Se você sincronizar atualmente usuários e grupos do Active Directory no local para o Omnissa Workspace ONE UEM, poderá migrar seu diretório para o Omnissa Identity Service. Além disso, se o seu locatário do Workspace ONE UEM tiver um diretório do Omnissa Access associado que atenda a requisitos específicos, você poderá migrar ambos os diretórios juntos.
O Omnissa Identity Service é um novo serviço em nuvem para integrar os produtos e serviços da Omnissa com provedores de identidade em nuvem de terceiros para provisionamento de usuários e federação de identidades. São suportados o Microsoft Entra ID, o Okta e provedores de identidade genéricos compatíveis com SCIM 2.0.
Após a migração, os usuários e grupos serão provisionados de seu provedor de identidade em nuvem para o Omnissa Identity Service e provisionados automaticamente do Omnissa Identity Service para o Workspace ONE UEM (e Omnissa Access, se aplicável). Você gerenciará o diretório por meio do Omnissa Identity Service, não por meio dos consoles do Workspace ONE UEM ou do Omnissa Access.
Você pode acessar o Omnissa Identity Service selecionando Gerenciamento de Identidade > Gerenciamento de Usuário Final no Omnissa Connect. O Omnissa Connect é um serviço baseado na Web que fornece acesso centralizado a todos os serviços e soluções da Omnissa.
Importante: este documento fornece orientações para migrar diretórios existentes para o Omnissa Identity Service. Para configurar o Omnissa Identity Service para novas organizações, consulte Configurar o provisionamento de usuários e a federação de identidade com o Omnissa Identity Service.
Benefícios da migração para o Omnissa Identity Service
-
Você pode provisionar usuários de seu diretório com base na nuvem para o Workspace ONE UEM (e para o Omnissa Access, se aplicável) usando o protocolo SCIM 2.0, em vez de sincronizar usuários do Active Directory.
-
Você não precisa de nenhum componente local, como o AirWatch Cloud Connector ou o Omnissa Access Connector, para provisionar usuários e grupos.
-
O Omnissa Identity Service oferece gerenciamento centralizado de usuários em todos os serviços da Omnissa. Você gerencia seu diretório por meio de um local central, não separadamente em cada serviço.
Importante: atualmente, o Workspace ONE UEM é compatível com a migração. Um único diretório do Omnissa Access também pode ser migrado juntamente com o diretório do Workspace ONE UEM, caso determinados requisitos sejam atendidos.
-
Você configura a integração com seu provedor de identidade apenas uma vez para ativar a autenticação federada em todos os Omnissa Services compatíveis.
Recursos sem suporte
Ao usar o Omnissa Identity Service, os seguintes recursos não são compatíveis.
-
Não é possível reverter para o uso do Active Directory após a conclusão da migração.
-
Recursos do Workspace ONE UEM não suportados:
- Integração direta com o Active Directory local
- Criar e gerenciar administradores e grupos de administradores através dos Serviços de diretório
Você pode provisionar administradores por meio do Omnissa Connect. - Substituir os serviços de diretório para grupos organizacionais (GO) herdeiros quando o Omnissa Identity Service está configurado para o grupo organizacional principal
- Provisionamento de usuários Just-in-Time (JIT)
Os usuários de inscrição são provisionados por meio do SCIM para Workspace ONE UEM. - Importação em lote para usuários do Omnissa Identity Service, para registro de dispositivos e para atualização de propriedades de usuário
Os seguintes métodos de inscrição não têm suporte:
<tr> <td>Windows</td> <td>Dropship Online</td> </tr> <tr> <td>Linux</td> <td>Autenticação SAML em dispositivos sem periféricos</td> </tr> <tr> <td>XR</td> <td>Todos os fluxos</td> </tr> <tr> <td>Periféricos</td> <td>Todos os fluxos</td> </tr>Plataforma Fluxos sem suporte -
Recursos do Omnissa Access não suportados:
- Integração direta com o Active Directory local
- Administradores de diretório sincronizados do Active Directory
Você pode provisionar administradores por meio do Omnissa Connect. - Usuários locais, administradores locais ou usuários Just-in-Time (JIT)
Todos os usuários são provisionados do seu provedor de identidade pelo Omnissa Identity Service ou são administradores provisionados do Omnissa Connect.
