Después de habilitar Omnissa Identity Service en Omnissa Connect, configure la integración con Okta.
-
En el asistente de introducción de Omnissa Identity Service, haga clic en Iniciar en el paso 2, Integrar un proveedor de identidad basado en SCIM 2.0.

-
Haga clic en Configurar en la tarjeta de Okta.

-
Siga las instrucciones del asistente para configurar la integración con Okta.
Paso 1: Crear un directorio
Como primer paso para configurar el aprovisionamiento de usuarios y la federación de identidades con Omnissa Identity Service, cree un directorio en la consola de Omnissa Connect para los usuarios y los grupos aprovisionados desde Okta.
Precaución: Después de crear un directorio, no puede cambiar la selección del proveedor de identidad. Asegúrese de seleccionar el proveedor de identidad adecuado antes de continuar.
Procedimiento
-
En el paso 1 (Información general) del asistente, introduzca el nombre que desea utilizar para el directorio aprovisionado en Omnissa Identity Service.
El nombre puede tener una longitud máxima de 128 caracteres. Solo se permiten los siguientes caracteres: letras (a-z o equivalentes en otros idiomas), dígitos (0-9), espacio, guion (-) y guion bajo (_).
Importante: No puede cambiar el nombre del directorio después de crearlo.
-
En Nombre del dominio, introduzca el nombre de dominio principal del directorio de origen, incluida la extensión (por ejemplo,
.como.net).Actualmente, Omnissa Identity Service solo admite un dominio. Los usuarios y los grupos aprovisionados se asocian a este dominio en los servicios de Omnissa.
El nombre de dominio puede tener una longitud máxima de 100 caracteres. Solo se permiten los siguientes caracteres: letras (a-z o equivalentes en otros idiomas), dígitos (0-9), espacio, guion (-), guion bajo (_) y punto (.).
Por ejemplo:

-
Haga clic en Guardar y confirme la selección.
Pasos siguientes
Configure el aprovisionamiento de usuarios y grupos.
Paso 2: Configurar el aprovisionamiento de usuarios y grupos
Después de crear un directorio en Omnissa Identity Service, configure el aprovisionamiento de usuarios y grupos. Para iniciar el proceso en Omnissa Identity Service, genere las credenciales de administrador necesarias para el aprovisionamiento y cree una aplicación de aprovisionamiento en Okta para aprovisionar usuarios y grupos a Omnissa Identity Service. La red de integración de Okta incluye la aplicación Omnissa Identity Service.
Requisitos
Debe tener una cuenta de administrador en Okta con los privilegios necesarios para configurar el aprovisionamiento.
Procedimiento
-
En la consola de Omnissa Connect, después de crear un directorio, revise y copie los valores generados en el paso 2 (Configurar el proveedor de identidad) del asistente.
Se precisan estos valores para configurar la aplicación de aprovisionamiento en Okta.
-
URL base de Omnissa: la URL de su inquilino de Omnissa Identity Service. Copie el valor.
-
Vida útil del token: el período de validez del token secreto.
Omnissa Identity Service genera el token con una duración predeterminada de seis meses. Si desea cambiarla, haga clic en la flecha hacia abajo, seleccione otra opción y haga clic en Regenerar para volver a generar el token con el nuevo valor.
Importante: Cada vez que se actualiza la duración del token, el token anterior deja de ser válido y se produce un error en el aprovisionamiento de usuarios y grupos desde Okta. Debe volver a generar un nuevo token, copiarlo y pegarlo en la aplicación Okta.
-
Token secreto: el token que requiere Okta para aprovisionar usuarios a Omnissa Identity Service. Haga clic en el icono de copiar para copiar el valor.
Importante: Asegúrese de copiar el token antes de hacer clic en Siguiente. Cuando haga clic en Siguiente, el token ya no será visible y tendrá que generar uno nuevo. Si vuelve a generar un token, el token anterior dejará de ser válido y se producirá un error en el aprovisionamiento. Asegúrese de copiar y pegar el nuevo token en la aplicación Okta.
Por ejemplo:

