Ofrecemos una lista de los problemas comunes que pueden surgir con la federación empresarial en Omnissa Connect y sugerimos pasos para solucionar los problemas.
Prácticas recomendadas
Siga las prácticas recomendadas enumeradas para solucionar problemas de federación empresarial para administradores de Omnissa Connect.
- Compruebe siempre los nombres de los atributos y la distinción entre mayúsculas y minúsculas.
- Asegúrese de que los atributos obligatorios estén presentes en las respuestas de SAML (email, firstName, lastName y userName).
- Utilice un método de autenticación no especificado para Microsoft Entra ID.
- Compruebe y actualice periódicamente los certificados de firma SAML.
- Mantenga la coherencia en el formato y los valores de NameID.
- Comunique los cambios de configuración con prontitud para evitar errores de inicio de sesión.
Ayuda de la comunidad de Omnissa con las asignaciones de atributos
Consulte el artículo Cómo solucionar problemas y optimizar las asignaciones de atributos para el servicio de identidad y la federación empresarial para obtener ayuda con la asignación de atributos.
Problemas de Microsoft Entra ID
Conozca algunos posibles problemas que pueden surgir al configurar la federación empresarial con el proveedor de identidad Microsoft Entra ID.
Problemas con los espacios de nombres de atributos
-
Problema: Omnissa Access no admite definiciones de espacio de nombres para atributos. Al configurar la federación empresarial mediante Entra ID, no se puede dejar el espacio de nombres específico de Entra ID en las definiciones de atributos.
- Solución: elimine el espacio de nombres del atributo de las definiciones de atributos en Entra ID.
-
Problema: a menudo, las definiciones de espacio de nombres en Entra ID crean notificaciones incorrectas durante la configuración de la federación.
- Solución: asegúrese de que los atributos estén definidos sin espacio de nombres.
- Ejemplos:
- Formatos incorrectos
- Nombre de la notificación:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress → Value: user.mail - Nombre de la notificación:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname → Value: user.givenname - Nombre de la notificación:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name → Value: user.userprincipalname - Nombre de la notificación:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname → Value: user.surname
- Nombre de la notificación:
- Formatos correctos
- Nombre de la notificación:
Unique User Identifier (Name ID) → Value: user.userPrincipalName - Nombre de la notificación:
email → Value: user.mail - Nombre de la notificación:
firstName → Value: user.givenName - Nombre de la notificación:
lastName → Value: user.surname - Nombre de la notificación:
userName → Value: user.userPrincipalName
- Nombre de la notificación:
- Formatos incorrectos
Problemas del método de autenticación
- Problema: un administrador define un contexto de autenticación específico (
urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport). Si un usuario no utiliza el método especificado, se produce un error en la autenticación.- Ejemplo de mensaje de error:
Sorry, but we’re having trouble signing you in. AADSTS75011: Authentication method 'Password, MultiFactor' by which the user authenticated with the service doesn't match requested authentication method 'WindowsIntegrated'. Contact the Microsoft Entra SAML Toolkit application owner. - Solución: defina siempre el método de autenticación no especificado para que los inicios de sesión se realicen correctamente (
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified).
- Ejemplo de mensaje de error:
Configuración de método de autenticación no válida en Omnissa Connect
- Problema: la configuración del inquilino de Omnissa Access debe actualizarse.
- Ejemplo incorrecto: método de Idp SAML de Microsoft Entra ID | Contexto de SAML:
urn:oasis:names:tc:SAML:2.0:ac:classes:Kerberos - Solución: actualice el inquilino de Omnissa Access a los ajustes correctos.
- Ejemplo correcto: método de Idp SAML de Microsoft Entra ID | Contexto de SAML:
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified | Description: Enter Auth Method description…
- Ejemplo correcto: método de Idp SAML de Microsoft Entra ID | Contexto de SAML:
- Ejemplo incorrecto: método de Idp SAML de Microsoft Entra ID | Contexto de SAML:
Problemas generales
Conozca algunos posibles problemas que pueden surgir al configurar la federación empresarial.
Distinción entre mayúsculas y minúsculas del atributo
- Problema: los nombres de atributo en Omnissa Access distinguen entre mayúsculas y minúsculas.
