アダプティブ認証を使用したスマートアクセス
Citrix Cloud のお客様は、Citrix WorkspaceのIdPとしてアダプティブ認証を使用して、Citrix DaaSへのスマートアクセス(アダプティブアクセス)を提供できます。
スマートアクセス機能により、アダプティブ認証サービスは、ユーザーに関するすべてのポリシー情報をCitrix WorkspaceまたはCitrix DaaSに表示できます。Adaptive Authentication Service は、デバイスポスチャ(EPA)、ネットワークロケーション(企業ネットワークの内部または外部、ジオロケーション)、ユーザーグループなどのユーザー属性、時刻、またはこれらのパラメーターの組み合わせをポリシー情報の一部として提供できます。Citrix DaaS管理者は、このポリシー情報を使用して、Citrix DaaSへのコンテキストアクセスを構成できます。Citrix DaaSは、以前のパラメータ(アクセスポリシー)に基づいて列挙することも、列挙しないこともできます。クリップボードアクセス、プリンタリダイレクト、クライアントドライブ、USBマッピングなど、一部のユーザーアクションも制御できます。
ユースケースの例:
- 管理者は、企業ネットワークなどの特定のネットワークロケーションからのみ表示またはアクセスされるアプリケーションのグループを構成できます。
- 管理者は、企業の管理対象デバイスからのみ表示またはアクセスされるアプリのグループを構成できます。たとえば、EPA スキャンでは、デバイスが企業管理か BYOD かを確認できます。EPA のスキャン結果に基づいて、ユーザーに関連するアプリを列挙できます。
前提条件
-
IdPとしてのアダプティブ認証は、Citrix Workspace 用に構成する必要があります。詳細については、「 アダプティブ認証サービス」を参照してください。
-
Citrix DaaS を使用したアダプティブ認証サービスが稼働しています。
スマートアクセスのイベントの流れを理解する
- ユーザーはCitrix Workspace にログインします。
- ユーザーは、IdP として設定されたアダプティブ認証サービスにリダイレクトされます。
- アダプティブ認証サービスは、他のチェックとともに EPA チェックを実行します。
- IdP として設定されたアダプティブ認証サービスが認証を行います。
- アダプティブ認証サービスは、タグをCitrix Graphサービスにプッシュします。 ユーザーはCitrix Workspace のランディングページにリダイレクトされます。
- Citrix Workspace は、このユーザーセッションのポリシー情報を取得し、フィルターを照合して、列挙する必要があるアプリまたはデスクトップを評価します。
- Citrix DaaSのアクセスポリシーを構成して、ユーザーのICAアクセスを制限します。
構成シナリオ-デバイスのポスチャスキャンに基づくアプリの列挙
手順1-Citrix アダプティブ認証インスタンスでスマートアクセスポリシーを構成します。
次のサンプル構成では、 domain-joined
またはnon-domain joined
ログオンに基づいて異なるアプリケーションセットが列挙されます。
-
セキュリティ > AAA アプリケーショントラフィック > ポリシー > 認証 > 高度なポリシー > スマートアクセス > プロファイルに移動します。
-
[プロファイル] タブで [追加] をクリックし、
DomainJoined
というタグが付いたプロファイルDomainjoined-SmartAccessProfile
を作成します。同様に、NonDomainJoined
というタグを付けて、NonDomainJoined-SmartAccessProfile
という名前の別のポリシーを作成します。 -
セキュリティ > AAA アプリケーショントラフィック > ポリシー > 認証 > 高度なポリシー > スマートアクセス > ポリシーに移動します。
-
[認証スマートアクセスポリシーの構成] ページで、[ 追加 ] をクリックして、
Domainjoined-SmartAccessPol
という名前のポリシーを作成します。 -
[認証スマートアクセスポリシーの構成] ページの [ 操作] で、以前に作成した DomainJoined-SmartAccessProfile を選択し、[ 追加] をクリックします。
-
「式」に「 AAA.USER.GROUPS.CONTAINS」(「ドメイン参加グループ」) と入力し 、「 OK」をクリックします。
-
同様に、NonDomainJoined-SmartAccessPol という名前の別のポリシーを作成します([アクション] で、以前に作成した
NonDomainJoined-SmartAccessProfile
を選択します)。 -
スマートアクセスポリシーを認証および承認仮想サーバーにバインドします。
ステップ2-Citrix DaaS 構成:
-
[Citrix DaaS]タイルで[ 管理 ]をクリックします。
-
デリバリーグループに移動し、[ デリバリーグループの編集]をクリックします。
- デリバリーグループを右クリックし、[ 編集 ]を選択して、そのデリバリーグループのアプリを列挙して起動を許可するタイミングを構成します。
- [ アクセスポリシー ] をクリックし、必要なタグを追加します。ファームは常に Workspace に設定されている必要があり、フィルターには、以前の構成に基づいて作成したタグのいずれかが含まれている必要があります。
-
前の手順を繰り返して、さらにタグを追加します。複数のタグが使用されている場合、少なくとも1つのタグが存在する場合、顧客はデリバリーグループを使用できます。
注:
- タグが大文字であることを確認します。
- 管理者がアダプティブ認証サービスの特定のタグの構成を削除した場合、そのタグはWeb Studioおよびデリバリーグループからも削除する必要があります。管理者は削除されたタグ名を再利用してはなりません。管理者は常に新しいタグ名を使用する必要があります。
正常に構成されると、Domain-Joinedログオンは次のアプリを列挙します。
正常に構成されると、非ドメイン参加ログオンは次のアプリを列挙します。
ステップ 3-スマートアクセスタグのアクセスポリシーを追加します。
- [管理] で [ ポリシー] に移動し、ポリシーを作成します。
- 適切なICAポリシーコントロールを選択します。
- [ポリシーの割り当て先] で、[アクセス制御] を選択します。
- アクセス条件にスマートアクセスタグ(大文字)を割り当てます。
トラブルシューティング
- タグがプッシュされていない場合はどうなりますか:
- 少なくとも 1 つのポリシーが true と評価されているかどうかを確認します。詳しくは、https://support.citrix.com/article/CTX138840を参照してください。
- cas.citrix.comとのCitrix ADCの接続を確認します。
高可用性セットアップの追加変更:
高可用性セットアップでファイル同期が遅れることがあります。その結果、Citrix ADM の登録時に作成されたキーは、時間どおりに読み込まれません。
セカンダリで以下の 3 つのファイルを探しています。
/var/mastools/conf/agent.conf
/var/mastools/trust/.ssh/private.pem
/var/mastools/trust/.ssh/public.pem
ファイル同期の問題に対処するには、次の手順を実行して、セカンダリで「set cloud」コマンドを再実行します。
> shell cat /var/mastools/conf/agent.conf
<?xml version="1.0" encoding="UTF-8" standalone="no"?>
<mps_agent>
<uuid>temp_str</uuid>
<url>fuji.agent.adm.cloud.com</url>
<customerid>customer_id</customerid>
<instanceid>instance_id</instanceid>
<servicename>MAS</servicename>
<download_service_url>download.citrixnetworkapistaging.net</download_service_url>
<abdp_url>fuji.agent.adm.cloud.com</abdp_url>
<msg_router_url>fuji.agent.adm.cloud.com</msg_router_url>
</mps_agent> Done
> set cloud param -CustomerID customer_id -InstanceID instance_id -Deployment Production
<!--NeedCopy-->