Como emissor de reivindicações (ou provedor de identidade), o AD FS envia tokens de segurança contendo reivindicações de autenticação para o Omnissa Access. As regras de reivindicação da parte confiável definem o conteúdo dessas reivindicações e as transformam em um formato que o Omnissa Access pode reconhecer e usar.
Você deve configurar duas regras de reivindicação para o Omnissa Access como a parte confiável. A primeira regra instrui o AD FS a procurar o atributo de endereço de e-mail LDAP do usuário solicitante e a enviar esse atributo como a reivindicação. A segunda regra transforma essa reivindicação no atributo de endereço de e-mail baseado em SAML esperado pelo Omnissa Access.
Pré-requisitos
Adicionar o Omnissa Access como uma parte confiável para o AD FS
Procedimento
-
Caso necessário, abra a janela Editar Política de Emissão de Reivindicações (AD FS 4.0) ou a janela Editar Regras de Reivindicações (AD FS 3.0) no servidor AD FS, executando os seguintes passos.
-
Execute o console de gerenciamento do AD FS como administrador.
-
(AD FS 3.0.) No painel esquerdo, expanda a pasta Relações de Confiança.
-
No painel esquerdo, selecione Confianças da Parte Confiável.
-
No painel central, selecione a relação de confiança com a parte confiável que você criou para o Omnissa Access.
-
No painel direito, clique em Editar Política de Emissão de Reivindicações (AD FS 4.0) ou Editar Regras de Reivindicações (AD FS 3.0).

-
-
Na janela Editar Política de Emissão de Reivindicações (AD FS 4.0) ou na janela Editar Regras de Reivindicações (AD FS 3.0), selecione a guia Regras de Transformação de Emissão.

-
Clique em Adicionar regra.
O Assistente para Adicionar Regra de Reivindicação de Transformação é exibido.
-
Para o Modelo de regra de reivindicação, selecione Enviar atributos LDAP como reivindicações. Depois, clique em Avançar.
A página Configurar Regra é exibida.
-
Especifique as seguintes configurações.
Configuração Descrição Nome da regra de reivindicação Digite um nome descritivo para a regra (por exemplo, Get E-Mail Address Attribute).Armazenamento de atributos Selecione Active Directory. Atributo LDAP Selecione Endereços de Email. Tipo de Reivindicação de Saída Selecione Endereço de email. -
Clique em Concluir.
-
Verifique se a regra do atributo de endereço de email aparece na lista de regras de reivindicação.
Em seguida, você adiciona uma segunda regra que transforma o atributo de endereço de email na reivindicação de saída para o formato baseado em SAML esperado pelo Omnissa Access.
-
Clique em Adicionar regra.
-
Para o Modelo de regra de reivindicação, selecione Enviar reivindicações usando uma regra personalizada. Depois, clique em Avançar.
-
Especifique as seguintes configurações.
-
No campo Nome da regra de reivindicação, digite um nome descritivo para a regra (por exemplo,
Transform E-Mail Address). -
Na caixa de texto Regra personalizada, digite o seguinte script, em que {AccessTenant} no final do script é substituído pelo nome de domínio totalmente qualificado (FQDN) do serviço Omnissa Access. Este script usa a sintaxe necessária para regras personalizadas.
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"] => issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "{AccessTenant}"); ~~~~~~~
-
-
Clique em Concluir.

-
Verifique se ambas as novas regras aparecem na lista de regras, com a regra de transformação personalizada aparecendo na segunda posição. Clique em Aplicar e em OK.
Resultados
Este procedimento conclui a integração do AD FS como um provedor de identidade federada para o Omnissa Access.
Próximo passo
Testar o login do Workspace ONE Intelligent Hub com a autenticação do AD FS
Esta página foi útil?