您可以为 Apple 商务管理或 Apple 校园教务管理配置 Omnissa Access 作为身份提供程序,以便最终用户可以使用其 Omnissa Access 凭据登录 Apple 设备和服务。这样,用户的 Omnissa Access 帐户就可以用作受管 Apple 帐户。
集成过程涉及以下主要任务:
- 为 Apple 商务管理或 Apple 校园教务管理集成配置 Omnissa Access 目录
- 配置联合身份验证,并将 Omnissa Access 作为 Apple 商务管理或 Apple 校园教务管理的身份提供程序
- 配置用户置备以将用户从 Omnissa Access 同步到 Apple 商务管理或 Apple 校园教务管理
- 配置 Omnissa Security Events Service 以将 Omnissa Access 安全事件传输到 Apple
注意:虽然同时支持与 Apple 商务管理和 Apple 校园教务管理集成,但本文将以 Apple 商务管理为例进行说明。
必备条件
-
您拥有以下服务。
- Omnissa Access 云部署版本
- Omnissa Connect
- Omnissa Intelligence
- Omnissa Security Events Service
- Apple 商务管理或 Apple 校园教务管理
-
您具有以下特权:
- Omnissa Access 中的管理员角色
- Omnissa Connect 中的组织所有者角色
- Apple 商务管理或 Apple 校园教务管理中的管理员角色
- Active Directory 绑定用户凭据(在 Omnissa Access 中更新目录配置时需要)
-
您已安装 Omnissa Access Connector,其中包括以下服务:
- 目录同步服务
- 用户身份验证服务
-
您已在 Omnissa Access 中创建与 Active Directory 同步的目录,并确认用户和组已成功同步到 Omnissa Access。
-
您已在 Apple 商务管理或 Apple 校园教务管理中添加并验证域。请参阅 Apple 文档在 Apple 商务管理中搭配身份提供方使用联合验证中的第 1 步:验证域。
步骤 1:为 Apple 商务管理集成配置 Omnissa Access 目录
配置 Omnissa Access 目录,以生成与 Apple 商务管理集成所需的安全事件。此外,请将电子邮件指定为用户的登录标识符,因为 Apple 仅支持使用电子邮件登录。
过程
-
以管理员身份登录 Omnissa Access 控制台。
-
映射集成所需的用户属性。
-
导航到集成 > 目录页面,然后单击要与 Apple 商务管理集成的目录。
-
在该目录页面上,选择同步设置选项卡,然后选择映射的属性。

-
指定以下映射:
-
disabled:userAccountControl
-
上次设置的密码:选择自定义值,然后输入 pwdLastSet
重要信息:请确保您输入的值与此处显示的完全一致。该值区分大小写。
-
-
单击保存。
-
-
为该目录选择 SSF 集成选项。
-
在该目录页面上,选择设置选项卡。
-
在目录同步和身份验证部分中,启用 SSF 集成选项。

-
在绑定用户详细信息中,输入绑定用户密码,这是更新目录设置所必需的。
-
单击保存。
-
-
将电子邮件设置为用户的登录标识符。
重要信息:Apple 仅支持使用电子邮件登录。您必须在 Omnissa Access 中将电子邮件设置为登录标识符,否则登录将失败。
-
导航到设置 > 登录首选项页面。
-
单击编辑。
-
在用户登录唯一标识符部分中,将唯一用户登录标识符设置为电子邮件。

- 单击保存。
-
步骤 2:在 Omnissa Access 中创建 ABM SCIM 置备应用程序
Omnissa Access 目录中的 ABM SCIM 置备应用程序为与 Apple 商务管理或 Apple 校园教务管理集成提供身份验证和置备功能。该应用程序使用 OpenID Connect 协议进行身份验证,并使用 SCIM 2.0 进行置备。
在此步骤中,您将创建该应用程序并配置身份验证设置。您将在该过程中的后面部分配置置备。
-
以管理员身份登录 Omnissa Access。
-
导航到资源 > Web 应用程序页面。
-
单击新建。
-
在向导的“定义”页面上:
-
从目录中搜索并选择 ABM SCIM 置备。
-
输入应用程序的名称和(可选)描述,然后单击下一步。

-
-
在“单点登录”页面上,输入以下值:
- 目标 URL:https://business.apple.com
- 重定向 URL:https://gsa-ws.apple.com/grandslam/GsService2/acs
- 客户端 ID:为客户端 ID 输入一个名称。该名称中只能包含字母数字(A-Z、a-z、0-9)、句点 (.)、下划线 (_)、连字符 (-) 和 at 符号 (@) 字符。
- 客户端密码:输入客户端密码。
重要信息:请将该密码保存在一个安全的位置。离开该页面后,您将无法从用户界面找回该密码。 - SSF 集成:默认已启用,以确保所需的安全事件从 Omnissa 传递到 Apple;集成所必需的
例如:

