开始,Citrix Workspace 应用程序支持多重身份验证的端点分析 (EPA),从而增强了合规性和安全性。例如,如果 EPA 和 LDAP 配置为多重身份验证的一部分,Citrix Workspace 应用程序会检测并运行 EPA 应用程序进行身份验证,同时进行 LDAP 身份验证。
以前,Citrix Workspace 应用程序不支持调用 EPA 应用程序,导致“访问被拒绝”错误。此版本支持 EPA 调用,从而使身份验证过程顺利进行。
此新功能可确保全面的端点安全检查、符合组织策略以及法规要求。它降低了未经授权访问的风险,并提高了整体网络完整性。
先决条件:
确保端点分析应用程序已安装在您的系统上。
支持的操作系统:
- IGEL 操作系统:EPA 已经可用。
- Ubuntu 18、20 和 22:EPA 未预安装;您需要在继续进行身份验证之前下载并安装 EPA。从 Citrix 下载 页面下载适用于 Ubuntu 的 EPA。
此功能默认启用,并与多重身份验证结合使用。有关详细信息,请参阅 多重身份验证 (nFactor) 文档。
支持在 HDX 会话中使用 FIDO2 进行身份验证
从 2303 版本开始,您可以在 HDX 会话中使用无密码 FIDO2 安全密钥进行身份验证。FIDO2 安全密钥为企业员工提供了一种无缝方式,无需输入用户名或密码即可对支持 FIDO2 的应用程序或桌面进行身份验证。有关 FIDO2 的详细信息,请参阅 FIDO2 身份验证。
注意:
如果您通过 USB 重定向使用 FIDO2 设备,请删除 FIDO2 设备的 USB 重定向规则。您可以从
$ICAROOT/文件夹中的usb.conf文件访问此规则。此更新有助于您切换到 FIDO2 虚拟通道。
默认情况下,FIDO2 身份验证处于禁用状态。要启用 FIDO2 身份验证,请执行以下操作:
- 导航到
<ICAROOT>/config/module.ini文件。 - 转到
ICA 3.0部分。 - 设置
FIDO2= On。
此功能目前支持具有 PIN 码和触摸功能的漫游身份验证器(仅限 USB)。您可以配置基于 FIDO2 安全密钥的身份验证。有关先决条件和使用此功能的信息,请参阅使用 FIDO2 进行本地授权和虚拟身份验证。
当您访问支持 FIDO2 的应用程序或网站时,将出现一个提示,请求访问安全密钥。如果您之前已使用 PIN 注册了安全密钥,则在登录时必须输入 PIN。PIN 码最少 4 个字符,最多 64 个字符。
如果您之前注册安全密钥时没有使用 PIN,只需触摸安全密钥即可登录。
限制:
您可能无法使用 FIDO2 身份验证将第二个设备注册到同一帐户。
HDX 会话中对多个通行密钥的支持
以前,当安全密钥或 FIDO2 设备关联了多个通行密钥时,您无法选择合适的通行密钥。默认情况下,第一个通行密钥用于身份验证。
从 2405 版本开始,您可以从 Citrix Workspace 应用程序 UI 中选择合适的通行密钥。此功能默认启用。 当存在多个通行密钥时,第一个通行密钥将作为默认值选中。但是,您可以按如下方式选择合适的通行密钥:

连接到本地商店时使用 FIDO2 进行身份验证的支持
从适用于 Linux 的 Citrix Workspace 应用程序 2309 版开始,用户在登录到本地商店时可以使用无密码 FIDO2 安全密钥进行身份验证。安全密钥支持不同类型的安全输入,例如安全 PIN、生物识别、刷卡、智能卡、公钥证书等。有关 FIDO2 的更多信息,请参阅 FIDO2 身份验证。
管理员可以配置浏览器类型以向 Citrix Workspace 应用程序进行身份验证。要启用此功能,请导航到 $ICAROOT/config/AuthManConfig.xml 并添加以下条目:
<key>FIDO2Enabled</key>
<value>true</value>
<!--NeedCopy-->
要修改默认浏览器,请导航到 $ICAROOT/config/AuthManConfig.xml 并根据需要修改浏览器设置。可能的值为 chromium、firefox、chromium-browser 和 Microsoft Edge。
<FIDO2AuthBrowser>firefox</FIDO2AuthBrowser>
<!--NeedCopy-->
连接到云商店时使用 FIDO2 进行身份验证的支持
