このトピックでは、Omnissa Connect を使用した企業ドメインのエンタープライズ フェデレーションに関するよくある質問 (FAQ) について説明します。
Q: コネクタベースのフェデレーションのセットアップとコネクタなし(動的)フェデレーションのセットアップの違いは何ですか?
A:コネクタベースのフェデレーションのセットアップでは、Omnissa Access Connector の実行可能ファイルをダウンロードして、エンタープライズ ディレクトリへのアクセス権を持つ Windows マシンにインストールします。コネクタなしフェデレーションのセットアップでは、インストールする実行可能ファイルがないため、この手順を行う必要はありません。コネクタベースのフェデレーションのセットアップではユーザーとグループが事前にプロビジョニングされますが、コネクタなしフェデレーションのセットアップではユーザーとグループが動的に(ジャストインタイム)プロビジョニングされます。
Q: ID プロバイダからフェデレーションのセットアップを開始できますか。
A:いいえ。Omnissa Connect では、ユーザー ID プロバイダによって開始されるセットアップは現在サポートされていません。
Q:企業ドメインにエンタープライズ フェデレーションをセットアップした後も、Omnissa Connect に自分の Omnissa ID (Omnissa Customer Connect) アカウントを使用してアクセスできますか。
A:ドメインがフェデレーションされている場合は、企業アカウントを使用して、Omnissa Connect にアクセスできますが、引き続き Omnissa ID を使用して、https://customerconnect.omnissa.com にアクセスできます。
Q:企業アカウントがフェデレーションされている場合でも、Omnissa アカウントを作成する必要はありますか。
A:フェデレーション アカウントを持つユーザーは、サポート チケットを発行する場合にのみ、Customer Connect アカウント(Omnissa アカウント)を作成する必要があります。
Q:自社用にフェデレーションをセットアップした後も、引き続き Omnissa ID アカウントを使用して 、Omnissa Connect ポータルにログインできますか。
A:いいえ。企業 ID プロバイダによってエンタープライズ フェデレーションがセットアップされている場合は、Omnissa Connect への以降のすべてのログインに企業の認証情報を使用する必要があります。
Q:Omnissa ID アカウントを企業アカウントにリンクすると、企業アカウントは変更されますか。
A:企業アカウントを Omnissa ID/Customer Connect アカウントにリンクしても、企業アカウントは変更されません。リンクすると、内部マッピングが作成されますが、これによって企業アカウントの属性が変更されることはありません。
Q:エンタープライズ フェデレーションのセットアップ後に、Omnissa Connect にアクセスするために多要素認証 (MFA) を適用することはできますか。
A: 企業のセットアップによって異なります。企業が使用する ID プロバイダが MFA を実行するように設定されている場合は、MFA を実行できます。ログイン時に、MFA を使用して Omnissa Connect にアクセスするように要求されます。
Q:エンタープライズ フェデレーションは、Omnissa Connect 内の特定の組織またはサービスに関連付けられていますか。
A:いいえ。エンタープライズ フェデレーションの対象はドメイン全体です。登録済みドメインおよび検証済みドメインを持つユーザーは、任意の Omnissa Connect 組織、およびこの組織がサブスクライブされているサービスにアクセスできます。
また、Omnissa から追加のサービスにサブスクライブしている場合は、新しいサービスにアクセスする際に引き続き企業の認証情報を使用します。
Q:非フェデレーション アカウントの使用から、フェデレーション アカウントに切り替えることはできますか。
A: はい。詳細については、非フェデレーション アカウントの使用からフェデレーション アカウントへの移行方法のトピックを参照してください。
Q: エンタープライズ フェデレーションを有効にした後で取り消すことはできますか。
A: はい。ドメインのフェデレーション セットアップを取り消すには、Omnissa Connect コンソールでサポート チケットを発行します。サポートによってエンタープライズ フェデレーション セットアップが元に戻された場合、フェデレーションのセットアップ後に追加されたエンタイトルメント、ユーザー、およびグループは失われる可能性があります。
Q:エンタープライズ フェデレーションをセットアップした後で、サードパーティの ID プロバイダを変更できますか。
A:いいえ。ID プロバイダを変更するには、サポート チケットを発行する必要があります。詳細については、エンタープライズ フェデレーションのセットアップを変更する方法にアクセスしてください。
Q: 企業アカウントを使用してログインした後に、組織内のサービスが表示されなくなるのはなぜですか?
