Die letzte Aufgabe im Migrationsprozess besteht darin, die Verzeichnisdienste von Workspace ONE UEM (und Omnissa Access, sofern zutreffend) auf Omnissa Identity Service zu migrieren. Sie führen diese Aufgabe in mehreren Phasen durch und können in einigen der frühen Phasen ein Rollback durchführen. Der letzte Schritt der Migration der Benutzerbereitstellung kann jedoch nicht rückgängig gemacht werden. Fahren Sie daher nur fort, wenn Sie bereit sind, die Migration abzuschließen.
Die Phasen der Migration umfassen:
-
Workspace ONE UEM (und Omnissa Access, sofern zutreffend) vorbereiten
Die Zuordnungen der Omnissa Identity Service-Benutzer-IDs werden an Workspace ONE UEM und Omnissa Access übertragen.
-
Authentifizierung von Workspace ONE UEM (und Omnissa Access, sofern zutreffend) zu Identity Service wechseln
Verbundbenutzer werden von Ihrem Identitätsanbieter über Identity Service und nicht von Workspace ONE UEM oder Omnissa Access authentifiziert. Wenn Sie zudem die Option Standardbenutzerauthentifizierung für UEM aktiviert haben, werden Workspace ONE UEM-Standardbenutzer von Workspace ONE UEM authentifiziert.
In Omnissa Access konfigurierte Zugriffsrichtlinien werden angewendet.
Sie testen nun den Benutzerauthentifizierungs-Flow. In dieser Phase gibt es keine Änderung bei der Bereitstellung, und die Benutzer werden weiterhin von Active Directory zu Workspace ONE UEM und Omnissa Access bereitgestellt.
Hinweis: Wenn das Benutzernamenformat zwischen Workspace ONE UEM und dem Omnissa Identity Service nicht übereinstimmt, funktioniert der Ablauf Geräte > Mobiles Staging > Staging-Gerät hinzufügen während der Switch-Authentifizierungsphase des Migrationsvorgangs nicht.
Wichtig: Sie müssen Ihren Endbenutzern alle Änderungen an der Authentifizierungserfahrung mitteilen, bevor Sie diesen Schritt durchführen.
-
Benutzerbereitstellung von Active Directory zu Identity Service migrieren
In diesem Schritt wird der Migrationsvorgang abgeschlossen. Die Benutzer werden von Ihrem Cloud-Identitätsanbieter über den Identity Service in Workspace ONE UEM (und Omnissa Access, sofern zutreffend) bereitgestellt. Sie werden nicht mehr aus Active Directory synchronisiert. Wenn Sie die AirWatch Provisioning-App verwendet haben, werden Benutzer nicht mehr über die App bereitgestellt und die App wird in Omnissa Access gelöscht.
Stellen Sie sicher, dass Sie diesen Schritt erst ausführen, nachdem Sie validiert haben, dass sich die Endbenutzer anmelden können, nachdem die Authentifizierung im vorherigen Schritt umgestellt wurde.
Achtung: Dieser Schritt kann nicht rückgängig gemacht werden. Nach Ausführung dieses Schritts ist kein Rollback zur Verwendung von Workspace ONE UEM- oder Omnissa Access-Verzeichnisdiensten möglich. Benutzerattribute in Workspace ONE UEM und Omnissa Access werden mit den Werten aus Omnissa Identity Service überschrieben.
Vorgehensweise
-
Wählen Sie Identitätsverwaltung > Endbenutzerverwaltung im linken Fensterbereich der Omnissa Connect-Konsole aus.
-
Klicken Sie auf Endbenutzerverwaltung starten.
Omnissa Identity Service wird im Browser auf einer neuen Registerkarte geöffnet.
-
Wechseln Sie auf der Registerkarte Omnissa Identity Service im Bereich Konfigurationsschritte auf der rechten Seite zum Schritt Verzeichnisdaten vergleichen.
-
Klicken Sie auf der Seite „Verzeichnisdaten vergleichen“ auf Mit Migration fortfahren.
-
Überprüfen Sie die im Popup-Fenster aufgeführten Verzeichnisunterschiede und klicken Sie, wenn die Unterschiede akzeptabel sind, auf Mit Migration fortfahren.
Wenn Sie versuchen möchten, die Unterschiede zu beheben, klicken Sie auf Abbrechen, um zur Seite „Verzeichnisdaten vergleichen“ zurückzukehren.
-
Klicken Sie auf Migrieren.
