Apple Business Manager または Apple School Manager の ID プロバイダとして Omnissa Access を構成すると、エンド ユーザーは Omnissa Access 認証情報を使用して Apple のデバイスおよびサービスにログインできます。これにより、ユーザーの Omnissa Access アカウントを管理対象 Apple アカウントとして使用できます。
統合プロセスには、次の主なタスクが含まれます。
- Apple Business Manager または Apple School Manager 統合用に Omnissa Access ディレクトリを構成する
- Apple Business Manager または Apple School Manager の ID プロバイダとして Omnissa Access を使用してフェデレーション認証を構成する
- Omnissa Access から Apple Business Manager または Apple School Manager にユーザーを同期するためのユーザー プロビジョニングを構成する
- Omnissa Access セキュリティ イベントを Apple に送信するように Omnissa Security Events Service を構成する
注:Apple Business Manager と Apple School Manager の両方との統合はサポートされていますが、このドキュメントでは、サンプルに Apple Business Manager を使用します。
前提条件
-
次のサービスがあること:
- Omnissa Access Cloud
- Omnissa Connect
- Omnissa Intelligence
- Omnissa Security Events Service
- Apple Business Manager または Apple School Manager
-
次の権限があること:
- Omnissa Access の管理者ロール
- Omnissa Connect の組織所有者ロール
- Apple Business Manager または Apple School Manager の管理者ロール
- Active Directory バインド ユーザー認証情報(Omnissa Access でディレクトリ構成を更新するために必要)
-
次のサービスを含む Omnissa Access Connector がインストールされていること:
- ディレクトリ同期サービス
- ユーザー認証サービス
-
Omnissa Access に Active Directory と同期するディレクトリを作成し、ユーザーとグループが Omnissa Access に正常に同期されていることを確認していること。
-
Apple Business Manager または Apple School Manager にドメインを追加して確認していること。Apple のドキュメント「Apple Business Manager で ID プロバイダとのフェデレーション認証を使用する」の「手順 1:ドメインを確認する」を参照してください。
手順 1:Apple Business Manager 統合用に Omnissa Access ディレクトリを構成する
Omnissa Access ディレクトリを構成して、Apple Business Manager との統合に必要なセキュリティ イベントを生成します。また、Apple ではログインに E メールのみがサポートされるため、ユーザーのログイン ID として E メールを指定します。
手順
-
管理者として Omnissa Access コンソールにログインします。
-
統合に必要なユーザー属性をマッピングします。
-
[統合] > [ディレクトリ] ページに移動し、Apple Business Manager と統合するディレクトリをクリックします。
-
ディレクトリ ページで、[同期設定] タブをクリックし、[マップされた属性] をクリックします。

-
次のマッピングを指定します。
-
無効:userAccountControl
-
最後のパスワード設定:[カスタム値] を選択し、pwdLastSet と入力します。
重要:ここに示されているとおりに値を入力してください。この値は大文字と小文字が区別されます。
-
-
[保存] をクリックします。
-
-
ディレクトリの [SSF 統合] オプションを選択します。
-
ディレクトリ ページで、[設定] タブを選択します。
-
[ディレクトリの同期と認証] セクションで、[SSF 統合] オプションを有効にします。

-
[バインド ユーザーの詳細] で、ディレクトリ設定の更新に必要なバインド ユーザー パスワードを入力します。
-
[保存] をクリックします。
-
-
E メールをユーザーのログイン ID として設定します。
重要:Apple ではログインに E メールのみがサポートされます。Omnissa Access でログイン ID として E メールを設定する必要があります。そうしないと、ログインは失敗します。
-
[設定] > [ログイン設定] ページに移動します。
-
[編集] をクリックします。
-
[ユーザー ログインの一意の ID] セクションで、[一意のユーザー ログイン ID] を [E メール] に設定します。

- [保存] をクリックします。
-
手順 2:Omnissa Access で ABM SCIM プロビジョニング アプリケーションを作成する
Omnissa Access カタログの ABM SCIM プロビジョニング アプリケーションは、Apple Business Manager または Apple School Manager との統合のための認証とプロビジョニングの両方の機能を提供します。アプリケーションは、認証に OpenID Connect プロトコルを使用し、プロビジョニングに SCIM 2.0 を使用します。
この手順では、アプリケーションを作成し、認証設定を構成します。プロビジョニングは、後のプロセスで構成します。
-
管理者として Omnissa Access にログインします。
-
[リソース] > [Web アプリケーション] ページに移動します。
-
[新規] をクリックします。
-
ウィザードの [定義] ページで、次の手順を実行します。
-
カタログから「ABM SCIM プロビジョニング」を検索して選択します。
-
アプリケーションの名前と、オプションで説明を入力し、[次へ] をクリックします。

