La dernière tâche du processus de migration consiste à migrer les services d'annuaire de Workspace ONE UEM (et d'Omnissa Access, le cas échéant) vers Omnissa Identity Service. Effectuez cette tâche par étapes ; vous pouvez effectuer une restauration à partir de certaines des premières étapes. Toutefois, la dernière étape de migration du provisionnement d'utilisateur est irréversible. Par conséquent, continuez uniquement lorsque vous êtes prêt à terminer la migration.
Les étapes de migration comprennent les points suivants :
-
Préparer Workspace ONE UEM (et Omnissa Access, le cas échéant)
Les mappages d'ID utilisateur d'Omnissa Identity Service sont transférés vers Workspace ONE UEM et Omnissa Access.
-
Basculer l'authentification de Workspace ONE UEM (et Omnissa Access, le cas échéant) vers Identity Service
Les utilisateurs fédérés sont authentifiés par votre fournisseur d'identité via Identity Service au lieu d'être authentifiés par Workspace ONE UEM ou Omnissa Access. De plus, si vous avez activé l'option Authentification de l'utilisateur basique pour UEM, les utilisateurs de base de Workspace ONE UEM sont authentifiés par Workspace ONE UEM.
Les stratégies d'accès configurées dans Omnissa Access sont appliquées.
Testez à présent le flux d'authentification de l'utilisateur. Aucune modification n'a été apportée au provisionnement à ce stade et les utilisateurs continuent d'être provisionnés d'Active Directory vers Workspace ONE UEM et Omnissa Access.
Remarque : si le format du nom d'utilisateur ne correspond pas entre Workspace ONE UEM et Omnissa Identity Service, le flux Terminaux > Préenrôlement mobile > Ajouter un terminal de préenrôlement ne fonctionnera pas pendant la phase Changer d'authentification du processus de migration.
Important : vous devez communiquer toutes les modifications apportées à l'expérience d'authentification à vos utilisateurs finaux avant d'effectuer cette étape.
-
Migrer le provisionnement des utilisateurs d'Active Directory vers Omnissa Identity Service
Cette étape termine le processus de migration. Les utilisateurs sont provisionnés à partir de votre fournisseur d'identité cloud vers Workspace ONE UEM (et Omnissa Access, le cas échéant) via Identity Service. Ils ne sont plus synchronisés à partir d'Active Directory. Si vous utilisiez l'application de provisionnement AirWatch, les utilisateurs ne sont plus provisionnés à partir de l'application et celle-ci est supprimée dans Omnissa Access.
Assurez-vous d'effectuer cette étape uniquement après avoir vérifié que les utilisateurs finaux peuvent se connecter après le basculement de l'authentification à l'étape précédente.
Attention : cette étape est irréversible. Vous ne pouvez pas revenir à l'utilisation des services d'annuaire de Workspace ONE UEM ou d'Omnissa Access après avoir effectué cette étape. Les attributs utilisateur dans Workspace ONE UEM et Omnissa Access seront remplacés par les valeurs d'Omnissa Identity Service.
Procédure
-
Dans la console Omnissa Connect, sélectionnez Gestion des identités > Gestion des utilisateurs finaux dans le volet de gauche.
-
Cliquez sur Lancer la gestion des utilisateurs finaux.
Omnissa Identity Service s'ouvre dans un nouvel onglet du navigateur.
-
Dans l'onglet Omnissa Identity Service, dans le volet Étapes de configuration à droite, accédez à l'étape Comparer les données d'annuaire.
-
Sur la page Comparer les données d'annuaire, cliquez sur Passer à la migration.
-
Vérifiez les différences d'annuaire répertoriées dans la fenêtre contextuelle et, si elles sont acceptables, cliquez sur Procéder à la migration.
Si vous souhaitez essayer de résoudre les différences, cliquez sur Annuler pour revenir à la page Comparer les données d'annuaire.
-
Cliquez sur Migrer.
-
Sur la page Migrer vers Identity Service, cliquez sur Préparer UEM ou sur Préparer UEM et Access.
Attendez que le message de confirmation UEM préparé ou UEM et Access préparés s'affiche avant de continuer.
**Remarque** : vous pouvez revenir en arrière de cette étape pour revenir à la page Comparer les données d'annuaire. En général, vous devez effectuer une restauration si vous souhaitez modifier les mappages d'attributs dans votre fournisseur d'identité ou apporter d'autres modifications qui affectent les attributs d'utilisateur ou de groupe dans Identity Service. -
Cliquez sur Basculer l'authentification et confirmez votre sélection.
Attendez que le message de confirmation Basculement de l'authentification s'affiche avant de continuer le test.
Une fois d'authentification modifiée, les utilisateurs sont authentifiés via Identity Service au lieu de Workspace ONE UEM ou Omnissa Access. Les utilisateurs fédérés sont redirigés vers votre fournisseur d'identité pour l'authentification. Si vous avez activé l'option Authentification de l'utilisateur de base pour UEM, les utilisateurs de base Workspace ONE UEM sont authentifiés par Workspace ONE UEM.
Les stratégies d'accès configurées dans Omnissa Access sont appliquées.
-
Vérifiez que les utilisateurs peuvent se connecter.
Vérifiez que lorsque les utilisateurs se connectent, ils sont redirigés vers votre fournisseur d'identité pour s'authentifier et qu'ils peuvent se connecter correctement. Tous les utilisateurs signalés comme utilisateurs existants dans le rapport (utilisateurs qui existent dans Workspace ONE UEM ou Omnissa Access et dans Identity Service) doivent pouvoir se connecter.
