Nous vous proposons une liste des problèmes courants qui peuvent se produire avec la fédération d'entreprise dans Omnissa Connect et nous décrivons les étapes de dépannage suggérées.
Bonnes pratiques
Suivez les bonnes pratiques répertoriées lors du dépannage des problèmes de fédération d'entreprise pour les administrateurs Omnissa Connect.
- Vérifiez toujours les noms d'attribut et la sensibilité à la casse.
- Assurez-vous que les attributs obligatoires sont présents dans les réponses SAML (email, firstName, lastName et userName).
- Utilisez une méthode d'authentification non spécifiée pour Microsoft Entra ID.
- Vérifiez et mettez régulièrement à jour les certificats de signature SAML.
- Maintenez un format de NameID et des valeurs de NameID cohérents.
- Communiquez rapidement les modifications apportées à la configuration pour éviter les échecs de connexion.
Aide de la communauté Omnissa pour les mappages d'attributs
Consultez l'article Comment dépanner et optimiser les mappages d'attributs pour Identity Service et la fédération d'entreprise pour obtenir de l'aide sur le mappage d'attributs.
Problèmes de Microsoft Entra ID
Affichez certains des problèmes possibles pouvant survenir lors de la configuration de la fédération d'entreprise avec le fournisseur d'identité Microsoft Entra ID.
Problèmes d'espace de noms d'attribut
-
Problème : Omnissa Access ne prend pas en charge les définitions d'Espace de noms pour les attributs. Lors de la configuration de la fédération d'entreprise à l'aide d'Entra ID, vous ne pouvez pas laisser l'Espace de noms spécifique à Entra ID dans les définitions d'attributs.
- Correctif : supprimez l'attribut Espace de noms des définitions d'attributs dans Entra ID.
-
Problème : souvent, les définitions d'Espace de noms dans Entra ID créent des réclamations incorrectes lors de la configuration de la fédération.
- Correctif : assurez-vous que les attributs sont définis sans Espace de noms.
- Exemples :
- Formats incorrects
- Nom de la réclamation :
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress → Value: user.mail - Nom de la réclamation :
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname → Value: user.givenname - Nom de la réclamation :
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name → Value: user.userprincipalname - Nom de la réclamation :
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname → Value: user.surname
- Nom de la réclamation :
- Formats corrects
- Nom de la réclamation :
Unique User Identifier (Name ID) → Value: user.userPrincipalName - Nom de la réclamation :
email → Value: user.mail - Nom de la réclamation :
firstName → Value: user.givenName - Nom de la réclamation :
lastName → Value: user.surname - Nom de la réclamation :
userName → Value: user.userPrincipalName
- Nom de la réclamation :
- Formats incorrects
Problèmes de méthode d'authentification
- Problème : un administrateur définit un contexte d'authentification spécifique (
urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport). Si un utilisateur n'utilise pas la méthode spécifiée, l'authentification échoue.- Exemple de message d'erreur :
Sorry, but we’re having trouble signing you in. AADSTS75011: Authentication method 'Password, MultiFactor' by which the user authenticated with the service doesn't match requested authentication method 'WindowsIntegrated'. Contact the Microsoft Entra SAML Toolkit application owner. - Correctif : définissez toujours la méthode d'authentification non spécifiée pour des connexions réussies (
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified).
- Exemple de message d'erreur :
Configuration de la méthode d'authentification non valide dans Omnissa Connect
- Problème : la configuration du locataire Omnissa Access doit être mise à jour.
- Exemple incorrect : Méthode IdP SAML Microsoft Entra ID | Contexte SAML :
urn:oasis:names:tc:SAML:2.0:ac:classes:Kerberos - Correctif : mettez à jour le locataire Omnissa Access vers les paramètres corrects.
- Exemple correct : Méthode IdP SAML Microsoft Entra ID | Contexte SAML :
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified | Description: Enter Auth Method description…
- Exemple correct : Méthode IdP SAML Microsoft Entra ID | Contexte SAML :
- Exemple incorrect : Méthode IdP SAML Microsoft Entra ID | Contexte SAML :
Problèmes généraux
Affichez certains des problèmes possibles pouvant survenir lors de la configuration de la fédération d'entreprise.
Sensibilité à la casse de l'attribut
- Problème : les noms d'attributs dans Omnissa Access sont sensibles à la casse.
- Correctif : utilisez le cas documenté pour les noms d'attributs, comme indiqué dans la section Gestion des attributs utilisateur dans Omnissa Access.
