Um die Mobile SSO-Authentifizierung (für Apple) einzurichten, konfigurieren Sie die Einstellungen für die zertifikatsbasierte Authentifizierung „Mobile SSO (für Apple)“ in der Omnissa Access-Konsole und laden das Ausstellerzertifikat für die zertifikatsbasierte Authentifizierung hoch.
Die Authentifizierungsmethode „Mobile SSO (für Apple)“ in Omnissa Access ist eine Implementierung der Zertifikatsauthentifizierungsmethode für von Workspace ONE UEM verwaltete iOS-Geräte (MDM). Ein Zertifikat wird im UEM-Geräteprofil bereitgestellt und auf dem Gerät installiert, wenn das Gerät bei der Geräteverwaltung registriert ist. Wenn Benutzer auf ihre Unternehmensanwendungen und ‑ressourcen zugreifen, wird das Zertifikat automatisch präsentiert, sodass sie ihre Anmeldedaten nicht erneut eingeben müssen, um Apps auf ihrem Gerät zu öffnen.
Sie konfigurieren die cloudbasierten Authentifizierungsmethoden in der Omnissa Access-Konsole auf der Seite „Integrationen > Authentifizierungsmethoden“. Nachdem die Authentifizierungsmethode konfiguriert wurde, verknüpfen Sie die Authentifizierungsmethode auf der Seite „Integrationen > Identitätsanbieter“ mit einem integrierten Identitätsanbieter von Omnissa Access und erstellen Sie auf der Seite „Ressourcen > Richtlinien“ Zugriffsrichtlinien, die für die Authentifizierungsmethode gelten sollen. In der Workspace ONE UEM Console konfigurieren Sie das Apple-Geräteprofil mit der Einstellung „Apple SSO-Erweiterung“ und definieren den Typ des UEM-Zertifikats, das auf Apple iOS-Geräten bereitgestellt werden soll.
Informationen zum Installieren und Konfigurieren aller Komponenten für die Mobile SSO-Authentifizierung für Apple finden Sie im Handbuch Implementieren der Mobile SSO-Authentifizierung (für Apple) in Omnissa Access für von Workspace ONE UEM verwaltete mobile Apple-Geräte.
Hinweis: Die Authentifizierungsmethode „Mobile SSO (für Apple)“ wird von Omnissa Access für iOS-Geräte empfohlen. Wenn Sie die mobile SSO-Authentifizierung für iOS verwenden, können Sie zu Mobile SSO migrieren (für Apple). Weitere Informationen finden Sie unter Migrieren der Authentifizierungsmethode von Omnissa Access Mobile SSO (iOS) zu Mobile SSO (für Apple).
Konfigurieren der Zertifikatauthentifizierung für Mobile SSO (für Apple)
Voraussetzungen
-
Speichern Sie das Ausstellerzertifikat, das Sie für die Mobile SSO-Authentifizierung (für Apple) hochladen. Wenn Sie das Workspace ONE UEM-Zertifikat verwenden, exportieren und speichern Sie das Stammzertifikat über die Workspace ONE UEM Console auf der Seite System > Unternehmensintegration > Omnissa Access > Konfiguration.
-
(Optional) OID-Liste (Objektkennungsliste) der gültigen Zertifikatsrichtlinien für die Zertifikatsauthentifizierung.
-
Für Sperrprüfungen: den CRL-Speicherort und die URL des OCSP-Servers.
-
(Optional) Speicherort des OCSP-Antwortsignaturzertifikats.
-
(Optional) Wählen Sie die zu konfigurierende biometrische Authentifizierung aus.
-
Wenn Sie TLS 1.3 für SSL-Verbindungen verwenden möchten, lesen Sie bitte den KB-Artikel 6000726, um sich über die Voraussetzungen zu informieren, die Sie vor der Aktivierung der Option erfüllen müssen.
Vorgehensweise
-
Wählen Sie in der Omnissa Access-Konsole auf der Seite Integrationen > Authentifizierungsmethoden die Option Mobile SSO (für Apple) aus.
-
Klicken Sie auf KONFIGURIEREN und konfigurieren Sie die Einstellungen für die Zertifikatauthentifizierung.
Option Beschreibung Zertifikatsadapter aktivieren Schalten Sie auf Ja um, um die Zertifikatauthentifizierung zu aktivieren. TLS 1.3 für SSL-Verbindungen verwenden Schalten Sie auf Ja um, um TLS 1.3 für SSL-Verbindungen zu aktivieren. TLS 1.3 bietet Sicherheitsverbesserungen und Leistungsverbesserungen. Standardmäßig wird TLS 1.2 verwendet.
