Em uma configuração bem-sucedida, os usuários que visitam o portal da Web de um aplicativo federado pelo AD FS podem selecionar seu método de autenticação. Você pode automatizar essa seleção configurando o AD FS para autenticar usuários de desktop e direcionar usuários móveis para o Omnissa Access para autenticação.
Use o procedimento a seguir para implementar a Confiança em Dispositivos Móveis (MainUseCases.md). Com esse caso de uso, você obtém os recursos exclusivos de gerenciamento de dispositivos móveis fornecidos pelo Omnissa Access com o Workspace ONE UEM. Os usuários de desktop podem continuar usando o fluxo de trabalho de autenticação do AD FS existente ao qual já estão acostumados.
Este caso de uso aplica-se a usuários que fazem login diretamente em um aplicativo federado pelo AD FS por meio do portal de aplicativos (por exemplo, portal.office.com para o Office 365). Quando um usuário inicia um fluxo iniciado pelo SP dessa maneira, o AD FS encaminha a solicitação de autenticação para o provedor de identidade apropriado com base no tipo de dispositivo do usuário.
- Se o usuário fizer login em um computador desktop, o AD FS lidará com a solicitação de autenticação como provedor de identidade. A experiência de login permanece inalterada para usuários de desktop, que acessam o aplicativo usando suas credenciais do AD FS já conhecidas.
- Se o usuário fizer login em um dispositivo móvel, o AD FS encaminhará a solicitação de autenticação para o Omnissa Access como provedor de identidade confiável (ou provedor de reivindicações). O Omnissa Access valida as credenciais do usuário, e o Workspace ONE UEM gerencia o acesso do usuário ao aplicativo com base nas políticas de postura do dispositivo em vigor.
Nota: o procedimento a seguir usa um tema da Web do AD FS para executar a página HRD, que contém o código de redirecionamento para dispositivos móveis. Se a sua Parte Confiável contiver apenas um único Provedor de Reivindicações, a página HRD (e, portanto, o código) não será executada.
Para obter mais informações sobre fluxos de autenticação iniciados pelo SP, consulte Fluxos de autenticação iniciados pelo IdP e fluxos de autenticação iniciados pelo SP.
Pré-requisitos
Execute os procedimentos descritos em Integrar aplicativos federados do AD FS com o Workspace ONE Intelligent Hub.
Procedimento
-
Faça login no servidor AD FS com privilégios completos de administrador.
-
Execute o PowerShell como administrador.
-
Crie uma pasta de trabalho inserindo o seguinte cmdlet.
mkdir c:\myscripts -
Exporte o tema Web padrão do AD FS.
Export-AdfsWebTheme –Name "Default" –DirectoryPath c:\myscripts
O cmdlet Export cria um arquivo
onload.jsna pastac:\myscripts\script. Para especificar a opção de autenticação com base no tipo de dispositivo do usuário, você deve modificar este arquivo JavaScript. -
Abra o arquivo
C:\myscripts\script\onload.jsem um editor de texto como o Notepad++ e adicione o seguinte código JavaScript no início do arquivo.Substitua os valores dos espaços reservados no código da seguinte forma.
Valor de espaço reservado Valor de substituição para AD FS 4.0 Valor de substituição para AD FS 3.0 {AccessTenant} Nome de domínio totalmente qualificado (FQDN) do serviço Omnissa Access FQDN do serviço Omnissa Access {AD FS claims provider} 'Autoridade do AD' 'http://{ADFSdomain}/adfs/services/trust' (Em que {ADFSdomain} é o FQDN do servidor AD FS) var myCheckHRD = document.getElementById('hrdArea'); if (myCheckHRD) { // redirect mobile traffic to Workspace ONE if (navigator.userAgent.match(/iPad|iPhone|Android|Windows Phone/i) != null) { HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml'); } // ADDITIONAL LOGIC FOR iPadOS AND iOS 13 iPad DEVICES else if (navigator.userAgent.match(/Macintosh/i) != null) { if(navigator.maxTouchPoints > 2) { HRD.selection('https://{AccessTenant}/SAAS/API/1.0/GET/metadata/idp.xml'); } else { HRD.selection('{AD FS claims provider}'); } } // else authenticate with local AD claims provider else { HRD.selection('{AD FS claims provider}'); } // hide HRD selector from user var hrdui = document.getElementById("bySelection"); hrdui.style.display = "none"; }
Este código designa o serviço Omnissa Access como a opção de autenticação para usuários que acessam o sistema por meio de um dispositivo móvel. Isso define o AD FS como a opção de autenticação para usuários que fazem login por meio de todos os outros dispositivos. Também instrui o AD FS a encaminhar solicitações de autenticação automaticamente, sem solicitar nenhuma ação do usuário.
Nota: a partir do iOS 13 em dispositivos Apple iPad, o agente de usuário padrão é macOS em vez de iPad. Todos os serviços que dependem de informações do agente do usuário para determinar o tipo de dispositivo devem ser atualizados. Este código JavaScript inclui a lógica adicional necessária para lidar com os produtos iOS atuais da Apple, incluindo o iPadOS. A Apple poderá alterar o comportamento da "LÓGICA ADICIONAL para iPadOS e dispositivos iPad com iOS 13" em versões futuras. Caso o comportamento seja alterado, este script de código poderá precisar ser modificado para refletir a mudança.
-
Coloque o arquivo
onload.jsatualizado na pastac:\myscripts\script, substituindo o arquivo antigo.Em seguida, você personaliza a página de login do AD FS criando um tema da Web do AD FS que faça referência ao arquivo
onload.jsatualizado. -
No PowerShell, crie um tema web do AD FS.
New-AdfsWebTheme –Name "WS1ACCESS" –SourceName "Default" -
Importe o arquivo
onload.jsatualizado.Set-AdfsWebTheme -TargetName WS1ACCESS -AdditionalFileResource @{Uri='/adfs/portal/script/onload.js';path="c:\myscripts\script\onload.js"} -
Ative o novo tema da Web.
Para redirecionar o tráfego móvel de um aplicativo AD FS específico para dispositivos móveis:
Set-AdfsRelyingPartyWebTheme -TargetRelyingPartyName "Microsoft Office 365 Identity Platform" -SourceWebThemeName "WS1ACCESS"Para redirecionar o tráfego móvel de todos os aplicativos do AD FS para dispositivos móveis:
Set-AdfsWebConfig -ActiveThemeName "WS1ACCESS" -
Para salvar as alterações, reinicie o serviço AD FS.
Restart-Service adfssrvNota: se você quiser reverter para o tema da Web padrão do AD FS, digite este cmdlet:
Set-AdfsWebConfig -ActiveThemeName "Default"Sequência de autenticação do AD FS para iOS

Sequência de autenticação AD FS para Android

Esta página foi útil?