Nota: usuários locais e administradores locais referem-se a contas de usuário criadas diretamente no Omnissa Access e não sincronizadas de uma fonte de diretório. - Grupos dinâmicos
- Métodos de autenticação por senha (implantação em nuvem) e senha (diretório local)
- People Search
- Se você integrar o Omnissa Access ao Office 365, não poderá usar a autenticação federada no provedor de identidade do Microsoft Entra ID. Só estarão disponíveis os métodos de autenticação específicos do Omnissa Access, como RSA SecurID, MFA do Hub, SSO Móvel e Autenticação de Certificado. Atualmente, não há suporte para a autenticação de Fluxo Ativo do Office 365.
Requisitos
-
Workspace ONE UEM
- Todos os administradores de diretório do Workspace ONE UEM foram migrados para o Omnissa Connect.
- O Workspace ONE UEM tem Serviços de diretório configurados.
- A configuração dos serviços de diretório do Workspace ONE UEM não é substituída por outro diretório nas configurações de diretório de um grupo organizacional herdeiro.
- Seu ambiente do Workspace ONE UEM não tem nenhum grupo de diretório do tipo Unidade Organizacional ou Consulta Personalizada.
- Os usuários do Workspace ONE UEM Basic continuarão recebendo suporte após a migração para o Omnissa Identity Service. No entanto, é importante estar ciente de que todos os usuários (básicos e provisionados) verão um aviso adicional durante o login.
-
Omnissa Access
Se um diretório estiver configurado no locatário do Omnissa Access associado ao seu locatário do Workspace ONE UEM, você poderá migrá-lo juntamente com o diretório do Workspace ONE UEM, desde que os seguintes requisitos sejam atendidos:
- Todos os administradores do diretório Omnissa Access foram migrados para o Omnissa Connect.
- Todos os administradores locais do Omnissa Access foram migrados para o Omnissa Connect.
- Apenas um diretório está configurado no locatário do Omnissa Access: um diretório do tipo Active Directory sobre Lightweight Directory Access Protocol (LDAP) ou um diretório do tipo Outro com o aplicativo de provisionamento da AirWatch configurado para provisionar usuários e grupos para o Workspace ONE UEM.
- Se o diretório for do tipo Active Directory sobre LDAP, usará o mesmo Active Directory como origem que seu diretório do Workspace ONE UEM e conterá os mesmos usuários e grupos.
- O locatário do Omnissa Access não tem usuários locais nem administradores locais, incluindo usuários no diretório do sistema.
- O método de autenticação por senha (diretório local) não é usado em nenhuma política de acesso.
- O método de autenticação por senha (implantação em nuvem) não é usado em nenhuma política de acesso. Consulte Considerações Críticas para obter mais informações.
- O adaptador de provisionamento do Office 365 não está ativado no Omnissa Access.
- O locatário do Omnissa Access não tem nenhum grupo dinâmico (grupos criados no Omnissa Access e não sincronizados do Active Directory).
Importante: você só pode migrar um diretório do Omnissa Access juntamente com seu diretório do Workspace ONE UEM. Não é possível migrar apenas um diretório do Omnissa Access.
-
Microsoft Active Directory
Se você atualmente sincroniza grupos aninhados do Active Directory com o Workspace ONE UEM e planeja usar o Entra ID como seu provedor de identidade na nuvem, deve simplificar os grupos aninhados no Active Directory ou seguir o processo oferecido pelo Omnissa Identity Service para sincronizar grupos aninhados. Consulte Migrar Grupos Aninhados.
-
Seu provedor de identidade na nuvem (Microsoft Entra ID, Okta ou provedor de identidade SCIM 2.0 genérico)
-
Você tem um locatário na nuvem.
-
Você sincronizou usuários e grupos de seu Active Directory local com o diretório na nuvem.
Você pode usar ferramentas como o Microsoft Entra Connect para Entra ID e o Okta Active Directory Agent para Okta para sincronizar usuários e grupos do Active Directory locais.
-
Considerações críticas
-
externalId não pode ser alterado
Não é possível alterar externalId para usuários existentes. O mapeamento de atributos no aplicativo de provisionamento de seu provedor de identidade em nuvem deve corresponder ao mapeamento de atributos existente do Workspace ONE UEM e do Omnissa Access para externalId. -
distinguishedName é usado como o identificador único e comum padrão
Durante a migração, o Omnissa Identity Service usa distinguishedName como identificador comum padrão para corresponder os usuários e grupos existentes do Workspace ONE UEM e do Omnissa Access com aqueles sincronizados de seu provedor de identidade para o Omnissa Identity Service. Se você usar a configuração padrão, deverá sincronizar o distinguishedName do Active Directory com seu provedor de identidade na nuvem e adicionar o mapeamento de atributos no aplicativo de provisionamento para usuários e grupos.