-
Klicken Sie auf der Seite „Zu Identity Service migrieren“ auf UEM vorbereiten oder UEM und Access vorbereiten.
Warten Sie, bis die Bestätigungsmeldung UEM vorbereitet oder UEM und Access vorbereitet angezeigt wird, bevor Sie fortfahren.
**Hinweis**: Sie können für diesen Schritt einen Rollback durchführen, um wieder zur Seite „Verzeichnisdaten vergleichen“ zu gelangen. Üblicherweise führen Sie einen Rollback durch, wenn Sie Attributzuordnungen in Ihrem Identitätsanbieter ändern oder andere Anpassungen vornehmen möchten, die Benutzer- oder Gruppenattribute im Identity Service betreffen. -
Klicken Sie auf Authentifizierung wechseln und bestätigen Sie Ihre Auswahl.
Warten Sie, bis die Bestätigungsmeldung Authentifizierung gewechselt angezeigt wird, bevor Sie mit dem Test fortfahren.
Nach dem Wechsel der Authentifizierung werden Benutzer über Identity Service statt über Workspace ONE UEM oder Omnissa Access authentifiziert. Verbundbenutzer werden zur Authentifizierung an Ihren Identitätsanbieter umgeleitet. Wenn Sie die Option Standardbenutzerauthentifizierung für UEM aktiviert haben, werden Workspace ONE UEM-Standardbenutzer von Workspace ONE UEM authentifiziert.
In Omnissa Access konfigurierte Zugriffsrichtlinien werden angewendet.
-
Vergewissern Sie sich, dass Benutzer sich erfolgreich anmelden können.
Stellen Sie sicher, dass Benutzer bei der Anmeldung zur Authentifizierung an Ihren Identitätsanbieter weitergeleitet werden und sich erfolgreich anmelden können. Alle Benutzer, die im Bericht als Vorhandene Benutzer aufgeführt sind (Benutzer, die sowohl in Workspace ONE UEM oder Omnissa Access als auch im Identity Service vorhanden sind), sollten sich anmelden können.
Hinweis: Einige Benutzer, die im Bericht als neue Benutzer aufgeführt sind, können sich möglicherweise ebenfalls anmelden. Fehlende Benutzer können sich nicht anmelden. Wenn ein neuer Benutzer nach der Erstellung des Berichts aus Active Directory mit Workspace ONE UEM oder Omnissa Access synchronisiert wurde und Identity Service den Benutzer im Verzeichnis von Identity Service zuordnen konnte, sollte sich der Benutzer anmelden können. Identity Service versucht regelmäßig, neue Benutzer zuzuordnen. Dieser Vorgang kann bis zu einer Stunde dauern.
-
Nachdem Sie die Tests des Authentifizierungsflows abgeschlossen haben:
-
Wenn die Authentifizierung fehlgeschlagen ist, untersuchen Sie die Fehler.
Eine Möglichkeit, die Fehler zu untersuchen, besteht darin, Überwachungsereignisse in der Omnissa Access-Konsole zu überprüfen. Klicken Sie auf der Omnissa Connect-Startseite unter Dienste starten auf die Kachel Access, um auf die Konsole zuzugreifen. Informationen zum Anzeigen von Überwachungsereignissen finden Sie unter Generieren eines Überwachungsberichts in Omnissa Access.
Deuten die Fehler auf eine fehlerhafte Zuordnung zwischen Ihrem Identitätsanbieter und dem Omnissa Identity Service hin, können Sie einen Rollback der Authentifizierung durchführen, die Benutzerattributzuordnungen ändern und den Verzeichnisvergleich erneut durchlaufen. Klicken Sie auf Rollback der Authentifizierung durchführen und bestätigen Sie Ihre Auswahl. Dadurch gelangen Sie zurück zum Schritt UEM vorbereiten (oder UEM und Access vorbereiten). Klicken Sie auf Rollback der Vorbereitung durchführen und dann auf Zu den Berichten, um zur Seite „Verzeichnisdaten vergleichen“ zurückzukehren. Von dieser Seite aus können Sie die Fehler weiter untersuchen, den Bericht prüfen oder einen neuen Bericht erstellen, um die Verzeichnisse von Identity Service und Workspace ONE UEM oder Omnissa Access zu vergleichen.
Nachdem Sie den Rollback der Authentifizierung durchgeführt haben, werden Benutzer wieder über Workspace ONE UEM oder Omnissa Access authentifiziert.
