Skip to main content

13 de abril de 2026

Redireccionar a usuarios móviles a Omnissa Access para su autenticación

En una configuración correcta, los usuarios que visitan el portal web de una aplicación federada de AD FS pueden seleccionar su método de autenticación. Para automatizar esta selección, configure AD FS para autenticar a los usuarios de escritorios y enrutar a los usuarios móviles a Omnissa Access para su autenticación.

Utilice el siguiente procedimiento para implementar Confianza en dispositivos móviles (MainUseCases.md). Con este caso práctico, obtendrá las funciones exclusivas de administración de dispositivos móviles que ofrece Omnissa Access con Workspace ONE UEM. Los usuarios de escritorios pueden seguir utilizando el flujo de trabajo de autenticación de AD FS existente al que están acostumbrados.

Este caso práctico se aplica a los usuarios que inician sesión directamente en una aplicación federada de AD FS a través del portal de aplicaciones (por ejemplo, portal.office.com para Office 365). Cuando un usuario inicia de esta forma un flujo iniciado por SP, AD FS enruta la solicitud de autenticación al proveedor de identidad adecuado en función del tipo de dispositivo del usuario.

  • Si el usuario inicia sesión desde un equipo de escritorio, AD FS controlará la solicitud de autenticación como proveedor de identidad. La experiencia de inicio de sesión permanece sin cambios para los usuarios de escritorios, ya que inician sesión en la aplicación con sus credenciales de AD FS conocidas.
  • Si el usuario inicia sesión desde un dispositivo móvil, AD FS reenvía la solicitud de autenticación a Omnissa Access como proveedor de identidad de confianza (o proveedor de notificaciones). Omnissa Access valida las credenciales del usuario y Workspace ONE UEM administra el acceso del usuario a la aplicación en función de las directivas de posición del dispositivo vigentes.

Nota: El siguiente procedimiento utiliza un tema web de AD FS para ejecutar la página HRD, que contiene el código de redireccionamiento móvil. Si la parte de confianza contiene solo un proveedor de notificaciones, no se ejecutará la página HRD (y, por lo tanto, el código).

Para obtener más información sobre los flujos de autenticación iniciados por el SP, consulte Flujos de autenticación iniciados por el IdP y por el SP.

Requisitos

Realice los procedimientos descritos en Integrar aplicaciones federadas de AD FS con Workspace ONE Intelligent Hub.

Procedimiento

  1. Inicie sesión en el servidor de AD FS con privilegios de administrador.

  2. Ejecute PowerShell como administrador.

  3. Cree una carpeta de trabajo introduciendo el siguiente cmdlet.

    mkdir c:\myscripts
    
  4. Exporte el tema web predeterminado de AD FS.

    Export-AdfsWebTheme –Name "Default" –DirectoryPath c:\myscripts
    

    Captura de pantalla de la ventana de comandos que muestra los detalles del comando Exportar

    El cmdlet Export crea un archivo onload.js en la carpeta c:\myscripts\script. Para especificar la opción de autenticación en función del tipo de dispositivo de usuario, modifique este archivo JavaScript.

  5. Abra C:\myscripts\script\onload.js en un editor de texto como Notepad++, y agregue el siguiente código JavaScript al principio del archivo.

    Reemplace los valores de marcador de posición en el código de la siguiente forma.

    Valor de marcador de posiciónValor de reemplazo de AD FS 4.0Valor de reemplazo de AD FS 3.0
    {AccessTenant}El nombre de dominio completo (FQDN) del servicio Omnissa Access.FQDN del servicio Omnissa Access
    {AD FS claims provider}'AD Authority''http://{ADFSdomain}/adfs/services/trust' (Donde {ADFSdomain} es el FQDN del servidor de AD FS)
    var myCheckHRD = document.getElementById('hrdArea');
    if (myCheckHRD) 
    {    
       // redirect mobile traffic to Workspace ONE
       if (navigator.userAgent.match(/iPad|iPhone|Android|Windows Phone/i) != null)
       {
           HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml');
       }
       // ADDITIONAL LOGIC FOR iPadOS AND iOS 13 iPad DEVICES
       else if (navigator.userAgent.match(/Macintosh/i) != null)
       {
           if(navigator.maxTouchPoints > 2)
               {
                   HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml');
               }
           else
               {
                   HRD.selection('{AD FS claims provider}');
               }
       }
    
       // else authenticate with local AD claims provider        
       else 
       {
           HRD.selection('{AD FS claims provider}');
       }
    
       // hide HRD selector from user
       var hrdui = document.getElementById("bySelection");
       hrdui.style.display = "none";
    }    
    

Este código designa el servicio Omnissa Access como la opción de autenticación para los usuarios que inician sesión desde un dispositivo móvil. Designa AD FS como la opción de autenticación para los usuarios que inician sesión desde otro tipo de dispositivo. También indica a AD FS que enrute las solicitudes de autenticación automáticamente sin solicitar al usuario que actúe.

Nota: A partir de iOS 13 en dispositivos iPad de Apple, el agente de usuario predeterminado es macOS en lugar de iPad. Todos los servicios que dependen de la información del agente del usuario para determinar el tipo de dispositivo deben actualizarse. Este código de JavaScript incluye la lógica adicional para tener en cuenta los productos actuales con iOS de Apple, incluido iPadOS. Apple puede cambiar el comportamiento de 'ADDITIONAL LOGIC for iPadOS and iOS 13 iPad DEVICES' en futuras versiones. Si se cambia el comportamiento, es posible que este script de código deba modificarse para reflejar el cambio.

  1. Coloque el archivo onload.js actualizado en la carpeta c:\myscripts\script y sobrescriba el archivo anterior.

    A continuación, personalice la página de inicio de sesión de AD FS creando un tema web de AD FS que haga referencia al archivo onload.js actualizado.

  2. En PowerShell, cree un tema web de AD FS.

    New-AdfsWebTheme –Name "WS1ACCESS" –SourceName "Default"
    
  3. Importe el archivo onload.js actualizado.

    Set-AdfsWebTheme -TargetName WS1ACCESS -AdditionalFileResource
                   @{Uri='/adfs/portal/script/onload.js';path="c:\myscripts\script\onload.js"}
    
  4. Active el nuevo tema web.

    Para redireccionar el tráfico móvil de una aplicación de AD FS individual a dispositivos móviles:

    Set-AdfsRelyingPartyWebTheme
    -TargetRelyingPartyName "Microsoft Office 365 Identity Platform"
    -SourceWebThemeName "WS1ACCESS"
    

    Para redireccionar el tráfico móvil de todas las aplicaciones de AD FS a dispositivos móviles:

    Set-AdfsWebConfig -ActiveThemeName "WS1ACCESS"
    
  5. Para guardar los cambios, reinicie el servicio AD FS.

    Restart-Service adfssrv
    

    Nota: Si desea revertir al tema web predeterminado de AD FS, introduzca este cmdlet:

    Set-AdfsWebConfig -ActiveThemeName "Default"
    

    Secuencia de autenticación de AD FS para iOS

    Diagrama de la secuencia de autenticación de AD FS para dispositivos iOS

    Secuencia de autenticación de AD FS para Android

    Diagrama de la secuencia de autenticación de AD FS para dispositivos Android

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…