Omnissa Connect의 엔터프라이즈 페더레이션에서 발생할 수 있는 일반적인 문제들을 제공하고 제안된 문제 해결 단계를 간략하게 설명합니다.
모범 사례
Omnissa Connect 관리자를 위한 엔터프라이즈 페더레이션 문제를 해결할 때 나열된 모범 사례를 따릅니다.
- 특성 이름 및 대/소문자 구분을 항상 확인합니다.
- SAML 응답에 필수 특성(email, firstName, lastName, userName)이 있는지 확인합니다.
- Microsoft Entra ID에 지정되지 않은 인증 방법을 사용합니다.
- SAML 서명 인증서를 정기적으로 확인하고 업데이트합니다.
- 일관된 NameID 형식 및 NameID 값을 유지합니다.
- 구성 변경 사항을 즉시 전달하여 로그인 실패를 방지합니다.
특성 매핑에 대한 Omnissa Community 도움말
특성 매핑에 대한 도움말은 ID 서비스 및 엔터프라이즈 페더레이션에 대한 특성 매핑 문제를 해결하고 최적화하는 방법 문서를 참조하십시오.
Microsoft Entra ID 문제
ID 제공자 Microsoft Entra ID를 사용하여 엔터프라이즈 페더레이션을 구성하는 동안 발생할 수 있는 몇 가지 가능한 문제를 확인합니다.
특성 네임스페이스 문제
-
문제: Omnissa Access가 특성에 대한 네임스페이스 정의를 지원하지 않습니다. Entra ID를 사용하여 엔터프라이즈 페더레이션을 구성할 때 특성 정의에서 Entra ID별 네임스페이스를 그대로 둘 수 없습니다.
- 해결: Entra ID의 특성 정의에서 특성 네임스페이스를 제거합니다.
-
문제: Entra ID의 네임스페이스 정의가 페더레이션 구성 중에 잘못된 할당을 생성하는 경우가 많습니다.
- 해결: 특성이 네임스페이스 없이 정의되었는지 확인합니다.
- 예:
- 잘못된 형식
- 할당 이름:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress → Value: user.mail - 할당 이름:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname → Value: user.givenname - 할당 이름:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name → Value: user.userprincipalname - 할당 이름:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname → Value: user.surname
- 할당 이름:
- 정확한 형식
- 할당 이름:
Unique User Identifier (Name ID) → Value: user.userPrincipalName - 할당 이름:
email → Value: user.mail - 할당 이름:
firstName → Value: user.givenName - 할당 이름:
lastName → Value: user.surname - 할당 이름:
userName → Value: user.userPrincipalName
- 할당 이름:
- 잘못된 형식
인증 방법 문제
- 문제: 관리자가 특정 인증 컨텍스트(
urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport)를 정의합니다. 사용자가 지정된 방법을 사용하지 않으면 인증에 실패합니다.- 오류 메시지 예:
Sorry, but we’re having trouble signing you in. AADSTS75011: Authentication method 'Password, MultiFactor' by which the user authenticated with the service doesn't match requested authentication method 'WindowsIntegrated'. Contact the Microsoft Entra SAML Toolkit application owner. - 해결: 성공적인 로그인에 대해 지정되지 않은 인증 방법을 항상 정의합니다(
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified).
- 오류 메시지 예:
Omnissa Connect의 인증 방법 구성이 잘못되었습니다.
- 문제: Omnissa Access 테넌트 구성을 업데이트해야 합니다.
- 잘못된 예: Microsoft Entra ID SAML IdP 메서드 | SAML 컨텍스트:
urn:oasis:names:tc:SAML:2.0:ac:classes:Kerberos - 해결: Omnissa Access 테넌트를 올바른 설정으로 업데이트합니다.
- 정확한 예: Microsoft Entra ID SAML IdP 메서드 | SAML 컨텍스트:
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified | Description: Enter Auth Method description…
- 정확한 예: Microsoft Entra ID SAML IdP 메서드 | SAML 컨텍스트:
- 잘못된 예: Microsoft Entra ID SAML IdP 메서드 | SAML 컨텍스트:
일반 문제
엔터프라이즈 페더레이션을 구성하는 동안 발생할 수 있는 몇 가지 가능한 문제를 확인합니다.
특성 대/소문자 구분
- 문제: Omnissa Access의 특성 이름은 대/소문자를 구분합니다.
- 해결: Omnissa Access에서 사용자 특성 관리에 설명된 대로 특성 이름에 문서화된 대/소문자를 사용합니다.
