Citrix Application Delivery Management

启用回退和级联外部身份验证服务器

回退选项允许在外部服务器身份验证失败时接管本地身份验证。在 Citrix ADM 和外部身份验证服务器上配置的用户可以登录到 Citrix ADM,即使已配置的外部身份验证服务器已关闭或无法访问也是如此。要确保回退身份验证工作,请执行以下操作:

  • 如果外部服务器关闭或无法访问,则非 NSroot 用户必须能够访问 Citrix ADM

  • 必须至少添加一个外部服务器

Citrix ADM 还支持统一的身份验证、授权和记帐 (AAA) 协议系统(LDAP、RADIUS 和 TACAS)以及本地身份验证。这种统一的支持提供了一个通用界面,用于验证和授权访问系统的所有用户和外部 AAA 客户端。

无论用户要与系统通信的实际协议如何,Citrix ADM 都可以对用户进行身份验证。 级联外部身份验证服务器提供持续无故障的外部用户身份验证和授权处理。如果第一个身份验证服务器上的身份验证失败,Citrix ADM 将尝试使用第二个外部身份验证服务器对用户进行身份验证,依此类推。要启用级联身份验证,必须在 Citrix ADM 中添加外部身份验证服务器。可以添加任何类型的受支持的外部身份验证服务器(RADIUS、LDAP 和 TACACS)。

例如,假设您要添加四个外部身份验证服务器,并配置了两个 RADIUS 服务器、一个 LDAP 服务器和一个 TACAS 服务器。Citrix ADM 会根据配置尝试使用外部服务器进行身份验证。在此示例方案中,Citrix ADM 尝试执行以下操作:

  • 连接第一台 RADIUS 服务器

  • 如果第一台 RADIUS 服务器的身份验证失败,请与第二台 RADIUS 服务器连接

  • 连接 LDAP 服务器(如果两个 RADIUS 服务器的身份验证都失败)

  • 如果 RADIUS 服务器和 LDAP 服务器的身份验证都失败,请与 TACAS 服务器连接。

注意

您可以在 Citrix ADM 中配置多达 32 个外部身份验证服务器。

配置回退和级联外部服务器

  1. 导航到 “系统” > “身份验证”。

  2. 在 “身份验证” 页面上,单击 “设置

  3. 在 “身份验证配置” 页上,从 “服务器类型” 列表中选择 “部”(只能级联外部服务器)。

  4. 单击插入,然后在 “外部服务器” 页上,选择要级联的一个或多个身份验证服务器。

  5. 如果希望在外部身份验证失败时接管本地身份验证,请选中启用备用本地身份验证复选框。

  6. 如果要捕获系统审核日志中的外部用户组信息,请选中 “记录外部组信息” 复选框。

  7. 击 “确定” 关闭页面。

    选定的服务器显示在 “外部服务器” 下:

    外部服务器

还可以使用服务器名称旁边的图标在列表中上下移动服务器来指定身份验证顺序。

启用回退和级联外部身份验证服务器