Skip to main content

2026 年 7 月 17 日

设置身份验证策略

Omnissa Connect 提供身份验证功能以帮助保护您的环境。可以强制执行多因素身份验证 (MFA),也可以输入特定地址和范围以允许或阻止访问,或者还可以锁定源域。要添加进一步的身份控制,请配置超时会话首选项以控制身份验证。

多因素身份验证

Omnissa Connect 提供多因素身份验证 (MFA),每个用户都可以在其配置文件中启用该身份验证,为登录其服务增加另一级别的身份验证。但作为所有者,您可以对所有符合条件的用户强制执行 MFA,确保每个用户只有在提供第二因素身份验证代码后才能登录。

如果组织属于联合域,则仅强制非联合用户使用 MFA。所有联合用户都遵循身份提供程序 (IdP) 中设置的身份验证策略,包括 MFA。

支持的 TOTP 身份验证器

Omnissa Connect 支持常用的基于时间的一次性密码 (TOTP) 身份验证器,包括 Microsoft Authenticator、Google Authenticator 和 Okta Authenticator。从相应的 App Store 下载适用的身份验证器应用。

必备条件

满足列出的必备条件,以便在组织级别强制执行 MFA。

强制执行 MFA

要为您的组织设置 MFA,请使用身份管理区域。

  1. 转到身份管理 > 身份验证策略
  2. 选择多因素身份验证选项卡。
  3. 激活用于控制台身份验证的 MFA
    概述在 Connect 中为您的组织激活 MFA 的导航路径。

选择要允许或禁止访问的 IP 地址/范围

使用 IP 地址/范围来允许或拒绝来自特定 IP 地址的用户登录。此功能为组织提供了额外的安全性,通过已知的安全 IP 地址范围来保护对服务的访问。

两种身份验证首选项 - 阻止或允许

作为所有者,您可以通过定义 IP 地址或 IP 范围来阻止或允许用户从特定 IP 进行访问,从而管理对组织的访问。

应用身份验证首选项以阻止或允许用户从 IP 范围或特定 IP 地址进行访问。如果为 IP 范围定义了身份验证首选项,则您可以为该范围内的特定 IP 设置例外。例如,如果将阻止身份验证应用于 IP 范围,则您可以为该范围内的一个或多个 IP 设置例外,以允许这些 IP 访问 Omnissa Connect。

注意:输入的 IP 地址必须遵循 IPv4 和 IPv6 IP 地址的 CIDR 表示法。

您可以定义两个身份验证首选选项:

  • 阻止 IP:将阻止从特定 IP 地址/范围登录的用户访问组织。
  • 允许 IP:将允许从特定 IP 地址/范围登录的用户访问组织。

您只能在组织中激活一个首选项。您可以在这两个首选项之间切换,但不能同时激活这两个首选项。

注意:您的策略设置可能需要长达 30 分钟才能在组织中生效。

为组织设置 IP 身份验证首选项

以下是设置阻止 IP 的身份验证首选项的示例。

  1. 在 Omnissa Connect 中,转到身份管理 > 身份验证策略,然后选择 IP 地址/范围选项卡。
  2. 选择阻止 IP 按钮,然后选择激活
  3. 用户 IP 身份验证首选项区域中,您会看到 阻止 IP 胶囊按钮处于活动状态。
    • 可以使用此处的更改菜单选项选择允许 IP 首选项。
  4. 拒绝具有列表中所指定 IP 地址/范围的用户访问您的组织区域中,选择添加并输入 IP 地址或范围。
  5. 添加阻止 IP 地址/范围窗口中,输入 IP 地址范围,然后选择添加
    • 您输入的地址或范围将添加到为您的组织指定的阻止地址和范围的列表中。
    • 要允许阻止 IP 范围内的 IP 地址进行访问,请使用例外区域。

向阻止身份验证首选项添加例外

继续阻止 IP 范围的示例,为阻止 IP 范围内的允许 IP 地址定义例外规则。

  1. 在 Omnissa Connect 中,转到身份管理 > 身份验证策略,然后选择 IP 地址/范围选项卡。
  2. 例外部分,选择添加例外
  3. 添加例外窗口中,键入要作为例外添加到组织中的身份验证策略的 IP 地址。这些 IP 地址被允许访问组织。

