Wir bieten eine Liste der häufigsten Probleme, die beim Unternehmensverbund in Omnissa Connect auftreten können, und zeigen Vorschläge zur Fehlerbehebung auf.
Best Practices
Befolgen Sie bei der Behebung von Problemen mit dem Unternehmensverbund für Omnissa Connect-Administratoren die aufgeführten Best Practices.
- Beachten Sie stets Attributnamen und Groß-/Kleinschreibung.
- Stellen Sie sicher, dass in SAML-Antworten die obligatorischen Attribute (email, firstName, lastName und userName) vorhanden sind.
- Verwenden Sie für Microsoft Entra ID eine nicht spezifizierte Authentifizierungsmethode.
- Überprüfen und aktualisieren Sie die SAML-Signaturzertifikate regelmäßig.
- Behalten Sie ein konsistentes NameID-Format und konsistente NameID-Werte bei.
- Kommunizieren Sie Konfigurationsänderungen unverzüglich, um Anmeldefehler zu vermeiden.
Omnissa Communityhilfe bei Attributzuordnungen
Hilfe bei der Attributzuordnung bekommen Sie im Artikel Fehlerbehebung und Optimierung von Attributzuordnungen für Identitätsdienst und Unternehmensverbund.
Probleme mit Microsoft Entra ID
Zeigen Sie einige potentielle Probleme an, die beim Konfigurieren des Unternehmensverbunds mit dem Identitätsanbieter Microsoft Entra ID auftreten können.
Probleme mit dem Attribut-Namensraum
-
Problem: Omnissa Access unterstützt keine Namensraum-Definitionen für Attribute. Wenn Sie den Unternehmensverbund mit Entra ID konfigurieren, können Sie den Entra ID-spezifischen Namensraum nicht in Attributdefinitionen beibehalten.
- Behebung: Entfernen Sie das Attribut Namensraum aus den Attributdefinitionen in Entra ID.
-
Problem: Häufig schaffen Namensraum-Definitionen in Entra ID während der Verbundkonfiguration falsche Beanspruchungen.
- Behebung: Stellen Sie sicher, dass Attribute ohne Namensraum definiert werden.
- Beispiele:
- Falsche Formate
- Anspruchsname:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress → Value: user.mail - Anspruchsname:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname → Value: user.givenname - Anspruchsname:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name → Value: user.userprincipalname - Anspruchsname:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname → Value: user.surname
- Anspruchsname:
- Falsche Formate
- Anspruchsname:
Unique User Identifier (Name ID) → Value: user.userPrincipalName - Anspruchsname:
email → Value: user.mail - Anspruchsname:
firstName → Value: user.givenName - Anspruchsname:
lastName → Value: user.surname - Anspruchsname:
userName → Value: user.userPrincipalName
- Anspruchsname:
- Falsche Formate
Probleme mit der Authentifizierungsmethode
- Problem: Ein Administrator definiert einen bestimmten Authentifizierungskontext (
urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport). Wenn ein Benutzer die angegebene Methode nicht verwendet, schlägt die Authentifizierung fehl.- Beispiel einer Fehlermeldung:
Sorry, but we’re having trouble signing you in. AADSTS75011: Authentication method 'Password, MultiFactor' by which the user authenticated with the service doesn't match requested authentication method 'WindowsIntegrated'. Contact the Microsoft Entra SAML Toolkit application owner. - Behebung: Definieren Sie für erfolgreiche Anmeldungen immer die unspezifizierte Authentifizierungsmethode (
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified).
- Beispiel einer Fehlermeldung:
Ungültige Konfiguration der Authentifizierungsmethode in Omnissa Connect
- Problem: Die Omnissa Access-Mandantenkonfiguration muss aktualisiert werden.
- Falsches Beispiel: Microsoft Entra ID SAML-IdP-Methode | SAML-Kontext:
urn:oasis:names:tc:SAML:2.0:ac:classes:Kerberos - Behebung: Aktualisieren Sie den Omnissa Access-Mandanten auf die korrekten Einstellungen.
- Falsches Beispiel: Microsoft Entra ID SAML-IdP-Methode | SAML-Kontext:
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified | Description: Enter Auth Method description…
- Falsches Beispiel: Microsoft Entra ID SAML-IdP-Methode | SAML-Kontext:
- Falsches Beispiel: Microsoft Entra ID SAML-IdP-Methode | SAML-Kontext:
Allgemeine Probleme
Zeigen Sie einige potentielle Probleme an, die beim Konfigurieren des Unternehmensverbunds auftreten können.
Berücksichtigung der Groß-/Kleinschreibung von Attributen
- Problem: Bei Attributnamen in Omnissa Access wird zwischen Groß- und Kleinschreibung unterschieden.
- Behebung: Verwenden Sie den dokumentierten Fall für Attributnamen, wie unter Verwalten von Benutzerattributen in Omnissa Access beschrieben.
Obligatorische Attribute
- Problem: Für Omnissa Access sind vier Attribute obligatorisch:
email,firstName,lastNameunduserName. Das Fehlen eines dieser vier Attribute führt dazu, dass die JIT-Bereitstellung fehlschlägt.- Behebung: Stellen Sie sicher, dass in der SAML-Antwort alle vier aufgelisteten Attribute gesendet werden.
