Dans une configuration réussie, les utilisateurs qui visitent le portail Web d'une application fédérée AD FS peuvent sélectionner leur méthode d'authentification. Vous pouvez automatiser cette sélection en configurant AD FS pour authentifier les utilisateurs de postes de travail et acheminer les utilisateurs mobiles vers Omnissa Access pour l'authentification.
Utilisez la procédure suivante pour mettre en œuvre l'approbation des terminaux mobiles (MainUseCases.md). Avec ce cas d'utilisation, vous bénéficiez des fonctionnalités uniques de gestion de terminaux mobiles fournies par Omnissa Access avec Workspace ONE UEM. Les utilisateurs de postes de travail peuvent continuer à utiliser le workflow d'authentification AD FS existant auquel ils sont habitués.
Ce cas d'utilisation s'applique aux utilisateurs qui se connectent directement à une application fédérée AD FS via le portail d'applications (par exemple, portal.office.com pour Office 365). Lorsqu'un utilisateur démarre un flux initié par le fournisseur de services de cette manière, AD FS achemine la demande d'authentification vers le fournisseur d'identité approprié en fonction du type de terminal de l'utilisateur.
- Si l'utilisateur se connecte à partir d'un ordinateur de poste de travail, AD FS gère la demande d'authentification en tant que fournisseur d'identité. L'expérience de connexion reste inchangée pour les utilisateurs de poste de travail, car ils se connectent à l'application à l'aide de leurs informations d'identification AD FS familières.
- Si l'utilisateur se connecte à partir d'un terminal mobile, AD FS transfère la demande d'authentification à Omnissa Access en tant que fournisseur d'identité approuvé (ou fournisseur de réclamations). Omnissa Access valide les informations d'identification de l'utilisateur et Workspace ONE UEM gère l'accès de l'utilisateur à l'application en fonction des stratégies de position du terminal en vigueur.
Remarque : la procédure suivante utilise un thème Web AD FS pour exécuter la page HRD, qui contient le code de redirection mobile. Si votre partie de confiance ne contient qu'un seul fournisseur de réclamations, la page HRD (et donc le code) ne s'exécute pas.
Pour plus d'informations sur les flux d'authentification initiés par le fournisseur de services, reportez-vous à la section Flux d'authentification initiés par le fournisseur d'identité et par le fournisseur de services.
Conditions préalables
Exécutez les procédures décrites dans la section Intégration d'applications fédérées AD FS à Workspace ONE Intelligent Hub.
Procédure
-
Ouvrez une session sur le serveur AD FS avec des privilèges d'administrateur complets.
-
Exécutez PowerShell en tant qu'administrateur.
-
Créez un dossier de travail en entrant l'applet de commande suivant.
mkdir c:\myscripts -
Exportez le thème Web AD FS par défaut.
Export-AdfsWebTheme –Name "Default" –DirectoryPath c:\myscripts
L'applet de commande Export crée un fichier
onload.jsdans le dossierc:\myscripts\script. Pour spécifier l'option d'authentification en fonction du type de terminal utilisateur, modifiez ce fichier JavaScript. -
Ouvrez
C:\myscripts\script\onload.jsdans un éditeur de texte tel que Notepad++, puis ajoutez le code JavaScript suivant au début du fichier.Remplacez les valeurs de l'espace réservé dans le code comme suit.
Valeur d'espace réservé Valeur de remplacement pour AD FS 4.0 Valeur de remplacement pour AD FS 3.0 {AccessTenant} Nom de domaine complet (FQDN) du service Omnissa Access Nom de domaine complet du service Omnissa Access {Fournisseur de réclamations AD FS} « Autorité AD » « http://{ADFSdomain}/adfs/services/trust » (Où {ADFSdomain} est le nom de domaine complet du serveur AD FS) var myCheckHRD = document.getElementById('hrdArea'); if (myCheckHRD) { // redirect mobile traffic to Workspace ONE if (navigator.userAgent.match(/iPad|iPhone|Android|Windows Phone/i) != null) { HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml'); } // ADDITIONAL LOGIC FOR iPadOS AND iOS 13 iPad DEVICES else if (navigator.userAgent.match(/Macintosh/i) != null) { if(navigator.maxTouchPoints > 2) { HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml'); } else { HRD.selection('{AD FS claims provider}'); } } // else authenticate with local AD claims provider else { HRD.selection('{AD FS claims provider}'); } // hide HRD selector from user var hrdui = document.getElementById("bySelection"); hrdui.style.display = "none"; }
Ce code désigne le service Omnissa Access comme option d'authentification pour les utilisateurs qui se connectent à partir d'un terminal mobile. Il désigne AD FS comme option d'authentification pour les utilisateurs se connectant à partir de tous les autres terminaux. Il demande également à AD FS d'acheminer automatiquement les demandes d'authentification sans demander à l'utilisateur d'effectuer une action.
Remarque : à partir d'iOS 13 sur les terminaux Apple iPad, l'agent utilisateur par défaut est macOS au lieu d'iPad. Tous les services qui reposent sur les informations de l'agent utilisateur pour déterminer le type de terminal doivent être mis à jour. Ce code JavaScript inclut la logique supplémentaire pour prendre en compte les produits iOS actuels d'Apple, y compris iPadOS. Apple pouvez modifier le comportement de l'option « LOGIQUE SUPPLÉMENTAIRE pour LES TERMINAUX iPadOS et iOS 13 iPad » dans les versions ultérieures. En cas de modification du comportement, vous devrez peut-être modifier ce script de code pour refléter la modification.
-
Placez le fichier mis à jour
onload.jsdans le dossierc:\myscripts\script, en remplacement de l'ancien fichier.Ensuite, personnalisez la page de connexion AD FS en créant un thème Web AD FS qui fait référence au fichier
onload.jsmis à jour. -
Dans PowerShell, créez un thème Web AD FS.
New-AdfsWebTheme –Name "WS1ACCESS" –SourceName "Default" -
Importez le fichier
onload.jsmis à jour.Set-AdfsWebTheme -TargetName WS1ACCESS -AdditionalFileResource @{Uri='/adfs/portal/script/onload.js';path="c:\myscripts\script\onload.js"} -
Activez le nouveau thème Web.
Pour rediriger le trafic mobile d'une application AD FS individuelle vers une application mobile :
Set-AdfsRelyingPartyWebTheme -TargetRelyingPartyName "Microsoft Office 365 Identity Platform" -SourceWebThemeName "WS1ACCESS"Pour rediriger le trafic mobile de toutes les applications AD FS vers une application mobile :
Set-AdfsWebConfig -ActiveThemeName "WS1ACCESS" -
Pour enregistrer vos modifications, redémarrez le service AD FS.
Restart-Service adfssrvRemarque : si vous souhaitez rétablir le thème Web AD FS par défaut, entrez cet applet de commande :
Set-AdfsWebConfig -ActiveThemeName "Default"Séquence d'authentification AD FS pour iOS

Séquence d'authentification AD FS pour Android

Cette page vous a-t-elle été utile ?