Skip to main content

11. August 2026

Konfigurieren des Apple iOS Single Sign-On-Profils in Workspace ONE UEM mithilfe der Active Directory-Zertifizierungsstelle und -Zertifikatsvorlage

Damit iOS-Geräte eine Verbindung mit dem Omnissa Access-Identitätsanbieter herstellen können, konfigurieren Sie zuerst das Single Sign-On-Profil für iOS-Geräte und weisen Sie das Profil dann einer Smartgroup zu. Dieses Profil enthält die Informationen, die das Gerät zur Herstellung einer Verbindung mit dem Identitätsanbieter und für das zur Authentifizierung verwendete Zertifikat benötigt.

Voraussetzungen

  • In Omnissa Access konfigurierte mobile SSO-Anmeldung für iOS.
  • In der Omnissa Access-Standardzugriffsrichtlinie konfigurierte mobile iOS-Authentifizierung.
  • iOS-Kerberos-Zertifizierungsstellendatei, die auf einem Computer gespeichert ist, auf den über die Workspace ONE UEM-Verwaltungskonsole zugegriffen werden kann.
  • Ihre Zertifizierungsstellen- und Zertifikatsvorlage ist ordnungsgemäß in Workspace ONE UEM konfiguriert.
  • Liste der URLs und Anwendungspaket-IDs, die auf iOS-Geräten die mobile SSO-Authentifizierung für iOS verwenden.

Vorgehensweise

  1. Navigieren Sie in der Workspace ONE UEM Console zu Geräte > Profile und Ressourcen > Profile.

  2. Wählen Sie Hinzufügen > Profil hinzufügen und dann Apple iOS aus.

  3. Geben Sie den Namen als iOSKerberos ein und konfigurieren Sie die Einstellungen unter Allgemein.

  4. Im linken Navigationsbereich wählen Sie Anmeldedaten > Konfigurieren zur Konfiguration der Anmeldedaten aus.

    OptionBeschreibung
    AnmeldedatenquelleWählen Sie Definierte Zertifizierungsstelle aus dem Dropdown-Menü aus.
    ZertifizierungsstelleWählen Sie die Zertifizierungsstelle aus der Liste im Dropdown-Menü aus.
    ZertifikatsvorlageWählen Sie aus dem Dropdown-Menü die Anforderungsvorlage aus, die auf die Zertifizierungsstelle verweist. Dies ist die unter „Zertifikatsvorlage hinzufügen“ in Workspace ONE UEM erstellte Vorlage.
  5. Klicken Sie links unten auf der Seite erneut auf + und erstellen Sie ein zweites Set an Anmeldedaten.

  6. Im Dropdown-Menü Quelle der Anmeldedaten wählen Sie Hochladen aus.

  7. Geben Sie einen Namen für die Anmeldedaten ein.

  8. Klicken Sie auf Hochladen, um das Stammzertifikat des KDC-Servers hochzuladen, das von der Seite Integrationen > Identitätsanbieter > Integrierter Identitätsanbieter heruntergeladen wurde.

  9. Wählen Sie im linken Navigationsbereich Single Sign-On aus und klicken Sie auf Konfigurieren.

  10. Geben Sie die Verbindungsinformationen ein.

    OptionBeschreibung
    KontonameGeben Sie Kerberos ein.
    Kerberos-PrinzipalnameKlicken Sie auf + und wählen Sie {EnrollmentUser} aus. Wenn Ihr Active Directory Mitarbeiterbenutzernamen enthält, die mit demselben Wert für FirstName und LastName konfiguriert sind, erstellen Sie ein benutzerdefiniertes Attribut auf der Seite „Suchfelder“ der Workspace ONE UEM Console. Weitere Informationen finden Sie unter Erstellen eines benutzerdefinierten Suchwerts für den Kerberos-Prinzipalnamen für iOS Mobile SSO.
    Bereich Geben Sie bei Mandantenbereitstellungen in der Cloud den Omnissa Access-Bereichsnamen für Ihren Mandanten ein. Achten Sie darauf, dass Sie den Bereichsnamen in derselben Schreibweise eingeben wie den Bereichsnamen für Ihren Mandanten.

    Hinweis: Bei Kerberos-Bereichsnamen wird die Groß-/Kleinschreibung beachtet. Es wird empfohlen, Bereichsnamen in Großbuchstaben zu erstellen. Bereichsnamen, die sich in der Groß- und Kleinschreibung unterscheiden, sind nicht gleichwertig. Beispielsweise entspricht WORKSPACEONEACCESS.COM nicht dem Bereichsnamen workspaceoneaccess.com.

    Geben Sie bei lokalen Bereitstellungen den für die Initialisierung von KDC in der Omnissa Access-Appliance verwendeten Bereichsnamen ein. Beispiel: EXAMPLE.COM
    Zertifikat erneuernWählen Sie Zertifikat#1 aus dem Dropdown-Menü aus. Hier handelt es sich um das Active Directory-Zertifizierungsstellenzertifikat, das zuerst für die Anmeldedaten konfiguriert wurde.
    URL-PräfixeGeben Sie die URL-Präfixe ein, die übereinstimmen müssen, damit dieses Konto für die Kerberos-Authentifizierung über HTTP verwendet werden kann.
    Geben Sie bei Mandantenbereitstellungen in der Cloud die Omnissa Access-URL ein, wie z. B. https://example.workspaceoneaccess.com.
    Geben Sie bei lokalen Bereitstellungen die Omnissa Access-Server-URL als https://myco.example.com ein.
    Anwendungspaket-IDGeben Sie die Liste der Anwendungen ein, die diese Anmeldung verwenden können. Um eine einmalige Anmeldung (SSO, Single Sign-On) mit dem in iOS integrierten Safari-Browser durchzuführen, geben Sie die erste Anwendungspaket-ID im Format com.apple.mobilesafari ein. Geben Sie die weiteren Anwendungspaket-IDs ein. Die aufgeführten Anwendungen müssen die SAML-Authentifizierung unterstützen.
  11. Klicken Sie auf Speichern und veröffentlichen.

Nächste Schritte

Weisen Sie das Geräteprofil einer Smartgruppe zu. Smartgruppen sind benutzerdefinierte Gruppen, die festlegen, welche Plattformen, Geräte und Benutzer eine zugewiesene Anwendung, ein Buch, eine Compliance-Richtlinie, ein Geräteprofil oder eine Bereitstellung erhalten. Weitere Informationen finden Sie unter Zuweisen eines Workspace ONE UEM-Geräteprofils zu Smartgroups.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…