A:企業にエンタープライズ フェデレーションをセットアップする前は、Omnissa ID/Customer Connect アカウントを使用して、Omnissa Connect への認証を行っていました。フェデレーションの有効化後は、企業アカウントを使用して Omnissa Connect にログインし、企業の ID プロバイダに対して直接認証します。Omnissa ID/Customer Connect アカウントを使用してログインすることで以前に使用していたサービスにアクセスするには、企業アカウントを Omnissa ID にリンクする必要があります。2 つのアカウントがリンクされている場合に限り、組織内でユーザーが保持している組織ロールおよびサービス ロールのアクセス権に基づいてサービスが表示され、アクセス可能になります。
Q:エンタープライズ フェデレーションを有効にした後に、[ID 管理] に 2 つのアカウントが表示されるのはなぜですか。
A:最初は、Omnissa ID/Customer Connect アカウントを使用して Omnissa Connect にアクセスしました。たとえば、joe@acme.com を使用して Omnissa ID/Customer Connect アカウントを作成し、そのアカウントを使用して、Omnissa Connect にログインしたとします。フェデレーション後は、フェデレーション アカウントと、リンクされた Omnissa ID/Customer Connect ID アカウントを使用して Omnissa Connect にアクセスします。最初の joe@acme.com はグレーアウトされ、「Omnissa ID」ラベルが付きます。これは、この Customer Connect アカウントが使用されなくなったことを示しますが、引き続き「シャドウ アカウント」として表示されます。
シャドウ アカウントに、組織ロールまたはサービス ロールの割り当てに関する変更を行うことはできません。エンタープライズ フェデレーションのセットアップを取り消す場合を想定し、フェデレーションのセットアップを有効にした後も、これらのエントリを数か月間以上保持することを推奨します。
Q: どのような種類のサードパーティ ID プロバイダがサポートされていますか?
A:Omnissa Connect とのエンタープライズ フェデレーションでは、SAML 2.0 および OIDC に準拠しているサードパーティ ID プロバイダがサポートされています。
Q:SAML 2.0 に準拠しているサードパーティ ID プロバイダを使用しておらず、企業の Active Directory (AD) に対して直接認証する必要があります。これはサポートされていますか。
A: はい。Omnissa Access オンプレミス コネクタの組み込み認証方法を使用して、企業の Active Directory に対してユーザーを直接認証することができます。
Q:Omnissa テクノロジーを使用して作成された Windows 仮想マシンを使用して、Omnissa Access オンプレミス コネクタをインストールできますか。
A: はい。Omnissa テクノロジーを使用して、Omnissa Access Windows コネクタをインストールする際に使用可能な Windows 仮想マシンを作成できます。
Q:Omnissa Access Connector をオンプレミスでインストールする必要はありますか?
A:Omnissa Access Windows コネクタは通常、企業のイントラネットまたはグリーン ゾーンにインストールされる、オンプレミス コンポーネントです。ただし、お客様がクラウドにコネクタをインストールするには、ポート 389/636 で LDAP/LDAPS プロトコルを介してエンタープライズ Active Directory と通信できる必要があります。
Q:自社に、Omnissa を通して購入した他の製品の一部として、Omnissa Access テナントがすでに構成されています。セルフサービス フェデレーションのセットアップで新しいテナント インスタンスを作成せずに、既存のテナント インスタンスを使用することはできますか?
A:いいえ。既存の Omnissa Access テナントを使用することはできません。新しい Omnissa Access テナントは、セルフサービス フェデレーション セットアップの一部として実行されます。このテナントは Omnissa Connect 専用になります。新しい Omnissa Access テナントを使用して Omnissa Connect にアクセスするための、コスト要件またはライセンス要件はありません。
これは、既存の Omnissa Access Connector を使用する場合にも当てはまります。フェデレーションのセットアップでは、新しいコネクタが必要になります。
Q:自社に、オンプレミス Omnissa Access Connector がすでに導入されています。セルフサービス フェデレーションのセットアップで新しいコネクタを作成せずに、既存のコネクタを使用することはできますか?