Cuando el token esté a punto de caducar, aparecerá una notificación de banner en Omnissa Identity Service. Si también desea recibir notificaciones por correo electrónico, asegúrese de haber activado la opción para recibir correos electrónicos. Consulte Cómo habilitar las notificaciones de correo electrónico.
-
-
Cree la aplicación de aprovisionamiento en Okta.
-
Inicie sesión en la consola de administración de Okta.
-
En el panel de navegación de la izquierda, seleccione Aplicaciones > Aplicaciones.
-
Haga clic en Examinar el catálogo de aplicaciones.
-
Busque y seleccione la aplicación Omnissa Identity Service.

-
Haga clic en Agregar integración.

-
En la pestaña Configuración general, introduzca los siguientes valores:
- Etiqueta Aplicación: introduzca un nombre para la aplicación.
- URL base de Omnissa: copie y pegue el valor de URL base de Omnissa del asistente de Omnissa Identity Service en el cuadro de texto.
- Visibilidad de la aplicación: seleccione la casilla No mostrar el icono de la aplicación a los usuarios porque la aplicación no está pensada para ser utilizada para flujos iniciados por IdP.
Por ejemplo:

-
Haga clic en Listo.
-
Seleccione la pestaña Aprovisionamiento y configúrela.
-
Haga clic en Configurar API de integración.

-
Seleccione la casilla de verificación Habilitar integración de API.
-
Desmarque la casilla Importar grupos.
-
Copie el valor de Token secreto del asistente de Omnissa Identity Service y péguelo en el cuadro de texto Token de API.
-
Haga clic en el botón Probar credenciales de API para probar la conexión.

-
Asegúrese de que se muestra un mensaje parecido a
Omnissa Identity Service was verified successfully!antes de continuar. -
Haga clic en Guardar.
Aparecerá la página Aprovisionamiento a la aplicación.
-
-
En la página Aprovisionamiento a la aplicación, haga clic en Editar y seleccione Habilitar para ver las siguientes opciones:
- Crear usuarios
- Actualizar atributos de usuario
- Desactivar usuarios

-
Haga clic en Guardar.
-
Pasos siguientes
Vuelva a la consola de Omnissa Connect para continuar con el asistente de Omnissa Identity Service.
Paso 3: Asignar atributos de usuario de SCIM
En la consola de administración de Okta, asigne los atributos de usuario para sincronizarlos desde Okta con los servicios de Omnissa. Muchos atributos, incluidos los obligatorios, ya están asignados en la aplicación Omnissa Identity Service. Puede editar las asignaciones y agregar más. Como mínimo, debe sincronizar los atributos requeridos por Omnissa Identity Service y los servicios de Omnissa integrados.
Atributos obligatorios para Workspace ONE UEM y Omnissa Access
Los siguientes atributos de usuario SCIM son obligatorios:
| Atributo de Okta | Atributo de usuario de SCIM (obligatorio) |
|---|---|
| userName | userName |
| user.email | |
| emailType | (user.email != null && user.email != '') ? 'work' : '' |
| user.firstName | name.givenName |
| user.lastName | name.familyName |
| externalId | externalId Nota: Este atributo se establece implícitamente. No es necesario que lo agregue manualmente. |
| active | active Nota: Este atributo se establece implícitamente. No es necesario que lo agregue manualmente. |
Nota: La tabla muestra la asignación típica entre los atributos de Okta y los atributos de SCIM obligatorios. Puede asignar los atributos de SCIM a otros atributos de Okta distintos de los que se indican aquí.
Para obtener más información sobre estos atributos y cómo se asignan a los atributos de Workspace ONE, consulte Asignación de atributos de usuario para Omnissa Identity Service.
Además de los atributos obligatorios, puede sincronizar atributos opcionales y personalizados. Para obtener la lista de atributos opcionales y personalizados compatibles, consulte Asignación de atributos de usuario para Omnissa Identity Service.
Importante: No se pueden especificar asignaciones de atributos de grupo en Okta para sincronizarlos con Omnissa Identity Service. Solo puede asignar atributos de usuario.
Atributos necesarios para Horizon Cloud
Consulte Usar Omnissa Identity Service con Horizon Cloud para obtener la lista de atributos de usuario de SCIM necesarios para Horizon Cloud.
Procedimiento
-
En la consola de Omnissa Connect, revise la lista de atributos compatibles con Omnissa Identity Service en el paso 3 (Asignar atributos de usuario de SCIM) del asistente de Omnissa Identity Service.
-
En la consola de administración de Okta, desplácese hasta la aplicación de aprovisionamiento que creó para aprovisionar usuarios a Omnissa Identity Service.
-
Seleccione la pestaña Aprovisionamiento.
-
Desplácese hasta la sección Asignaciones del atributo AppName.
Los atributos más comunes, incluidos los obligatorios, ya están asignados. Por ejemplo:

