Skip to main content

13. April 2026

Konfigurieren von Beanspruchungsregeln für die Vertrauensstellung der vertrauenden Seite

Als Beanspruchungsaussteller (oder Identitätsanbieter) sendet AD FS Sicherheitstoken mit Authentifizierungsbeanspruchungen an Omnissa Access. Beanspruchungsregeln der vertrauenden Seite definieren den Inhalt dieser Beanspruchungen und wandeln sie in ein Format um, das von Omnissa Access erkannt und verwendet werden kann.

Sie müssen zwei Beanspruchungsregeln für Omnissa Access als vertrauende Seite konfigurieren. Die erste Regel weist AD FS an, nach dem LDAP-basierten E-Mail-Adressattribut für den anfordernden Benutzer zu suchen und dieses Attribut als Beanspruchung zu senden. Die zweite Regel wandelt diese Beanspruchung in das SAML-basierte E-Mail-Adress-Attribut um, das von Omnissa Access erwartet wird.

Voraussetzungen

Hinzufügen von Omnissa Access als vertrauende Seite für AD FS

Vorgehensweise

  1. Öffnen Sie bei Bedarf das Fenster „Beanspruchungsausgaberichtlinie bearbeiten“ (AD FS 4.0) oder das Fenster „Beanspruchungsregeln bearbeiten“ (AD FS 3.0) auf dem AD FS-Server, indem Sie folgende Schritte ausführen.

    1. Führen Sie die AD FS-Verwaltungskonsole als Administrator aus.

    2. (AD FS 3.0) Erweitern Sie im linken Bereich den Ordner Vertrauensbeziehungen.

    3. Wählen Sie Vertrauensstellungen der vertrauenden Seite im linken Bereich aus.

    4. Wählen Sie im mittleren Bereich die Vertrauensstellung der vertrauenden Seite aus, die Sie für Omnissa Access erstellt haben.

    5. Klicken Sie auf Beanspruchungsausgaberichtlinie bearbeiten (AD FS 4.0) oder Beanspruchungsregeln bearbeiten (AD FS 3.0) im linken Bereich.

    Screenshot der Vertrauensstellungen der vertrauenden Seite mit der Option „Beanspruchungsregeln bearbeiten“

  2. Wählen Sie im Fenster „Beanspruchungsausgaberichtlinie bearbeiten“ (AD FS 4.0) oder „Beanspruchungsregeln bearbeiten“ (AD FS 3.0) die Option Regeln zur Ausgabetransformation aus.

    Screenshot des Dialogfelds „Beanspruchungsausgaberichtlinie bearbeiten“

  3. Klicken Sie auf Regel hinzufügen.

    Der Assistent „Transformationsbeanspruchungsregel hinzufügen“ wird angezeigt.

  4. Wählen Sie für Vorlage der Beanspruchungsregel die Option LDAP-Attribute als Beanspruchungen senden aus. Klicken Sie dann auf Weiter.

    Die Seite „Regel konfigurieren“ wird angezeigt.

  5. Geben Sie die folgenden Einstellungen an.

    EinstellungBeschreibung
    Name der BeanspruchungsregelGeben Sie einen beschreibenden Namen für die Regel ein, wie z. B. Get E-Mail Address Attribute.
    AttributspeicherWählen Sie Active Directory aus.
    LDAP-AttributWählen Sie E-Mail-Adressen aus.
    Ausgehender BeanspruchungstypWählen Sie E-Mail-Adresse aus.
  6. Klicken Sie auf Fertig stellen.

  7. Stellen Sie sicher, dass die Regel des E-Mail-Adressattributs in der Liste der Beanspruchungsregeln angezeigt wird.

    Als Nächstes fügen Sie eine zweite Regel hinzu, die das E-Mail-Adressattribut in der ausgehenden Beanspruchung in das SAML-basierte Format umwandelt, das von Omnissa Access erwartet wird.

  8. Klicken Sie auf Regel hinzufügen.

  9. Wählen Sie für Vorlage der Beanspruchungsregel die Option Beanspruchungen mithilfe einer benutzerdefinierten Regel senden aus. Klicken Sie dann auf Weiter.

  10. Geben Sie die folgenden Einstellungen an.

    • Geben Sie unter Name der Beanspruchungsregel einen beschreibenden Namen für die Regel ein, wie z. B. Transform E-Mail Address.

    • Geben Sie im Textfeld Benutzerdefinierte Regel das folgende Skript ein, wobei {AccessTenant} am Ende des Skripts durch den vollqualifizierten Domänennamen (FQDN) des Omnissa Access-Diensts ersetzt wird. Dieses Skript verwendet die erforderliche Syntax für benutzerdefinierte Regeln.

      c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"] =>
          
      issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer =
      c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType,
      Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] =
      "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
      Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
      = "{AccessTenant}");
          
      ~~~~~~~
      
  11. Klicken Sie auf Fertig stellen.

    Screenshot des Dialogfelds „Beanspruchungsausgaberichtlinie bearbeiten“ mit der neu hinzugefügten Regel

  12. Stellen Sie sicher, dass beide neuen Regeln in der Regelliste angezeigt werden, wobei die benutzerdefinierte Transformationsregel an zweiter Stelle angezeigt wird. Klicken Sie auf Übernehmen und anschließend auf OK.

Ergebnisse

Mit diesem Verfahren wird die Integration von AD FS als Verbundidentitätsanbieter für Omnissa Access abgeschlossen.

Nächste Schritte

Testen der Workspace ONE Intelligent Hub-Anmeldung mit AD FS-Authentifizierung

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…