성공적인 구성에서 AD FS 페더레이션 애플리케이션의 웹 포털을 방문하는 사용자는 인증 방법을 선택할 수 있습니다. 데스크톱 사용자를 인증하고, 인증을 위해 모바일 사용자를 Omnissa Access로 라우팅하도록 AD FS를 구성하여 이 선택을 자동화할 수 있습니다.
다음 절차를 사용하여 모바일 디바이스 신뢰(MainUseCases.md)를 구현합니다. 이 사용 사례에서는 Workspace ONE UEM을 통해 Omnissa Access에서 제공하는 고유한 모바일 디바이스 관리 기능을 얻을 수 있습니다. 데스크톱 사용자는 익숙한 기존 AD FS 인증 워크플로를 계속 사용할 수 있습니다.
이 사용 사례는 애플리케이션 포털을 통해 AD FS 페더레이션 애플리케이션에 직접 로그인하는 사용자에게 적용됩니다(예: Office 365 portal.office.com). 사용자가 이러한 방식으로 SP 시작 흐름을 시작하면 AD FS는 사용자의 디바이스 유형에 따라 인증 요청을 적절한 ID 제공자로 라우팅합니다.
- 사용자가 데스크톱 컴퓨터에서 로그인하면 AD FS가 인증 요청을 ID 제공자로 처리합니다. 데스크톱 사용자가 익숙한 AD FS 자격 증명을 사용하여 애플리케이션에 로그인할 때 로그인 환경은 변경되지 않습니다.
- 사용자가 모바일 디바이스에서 로그인하면 AD FS는 신뢰할 수 있는 ID 제공자(또는 클레임 제공자)로 Omnissa Access에 인증 요청을 전달합니다. Omnissa Access는 사용자의 자격 증명을 검증하고 Workspace ONE UEM은 적용된 디바이스 상태 정책을 기준으로 애플리케이션에 대한 사용자의 액세스를 관리합니다.
참고: 다음 절차에서는 AD FS 웹 테마를 사용하여 모바일 리디렉션 코드가 포함된 HRD 페이지를 실행합니다. 신뢰 당사자에 단일 클레임 제공자만 포함된 경우 HRD 페이지(따라서 코드)가 실행되지 않습니다.
IdP 시작 인증 흐름에 대한 자세한 내용은 IdP 시작 및 SP 시작 인증 흐름을 참조하십시오.
사전 요구 사항
Workspace ONE Intelligent Hub와 AD FS 페더레이션 애플리케이션 통합에 설명된 절차를 수행하십시오.
절차
-
전체 관리자 권한으로 AD FS 서버에 로그인합니다.
-
관리자 권한으로 PowerShell을 실행합니다.
-
다음 cmdlet을 입력하여 작업 폴더를 생성합니다.
mkdir c:\myscripts -
기본 AD FS 웹 테마를 내보냅니다.
Export-AdfsWebTheme –Name "Default" –DirectoryPath c:\myscripts
Export cmdlet은
c:\myscripts\script폴더에onload.js파일을 생성합니다. 사용자 디바이스 유형에 따라 인증 옵션을 지정하려면 이 JavaScript 파일을 수정합니다. -
Notepad++와 같은 텍스트 편집기에서
C:\myscripts\script\onload.js를 열고 파일 시작 부분에 다음 JavaScript 코드를 추가합니다.코드의 자리 표시자 값을 다음과 같이 바꿉니다.
자리 표시자 값 AD FS 4.0의 대체 값 AD FS 3.0의 대체 값 {AccessTenant} Omnissa Access 서비스의 FQDN(정규화된 도메인 이름) Omnissa Access 서비스의 FQDN {AD FS 클레임 제공자} 'AD 기관' 'http://{ADFSdomain}/adfs/services/trust' (여기서 {ADFSdomain}은 AD FS 서버의 FQDN입니다.) var myCheckHRD = document.getElementById('hrdArea'); if (myCheckHRD) { // redirect mobile traffic to Workspace ONE if (navigator.userAgent.match(/iPad|iPhone|Android|Windows Phone/i) != null) { HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml'); } // ADDITIONAL LOGIC FOR iPadOS AND iOS 13 iPad DEVICES else if (navigator.userAgent.match(/Macintosh/i) != null) { if(navigator.maxTouchPoints > 2) { HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml'); } else { HRD.selection('{AD FS claims provider}'); } } // else authenticate with local AD claims provider else { HRD.selection('{AD FS claims provider}'); } // hide HRD selector from user var hrdui = document.getElementById("bySelection"); hrdui.style.display = "none"; }
이 코드는 Omnissa Access 서비스를 모바일 디바이스에서 로그인하는 사용자의 인증 옵션으로 지정합니다. AD FS를 다른 모든 디바이스에서 로그인하는 사용자를 위한 인증 옵션으로 지정합니다. 또한 AD FS가 사용자에게 작업을 요청하지 않고 인증 요청을 자동으로 라우팅하도록 지시합니다.
참고: Apple iPad 디바이스의 iOS 13부터 기본 사용자 에이전트는 iPad 대신 macOS입니다. 사용자 에이전트 정보를 사용하여 디바이스 유형을 결정하는 모든 서비스를 업데이트해야 합니다. 이 JavaScript 코드에는 iPadOS를 포함하여 Apple의 현재 iOS 제품을 설명하는 추가 논리가 포함되어 있습니다. Apple은 향후 릴리스에서 'iPadOS 및 iOS 13 iPad 디바이스에 대한 추가 논리'의 동작을 변경할 수 있습니다. 동작이 변경된 경우 변경 내용을 반영하기 위해 이 코드 스크립트를 수정해야 할 수 있습니다.
-
업데이트된
onload.js파일을c:\myscripts\script폴더에 넣고 이전 파일을 덮어씁니다.그런 다음, 업데이트된
onload.js파일을 참조하는 AD FS 웹 테마를 생성하여 AD FS 로그인 페이지를 사용자 지정합니다. -
PowerShell에서 AD FS 웹 테마를 생성합니다.
New-AdfsWebTheme –Name "WS1ACCESS" –SourceName "Default" -
업데이트된
onload.js파일을 가져옵니다.Set-AdfsWebTheme -TargetName WS1ACCESS -AdditionalFileResource @{Uri='/adfs/portal/script/onload.js';path="c:\myscripts\script\onload.js"} -
새 웹 테마를 활성화합니다.
개별 AD FS 애플리케이션의 모바일 트래픽을 모바일로 리디렉션하려면 다음을 수행합니다.
Set-AdfsRelyingPartyWebTheme -TargetRelyingPartyName "Microsoft Office 365 Identity Platform" -SourceWebThemeName "WS1ACCESS"모든 AD FS 애플리케이션의 모바일 트래픽을 모바일로 리디렉션하려면 다음을 수행합니다.
Set-AdfsWebConfig -ActiveThemeName "WS1ACCESS" -
변경 내용을 저장하려면 AD FS 서비스를 다시 시작합니다.
Restart-Service adfssrv참고: 기본 AD FS 웹 테마로 되돌리려면 다음 cmdlet을 입력합니다.
Set-AdfsWebConfig -ActiveThemeName "Default"iOS의 AD FS 인증 시퀀스

Android의 AD FS 인증 시퀀스

이 페이지가 도움이 되었나요?