Skip to main content

2026년 7월 17일

관리자를 위한 엔터프라이즈 페더레이션 문제 해결

Omnissa Connect의 엔터프라이즈 페더레이션에서 발생할 수 있는 일반적인 문제들을 제공하고 제안된 문제 해결 단계를 간략하게 설명합니다.

모범 사례

Omnissa Connect 관리자를 위한 엔터프라이즈 페더레이션 문제를 해결할 때 나열된 모범 사례를 따릅니다.

  • 특성 이름 및 대/소문자 구분을 항상 확인합니다.
  • SAML 응답에 필수 특성(email, firstName, lastName, userName)이 있는지 확인합니다.
  • Microsoft Entra ID에 지정되지 않은 인증 방법을 사용합니다.
  • SAML 서명 인증서를 정기적으로 확인하고 업데이트합니다.
  • 일관된 NameID 형식 및 NameID 값을 유지합니다.
  • 구성 변경 사항을 즉시 전달하여 로그인 실패를 방지합니다.

특성 매핑에 대한 Omnissa Community 도움말

특성 매핑에 대한 도움말은 ID 서비스 및 엔터프라이즈 페더레이션에 대한 특성 매핑 문제를 해결하고 최적화하는 방법 문서를 참조하십시오.

Microsoft Entra ID 문제

ID 제공자 Microsoft Entra ID를 사용하여 엔터프라이즈 페더레이션을 구성하는 동안 발생할 수 있는 몇 가지 가능한 문제를 확인합니다.

특성 네임스페이스 문제

  • 문제: Omnissa Access가 특성에 대한 네임스페이스 정의를 지원하지 않습니다. Entra ID를 사용하여 엔터프라이즈 페더레이션을 구성할 때 특성 정의에서 Entra ID별 네임스페이스를 그대로 둘 수 없습니다.

    • 해결: Entra ID의 특성 정의에서 특성 네임스페이스를 제거합니다.
  • 문제: Entra ID의 네임스페이스 정의가 페더레이션 구성 중에 잘못된 할당을 생성하는 경우가 많습니다.

    • 해결: 특성이 네임스페이스 없이 정의되었는지 확인합니다.
    • :
      • 잘못된 형식
        • 할당 이름: http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress → Value: user.mail
        • 할당 이름: http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname → Value: user.givenname
        • 할당 이름: http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name → Value: user.userprincipalname
        • 할당 이름: http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname → Value: user.surname
      • 정확한 형식
        • 할당 이름: Unique User Identifier (Name ID) → Value: user.userPrincipalName
        • 할당 이름: email → Value: user.mail
        • 할당 이름: firstName → Value: user.givenName
        • 할당 이름: lastName → Value: user.surname
        • 할당 이름: userName → Value: user.userPrincipalName

인증 방법 문제

  • 문제: 관리자가 특정 인증 컨텍스트( urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport)를 정의합니다. 사용자가 지정된 방법을 사용하지 않으면 인증에 실패합니다.
    • 오류 메시지 예:
      Sorry, but we’re having trouble signing you in. 
      AADSTS75011: Authentication method 'Password, MultiFactor' by which the user authenticated with the service doesn't match requested authentication method 'WindowsIntegrated'. Contact the Microsoft Entra SAML Toolkit application owner.
      
    • 해결: 성공적인 로그인에 대해 지정되지 않은 인증 방법을 항상 정의합니다(urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified).

Omnissa Connect의 인증 방법 구성이 잘못되었습니다.

  • 문제: Omnissa Access 테넌트 구성을 업데이트해야 합니다.
    • 잘못된 예: Microsoft Entra ID SAML IdP 메서드 | SAML 컨텍스트: urn:oasis:names:tc:SAML:2.0:ac:classes:Kerberos
    • 해결: Omnissa Access 테넌트를 올바른 설정으로 업데이트합니다.
      • 정확한 예: Microsoft Entra ID SAML IdP 메서드 | SAML 컨텍스트: urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified | Description: Enter Auth Method description…

일반 문제

엔터프라이즈 페더레이션을 구성하는 동안 발생할 수 있는 몇 가지 가능한 문제를 확인합니다.

특성 대/소문자 구분

필수 특성

  • 문제: Omnissa Access는 네 가지 특성(email, firstName, lastName, userName)을 필수로 가정합니다. 이러한 네 가지 특성 중 하나라도 누락되면 JIT 프로비저닝이 실패합니다.
    • 해결: 나열된 네 가지 특성이 모두 SAML 응답에 전송되는지 확인합니다.