Você pode selecionar um atributo diferente como identificador comum. Caso opte por isso, certifique-se de sincronizar esse atributo do Active Directory com seu provedor de identidade na nuvem e adicione o mapeamento de atributos no aplicativo de provisionamento, tanto para usuários quanto para grupos.
Os seguintes atributos são suportados como identificador comum:
- Para usuários: distinguishedName, externalId, emails, userName
- Para grupos: distinguishedName, displayName
Nota: displayName é recomendado como o identificador comum para grupos nos seguintes casos:
- Quando o Okta é o provedor de identidade. O Omnissa Identity Service usa displayName como o padrão para grupos do Okta.
- Quando você migra um diretório do Omnissa Access com o aplicativo de provisionamento da AirWatch configurado.
Importante: decida qual atributo usar como identificador comum antes de iniciar a migração, para que você possa selecionar o identificador na Etapa 1: concluir os pré-requisitos do diretório do processo de migração. Para alterar o identificador comum posteriormente no processo de migração, você precisará excluir o diretório do Identity Service e reiniciar a migração.
-
Usar sAMAccountName ou userPrincipalName como nome de usuário
Se você estava usando sAMAccountName como nome de usuário no Workspace ONE UEM e no Omnissa Access e deseja alterar o nome de usuário para userPrincipalName (userPrincipalName do Entra ID ou identificador de login do Okta) durante ou após a migração, pode fazer isso alterando o mapeamento no aplicativo de provisionamento do provedor de identidade.No entanto, você deve considerar o impacto da mudança com base em seu uso de determinados recursos do Workspace ONE UEM e do Omnissa Access.
-
Por exemplo, no Workspace ONE UEM, se o nome de usuário for usado nos caminhos de pastas NFS nos modelos de repositório do Workspace ONE Content, você precisará atualizar os caminhos para usar o userPrincipalName. Da mesma forma, se o nome de usuário for usado em modelos de certificado, você precisará reimplantar os perfis associados a esses modelos. Os atributos do usuário podem ser usados como valores de pesquisa em outros locais, como payloads de perfil, configurações de aplicativos e modelos de mensagens, dependendo das configurações que você implantou no Workspace ONE UEM.
-
Para o Omnissa Access, a alteração do mapeamento de nome de usuário fará com que os seguintes métodos de autenticação falhem: RADIUS, RSA SecurID e Kerberos. Além disso, o método de autenticação DUO Security falhará se o Nome de usuário for selecionado como o Formato de nome de usuário na configuração do método de autenticação. Se você usa esses métodos de autenticação, recomendamos que não altere o mapeamento de nome de usuário.
Por outro lado, se você decidir usar sAMAccountName como nome de usuário no Workspace ONE UEM, lembre-se de que, ao criar novos usuários no futuro, você precisará criá-los no Active Directory e sincronizá-los com seu provedor de identidade na nuvem, pois sAMAccountName está disponível apenas no Active Directory. Novos usuários criados no provedor de identidade em nuvem não poderão usar o Workspace ONE UEM.
Antes de iniciar a migração, decida qual atributo você deseja usar como nome de usuário. Se você pretende continuar usando o Active Directory como fonte de verdade para identidades de usuário, usar sAMAccountName é uma opção viável. Se você planeja usar seu provedor de identidade na nuvem como fonte de verdade, atualizar o nome de usuário para userPrincipalName pode ser preferível.
-
-
Migração de um diretório do Workspace ONE UEM e de um diretório do Omnissa Access.
Se você estiver migrando um diretório do Omnissa Access juntamente com o diretório do Workspace ONE UEM, deverá desassociar o método de autenticação por senha (implantação na nuvem) de todas as políticas de acesso no Omnissa Access antes de iniciar o processo de migração. Atualize as políticas de acesso para usar seu provedor de identidade na nuvem para autenticação do usuário final. Isso requer que o provedor de identidade seja integrado como um IDP de terceiros no Omnissa Access.Posteriormente, ao integrar o Omnissa Identity Service com seu provedor de identidade em nuvem, o Omnissa Identity Service importa automaticamente os detalhes de configuração do Omnissa Access, simplificando o processo.
Nota: o Omnissa Identity Service não oferece suporte à configuração de Parâmetro de Redirecionamento IDP de Single Sign-Out compatível com o Omnissa Access.
Esta página foi útil?