-
-
[シングル サインオン] ページで、次の値を入力します。
- ターゲット URL:https://business.apple.com
- リダイレクト URL:https://gsa-ws.apple.com/grandslam/GsService2/acs
- クライアント ID:クライアント ID の名前を入力します。名前には、英数字(A ~ Z、a ~ z、0 ~ 9)、ピリオド(.)、アンダースコア(_)、ハイフン(-)およびアットマーク(@)文字のみを使用できます。
- クライアント シークレット:クライアント シークレットを入力します。
重要:シークレットを安全な場所に保存してください。ページを離れると、ユーザー インターフェイスから取得できなくなります。 - SSF 統合:必要なセキュリティ イベントが Omnissa から Apple に確実に渡されるように、デフォルトで有効になっています。統合に必要です。
例:

-
[クライアント ID] と [クライアント シークレット] の値をテキスト ファイルで保存します。これらの値は、プロセスの後半で必要になります。
-
[次へ] をクリックします。
-
[アクセス ポリシー] ページで、デフォルトのアクセス ポリシーを使用しない場合にアプリケーションに適用するアクセス ポリシーを選択します。
-
[サマリ] ページが表示されるまで [次へ] をクリックし、[保存して割り当て] をクリックします。
-
[割り当て] ページで、統合の構成に使用している Omnissa Access 管理者ユーザー アカウントにアプリケーションを割り当てます。
- [ユーザー/ユーザー グループ] テキスト ボックスにユーザー名を入力し、ユーザーを検索して選択します。
- [保存] をクリックします。

手順 3:セキュリティ イベントを Apple に送信するように Omnissa Security Events Service を構成する
Omnissa Security Events Service を使用すると、Omnissa プラットフォームをサードパーティの ID およびセキュリティ製品と統合して、標準プロトコルを使用してセキュリティ イベントを交換できます。Omnissa Access を Apple Business Manager または Apple School Manager と統合するには、Omnissa Security Events Service でサブスクライバとして Apple を構成し、必要なセキュリティ イベント シグナルを Apple に送信します。
手順
-
Omnissa Connect にログインします。
-
右上隅のメニューから [Intelligence] を選択します。

-
Intelligence コンソールで、左側のペインから [ワークスペース セキュリティ] > [セキュリティ イベント] を選択します。

-
[サブスクライバ] タブを選択します。
注:Security Events Service を初めて構成する場合は、タブの代わりに [はじめに] ウィザードが表示されます。次の手順の情報を使用して、ウィザードに従います。ウィザードのユーザー インターフェイスは若干異なりますが、構成は同じです。
注:Omnissa Access は、Security Events Service でデフォルトでソースとして構成されています。コンソールで明示的にソースとして選択する必要はありません。
-
[追加] をクリックし、サブスクライバとして Apple を追加します。
-
[サブスクライバ名] には、Security Events Service コンソールでサブスクライバを簡単に識別できるわかりやすい名前を入力します。
-
[パートナー] には、[Apple] を選択します。
-
[クライアント ID] には、Omnissa Access で作成した ABM SCIM アプリケーションからクライアント ID をコピーして貼り付けます。「Omnissa Access で ABM SCIM プロビジョニング アプリケーションを作成する」を参照してください。
-
[ソース イベント] には、[WS1 Access - セッション失効] および [WS1 Access - 認証情報変更] イベントを選択します。
セッション失効イベントはユーザーのセッションが失効したことを示し、認証情報変更イベントはユーザーの認証情報が変更されたことを示します。これらのイベントは、OpenID Shared Signals and Events Framework (SSF) 標準の CAEP セッション失効イベントと認証情報変更イベントにそれぞれ対応します。
-
付与する権限に関するテキストを慎重に確認してから、チェック ボックスをオンにしてイベントの送信を承認します。