从适用于 Linux 的 Citrix Workspace 应用程序 2405 版开始,用户在登录到云商店时可以使用无密码 FIDO2 安全密钥进行身份验证。安全密钥支持不同类型的安全输入,例如安全 PIN、生物识别、刷卡、智能卡、公钥证书等。有关更多信息,请参阅 FIDO2 身份验证。
管理员可以配置浏览器类型以向 Citrix Workspace 应用程序进行身份验证。
要启用此功能,请导航到 $ICAROOT/config/AuthManConfig.xml 并添加以下条目:
<key>FIDO2Enabled</key>
<value>true</value>
<!--NeedCopy-->
要修改默认浏览器,请导航到 $ICAROOT/config/AuthManConfig.xml 并根据需要修改浏览器设置。可能的值为 chromium、firefox 和 chromium-browser。
<FIDO2AuthBrowser>firefox</FIDO2AuthBrowser>
<!--NeedCopy-->
使用 GACS 配置 FIDO2 身份验证
要使用 GACS 为商店 URL 启用 FIDO2 身份验证,请执行以下步骤:
-
登录 思杰云™。
-
在左上角,单击汉堡图标,单击 工作区配置,然后单击 应用配置。

-
单击 Workspace,然后单击“配置”按钮。
点击配置按钮的图像(/zh-cn/citrix-workspace-app-for-linux/media/click-configure-button.png)
-
点击安全和身份验证,然后点击身份验证。
身份验证页面的图像(/zh-cn/citrix-workspace-app-for-linux/media/authentication-page.png)
-
点击FIDO2 身份验证,选中 Linux 复选框,然后切换已启用开关。
FIDO 身份验证的图像(/zh-cn/citrix-workspace-app-for-linux/media/fido-authentication.png)
-
点击发布草稿。
自定义身份验证
下表提供了 Citrix Workspace 应用程序可用自定义身份验证的参考信息:
| 实用程序 | SDK | 身份验证类型 | 使用的库 | 二进制文件 | 身份验证类型检测 |
|---|---|---|---|---|---|
| 快速连接 | 凭据插入 SDK(https://www.citrix.com/downloads/workspace-app/linux-sdks/linux-credential-insertion-sdk) | 用户名/密码/智能卡/域直通 | libCredInject.so | cis |
参数 - 由第三方身份验证器集成使用 |
| 自定义对话框 | 平台优化 SDK(https://www.citrix.com/downloads/workspace-app/linux-sdks/linux-platform-optimization-sdk) | 用户名/密码/智能卡 | UIDialogLib.so and UIDialogLibWebKit3.so | 否 | 自动检测 - 由瘦客户端合作伙伴使用 |
Storebrowse |
思杰工作区应用程序 | 用户名/密码 | 否 | Storebrowse |
参数列表 |
FIDO2 身份验证的 NFC 支持
从 2411 版本开始,您可以使用支持 FIDO2 的 NFC 卡以实现即点即用体验,这是一种端到端单点登录 (SSO) 解决方案。这意味着您可以使用 NFC 卡对 Citrix® 应用商店进行身份验证,然后预配置的虚拟桌面或虚拟应用程序将使用 SSO 自动打开。
有关配置此功能的更多信息,请参阅以下部分:
先决条件
硬件要求:
- 支持近场通信的 FIDO2 密钥。例如,Yubikey5。
- 与 Linux 客户端兼容的支持 NFC 的 FIDO2 读取器。例如,ACR1252U-M。
软件要求:
此功能需要以下软件程序包才能正常运行:
- swig
- libpcsclite-devel and pcsc-lite for CentOS or RHEL
- libpcsclite-dev and pcscd for Ubuntu
- python3 and python3-pip
- Python packages:
pyscard,uhid, andfido2 - Chromium 浏览器(如果 Citrix Enterprise Browser 不是首选)。Chromium 浏览器的推荐安装方式是 Debian 软件包,该软件包可以从 Chromium 的下载页面 获取。不建议以 snap 格式安装 Chromium。