-
Wenn die Authentifizierung erfolgreich war und Sie bereit sind, fortzufahren, aktivieren Sie das Kontrollkästchen Ich bestätige, dass sich Endbenutzer über Identity Service anmelden können, und klicken Sie dann auf Weiter.
-
-
Wenn Sie bereit sind, die Migration zu Identity Service abzuschließen, klicken Sie in Schritt 3: Benutzerbereitstellung migrieren, auf Bereitstellung migrieren.
Achtung: Dieser Schritt ist irreversibel. Nachdem Sie auf Bereitstellung migrieren geklickt haben, ist der Migrationsvorgang abgeschlossen und Sie können kein Rollback auf eine vorherige Phase durchführen.
Der Abschluss dieses Schritts kann einige Zeit in Anspruch nehmen. Sie können die Seite verlassen und später zurückkehren, um den Fortschritt zu überprüfen.
Während der Migration werden Benutzer, deren Attribute im Workspace ONE UEM- oder Omnissa Access-Verzeichnis von denen im Identity Service-Verzeichnis abweichen, in Workspace ONE UEM oder Omnissa Access aktualisiert, damit sie mit den Werten im Identity Service übereinstimmen. Neue Benutzer, die nur im Identity Service-Verzeichnis vorhanden sind, werden in Workspace ONE UEM und Omnissa Access erstellt. Fehlende Benutzer, die nur im Workspace ONE UEM- oder Omnissa Access-Verzeichnis vorhanden sind, bleiben unverändert. Es wird empfohlen, die fehlenden Benutzer in Workspace ONE UEM und Omnissa Access zu löschen. Wenden Sie sich an den Support, um die entsprechende API-Dokumentation zum Löschen fehlender Benutzer anzufordern. Weitere Informationen finden Sie auch im Abschnitt „Migrationsphase des Omnissa Identity Service“ in der Workspace ONE UEM-Dokumentation.
Identity Service versucht in dieser Phase, alle Benutzer, Gruppen und Mitgliedschaften einmal abzugleichen.
Nach Abschluss der Migration werden Benutzer über den Identity Service von Ihrem Identitätsanbieter zu Workspace ONE UEM und Omnissa Access bereitgestellt. Sie werden nicht mehr aus Active Directory synchronisiert.
Ihr Workspace ONE UEM-Verzeichnis (und Omnissa Access-Verzeichnis, sofern zutreffend) wurde nun zu Omnissa Identity Service migriert. Von nun an verwalten Sie das Verzeichnis über Omnissa Identity Service, auf das Sie über Identitätsverwaltung > Endbenutzerverwaltung in Omnissa Connect zugreifen können, und nicht mehr über die Workspace ONE UEM- oder Omnissa Access-Konsole.
Nächste Schritte
-
Entfernen Sie die Zuordnung urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:altExternalId aus dem Identitätsanbieter.
-
(Anwendbar bei der Migration von Workspace ONE UEM- und Omnissa Access-Verzeichnissen) Da sich die Gruppennamen des Omnissa-Zugriffs während der Migration geändert haben, stellen Sie sicher, dass Sie alle SAML-Anwendungen, WS-Fed-Anwendungen und SCIM-Connector-Konfigurationen in Omnissa Access aktualisieren, die Gruppennamen verwenden. Um Gruppenname anstelle von Gruppenname@Domäne zu verwenden, müssen Sie die Konfigurationen manuell aktualisieren.
-
(Anwendbar bei der Migration von Workspace ONE UEM- und Omnissa Access-Verzeichnissen) Wenn Sie während des Migrationsvorgangs Attribute aktualisiert haben, stellen Sie sicher, dass Sie alle SAML-Anwendungen, WS-Fed-Anwendungen und SCIM-Connector-Konfigurationen in Omnissa Access aktualisieren, die diese Attribute verwenden.
-
(Anwendbar bei der Migration eines Workspace ONE UEM- und Omnissa Access-Verzeichnisses mit konfigurierter AirWatch Provisioning-App) Löschen Sie den OAuth 2.0-Client, der dem ursprünglichen Verzeichnis (vom Typ „Andere“) in Omnissa Access zugeordnet ist. Deaktivieren Sie außerdem in Ihrem Identitätsanbieter die Bereitstellung in der App, die zur Bereitstellung von Benutzern und Gruppen in diesem Verzeichnis verwendet wurde.
Achtung: Achten Sie darauf, dass Sie die neue Bereitstellungs-App, die Sie für den Omnissa Identity Service erstellt haben, nicht löschen.
War diese Seite hilfreich?