En tant qu'émetteur de réclamations, Omnissa Access envoie des jetons de sécurité contenant des réclamations d'authentification à AD FS. Les règles de réclamation définissent le contenu de ces réclamations et les transforment dans un format qu'AD FS peut reconnaître et utiliser.
Omnissa Access envoie l'attribut d'utilisateur ID de nom en tant que réclamation d'authentification à AD FS. Cet attribut se présente sous la forme domain\samAccountName dans l'assertion SAML émise par Omnissa Access. Cependant, AD FS attend plutôt une valeur de type WindowsAccountName formatée comme domain\user. AD FS s'attend également à voir Active Directory nommé comme émetteur de cette valeur.
La solution consiste à configurer une règle de réclamation qui transforme l'attribut d'ID de nom au format WindowsAccountName et modifie l'émetteur nommé d'Omnissa Access à Active Directory. AD FS peut alors reconnaître et utiliser la réclamation entrante à partir d'Omnissa Access.
Conditions préalables
Ajouter Omnissa Access en tant que fournisseur de réclamations pour AD FS
Procédure
-
Si nécessaire, ouvrez la fenêtre Modifier les règles de réclamation sur le serveur AD FS en procédant comme suit.
-
Exécutez la console de gestion AD FS en tant qu'administrateur.
-
(AD FS 3.0) Dans le volet de gauche, développez le dossier Relations d'approbation.
-
Dans le volet de gauche, sélectionnez Approbations du fournisseur de réclamation.
-
Dans le volet central, sélectionnez l'approbation de fournisseur de réclamations que vous avez créée pour Omnissa Access.
-
Dans le volet de droite, cliquez sur Modifier les règles de réclamation.

-
-
Dans la fenêtre Modifier les règles de réclamation, cliquez sur Ajouter une règle.

L'assistant Ajouter une règle de réclamation de transformation s'affiche.
-
Pour Modèle de règle de réclamation, sélectionnez Envoyer des réclamations à l'aide d'une règle personnalisée. Cliquez ensuite sur Suivant.

La page Configurer la règle s'affiche. Vous pouvez désormais créer une règle qui transforme l'attribut d'ID de nom entrant en valeur WindowsAccountName au format
domain\user. La règle nomme également Active Directory comme émetteur de cette valeur. -
Sur la page Configurer la règle, procédez comme suit :
-
Pour Nom de la règle de réclamation, entrez un nom descriptif pour la règle.
-
Dans la zone de texte Règle personnalisée, entrez la règle suivante.
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] == "urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified"] => issue(Type = "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer = "AD AUTHORITY", OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType);
-
-
Cliquez sur Terminer.
-
Dans la fenêtre Modifier les règles de réclamation, vérifiez que la règle personnalisée que vous avez créée s'affiche dans la liste.

-
Cliquez sur Appliquer, puis sur OK.
Étape suivante
Passez à la section Configuration d'AD FS en tant que fournisseur de services pour Omnissa Access.
Cette page vous a-t-elle été utile ?