Attributs obligatoires
- Problème : Omnissa Access suppose que quatre attributs sont obligatoires :
email,firstName,lastNameetuserName. L'absence de l'un de ces quatre attributs entraîne l'échec du provisionnement JIT.- Correctif : assurez-vous que les quatre attributs répertoriés sont envoyés dans la réponse SAML.
Attributs manquants dans le fournisseur d'identité (IdP)
- Problème : certains comptes ne disposent pas d'attributs obligatoires.
- Correctif : vérifiez l'enregistrement IdP pour rechercher les attributs manquants (
email,firstName,lastNameetuserName) et associez-les. - Exemple d'API d'enregistrement d'audit
"message": "Failed to save jit user" "success": "false" "successAuthMethods": "WS1 SAML IdP Method" "isForceAuth": "false" - Correctif : vérifiez l'enregistrement IdP pour rechercher les attributs manquants (
Le format de l'ID du nom ne correspond pas
- Problème : le format de NameID dans Omnissa Connect ne correspond pas au format du NameID dans la réponse SAML du fournisseur d'identité.
- Correctif : assurez-vous que les deux systèmes utilisent le même format de NameID.
- Exemple de format attendu :
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified - Exemple d'enregistrement d'audit
{ "failedAuthMethods": "[{ \"reason\": \"AUTHENTICATION_FAILURE\", \"authMethod\": \"<IDP_NAME>\", \"failureMessage\": \"Unable to resolve user identity from SAML response subject, IDP[id: <IDP_UUID>, name: <IDP_NAME>], configured format mapping: {urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: userName}, subject format in SAML response: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress\" }]", "authMethods": "SAML", "message": "Authentication failed." }
Valeur du NameID non envoyée
- Problème : si la valeur NameID est absente dans la réponse SAML, les connexions échouent.
- Correctif : assurez-vous d'inclure l'attribut de valeur NameID.
Expiration du certificat de signature SAML
- Problème : les certificats expirés provoquent des erreurs de signature.
- Correctif : mettez à jour les métadonnées du fournisseur d'identité avec les nouveaux certificats.
Omnissa Connect désactivé
- Problème : si Omnissa Connect est désactivé ou si les configurations ont été modifiées sans communication aux autres utilisateurs, les connexions de fédération échouent.
- Exemples de message d'erreur :
"Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/saml/metadata/uniqueGUID, Status: 400 , Message: Bad Request]" } }"message": "Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/app/applicationID/sso/saml/metadata, Status: 404 , Message: Not Found]" }
- Correctif : activez Omnissa Connect ou restaurez les configurations d'origine.
- Exemples de message d'erreur :
Autres problèmes possibles
| Problème | Description |
|---|---|
| Échec de la validation de la connexion avec Erreur (4xx). | Vérifiez les aspects suivants de la configuration de la fédération : - Vérifiez que le fournisseur d'identité est correctement défini dans la configuration du fournisseur de services. Assurez-vous que l'identifiant du nom est correctement envoyé dans la réponse SAML. Remarque : Pour vérifier les informations de la réponse SAML, vous pouvez utiliser une extension de navigateur SAML-tracer. Tout d'abord, consultez la demande SAML pour voir les attributs demandés. Par exemple, format NameID. Ensuite, examinez la réponse SAML et recherchez-y le format NameID. Les deux doivent correspondre. - Vérifiez si le format de l'ID du nom et les méthodes d'authentification sont correctement définis dans la configuration du fournisseur d'identité à l'étape Configurer le fournisseur d'identité. - Vérifiez si la valeur de Préférence d'identification de l'utilisateur est correctement définie à l'étape Configurer le fournisseur d'identité. Le paramètre Préférence d'identification de l'utilisateur correspond à ce que vous entrez sur la page de connexion de la console Omnissa Connect et peut être l'un des éléments suivants : utilisateur@domaine, e-mail ou UPN. - Vérifiez si l'utilisateur qui a initié le flux Valider la connexion est synchronisé à l'étape Synchroniser les groupes et les utilisateurs. |