IdP(ID 제공자)에서 특성 누락

  • 문제: 일부 계정에 필수 특성이 없습니다.
    • 해결: IdP 레코드에서 누락된 특성(email, firstName, lastName, userName)을 감사하고 이를 매핑합니다.
    • 감사 레코드 API 예
    "message": "Failed to save jit user" 
    "success": "false" 
    "successAuthMethods": "WS1 SAML IdP Method" 
    "isForceAuth": "false"
    

이름 ID 형식 불일치

  • 문제: Omnissa Connect의 NameID 형식이 IdP의 SAML 응답에 있는 NameID 형식과 일치하지 않습니다.
    • 해결: 두 시스템이 동일한 NameID 형식을 사용하는지 확인합니다.
    • 올바른 형식 예: urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
    • 감사 레코드 예
    { 
        "failedAuthMethods": "[{ 
            \"reason\": \"AUTHENTICATION_FAILURE\", 
            \"authMethod\": \"<IDP_NAME>\", 
            \"failureMessage\": \"Unable to resolve user identity from SAML response subject, IDP[id: <IDP_UUID>, name: <IDP_NAME>], configured format mapping: {urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: userName}, subject format in SAML response: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress\" 
            }]", 
        "authMethods": "SAML", 
        "message": "Authentication failed." 
    }
    

NameID 값이 전송되지 않음

  • 문제: SAML 응답에 NameID 값이 없으면 로그인이 실패합니다.
    • 해결: NameID 값 특성을 포함해야 합니다.

SAML 서명 인증서 만료

  • 문제: 만료된 인증서로 인해 서명 오류가 발생합니다.
    • 해결: IdP 메타데이터를 새 인증서로 업데이트합니다.

Omnissa Connect 비활성화됨

  • 문제: Omnissa Connect가 비활성화되었거나 다른 사용자와 통신하지 않고 구성이 변경된 경우 페더레이션 로그인이 실패합니다.
    • 오류 메시지 예:
      • "Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/saml/metadata/uniqueGUID, Status: 400 , Message: Bad Request]" } }
      • "message": "Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/app/applicationID/sso/saml/metadata, Status: 404 , Message: Not Found]" }
    • 해결: Omnissa Connect를 활성화하거나 원래 구성을 복원합니다.

기타 가능한 문제

문제설명
오류(4xx)와 함께 로그인 검증이 실패합니다.페더레이션 설정 구성에서 다음을 검토합니다.

- 서비스 제공자 구성에서 ID 제공자가 올바르게 설정되어 있는지 확인합니다. 이름 식별자가 SAML 응답에서 올바르게 전송되었는지 확인합니다.
참고: SAML 응답의 정보를 확인하려는 경우 SAML-tracer 브라우저 확장을 사용할 수 있습니다. 먼저 SAML 요청을 보고 요청된 특성이 무엇인지 파악합니다. 예를 들어 NameID 형식을 들 수 있습니다. 다음으로 SAML 응답을 보고 여기에서 NameID 형식을 검색합니다. 두 가지가 일치해야 합니다.

- 단계의 ID 제공자 구성에서 이름 ID 형식 및 인증 방법이 올바르게 설정되어 있는지 확인합니다.

- ID 제공자 구성 단계에서 사용자 ID 기본 설정의 값이 올바르게 설정되어 있는지 확인합니다. 사용자 ID 기본 설정 설정은 Omnissa Connect 콘솔 로그인 페이지에서 입력한 것으로 user@domain, 이메일 또는 UPN 중 하나가 될 수 있습니다.

- 로그인 검증 흐름을 시작한 사용자가 그룹 및 사용자 동기화 단계에서 동기화되는지 확인합니다.
Omnissa Access Windows 커넥터 설치 후 User Auth Service 및 Directory Sync Service가 실행되지 않습니다.Omnissa Access 테넌트 구성을 확인합니다.

- Omnissa Access Connector를 설치한 Windows 또는 가상 시스템에서 Omnissa Access 테넌트를 핑(ping)할 수 있는지 확인합니다. Omnissa Access 테넌트 URL은 엔터프라이즈 관리 조직 설명에서 확인하십시오.

Omnissa Access 테넌트에 대한 액세스가 차단되지 않았고 *.workspaceoneaccess.com이(가) 엔터프라이즈 방화벽의 허용 목록에 추가되었는지 확인합니다.