Fehlende Attribute im Identitätsanbieter (IdP)
- Problem: Einige Konten haben keine obligatorischen Attribute.
- Behebung: Überwachen Sie den IdP-Datensatz auf die fehlenden Attribute (
email,firstName,lastNameunduserName) und ordnen Sie sie zu. - Beispiel vom Überwachungsdatensatz-API
"message": "Failed to save jit user" "success": "false" "successAuthMethods": "WS1 SAML IdP Method" "isForceAuth": "false" - Behebung: Überwachen Sie den IdP-Datensatz auf die fehlenden Attribute (
Nichtübereinstimmung bei Namens-ID-Format
- Problem: Das NameID-Format in Omnissa Connect stimmt nicht mit dem NameID-Format in der SAML-Antwort des Identitätsanbieters überein.
- Behebung: Stellen Sie sicher, dass beide Systeme dasselbe NameID-Format verwenden.
- Beispiel für ein erwartetes Format:
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified - Beispiel für einen Überwachungsdatensatz
{ "failedAuthMethods": "[{ \"reason\": \"AUTHENTICATION_FAILURE\", \"authMethod\": \"<IDP_NAME>\", \"failureMessage\": \"Unable to resolve user identity from SAML response subject, IDP[id: <IDP_UUID>, name: <IDP_NAME>], configured format mapping: {urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: userName}, subject format in SAML response: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress\" }]", "authMethods": "SAML", "message": "Authentication failed." }
NameID-Wert nicht gesendet
- Problem: Wenn in der SAML-Antwort der Wert NameID fehlt, schlagen Anmeldungen fehl.
- Behebung: Stellen Sie sicher, dass das NameID-Wertattribut enthalten ist.
Ablauf des SAML-Signaturzertifikats
- Problem: Abgelaufene Zertifikate verursachen Signaturfehler.
- Behebung: Aktualisieren Sie die IdP-Metadaten mit neuen Zertifikaten.
Omnissa Connect deaktiviert
- Problem: Wenn Omnissa Connect deaktiviert ist oder wenn Konfigurationsänderungen nicht kommuniziert werden, schlagen Verbundanmeldungen fehl.
- Beispiel einer Fehlermeldung:
"Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/saml/metadata/uniqueGUID, Status: 400 , Message: Bad Request]" } }"message": "Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/app/applicationID/sso/saml/metadata, Status: 404 , Message: Not Found]" }
- Behebung: Aktivieren Sie Omnissa Connect oder stellen Sie die ursprünglichen Konfigurationen wieder her.
- Beispiel einer Fehlermeldung:
Andere mögliche Probleme
| Problem | Beschreibung |
|---|---|
| Fehler bei Anmeldungsvalidierung: Fehler (4xx). | Überprüfen Sie die Konfiguration der Verbundeinrichtung auf Folgendes: - Überprüfen Sie, ob im Schritt „Dienstanbieter konfigurieren“ der Identitätsanbieter korrekt definiert ist. Stellen Sie sicher, dass der Namensbezeichner in der SAML-Antwort korrekt gesendet wird. Hinweis: Um die Informationen in der SAML-Antwort zu überprüfen, können Sie eine SAML-Tracer-Browsererweiterung verwenden. Sehen Sie sich zuerst die SAML-Anforderung an, um festzustellen, welche Attribute angefordert werden. Beispiel: NameID-Format. Sehen Sie sich dann die SAML-Antwort an und suchen Sie dort nach dem NameID-Format. Die beiden müssen übereinstimmen. - Überprüfen Sie, ob in der Identitätsanbieterkonfiguration des Schritts „Identitätsanbieter konfigurieren“ das Format der Namens-ID und die Authentifizierungsmethoden korrekt eingestellt sind. - Überprüfen Sie, ob im Schritt „Identitätsanbieter konfigurieren“ der Wert der Benutzeridentifikationseinstellung richtig festgelegt ist. Die Einstellung „Benutzeridentifikationseinstellung“ ist die Angabe, die Sie auf der Anmeldeseite der Omnissa Connect Console tätigen. Sie kann entweder Benutzer@Domäne, E-Mail oder UPN sein. - Überprüfen Sie, ob der Benutzer, der den Anmeldevalidierungsablauf initiiert hat, im Schritt „Gruppen und Benutzer synchronisieren“ synchronisiert wurde. |
