Skip to main content

18 de junio de 2026

Migrar directorios a Omnissa Identity Service (disponibilidad limitada)

Si actualmente sincroniza usuarios y grupos desde Active Directory local con Omnissa Workspace ONE UEM, puede migrar su directorio a Omnissa Identity Service. Además, si su inquilino de Workspace ONE UEM tiene asociado un directorio de Omnissa Access que cumple unos requisitos específicos, puede migrar ambos directorios a la vez.

Omnissa Identity Service es un nuevo servicio en la nube para integrar los productos y servicios de Omnissa con proveedores de identidad basados en la nube de terceros para el aprovisionamiento de usuarios y la federación de identidades. Se admiten Microsoft Entra ID, Okta y proveedores de identidad genéricos compatibles con SCIM 2.0.

Después de la migración, los usuarios y grupos se aprovisionarán desde su proveedor de identidad en la nube a Omnissa Identity Service y, a continuación, se aprovisionarán automáticamente desde Omnissa Identity Service a Workspace ONE UEM (y Omnissa Access, si corresponde). Los escritorios se administran desde Omnissa Identity Service, no desde las consolas de Workspace ONE UEM u Omnissa Access.

Para acceder a Omnissa Identity Service, seleccione Administración de identidades > Administración de usuarios finales en Omnissa Connect. Omnissa Connect es un servicio web que proporciona acceso centralizado a todos los servicios y soluciones de Omnissa.

Importante: En este documento se describe cómo migrar los directorios existentes a Omnissa Identity Service. Para configurar Omnissa Identity Service para nuevas organizaciones, consulte Configuración del aprovisionamiento de usuarios y la federación de identidades con Omnissa Identity Service.

Ventajas de migrar a Omnissa Identity Service

  • Puede aprovisionar usuarios desde su directorio basado en la nube a Workspace ONE UEM (y Omnissa Access, si corresponde) utilizando el protocolo SCIM 2.0 en lugar de sincronizar usuarios desde Active Directory.

  • No necesita ningún componente local, como AirWatch Cloud Connector u Omnissa Access Connector, para aprovisionar usuarios y grupos.

  • Omnissa Identity Service ofrece una administración de usuarios centralizada en todos los servicios de Omnissa. Los directorios se administran desde una ubicación central, no por separado en cada servicio.

    Importante: Actualmente, Workspace ONE UEM permite la migración. También se puede migrar un único directorio de Omnissa Access junto con el directorio de Workspace ONE UEM si se cumplen ciertos requisitos.

  • La integración con el proveedor de identidad solo se configura una vez para habilitar la autenticación federada en los servicios de Omnissa compatibles.

Funciones no admitidas

Cuando se utiliza Omnissa Identity Service, no se admiten las siguientes funciones.

  • No podrá volver a usar Active Directory una vez completada la migración.

  • Funciones de Workspace ONE UEM no compatibles:

    • Integración directa con Active Directory local
    • Crear y gestionar administradores y grupos de administradores a través de los servicios de directorio
      Puede aprovisionar administradores a través de Omnissa Connect.
    • Reemplazar los servicios de directorio para grupos organizativos (OG) secundarios cuando Omnissa Identity Service está configurado para el grupo organizativo principal
    • Aprovisionamiento de Just-in-Time (JIT)
      Los usuarios de inscripción se aprovisionan a través de SCIM a Workspace ONE UEM.
    • Importación por lotes para usuarios de Omnissa Identity Service, para el registro de dispositivos y para actualizar propiedades de usuario

    No se admiten los siguientes métodos de inscripción:

    <tr>
      <td>Windows</td>
      <td>Dropship en línea</td>
    </tr>
      <tr>
      <td>Linux</td>
      <td>Autenticación SAML en dispositivos sin periféricos</td>
    </tr>
    <tr>
      <td>XR</td>
      <td>Todos los flujos</td>
    </tr>
    <tr>
      <td>Periféricos</td>
      <td>Todos los flujos</td>
    </tr>
    
    Plataforma Flujos no admitidos
  • Funciones de Omnissa Access no admitidas:

    • Integración directa con Active Directory local
    • Administradores de directorios sincronizados desde Active Directory
      Puede aprovisionar administradores a través de Omnissa Connect.
    • Usuarios locales, administradores locales o usuarios de Just-in-Time (JIT)
      Todos los usuarios se aprovisionan desde el proveedor de identidad mediante Omnissa Identity Service, o bien se trata de administradores aprovisionados desde Omnissa Connect.
      Nota: Los usuarios locales y los administradores locales hacen referencia a las cuentas de usuario que se crean directamente en Omnissa Access y no se sincronizan desde un origen de directorio.
    • Grupos dinámicos
    • Métodos de autenticación Contraseña (implementación en la nube) y Contraseña (directorio local)
    • People Search
    • Si integra Omnissa Access con Office 365, no podrá utilizar la autenticación federada con el proveedor de identidad de Microsoft Entra ID. Solo estarán disponibles métodos de autenticación específicos de Omnissa Access, como RSA SecurID, MFA de Hub, SSO móvil y autenticación de certificados. Actualmente no se admite la autenticación de flujo activo de Office 365.

