通过 Citrix 联合身份验证服务启用单点登录

Citrix 联合身份验证服务 (FAS) 支持单点登录 (SSO) 到托管在已加入 Active Directory 的 VDA 上的资源。这可确保用户登录其应用商店后,无需再次输入凭据即可启动虚拟应用程序和桌面。

如果使用以下身份提供程序之一进行身份验证,通常会采用 FAS:

  • 微软 Entra ID
  • 奥克塔
  • SAML 2.0
  • Citrix 网关
  • Google Cloud 身份

如果使用 Active Directory (AD)、AD 加令牌或 Citrix Gateway 的特定配置,则 SSO 到资源不需要 FAS。有关配置 Citrix Gateway 的详细信息,请访问 在本地 Citrix Gateway 上创建 OAuth IdP 策略

对于 Entra 加入的 VDA 的单点登录,请参阅 Entra ID SSO 到 VDA

FAS 服务器

在每个资源位置中,您可以将多个 FAS 服务器连接到 Citrix Cloud™ 以实现负载平衡和故障转移。

Citrix Cloud 支持在以下场景中使用 FAS 服务器。

在这两种场景中,通过联合身份提供程序登录其应用商店的最终用户只需输入一次凭据即可访问应用程序和桌面。

连接到单个资源位置的 FAS 服务器

如果您的资源位置包含不同的基础设施(例如,不同的资源位置包含不同的 AD 林),请将 FAS 服务器部署到 VDA 所在的资源位置。SSO 仅在连接了一个或多个 FAS 服务器的资源位置中处于活动状态。

连接到多个资源位置的 FAS 服务器

如果您的资源位置之间存在网络连接并且它们包含类似的基础设施,则可以将 FAS 服务器连接到多个资源位置。对于连接到这些资源位置中的应用程序和桌面的 Storefront 最终用户,SSO 处于活动状态。在这种情况下,无需将单独的 FAS 服务器连接到每个资源位置。

当最终用户启动虚拟应用程序或桌面时,Citrix Cloud 会选择与正在启动的应用程序或桌面位于同一资源位置的 FAS 服务器。Citrix Cloud 会联系选定的 FAS 服务器以获取一个票证,该票证授予对存储在 FAS 服务器上的用户证书的访问权限。为了对最终用户进行身份验证,VDA 会连接到 FAS 服务器并出示票证。

通过适当的规则配置,您可以将同一个 FAS 服务器用于本地部署和 Citrix Cloud。

Citrix Cloud 的 FAS 服务器请求流

针对多个资源位置的故障转移优先级

当将 FAS 服务器与多个资源位置结合使用时,一个资源位置中的 FAS 服务器可以为其他资源位置中的 FAS 服务器提供故障转移。当您将 FAS 服务器添加到其他资源位置时,会将每个服务器指定为主服务器或辅助服务器。当最终用户启动虚拟应用程序或桌面时,Citrix Cloud 会按以下方式使用此指定来选择 FAS 服务器:

  • 在给定资源位置中指定为主服务器的 FAS 服务器会首先被考虑。
  • 如果没有可用的主服务器,则会考虑指定为辅助服务器的 FAS 服务器。
  • 如果没有可用的辅助服务器,启动会继续,但不会发生单点登录。

视频概述

有关 Citrix® StoreFront Cloud 的联合身份验证服务的概述,请观看此技术洞察视频:

[![技术洞察 - Citrix Workspace 的联合身份验证服务

](https://img.youtube.com/vi/WQfn_rLyZWs/0.jpg)](https://www.youtube.com/watch?v=WQfn_rLyZWs “Tech Insight - Federated Authentication Service for Citrix Workspace “)

要求

连接要求

使用 FAS 管理控制台将 FAS 服务器连接到 Citrix Cloud。您可以使用此控制台配置本地或远程 FAS 服务器。要为使用 FAS 的 Store 启用 SSO,FAS 管理控制台和 FAS 服务分别使用控制台用户帐户和网络服务帐户访问以下地址。

