Skip to main content

13. April 2026

Umleiten mobiler Benutzer zu Omnissa Access zur Authentifizierung

Bei einer erfolgreichen Konfiguration können Benutzer, die das Webportal einer AD FS-Verbundanwendung besuchen, die gewünschte Authentifizierungsmethode auswählen. Sie können diese Auswahl automatisieren, indem Sie AD FS so konfigurieren, das Desktop-Benutzer authentifiziert und mobile Benutzer zur Authentifizierung an Omnissa Access weitergeleitet werden.

Verwenden Sie das folgende Verfahren, um die Vertrauenswürdigkeit mobiler Geräte (MainUseCases.md) zu implementieren. Mit diesem Anwendungsfall erhalten Sie einzigartige Funktionen zur Mobilgeräteverwaltung, die von Omnissa Access mit Workspace ONE UEM bereitgestellt werden. Desktop-Benutzer können weiterhin den vorhandenen AD FS-Authentifizierungsworkflow verwenden, mit dem sie vertraut sind.

Dieser Anwendungsfall gilt für Benutzer, die sich direkt über das Anwendungsportal (wie z. B. portal.office.com für Office 365) bei einer AD FS-Verbundanwendung anmelden. Wenn ein Benutzer einen vom Dienstanbieter initiierten Ablauf auf diese Weise startet, leitet AD FS die Authentifizierungsanforderung basierend auf dem Gerätetyp des Benutzers an den entsprechenden Identitätsanbieter weiter.

  • Wenn sich der Benutzer über einen Desktop-Computer anmeldet, verarbeitet AD FS die Authentifizierungsanforderung als Identitätsanbieter. Die Anmeldeerfahrung für Desktop-Benutzer bleibt unverändert, da sie sich bei der Anwendung mit ihren bekannten AD FS-Anmeldedaten anmelden.
  • Wenn sich der Benutzer über ein Mobilgerät anmeldet, leitet AD FS die Authentifizierungsanforderung an Omnissa Access als vertrauenswürdigen Identitätsanbieter (oder Beanspruchungsanbieter) weiter. Omnissa Access überprüft die Anmeldedaten des Benutzers und Workspace ONE UEM verwaltet den Zugriff des Benutzers auf die Anwendung auf Basis der gültigen Richtlinien für die Gerätestellung.

Hinweis: Das folgende Verfahren verwendet ein AD FS-Webthema zum Ausführen der HRD-Seite, die den Code für die mobile Umleitung enthält. Wenn die vertrauende Seite nur einen einzelnen Beanspruchungsanbieter enthält, wird die HRD-Seite (und damit der Code) nicht ausgeführt.

Weitere Informationen zu vom Dienstanbieter initiierten Authentifizierungsabläufen finden Sie unter Vom Identitätsanbieter und Dienstanbieter initiierte Authentifizierungsabläufe.

Voraussetzungen

Führen Sie die in Integrieren von AD FS-Verbundanwendungen mit Workspace ONE Intelligent Hub beschriebenen Verfahren durch.

Vorgehensweise

  1. Melden Sie sich beim AD FS-Server mit vollständigen Administratorrechten an.

  2. Führen Sie PowerShell als Admin aus.

  3. Erstellen Sie einen Arbeitsordner, indem Sie das folgende Cmdlet eingeben.

    mkdir c:\myscripts
    
  4. Exportieren Sie das standardmäßige AD FS-Webthema.

    Export-AdfsWebTheme –Name "Default" –DirectoryPath c:\myscripts
    

    Screenshot des Befehlsfensters mit Details zum Exportbefehl

    Das Cmdlet „Export“ erstellt eine Datei vom Typ onload.js im Ordner c:\myscripts\script. Zur Angabe der Authentifizierungsoption auf Basis des Benutzergerätetyps ändern Sie diese JavaScript-Datei.

  5. Öffnen Sie C:\myscripts\script\onload.js in einem Texteditor wie Notepad++ und fügen Sie folgenden JavaScript-Code zum Anfang der Datei hinzu.

    Ersetzen Sie die Platzhalterwerte im Code wie folgt.