注意:
- 管理员可以通过以 sudo 用户身份运行位于
<ICAROOT>/util/Fido2HIDBridge的setupFIDO2Service.sh脚本来安装上述软件包。此setupFIDO2Service.sh脚本是 Ubuntu 和 RHEL 操作系统的示例。管理员可以根据其操作系统配置的要求修改此脚本。- 此功能不适用于 Ubuntu x86-64、RHEL x86-64 以及 ARM64 架构。
如何启用此功能
-
确保
fido2-hid-bridge.service正在运行,因为它通常随 Citrix Workspace 应用程序一起安装。如果它未运行,您可以手动启动它。
-
导航到
$ICAROOT/config/AuthManConfig.xml并添加以下条目:<key>FIDO2Enabled</key><value>true</value>同时禁用长效令牌:
<longLivedTokenSupport>false</longLivedTokenSupport> -
如果需要,可以通过导航到
$ICAROOT/config/AuthManConfig.xml并根据需要更新浏览器设置来修改默认浏览器。可能的值为CEB和chromium。默认值为CEB。<FIDO2AuthBrowser>CEB</FIDO2AuthBrowser> -
要全屏显示应用程序身份验证器,请添加以下条目:
<Fido2FullScreenMode>true</Fido2FullScreenMode>默认情况下,应用程序身份验证器以窗口模式显示。
如何使用此功能
-
在
$ICAROOT/config/AuthManConfig.xml中添加StoreURL和ResourceName:<StoreURL>test.cloud.com</StoreURL><ResourceName>Notepad</ResourceName> -
导航到
$ICAROOT/util并运行nfcui。
-
添加应用商店后,轻触或单击“继续”进行身份验证。

-
在身份验证页面上,输入用户凭据,然后单击“人脸”、“指纹”、“PIN”或“安全密钥”作为登录选项。
-
在读取器上轻触支持 NFC 的 FIDO2 密钥。
-
输入安全密钥的 PIN,然后单击“下一步”。
-
身份验证成功后,在“保持登录状态?”窗口中单击“是”。
-
身份验证完成后,将启动配置的 VDA 或应用程序。
身份验证完成(/zh-cn/citrix-workspace-app-for-linux/media/auth-success.png)
该应用程序已成功启动。
应用程序已启动(/zh-cn/citrix-workspace-app-for-linux/media/app-launched.png)
要求最终用户通过本机应用程序进行身份验证并访问应用程序和桌面
从版本 2508 开始,管理员可以要求 Linux 用户仅通过本机应用程序访问 Citrix Workspace。启用此功能后,尝试访问商店 URL 或使用第三方浏览器的用户将自动重定向到 Citrix Workspace 应用程序。这可确保用户受益于所有本机应用程序功能并享受无缝体验。
如果用户尝试使用浏览器连接并启动 HDX™ 引擎,系统会提示他们将商店添加到本机客户端以供将来使用。此功能通过将身份验证保留在本机应用程序中,为管理员提供了更大的控制权,增强了安全性。此外,还消除了下载 ICA 文件的需要。
管理员可以在 Citrix Cloud 中启用此功能。目前,它仅支持云商店。
有关详细信息,请参阅要求最终用户通过本机应用程序进行身份验证并访问应用程序和桌面。
云环境下的 Entra ID SSO 支持
Starting with version 2508.10, Citrix Workspace app for Linux supports Microsoft Entra ID single sign-on (SSO) on endpoint devices running Ubuntu 22.04 and Ubuntu 24.04. Use Microsoft Entra ID credentials to sign in to Citrix cloud stores and access Citrix Virtual Apps and Desktops with SSO, without repeated credential prompts.