-
Para editar las asignaciones o asignar otros atributos, siga estos pasos.
-
Haga clic en Ir al editor de perfiles.
-
En la página del Editor de perfiles, en Atributos, haga clic en Asignaciones.

-
Seleccione la pestaña Usuario de Okta para nombre_aplicación.

-
Asigne los atributos de Okta a los atributos de Omnissa Identity Service (atributos de SCIM).
-
Para agregar atributos personalizados, asigne los atributos de Okta a los atributos de Omnissa Identity Service (atributos SCIM) llamados customAttribute#.
Omnissa Identity Service admite hasta cinco atributos personalizados.
-
Haga clic en Guardar asignaciones.
-
Haga clic en Aplicar actualizaciones ahora.
-
Pasos siguientes
Vuelva a la consola de Omnissa Connect para continuar con el asistente de Omnissa Identity Service.
Paso 4: Seleccionar el protocolo de autenticación
Seleccione el protocolo que se utilizará para la autenticación federada. Omnissa Identity Service admite los protocolos OpenID Connect y SAML.
Precaución: Elija con cuidado. Después de seleccionar el protocolo y configurar la autenticación, no se puede cambiar el tipo de protocolo sin borrar el directorio.
Requisitos para determinados flujos basados en nombre de usuario y contraseña en Workspace ONE UEM (Flujos de concesión de contraseña)
Si tiene previsto utilizar flujos basados en nombre de usuario y contraseña de Workspace ONE UEM que utilicen el protocolo de concesión de contraseña, debe seleccionar OpenID Connect como protocolo de autenticación en Omnissa Identity Service.
También debe activar el ajuste Concesión de contraseña en la página Servicios de directorio de Workspace ONE UEM para conceder permiso para utilizar el protocolo de concesión de contraseña heredado. Consulte Configurar Workspace ONE UEM para Omnissa Identity Service.
Para consultar la lista de flujos a los que se aplican estos requisitos, consulte Compatibilidad con determinados flujos basados en nombre de usuario y contraseña de Workspace ONE UEM.
Procedimiento
-
En el paso 4 (Seleccionar protocolo de autenticación) del asistente, seleccione OpenID Connect o SAML.
-
Si tiene pensado crear usuarios básicos en Workspace ONE UEM, expanda Configurar la autenticación de usuario básica de UEM y habilite la opción Autenticación de usuario básica para UEM.
Consulte Configuración de la autenticación para usuarios básicos de Workspace ONE UEM para obtener más información.
-
Haga clic en Siguiente.
El siguiente paso del asistente aparece con los valores necesarios para configurar el protocolo seleccionado.
Pasos siguientes
Configure Omnissa Identity Service y Okta para la autenticación federada.
Paso 5: Configurar la autenticación (Okta)
Para configurar la autenticación federada con Okta, configure una aplicación OpenID Connect o SAML en Okta con los metadatos del proveedor de servicios de Omnissa Identity Service y configure Omnissa Identity Service con los valores de la aplicación.
Importante: Asegúrese de crear aplicaciones independientes en la consola de administración de Okta para el aprovisionamiento de usuarios y la configuración del proveedor de identidad. No puede utilizar la misma aplicación para el aprovisionamiento y la autenticación.
OpenID Connect
Si seleccionó OpenID Connect como protocolo de autenticación, siga estos pasos.
Consulte también la documentación de Okta, Crear integraciones de aplicaciones de OIDC, para obtener información adicional y consultar la interfaz de usuario más reciente.
Procedimiento
-
En el paso 5 (Configurar OpenID Connect) del asistente de Omnissa Identity Service, copie el valor de URI de redireccionamiento.
Necesitará este valor en el siguiente paso al crear una aplicación OpenID Connect en la consola de administración de Okta.

