NetScaler Console に ID プロバイダーとして SAML を接続する

最終公開日 : Oct 02, 2026
NetScaler Console は、管理者とサブスクライバーが NetScaler Console にサインインする際の認証に、ID プロバイダーとして SAML (Security Assertion Markup Language) を使用することをサポートしています。オンプレミスの Active Directory (AD) とともに、任意の SAML 2.0 プロバイダーを使用できます。
ほとんどの SAML プロバイダーでは、この記事の情報を使用して SAML 認証を設定します。Azure AD で SAML 認証を使用したい場合は、Azure AD アプリギャラリーから Citrix Cloud™ SAML SSO アプリを使用するオプションがあります。

前提条件

NetScaler Console での SAML 認証には、次の要件があります。
  • SAML 2.0 をサポートする SAML プロバイダー
  • オンプレミス AD ドメイン
  • リソースの場所に展開され、オンプレミス AD ドメインに参加している 2 つの Cloud Connector。Cloud Connector は、Citrix Cloud がリソースの場所と通信できるようにするために使用されます。
  • SAML プロバイダーとの AD 統合。

クラウドコネクタ

Citrix Cloud Connector™ ソフトウェアをインストールするためのサーバーが少なくとも 2 台必要です。Cloud Connector の高可用性を確保するために、少なくとも 2 台のサーバーを用意することをお勧めします。これらのサーバーは、次の要件を満たしている必要があります。
  • Cloud Connector Technical Details に記載されているシステム要件を満たしていること。
  • 他の Citrix コンポーネントがインストールされておらず、AD ドメインコントローラーではなく、リソースの場所のインフラストラクチャにとって重要ではないマシンであること。
  • リソースが存在するドメインに参加していること。ユーザーが複数のドメインのリソースにアクセスする場合は、各ドメインに少なくとも 2 つの Cloud Connector をインストールする必要があります。
  • サブスクライバーが Citrix Workspace を介してアクセスするリソースに接続できるネットワークに接続されていること。
  • インターネットに接続されていること。

Active Directory

SAML認証を構成する前に、次のタスクを実行します。
  • Oktaインスタンスにユーザーをインポートするには、Active Directoryのユーザーに対して、名、姓、およびメールアドレスのフィールドが必須です。
  • ワークスペースのサブスクライバーがActive Directory (AD) にユーザーアカウントを持っていることを確認します。ADアカウントを持たないサブスクライバーは、SAML認証が構成されている場合、ワークスペースに正常にサインインできません。
  • サブスクライバーのADアカウントのユーザープロパティが入力されていることを確認します。Citrix Cloudは、サブスクライバーがCitrix Workspaceにサインインする際にユーザーコンテキストを確立するためにこれらのプロパティを必要とします。これらのプロパティが入力されていない場合、サブスクライバーはサインインできません。これらのプロパティには以下が含まれます。
    • メールアドレス
    • 表示名(オプション)
    • 共通名
    • SAMアカウント名
    • ユーザープリンシパル名
    • オブジェクトGUID
    • SID
  • オンプレミスのADにCloud Connectorを展開して、Active Directory (AD) をCitrix Cloudアカウントに接続します。
  • ADユーザーをSAMLプロバイダーに同期します。Citrix Cloudは、ワークスペースのサブスクライバーが正常にサインインできるように、ADユーザー属性を必要とします。