Single sign-on with Microsoft Entra ID
使用 Microsoft Entra ID 凭据进行 SSO,以访问 Entra 加入或 Entra 混合加入会话主机上的虚拟应用程序和桌面。
先决条件
在端点设备上安装以下软件包:
-
gnome-keyring(版本 3.18.3 或更高版本)对于 Ubuntu 和基于 Ubuntu 的发行版,运行以下命令:
sudo apt-get install gnome-keyring <!--NeedCopy--> -
libsecret对于 Ubuntu 和基于 Ubuntu 的发行版,运行以下命令:
sudo apt-get install libsecret-1-0 <!--NeedCopy-->
注意:
启用 Citrix 长寿命令牌 (LLT) 后,Microsoft Entra ID SSO Cookie 必须持久化以保持无缝身份验证。要启用 Cookie 持久化,请在位于
/opt/Citrix/ICAClient的AuthManConfig.xml中配置以下设置:<key>SharedAuthContextEnabled</key> <value>true</value> <!--NeedCopy-->
使用系统浏览器进行 Entra ID SSO
要使用系统浏览器启用 Entra ID SSO,请在位于 /opt/Citrix/ICAClient 的 AuthManConfig.xml 中设置以下键:
<key>AADSSOWithFido2AuthenticationEnabled</key>
<value>true</value>
<key>FIDO2Enabled</key>
<value>true</value>
<!-- FIDO2AuthBrowser options: CEB, chromium, firefox, chromium-browser -->
<FIDO2AuthBrowser>chromium</FIDO2AuthBrowser>
<!--NeedCopy-->
注意:
Entra 身份识别 单点登录支持火狐浏览器、微软 Edge 浏览器和 Chromium 浏览器。
通过 Storebrowse 实现 Entra 身份识别 单点登录
要通过 Storebrowse 应用程序启用 Entra ID 单点登录功能:
-
导航到实用程序目录:
cd /opt/Citrix/ICAClient/util <!--NeedCopy--> -
添加应用商店:
./storebrowse -a <store_URL> <!--NeedCopy--> -
枚举并验证应用商店:
./storebrowse -E <full_store_URL> <!--NeedCopy--> -
启动资源:
./storebrowse -L <resourceID> <full_store_URL> <!--NeedCopy-->
通过 Web 浏览器进行 Entra ID 单点登录 (SSO)
从版本 2601 开始,适用于 Linux 的 Citrix Workspace 应用程序通过 Citrix Web Extension 支持通过 Web 浏览器进行 Entra ID 单点登录 (SSO)。此功能默认启用。
必备条件:
需要以下库才能正常工作:
-
gnome-keyring version 3.18.3 or later
如果您使用的是 Debian,请运行以下命令:
sudo apt-get install gnome-keyring <!--NeedCopy-->如果您使用的是 RPM,请运行以下命令:
sudo yum install gnome-keyring <!--NeedCopy--> -
libsecret
如果您使用的是 Debian,请运行以下命令:
sudo apt-get install libsecret-1-0 <!--NeedCopy-->如果您使用的是 RPM,请运行以下命令:
sudo yum install libsecret-1* <!--NeedCopy-->
微软 Edge 对 FIDO2 和 Entra ID 单点登录的支持
从版本 2601 开始,适用于 Linux 的 Citrix Workspace 应用程序增加了对使用 Microsoft Edge 的支持,用于:
- FIDO2 身份验证
- 使用系统浏览器进行 Entra ID 单点登录 (SSO)
要为这些流程配置 Microsoft Edge,请编辑位于 /opt/Citrix/ICAClient/config/AuthManConfig.xml 的 AuthManConfig.xml。
使用 Microsoft Edge 作为 FIDO2 身份验证的浏览器:
<!-- FIDO2AuthBrowser - CEB, chromium, firefox, chromium-browser, edge -->
<FIDO2AuthBrowser>edge</FIDO2AuthBrowser>
<!--NeedCopy-->
将微软 Edge 浏览器用作 Entra ID 单点登录的系统浏览器:
<!-- SystemBrowser - CEB, chromium, firefox, chromium-browser, edge -->