    PlatzhalterwertErsatzwert für AD FS 4.0Ersatzwert für AD FS 3.0
    {AccessTenant}Der vollqualifizierte Domänenname (FQDN) des Omnissa Access-DienstsFQDN des Omnissa Access-Diensts
    {AD FS claims provider}„AD-Autentifizierungsstelle“„http://{ADFSdomain}/adfs/services/trust“ (Wobei {ADFSdomain} als FQDN des AD FS-Servers fungiert)
    var myCheckHRD = document.getElementById('hrdArea');
    if (myCheckHRD) 
    {    
       // redirect mobile traffic to Workspace ONE
       if (navigator.userAgent.match(/iPad|iPhone|Android|Windows Phone/i) != null)
       {
           HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml');
       }
       // ADDITIONAL LOGIC FOR iPadOS AND iOS 13 iPad DEVICES
       else if (navigator.userAgent.match(/Macintosh/i) != null)
       {
           if(navigator.maxTouchPoints > 2)
               {
                   HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml');
               }
           else
               {
                   HRD.selection('{AD FS claims provider}');
               }
       }
    
       // else authenticate with local AD claims provider        
       else 
       {
           HRD.selection('{AD FS claims provider}');
       }
    
       // hide HRD selector from user
       var hrdui = document.getElementById("bySelection");
       hrdui.style.display = "none";
    }    
    

Dieser Code legt den Omnissa Access-Dienst als Authentifizierungsoption für Benutzer fest, die sich über ein mobiles Endgerät anmelden. Er legt AD FS als Authentifizierungsoption für Benutzer fest, die sich über alle anderen Geräte anmelden. Darüber hinaus wird AD FS angewiesen, Authentifizierungsanforderungen automatisch weiterzuleiten, ohne den Benutzer zur Aktion aufzufordern.

Hinweis: Ab iOS 13 auf Apple iPad-Geräten fungiert macOS und nicht iPad als standardmäßiger Benutzer-Agent. Alle Dienste, die sich zur Bestimmung des Gerätetyps auf Informationen des Benutzer-Agents stützen, müssen aktualisiert werden. Dieser JavaScript-Code enthält zusätzliche Logik, um die aktuellen iOS-Produkte von Apple, einschließlich iPadOS, zu berücksichtigen. Apple kann das Verhalten von „ZUSÄTZLICHE LOGIK für iPadOS- und iOS 13 iPad-GERÄTE“ in zukünftigen Versionen ändern. Wenn das Verhalten geändert wird, muss dieses Codeskript möglicherweise angepasst werden, um die Änderung widerzuspiegeln.

  1. Legen Sie die aktualisierte Datei onload.js im Ordner c:\myscripts\script ab und überschreiben Sie die alte Datei.

    Als Nächstes passen Sie die AD FS-Anmeldeseite an, indem Sie ein AD FS-Webthema erstellen, das auf die aktualisierte Datei vom Typ onload.js verweist.

  2. Erstellen Sie in PowerShell ein AD FS-Webthema.

    New-AdfsWebTheme –Name "WS1ACCESS" –SourceName "Default"
    
  3. Importieren Sie die aktualisierte Datei vom Typ onload.js.

    Set-AdfsWebTheme -TargetName WS1ACCESS -AdditionalFileResource
                   @{Uri='/adfs/portal/script/onload.js';path="c:\myscripts\script\onload.js"}
    
  4. Aktivieren Sie das neue Webthema.

    So leiten Sie den mobilen Datenverkehr über eine einzelne AD FS-App an das Mobilgerät um:

    Set-AdfsRelyingPartyWebTheme
    -TargetRelyingPartyName "Microsoft Office 365 Identity Platform"
    -SourceWebThemeName "WS1ACCESS"
    

    So leiten Sie den mobilen Datenverkehr über alle AD FS-Apps an das Mobilgerät um:

    Set-AdfsWebConfig -ActiveThemeName "WS1ACCESS"
    
  5. Starten Sie zum Speichern Ihrer Änderungen den AD FS-Dienst neu.

    Restart-Service adfssrv
    

    Hinweis: Wenn Sie das standardmäßige AD FS-Webthema wiederherstellen möchten, geben Sie dieses Cmdlet ein:

    Set-AdfsWebConfig -ActiveThemeName "Default"
    

    AD FS-Authentifizierungsreihenfolge für iOS

    Diagramm der AD FS-Authentifizierungsreihenfolge für iOS-Geräte

    AD FS-Authentifizierungsreihenfolge für Android

    Diagramm der AD FS-Authentifizierungsreihenfolge für Android-Geräte

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…