- 프록시를 사용 중인지 확인합니다. 그렇다면 설치 관리자를 다시 실행하여 사용자 지정 설치 옵션을 선택하고 설치 중에 프록시 세부 정보를 제공합니다.

- Omnissa Access Connector 로그에서 오류를 확인합니다.

사용자 인증 서비스 로그를 보려면 INSTALL_DIR\Workspace ONE Access\User Auth Service\logs\eas-service.log을(를) 엽니다.

디렉토리 동기화 서비스 로그를 보려면 INSTALL_DIR\Workspace ONE Access\Directory Sync Service\logs\eds-service.log을(를) 엽니다.
셀프 서비스 페더레이션 워크플로의 일부 단계를 여는 데 시간이 너무 오래 걸려 결국 오류 500이 발생합니다.시크릿 모드에서 브라우저를 사용 중인 경우 브라우저 설정을 확인하여 '서드파티 쿠키 차단'이 선택되지 않았는지 확인하거나 시크릿 모드가 아닌 일반 모드로 전환합니다.
엔터프라이즈 페더레이션 대시보드에서 작업을 수행하는 데 시간이 너무 오래 걸려 오류 500이 발생합니다.시크릿 모드에서 브라우저를 사용 중인 경우 브라우저 설정을 확인하여 '서드파티 쿠키 차단'이 선택되지 않았는지 확인하거나 시크릿 모드가 아닌 일반 모드로 전환합니다.
Omnissa Access Connector 동기화에 실패했습니다.다음과 같은 경우 그룹 및 사용자 동기화가 실패할 수 있습니다.

- 커넥터와 Active Directory 간 연결을 방해하는 네트워크 문제가 있습니다.

- Bind 사용자 자격 증명(Bind DN/암호)이 변경되었습니다.

- Bind 사용자 암호가 만료되었습니다.
사용자 로그인이 회사 ID 제공자 대신 My Omnissa로 리디렉션됩니다.사용자가 Omnissa Connect와의 페더레이션에 등록되지 않은 회사 도메인 또는 하위 도메인에서 로그인하는 경우 My Omnissa로 리디렉션됩니다. 회사 ID 제공자를 사용한 로그인은 도메인이 페더레이션에 등록된 경우에만 가능합니다.
도메인 검증이 실패합니다.도메인이 회사 도메인이 아닌 개인 도메인인 경우 도메인 검증이 실패할 수 있습니다. 개인 도메인을 페더레이션하려면 지원 티켓을 제출해야 합니다.
페더레이션 후 사용자 조직에 서비스가 표시되지 않습니다.페더레이션된 도메인의 기존 사용자는 My Omnissa 계정으로 로그인하여 조직의 서비스에 액세스했습니다. 페더레이션이 활성화된 후 동기화된 사용자는 회사 계정을 해당 Omnissa ID에 연결해야 합니다. 기존 사용자는 두 계정이 연결된 경우에만 조직에서 보유하고 있는 조직 및 서비스 역할 액세스 권한에 따라 서비스를 보고 액세스할 수 있습니다.

지원받기

Omnissa Connect의 페이지를 사용하여 지원 요청을 위해 Customer Connect에 액세스합니다. Omnissa Connect에서 홈 > 리소스로 이동하고 Customer Connect 타일을 선택합니다.

엔터프라이즈 페더레이션 대시보드를 통해 수정할 수 없는 현재 설정 관련 문제가 있거나 다음 작업 중 하나를 수행하려는 경우 Customer Connect에서 지원 요청을 제출할 수 있습니다.

  • 페더레이션 설정에 이미 추가되어 있는 도메인 또는 하위 도메인을 제거합니다.
  • 모든 도메인 또는 하위 도메인에 대한 페더레이션을 실행 취소합니다.
  • ID 제공자 구성을 변경합니다(예: 다른 ID 제공자로 전환 또는 사용자 ID 기본 설정 변경).

엔터프라이즈 페더레이션에 대한 지원 요청을 제출하려면 엔터프라이즈 관리 조직의 소유자 또는 엔터프라이즈 관리자로 로그인해야 합니다.

이 페이지가 도움이 되었나요?

이 항목에 대한 피드백 보내기

이 항목이 도움이 되었나요?

개인정보나 기밀정보는 입력하지 마세요.

링크를 생성하는 중…