Requisitos

  • Workspace ONE UEM

    • Todos los administradores de directorios de Workspace ONE UEM se migraron a Omnissa Connect.
    • Workspace ONE UEM tiene configurados los servicios de directorio.
    • La configuración de los servicios de directorio de Workspace ONE UEM no se ve anulada por otro directorio en la configuración del directorio de un grupo de organizaciones secundarias.
    • Su entorno Workspace ONE UEM no tiene ningún grupo de directorio de tipo Unidad organizativa o Consulta personalizada.
    • Los usuarios básicos de Workspace ONE UEM seguirán recibiendo asistencia después de la migración a Omnissa Identity Service. Sin embargo, debe tener en cuenta que todos los usuarios (básicos y aprovisionados) verán un mensaje adicional durante el inicio de sesión.
  • Omnissa Access

    Si hay un directorio configurado en el inquilino de Omnissa Access asociado a su inquilino de Workspace ONE UEM, puede migrarlo junto con el directorio de Workspace ONE UEM siempre que se cumplan los siguientes requisitos:

    • Todos los administradores de directorios de Omnissa Access se migraron a Omnissa Connect.
    • Todos los administradores locales de Omnissa Access se migraron a Omnissa Connect.
    • En el inquilino de Omnissa Access solo hay un directorio configurado: o bien un directorio de tipo Active Directory a través de LDAP, o bien un directorio de tipo Otro con la aplicación de aprovisionamiento de AirWatch configurada para aprovisionar usuarios y grupos en Workspace ONE UEM.
    • Si el directorio es de tipo Active Directory a través de LDAP, utilizará el mismo Active Directory que el directorio de Workspace ONE UEM como origen y contiene los mismos usuarios y grupos.
    • El inquilino de Omnissa Access no tiene usuarios locales ni administradores locales, incluidos los usuarios del directorio Sistema.
    • El método de autenticación Contraseña (directorio local) no se utiliza en ninguna directiva de acceso.
    • El método de autenticación Contraseña (implementación en la nube) no se utiliza en ninguna directiva de acceso. Para obtener más información, consulte Consideraciones críticas.
    • El adaptador de aprovisionamiento Office 365 no está habilitado en Omnissa Access.
    • El inquilino de Omnissa Access no tiene ningún grupo dinámico (grupos creados en Omnissa Access, no sincronizados desde Active Directory).

    Importante: Solo se puede migrar un directorio de Omnissa Access junto con el directorio de Workspace ONE UEM. No se puede migrar solo un directorio de Omnissa Access.

  • Active Directory de Microsoft

    Si actualmente sincroniza grupos anidados de Active Directory con Workspace ONE UEM y tiene previsto utilizar Entra ID como proveedor de identidad en la nube, deberá aplanar los grupos anidados en Active Directory o seguir el proceso que ofrece Omnissa Identity Service para sincronizar grupos anidados. Consulte Migración de grupos anidados.

  • Su proveedor de identidad en la nube (Microsoft Entra ID, Okta o proveedor de identidad SCIM 2.0 genérico)

    • Tiene un inquilino en la nube.

    • Ha sincronizado usuarios y grupos desde su Active Directory local al directorio en la nube.

      Para sincronizar usuarios y grupos desde su Active Directory local, puede utilizar herramientas como Microsoft Entra Connect para Entra ID y Okta Active Directory Agent para Okta.

Consideraciones críticas

  • externalId no se puede cambiar
    No puede cambiar el externalId de los usuarios existentes. La asignación de atributos en la aplicación de aprovisionamiento de su proveedor de identidad en la nube debe coincidir con la asignación de atributos existente de Workspace ONE UEM y Omnissa Access para externalId.

  • distinguishedName se utiliza como identificador único y común por defecto.

    Durante la migración, Omnissa Identity Service utiliza distinguishedName como identificador común predeterminado para hacer coincidir los usuarios y grupos existentes de Workspace ONE UEM y Omnissa Access con los sincronizados desde su proveedor de identidad a Omnissa Identity Service. Si utiliza la configuración predeterminada, debe sincronizar distinguishedName desde Active Directory con su proveedor de identidad en la nube y agregar la asignación de atributos en la aplicación de aprovisionamiento tanto para usuarios como para grupos.