-
Cree una aplicación OpenID Connect en Okta.
-
En la consola de administración de Okta, seleccione Aplicaciones > Aplicaciones en el panel izquierdo y haga clic en Crear integración de aplicación.
-
En la ventana Crear nueva integración de aplicación, seleccione OIDC - OpenID Connect.
-
Para Tipo de aplicación, seleccione Aplicación web y haga clic en Siguiente.
Nota: Si tiene previsto habilitar flujos de Workspace ONE UEM que utilicen el protocolo de concesión de contraseña para la autenticación, seleccione Aplicación nativa en lugar de Aplicación web. (Para ver la lista de flujos, consulte Compatibilidad con determinados flujos basados en nombre de usuario y contraseña de Workspace ONE UEM.)
-
En la página Nueva integración de aplicación web, especifique los siguientes valores.
Nombre de integración de aplicación: introduzca un nombre para la aplicación.
Tipo de concesión: seleccione Código de autenticación.
Nota: Si tiene previsto habilitar flujos de Workspace ONE UEM que utilicen el protocolo de concesión de contraseña para la autenticación, seleccione Contraseña del propietario del recurso además de Código de autorización.URI de redireccionamiento de inicio de sesión: copie y pegue el valor de URI de redireccionamiento que copió en el paso 5 del asistente de Omnissa Identity Service.
Asignaciones - Acceso controlado: puede asignar la aplicación a un grupo ahora o realizar asignaciones más adelante.
Por ejemplo:

-
Haga clic en Guardar.
-
-
Busque el identificador de cliente y el secreto de cliente de la aplicación OpenID Connect de Okta.
-
Seleccione la pestaña General.
-
Busque los valores de ID de cliente y Secreto de cliente.

Utilizará estos valores en el siguiente paso.
-
-
Vuelva al asistente de Omnissa Identity Service en la consola de Omnissa Connect y complete la configuración en la sección Configurar OpenID Connect.
ID de cliente Copie y pegue el valor de ID de cliente de la aplicación OpenID Connect de Okta. Secreto de cliente Copie y pegue el valor de secreto de cliente de la aplicación OpenID Connect de Okta. URL de configuración Copie y pegue la URL de configuración conocida de OpenID Connect de la aplicación de Okta. Por ejemplo: https://yourOktaOrg/.well-known/openid-configurationAtributo de identificador de usuario de OIDC Especifique el atributo de OpenID Connect que se debe asignar al atributo de Workspace ONE para las búsquedas de usuarios. Atributo de identificador de usuario de Workspace ONE Especifique el atributo de Workspace ONE que se debe asignar al atributo de OpenID Connect para las búsquedas de usuarios. 
-
Haga clic en Finalizar para completar la configuración de la integración entre Omnissa Identity Service y Okta.
SAML
Si seleccionó SAML como protocolo de autenticación, siga estos pasos:
Para la configuración de SAML, utilice la aplicación de aprovisionamiento Omnissa Identity Service que creó en el Paso 2: Configurar el aprovisionamiento de usuarios y grupos.
Nota: Las aplicaciones SAML de Okta Integration Network, incluida la aplicación Omnissa Identity Service, no admiten el cifrado de aserciones ni la carga de certificados de cifrado. Si requiere cifrado, cree una nueva aplicación SAML personalizada en lugar de utilizar la aplicación Omnissa Identity Service. Para obtener información sobre cómo crear una aplicación personalizada, consulte el tema Crear integraciones de aplicaciones SAML en la documentación de Okta.
Procedimiento
-
Configure la aplicación Okta y obtenga los metadatos de federación.
-
En la consola de administración de Okta, seleccione Aplicaciones > Aplicaciones.
-
Busque y seleccione la aplicación de aprovisionamiento que creó en el Paso 2: Configurar el aprovisionamiento de usuarios y grupos.
-
Seleccione la pestaña Iniciar sesión de la aplicación.
-
En la sección Configuración - Detalles de credenciales, establezca Formato de nombre de usuario de la aplicación en Nombre de usuario de Okta.