A:いいえ。セルフサービス フェデレーションのセットアップでは、Omnissa Connect とのフェデレーションにのみ使用される、専用の Omnissa Access Connector を企業がインストールして、構成する必要があります。
これは、既存の Omnissa Access テナントを使用する場合にも当てはまります。フェデレーションのセットアップでは、新しいコネクタが必要になります。
Q:Omnissa Access Connector が Omnissa Access サービス インスタンスとの信頼を確立するために、ファイアウォール ポートを開く必要はありますか?
A:Omnissa Access Connector は、ID ブローカとして機能する Omnissa Access サービス インスタンスに、送信 HTTPS/443 チャネルを介して通信します。ファイアウォールによって外部ドメインへのアクセスがブロックされている場合は、一部の Omnissa ドメインにアクセス権を付与する必要があります。
Q:どのデータが Omnissa Access オンプレミス コネクタと同期されますか。
A:Omnissa Access オンプレミス コネクタは、ユーザーおよびグループが Omnissa Access サービス インスタンス(ID ブローカ)をお客様の ID プロバイダに対して同期する場合に使用されます。セルフサービスのセットアップ中に構成されたユーザーおよびグループの DN のみが同期されます。Active Directory 全体は同期されません。名、姓、メール アドレス、ユーザー名、ドメインなど、一連の必須属性のみが同期されます。企業がユーザー認証にユーザー プリンシパル名 (UPN) を使用している場合は、この属性にも同期用の値を設定する必要があります。
重要:ユーザー パスワードは同期されません。
Q:Omnissa Access サービス インスタンス(ID ブローカ)はどのリージョンにホストされていますか。
A:Omnissa Access サービス インスタンスは、米国リージョンの AWS にホストされています。
Q:acme.com、ext.acme.com、company.com など、自分が所有しているさまざまなドメインのユーザーが ID プロバイダに対して認証するように設定することはできますか。
A: はい。自分が所有しているすべてのパブリック ドメインを確認できる場合、これらのドメインのユーザーは、企業の認証情報を使用して Omnissa Connect との認証を行うことができます。これらのすべてのドメインのユーザーは、最初に Omnissa Access サービス インスタンス(ID ブローカ)と同期する必要があります。
Q: セルフサービス フェデレーションのセットアップ時にプライベート ドメインを検証する方法を教えてください。
A: このオプションは、現在のセルフサービス フェデレーション ワークフローでは使用できません。プライベート ドメインを検証するには、サポート リクエストを発行し、サポート チームがユーザーの代わりにプライベート ドメインを検証する必要があります。
Q: 管理組織にサービスを追加することはできますか。
A:いいえ。管理組織にサービスを追加することはできません。追加しないでください。ユーザーが管理組織の [エンタープライズ フェデレーション] ダッシュボードにアクセスできるのは、特定のドメインのすべてのサービスおよび組織に影響を与える操作を実行する場合に限られます。
Q:企業の認証情報を使用してログインできない場合、Omnissa Connect にアクセスする際に使用できる Break Glass アカウントはありますか。
A:フェデレーションされていないドメインを使用する組織に Omnissa ID/Customer Connect アカウントを追加できます。たとえば、acme.com ドメインがフェデレーションされている場合は、non-acme.com ドメインを使用する任意の Omnissa ID/Customer Connect アカウントを使用して、Omnissa Connect にログインできます。Omnissa ID/Customer Connect アカウントを使用するユーザーは、所有者またはメンバー ユーザーとして組織に追加する必要があります。
Q:企業の Active Directory に対して同期されている属性が、AWS 上の Omnissa Access サービス インスタンスおよび Omnissa Connect に保持されている場合、これらの属性は暗号化されますか。
A:いいえ。名、姓、メール アドレス、ユーザー名、ドメイン、および UPN というユーザー属性が AWS 上の Omnissa Connect で保持されている場合、これらは暗号化されません。
Q:コネクタ サーバがダウンしている場合、Omnissa Connect コンソールにアクセスしているユーザーにはどのような影響がありますか。コネクタを HA モードで構成することはできますか?
A:企業がコネクタ ベースの認証方法ではなく、サードパーティ ID プロバイダの認証を使用している場合、すべてのユーザー認証は ID プロバイダに対して直接行われます。この場合、コネクタがダウンしていれば、ユーザーがログインしても、すでに同期されているユーザーに影響はありません。コネクタはユーザーとグループの同期にのみ使用されるため、HA モードのコネクタは必要ない場合があります。
このページは役に立ちましたか?