Skip to main content

11 août 2026

Flux d'approbation d'authentification via le proxy de certificat pour Android Single Sign-On

Lorsque Workspace ONE UEM Console et la console Omnissa Access sont configurées pour l'authentification Mobile SSO Android, vous avez configuré les règles de trafic réseau afin que l'application mobile Workspace ONE Tunnel achemine le trafic vers le port 5262. Lorsque les utilisateurs utilisent leurs périphériques Android pour lancer une application SAML qui nécessite Single Sign-On, l'application Tunnel intercepte la demande, et en fonction des règles de trafic des terminaux, établit un tunnel de proxy avec le port 5 262 du proxy de certificat.

Le diagramme suivant montre le flux d'approbation d'authentification lorsque le service de proxy de certificat est configuré avec les ports 5262 et 5263.

Diagramme du flux d'authentification pour l'authentification mobile

Vous trouverez ci-après le flux d'authentification avec le port 5262 et le port  5263 configurés pour le proxy de certificat.

  1. L'utilisateur démarre une application SAML à partir d'un périphérique mobile Android.
  2. L'application SAML demande l'authentification.
  3. L'authentification Omnissa Access sur le port 443 est requise pour se connecter à l'application.
  4. Les règles de trafic réseau sont configurées pour que l'application Workspace ONE Tunnel achemine le trafic vers 5 262. L'application Tunnel intercepte la demande, et en fonction des règles de trafic des terminaux, établit un tunnel proxy avec le port 5 262 du proxy de certificat.
  5. L'équilibrage de charge est configuré avec le relais SSL sur le port 5262 et relaie la demande vers le port 5262 du proxy de certificat sur un des nœuds du cluster.
  6. Le service de proxy de certificat reçoit la demande, extrait le certificat d'utilisateur et l'enregistre en tant que fichier local à l'aide du numéro de port source de la demande, par exemple, port 55563 comme clé de référence.
  7. Le service de proxy de certificat transmet la demande à Omnissa Access pour l'authentification sur le port 443 de l'équilibreur de charge. Le nœud émetteur, Nœud 2 dans cet exemple. L'adresse IP est comprise dans l'en-tête X-Forwarded-For, et les informations du numéro de port source de la demande d'origine (port 55563) s'affichent dans l'en-tête RemotePort.
  8. L'équilibrage de charge envoie une demande au port 443 sur un des nœuds en fonction des règles de l'équilibrage de charge, Nœud 1 dans cet exemple. Cette demande inclut les en-têtes X-Forwarded-For et RemotePort.
  9. Le port 443 de service Horizon sur Nœud 1 communique avec le service de proxy de certificat sur le port 5263 du Nœud 2, qui dirige le service vers /some/path/55563 pour récupérer le certificat d'utilisateur et effectuer l'authentification.
  10. Le certificat est récupéré, et l'utilisateur est authentifié.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…