Pour terminer l'intégration d'applications fédérées AD FS à Workspace ONE Intelligent Hub, vous devez activer le paramètre RelayState dans AD FS. Ce paramètre transmet l'identifiant de la partie de confiance d'une application d'Omnissa Access à AD FS, afin qu'AD FS puisse rediriger les utilisateurs vers le portail d'applications.
Sans le paramètre RelayState activé, les utilisateurs peuvent cliquer sur une application fédérée AD FS dans le portail du Hub et s'authentifier dans AD FS via Omnissa Access. Cependant, ils ne sont pas redirigés vers le portail d'applications.
Lorsque RelayState est activé, un flux d'authentification initié par le fournisseur d'identité suit cette séquence :
- L'utilisateur final demande l'accès à une application fédérée AD FS dans le portail du Hub.
- Omnissa Access envoie une réponse d'authentification initiée par le fournisseur d'identité à AD FS. Cette réponse SAML contient une valeur RelayState définie sur l'identifiant de la partie de confiance de l'application.
- AD FS accepte la réponse d'authentification et redirige l'utilisateur vers le portail d'applications spécifié par la valeur RelayState.
- L'utilisateur est autorisé à accéder à l'application.
Pour plus d'informations sur les flux d'authentification initiés par le fournisseur d'identité, reportez-vous à la section Flux d'authentification initiés par le fournisseur d'identité et par le fournisseur de services. Pour plus d'informations sur la prise en charge de RelayState dans AD FS, reportez-vous aux liens suivants :
- https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/jj127245(v=ws.10)
- http://www.expta.com/2014/11/how-to-enable-relaystate-in-adfs-20-and.html
- https://s4erka.wordpress.com/2018/01/24/relaystate-support-for-adfs-2016-in-the-mixed-mode-adfs-farm/
Conditions préalables
Tester l'authentification d'Omnissa Access
Procédure
-
Sur le serveur AD FS, ouvrez le fichier : %systemroot %\AD FS\Microsoft.IdentityServer.Servicehost.exe.config
-
Insérez
<useRelayStateForIdpInitiatedSignOn enabled="true" />dans la section<microsoft.identityServer.web>du fichier de configuration.
Étape suivante
Obtenir l'identifiant de la partie de confiance pour une application fédérée AD FS
Cette page vous a-t-elle été utile ?