필수 특성
- 문제: Omnissa Access는 네 가지 특성(
email,firstName,lastName,userName)을 필수로 가정합니다. 이러한 네 가지 특성 중 하나라도 누락되면 JIT 프로비저닝이 실패합니다.- 해결: 나열된 네 가지 특성이 모두 SAML 응답에 전송되는지 확인합니다.
IdP(ID 제공자)에서 특성 누락
- 문제: 일부 계정에 필수 특성이 없습니다.
- 해결: IdP 레코드에서 누락된 특성(
email,firstName,lastName,userName)을 감사하고 이를 매핑합니다. - 감사 레코드 API 예
"message": "Failed to save jit user" "success": "false" "successAuthMethods": "WS1 SAML IdP Method" "isForceAuth": "false" - 해결: IdP 레코드에서 누락된 특성(
이름 ID 형식 불일치
- 문제: Omnissa Connect의 NameID 형식이 IdP의 SAML 응답에 있는 NameID 형식과 일치하지 않습니다.
- 해결: 두 시스템이 동일한 NameID 형식을 사용하는지 확인합니다.
- 올바른 형식 예:
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified - 감사 레코드 예
{ "failedAuthMethods": "[{ \"reason\": \"AUTHENTICATION_FAILURE\", \"authMethod\": \"<IDP_NAME>\", \"failureMessage\": \"Unable to resolve user identity from SAML response subject, IDP[id: <IDP_UUID>, name: <IDP_NAME>], configured format mapping: {urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: userName}, subject format in SAML response: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress\" }]", "authMethods": "SAML", "message": "Authentication failed." }
NameID 값이 전송되지 않음
- 문제: SAML 응답에 NameID 값이 없으면 로그인이 실패합니다.
- 해결: NameID 값 특성을 포함해야 합니다.
SAML 서명 인증서 만료
- 문제: 만료된 인증서로 인해 서명 오류가 발생합니다.
- 해결: IdP 메타데이터를 새 인증서로 업데이트합니다.
Omnissa Connect 비활성화됨
- 문제: Omnissa Connect가 비활성화되었거나 다른 사용자와 통신하지 않고 구성이 변경된 경우 페더레이션 로그인이 실패합니다.
- 오류 메시지 예:
"Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/saml/metadata/uniqueGUID, Status: 400 , Message: Bad Request]" } }"message": "Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/app/applicationID/sso/saml/metadata, Status: 404 , Message: Not Found]" }
- 해결: Omnissa Connect를 활성화하거나 원래 구성을 복원합니다.
- 오류 메시지 예:
기타 가능한 문제
| 문제 | 설명 |
|---|---|
| 오류(4xx)와 함께 로그인 검증이 실패합니다. | 페더레이션 설정 구성에서 다음을 검토합니다. - 서비스 제공자 구성에서 ID 제공자가 올바르게 설정되어 있는지 확인합니다. 이름 식별자가 SAML 응답에서 올바르게 전송되었는지 확인합니다. 참고: SAML 응답의 정보를 확인하려는 경우 SAML-tracer 브라우저 확장을 사용할 수 있습니다. 먼저 SAML 요청을 보고 요청된 특성이 무엇인지 파악합니다. 예를 들어 NameID 형식을 들 수 있습니다. 다음으로 SAML 응답을 보고 여기에서 NameID 형식을 검색합니다. 두 가지가 일치해야 합니다. - 단계의 ID 제공자 구성에서 이름 ID 형식 및 인증 방법이 올바르게 설정되어 있는지 확인합니다. - ID 제공자 구성 단계에서 사용자 ID 기본 설정의 값이 올바르게 설정되어 있는지 확인합니다. 사용자 ID 기본 설정 설정은 Omnissa Connect 콘솔 로그인 페이지에서 입력한 것으로 user@domain, 이메일 또는 UPN 중 하나가 될 수 있습니다. - 로그인 검증 흐름을 시작한 사용자가 그룹 및 사용자 동기화 단계에서 동기화되는지 확인합니다. |
