将 SAML 作为身份提供程序连接到 NetScaler Console

Last published : Oct 06, 2026
NetScaler Console 支持使用 SAML(安全断言标记语言)作为身份提供程序,对登录到其 NetScaler Console 的管理员和订阅者进行身份验证。您可以将您选择的 SAML 2.0 提供程序与您的本地 Active Directory (AD) 结合使用。
对于大多数 SAML 提供程序,请使用本文中的信息来设置 SAML 身份验证。如果您想将 SAML 身份验证与 Azure AD 结合使用,可以选择使用 Azure AD 应用程序库中的 Citrix Cloud™ SAML SSO 应用程序。

先决条件

NetScaler Console 的 SAML 身份验证具有以下要求:
  • 支持 SAML 2.0 的 SAML 提供程序
  • 本地 AD 域
  • 两个 Cloud Connector 部署到资源位置并加入到您的本地 AD 域。Cloud Connector 用于确保 Citrix Cloud 可以与您的资源位置通信。
  • AD 与您的 SAML 提供程序集成。

云连接器

您必须至少有两 (2) 台服务器来安装 Citrix Cloud Connector™ 软件。建议至少有两台服务器以实现 Cloud Connector 的高可用性。这些服务器必须满足以下要求:
  • 满足 Cloud Connector 技术详细信息中描述的系统要求。
  • 未安装任何其他 Citrix 组件,不是 AD 域控制器,并且不是对您的资源位置基础结构至关重要的计算机。
  • 加入到您的资源所在的域。如果用户访问多个域中的资源,则必须在每个域中安装至少两个 Cloud Connector。
  • 连接到可以联系订阅者通过 Citrix Workspace 访问的资源的网络。
  • 连接到互联网。

活动目录

在配置 SAML 身份验证之前,请执行以下任务:
  • Active Directory 中用户的“名字”、“姓氏”和“电子邮件”字段是必填项,以便将用户导入 Okta 实例。
  • 验证您的工作区订阅者在 Active Directory (AD) 中拥有用户帐户。配置 SAML 身份验证后,没有 AD 帐户的订阅者无法成功登录其工作区。
  • 确保订阅者 AD 帐户中的用户属性已填充。Citrix Cloud 需要这些属性才能在订阅者登录 Citrix Workspace 时建立用户上下文。如果这些属性未填充,订阅者将无法登录。这些属性包括:
    • 电子邮件地址
    • 显示名称(可选)
    • 公用名
    • SAM 帐户名
    • 用户主体名称
    • 对象 GUID
    • SID
  • 通过在本地 AD 中部署 Cloud Connector,将您的 Active Directory (AD) 连接到您的 Citrix Cloud 帐户。
  • 将您的 AD 用户同步到 SAML 提供程序。Citrix Cloud 需要您的工作区订阅者的 AD 用户属性,以便他们能够成功登录。