<SystemBrowser>edge</SystemBrowser>
<!--NeedCopy-->
这些设置可确保 FIDO2 身份验证和 Entra ID SSO 流程都使用 Microsoft Edge 启动。
FIDO2 身份验证超时配置
从版本 2601 开始,适用于 Linux 的 Citrix Workspace 应用程序提供了一个配置选项,用于控制基于浏览器的 FIDO2 身份验证超时。
要进行配置,请打开 /opt/Citrix/ICAClient/config/AuthManConfig.xml 并使用 FIDO2AuthTimeout 设置超时(以秒为单位):
<!-- FIDO2AuthTimeout - Authentication timeout in seconds (default: 60, max: 180) -->
<FIDO2AuthTimeout>60</FIDO2AuthTimeout>
<!--NeedCopy-->
注意:
根据需要,将超时设置为 60 到 180 秒之间的值。
工作区 (WSP) 不活动超时时的身份提供程序 (IDP) 注销
从版本 2601 开始,适用于 Linux 的 Citrix Workspace 应用程序增加了对在用户注销和工作区 (WSP) 不活动超时时从身份提供程序 (IDP) 注销的支持。此选择加入功能有助于确保在身份验证链中完全终止会话,同时保留现有注销行为,除非启用此功能。
要配置此功能,请编辑位于 /opt/Citrix/ICAClient/config/AuthManConfig.xml 的 AuthManConfig.xml。
默认设置:
<!-- EnableChainedLogoffOnTimeout - true, false -->
<EnableChainedLogoffOnTimeout>false</EnableChainedLogoffOnTimeout>
<!--NeedCopy-->
要启用此功能,
<!-- EnableChainedLogoffOnTimeout - true, false -->
<EnableChainedLogoffOnTimeout>true</EnableChainedLogoffOnTimeout>
<!--NeedCopy-->
注意:
此功能默认禁用。如果需要,请联系您的管理员启用此功能。
适用于 NetScaler 网关商店的 Entra ID 单点登录
从适用于 Linux 的 Citrix Workspace 应用程序 2604 开始,您可以为通过 NetScaler Gateway 访问的本地商店配置 Entra ID 单点登录 (SSO)。 此增强功能允许用户启动虚拟应用程序和桌面, 而无需重新输入其 Entra ID 凭据。
安装依赖项
如果以下软件包尚未安装在端点上,请安装它们。
For Ubuntu or Debian:
sudo apt install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->
For RHEL or Fedora:
sudo dnf install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->
适用于 openSUSE 操作系统:
sudo zypper install gnome-keyring libsecret-1-0 libwebkit2gtk-4.0-37
<!--NeedCopy-->
配置 Entra ID 单点登录
所有 Entra ID SSO 设置都可在
/opt/Citrix/ICAClient/config/AuthManConfig.xml 中找到。
使用 root 权限编辑文件:
sudo vi /opt/Citrix/ICAClient/config/AuthManConfig.xml
<!--NeedCopy-->
根据需要配置以下设置:
-
PersistCookies:当身份验证窗口关闭时,将 Entra ID SSO Cookie 保留在内存中。 默认值为false。 -
AADSSOEnabled:启用或禁用 Entra ID SSO。默认值为true。 -
AADSSOWithFido2AuthenticationEnabled:使用系统浏览器进行 身份验证,而不是内置的 WebKitGTK 窗口。默认值 为false。 -
SharedAuthContextEnabled: 在同一用户会话中,在应用程序启动之间保留 Entra ID Cookie。 默认值为false。 -
EnableBypassGateway: 重用 AAD 颁发的网关 Cookie (NSC_AAAC),以绕过交互式 NetScaler Gateway 身份验证。 默认值为false。
示例:
<PersistCookies>true</PersistCookies>
<key>AADSSOEnabled</key>
<value>true</value>
<key>AADSSOWithFido2AuthenticationEnabled</key>
<value>false</value>
<key>SharedAuthContextEnabled</key>
<value>true</value>