SAML SSO 設定

Okta インスタンスで、Directory integrations > Add Active Directory に移動します。
Okta インスタンス(/en-us/netscaler-console-service/media/saml-okta-navigation.png)
統合を成功させるには、SAML ID プロバイダーが SAML アサーションでユーザーの特定の Active Directory 属性を Citrix Cloud に渡す必要があります。具体的には、,
  • セキュリティ識別子 (SID)
  • objectGUID (OID)
  • ユーザープリンシパル名 (UPN)
  • メール (Email)
  1. 管理者資格情報を使用して Okta にログオンします。
  2. Directory > Profile Editor を選択し、Okta User (default) プロファイルを選択します。Okta にユーザープロファイルページが表示されます。
    オクタ
  3. Attributes で、Add Attributes を選択し、カスタムフィールドを追加します。
    • cip_sid
    • cip_upn
    • cip_oid
    • cip_email
      属性
    をクリックし、このプロセスを繰り返して4つのカスタム属性を作成します。
    4つのカスタム属性を作成すると、次の詳細を表示できます。
    カスタム属性
  4. Active Directory属性をカスタム属性にマッピングします。使用しているActive Directoryを > で選択します。
  5. 属性マッピングを編集します。
    1. Oktaコンソールから、 > に移動します。
    2. ADの active_directory プロファイルを見つけます。このプロファイルは、myDomain Userという形式でラベル付けされている場合があります。ここで、myDomainは統合されたADドメインの名前です。
    3. を選択します。ADドメインの ページが表示され、ADをOktaユーザーにマッピングするためのタブが選択されます。
      プロファイルマッピング
    4. 列で、Active Directory属性を、作成したカスタム属性にマッピングします。
      1. cip_email の場合、ドメインの 列から「email」を選択します。選択すると、マッピングは appuser.email のように表示されます。
      2. cip_sid の場合、ドメインの 列から objectSid を選択します。選択すると、マッピングは appuser.objectSid のように表示されます。
      3. cip_upn の場合、ドメインの 列から userName を選択します。選択すると、マッピングは appuser.userName のように表示されます。
      4. cip_oidについては、お使いのドメインのユーザープロファイル列からexternalIdを選択します。選択すると、マッピングはappuser.externalIdとして表示されます。
        プロファイルマッピング
  6. https://citrix.cloud.comでCitrix Cloudにサインインします。
  7. Citrix Cloudメニューから、 を選択します。
  8. SAML 2.0を見つけて、 をクリックします。
    ページが表示されます。
    SAMLの構成
    xmlファイルをダウンロードし、任意のファイルエディターを使用してファイルを開きます。Oktaでの追加設定を完了した後、このページに再度戻る必要があります。
  9. Oktaで、 > に移動します。
  10. ページで、 をクリックします。
  11. ページで、 を選択し、 をクリックします。
  12. アプリ名、アプリのロゴ(オプション)、アプリの可視性などの詳細を入力し、 をクリックします。
  13. タブで、ダウンロードしたxmlファイルの詳細を使用する必要があります。
    1. にはhttps://saml-internal.cloud.com/saml/acs、 にはhttps://saml-internal.cloud.comのURL詳細を入力します。
      注:
      外部のCitrix Cloudの場合、URLはhttps://saml-internal.cloud.comドメインの代わりにhttps://saml.cloud.com/saml/acsおよびhttps://saml.cloud.comである必要があります。
    2. Name ID Format には「Unspecified」を選択します。
    3. Application Username には「Okta Username」を選択します。
    4. Show Advanced Settings をクリックし、Response と Assertion が Signed で選択されていることを確認します。
      オクタのURL
    5. 次の画像に示すように、Attribute Statements を追加します。
      属性(/en-us/netscaler-console-service/media/saml-attribute-statements.png)
    6. 他のすべてのオプションはデフォルトのままにして、Next をクリックします。
    7. 「I'm an Okta customer adding an internal app」を選択し、Finish をクリックします。
  14. Oktaアプリケーションが作成されました。View Setup Instructions をクリックします。
    セットアップ手順(/en-us/netscaler-console-service/media/saml-setup-instructions.png)
    How to Configure SAML 2.0 for test Application ページが表示され、Citrix Cloudに再度追加する必要がある詳細情報が表示されます。
    証明書をダウンロードして、Citrix Cloudにアップロードします。
  15. Citrix CloudのConfigure SAMLページに戻り、以下に記載されている残りの設定を完了する必要があります。
    残りの手順(/en-us/netscaler-console-service/media/saml-continue-steps.png)
    ダウンロードした証明書を使用し、ファイル名拡張子を .cert から .crt に変更して、Citrix Cloud にアップロードします。
  16. 証明書をアップロードした後、他のすべてのオプションはデフォルトのまま使用します。
    SAMLプレビュー(/en-us/netscaler-console-service/media/saml-preview.png)
  17. 次に、appuser.userName が Directory-integrations > Active Directory -> Provisiong > To okta で定義されていることを確認する必要があります。
    SAMLユーザー名(/en-us/netscaler-console-service/media/saml-user-name.png)
    注記:
    場合によっては、appuser.cip_upn の代わりに user.cip_upn を使用する必要があります。この画像に示すように、OKTA統合におけるアプリケーションの定義を確認してください。
  18. OktaでこのSAMLアプリケーションにユーザーを追加してみてください。ユーザーは複数の方法で割り当てることができます。
    方法1:
    1. 管理者資格情報でOktaにログオンします
    2. Applications > Applications に移動します
    3. 作成したSAMLアプリケーションを選択します
    4. Assign > Assign to People をクリックします
      ユーザーの追加(/en-us/netscaler-console-service/media/saml-adduser.png)
    5. Assign をクリックし、Save and Go back を選択します。
    6. 「完了」をクリックします。
    方法2:
    1. 「Applications > Applications」に移動します。
    2. 「Assign Users to App」をクリックします。
      「アプリにユーザーを割り当てる」(/en-us/netscaler-console-service/media/saml-adduser-secondway.png)
    3. アプリケーションとユーザーを選択し、「次へ」をクリックします。
      「ユーザーを割り当てる」(/en-us/netscaler-console-service/media/saml-adduser2.png)
    4. 「Confirm Assignments」をクリックします。
    方法3:
    1. 「Directory > People」に移動します。
    2. 任意のユーザーを選択します。
    3. 「Assign Applications」をクリックし、SAMLアプリケーションをユーザーに割り当てます。
  19. ユーザーを割り当てたら、Citrix Cloudにログオンします。
  20. Citrix Cloudメニューから、「Identity and Access Management」を選択します。
  21. 「Administrators」タブで、「Add Administrator/group」をクリックします。
  22. リストから「Active Directory - 」を選択し、ドメインを選択して、「次へ」をクリックします。
    SAML AD
  23. アクセス権限を指定します。
  24. すべてが正しいか確認し、「招待を送信」をクリックします。
  25. 「認証」タブで、SAML 2.0のサインインURLを表示できます。以下に例を示します。
    SAMLの例