OTPのプッシュ通知
プッシュ通知の利点
-
プッシュ通知は、より安全な多要素認証メカニズムを提供します。NetScaler Gatewayへの認証は、ユーザーがログインの試行を承認するまで成功しません。
-
プッシュ通知は管理と使用が簡単です。ユーザーは、管理者の支援を必要としないCitrix SSOモバイルアプリをダウンロードしてインストールする必要があります。
-
ユーザーはコードをコピーしたり覚えたりする必要はありません。認証を受けるには、デバイスをタップするだけで済みます。
-
ユーザーは複数のデバイスを登録できます。
プッシュ通知の動作
-
デバイス登録
-
エンドユーザログイン
プッシュ通知を使用するための前提条件
-
Citrix Cloud のオンボーディングプロセスを完了します。
-
Citrix Cloud 企業アカウントを作成するか、既存のアカウントに参加します。詳細なプロセスと手順については、「 Citrix Cloud へのサインアップ」を参照してください。
-
<https://citrix.cloud.com>にログインし、顧客を選択します。 -
ID、シークレット、および顧客 ID をコピーします。NetScalerのプッシュサービスをそれぞれ「ClientId」と「ClientSecret」として構成するには、IDとシークレットが必要です。
-
-
同じ API 認証情報を複数のデータセンターで使用できます。
-
オンプレミスのNetScalerアプライアンスは、サーバーアドレスmfa.cloud.comとtrust.citrixworkspacesapi.netを解決でき、アプライアンスからアクセスできる必要があります。これは、ポート 443 を介してこれらのサーバーのファイアウォールまたは IP アドレスブロックがないことを保証するためです。
-
iOSデバイス用とAndroidデバイス用に、それぞれApp StoreとPlay Store からCitrix SSOモバイルアプリをダウンロードします。プッシュ通知は、iOS 2.3.5 から Android のビルド 1.1.13 からサポートされています。
-
Active Directory について、次のことを確認します。
-
属性の最小長は 256 文字以上にする必要があります。
-
属性タイプは、ユーザパラメータなどの 'DirectoryString' でなければなりません。これらの属性は文字列値を保持できます。
-
デバイス名が英語以外の文字である場合、属性文字列タイプは Unicode である必要があります。
-
NetScaler LDAP管理者は、選択したAD属性への書き込みアクセス権を持っている必要があります。
-
NetScalerとクライアントマシンは、共通のネットワークタイムサーバーと同期している必要があります。
-
プッシュ通知の設定
-
NetScaler Gateway管理者は、ユーザーを管理および検証するためのインターフェイスを構成する必要があります。
-
プッシュサービスを設定します。
-
OTP管理とエンドユーザーログイン用にCitrix Gateway を構成します。ユーザーがNetScaler Gatewayにログインするには、デバイスをゲートウェイに登録する必要があります。
-
デバイスをNetScaler Gateway に登録します。
-
NetScaler Gateway にログインします。
-
プッシュサービスを作成する
-
セキュリティ > AAA アプリケーショントラフィック > ポリシー > 認証 > 高度なポリシー > アクション > プッシュサービスに移動し 、 追加をクリックします。
OTP管理とエンドユーザーログイン用のNetScaler Gatewayの設定
-
OTP 管理用のログインスキーマの作成
-
認証、承認、および監査仮想サーバーの構成
-
VPN または負荷分散仮想サーバーを構成する
-
ポリシーラベルの設定
-
エンド・ユーザー・ログイン用のログイン・スキーマの作成
-
プッシュサービスを作成します。
-
OTP 管理用のログインスキーマを作成する際には、必要に応じて SingleAuthManageOTP.xml ログインスキーマまたは同等のものを選択します。
-
エンドユーザーログイン用のログインスキーマを作成する際には、必要に応じて DualAuthOrPush.xml ログインスキーマまたは同等のものを選択します。
デバイスをNetScaler Gateway に登録する
-
WebブラウザでNetScaler GatewayのFQDNを参照し、そのFQDNの末尾に/manageotpを付けます。これにより、認証ページが読み込まれます。 例:
<https://gateway.company.com/manageotp> -
必要に応じて、LDAP 認証情報または適切な 2 要素認証メカニズムを使用してログインします。

-
[デバイスを追加] をクリックします。
-
デバイスの名前を入力し、[実行] をクリックします。QRコードはNetScaler Gatewayのブラウザページに表示されます。

-
登録するデバイスからCitrix SSOアプリを使用してこのQRコードをスキャンします。Citrix SSOはQRコードを検証し、プッシュ通知のためにゲートウェイに登録します。登録プロセスでエラーがなければ、トークンはパスワードトークンページに正常に追加されます。重要:QR コードに記載されているシークレットキーを手動で入力すると、ログインに失敗します。

-
追加/管理するデバイスがない場合は、ページの右上隅にあるリストを使用してログアウトします。
ワンタイムパスワード認証をテストする
NetScaler Gateway へのログイン
-
NetScaler Gatewayの認証ページに移動します(例:)
<https://gateway.company.com>ログインスキーマの設定に応じて、LDAP 認証情報のみを入力するように求められます。
-
登録済みのデバイスに通知が送信されます。注意: OTPを手動で入力する場合は、「 クリックしてOTPを手動で入力する 」を選択し、「 TOTP 」フィールドにOTPを入力する必要があります。
-
登録済みのデバイスでCitrix SSOアプリを開き、[ 許可]をタップします。
注:-
iOSデバイスでは、認証の追加要素としてTouch-ID/Face-ID/パスコードの入力を求められます。
-
ログイン失敗に関する通知は登録済みデバイスに送信されません。
-
障害状態
-
デバイスの登録は、次の場合に失敗することがあります。
-
サーバー証明書は、エンドユーザーデバイスによって信頼されていない可能性があります。
-
OTPの登録に使用したNetScaler Gatewayにクライアントからアクセスできません。
-
-
通知は、次の場合に失敗することがあります。
-
ユーザーデバイスがインターネットに接続されていない
-
ユーザーデバイス上の通知はブロックされます
-
ユーザーがデバイス上の通知を承認しない
-
障害ログ
-
ユーザーデバイスがインターネットに接続されていないときのプッシュ通知の失敗-プッシュ:プッシュサービスの "
client name" へのプッシュリクエストの準備に失敗しました。 -
デバイス登録失敗ログ -プッシュ:「
client name」のクラウドにプッシュリクエストを送信するためのデバイスが登録されていません。 -
ユーザーがプッシュを受け入れない場合-プッシュ:「
user name」でクライアントからの応答は表示されません。再試行オプションをチェックします。
iOSでのCitrix SSO アプリケーションの動作 — 注意すべきポイント
通知ショートカット
-
ログイン要求は、アプリをフォアグラウンドで起動したり、デバイスのロックを解除したりすることなく、バックグラウンドで送信される可能性があります。
-
アプリは追加の要素としてTouch-ID/Face-ID/Passcodeの入力を求める場合があります。その場合、アプリはフォアグラウンドで起動されます。
Citrix SSOからパスワードトークンを削除する
-
Citrix SSOアプリでプッシュ用に登録されたパスワードトークンを削除するには、ユーザーは次の手順を実行する必要があります。
-
ゲートウェイの iOS/Android デバイスを登録解除 (削除) します。デバイスから登録を削除するためのQRコードが表示されます。
-
Citrix SSOアプリを開き、削除するパスワードトークンの情報ボタンをタップします。
-
QRコードが有効な場合、トークンはCitrix SSOアプリから正常に削除されます。