Lorsque vous intégrez Workspace ONE UEM et Omnissa Access, les utilisateurs des terminaux enrôlés sur Workspace ONE UEM peuvent se connecter à l'application Workspace ONE Intelligent Hub pour accéder à leurs applications activées sans entrer plusieurs mots de passe.
Ce que vous pouvez attendre de cette section
Les rubriques qui suivent dans cette section vous guident dans la configuration de l'authentification Single Sign-On (SSO) pour les utilisateurs qui accèdent aux applications à partir de périphériques inscrits dans Workspace ONE UEM. Une fois la configuration correcte, les utilisateurs peuvent accéder à leur application Workspace ONE Intelligent Hub et aux ressources de l'entreprise avec un minimum d'invites d'authentification, créant ainsi une expérience utilisateur fluide et sécurisée.
Les workflows de cette section établissent l'infrastructure d'authentification et de contrôle d'accès de base qui connecte Workspace ONE UEM à Omnissa Access. Vous configurez la synchronisation des utilisateurs entre les systèmes, définissez les méthodes d'authentification et établissez les stratégies d'accès qui déterminent quand et comment les utilisateurs peuvent accéder à leurs applications.
Cette section couvre les principales zones de configuration suivantes :
-
Synchronisation des utilisateurs : établissement de flux de données d'identité entre les annuaires Workspace ONE UEM et Omnissa Access, garantissant ainsi l'authentification des utilisateurs auprès des sources d'identité appropriées.
-
Méthodes d'authentification : configuration de l'authentification par mot de passe via AirWatch Cloud Connector et des fournisseurs d'identité intégrés pour valider les informations d'identification des utilisateurs.
-
Intégration de la conformité des terminaux (facultative) : activation de la vérification que les terminaux gérés répondent à vos politiques de conformité de sécurité avant d'accorder l'accès aux applications.
-
Configuration de la stratégie d'accès : création de règles de stratégie qui contrôlent la manière dont les utilisateurs s'authentifient et accèdent aux applications en fonction de l'emplacement du réseau, du type de terminal et de l'état de conformité.
Importance de ces étapes
-
Expérience utilisateur fluide : Single Sign-On réduit les problèmes d'authentification. Après la connexion initiale, les utilisateurs accèdent à leurs applications sans entrer à plusieurs reprises leurs informations d'identification, ce qui améliore la productivité tout en maintenant la sécurité.
-
Gestion unifiée des identités : en synchronisant les utilisateurs de Workspace ONE UEM avec Omnissa Access, vous créez une source unique de vérité pour les identités des utilisateurs, ce qui simplifie l'administration et garantit un accès cohérent dans votre environnement.
-
Sécurité par la conformité : la vérification de la conformité facultative garantit que seuls les terminaux répondant à vos normes de sécurité peuvent accéder aux ressources d'entreprise. Si un terminal devient compromis ou n'est plus conforme, l'accès est automatiquement bloqué jusqu'à ce que le terminal soit corrigé.
-
Contrôle d'accès flexible : les stratégies d'accès vous donnent un contrôle granulaire sur les exigences en matière d'authentification en fonction de facteurs contextuels tels que l'emplacement du réseau, la plate-forme des terminaux et l'état de conformité. Cela vous permet de combiner la sécurité à l'expérience utilisateur en fonction du risque.
-
Base des scénarios avancés : les configurations de cette section établissent les bases requises des scénarios d'authentification avancée, tels que Mobile SSO pour les terminaux iOS abordés dans les sections ultérieures.
