Connecter SAML en tant que fournisseur d'identité à NetScaler Console
Prérequis
-
Fournisseur SAML prenant en charge SAML 2.0
-
Domaine AD sur site
-
Deux Cloud Connectors déployés sur un emplacement de ressources et joints à votre domaine AD sur site. Les Cloud Connectors sont utilisés pour garantir que Citrix Cloud peut communiquer avec votre emplacement de ressources.
-
Intégration d'AD avec votre fournisseur SAML.
Cloud Connectors
-
Respecte les exigences système décrites dans les Détails techniques du Cloud Connector.
-
Ne doit pas avoir d'autres composants Citrix installés, ne doit pas être un contrôleur de domaine AD et ne doit pas être une machine critique pour l'infrastructure de votre emplacement de ressources.
-
Joint au domaine où résident vos ressources. Si les utilisateurs accèdent à des ressources dans plusieurs domaines, vous devez installer au moins deux Cloud Connectors dans chaque domaine.
-
Connecté à un réseau pouvant contacter les ressources auxquelles les abonnés accèdent via Citrix Workspace.
-
Connecté à Internet.
Active Directory
-
Les champs Prénom, Nom de famille et E-mail sont obligatoires pour les utilisateurs d'Active Directory afin d'importer les utilisateurs vers l'instance Okta.
-
Vérifiez que vos abonnés d'espace de travail disposent de comptes utilisateur dans Active Directory (AD). Les abonnés sans compte AD ne peuvent pas se connecter à leurs espaces de travail si l'authentification SAML est configurée.
-
Assurez-vous que les propriétés utilisateur des comptes AD de vos abonnés sont renseignées. Citrix Cloud a besoin de ces propriétés pour établir le contexte utilisateur lorsque les abonnés se connectent à Citrix Workspace. Si ces propriétés ne sont pas renseignées, les abonnés ne peuvent pas se connecter. Ces propriétés incluent :
-
Adresse e-mail
-
Nom d'affichage (facultatif)
-
Nom commun
-
Nom de compte SAM
-
Nom d'utilisateur principal
-
GUID d'objet
-
SID
-
-
Connectez votre Active Directory (AD) à votre compte Citrix Cloud en déployant des Cloud Connectors dans votre AD sur site.
-
Synchronisez vos utilisateurs AD avec le fournisseur SAML. Citrix Cloud a besoin des attributs utilisateur AD pour vos abonnés d'espace de travail afin qu'ils puissent se connecter avec succès.
Configuration SSO SAML
-
Identificateur de sécurité (SID)
-
objectGUID (OID)
-
Nom d'utilisateur principal (UPN)
-
Courrier (Email)
-
Connectez-vous à Okta avec des informations d'identification d'administrateur.
-
Sélectionnez Annuaire > Éditeur de profil et sélectionnez le profil Utilisateur Okta (par défaut). Okta affiche la page de profil utilisateur.Okta(/en-us/netscaler-console-service/media/saml-okta-edituser.png)
-
Sous Attributs, sélectionnez Ajouter des attributs et ajoutez les champs personnalisés.
-
cip_sid -
cip_upn -
cip_oid -
cip_email
Cliquez sur Enregistrer et ajouter un autre et répétez le processus pour créer 4 attributs personnalisés.Vous pouvez afficher les détails suivants après avoir créé 4 attributs personnalisés :
-
-
Mappez les attributs Active Directory aux attributs personnalisés. Sélectionnez l'Active Directory que vous utilisez sous Utilisateurs > Répertoires.
-
Modifiez les mappages d'attributs :
-
Depuis la console Okta, accédez à Répertoire > Éditeur de profil.
-
Localisez le profil
active_directoryde votre AD. Ce profil peut être étiqueté en utilisant le format myDomain User, où myDomain est le nom de votre domaine AD intégré. -
Sélectionnez Mappages. La page Mappages de profils utilisateur de votre domaine AD apparaît et l'onglet pour le mappage de votre AD à l'utilisateur Okta est sélectionné.

