Skip to main content

13 avril 2026

Rediriger les utilisateurs mobiles vers Omnissa Access pour l'authentification

Dans une configuration réussie, les utilisateurs qui visitent le portail Web d'une application fédérée AD FS peuvent sélectionner leur méthode d'authentification. Vous pouvez automatiser cette sélection en configurant AD FS pour authentifier les utilisateurs de postes de travail et acheminer les utilisateurs mobiles vers Omnissa Access pour l'authentification.

Utilisez la procédure suivante pour mettre en œuvre l'approbation des terminaux mobiles (MainUseCases.md). Avec ce cas d'utilisation, vous bénéficiez des fonctionnalités uniques de gestion de terminaux mobiles fournies par Omnissa Access avec Workspace ONE UEM. Les utilisateurs de postes de travail peuvent continuer à utiliser le workflow d'authentification AD FS existant auquel ils sont habitués.

Ce cas d'utilisation s'applique aux utilisateurs qui se connectent directement à une application fédérée AD FS via le portail d'applications (par exemple, portal.office.com pour Office 365). Lorsqu'un utilisateur démarre un flux initié par le fournisseur de services de cette manière, AD FS achemine la demande d'authentification vers le fournisseur d'identité approprié en fonction du type de terminal de l'utilisateur.

  • Si l'utilisateur se connecte à partir d'un ordinateur de poste de travail, AD FS gère la demande d'authentification en tant que fournisseur d'identité. L'expérience de connexion reste inchangée pour les utilisateurs de poste de travail, car ils se connectent à l'application à l'aide de leurs informations d'identification AD FS familières.
  • Si l'utilisateur se connecte à partir d'un terminal mobile, AD FS transfère la demande d'authentification à Omnissa Access en tant que fournisseur d'identité approuvé (ou fournisseur de réclamations). Omnissa Access valide les informations d'identification de l'utilisateur et Workspace ONE UEM gère l'accès de l'utilisateur à l'application en fonction des stratégies de position du terminal en vigueur.

Remarque : la procédure suivante utilise un thème Web AD FS pour exécuter la page HRD, qui contient le code de redirection mobile. Si votre partie de confiance ne contient qu'un seul fournisseur de réclamations, la page HRD (et donc le code) ne s'exécute pas.

Pour plus d'informations sur les flux d'authentification initiés par le fournisseur de services, reportez-vous à la section Flux d'authentification initiés par le fournisseur d'identité et par le fournisseur de services.

Conditions préalables

Exécutez les procédures décrites dans la section Intégration d'applications fédérées AD FS à Workspace ONE Intelligent Hub.

Procédure

  1. Ouvrez une session sur le serveur AD FS avec des privilèges d'administrateur complets.

  2. Exécutez PowerShell en tant qu'administrateur.

  3. Créez un dossier de travail en entrant l'applet de commande suivant.

    mkdir c:\myscripts
    
  4. Exportez le thème Web AD FS par défaut.

    Export-AdfsWebTheme –Name "Default" –DirectoryPath c:\myscripts
    

    Capture d'écran de la fenêtre de commande affichant les détails de la commande d'exportation

    L'applet de commande Export crée un fichier onload.js dans le dossier c:\myscripts\script. Pour spécifier l'option d'authentification en fonction du type de terminal utilisateur, modifiez ce fichier JavaScript.

  5. Ouvrez C:\myscripts\script\onload.js dans un éditeur de texte tel que Notepad++, puis ajoutez le code JavaScript suivant au début du fichier.

    Remplacez les valeurs de l'espace réservé dans le code comme suit.

    Valeur d'espace réservéValeur de remplacement pour AD FS 4.0Valeur de remplacement pour AD FS 3.0
    {AccessTenant}Nom de domaine complet (FQDN) du service Omnissa AccessNom de domaine complet du service Omnissa Access
    {Fournisseur de réclamations AD FS}« Autorité AD »« http://{ADFSdomain}/adfs/services/trust » (Où {ADFSdomain} est le nom de domaine complet du serveur AD FS)
    var myCheckHRD = document.getElementById('hrdArea');
    if (myCheckHRD) 
    {    
       // redirect mobile traffic to Workspace ONE
       if (navigator.userAgent.match(/iPad|iPhone|Android|Windows Phone/i) != null)
       {
           HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml');
       }
       // ADDITIONAL LOGIC FOR iPadOS AND iOS 13 iPad DEVICES
       else if (navigator.userAgent.match(/Macintosh/i) != null)
       {
           if(navigator.maxTouchPoints > 2)
               {
                   HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml');
               }
           else
               {
                   HRD.selection('{AD FS claims provider}');
               }
       }
    
       // else authenticate with local AD claims provider        
       else 
       {
           HRD.selection('{AD FS claims provider}');
       }
    
       // hide HRD selector from user
       var hrdui = document.getElementById("bySelection");
       hrdui.style.display = "none";
    }    
    

Ce code désigne le service Omnissa Access comme option d'authentification pour les utilisateurs qui se connectent à partir d'un terminal mobile. Il désigne AD FS comme option d'authentification pour les utilisateurs se connectant à partir de tous les autres terminaux. Il demande également à AD FS d'acheminer automatiquement les demandes d'authentification sans demander à l'utilisateur d'effectuer une action.

Remarque : à partir d'iOS 13 sur les terminaux Apple iPad, l'agent utilisateur par défaut est macOS au lieu d'iPad. Tous les services qui reposent sur les informations de l'agent utilisateur pour déterminer le type de terminal doivent être mis à jour. Ce code JavaScript inclut la logique supplémentaire pour prendre en compte les produits iOS actuels d'Apple, y compris iPadOS. Apple pouvez modifier le comportement de l'option « LOGIQUE SUPPLÉMENTAIRE pour LES TERMINAUX iPadOS et iOS 13 iPad » dans les versions ultérieures. En cas de modification du comportement, vous devrez peut-être modifier ce script de code pour refléter la modification.

  1. Placez le fichier mis à jour onload.js dans le dossier c:\myscripts\script, en remplacement de l'ancien fichier.

    Ensuite, personnalisez la page de connexion AD FS en créant un thème Web AD FS qui fait référence au fichier onload.js mis à jour.

  2. Dans PowerShell, créez un thème Web AD FS.

    New-AdfsWebTheme –Name "WS1ACCESS" –SourceName "Default"
    
  3. Importez le fichier onload.js mis à jour.

    Set-AdfsWebTheme -TargetName WS1ACCESS -AdditionalFileResource
                   @{Uri='/adfs/portal/script/onload.js';path="c:\myscripts\script\onload.js"}
    
  4. Activez le nouveau thème Web.

    Pour rediriger le trafic mobile d'une application AD FS individuelle vers une application mobile :

    Set-AdfsRelyingPartyWebTheme
    -TargetRelyingPartyName "Microsoft Office 365 Identity Platform"
    -SourceWebThemeName "WS1ACCESS"
    

    Pour rediriger le trafic mobile de toutes les applications AD FS vers une application mobile :

    Set-AdfsWebConfig -ActiveThemeName "WS1ACCESS"
    
  5. Pour enregistrer vos modifications, redémarrez le service AD FS.

    Restart-Service adfssrv
    

    Remarque : si vous souhaitez rétablir le thème Web AD FS par défaut, entrez cet applet de commande :

    Set-AdfsWebConfig -ActiveThemeName "Default"
    

    Séquence d'authentification AD FS pour iOS

    Diagramme de la séquence d'authentification AD FS pour les terminaux iOS

    Séquence d'authentification AD FS pour Android

    Diagramme de la séquence d'authentification AD FS pour les terminaux Android

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…