- Solución: utilice las mayúsculas y minúsculas documentadas para los nombres de atributo, tal y como se describe en Administrar atributos de usuario en Omnissa Access.
Atributos obligatorios
- Problema: Omnissa Access presupone cuatro atributos como obligatorios:
email``lastName,firstNameyuserName. Si falta alguno de estos cuatro atributos, se produce un error en el aprovisionamiento de JIT.- Solución: asegúrese de que los cuatro atributos enumerados se envíen en la respuesta SAML.
Faltan atributos en el proveedor de identidad (IdP)
- Problema: Algunas cuentas no tienen atributos obligatorios.
- Solución: audite el registro de IdP en busca de los atributos que faltan (
email,firstName``lastNameyuserName) y asígnelos. - Ejemplo de API de registro de auditoría
"message": "Failed to save jit user" "success": "false" "successAuthMethods": "WS1 SAML IdP Method" "isForceAuth": "false" - Solución: audite el registro de IdP en busca de los atributos que faltan (
El formato de NameID no coincide
- Problema: el formato de NameID en Omnissa Connect no coincide con el formato de NameID en la respuesta SAML del IdP.
- Solución: asegúrese de que ambos sistemas utilizan el mismo formato de NameID.
- Ejemplo de formato esperado:
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified - Ejemplo de registro de auditoría
{ "failedAuthMethods": "[{ \"reason\": \"AUTHENTICATION_FAILURE\", \"authMethod\": \"<IDP_NAME>\", \"failureMessage\": \"Unable to resolve user identity from SAML response subject, IDP[id: <IDP_UUID>, name: <IDP_NAME>], configured format mapping: {urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: userName}, subject format in SAML response: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress\" }]", "authMethods": "SAML", "message": "Authentication failed." }
No se envió el valor de NameID
- Problema: si el valor de NameID no está presente en la respuesta SAML, se produce un error al iniciar sesión.
- Solución: asegúrese de incluir el atributo del valor NameID.
Caducidad del certificado de firma de SAML
- Problema: los certificados caducados provocan errores de firma.
- Solución: actualice los metadatos del IdP con nuevos certificados.
Omnissa Connect desactivado
- Problema: si Omnissa Connect está desactivado o si las configuraciones han cambiado sin comunicárselo a otras personas, se produce un error en los inicios de sesión.
- Ejemplos de mensaje de error:
"Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/saml/metadata/uniqueGUID, Status: 400 , Message: Bad Request]" } }"message": "Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/app/applicationID/sso/saml/metadata, Status: 404 , Message: Not Found]" }
- Solución: active Omnissa Connect o restaure las configuraciones originales.
- Ejemplos de mensaje de error:
Otros posibles problemas
| Problema | Descripción |
|---|---|
| Error de validación de inicio de sesión (Error) (4xx). | Revise la configuración de la federación para lo siguiente: - Compruebe si el proveedor de identidad está correctamente establecido en la configuración del Proveedor de servicio. Asegúrese de que el Identificador de nombre se envíe correctamente en la respuesta de SAML. Nota: para comprobar la información de la respuesta de SAML, puede utilizar una extensión del navegador para el seguimiento de SAML. En primer lugar, consulte la solicitud de SAML para ver cuáles son los atributos solicitados. Por ejemplo, formato de NameID. A continuación, busque la respuesta de SAML y busque el formato de NameID. Los dos deben coincidir. - Compruebe si el Formato de NameID y los Métodos de autenticación están correctamente establecidos en la configuración del proveedor de identidad en el paso Configurar proveedor de identidad. - Compruebe si el valor de Preferencia de identificación de usuarios está establecido correctamente en el paso Configurar proveedor de identidad. La Preferencia de identificación de usuarios es lo que se introduce en la página de inicio de sesión de la consola de Omnissa Connect y puede ser una de las siguientes opciones: user@domain, correo electrónico o UPN. - Compruebe si el usuario que inició el flujo de Validar inicio de sesión está sincronizado en el paso Sincronizar grupos y usuarios. |
