Omnissa Connect — In diesem Beispielschritt bei der Einrichtung des konnektorbasierenden Verbunds erstellen Sie für die Firma ACME ein internes Verzeichnis, in dem die Benutzer und Gruppen gespeichert sind, die Sie aus dem Active Directory synchronisieren.
Synchronisieren Sie Gruppen und Benutzer aus einer oder mehreren Active-Directory-Domänen.
- Wählen Sie „Einzelne AD-Domäne“ aus, wenn alle Benutzer und Gruppen, denen Sie Verbundzugriff auf Omnissa Connect gewähren, sich in einer einzelnen AD-Domäne befinden. Wenn Sie über mehrere AD-Domänen verfügen und keine Vertrauensstellung zwischen diesen Domänen besteht, verwenden Sie diese Option. Sobald der Verbund eingerichtet ist, haben Sie die Möglichkeit, für jede zusätzliche AD-Domäne ein neues Verzeichnis hinzuzufügen.
- Wählen Sie „Mehrere AD-Domänen“ aus, wenn die Benutzer und Gruppen, denen Sie den Verbundzugriff auf Omnissa Connect gewähren möchten, sich in verschiedenen AD-Domänen befinden, Active Directory mit mehreren Gesamtstrukturen konfiguriert ist und zwischen den verschiedenen Domänen eine Vertrauensstellung besteht.
Synchronisierte Gruppen und Benutzer werden unter Gruppen angezeigt
Nachdem der Unternehmensverbund aktiviert wurde, werden die Gruppen und Benutzer, die Sie in diesem Schritt des Verbund-Workflows synchronisieren, in der Omnissa Connect Console auf der Seite Gruppen angezeigt. Sie können auf die Seite zugreifen, indem Sie zu „Identitäts- und Zugriffsverwaltung“ > „Gruppen“ navigieren. Nachdem die Verbundeinrichtung aktiviert wurde, können Sie zusätzliche Gruppen und Benutzer für Ihr Unternehmen synchronisieren.
Omnissa Konten
Alle Verbundkonten müssen synchronisiert werden, damit Benutzer über ihre Unternehmenskonten auf Omnissa Connect zugreifen können.
- Omnissa Konten werden nicht benötigt
- Synchronisierte Benutzer werden bei der Anmeldung nicht aufgefordert, Omnissa-Konten zu erstellen.
- Unternehmensadministratoren, die der speziellen Verwaltungsorganisation hinzugefügt werden, nachdem die Domäne zur Verbunddomäne wurde, müssen kein Omnissa Konto erstellen.
- Omnissa Konten werden benötigt
- Unternehmensadministratoren, die auch Besitzer sind oder eingeladen werden, die Einrichtung des Verbunds abzuschließen, bevor die Domäne zur Verbunddomäne wird, müssen ein Omnissa Konto erstellen.
Voraussetzungen
- Wenn Active Directory Zugriff über SSL/TLS erfordert, müssen Sie die Zwischenzertifikate (sofern verwendet) und Root-CA-Zertifikate des Domänencontrollers hochladen.
- Für die Synchronisierung von Gruppen und Benutzern müssen Sie einen Dienst oder ein Benutzerkonto verwenden, der bzw. das über Leseberechtigung für Active Directory und über ein nicht ablaufendes Kennwort für Bind-Benutzer-DN/Name verfügt, um eine Verbindung zu Active Directory herzustellen.
Vorsicht: Wenn die Sicherheitsrichtlinien des Unternehmens die Verwendung eines Dienstkontos mit einem ablaufenden Kennwort erfordern und das Kennwort vor seiner Erneuerung abläuft, werden Gruppen und Benutzer nicht synchronisiert. Wird die Synchronisierung unterbrochen, müssen Sie die Verbindung zwischen Active Directory und Omnissa Access Connector wiederherstellen.
Sonstige Überlegungen
- Die Eingaben für Bind-Benutzer-DN und die Bind-DN-Anmeldedaten müssen der Syntax in den Beispielen folgen.
- Die mindestens erforderlichen Attribute für die Synchronisierung von Gruppen und Benutzern sind Vorname, Nachname, E-Mail-Adresse, Benutzername und Domäne. Wenn das Unternehmen Benutzerprinzipalnamen (User Principal Name, UPN) zur Authentifizierung von Benutzern verwendet, muss dieses Attribut für die Synchronisierung ebenfalls einen Wert aufweisen. Benutzerkennwörter werden nie synchronisiert. Nur die in diesem Schritt konfigurierten Benutzer- und Gruppen-DNs werden synchronisiert, nicht das gesamte AD-Verzeichnis.
- Benutzer, die nicht synchronisiert werden, können nach der Aktivierung des Unternehmensverbunds nicht authentifiziert werden.
- Die Synchronisierung schlägt fehl, wenn die mindestens erforderlichen Attribute wie Vorname, Nachname, E-Mail-Adresse, Benutzername, Domäne und UPN (sofern verwendet) fehlen.
- Wenn Sie einen Ausnahmefehler für den Bind-Benutzer-DN erhalten, können Sie ihn ignorieren. Bei allen anderen Fehlern müssen Sie die Fehlerbehebung für die Einrichtung durchführen.
Verfahren
- Klicken Sie in Omnissa Connect im Bereich Gruppen und Benutzer synchronisieren auf der Seite Unternehmensverbund einrichten auf Starten.
