En tant qu'émetteur de réclamations (ou fournisseur d'identité), AD FS envoie des jetons de sécurité contenant des réclamations d'authentification à Omnissa Access. Les règles de réclamation de la partie de confiance définissent le contenu de ces réclamations et les transforment dans un format qu'Omnissa Access peut reconnaître et utiliser.
Vous devez configurer deux règles de réclamation pour Omnissa Access en tant que partie de confiance. La première règle demande à AD FS de rechercher l'attribut d'adresse e-mail LDAP pour l'utilisateur demandeur et d'envoyer cet attribut comme réclamation. La deuxième règle transforme cette réclamation en attribut d'adresse e-mail basé sur SAML attendu par Omnissa Access.
Conditions préalables
Ajouter Omnissa Access en tant que partie de confiance pour AD FS
Procédure
-
Si nécessaire, ouvrez la fenêtre Modifier la stratégie d'émission de réclamation (AD FS 4.0) ou la fenêtre Modifier les règles de réclamation (AD FS 3.0) sur le serveur AD FS en procédant comme suit :
-
Exécutez la console de gestion AD FS en tant qu'administrateur.
-
(AD FS 3.0) Dans le volet de gauche, développez le dossier Relations d'approbation.
-
Dans le volet de gauche, sélectionnez Approbations de parties de confiance.
-
Dans le volet central, sélectionnez l'approbation de partie de confiance que vous avez créée pour Omnissa Access.
-
Dans le volet gauche, cliquez sur Modifier la stratégie d'émission de réclamation (AD FS 4.0) ou Modifier les règles de réclamation (AD FS 3.0).

-
-
Dans la fenêtre Modifier la stratégie d'émission de réclamation (AD FS 4.0) ou la fenêtre Modifier les règles de réclamation (AD FS 3.0), sélectionnez l'onglet Règles de transformation de l'émission.

-
Cliquez sur Ajouter une règle.
L'assistant Ajouter une règle de réclamation de transformation s'affiche.
-
Pour Modèle de règle de réclamation, sélectionnez Envoyer les attributs LDAP en tant que Réclamations. Cliquez ensuite sur Suivant.
La page Configurer la règle s'affiche.
-
Spécifiez les paramètres suivants.
Paramètre Description Nom de la règle de réclamation Entrez un nom descriptif pour la règle (par exemple, Get E-Mail Address Attribute).Magasin d'attributs Sélectionnez Active Directory. Attribut LDAP Sélectionnez Adresses e-mail. Type de réclamation sortante Sélectionnez Adresse e-mail. -
Cliquez sur Terminer.
-
Vérifiez que la règle d'attribut d'adresse e-mail s'affiche dans la liste des règles de réclamation.
Ajoutez ensuite une deuxième règle qui transforme l'attribut d'adresse e-mail en réclamation sortante au format basé sur SAML attendu par Omnissa Access.
-
Cliquez sur Ajouter une règle.
-
Pour Modèle de règle de réclamation, sélectionnez Envoyer des réclamations à l'aide d'une règle personnalisée. Cliquez ensuite sur Suivant.
-
Spécifiez les paramètres suivants.
-
Pour Nom de la règle de réclamation, saisissez un nom descriptif pour la règle (par exemple,
Transform E-Mail Address). -
Dans la zone de texte Règle personnalisée, entrez le script suivant, où {AccessTenant} à la fin du script est remplacé par le nom de domaine complet (FQDN) du service Omnissa Access. Ce script utilise la syntaxe requise pour les règles personnalisées.
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"] => issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "{AccessTenant}"); ~~~~~~~
-
-
Cliquez sur Terminer.

-
Vérifiez que les deux nouvelles règles s'affichent dans la liste des règles, la règle de transformation personnalisée s'affichant en deuxième position. Cliquez sur Appliquer, puis sur OK.
Résultats
Cette procédure conclut l'intégration d'AD FS en tant que fournisseur d'identité fédéré pour Omnissa Access.
Étape suivante
Tester la connexion à Workspace ONE Intelligent Hub avec l'authentification AD FS
Cette page vous a-t-elle été utile ?