Lorsque vous ajoutez et configurez de nouvelles instances de fournisseur d'identité SAML pour votre déploiement Omnissa Access, vous pouvez garantir une haute disponibilité, prendre en charge des méthodes d'authentification d'utilisateurs supplémentaires et améliorer la souplesse de gestion du processus d'authentification des utilisateurs en fonction des plages d'adresses IP de ces derniers.
Conditions préalables
Effectuez les tâches suivantes avant d'ajouter l'instance de fournisseur d'identité tiers.
- Vérifiez que les instances tierces sont conformes à SAML 2.0 et que le service Omnissa Access peut accéder à l'instance tierce.
- Coordonnez l'intégration au fournisseur d'identité tiers. En fonction du fournisseur d'identité, vous devrez peut-être configurer les deux paramètres de la même façon.
- Obtenez les informations sur les métadonnées tierces à ajouter lors de la configuration du fournisseur d'identité dans la console Omnissa Access. Les informations de métadonnées que vous obtenez de l'instance tierce correspondent à l'URL d'accès aux métadonnées ou aux métadonnées proprement dites.
Procédure
-
Dans la console Omnissa Access, sur la page Intégrations > Fournisseurs d'identité, cliquez sur AJOUTER et sélectionnez IDP SAML.
-
Configurez les paramètres suivants :
| Élément de formulaire | Description |
|---|---|
| Nom du fournisseur d'identité | Entrez un nom pour cette instance de fournisseur d'identité. |
| Métadonnées SAML |
Ajoutez le document sur les métadonnées XML de fournisseur d'identité tiers afin d'établir une relation d'approbation avec le fournisseur d'identité.
|
| Provisionnement d'utilisateurs juste-à-temps | Les utilisateurs du provisionnement juste-à-temps sont créés et mis à jour dynamiquement lorsqu'ils se connectent, en fonction des assertions SAML envoyées par le fournisseur d'identité. Reportez-vous à la section Fonctionnement du provisionnement d'utilisateurs juste-à-temps dans Workspace Access. Si vous activez JIT, entrez le nom d'annuaire et de domaine de l'annuaire JIT. |
| Utilisateurs | Sélectionnez les annuaires qui incluent les utilisateurs qui peuvent s'authentifier à l'aide de ce fournisseur d'identité. |
| Réseau | Les plages réseau existantes configurées dans le service sont répertoriées. Sélectionnez les plages réseau des utilisateurs en fonction de leurs adresses IP, que vous souhaitez rediriger vers cette instance de fournisseur d'identité à des fins d'authentification. |
| Méthode d'authentification |
Entrez le nom de la méthode d'authentification à associer à ce fournisseur d'identité tiers. Vous pouvez entrer plusieurs méthodes d'authentification à associer au fournisseur d'identité tiers. Attribuez à chaque méthode d'authentification un nom convivial qui identifie la méthode d'authentification. Sélectionnez le nom de la méthode d'authentification dans la stratégie d'accès pour configurer les règles de la méthode d'authentification du fournisseur d'identité tiers. Mappez le nom de la méthode d'authentification avec le contexte d'authentification SAML envoyé par le fournisseur d'identité tiers dans la réponse SAML. Dans le menu déroulant, sélectionnez une chaîne de classe de contexte d'authentification SAML dans la liste des chaînes couramment utilisées ou entrez une chaîne personnalisée. |
| Configuration de la déconnexion unique |
Lorsque les utilisateurs se connectent à Workspace ONE à partir d'un fournisseur d'identité tiers (IDP), deux sessions sont ouvertes, la première sur le fournisseur d'identité tiers et la seconde sur le fournisseur du service Identity Manager pour Workspace ONE. La durée de vie de ces sessions est gérée de façon indépendante. Lorsque des utilisateurs se déconnectent de Workspace ONE, la session Workspace ONE est fermée, mais la session du fournisseur d'identité tiers peut toujours être ouverte. En fonction de vos exigences de sécurité, vous pouvez activer la déconnexion unique et configurer la déconnexion unique pour se déconnecter des deux sessions, ou maintenir la session du fournisseur d'identité tiers intacte. Option de configuration 1
|
| Certificat de signature SAML | Cliquez sur Métadonnées du fournisseur de services (SP) pour voir l'URL vers les métadonnées du fournisseur de services SAML Omnissa Access. Copiez et enregistrez l'URL. Cette URL est configurée lorsque vous modifiez l'assertion SAML dans le fournisseur d'identité tiers pour mapper des utilisateurs Omnissa Access. |
| Nom d'hôte IdP | Si la zone de texte Nom d'hôte s'affiche, entrez le nom d'hôte vers lequel le fournisseur d'identité est redirigé pour l'authentification. Si vous utilisez un port non standard autre que 443, vous pouvez définir le nom d'hôte avec le format Nom d'hôte:Port. Par exemple, myco.example.com:8443. |
- Cliquez sur Ajouter.
Étape suivante
- Dans la console, accédez à la page Ressources > Stratégies et modifiez la stratégie d'accès par défaut pour ajouter une règle de stratégie afin de sélectionner le nom de la méthode d'authentification SAML comme méthode d'authentification à utiliser. Reportez-vous à la section Gestion des stratégies d'accès dans le service Omnissa Access.
- Modifiez la configuration du fournisseur d'identité tiers pour ajouter l'URL de certificat de signature SAML que vous avez enregistrée.
Cette page vous a-t-elle été utile ?