En una configuración correcta, los usuarios que visitan el portal web de una aplicación federada de AD FS pueden seleccionar su método de autenticación. Para automatizar esta selección, configure AD FS para autenticar a los usuarios de escritorios y enrutar a los usuarios móviles a Omnissa Access para su autenticación.
Utilice el siguiente procedimiento para implementar Confianza en dispositivos móviles (MainUseCases.md). Con este caso práctico, obtendrá las funciones exclusivas de administración de dispositivos móviles que ofrece Omnissa Access con Workspace ONE UEM. Los usuarios de escritorios pueden seguir utilizando el flujo de trabajo de autenticación de AD FS existente al que están acostumbrados.
Este caso práctico se aplica a los usuarios que inician sesión directamente en una aplicación federada de AD FS a través del portal de aplicaciones (por ejemplo, portal.office.com para Office 365). Cuando un usuario inicia de esta forma un flujo iniciado por SP, AD FS enruta la solicitud de autenticación al proveedor de identidad adecuado en función del tipo de dispositivo del usuario.
- Si el usuario inicia sesión desde un equipo de escritorio, AD FS controlará la solicitud de autenticación como proveedor de identidad. La experiencia de inicio de sesión permanece sin cambios para los usuarios de escritorios, ya que inician sesión en la aplicación con sus credenciales de AD FS conocidas.
- Si el usuario inicia sesión desde un dispositivo móvil, AD FS reenvía la solicitud de autenticación a Omnissa Access como proveedor de identidad de confianza (o proveedor de notificaciones). Omnissa Access valida las credenciales del usuario y Workspace ONE UEM administra el acceso del usuario a la aplicación en función de las directivas de posición del dispositivo vigentes.
Nota: El siguiente procedimiento utiliza un tema web de AD FS para ejecutar la página HRD, que contiene el código de redireccionamiento móvil. Si la parte de confianza contiene solo un proveedor de notificaciones, no se ejecutará la página HRD (y, por lo tanto, el código).
Para obtener más información sobre los flujos de autenticación iniciados por el SP, consulte Flujos de autenticación iniciados por el IdP y por el SP.
Requisitos
Realice los procedimientos descritos en Integrar aplicaciones federadas de AD FS con Workspace ONE Intelligent Hub.
Procedimiento
-
Inicie sesión en el servidor de AD FS con privilegios de administrador.
-
Ejecute PowerShell como administrador.
-
Cree una carpeta de trabajo introduciendo el siguiente cmdlet.
mkdir c:\myscripts -
Exporte el tema web predeterminado de AD FS.
Export-AdfsWebTheme –Name "Default" –DirectoryPath c:\myscripts
El cmdlet Export crea un archivo
onload.jsen la carpetac:\myscripts\script. Para especificar la opción de autenticación en función del tipo de dispositivo de usuario, modifique este archivo JavaScript. -
Abra
C:\myscripts\script\onload.jsen un editor de texto como Notepad++, y agregue el siguiente código JavaScript al principio del archivo.Reemplace los valores de marcador de posición en el código de la siguiente forma.
Valor de marcador de posición Valor de reemplazo de AD FS 4.0 Valor de reemplazo de AD FS 3.0 {AccessTenant} El nombre de dominio completo (FQDN) del servicio Omnissa Access. FQDN del servicio Omnissa Access {AD FS claims provider} 'AD Authority' 'http://{ADFSdomain}/adfs/services/trust' (Donde {ADFSdomain} es el FQDN del servidor de AD FS) var myCheckHRD = document.getElementById('hrdArea'); if (myCheckHRD) { // redirect mobile traffic to Workspace ONE if (navigator.userAgent.match(/iPad|iPhone|Android|Windows Phone/i) != null) { HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml'); } // ADDITIONAL LOGIC FOR iPadOS AND iOS 13 iPad DEVICES else if (navigator.userAgent.match(/Macintosh/i) != null) { if(navigator.maxTouchPoints > 2) { HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml'); } else { HRD.selection('{AD FS claims provider}'); } } // else authenticate with local AD claims provider else { HRD.selection('{AD FS claims provider}'); } // hide HRD selector from user var hrdui = document.getElementById("bySelection"); hrdui.style.display = "none"; }
Este código designa el servicio Omnissa Access como la opción de autenticación para los usuarios que inician sesión desde un dispositivo móvil. Designa AD FS como la opción de autenticación para los usuarios que inician sesión desde otro tipo de dispositivo. También indica a AD FS que enrute las solicitudes de autenticación automáticamente sin solicitar al usuario que actúe.
Nota: A partir de iOS 13 en dispositivos iPad de Apple, el agente de usuario predeterminado es macOS en lugar de iPad. Todos los servicios que dependen de la información del agente del usuario para determinar el tipo de dispositivo deben actualizarse. Este código de JavaScript incluye la lógica adicional para tener en cuenta los productos actuales con iOS de Apple, incluido iPadOS. Apple puede cambiar el comportamiento de 'ADDITIONAL LOGIC for iPadOS and iOS 13 iPad DEVICES' en futuras versiones. Si se cambia el comportamiento, es posible que este script de código deba modificarse para reflejar el cambio.
-
Coloque el archivo
onload.jsactualizado en la carpetac:\myscripts\scripty sobrescriba el archivo anterior.A continuación, personalice la página de inicio de sesión de AD FS creando un tema web de AD FS que haga referencia al archivo
onload.jsactualizado. -
En PowerShell, cree un tema web de AD FS.
New-AdfsWebTheme –Name "WS1ACCESS" –SourceName "Default" -
Importe el archivo
onload.jsactualizado.Set-AdfsWebTheme -TargetName WS1ACCESS -AdditionalFileResource @{Uri='/adfs/portal/script/onload.js';path="c:\myscripts\script\onload.js"} -
Active el nuevo tema web.
Para redireccionar el tráfico móvil de una aplicación de AD FS individual a dispositivos móviles:
Set-AdfsRelyingPartyWebTheme -TargetRelyingPartyName "Microsoft Office 365 Identity Platform" -SourceWebThemeName "WS1ACCESS"Para redireccionar el tráfico móvil de todas las aplicaciones de AD FS a dispositivos móviles:
Set-AdfsWebConfig -ActiveThemeName "WS1ACCESS" -
Para guardar los cambios, reinicie el servicio AD FS.
Restart-Service adfssrvNota: Si desea revertir al tema web predeterminado de AD FS, introduzca este cmdlet:
Set-AdfsWebConfig -ActiveThemeName "Default"Secuencia de autenticación de AD FS para iOS

Secuencia de autenticación de AD FS para Android

¿Le resultó útil esta página?