-
将“客户端 ID”和“客户端密码”值保存在文本文件中。您将在该过程中的后面部分需要使用这些值。
-
单击下一步。
-
在“访问策略”页面上,选择要应用于该应用程序的访问策略(如果您不想使用默认访问策略)。
-
单击下一步,直到您到达“摘要”页面,然后单击保存并分配。
-
在“分配”页面上,将该应用程序分配给您用于配置集成的 Omnissa Access 管理员用户帐户。
- 开始在用户/用户组文本框中键入用户名以搜索并选择用户。
- 单击保存。

步骤 3:配置 Omnissa Security Events Service 以将安全事件传输到 Apple
通过 Omnissa Security Events Service,您可以将 Omnissa 平台与第三方身份和安全产品集成,以便使用标准协议交换安全事件。要将 Omnissa Access 与 Apple 商务管理或 Apple 校园教务管理集成,请在 Omnissa Security Events Service 中将 Apple 配置为订阅者,以便将所需的安全事件信号传输到 Apple。
过程
-
登录 Omnissa Connect。
-
从右上角的菜单中,选择 Intelligence。

-
在 Intelligence 控制台中,从左侧窗格中选择工作区安全性 > 安全事件。

-
选择订阅者选项卡。
注意:如果这是您首次配置 Security Events Service,则会显示“入门”向导,而不是一些选项卡。请使用以下步骤中的信息,按照该向导中的说明操作。虽然该向导的用户界面略有不同,但配置是相同的。
注意:默认情况下,已在 Security Events Service 中将 Omnissa Access 配置为源。您无需在控制台中明确选择它作为源。
-
单击添加,然后将 Apple 添加为订阅者。
-
对于订阅者名称,输入描述性名称,以便您能够在 Security Events Service 控制台中通过此名称轻松识别订阅者。
-
对于合作伙伴,选择 Apple。
-
对于客户端 ID,从您在 Omnissa Access 中创建的 ABM SCIM 应用程序中复制并粘贴客户端 ID。请参阅在 Omnissa Access 中创建 ABM SCIM 置备应用程序。
-
对于源事件,选择 WS1 Access - 会话已撤消和 WS1 Access - 凭据更改事件。
“会话已撤消”事件指示用户会话已撤消,而“凭据更改”事件指示用户凭据已发生更改。这些事件分别对应于 OpenID 共享信号和事件框架 (SSF) 标准中的 CAEP“会话已撤消”事件和“凭据更改”事件。
-
仔细查看有关您所授予权限的文本,然后选中相应的复选框以授权传输事件。

-
单击保存。
-
复制 SSF 已知 URL 并将其保存在文本文件中。在下一个步骤中,您将需要使用该 URL 来配置 Apple 商务管理。

-
有关 Security Events Service 的更多信息,请参阅配置 Omnissa Security Events Service。
步骤 4:在 Apple 商务管理中配置联合身份验证和共享信号
在 Apple 商务管理中,配置 Omnissa Access 作为身份提供程序。您将需要使用在前面的步骤中保存的 Omnissa Access 和 Omnissa Security Events Service 中的值。配置联合身份验证并以 Omnissa Access 管理员身份登录以测试集成后,启用联合身份验证。
-
按照 Apple 文档在 Apple 商务管理中搭配身份提供方使用联合验证的第 3 步:配置联合验证,并使用单个 IdP 用户账户测试验证中的说明操作。
对于第 3 步:配置联合验证,并使用单个 IdP 用户账户测试验证,使用以下值:
- 客户端 ID:粘贴 Omnissa Access ABM SCIM 应用程序中的客户端 ID。
- 客户端密码:粘贴为 Omnissa Access ABM SCIM 应用程序设置的客户端密码。
- SSF 配置 URL:粘贴 Omnissa Security Events Service 中的 SSF 已知 URL。
- OpenID 配置 URL:输入 https://example.com/.well-known/openid-configuration,将 example.com 替换为 Omnissa Access 租户的完全限定域名 (Fully-Qualified Domain Name, FQDN)。
注意:对于知识库文章 6001062 中所述的即将进行的 URL 迁移更改,如果您的 Access 租户 FQDN 位于类别 2 - 证书品牌标识和 URL 更改下的环境列表中,请使用新 URL 列中列出的相应新 FQDN。在 SSF 配置 URL 和 OpenID 配置 URL 中,将 FQDN 替换为新的 FQDN。为方便起见,在迁移之前,新的 FQDN 已经可用于“Omnissa Access 作为 Apple 商务管理或 Apple 校园教务管理的身份提供程序”用例。请勿将其用于任何其他用例。迁移时间表将通过知识库文章告知所有客户。
重要信息:当系统提示您登录 Omnissa Access 时,您必须使用 Omnissa Access 管理员帐户登录。如果不使用管理员帐户,集成将不起作用。此外,请确保将 Omnissa Access 管理员分配给 Omnissa Access 中的 ABM SCIM 置备应用程序。
-
按照 Apple 文档在 Apple 商务管理中搭配身份提供方使用联合验证的第 4 步:开启联合验证中的说明操作。
步骤 5:在 Omnissa Security Events Service 中验证事件流
在上一个步骤中成功完成与 Apple 商务管理的集成后,将在 Omnissa Security Events Service 中创建一个事件流,以将安全事件传输到 Apple。请验证是否已创建该事件流。
-
在 Omnissa Intelligence 控制台中,从左侧窗格中选择工作区安全性 > 安全事件。
-
在活动会话流选项卡中,选择您为 Apple 创建的订阅者。
-
验证是否显示事件流。
-
展开该事件流并确认显示上次验证日期值。