| Der Benutzerauthentifizierungsdienst und der Verzeichnissynchronisierungsdienst werden nach erfolgreicher Installation des Omnissa Access Connector für Windows nicht ausgeführt. | Überprüfen Sie die Omnissa Access-Mandantenkonfiguration: - Stellen Sie sicher, dass Sie den Omnissa Access-Mandanten von der Windows- oder virtuellen Maschine, auf der Sie den Omnissa Access Connector installiert haben, anpingen können. Sie können den URL des Omnissa Access Mandanten aus der Beschreibung der Verbwaltungsorganisation für Ihr Unternehmen abrufen. - Stellen Sie sicher, dass der Zugriff auf den Omnissa Access-Mandanten nicht blockiert wird und dass *.workspaceoneaccess.com der Liste der zulässigen Unternehmens-Firewalls hinzugefügt wird. - Überprüfen Sie, ob Sie einen Proxy verwenden. In diesem Fall müssen Sie das Installationsprogramm durch Auswahl der Installationsoption Benutzerdefiniert neu ausführen und bei der Installation die Proxy-Details angeben. - Überprüfen Sie die Protokolle des Omnissa Access Connector auf Fehler. Um das Protokoll des Benutzerauthentifizierungsdiensts anzuzeigen, öffnen Sie INSTALL_DIR\Workspace ONE Access\User Auth Service\logs\eas-service.log. Um das Protokoll des Verzeichnissynchronisierungsdiensts anzuzeigen, öffnen Sie INSTALL_DIR\Workspace ONE Access\Directory Sync Service\logs\eds-service.log. |
| Das Öffnen einiger Schritte des Self-Service-Verbund-Workflows dauert zu lange und führt schließlich zu Fehler 500. | Wenn Sie den Browser im Inkognito-Modus verwenden, können Sie entweder die Einstellungen Ihres Browsers überprüfen und sicherstellen, dass „Cookies von Drittanbietern blockieren“ nicht ausgewählt ist oder den Inkognito-Browsermodus verlassen. |
| Es dauert zu lange, bis ein Vorgang im Dashboard „Unternehmensverbund“ ausgeführt wird. Das Ergebnis ist ein Fehler 500. | Wenn Sie den Browser im Inkognito-Modus verwenden, können Sie entweder die Einstellungen Ihres Browsers überprüfen und sicherstellen, dass „Cookies von Drittanbietern blockieren“ nicht ausgewählt ist oder den Inkognito-Browsermodus verlassen. |
| Die Synchronisierung des Omnissa Access Connector schlägt fehl. | Die Synchronisierung von Gruppen und Benutzer kann in folgenden Fällen fehlschlagen: - Ein Netzwerkproblem liegt vor, durch das die Verbindung zwischen dem Connector und Active Directory unterbrochen wird. - Anmeldedaten für Bind-Benutzer (Bind-DN/Kennwörter) geändert wurden. - Das Kennwort eines Bind-Benutzers abgelaufen ist. |
| Der Benutzer wird bei der Anmeldung zu My Omnissa statt zu Ihrem Unternehmensidentitätsanbieter umgeleitet. | Wenn Benutzer sich über Unternehmensdomänen oder -unterdomänen anmelden, die nicht für den Verbund mit Omnissa Connect registriert sind, werden sie zu My Omnissa weitergeleitet. Die Anmeldung beim Unternehmensidentitätsanbieter ist nur für die Domänen möglich, die für den Verbund registriert wurden. |
| Domänenverifizierung schlägt fehl. | Die Domänenverifizierung kann fehlschlagen, wenn es sich bei der Domäne um eine private und keine Unternehmensdomäne handelt. Wenn Sie einen Verbund mit einer privaten Domäne einrichten möchten, müssen Sie ein Support-Ticket erstellen. |
| Nach Aktivierung des Verbunds können Benutzer die Dienste in ihrer Organisation nicht sehen. | Vorhandene Benutzer mit Verbunddomänen haben sich bisher mit ihrem My Omnissa Konto angemeldet, um auf die Dienste in ihren Organisationen zuzugreifen. Nach der Aktivierung des Verbunds müssen synchronisierte Benutzer ihr Unternehmenskonto mit ihrer Omnissa ID verknüpfen. Nur wenn die beiden Konten verknüpft sind, werden Dienste für die vorhandenen Benutzer sichtbar und zugänglich (je nach ihrer Organisations- und Dienstrolle innerhalb der Organisation). |
Inanspruchnahme des Kundendienstes
Verwenden Sie in Omnissa Connect die Startseite, um für Ihre Support-Anfragen auf Customer Connect zuzugreifen. Navigieren Sie Omnissa Connect zu Startseite > Ressourcen und wählen Sie die Kachel Customer Connect aus.
Sie reichen Support-Anfragen ein, wenn Probleme mit Ihrer aktuellen Einrichtung auftreten, die Sie nicht über das Dashboard Unternehmensverbund beheben können, oder wenn Sie einen der folgenden Vorgänge durchführen möchten:
- Entfernen einer bereits zum Verbund hinzugefügten Domäne oder Unterdomäne.
- Auflösen des Verbunds für alle Domänen und Unterdomänen.
- Vornehmen von Änderungen an der Konfiguration des Identitätsanbieters, um beispielsweise zu einem anderen Identitätsanbieter zu wechseln oder die Benutzeridentifikationseinstellung zu ändern.
Stellen Sie zum Einreichen einer Support-Anfrage für den Unternehmensverbund sicher, dass Sie bei der Verbundorganisation für Ihr Unternehmen als Besitzer oder Unternehmensadministrator angemeldet sind.
War diese Seite hilfreich?