Als Beanspruchungsaussteller (oder Identitätsanbieter) sendet AD FS Sicherheitstoken mit Authentifizierungsbeanspruchungen an Omnissa Access. Beanspruchungsregeln der vertrauenden Seite definieren den Inhalt dieser Beanspruchungen und wandeln sie in ein Format um, das von Omnissa Access erkannt und verwendet werden kann.
Sie müssen zwei Beanspruchungsregeln für Omnissa Access als vertrauende Seite konfigurieren. Die erste Regel weist AD FS an, nach dem LDAP-basierten E-Mail-Adressattribut für den anfordernden Benutzer zu suchen und dieses Attribut als Beanspruchung zu senden. Die zweite Regel wandelt diese Beanspruchung in das SAML-basierte E-Mail-Adress-Attribut um, das von Omnissa Access erwartet wird.
Voraussetzungen
Hinzufügen von Omnissa Access als vertrauende Seite für AD FS
Vorgehensweise
-
Öffnen Sie bei Bedarf das Fenster „Beanspruchungsausgaberichtlinie bearbeiten“ (AD FS 4.0) oder das Fenster „Beanspruchungsregeln bearbeiten“ (AD FS 3.0) auf dem AD FS-Server, indem Sie folgende Schritte ausführen.
-
Führen Sie die AD FS-Verwaltungskonsole als Administrator aus.
-
(AD FS 3.0) Erweitern Sie im linken Bereich den Ordner Vertrauensbeziehungen.
-
Wählen Sie Vertrauensstellungen der vertrauenden Seite im linken Bereich aus.
-
Wählen Sie im mittleren Bereich die Vertrauensstellung der vertrauenden Seite aus, die Sie für Omnissa Access erstellt haben.
-
Klicken Sie auf Beanspruchungsausgaberichtlinie bearbeiten (AD FS 4.0) oder Beanspruchungsregeln bearbeiten (AD FS 3.0) im linken Bereich.

-
-
Wählen Sie im Fenster „Beanspruchungsausgaberichtlinie bearbeiten“ (AD FS 4.0) oder „Beanspruchungsregeln bearbeiten“ (AD FS 3.0) die Option Regeln zur Ausgabetransformation aus.

-
Klicken Sie auf Regel hinzufügen.
Der Assistent „Transformationsbeanspruchungsregel hinzufügen“ wird angezeigt.
-
Wählen Sie für Vorlage der Beanspruchungsregel die Option LDAP-Attribute als Beanspruchungen senden aus. Klicken Sie dann auf Weiter.
Die Seite „Regel konfigurieren“ wird angezeigt.
-
Geben Sie die folgenden Einstellungen an.
Einstellung Beschreibung Name der Beanspruchungsregel Geben Sie einen beschreibenden Namen für die Regel ein, wie z. B. Get E-Mail Address Attribute.Attributspeicher Wählen Sie Active Directory aus. LDAP-Attribut Wählen Sie E-Mail-Adressen aus. Ausgehender Beanspruchungstyp Wählen Sie E-Mail-Adresse aus. -
Klicken Sie auf Fertig stellen.
-
Stellen Sie sicher, dass die Regel des E-Mail-Adressattributs in der Liste der Beanspruchungsregeln angezeigt wird.
Als Nächstes fügen Sie eine zweite Regel hinzu, die das E-Mail-Adressattribut in der ausgehenden Beanspruchung in das SAML-basierte Format umwandelt, das von Omnissa Access erwartet wird.
-
Klicken Sie auf Regel hinzufügen.
-
Wählen Sie für Vorlage der Beanspruchungsregel die Option Beanspruchungen mithilfe einer benutzerdefinierten Regel senden aus. Klicken Sie dann auf Weiter.
-
Geben Sie die folgenden Einstellungen an.
-
Geben Sie unter Name der Beanspruchungsregel einen beschreibenden Namen für die Regel ein, wie z. B.
Transform E-Mail Address. -
Geben Sie im Textfeld Benutzerdefinierte Regel das folgende Skript ein, wobei {AccessTenant} am Ende des Skripts durch den vollqualifizierten Domänennamen (FQDN) des Omnissa Access-Diensts ersetzt wird. Dieses Skript verwendet die erforderliche Syntax für benutzerdefinierte Regeln.
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"] => issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "{AccessTenant}"); ~~~~~~~
-
-
Klicken Sie auf Fertig stellen.

-
Stellen Sie sicher, dass beide neuen Regeln in der Regelliste angezeigt werden, wobei die benutzerdefinierte Transformationsregel an zweiter Stelle angezeigt wird. Klicken Sie auf Übernehmen und anschließend auf OK.
Ergebnisse
Mit diesem Verfahren wird die Integration von AD FS als Verbundidentitätsanbieter für Omnissa Access abgeschlossen.
Nächste Schritte
Testen der Workspace ONE Intelligent Hub-Anmeldung mit AD FS-Authentifizierung
War diese Seite hilfreich?