Résumé des workflows de configuration
Les procédures décrites dans cette section respectent une séquence logique, certaines étapes étant requises et d'autres conditionnelles en fonction de vos besoins spécifiques en matière de déploiement :
Phase 1 : synchronisation des utilisateurs (requise)
Choisir votre approche de la synchronisation des utilisateurs
Avant que les utilisateurs ne puissent s'authentifier, vous devez synchroniser les comptes d'utilisateurs entre Workspace ONE UEM et Omnissa Access. Votre approche dépend de la manière dont les comptes d'utilisateurs sont gérés dans Workspace ONE UEM :
-
Synchronisation des comptes basés sur l'annuaire : utilisez ce workflow lorsque votre déploiement de Workspace ONE UEM s'intègre à Active Directory ou OpenLDAP. Il s'agit du scénario d'entreprise le plus courant qui inclut les points suivants :
- Mappage des attributs utilisateur entre les annuaires UEM et Access.
- Configuration de la synchronisation d'annuaire.
- Gestion des appartenances à un groupe.
-
Synchronisation des comptes d'utilisateurs de base locaux Workspace ONE UEM avec Omnissa Access : utilisez ce workflow lorsque des utilisateurs sont créés localement dans Workspace ONE UEM sans intégration d'annuaire. Cette approche :
- Synchronise les comptes d'utilisateurs autonomes avec Omnissa Access.
- Prend en charge les environnements sans infrastructure d'annuaire.
- Active les scénarios d'authentification de base.
Important : choisissez une seule approche de synchronisation en fonction de votre type de compte d'utilisateur UEM. Ne synchronisez pas les mêmes utilisateurs via les deux méthodes, car cela peut entraîner des conflits et des échecs de l'authentification.
Phase 2 : configuration de l'authentification (requise)
-
Mise en œuvre de l'authentification sur AirWatch Cloud Connector : configurez AirWatch Cloud Connector pour activer l'authentification par mot de passe. Ce composant :
- Relie les demandes d'authentification entre Omnissa Access et vos sources d'identité.
- Prend en charge la validation des informations d'identification Active Directory.
- Active le provisionnement des utilisateurs juste-à-temps pour les premières connexions.
-
Configurer des fournisseurs d'identité intégrés dans Omnissa Access : associez des méthodes d'authentification à des fournisseurs d'identité intégrés pour établir comment Omnissa Access valide les informations d'identification des utilisateurs. Cela inclut :
- Liaison des méthodes d'authentification par mot de passe aux fournisseurs d'identité
- Configuration de la priorité des méthodes d'authentification
- Définition des paramètres du délai d'expiration des sessions
Phase 3 : intégration de la conformité des terminaux (facultatif - Amélioration de la sécurité)
-
Dans quels cas activer la vérification de la conformité : si vos exigences en matière de sécurité imposent que seuls les terminaux conformes puissent accéder aux ressources d'entreprise, effectuez les procédures facultatives suivantes :
-
Activation de la vérification de la conformité pour les terminaux gérés par Workspace ONE UEM : activez la fonctionnalité de vérification de la conformité qui permet à Omnissa Access d'interroger Workspace ONE UEM concernant l'état de conformité des terminaux. Cela permet d'établir l'intégration technique entre les deux systèmes.
-
Configurer des règles de vérification de la conformité dans Omnissa Access : définissez des règles de conformité spécifiques dans les stratégies de blocage de l'accès des terminaux non conformes. Les règles peuvent vérifier les points suivants :
- État du chiffrement des terminaux.
- Exigences en matière de version des systèmes d'exploitation.
- Détection du jailbreak et du root.
- Applications ou profils requis.
Remarque : la vérification de la conformité nécessite la configuration préalable des stratégies de conformité dans Workspace ONE UEM. Si vous ignorez ces procédures, les utilisateurs peuvent s'authentifier à partir de n'importe quel terminal enrôlé, quel que soit leur état de conformité.
-
Phase 4 : configuration de la stratégie d'accès (requise)
-
Configuration des stratégies d'accès dans Omnissa Access pour gérer l'accès des utilisateurs à leurs applications dans le catalogue du Hub : découvrez les principes fondamentaux de la stratégie d'accès et la manière dont les règles de stratégie contrôlent les décisions en matière d'authentification et d'autorisation. Cette rubrique conceptuelle explique les points suivants :
- Fonctionnement de l'évaluation des stratégies.
