Skip to main content

2025 年 12 月 12 日

为 Apple 商务管理或 Apple 校园教务管理配置 Omnissa Access 作为身份提供程序

您可以为 Apple 商务管理或 Apple 校园教务管理配置 Omnissa Access 作为身份提供程序,以便最终用户可以使用其 Omnissa Access 凭据登录 Apple 设备和服务。这样,用户的 Omnissa Access 帐户就可以用作受管 Apple 帐户。

集成过程涉及以下主要任务:

  • 为 Apple 商务管理或 Apple 校园教务管理集成配置 Omnissa Access 目录
  • 配置联合身份验证,并将 Omnissa Access 作为 Apple 商务管理或 Apple 校园教务管理的身份提供程序
  • 配置用户置备以将用户从 Omnissa Access 同步到 Apple 商务管理或 Apple 校园教务管理
  • 配置 Omnissa Security Events Service 以将 Omnissa Access 安全事件传输到 Apple

注意:虽然同时支持与 Apple 商务管理和 Apple 校园教务管理集成,但本文将以 Apple 商务管理为例进行说明。

必备条件

  • 您拥有以下服务。

    • Omnissa Access 云部署版本
    • Omnissa Connect
    • Omnissa Intelligence
    • Omnissa Security Events Service
    • Apple 商务管理或 Apple 校园教务管理
  • 您具有以下特权:

    • Omnissa Access 中的管理员角色
    • Omnissa Connect 中的组织所有者角色
    • Apple 商务管理或 Apple 校园教务管理中的管理员角色
    • Active Directory 绑定用户凭据(在 Omnissa Access 中更新目录配置时需要)
  • 您已安装 Omnissa Access Connector,其中包括以下服务:

    • 目录同步服务
    • 用户身份验证服务
  • 您已在 Omnissa Access 中创建与 Active Directory 同步的目录,并确认用户和组已成功同步到 Omnissa Access。

  • 您已在 Apple 商务管理或 Apple 校园教务管理中添加并验证域。请参阅 Apple 文档在 Apple 商务管理中搭配身份提供方使用联合验证中的第 1 步:验证域

步骤 1:为 Apple 商务管理集成配置 Omnissa Access 目录

配置 Omnissa Access 目录,以生成与 Apple 商务管理集成所需的安全事件。此外,请将电子邮件指定为用户的登录标识符,因为 Apple 仅支持使用电子邮件登录。

过程

  1. 以管理员身份登录 Omnissa Access 控制台。

  2. 映射集成所需的用户属性。

    1. 导航到集成 > 目录页面,然后单击要与 Apple 商务管理集成的目录。

    2. 在该目录页面上,选择同步设置选项卡,然后选择映射的属性

    3. 指定以下映射:

      • disableduserAccountControl

      • 上次设置的密码:选择自定义值,然后输入 pwdLastSet

        重要信息:请确保您输入的值与此处显示的完全一致。该值区分大小写。

    4. 单击保存

  3. 为该目录选择 SSF 集成选项。

    1. 在该目录页面上,选择设置选项卡。

    2. 目录同步和身份验证部分中,启用 SSF 集成选项。

    3. 绑定用户详细信息中,输入绑定用户密码,这是更新目录设置所必需的。

    4. 单击保存

  4. 将电子邮件设置为用户的登录标识符。

    重要信息:Apple 仅支持使用电子邮件登录。您必须在 Omnissa Access 中将电子邮件设置为登录标识符,否则登录将失败。

    1. 导航到设置 > 登录首选项页面。

    2. 单击编辑

    3. 用户登录唯一标识符部分中,将唯一用户登录标识符设置为电子邮件

    1. 单击保存

步骤 2:在 Omnissa Access 中创建 ABM SCIM 置备应用程序

Omnissa Access 目录中的 ABM SCIM 置备应用程序为与 Apple 商务管理或 Apple 校园教务管理集成提供身份验证和置备功能。该应用程序使用 OpenID Connect 协议进行身份验证,并使用 SCIM 2.0 进行置备。

在此步骤中,您将创建该应用程序并配置身份验证设置。您将在该过程中的后面部分配置置备。

  1. 以管理员身份登录 Omnissa Access。

  2. 导航到资源 > Web 应用程序页面。

  3. 单击新建

  4. 在向导的“定义”页面上:

    1. 从目录中搜索并选择 ABM SCIM 置备

    2. 输入应用程序的名称和(可选)描述,然后单击下一步

  5. 在“单点登录”页面上,输入以下值:

    • 目标 URLhttps://business.apple.com
    • 重定向 URLhttps://gsa-ws.apple.com/grandslam/GsService2/acs
    • 客户端 ID:为客户端 ID 输入一个名称。该名称中只能包含字母数字(A-Z、a-z、0-9)、句点 (.)、下划线 (_)、连字符 (-) 和 at 符号 (@) 字符。
    • 客户端密码:输入客户端密码。
      重要信息:请将该密码保存在一个安全的位置。离开该页面后,您将无法从用户界面找回该密码。
    • SSF 集成:默认已启用,以确保所需的安全事件从 Omnissa 传递到 Apple;集成所必需的