SAML SSO 配置

在 Okta 实例中,导航到 目录集成 > 添加 Active Directory。
Okta 实例
为了成功集成,SAML 身份提供程序必须在 SAML 断言中向 Citrix Cloud 传递用户的某些 Active Directory 属性。具体来说,
  • 安全标识符 (SID)
  • objectGUID (OID)
  • 用户主体名称 (UPN)
  • 邮件 (Email)
  1. 使用管理员凭据登录 Okta。
  2. 选择 Directory > Profile Editor,然后选择 Okta User (default) 配置文件。Okta 将显示“用户配置文件”页面。
    奥克塔
  3. 在 Attributes 下,选择 Add Attributes 并添加自定义字段。
    • cip_sid
    • cip_upn
    • cip_oid
    • cip_email
      属性
    单击保存并添加另一个,然后重复此过程以创建 4 个自定义属性。
    创建 4 个自定义属性后,您可以查看以下详细信息:
    自定义属性
  4. 将 Active Directory 属性映射到自定义属性。在用户 > 目录下选择您正在使用的 Active Directory。
  5. 编辑属性映射:
    1. 在 Okta 控制台中,导航到目录 > 配置文件编辑器。
    2. 找到您的 AD 的 active_directory 配置文件。此配置文件可能使用 myDomain 用户格式进行标记,其中 myDomain 是您集成 AD 域的名称。
    3. 选择映射。您的 AD 域的用户配置文件映射页面将显示,并且已选择将您的 AD 映射到 Okta 用户的选项卡。
      配置文件映射
    4. 在Okta 用户配置文件列中,将 Active Directory 属性映射到您已创建的自定义属性:
      1. 对于 cip_email,从您的域的用户配置文件列中选择电子邮件。选择后,映射显示为 appuser.email。
      2. 对于 cip_sid,从您的域的用户配置文件列中选择 objectSid。选择后,映射显示为 appuser.objectSid。
      3. 对于 cip_upn,从您的域的用户配置文件列中选择 userName。选择后,映射显示为 appuser.userName。
      4. 对于 cip_oid,从您域的 用户配置文件 列中选择 externalId。选择后,映射显示为 appuser.externalId。
        配置文件映射
  6. 在 https://citrix.cloud.com 登录到 Citrix Cloud。
  7. 从 Citrix Cloud 菜单中,选择 身份和访问管理。
  8. 找到 SAML 2.0 并单击 连接。
    显示 配置 SAML 页面。
    配置 SAML
    下载 xml 文件并使用任何文件编辑器打开该文件。在 Okta 中完成进一步配置后,您必须再次返回此页面。
  9. 在 Okta 中,导航到 应用程序 > 创建应用程序集成。
  10. 在 添加应用程序 页面中,单击 创建新应用程序。
  11. 在 创建新应用程序集成 页面中,选择 SAML 2.0 并单击 创建。
  12. 提供应用程序名称、应用程序徽标(可选)等详细信息,设置应用程序可见性,然后单击 下一步。
  13. 在 配置 SAML 选项卡中,您必须使用从下载的 xml 文件中的详细信息:
    1. 提供 单一登录 URL 的 URL 详细信息为 https://saml-internal.cloud.com/saml/acs,受众 URI (SP 实体 ID) 的 URL 详细信息为 https://saml-internal.cloud.com。
      注意:
      如果使用外部 Citrix Cloud,则 URL 必须是 https://saml.cloud.com/saml/acs 和 https://saml.cloud.com,而不是 https://saml-internal.cloud.com 域。
    2. 为 名称 ID 格式 选择 未指定。
    3. 为 应用程序用户名 选择 Okta 用户名。
    4. 单击 显示高级设置,并确保 响应 和 断言 都选择了 已签名。
      Okta 网址
    5. 添加 属性语句,如以下图片所示。
      属性
    6. 您可以保留所有其他选项为默认值,然后单击 下一步。
    7. 选择 我是一个 Okta 客户,正在添加一个内部应用程序,然后单击 完成。
  14. Okta 应用程序现已创建,单击 查看设置说明。
    设置说明
    将显示 如何为测试应用程序配置 SAML 2.0 页面,其中包含您必须再次在 Citrix Cloud 中添加的详细信息。
    下载证书以上传到 Citrix Cloud。
  15. 您现在必须返回 Citrix Cloud 中的 配置 SAML 页面,并完成以下所述的剩余配置:
    剩余步骤
    使用下载的证书,并将文件扩展名从 .cert 重命名为 .crt,然后将其上传到 Citrix Cloud。
  16. 上传证书后,使用所有其他默认选项:
    SAML 预览
  17. 接下来,您必须确保 appuser.userName 在 Directory-integrations > Active Directory -> Provisiong > To okta 中定义。
    SAML 用户名
    注意:
    有时,您必须使用 user.cip_upn,而不是 appuser.cip_upn。请务必验证 OKTA 集成中应用程序的定义,如本图所示。
  18. 现在,您必须尝试将 Okta 中的用户添加到此 SAML 应用程序。您可以通过多种方式分配用户。
    方法 1:
    1. 使用管理员凭据登录 Okta
    2. 导航到 应用程序 > 应用程序
    3. 选择您创建的 SAML 应用程序
    4. 单击 分配 > 分配给人员
      添加用户
    5. 单击 Assign,然后选择 Save and Go back。
    6. 点击 完成。
    方法 2:
    1. 导航到 应用程序 > 应用程序。
    2. 点击 将用户分配到应用程序。
      将用户分配到应用程序
    3. 选择应用程序和用户,然后点击 下一步。
      分配用户
    4. 点击 确认分配。
    方法 3:
    1. 导航到 目录 > 人员。
    2. 选择任何用户。
    3. 点击 分配应用程序,并将 SAML 应用程序分配给用户。
  19. 分配用户后,登录到 Citrix Cloud。
  20. 在 Citrix Cloud 菜单中,选择 身份和访问管理。
  21. 在 管理员 选项卡中,点击 添加管理员/组。
  22. 从列表中选择 Active Directory - ,选择域,然后点击 下一步。
    SAML AD
  23. 指定访问权限。
  24. 检查所有内容是否正确,然后点击 发送邀请。
  25. 在 身份验证 选项卡中,您可以查看 SAML 2.0 的登录 URL。以下是一个示例:
    示例 SAML