  • FAS 管理控制台,使用控制台用户帐户:
    • *.cloud.com
    • *.citrixworkspacesapi.net
    • 第三方身份提供程序所需的地址(如果您的环境中使用了第三方身份提供程序)
  • FAS 服务,使用网络服务帐户:
    • *.citrixworkspacesapi.net
    • https://*.citrixnetworkapi.net/

如果您的环境包含代理服务器,请使用 FAS 管理控制台的地址配置用户代理。此外,请确保根据您的环境适当配置网络服务帐户的地址。

FAS 系统要求

您必须在每个要启用单点登录的资源位置部署 Federated Authentication Service 2003 (版本 10.1) 或更高版本。FAS 服务器的完整系统要求在 FAS 产品文档的 系统要求 部分中进行了描述。

思杰 DaaS™

您必须在 服务集成 中预配并启用 Citrix DaaS。

云连接器

Citrix Cloud Connector 可以在您的资源位置(VDA 所在位置)和 Citrix Cloud 之间实现通信。部署至少两个 Cloud Connector 以确保高可用性。安装 Cloud Connector 软件的服务器必须满足以下要求:

  • Cloud Connector 技术详细信息 中所述的系统要求
  • 未安装其他 Citrix 组件,服务器不是 Active Directory 域控制器,也不是对您的资源位置基础结构至关重要的计算机。
  • 已加入 VDA 所在的域。

有关部署 Cloud Connector 的更多信息,请参阅以下文章:

设置概述

  1. 如果您要部署新的 FAS 服务器,请查看本文中的 要求 并按照 安装和配置 FAS 中的说明进行操作。
  2. 按照本文中“将 FAS 服务器连接到 Citrix Cloud”中的说明,将您的 FAS 服务器连接到 Citrix Cloud。完成此任务会将您的 FAS 服务器连接到单个资源位置。
  3. 如果您计划将 FAS 服务器连接到多个资源位置,请按照本文中 将 FAS 服务器添加到多个资源位置 中的说明进行操作。

安装和配置 FAS

按照 FAS 产品文档 中所述的 FAS 安装和配置过程进行操作。StoreFront 和 Delivery Controller 的配置步骤不是必需的。

提示:

您还可以从 Citrix Cloud 控制台下载 Federated Authentication Service 安装程序:

  1. 从 Citrix Cloud 菜单中,选择 资源位置
  2. 选择 FAS 服务器 磁贴,然后单击 下载

将 FAS 服务器连接到 Citrix Cloud

使用 FAS 管理控制台将您的 FAS 服务器连接到 Citrix Cloud,具体操作请参阅 FAS 产品文档中的 安装和配置

完成 连接到 Citrix Cloud 配置步骤后,Citrix Cloud 会注册 FAS 服务器并将其显示在您的 Citrix Cloud 帐户的“资源位置”页面上。

已添加 FAS 服务器的“资源位置”页面

如果您的浏览器中已加载“资源位置”页面,请刷新该页面以显示已注册的 FAS 服务器。

支持云通知

FAS 现在支持云通知。借助 FAS 服务器的新云通知,您将在以下情况下收到通知:

  • FAS 服务器已关闭或不可用。
  • FAS 服务器的注册机构 (RA) 证书已过期或即将过期。
  • FAS 的新版本可供下载。

发出通知

系统会定期检查新通知,并在 Citrix Cloud 管理控制台中发出。通知显示在 Citrix Cloud 管理控制台右上角的铃铛图标下。选择通知图标上的 查看全部 以查看所有通知。有关详细信息,请参阅 通知

FAS 云通知

注意:

一旦发出通知,它将仅在问题未解决时定期再次发出。

所有通知都包含受影响的 FAS 服务器的 FQDN。RA 证书过期通知仅显示给版本为 10.10.0.14 及更高版本的 FAS 服务器。

将 FAS 服务器添加到多个资源位置

  1. 从 Citrix Cloud 菜单中,选择 资源位置,然后选择 FAS 服务器 选项卡。
  2. 找到要管理的 FAS 服务器,单击条目右侧的省略号 (…),然后选择 管理服务器。 (/en-us/citrix-workspace/media/fas-server-menu-manage-server.png)
  3. 选择 添加到资源位置,然后选择所需的资源位置。 (/en-us/citrix-workspace/media/fas-manage-server-add-to-rl.png)
  4. 在每个选定的资源位置中,为 FAS 服务器的故障转移优先级选择 辅助
  5. 选择 保存更改

要查看添加的 FAS 服务器,请从 Citrix Cloud 菜单中选择 资源位置,然后选择 FAS 服务器 选项卡。将显示所有已连接资源位置的所有 FAS 服务器列表。要显示特定资源位置的 FAS 服务器,请从下拉列表中选择该资源位置。

更改 FAS 服务器的故障转移优先级

  1. 资源位置 页面上,选择要管理的资源位置的 FAS 服务器 磁贴。
  2. 选择 FAS 服务器 选项卡。
  3. 找到要管理的 FAS 服务器,单击条目右侧的省略号,然后选择 管理服务器
  4. 找到要更改优先级的资源位置,然后从下拉列表中选择新优先级。 (/en-us/citrix-workspace/media/fas-manage-server.png)
  5. 选择 保存更改

为商店启用联合身份验证

  1. 从 Citrix Cloud 菜单中,选择 StoreFront Cloud,然后选择 身份验证
  2. 单击 启用 FAS。此更改可能需要长达五分钟才能应用于最终用户会话。

突出显示了“启用 FAS”按钮的 StoreFront Cloud 页面(/en-us/citrix-workspace/media/workspace-config-fas-disabled.png)

此后,联合身份验证服务将对从 Citrix® StoreFront Cloud 启动的所有虚拟应用程序和桌面生效。

已启用 FAS 的 StoreFront Cloud 页面(/en-us/citrix-workspace/media/workspace-config-fas-enabled.png)

当最终用户登录其商店并在与 FAS 服务器相同的资源位置启动虚拟应用程序或桌面时,应用程序或桌面将直接启动,而无需提示输入凭据。

注意:

如果资源位置中的所有 FAS 服务器都已关闭或处于维护模式,则应用程序启动会成功,但单点登录不会处于活动状态。最终用户将被提示输入其 AD 凭据以访问每个应用程序或桌面。

删除 FAS 服务器

要从单个资源位置删除 FAS 服务器,请执行以下操作:

  1. 资源位置 页面上,选择要管理的资源位置的 FAS 服务器 磁贴。
  2. 选择 FAS 服务器 选项卡。
  3. 找到要管理的 FAS 服务器,单击条目右侧的省略号,然后选择 管理服务器
  4. 找到要删除的资源位置,然后单击 X 图标。 Manage FAS Servers with remove icons highlighted

要从所有连接的资源位置中删除 FAS 服务器,请执行以下操作:

  1. 从 Citrix Cloud 菜单中,选择 资源位置
  2. 找到要管理的资源位置,然后选择 FAS 服务器 磁贴。
  3. 找到要删除的 FAS 服务器,单击条目右侧的省略号,然后选择 删除 FAS 服务器Remove FAS Server menu command
  4. 在 FAS 管理控制台(位于本地 FAS 服务器上)中,在 连接到 Citrix Cloud 中,选择 断开连接。或者,您可以卸载 FAS。 FAS Administration console with Disable command highlighted

故障排除

如果 FAS 服务器不可用,FAS 服务器页面上将显示警告消息。

FAS 服务器控制台页面

要诊断问题,请在本地 FAS 服务器上打开 FAS 管理控制台并检查状态。例如,FAS 服务器不存在于 FAS 服务器 GPO 中:

FAS 服务器在 FAS 服务器管理员控制台中不可用

如果 FAS 管理控制台指示服务器运行正常,但仍存在 VDA 登录问题,请查阅 FAS 故障排除指南

更多信息

配置 Workspace 应用程序的单点登录