    例如:

  6. 将“客户端 ID”和“客户端密码”值保存在文本文件中。您将在该过程中的后面部分需要使用这些值。

  7. 单击下一步

  8. 在“访问策略”页面上,选择要应用于该应用程序的访问策略(如果您不想使用默认访问策略)。

  9. 单击下一步,直到您到达“摘要”页面,然后单击保存并分配

  10. 在“分配”页面上,将该应用程序分配给您用于配置集成的 Omnissa Access 管理员用户帐户。

    1. 开始在用户/用户组文本框中键入用户名以搜索并选择用户。
    2. 单击保存

步骤 3:配置 Omnissa Security Events Service 以将安全事件传输到 Apple

通过 Omnissa Security Events Service,您可以将 Omnissa 平台与第三方身份和安全产品集成,以便使用标准协议交换安全事件。要将 Omnissa Access 与 Apple 商务管理或 Apple 校园教务管理集成,请在 Omnissa Security Events Service 中将 Apple 配置为订阅者,以便将所需的安全事件信号传输到 Apple。

过程

  1. 登录 Omnissa Connect。

  2. 从右上角的菜单中,选择 Intelligence

  3. 在 Intelligence 控制台中,从左侧窗格中选择工作区安全性 > 安全事件

  4. 选择订阅者选项卡。

    注意:如果这是您首次配置 Security Events Service,则会显示“入门”向导,而不是一些选项卡。请使用以下步骤中的信息,按照该向导中的说明操作。虽然该向导的用户界面略有不同,但配置是相同的。

    注意:默认情况下,已在 Security Events Service 中将 Omnissa Access 配置为源。您无需在控制台中明确选择它作为源。

  5. 单击添加,然后将 Apple 添加为订阅者。

    1. 对于订阅者名称,输入描述性名称,以便您能够在 Security Events Service 控制台中通过此名称轻松识别订阅者。

    2. 对于合作伙伴,选择 Apple

    3. 对于客户端 ID,从您在 Omnissa Access 中创建的 ABM SCIM 应用程序中复制并粘贴客户端 ID。请参阅在 Omnissa Access 中创建 ABM SCIM 置备应用程序

    4. 对于源事件,选择 WS1 Access - 会话已撤消WS1 Access - 凭据更改事件。

      “会话已撤消”事件指示用户会话已撤消,而“凭据更改”事件指示用户凭据已发生更改。这些事件分别对应于 OpenID 共享信号和事件框架 (SSF) 标准中的 CAEP“会话已撤消”事件和“凭据更改”事件。

    5. 仔细查看有关您所授予权限的文本,然后选中相应的复选框以授权传输事件。

      已将 Apple 配置为订阅者。

    6. 单击保存

    7. 复制 SSF 已知 URL 并将其保存在文本文件中。在下一个步骤中,您将需要使用该 URL 来配置 Apple 商务管理。

      复制值。

有关 Security Events Service 的更多信息,请参阅配置 Omnissa Security Events Service

步骤 4:在 Apple 商务管理中配置联合身份验证和共享信号

在 Apple 商务管理中,配置 Omnissa Access 作为身份提供程序。您将需要使用在前面的步骤中保存的 Omnissa Access 和 Omnissa Security Events Service 中的值。配置联合身份验证并以 Omnissa Access 管理员身份登录以测试集成后,启用联合身份验证。

  1. 按照 Apple 文档在 Apple 商务管理中搭配身份提供方使用联合验证第 3 步:配置联合验证,并使用单个 IdP 用户账户测试验证中的说明操作。

    对于第 3 步:配置联合验证,并使用单个 IdP 用户账户测试验证,使用以下值:

    • 客户端 ID:粘贴 Omnissa Access ABM SCIM 应用程序中的客户端 ID。
    • 客户端密码:粘贴为 Omnissa Access ABM SCIM 应用程序设置的客户端密码。
    • SSF 配置 URL:粘贴 Omnissa Security Events Service 中的 SSF 已知 URL。
    • OpenID 配置 URL:输入 https://example.com/.well-known/openid-configuration,将 example.com 替换为 Omnissa Access 租户的完全限定域名 (Fully-Qualified Domain Name, FQDN)。

    注意:对于知识库文章 6001062 中所述的即将进行的 URL 迁移更改,如果您的 Access 租户 FQDN 位于类别 2 - 证书品牌标识和 URL 更改下的环境列表中,请使用新 URL 列中列出的相应新 FQDN。在 SSF 配置 URLOpenID 配置 URL 中,将 FQDN 替换为新的 FQDN。为方便起见,在迁移之前,新的 FQDN 已经可用于“Omnissa Access 作为 Apple 商务管理或 Apple 校园教务管理的身份提供程序”用例。请勿将其用于任何其他用例。迁移时间表将通过知识库文章告知所有客户。