<key>EnableBypassGateway</key>
<value>true</value>
<!--NeedCopy-->
工作原理
自助服务 UI
从应用程序菜单启动适用于 Linux 的 Citrix Workspace 应用程序,或者通过运行以下命令启动:
/opt/Citrix/ICAClient/selfservice
<!--NeedCopy-->
使用以下工作流程:
- 登录到 NetScaler 网关应用商店。
- 启动应用程序或桌面。
- 在 WebKitGTK 窗口中完成 Entra ID 身份验证, 首次启动资源时。
- 无需在 VDA 上再次输入凭据即可启动会话。
当 PersistCookies 为 true 时,Citrix Workspace 应用程序会重用
同一会话中的后续启动的 Entra ID 会话。当
EnableBypassGateway 为 true 时,NetScaler Gateway 身份验证步骤会
通过重用在
Entra ID 登录流程中获得的 NSC_AAAC Cookie 而跳过。
商店浏览
storebrowse 从命令行提供相同的 Entra ID SSO 体验。
使用以下工作流程:
-
添加 NetScaler 网关应用商店:
/opt/Citrix/ICAClient/util/storebrowse --addstore "https://gateway.example.com" <!--NeedCopy--> -
列出已配置的商店:
/opt/Citrix/ICAClient/util/storebrowse --liststore <!--NeedCopy--> -
列出已发布的应用程序:
/opt/Citrix/ICAClient/util/storebrowse -E "https://gateway.example.com/Citrix/Store/discovery" <!--NeedCopy--> -
启动应用程序:
/opt/Citrix/ICAClient/util/storebrowse -L "Citrix.MPS.Desktop.Notepad" "https://gateway.example.com/Citrix/Store/discovery" <!--NeedCopy--> -
首次启动时,当身份验证窗口出现时, 完成 Entra ID 身份验证。
首次启动时,将出现一个 Entra ID 身份验证窗口。用户
完成身份验证后,Citrix Workspace 应用程序会获取 SSO 令牌并将其嵌入
会话中,这样 VDA 就不会提示输入凭据。如果
EnableBypassGateway 为 true,则通过
重复使用 NSC_AAAC cookie 跳过网关身份验证步骤。
共享工作站模式
对于信息亭或共享 Linux 瘦客户端部署,请启用共享用户模式:
/opt/Citrix/ICAClient/util/storebrowse -c SharedUserMode=True
<!--NeedCopy-->
身份验证方法
内置窗口
默认情况下,Citrix Workspace 应用程序使用 WebKitGTK 窗口进行 Entra ID
身份验证。除了标准
依赖项之外,不需要其他软件。当 SharedAuthContextEnabled 为 true 时,内置窗口
使用与商店 Web 视图相同的 Cookie 上下文。Cookie 存储在
WebKitGTK 管理的持久性 SQLite 数据库中。每次身份验证尝试
都会使用 30 秒的超时。
系统浏览器
将 AADSSOWithFido2AuthenticationEnabled=true 设置为使用系统浏览器
而不是内置窗口。浏览器通过 ctxaadsso:// 协议处理程序
重定向回 Citrix Workspace 应用程序。
在以下情况下使用系统浏览器:
- 您的组织要求使用 FIDO2 安全密钥身份验证。
- 条件访问策略需要特定的浏览器。
- 需要基于浏览器的智能卡或证书身份验证。
支持的浏览器包括 Google Chrome、Chromium、Mozilla Firefox 和 Microsoft
适用于 Linux 的 Edge。Citrix Workspace 应用程序注册 ctxaadsso:// 协议
处理程序在安装过程中自动注册,方法是使用位于
/opt/Citrix/ICAClient/desktop/ctxaadsso.desktop 的桌面文件。
在本文中
- Storebrowse 的身份验证增强功能
- 支持 Azure AD 中超过 200 个组
- 智能卡
- 支持多因素 (nFactor) 身份验证
- 支持在 HDX 会话中使用 FIDO2 进行身份验证
- 自定义身份验证
- FIDO2 身份验证的 NFC 支持
- 要求最终用户通过本机应用程序进行身份验证并访问应用程序和桌面
- 云环境下的 Entra ID SSO 支持
- 通过 Web 浏览器进行 Entra ID 单点登录 (SSO)
- 微软 Edge 对 FIDO2 和 Entra ID 单点登录的支持
- FIDO2 身份验证超时配置
- 工作区 (WSP) 不活动超时时的身份提供程序 (IDP) 注销
- 适用于 NetScaler 网关商店的 Entra ID 单点登录