Der Bereich Verzeichnis hinzufügen wird angezeigt. - Geben Sie in das Textfeld Verzeichnisname einen Namen für das interne Verzeichnis ein, das Sie erstellen möchten.
- Sie können einen beliebigen Namen für Ihr Unternehmensverzeichnis angeben. Er muss nicht mit dem Namen übereinstimmen, den Sie intern verwenden.
- Behalten Sie die Auswahl Einzelne AD-Domäne und keine Menüelemente bei.
- Wählen Sie Weiter.
Der Bereich Anmeldedaten für Bind-Benutzer angeben des Workflows wird ausgeklappt. - Geben Sie die Anmeldedaten des Bind-Benutzer-Administratoren für das Dienstkonto an, das zum Synchronisieren von Gruppen und Benutzern aus dem Active Directory des Unternehmens verwendet wird.
- Im folgenden Beispiel wird gezeigt, wie Sie den Distinguished Name (DN) für Bind-Benutzer definieren. Angenommen, der Bind-Benutzer-DN für den Unternehmensverzeichnisdienst lautet
admin@acme.com. Hier sehen Sie, wie die Syntax des Benutzernamens bei der Einrichtung des Verbunds definiert wird:- Geben Sie in das Textfeld Bind-Benutzer-DN
CN=admin, DC=acme, DC=comein.
Das Textfeld Basis-DN wird automatisch ausgefüllt und zeigtDC=acme, DC=coman. - Geben Sie in das Textfeld Bind-Benutzerkennwort das Kennwort für den Bind-Benutzer-Administrator ein.
- Geben Sie in das Textfeld Bind-Benutzer-DN
- Im folgenden Beispiel wird gezeigt, wie Sie den Distinguished Name (DN) für Bind-Benutzer definieren. Angenommen, der Bind-Benutzer-DN für den Unternehmensverzeichnisdienst lautet
- Wählen Sie Weiter.
Der Bereich Gruppen synchronisieren des Workflows wird erweitert. - Geben Sie den Gruppen-DN (Distinguished Name) für die Gruppen ein, die Sie synchronisieren möchten.
- Verwenden Sie eine ähnliche Syntax wie die, die Sie im Schritt mit dem Bind-Benutzer dieses Vorgangs eingegeben haben, um bestimmte Benutzergruppen aus dem Unternehmensverzeichnis zu definieren, z.B.
CN=Users, DC=acme, DC=com.
- Verwenden Sie eine ähnliche Syntax wie die, die Sie im Schritt mit dem Bind-Benutzer dieses Vorgangs eingegeben haben, um bestimmte Benutzergruppen aus dem Unternehmensverzeichnis zu definieren, z.B.
- Wählen Sie den Link Gruppen auswählen.
- Daraufhin wird ein Popup-Fenster mit allen verfügbaren Gruppenergebnissen für die eingegebenen Gruppen-DN-Kriterien angezeigt.
- Wenn die Suche mehr als 1.000 Gruppen ergibt, können Sie zu dem Schritt Gruppen-DN zurückkehren und die Suchkriterien verfeinern.
- Wählen Sie die Gruppen aus, die Sie bei der Einrichtung des Verbunds synchronisieren möchten, und wählen Sie dann Speichern.
- Die Seite des Verbund-Workflows wird aktualisiert und zeigt die Anzahl der Gruppen an, die der Synchronisierung in diesem Schritt hinzugefügt wurden.
- Sie können weitere Gruppen hinzufügen, indem Sie Hinzufügen auswählen.
- Wählen Sie Weiter.
- Geben Sie im Bereich Benutzer synchronisieren, der daraufhin ausgeklappt wird, die zu synchronisierenden Benutzer-DNs ein.
- Verwenden Sie eine ähnliche Syntax wie die, die Sie im Schritt mit dem Gruppen-DN dieses Vorgangs eingegeben haben, um bestimmte Benutzer aus dem Unternehmensverzeichnis zu definieren, z.B.
CN=admin, CN=users, DC=acme, DC=com. - Alle Gruppen und Benutzer, die Sie hinzugefügt haben, werden jetzt im Bereich Gruppen und Benutzer überprüfen angezeigt.
- Um die Verbundeinrichtung zu testen und die Benutzeranmeldung beim Unternehmensidentitätsanbieter zu validieren, müssen Sie sicherstellen, dass die am Test beteiligten Gruppen und Benutzer (einschließlich Sie selbst), hinzugefügt und erfolgreich synchronisiert werden.
- Verwenden Sie eine ähnliche Syntax wie die, die Sie im Schritt mit dem Gruppen-DN dieses Vorgangs eingegeben haben, um bestimmte Benutzer aus dem Unternehmensverzeichnis zu definieren, z.B.
- Wählen Sie Synchronisieren aus.
- Wählen Sie Synchronisierungsstatus überprüfen aus, um die Statusanzeige Synchronisierung läuft zu aktualisieren.
- Um den aktualisierten Status der Synchronisierung anzuzeigen, wählen Sie Synchronisierungsstatus überprüfen.
- Wenn die Synchronisierung erfolgreich ist, wechselt der Status zu Grün.
- Wählen Sie Fortfahren.
Nächste Schritte
Nun können Sie den Unternehmens-IdP für den Unternehmensverbund mit Omnissa Connect konfigurieren.
War diese Seite hilfreich?