    Puede seleccionar un atributo diferente como identificador común. Si lo hace, deberá sincronizar ese atributo desde Active Directory con su proveedor de identidad en la nube y agregar la asignación de atributos en la aplicación de aprovisionamiento tanto para usuarios como para grupos.

    Se admiten los siguientes atributos como identificador común:

    • Para usuarios: distinguishedName, externalId, email, userName
    • Para grupos: distinguishedName, displayName

    Nota: Se recomienda utilizar displayName como identificador común para los grupos cuando:

    • Okta es el proveedor de identidad. Omnissa Identity Service usa displayName como valor predeterminado para los grupos de Okta.
    • Se migra un directorio de Omnissa Access con la aplicación de aprovisionamiento de AirWatch configurada.

    Importante: Decida qué atributo utilizará como identificador común antes de iniciar la migración, de modo que pueda seleccionar el identificador en el Paso 1: Completar los requisitos del servicio de directorio del proceso de migración. Para cambiar el identificador común más adelante en el proceso de migración, deberá eliminar el directorio de Identity Service y reiniciar la migración.

  • Uso de sAMAccountName o userPrincipalName como nombre de usuario
    Si utilizaba sAMAccountName como nombre de usuario en Workspace ONE UEM y Omnissa Access, y desea cambiar el nombre de usuario a userPrincipalName (parámetro userPrincipalName de Entra ID o identificador de inicio de sesión de Okta) durante o después de la migración, puede hacerlo cambiando la asignación en la aplicación de aprovisionamiento del proveedor de identidad.

    Sin embargo, debe tener en cuenta el impacto del cambio en función del uso que haga de determinadas funciones de Workspace ONE UEM y Omnissa Access.

    • Para Workspace ONE UEM, por ejemplo, si el nombre de usuario se utiliza en las rutas de carpetas NFS en las plantillas del repositorio de Workspace ONE Content, tendrá que actualizar las rutas para utilizar userPrincipalName. De un modo similar, si el nombre de usuario se utiliza en plantillas de certificados, tendrá que volver a implementar los perfiles asociados a estas plantillas. Los atributos de usuario pueden estar en uso como valores de búsqueda en otros sitios como cargas útiles de perfiles, configuraciones de aplicaciones y plantillas de mensajes, dependiendo de las configuraciones que haya implementado en Workspace ONE UEM.

    • Para Omnissa Access, si se modifica la asignación de nombres de usuario, fallarán los siguientes métodos de autenticación: RADIUS, RSA SecurID y Kerberos. Además, el método de autenticación DUO Security fallará si se selecciona Nombre de usuario como Formato de nombre de usuario en la configuración del método de autenticación. Si utiliza estos métodos de autenticación, le recomendamos que no cambie la asignación de nombre de usuario.

    Por otro lado, si decide utilizar sAMAccountName como nombre de usuario en Workspace ONE UEM, tenga en cuenta que cuando cree nuevos usuarios en el futuro, tendrá que crearlos en Active Directory y sincronizarlos con su proveedor de identidad en la nube, ya que sAMAccountName solo está disponible en Active Directory. Los nuevos usuarios creados en el proveedor de identidad en la nube no podrán utilizar Workspace ONE UEM.

    Decida qué atributo desea utilizar como nombre de usuario antes de comenzar la migración. Si tiene intención de seguir utilizando Active Directory como fuente de verdad para las identidades de los usuarios, utilizar sAMAccountName es una opción viable. Si tiene previsto cambiar a su proveedor de identidad en la nube como fuente de verdad, puede ser preferible actualizar el nombre de usuario a userPrincipalName.

  • Migración tanto un directorio Workspace ONE UEM como un directorio Omnissa Access
    Si va a migrar un directorio de Omnissa Access junto con su directorio de Workspace ONE UEM, deberá desvincular el método de autenticación Contraseña (implementación en la nube) de todas las directivas de acceso en Omnissa Access antes de iniciar el proceso de migración. Actualice las directivas de acceso para utilizar su proveedor de identidad en la nube para la autenticación de los usuarios finales. Para ello, es necesario integrar el proveedor de identidad como un IDP de terceros en Omnissa Access.

    Cuando posteriormente integre Omnissa Identity Service con su proveedor de identidad en la nube, Omnissa Identity Service importará automáticamente los datos de configuración desde Omnissa Access, lo que simplifica el proceso.

    Nota: Omnissa Identity Service no admite la opción Parámetro de redireccionamiento de IdP del inicio de sesión único, que sí admite Omnissa Access.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…