Remarque : certains utilisateurs répertoriés en tant que nouveaux utilisateurs dans le rapport peuvent également être en mesure de se connecter. Les utilisateurs manquants ne pourront pas se connecter. Si un nouvel utilisateur s'est synchronisé avec Workspace ONE UEM ou Omnissa Access à partir d'Active Directory après la génération du rapport, et si Identity Service a pu faire correspondre l'utilisateur dans l'annuaire Identity Service, l'utilisateur doit pouvoir se connecter. Identity Service tente régulièrement de faire correspondre les nouveaux utilisateurs. Cette procédure peut prendre jusqu'à une heure.
-
Une fois que vous avez terminé le test du flux d'authentification :
-
Si l'authentification a échoué, analysez les échecs.
L'une des manières d'examiner les échecs consiste à examiner les événements d'audit dans la console Omnissa Access. Sur la page d'accueil d'Omnissa Connect, cliquez sur la vignette Accès sous Lancer les services pour accéder à la console. Pour plus d'informations sur l'affichage des événements d'audit, reportez-vous à la section Générer un rapport d'événement d'audit dans Omnissa Access.
S'il semble que les échecs proviennent d'un mappage incorrect entre votre fournisseur d'identité et Omnissa Identity Service, vous pouvez restaurer l'authentification, modifier les mappages d'attributs d'utilisateur et parcourir de nouveau la comparaison d'annuaires. Pour ce faire, cliquez sur Restaurer l'authentification et confirmez votre sélection. Vous êtes alors ramené à l'étape Préparer UEM (ou Préparer UEM et Access). Cliquez sur Restaurer la préparation, puis sur Accéder aux rapports pour revenir à la page Comparer les données d'annuaire. À partir de cette page, vous pouvez continuer à enquêter sur les échecs, à examiner le rapport ou à exécuter un nouveau rapport pour comparer les annuaires Identity Service et Workspace ONE UEM ou Omnissa Access.
Une fois l'authentification restaurée, les utilisateurs sont de nouveau authentifiés via Workspace ONE UEM ou Omnissa Access.
-
Si l'authentification a réussi et que vous êtes prêt à continuer, cochez la case Je confirme que les utilisateurs finaux peuvent se connecter via Identity Service, puis cliquez sur Suivant.
-
-
Lorsque vous êtes prêt à terminer la migration vers Identity Service, cliquez sur Migrer le provisionnement à l'étape 3, Migrer le provisionnement d'utilisateur.
Attention : cette étape est irréversible. Lorsque vous cliquez sur Migrer le provisionnement, le processus de migration est terminé et vous ne pouvez pas revenir à une étape précédente.
Cette étape peut prendre un certain temps. Vous pouvez quitter la page et revenir plus tard pour vérifier la progression.
Pendant la migration, les utilisateurs qui ont des attributs différents dans l'annuaire Workspace ONE UEM ou Omnissa Access de ceux dans I'annuaire Identity Service sont mis à jour dans Workspace ONE UEM ou Omnissa Access pour qu'ils correspondent aux valeurs d'Identity Service. Les nouveaux utilisateurs, qui existent uniquement dans l'annuaire Identity Service, sont créés dans Workspace ONE UEM et dans Omnissa Access. Les utilisateurs manquants, qui existent uniquement dans l'annuaire Workspace ONE UEM ou Omnissa Access, ne sont pas modifiés. Nous vous recommandons de supprimer les utilisateurs manquants dans Workspace ONE UEM et Omnissa Access. Contactez le support pour demander la documentation de l'API appropriée pour supprimer les utilisateurs manquants. Reportez-vous également à la section « Phase de migration d'Omnissa Identity Service » dans la documentation de Workspace ONE UEM.
Identity Service tente de faire correspondre chaque utilisateur, groupe et appartenance une fois au cours de cette étape.
Une fois la migration terminée, les utilisateurs sont provisionnés à partir de votre fournisseur d'identité vers Workspace ONE UEM et Omnissa Access via Identity Service. Ils ne sont plus synchronisés à partir d'Active Directory.
Votre annuaire Workspace ONE UEM (et Omnissa Access, le cas échéant) est maintenant migré vers Omnissa Identity Service. Par la suite, gérez l'annuaire à partir d'Omnissa Identity Service, accessible avec l'option Gestion des identités > Gestion des utilisateurs finaux dans Omnissa Connect, et non à partir de la console Workspace ONE UEM ou Omnissa Access.
Étape suivante
-
Supprimez le mappage urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:altExternalId du fournisseur d'identité.
-
(Applicable lors de la migration des annuaires Workspace ONE UEM et Omnissa Access) Étant donné que les noms des groupes d'Omnissa Access ont été modifiés pendant la migration, assurez-vous de mettre à jour toutes les configurations de l'application SAML, de l'application WS-Fed et du connecteur SCIM dans Omnissa Access qui utilisent des noms de groupe. Vous devez mettre à jour les configurations manuellement pour utiliser groupname au lieu de groupname@domain.
-
(Applicable lors de la migration d'annuaires Workspace ONE UEM et Omnissa Access) Si vous avez mis à jour des attributs lors du processus de migration, assurez-vous de mettre à jour toutes les configurations des applications SAML, des applications WS-Fed et du connecteur SCIM dans Omnissa Access qui utilisent ces attributs.
-
(Applicable lors de la migration d'un annuaire Workspace ONE UEM et d'un annuaire Omnissa Access avec l'application de provisionnement AirWatch configurée) Supprimez le client OAuth 2.0 associé à l'annuaire d'origine (de type Autre) dans Omnissa Access. En outre, dans votre fournisseur d'identité, désactivez le provisionnement dans l'application qui a été utilisée pour provisionner des utilisateurs et des groupes dans cet annuaire.
Attention : veillez à ne pas supprimer la nouvelle application de provisionnement que vous avez créée pour Omnissa Identity Service.
Cette page vous a-t-elle été utile ?