ACHTUNG: Bitte lesen Sie den [KB-Artikel 6000726](https://kb.omnissa.com/s/article/6000726), bevor Sie diese Option aktivieren. Die für TLS 1.3 verwendeten Hostnamen des Certificate Authentication Service (CAS) unterscheiden sich von denen, die für TLS 1.2 verwendet werden. Wenn Sie die Option TLS 1.3 aktivieren, müssen Sie möglicherweise auch Ihre Netzwerkkonfigurationen (Proxy- und Firewall-Konfigurationen) sowie Geräteprofile aktualisieren, um die neuen CAS-Hostnamen zu unterstützen. Weitere Informationen zur Verwendung von TLS 1.3 und den erforderlichen Maßnahmen finden Sie im KB-Artikel.Root- und Zwischen-CA-Zertifikate
Hochgeladene CA-ZertifikateWählen Sie das Stammzertifikat aus, das Sie von der hochzuladenden Workspace ONE UEM Console gespeichert haben. Die hochgeladenen Zertifikatsdateien sind hier aufgeführt. Suchreihenfolge für Benutzer-Bezeichner Wählen Sie die Suchreihenfolge aus, um die Benutzer-ID innerhalb des Zertifikats zu suchen. Für die Mobile SSO-Authentifizierung für Apple muss der Wert des Bezeichnerattributs sowohl im Omnissa Access- als auch in den Workspace ONE UEM-Dienst identisch sein. Andernfalls schlägt Apple-SSO fehl. - upn: Der Wert „UserPrincipalName“ des alternativen Antragstellernamens (Subject Alternative Name, SAN).
- email: E-Mail-Adresse vom alternativen Antragstellernamen.
- subject: UID-Wert von „Antragsteller“. Wenn die UID nicht im Antragsteller-DN gefunden wird, wird der UID-Wert im CN-Testfeld verwendet, wenn das CN-Textfeld konfiguriert ist.
- Wenn eine Workspace ONE UEM-Zertifizierungsstelle für die Generierung des Clientzertifikats verwendet wird, sollte die Suchreihenfolge für Benutzerbezeichner Antragsteller | UPN sein.
- Wenn eine Unternehmenszertifizierungsstelle eines Drittanbieters verwendet wird, muss UPN | E-Mail | Antragsteller werden und die Zertifikatsvorlage muss den Antragstellernamen CN={DeviceUid}:{EnrollmentUser} enthalten. Achten Sie darauf, dass der Doppelpunkt (:) enthalten ist.
UPN-Format validieren Schalten Sie auf Ja um, um das Format des Textfelds UserPrincipalName zu validieren. Zeitüberschreitung für Anforderung Geben Sie die Zeit in Sekunden ein, um auf eine Antwort zu warten. Wenn Sie Null (0) eingeben, wartet das System unendlich lange auf eine Antwort. Zertifikatsrichtlinien wurden akzeptiert Erstellen Sie eine Liste mit Objektkennungen, die in den Erweiterungen der Zertifikatsrichtlinien akzeptiert werden. Geben Sie die Objekt-ID-Nummern (OID) für die Zertifikatausstellungsrichtlinie ein. Klicken Sie auf Hinzufügen, um weitere OIDs hinzuzufügen. Zertifikatsperrung aktivieren Schalten Sie auf Ja um, um die Zertifikatsperrüberprüfung zu aktivieren. Durch die Aktivierung der Sperre wird verhindert, dass sich Benutzer authentifizieren können, die über gesperrte Zertifikate verfügen. CRL von Zertifikaten verwenden Schalten Sie auf Ja um, um die von der Zertifizierungsstelle veröffentlichte Zertifikatsperrliste (Certificate Revocation Lists, CRL) zu verwenden, um den Status eines Zertifikats (gesperrt oder nicht gesperrt) zu validieren. CRL-Speicherort Geben Sie den Serverdateipfad oder den lokalen Dateipfad ein, aus dem die Zertifikatsperrliste abgerufen werden soll. OCSP-Sperrung aktivieren Schalten Sie auf Ja um, um das Zertifikatvalidierungsprotokoll „Online Certificate Status Protocol (OCSP)“ zu verwenden, um den Sperrstatus des Zertifikats zu erfahren. CRL im Falle eines OCSP-Fehlers verwenden Wenn Sie sowohl CRL als auch OCSP einrichten, können Sie diesen Schalter aktivieren, um CRL zu verwenden, wenn die OCSP-Überprüfungsoption nicht verfügbar ist. OCSP-Nonce senden Aktivieren Sie diesen Schalter, wenn der eindeutige Bezeichner der OCSP-Anforderung in der Antwort gesendet werden soll.
Hinweis: Das Senden einer Nonce wird für Lightweight OCSP-Antwortdienste (RFC 5019) nicht unterstützt.OCSP-URL Wenn Sie OCSP-Widerruf aktiviert haben, geben Sie die OCSP-Serveradresse für die Widerrufsprüfung ein. OCSP-URL-Quelle Wählen Sie die Quelle für die Sperrüberprüfung. - Wählen Sie Nur Konfiguration aus, um eine Zertifikatsperrüberprüfung mit der im Textfeld OCSP-URL angegebenen OCSP-URL durchzuführen, um die gesamte Zertifikatskette zu validieren.