-
En la sección Configuración - SAML 2.0 - Detalles de metadatos, copie la URL de metadatos para usarla en el siguiente paso.

-
-
En la consola de Omnissa Connect, en el paso 5 del asistente de Omnissa Identity Service, pegue los metadatos de Okta en el cuadro de texto Metadatos del proveedor de identidad.

-
En la consola de Omnissa Connect, configure el resto de las opciones de la sección Configurar el inicio de sesión único de SAML, según sea necesario.
- Protocolo de enlace: seleccione el protocolo de enlace de SAML (HTTP POST o Redireccionamiento HTTP).
- Formato de ID de nombre: el formato del ID de nombre es siempre urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified.
- Valor de ID de nombre: seleccione userName.
Opciones avanzadas
- Enviar asunto en la solicitud SAML (cuando esté disponible): seleccione esta opción si desea enviar el asunto al proveedor de identidad como una sugerencia de inicio de sesión para mejorar la experiencia de inicio de sesión del usuario, cuando esté disponible.
- Usar cierre de sesión único de SAML: seleccione esta opción si desea cerrar la sesión del proveedor de identidad de los usuarios después de que cierren los servicios de Omnissa.
- URL de cierre de sesión único del proveedor de identidad: si el proveedor de identidad no admite el cierre de sesión único SAML, puede usar esta opción para especificar la URL a la que se redirigirá a los usuarios después de cerrar sesión en los servicios de Omnissa. Si utiliza esta opción, seleccione también la casilla de verificación Usar cierre de sesión único de SAML.
Si deja esta opción en blanco, se redireccionará a los usuarios al proveedor de identidad mediante el cierre de sesión único SAML. - Certificado de cifrado: cargue este certificado en la aplicación SAML de Okta si tiene pensado habilitar el cifrado SAML en Okta.
Nota: Okta solo admite certificados de cifrado para aplicaciones SAML personalizadas. No puede cargar el certificado en la aplicación Omnissa Identity Service.
-
Haga clic en Finalizar para completar la configuración de la integración entre Omnissa Identity Service y Okta.
Resultados
Se completa la integración entre Omnissa Identity Service y Okta.
Se crea el directorio en Omnissa Identity Service y se rellenará al aprovisionar usuarios y grupos desde la aplicación de aprovisionamiento en Okta. Los usuarios y los grupos aprovisionados aparecerán automáticamente en los servicios de Omnissa que elija para usarlos con Omnissa Identity Service (por ejemplo, Omnissa Access y Workspace ONE UEM).
No puede editar el directorio en las consolas Omnissa Access, Workspace ONE UEM ni Horizon Cloud. Las páginas del directorio, los usuarios, los grupos de usuarios, los atributos de usuario y el proveedor de identidad son de solo lectura.
Pasos siguientes
En primer lugar, seleccione los servicios de Omnissa a los que desea aprovisionar usuarios y grupos.
Si Workspace ONE UEM es uno de los servicios seleccionados, configure ajustes adicionales en Workspace ONE UEM Console.
A continuación, inserte usuarios y grupos desde Okta. Consulte Aprovisionamiento de usuarios en Omnissa Identity Service.
¿Le resultó útil esta página?