-
[保存] をクリックします。
-
[SSF の既知の URL] をコピーして、テキスト ファイルに保存します。これは、次の手順で Apple Business Manager を構成するために必要になります。

-
Security Events Service の詳細については、「Omnissa Security Events Service の構成」を参照してください。
手順 4:Apple Business Manager でフェデレーション認証と共有シグナルを構成する
Apple Business Manager で、ID プロバイダとして Omnissa Access を構成します。前の手順で保存した Omnissa Access および Omnissa Security Events Service の値が必要になります。フェデレーション認証を構成し、Omnissa Access 管理者としてログインして統合をテストしたら、フェデレーション認証を有効にします。
-
Apple のドキュメント「Apple Business Manager で ID プロバイダとのフェデレーション認証を使用する」の「手順 3:フェデレーション認証を設定し、1 つの IdP ユーザー アカウントで認証テストを実行する」の手順に従います。
「手順 3:フェデレーション認証を設定し、1 つの IdP ユーザー アカウントで認証テストを実行する」には、次の値を使用します。
- クライアント ID:Omnissa Access ABM SCIM アプリケーションからクライアント ID を貼り付けます。
- クライアント シークレット:Omnissa Access ABM SCIM アプリケーションで設定したクライアント シークレットを貼り付けます。
- SSF 構成 URL:Omnissa Security Events Service から SSF の既知の URL を貼り付けます。
- OpenID 構成 URL:https://example.com/.well-known/openid-configuration と入力し、example.com を Omnissa Access テナントの完全修飾ドメイン名 (FQDN) に置き換えます。
注:ナレッジベースの記事 KB6001062 に記載されている今後の URL 移行の変更を想定して、Access テナントの FQDN が「カテゴリ 2 - 証明書ブランディングと URL の変更」の下にある環境のリストにある場合は、[新しい URL] 列にリストされている対応する新しい FQDN を使用します。[SSF 構成 URL] と [OpenID 構成 URL] の両方で、FQDN を新しい FQDN に置き換えます。移行の前に、「Apple Business Manager または Apple School Manager の ID プロバイダとしての Omnissa Access」のユースケースで新しい FQDN が利用可能になりました。他のユースケースでは使用しないでください。移行タイムラインは、ナレッジベースの記事を通じてすべてのお客様に伝達されます。
重要:Omnissa Access にログインするように求められたら、Omnissa Access 管理者アカウントでログインする必要があります。管理者アカウントを使用しない場合、統合は機能しません。また、Omnissa Access 管理者が Omnissa Access の ABM SCIM プロビジョニング アプリケーションに割り当てられていることも確認します。
-
Apple のドキュメント「Apple Business Manager で ID プロバイダとのフェデレーション認証を使用する」の「手順 4:フェデレーション認証を有効にする」の手順に従います。
手順 5:Omnissa Security Events Service でイベント ストリームを確認する
前の手順で Apple Business Manager との統合が正常に完了すると、Omnissa Security Events Service にイベント ストリームが作成され、セキュリティ イベントが Apple に送信されます。ストリームが作成されたことを確認します。
-
Omnissa Intelligence コンソールで、左側のペインから [ワークスペース セキュリティ] > [セキュリティ イベント] を選択します。
-
[アクティブなストリーム] タブで、Apple 用に作成したサブスクライバを選択します。
-
イベント ストリームが表示されることを確認します。
-
ストリームを展開し、[最終検証日] の値が表示されていることを確認します。

手順 6:プロビジョニングを構成する
Omnissa Access から Apple Business Manager にユーザーをプロビジョニングするには、Apple Business Manager で SCIM クライアントを作成し、Omnissa Access で ABM SCIM アプリケーションを編集してプロビジョニングを有効にします。
Omnissa Access 認証コールバック URL をコピーします。
-
Omnissa Access コンソールで、[リソース] > [Web アプリケーション] ページに移動し、Apple Business Manager 統合用に作成した ABM SCIM アプリケーションをクリックします。
-
ウィザードのナビゲーション ペインで、[構成] を選択します。
-
[プロビジョニング オプションの表示] を有効にします。

プロビジョニングに関連するその他のページがウィザードに表示されます。
-
ナビゲーション ペインで、[プロビジョニング] を選択します。
-
コピー アイコンをクリックして [ログイン リダイレクト URI] の値をコピーします。