- Wählen Sie Nur Zertifikat (erforderlich) aus, um eine Zertifikatsperrüberprüfung mithilfe der OCSP-URL durchzuführen, die in der AIA-Erweiterung (Authority Information Access) jedes Zertifikats in der Kette vorhanden ist. Für alle Zertifikate in der Kette muss eine OCSP-URL definiert sein, sonst schlägt die Zertifikatsperrüberprüfung fehl.
- Wählen Sie Nur Zertifikat (optional) aus, um die Zertifikatsperrüberprüfung nur anhand der OCSP-URL durchzuführen, die in der AIA-Erweiterung des Zertifikats enthalten ist. Überprüfen Sie die Sperrung nicht, wenn die OCSP-URL in der AIA-Erweiterung des Zertifikats nicht vorhanden ist.
- Wählen Sie Zertifikat mit Fallback auf Konfiguration, um eine Zertifikatsperrüberprüfung mithilfe der OCSP-URL durchzuführen, die aus der AIA-Erweiterung jedes Zertifikats in der Kette extrahiert wird, wenn die OCSP-URL verfügbar ist. Wenn die OCSP-URL nicht in der AIA-Erweiterung enthalten ist, besteht der Fallback darin, die Sperrung mithilfe der im Textfeld „OCSP-URL“ konfigurierten OCSP-URL zu prüfen. Das OCSP-URL-Textfeld muss mit der OCSP-Serveradresse konfiguriert werden.
Signaturzertifikate des OCSP-Antwortdienstes
Hochgeladene OCSP-SignaturzertifikateWählen Sie die hochzuladenden Dateien für OCSP-Responder-Signierungszertifikate aus. Die hochgeladenen Dateien für OCSP-Responder-Signierungszertifikate werden hier aufgelistet. Aussteller-CA-Zertifikate Gegebenenfalls können Sie diese Option verwenden, um die Anzahl der Zertifikate zu begrenzen, die Benutzern bei der Authentifizierung mit der Authentifizierungsmethode Mobile SSO (für Apple) angezeigt werden.
Klicken Sie auf Datei auswählen und laden Sie eine Teilmenge der Zertifikate hoch, die in Stamm- und Zwischen-CA-Zertifikate hochgeladen wurden und als Ausstellerzertifikate verwendet werden sollen. Nur die Identitätszertifikate, die direkt von den hochgeladenen Aussteller-CA-Zertifikaten ausgestellt wurden, stehen für die Benutzerauthentifizierung zur Verfügung. Wenn sich ein Benutzer zum ersten Mal mit der Authentifizierungsmethode „Apple Mobile SSO“ auf einem Gerät authentifiziert (z. B. durch Starten einer App), wird der Benutzer aufgefordert, ein Zertifikat aus der Liste der installierten Identitätszertifikate auszuwählen. Die Liste enthält nur die Zertifikate, die direkt von den Aussteller-CA-Zertifikaten ausgestellt wurden.
Wenn keine Zertifikate in Aussteller-CA-Zertifikate hochgeladen werden, werden dem Benutzer Identitätszertifikate angezeigt, die von allen auf Stamm- und Zwischen-CA-Zertifikate hochgeladenen Zertifikaten ausgestellt wurden.
Wichtig: Die Aussteller-CA-Zertifikate müssen eine Teilmenge der Stamm- und Zwischen-CA-Zertifikate sein.
Geräte-Authentifizierungstyp Mobile SSO (für Apple) unterstützt die Anforderung, dass sich der Benutzer mit einem biometrischen Merkmal (FaceID oder TouchID) oder einem Passcode beim Gerät authentifizieren muss, bevor das Zertifikat auf dem Gerät zur Durchführung der Authentifizierung mit Omnissa Access verwendet wird. Wenn Benutzer ihre Identität mit einem biometrischen Merkmal oder einem Passcode in Kombination mit einem biometrischen Merkmal als Backup verifizieren müssen, wählen Sie die entsprechende Option aus. Wählen Sie andernfalls KEINE aus. -
Klicken Sie auf SPEICHERN.
Die Konfigurationseinstellungen werden auf der Seite „Mobile SSO-Authentifizierungsmethoden (für Apple)“ angezeigt.

Nächste Schritte
Weisen Sie die Authentifizierungsmethode „Mobile SSO-Anmeldung (für Apple)“ im integrierten Identitätsanbieter zu.
Konfigurieren Sie die Standardregel der Zugriffsrichtlinie für Mobile SSO (für Apple).
War diese Seite hilfreich?