注意身份验证首选项 - 阻止或允许

如果激活了允许 IP 首选项,则系统会拒绝用户从例外列表上的 IP 访问 Omnissa 服务。相反,如果激活了阻止 IP 首选项,则系统会允许用户从例外列表上的 IP 访问组织。

修改身份验证首选项的 IP 地址、范围或例外

激活 IP 身份验证策略后,您可以添加其他 IP、IP 范围和例外。您还可以从策略中修改或移除现有的 IP 和范围。

要进行更改,首先请从列表中选择 IP 地址或范围,然后应用相应的操作。

更改 IP 身份验证首选项

如果要将组织中的身份验证首选项从阻止 IP 切换至允许 IP(反之亦然),则必须先移除为当前身份验证首选项指定的所有 IP 地址和范围。

  1. 在 Omnissa Connect 中,转到身份管理 > 身份验证策略,然后选择 IP 地址/范围选项卡。
  2. 选择当前定义的所有 IP 地址和范围。
  3. 选择移除
  4. 用户 IP 身份验证首选项区域中选择更改
  5. 用户 IP 身份验证首选项窗口中,选择新选项,然后选择保存
  6. 要为新选择的策略设置定义新的 IP 地址或范围,请选择添加并输入新 IP 地址或范围。

我意外将自己添加到阻止列表,并想要取消阻止我的 IP

如果意外将 IP 添加到组织的阻止 IP 列表,则必须提交支持请求单才能将其取消阻止。转到 Omnissa Customer Connect 以获取支持。如果您无法访问 Customer Connect,则可能需要其他所有者为您提交请求单。

在我的组织中阻止用户 IP 地址是否会阻止该用户访问其所属的其他组织?

不会。如果用户属于多个组织,并且其中一个组织实施了基于 IP 的策略,则会阻止用户访问该特定组织。但他们可以切换到其他组织,并访问该组织中的相应服务。

选择源域以限制访问

源域仅允许指定源域和子域中的用户访问组织。

如何在域级别管理用户访问权限

作为所有者,您可以决定允许访问您的 Omnissa Connect 组织的域。

激活源域身份验证策略后,只有您指定的域中的用户才能访问您的组织。来自所有其他域的访问将会锁定,即使在组织中添加或邀请了组和用户也是如此。

  1. 在 Omnissa Connect 中,导航至身份管理 > 身份验证策略,然后选择源域选项卡。
  2. 要激活该策略,请滑动按钮以锁定或解锁源域。
  3. 如果将按钮滑动到源域已锁定位置,请输入您允许访问组织的域名。
  4. (可选)要将更多域和子域添加到允许的域列表中,请单击 + 添加域链接。
  5. 选择保存

现在为指定的域和子域激活了源域。只有从允许的域登录的成员才能访问您的组织。从其他域登录的用户的访问权限将锁定。

注意:该策略可能需要长达 30 分钟才能在组织中生效。

如果您或其他所有者意外地未将您的域包含在允许访问组织的源域列表中,从而导致您无法访问组织,请提交 Customer Connect 请求单。

更改会话超时设置

作为所有者,您可以确定会话的超时间隔。达到超时间隔时,系统会将正在访问您组织的用户 注销。该用户必须重新登录到 Omnissa 服务。

重要提示:某些 Omnissa 服务尚未启用,无法在 Omnissa Connect 中使用空闲会话超时功能。要了解您在组织中使用的服务是否可以利用此设置,请联系 Customer Connect

默认情况下,会话超时设置处于停用状态。将其激活后,可以修改以下值。

设置最小值最大值默认值
空闲会话超时是指允许登录用户保持空闲状态的最长时间,在此之后,会话将会终止并要求用户重新进行身份验证。5 分钟24 小时30 分钟
最大会话超时是指允许用户在 Omnissa 服务中保持活动登录状态的最长时间,在此之后,将要求用户重新进行身份验证。30 分钟24 小时24 小时

配置会话超时

  1. 在 Omnissa Connect 中,导航至身份管理 > 身份验证策略,然后选择会话超时选项卡。
  2. 修改空闲会话超时设置。
    • 使用策略状态滑块激活该设置。
    • 空闲时间字段中定义该设置的时间值。
  3. 选择保存

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…