-
URL で、必要に応じて Access テナントの FQDN を新しい FQDN に置き換えます。
ナレッジベースの記事 KB6001062 に記載されている今後の URL 移行の変更を想定して、Access テナントの FQDN が「カテゴリ 2 - 証明書ブランディングと URL の変更」の下にある環境のリストにある場合は、[新しい URL] 列にリストされている対応する新しい FQDN を使用します。移行の前に、「Apple Business Manager または Apple School Manager の ID プロバイダとしての Omnissa Access」のユースケースで新しい FQDN が利用可能になりました。他のユースケースでは使用しないでください。移行タイムラインは、ナレッジベースの記事を通じてすべてのお客様に伝達されます。
次の手順で URL を使用します。
Apple Business Manager でのプロビジョニングの構成
Apple のドキュメント「Apple Business Manager で ID プロバイダからユーザー アカウントを同期する」の「SCIM のクライアント情報を作成して IdP にコピーする」セクションの手順に従います。
前の手順で取得した Omnissa Access 認証コールバック URL を使用します。
Omnissa Access ABM SCIM アプリケーションを編集してユーザー プロビジョニングを構成する
統合プロセスの前の手順では、Omnissa Access コンソールで ABM SCIM アプリケーションを作成し、その認証設定を構成しました。ここでは、プロビジョニング設定を構成します。
-
Omnissa Access コンソールで、[リソース] > [Web アプリケーション] ページに移動し、作成したアプリケーションを選択して [編集] をクリックします。
-
ナビゲーション ペインで、[プロビジョニング] を選択します。
-
プロビジョニング アダプタを構成します。
-
次の値を入力します。
- SCIM 2.0 プロバイダのベース URL:デフォルト値を受け入れます - https://federation.apple.com/feeds/business/scim
- アクセス トークン エンドポイント URL:デフォルト値を受け入れます - https://appleid.apple.com/auth/oauth2/v2/token
- 認証トークン エンドポイント URL:デフォルト値を受け入れます - https://appleid.apple.com/auth/oauth2/v2/authorize
- クライアント ID:Apple Business Manager の SCIM アプリケーションのクライアント ID
- クライアント シークレット:Apple Business Manager の SCIM アプリケーションのクライアント シークレット
-
[プロビジョニングを有効にする] オプションを有効にします。

-
[次へ] をクリックします。
-
-
[認証] ページで、[認証] をクリックします。
Apple Business Manager にログインするように求められます。
-
Apple Business Manager 管理者アカウントを使用して、Apple Business Manager にログインします。
-
表示される [WS1A SCIM アプリケーションが Apple Business Manager にアクセスしようとしています] ページで、[許可] をクリックし、Omnissa Access から Apple Business Manager へのユーザーのプロビジョニングを許可します。

-
Omnissa Access アプリケーションで、[次へ] をクリックして [ユーザー プロビジョニング] ページに移動し、必要に応じてユーザー属性マッピングを追加または編集します。
重要:SCIM 2.0 userName 属性のデフォルト値は変更しないでください。${user.email} にマッピングする必要があります。
-
[サマリ] ページで [保存] をクリックして、変更内容を保存します。
-
Apple Business Manager にプロビジョニングするユーザーとグループをアプリケーションに割り当てます。
重要:グループをアプリケーションに割り当てると、そのすべてのユーザーが Apple Business Manager にプロビジョニングされます。グループ自体はプロビジョニングされず、メンバーシップも同様です。
-
[リソース] > [Web アプリケーション] ページに移動し、アプリケーションを選択して、[割り当て] をクリックします。
-
ユーザーとグループを割り当てます。
-
ユーザーが Apple Business Manager にプロビジョニングされると、Omnissa Access 認証情報を使用して Apple のデバイスおよびサービスにログインでき、Omnissa Access にリダイレクトされて認証されます。これで、Omnissa Access の認証情報が管理対象 Apple アカウントになりました。
重要:
- ユーザーは E メールを使用してログインする必要があります。
- ユーザーが iCloud にログインするには、まず管理対象 Apple アカウントを使用して Apple デバイスに正常にログインする必要があります。たとえば、Mac では、[システム設定] に移動し、[Apple ID でログイン] をクリックし、Omnissa Access 認証情報を使用してログインします。Apple デバイスへの最初のログインには約 15 〜 20 秒かかる場合があります。
このページは役に立ちましたか?