- Différence entre la stratégie d'accès par défaut et les stratégies d'application personnalisées.
- Structure et composants des règles de stratégie.
-
Ajouter des règles d'authentification dans la stratégie d'accès par défaut d'Omnissa Access : configurez les règles d'authentification dans la stratégie d'accès par défaut qui s'applique à toutes les applications. Les règles spécifient les points suivants :
- Méthodes d'authentification à utiliser.
- Plages réseau dans lesquelles les règles s'appliquent.
- Types de terminaux autorisés.
- Durée des sessions.
-
Configurer une stratégie dans Omnissa Access pour limiter l'accès aux applications : créez des stratégies d'accès personnalisées pour les applications nécessitant des contrôles d'accès plus stricts que ceux de la stratégie par défaut. Cela vous permet d'effectuer les actions suivantes :
- Appliquez différentes exigences en matière d'authentification aux applications sensibles.
- Appliquez la vérification de la conformité pour des applications spécifiques uniquement.
- Limitez l'accès en fonction des groupes d'utilisateurs ou des plateformes de terminaux.
Remarques et considérations importantes
-
Conflits de synchronisation des utilisateurs : assurez-vous que les utilisateurs et les groupes synchronisés entre Workspace ONE UEM et Omnissa Access sont uniques. Ne synchronisez pas les mêmes utilisateurs via la synchronisation UEM et une connexion distincte de l'annuaire Omnissa Access à la même source (Active Directory ou LDAP), car les utilisateurs en double ayant des ID externes partagés peuvent entraîner des échecs de la synchronisation.
-
Fournisseurs d'identité tiers : bien que cette section se concentre sur l'utilisation de Workspace ONE UEM comme source d'identité, vous pouvez également utiliser des fournisseurs d'identité tiers tels que la fédération Okta ou Ping pour SSO. Pour en savoir plus sur ces scénarios, reportez-vous à la section Fourniture de l'accès à des applications gérées tierces dans Omnissa Access.
-
Conditions préalables pour AirWatch Cloud Connector : avant de mettre en œuvre l'authentification, AirWatch Cloud Connector doit être installé et configuré dans Workspace ONE UEM. Pour obtenir les instructions d'installation, reportez-vous à la section Processus d'installation d'AirWatch Cloud Connector.
-
Disponibilité de la vérification de la conformité : la méthode d'authentification de conformité des terminaux nécessite une connectivité à Workspace ONE UEM. Elle ne fonctionnera pas pendant les fenêtres de maintenance planifiées ou les interruptions imprévues du service UEM.
-
Incidence de la modification de la configuration : lorsque la modification des détails du service Workspace ONE UEM (URL, clés d'API ou certificats, par exemple), vous devez mettre à jour la configuration correspondante dans Omnissa Access pour éviter les échecs de l'authentification.
Étape suivante
Une fois les procédures de cette section terminées, vous aurez établi l'authentification SSO pour les utilisateurs sur les terminaux gérés par Workspace ONE UEM. Les utilisateurs peuvent se connecter à Workspace ONE Intelligent Hub et accéder à leurs applications autorisées avec une expérience d'authentification simplifiée.
-
Pour iOS Mobile SSO : si vous devez mettre en œuvre l'authentification Kerberos par certificat pour les terminaux iOS, passez à la section Mise en œuvre de l'authentification Mobile Single Sign-On pour les terminaux iOS gérés par Workspace ONE UEM après avoir terminé les configurations décrites ici.
-
Pour une gestion continue : vérifiez périodiquement vos stratégies d'accès et vos règles de conformité pour vous assurer qu'elles correspondent à l'évolution des exigences en matière de sécurité et des besoins des utilisateurs. Surveillez les journaux d'authentification pour identifier et résoudre les problèmes d'accès que les utilisateurs peuvent rencontrer.
Cette page vous a-t-elle été utile ?