    重要信息:当系统提示您登录 Omnissa Access 时,您必须使用 Omnissa Access 管理员帐户登录。如果不使用管理员帐户,集成将不起作用。此外,请确保将 Omnissa Access 管理员分配给 Omnissa Access 中的 ABM SCIM 置备应用程序。

  2. 按照 Apple 文档在 Apple 商务管理中搭配身份提供方使用联合验证第 4 步:开启联合验证中的说明操作。

步骤 5:在 Omnissa Security Events Service 中验证事件流

在上一个步骤中成功完成与 Apple 商务管理的集成后,将在 Omnissa Security Events Service 中创建一个事件流,以将安全事件传输到 Apple。请验证是否已创建该事件流。

  1. 在 Omnissa Intelligence 控制台中,从左侧窗格中选择工作区安全性 > 安全事件

  2. 活动会话流选项卡中,选择您为 Apple 创建的订阅者。

  3. 验证是否显示事件流。

  4. 展开该事件流并确认显示上次验证日期值。

步骤 6:配置置备

要将用户从 Omnissa Access 置备到 Apple 商务管理,请在 Apple 商务管理中创建一个 SCIM 客户端,然后在 Omnissa Access 中编辑 ABM SCIM 应用程序以启用置备。

复制 Omnissa Access 授权回调 URL

  1. 在 Omnissa Access 控制台中,导航到资源 > Web 应用程序页面,然后单击为 Apple 商务管理集成创建的 ABM SCIM 应用程序。

  2. 在向导的导航窗格中,选择配置

  3. 启用显示置备选项

    向导中将显示与置备相关的其他页面。

  4. 在导航窗格中,选择置备

  5. 单击复制图标以复制登录重定向 URI 值。

  6. 在该 URL 中,根据需要将 Access 租户 FQDN 替换为新的 FQDN。

    对于知识库文章 6001062 中所述的即将进行的 URL 迁移更改,如果您的 Access 租户 FQDN 位于类别 2 - 证书品牌标识和 URL 更改下的环境列表中,请使用新 URL 列中列出的相应新 FQDN。为方便起见,在迁移之前,新的 FQDN 已经可用于“Omnissa Access 作为 Apple 商务管理或 Apple 校园教务管理的身份提供程序”用例。请勿将其用于任何其他用例。迁移时间表将通过知识库文章告知所有客户。

您将在下一个步骤中使用该 URL。

在 Apple 商务管理中配置置备

按照 Apple 文档:在 Apple 商务管理中从身份提供方同步用户账户的“创建 SCIM 客户端信息并将其拷贝到你的 IdP 中”部分中的说明操作。

使用您在上一个步骤中获取的 Omnissa Access 授权回调 URL。

编辑 Omnissa Access ABM SCIM 应用程序以配置用户置备

在集成过程的前面部分中,您在 Omnissa Access 控制台中创建了 ABM SCIM 应用程序并配置了其身份验证设置。现在,您可以配置置备设置。

  1. 在 Omnissa Access 控制台中,导航到资源 > Web 应用程序页面,选择您创建的应用程序,然后单击编辑

  2. 在导航窗格中,选择置备

  3. 配置置备适配器。

    1. 输入以下值:

    2. 启用启用置备选项。

    3. 单击下一步

  4. 在“身份验证”页面上,单击身份验证

    系统将提示您登录 Apple 商务管理。

  5. 使用您的 Apple 商务管理管理员帐户登录 Apple 商务管理。

  6. 在显示的 WS1A SCIM 应用程序想要访问 Apple 商务管理页面上,单击允许以允许用户从 Omnissa Access 置备到 Apple 商务管理。

  7. 在 Omnissa Access 应用程序中,单击下一步以转到“用户置备”页面,然后根据需要添加或编辑用户属性映射。

    重要信息:请勿更改 SCIM 2.0 userName 属性的默认值。它必须映射到 ${user.email}

  8. 单击“摘要”页面上的保存以保存更改。

  9. 将您要置备到 Apple 商务管理的用户和组分配到该应用程序。

    重要信息:将组分配到该应用程序时,会将组中的所有用户置备到 Apple 商务管理。不会置备组本身,也不会置备其成员资格。

    1. 导航到资源 > Web 应用程序页面,选择该应用程序,然后单击分配

    2. 分配用户和组

将用户置备到 Apple 商务管理后,他们可以使用其 Omnissa Access 凭据登录 Apple 设备和服务,并会被重定向到 Omnissa Access 以进行身份验证。他们的 Omnissa Access 凭据现在是其受管 Apple 帐户。

重要信息

  • 用户必须使用其电子邮件登录。
  • 用户必须先使用其受管 Apple 帐户成功登录任何 Apple 设备,然后才能登录 iCloud。例如,在 Mac 上,转到系统设置,单击使用 Apple ID 登录,然后使用您的 Omnissa Access 凭据登录。预计首次登录 Apple 设备可能需要大约 15-20 秒的时间。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…