| Le service d'authentification utilisateur et le service de synchronisation d'annuaire ne s'exécutent pas après l'installation réussie du connecteur Windows Omnissa Access. | Vérifiez la configuration du locataire Omnissa Access : - Assurez-vous que vous pouvez effectuer un ping sur le locataire Omnissa Access à partir de la machine Windows ou de la machine virtuelle sur laquelle vous avez installé Omnissa Access Connector. Vous pouvez obtenir l'URL du locataire Omnissa Access dans la description de l'organisation de gestion de votre entreprise. - Assurez-vous que l'accès au locataire Omnissa Access n'est pas bloqué et que *.workspaceoneaccess.com est ajouté à la liste autorisée de votre pare-feu d'entreprise. - Vérifiez si vous utilisez un proxy. Si c'est le cas, vous devez relancer le programme d'installation en sélectionnant l'option Personnalisé et fournir les détails du proxy pendant l'installation. - Recherchez les erreurs dans les journaux du Omnissa Access Connector. Pour afficher le journal du service d'authentification utilisateur, ouvrez INSTALL_DIR\Workspace ONE Access\User Auth Service\logs\eas-service.log. Pour afficher le journal du service de synchronisation d'annuaire, ouvrez INSTALL_DIR\Workspace ONE Access\Directory Sync Service\logs\eds-service.log. |
| L'ouverture de certaines étapes du workflow de fédération en libre-service prend trop de temps et génère éventuellement l'erreur 500. | Si vous utilisez un navigateur en mode incognito, vous pouvez vérifier les paramètres du navigateur et vous assurer que « Bloquer les cookies tiers » n'est pas sélectionné ou passez en mode de navigateur non-incognito. |
| L'opération est trop longue dans le tableau de bord Fédération d'entreprise et il en résulte Erreur 500. | Si vous utilisez un navigateur en mode incognito, vous pouvez vérifier les paramètres du navigateur et vous assurer que « Bloquer les cookies tiers » n'est pas sélectionné ou passez en mode de navigateur non-incognito. |
| La synchronisation du Omnissa Access Connector échoue. | La synchronisation des groupes et des utilisateurs peut échouer si : - Un problème réseau interrompt la connexion entre le connecteur et l'annuaire Active Directory. - Les informations d'identification de l'utilisateur de liaison (nom unique de liaison/mots de passe) ont été modifiées. - Le mot de passe de l'utilisateur de liaison a expiré. |
| La connexion de l'utilisateur redirige vers My Omnissa au lieu de votre fournisseur d'identité d'entreprise. | Si des utilisateurs se connectent à partir de domaines ou sous-domaines d'entreprise qui ne sont pas enregistrés pour la fédération avec Omnissa Connect, ils sont redirigés vers My Omnissa. La connexion avec votre fournisseur d'identité d'entreprise n'est possible que pour les domaines qui ont été enregistrés pour la fédération. |
| La vérification du domaine échoue. | La vérification du domaine peut échouer si le domaine est privé et non pas un domaine d'entreprise. Si vous souhaitez fédérer un domaine privé, vous devez déposer un ticket de support. |
| Après la fédération, les utilisateurs ne peuvent pas voir les services dans leur organisation. | Les utilisateurs existants disposant de domaines accédaient jusqu'ici aux services dans leurs organisations en se connectant avec leur compte My Omnissa. Une fois la fédération activée, les utilisateurs synchronisés doivent lier leur compte d'entreprise à leur ID Omnissa. Ce n'est que lorsque les deux comptes sont liés que les services deviennent visibles et accessibles aux utilisateurs existants, en fonction de l'accès au rôle d'organisation et de service dont ils disposent dans l'organisation. |
Obtenir un support
Utilisez la page d'Accueil de Omnissa Connect pour accéder à Customer Connect pour vos demandes de support. Dans Omnissa Connect, accédez à Accueil > Ressources et sélectionnez la vignette Customer Connect.
Vous pouvez déposer des demandes de support dans Customer Connect en cas de problèmes avec votre configuration actuelle que vous ne parvenez pas à corriger via le tableau de bord Fédération d'entreprise ou lorsque vous souhaitez effectuer l'une des opérations suivantes :
- Supprimer un domaine ou un sous-domaine qui est déjà ajouté à la configuration de votre fédération.
- Annuler la fédération pour tous les domaines et sous-domaines.
- Modifier la configuration du fournisseur d'identité, par exemple basculer vers un fournisseur d'identité différent ou modifier la préférence d'identification de l'utilisateur.
Pour déposer une demande de support pour la fédération d'entreprise, assurez-vous d'être connecté en tant que propriétaire ou administrateur d'entreprise dans l'organisation de gestion de votre entreprise.
Cette page vous a-t-elle été utile ?