-
Dans la colonne Profil utilisateur Okta, mappez les attributs Active Directory aux attributs personnalisés que vous avez créés :
-
Pour
cip_email, sélectionnez l'e-mail dans la colonne Profil utilisateur de votre domaine. Une fois sélectionné, le mappage apparaît commeappuser.email. -
Pour
cip_sid, sélectionnez objectSid dans la colonne Profil utilisateur de votre domaine. Une fois sélectionné, le mappage apparaît commeappuser.objectSid. -
Pour
cip_upn, sélectionnezuserNamedans la colonne Profil utilisateur de votre domaine. Une fois sélectionné, le mappage apparaît commeappuser.userName. -
Pour
cip_oid, sélectionnezexternalIddans la colonne Profil utilisateur de votre domaine. Une fois sélectionné, le mappage apparaît commeappuser.externalId.
-
-
-
Connectez-vous à Citrix Cloud à l'adresse
https://citrix.cloud.com. -
Dans le menu Citrix Cloud, sélectionnez Gestion des identités et des accès.
-
Recherchez SAML 2.0 et cliquez sur Connecter.La page Configurer SAML s'affiche.
Téléchargez le fichierxmlet ouvrez le fichier à l'aide de n'importe quel éditeur de fichiers. Vous devrez revenir à cette page après avoir terminé la configuration supplémentaire dans Okta. -
Dans Okta, accédez à Application > Créer une intégration d'application.
-
Dans la page Ajouter une application, cliquez sur Créer une nouvelle application.
-
Dans la page Créer une nouvelle intégration d'application, sélectionnez SAML 2.0 et cliquez sur Créer.
-
Fournissez des détails tels que le nom de l'application, le logo de l'application (facultatif), définissez la visibilité de l'application, puis cliquez sur Suivant.
-
Dans l'onglet Configuration SAML, vous devez utiliser les détails du fichier
xmltéléchargé :-
Fournissez les détails de l'URL pour URL d'authentification unique comme
https://saml-internal.cloud.com/saml/acset URI d'audience (ID d'entité SP) commehttps://saml-internal.cloud.com.Remarque :Si Citrix Cloud est externe, l'URL doit êtrehttps://saml.cloud.com/saml/acsethttps://saml.cloud.comau lieu du domainehttps://saml-internal.cloud.com. -
Sélectionnez Non spécifié pour Format d'ID de nom.
-
Sélectionnez Nom d'utilisateur Okta pour Nom d'utilisateur de l'application.
-
Cliquez sur Afficher les paramètres avancés et assurez-vous que Réponse et Assertion sont sélectionnés avec Signé.

-
Ajoutez des déclarations d'attributs comme indiqué dans l'image suivante.

-
Vous pouvez laisser toutes les autres options par défaut et cliquer sur Suivant.
-
Sélectionnez Je suis un client Okta ajoutant une application interne, puis cliquez sur Terminer.
-
-
L'application Okta est maintenant créée, cliquez sur Afficher les instructions de configuration.
La page Comment configurer SAML 2.0 pour l'application de test s'affiche avec les détails que vous devez à nouveau ajouter dans Citrix Cloud.Téléchargez le certificat pour le télécharger dans Citrix Cloud. -
Vous devez maintenant revenir à la page Configurer SAML dans Citrix Cloud et terminer la configuration restante comme mentionné ci-dessous :
Utilisez le certificat téléchargé et renommez l'extension de fichier de.certen.crtpour le télécharger sur Citrix Cloud. -
Après avoir téléchargé le certificat, utilisez toutes les autres options par défaut :

-
Ensuite, vous devez vous assurer que
appuser.userNameest défini dans Directory-integrations > Active Directory -> Provisiong > To okta.
Remarque :Parfois, vous devez utiliseruser.cip_upn, au lieu deappuser.cip_upn. Assurez-vous de vérifier la définition de votre application dans l'intégration OKTA, comme indiqué dans cette image. -
Vous devez maintenant essayer d'ajouter des utilisateurs dans Okta à cette application SAML. Vous pouvez attribuer des utilisateurs de plusieurs manières.Méthode 1 :
-
Connectez-vous à Okta avec des informations d'identification d'administrateur
-
Accédez à Applications > Applications
-
Sélectionnez l'application SAML que vous avez créée
-
Cliquez sur Attribuer > Attribuer à des personnes

-
Cliquez sur Attribuer, puis sélectionnez Enregistrer et revenir.
-
Cliquez sur Terminé.
Méthode 2 :-
Accédez à Applications > Applications.
-
Cliquez sur Attribuer des utilisateurs à l'application.

-
Sélectionnez l'application et les utilisateurs, puis cliquez sur Suivant.

-
Cliquez sur Confirmer les attributions.
Méthode 3 :-
Accédez à Répertoire > Personnes.
-
Sélectionnez un utilisateur.
-
Cliquez sur Attribuer des applications et attribuez l'application SAML à l'utilisateur.
-
-
Après avoir attribué les utilisateurs, connectez-vous à Citrix Cloud.
-
Dans le menu Citrix Cloud, sélectionnez Gestion des identités et des accès.
-
Dans l'onglet Administrateurs, cliquez sur Ajouter un administrateur/groupe.
-

-
Spécifiez les autorisations d'accès.
-
Vérifiez que tout est correct et cliquez sur Envoyer l'invitation.
-
Dans l'onglet Authentification, vous pouvez afficher l'URL de connexion pour SAML 2.0. Voici un exemple :