| Omnissa Access Windows 커넥터 설치 후 User Auth Service 및 Directory Sync Service가 실행되지 않습니다. | Omnissa Access 테넌트 구성을 확인합니다. - Omnissa Access Connector를 설치한 Windows 또는 가상 시스템에서 Omnissa Access 테넌트를 핑(ping)할 수 있는지 확인합니다. Omnissa Access 테넌트 URL은 엔터프라이즈 관리 조직 설명에서 확인하십시오. Omnissa Access 테넌트에 대한 액세스가 차단되지 않았고 *.workspaceoneaccess.com이(가) 엔터프라이즈 방화벽의 허용 목록에 추가되었는지 확인합니다. - 프록시를 사용 중인지 확인합니다. 그렇다면 설치 관리자를 다시 실행하여 사용자 지정 설치 옵션을 선택하고 설치 중에 프록시 세부 정보를 제공합니다. - Omnissa Access Connector 로그에서 오류를 확인합니다. 사용자 인증 서비스 로그를 보려면 INSTALL_DIR\Workspace ONE Access\User Auth Service\logs\eas-service.log을(를) 엽니다. 디렉토리 동기화 서비스 로그를 보려면 INSTALL_DIR\Workspace ONE Access\Directory Sync Service\logs\eds-service.log을(를) 엽니다. |
| 셀프 서비스 페더레이션 워크플로의 일부 단계를 여는 데 시간이 너무 오래 걸려 결국 오류 500이 발생합니다. | 시크릿 모드에서 브라우저를 사용 중인 경우 브라우저 설정을 확인하여 '서드파티 쿠키 차단'이 선택되지 않았는지 확인하거나 시크릿 모드가 아닌 일반 모드로 전환합니다. |
| 엔터프라이즈 페더레이션 대시보드에서 작업을 수행하는 데 시간이 너무 오래 걸려 오류 500이 발생합니다. | 시크릿 모드에서 브라우저를 사용 중인 경우 브라우저 설정을 확인하여 '서드파티 쿠키 차단'이 선택되지 않았는지 확인하거나 시크릿 모드가 아닌 일반 모드로 전환합니다. |
| Omnissa Access Connector 동기화에 실패했습니다. | 다음과 같은 경우 그룹 및 사용자 동기화가 실패할 수 있습니다. - 커넥터와 Active Directory 간 연결을 방해하는 네트워크 문제가 있습니다. - Bind 사용자 자격 증명(Bind DN/암호)이 변경되었습니다. - Bind 사용자 암호가 만료되었습니다. |
| 사용자 로그인이 회사 ID 제공자 대신 My Omnissa로 리디렉션됩니다. | 사용자가 Omnissa Connect와의 페더레이션에 등록되지 않은 회사 도메인 또는 하위 도메인에서 로그인하는 경우 My Omnissa로 리디렉션됩니다. 회사 ID 제공자를 사용한 로그인은 도메인이 페더레이션에 등록된 경우에만 가능합니다. |
| 도메인 검증이 실패합니다. | 도메인이 회사 도메인이 아닌 개인 도메인인 경우 도메인 검증이 실패할 수 있습니다. 개인 도메인을 페더레이션하려면 지원 티켓을 제출해야 합니다. |
| 페더레이션 후 사용자 조직에 서비스가 표시되지 않습니다. | 페더레이션된 도메인의 기존 사용자는 My Omnissa 계정으로 로그인하여 조직의 서비스에 액세스했습니다. 페더레이션이 활성화된 후 동기화된 사용자는 회사 계정을 해당 Omnissa ID에 연결해야 합니다. 기존 사용자는 두 계정이 연결된 경우에만 조직에서 보유하고 있는 조직 및 서비스 역할 액세스 권한에 따라 서비스를 보고 액세스할 수 있습니다. |
지원받기
Omnissa Connect의 홈 페이지를 사용하여 지원 요청을 위해 Customer Connect에 액세스합니다. Omnissa Connect에서 홈 > 리소스로 이동하고 Customer Connect 타일을 선택합니다.
엔터프라이즈 페더레이션 대시보드를 통해 수정할 수 없는 현재 설정 관련 문제가 있거나 다음 작업 중 하나를 수행하려는 경우 Customer Connect에서 지원 요청을 제출할 수 있습니다.
- 페더레이션 설정에 이미 추가되어 있는 도메인 또는 하위 도메인을 제거합니다.
- 모든 도메인 또는 하위 도메인에 대한 페더레이션을 실행 취소합니다.
- ID 제공자 구성을 변경합니다(예: 다른 ID 제공자로 전환 또는 사용자 ID 기본 설정 변경).
엔터프라이즈 페더레이션에 대한 지원 요청을 제출하려면 엔터프라이즈 관리 조직의 소유자 또는 엔터프라이즈 관리자로 로그인해야 합니다.
이 페이지가 도움이 되었나요?