| El servicio de autenticación de usuarios y el servicio de sincronización de directorios no se ejecutan después de instalar correctamente el conector de Windows de Omnissa Access. | Compruebe la configuración del inquilino de Omnissa Access: - Asegúrese de que puede hacer ping al inquilino de Omnissa Access desde Windows o la máquina virtual donde instaló Omnissa Access Connector. Puede obtener la dirección URL del inquilino de Omnissa Access en la descripción de la Organización de administración de su empresa. - Asegúrese de que el acceso al inquilino de Omnissa Access no esté bloqueado y de que *.workspaceoneaccess.com se haya añadido a la lista de firewalls permitidos de la empresa. - Compruebe si está utilizando un proxy. Si es así, tendrá que volver a ejecutar el instalador seleccionando la opción de instalación Personalizado y proporcionar los detalles del proxy durante la instalación. - Compruebe los registros de Omnissa Access Connector para ver si hay errores. Para ver el registro del servicio de autenticación de usuarios, abra INSTALL_DIR\Workspace ONE Access\User Auth Service\logs\eas-service.log. Para ver el registro del servicio de sincronización de directorios, abra INSTALL_DIR\Workspace ONE Access\Directory Sync Service\logs\eds-service.log. |
| Al abrir algunos pasos del flujo de trabajo de federación de autoservicio se tarda demasiado y, finalmente, se genera el error 500. | Si utiliza el navegador en modo incógnito, puede comprobar su configuración y asegurarse de que la opción "Bloquear cookies de terceros" no esté seleccionada, o cambiar al modo de navegador normal (no incógnito). |
| El proceso para realizar una operación en el panel de control Federación empresarial tarda mucho y termina generándose el error 500. | Si utiliza el navegador en modo incógnito, puede comprobar su configuración y asegurarse de que la opción "Bloquear cookies de terceros" no esté seleccionada, o cambiar al modo de navegador normal (no incógnito). |
| Falla la sincronización de Omnissa Access Connector. | La sincronización de grupos y usuarios puede tener errores si: - Hay un problema de red que interrumpe la conexión entre el conector y Active Directory. - Han cambiado las credenciales del usuario de enlace (DN de enlace/contraseñas). - La contraseña del usuario de enlace ha caducado. |
| El inicio de sesión del usuario se redirige a My Omnissa en lugar de al proveedor de identidad corporativo. | Si los usuarios inician sesión desde dominios o subdominios corporativos que no están registrados para la federación con Omnissa Connect, se redireccionan a My Omnissa. El inicio de sesión con el proveedor de identidad corporativo solo es posible para los dominios que se registraron para la federación. |
| Se produce un error en la verificación del dominio. | La verificación del dominio puede fallar si el dominio es privado y no un dominio corporativo. Si desea federar un dominio privado, debe crear un ticket de soporte. |
| Después de la federación, los usuarios no pueden ver los servicios de su organización. | Los usuarios existentes con dominios federados solían acceder a los servicios de sus organizaciones iniciando sesión con sus cuentas de My Omnissa. Una vez activada la federación, los usuarios sincronizados deben vincular su cuenta corporativa a su identificador de Omnissa. Solo cuando las dos cuentas están vinculadas, los servicios se vuelven visibles y accesibles para los usuarios existentes, en función del rol de acceso de organización y servicio que tengan en la organización. |
Obtener soporte
Utilice la página de inicio de Omnissa Connect para acceder a Customer Connect para sus solicitudes de soporte. En Omnissa Connect, vaya a Inicio > Recursos y seleccione el mosaico Customer Connect.
Las solicitudes de soporte se presentan en Customer Connect cuando hay problemas con la configuración actual que no se pueden solucionar a través del panel de control Federación empresarial o cuando se desea efectuar una de las siguientes operaciones:
- Eliminar un dominio o subdominio que ya se añadió a la configuración de la federación
- Deshacer la federación de todos los dominios y subdominios.
- Realizar cambios en la configuración del proveedor de identidad, como cambiar a otro proveedor de identidad o cambiar la preferencia de identificación de usuarios.
Para presentar una solicitud de soporte de la Federación empresarial, asegúrese de haber iniciado sesión como Propietario o Administrador empresarial en la Organización de administración de su empresa.
¿Le resultó útil esta página?