步骤 6:配置置备
要将用户从 Omnissa Access 置备到 Apple 商务管理,请在 Apple 商务管理中创建一个 SCIM 客户端,然后在 Omnissa Access 中编辑 ABM SCIM 应用程序以启用置备。
复制 Omnissa Access 授权回调 URL
-
在 Omnissa Access 控制台中,导航到资源 > Web 应用程序页面,然后单击为 Apple 商务管理集成创建的 ABM SCIM 应用程序。
-
在向导的导航窗格中,选择配置。
-
启用显示置备选项。

向导中将显示与置备相关的其他页面。
-
在导航窗格中,选择置备。
-
单击复制图标以复制登录重定向 URI 值。

-
在该 URL 中,根据需要将 Access 租户 FQDN 替换为新的 FQDN。
对于知识库文章 6001062 中所述的即将进行的 URL 迁移更改,如果您的 Access 租户 FQDN 位于类别 2 - 证书品牌标识和 URL 更改下的环境列表中,请使用新 URL 列中列出的相应新 FQDN。为方便起见,在迁移之前,新的 FQDN 已经可用于“Omnissa Access 作为 Apple 商务管理或 Apple 校园教务管理的身份提供程序”用例。请勿将其用于任何其他用例。迁移时间表将通过知识库文章告知所有客户。
您将在下一个步骤中使用该 URL。
在 Apple 商务管理中配置置备
按照 Apple 文档:在 Apple 商务管理中从身份提供方同步用户账户的“创建 SCIM 客户端信息并将其拷贝到你的 IdP 中”部分中的说明操作。
使用您在上一个步骤中获取的 Omnissa Access 授权回调 URL。
编辑 Omnissa Access ABM SCIM 应用程序以配置用户置备
在集成过程的前面部分中,您在 Omnissa Access 控制台中创建了 ABM SCIM 应用程序并配置了其身份验证设置。现在,您可以配置置备设置。
-
在 Omnissa Access 控制台中,导航到资源 > Web 应用程序页面,选择您创建的应用程序,然后单击编辑。
-
在导航窗格中,选择置备。
-
配置置备适配器。
-
输入以下值:
- SCIM 2.0 提供程序基本 URL:接受默认值 - https://federation.apple.com/feeds/business/scim
- 访问令牌端点 URL:接受默认值 - https://appleid.apple.com/auth/oauth2/v2/token
- 授权令牌端点 URL:接受默认值 - https://appleid.apple.com/auth/oauth2/v2/authorize
- 客户端 ID:Apple 商务管理中 SCIM 应用程序的客户端 ID
- 客户端密码:Apple 商务管理中 SCIM 应用程序的客户端密码
-
启用启用置备选项。

-
单击下一步。
-
-
在“身份验证”页面上,单击身份验证。
系统将提示您登录 Apple 商务管理。
-
使用您的 Apple 商务管理管理员帐户登录 Apple 商务管理。
-
在显示的 WS1A SCIM 应用程序想要访问 Apple 商务管理页面上,单击允许以允许用户从 Omnissa Access 置备到 Apple 商务管理。

-
在 Omnissa Access 应用程序中,单击下一步以转到“用户置备”页面,然后根据需要添加或编辑用户属性映射。
重要信息:请勿更改 SCIM 2.0 userName 属性的默认值。它必须映射到 ${user.email}。
-
单击“摘要”页面上的保存以保存更改。
-
将您要置备到 Apple 商务管理的用户和组分配到该应用程序。
重要信息:将组分配到该应用程序时,会将组中的所有用户置备到 Apple 商务管理。不会置备组本身,也不会置备其成员资格。
-
导航到资源 > Web 应用程序页面,选择该应用程序,然后单击分配。
-
分配用户和组
-
将用户置备到 Apple 商务管理后,他们可以使用其 Omnissa Access 凭据登录 Apple 设备和服务,并会被重定向到 Omnissa Access 以进行身份验证。他们的 Omnissa Access 凭据现在是其受管 Apple 帐户。
重要信息:
- 用户必须使用其电子邮件登录。
- 用户必须先使用其受管 Apple 帐户成功登录任何 Apple 设备,然后才能登录 iCloud。例如,在 Mac 上,转到系统设置,单击使用 Apple ID 登录,然后使用您的 Omnissa Access 凭据登录。预计首次登录 Apple 设备可能需要大约 15-20 秒的时间。
此页面对您有帮助吗?