在此基于连接器的 Omnissa Connect 联合设置步骤示例中,您将为一家名为 ACME 的公司创建一个内部目录,用于存储从 Active Directory 同步的用户和组。
同步一个或多个 Active Directory 域中的组和用户
- 如果您要向其授予 Omnissa Connect 联合访问权限的所有用户和组都位于单个 AD 域中,请选择"单个 AD 域"选项。如果您有多个 AD 域,但在这些域之间未建立信任关系,请使用此选项。建立联合后,您可以选择为每个额外的 AD 域添加新目录。
- 如果您要向其授予 Omnissa Connect 联合访问权限的用户和组位于不同的 AD 域中,同时配置了多林 Active Directory 并在不同的域之间建立了信任关系,请选择"多个 AD 域"。
同步的组和用户显示在"组"中
激活企业联合后,在联合工作流的这一步骤中同步的组和用户将显示在 Omnissa Connect 控制台中的组页面上。您可以通过导航到"身份与访问管理 > 组"访问该页面。激活联合设置后,您可以同步企业的其他组和用户。
Omnissa 帐户
必须同步所有联合帐户,以允许用户使用其企业帐户访问 Omnissa Connect。
- 不需要 Omnissa 帐户
- 同步的用户在登录时不会被要求创建 Omnissa 帐户。
- 在联合域后添加到特殊管理组织的企业管理员不需要创建 Omnissa 帐户。
- 需要 Omnissa 帐户
- 同时也是所有者或在联合域之前受邀完成联合设置的企业管理员,必须创建 Omnissa 帐户。
必备条件
- 如果您的 Active Directory 要求通过 SSL/TLS 访问,您必须上载域控制器的中间证书(如果使用)和根 CA 证书。
- 对于组和用户同步,您必须使用在 Active Directory 上具有读取特权的任何服务或用户帐户以及绑定用户 DN/名称的未过期密码以连接到 Active Directory。
提醒:如果您公司的安全策略要求您使用密码即将过期的服务帐户,而密码在续订之前过期,将不会同步组和用户。如果同步中断,您必须重新建立 Active Directory 与 Omnissa Access Connector 之间的连接。
其他注意事项
- 您输入的绑定用户 DN 和绑定 DN 凭据必须遵循示例所示的语法。
- 同步组和用户至少需要以下属性:名字、姓氏、电子邮件、用户名和域。如果您的企业使用用户主体名称 (UPN) 对用户进行身份验证,则此属性也必须具有用于同步的值。永远不会同步用户密码。仅同步在此步骤中配置的用户和组 DN,而不是整个 AD。
- 激活企业联合后,未同步的用户将无法进行用户身份验证。
- 如果缺少最低要求的属性,如名字、姓氏、电子邮件、用户名、域和 UPN(如果使用),则同步将失败。
- 如果绑定用户 DN 出现异常错误,可以将其忽略。对于所有其他错误,必须对设置进行故障排除。
过程
- 在 Omnissa Connect 的设置企业联合页面的同步组和用户部分中,选择开始。
此时将显示添加目录部分。 - 在目录名称文本框中,输入将要创建的内部目录的名称。
- 您可以为企业目录提供任何名称,不需要与内部使用的名称相匹配。
- 可以将默认的**"单个 AD 域"和"无"菜单项**保持选中状态。
- 选择下一步。
此时将展开工作流的提供绑定用户凭据部分。 - 提供将用于同步企业 Active Directory 中组和用户的服务帐户的绑定用户管理员凭据。
- 下面显示了如何定义绑定用户标识名 (DN) 的示例。假设您的企业目录服务的绑定用户 DN 为
admin@acme.com。了解如何在联合设置中定义用户名的语法:- 在绑定用户 DN 文本框中,输入
CN=admin, DC=acme, DC=com。
将自动填充基本 DN 文本框以显示DC=acme, DC=com。 - 在绑定用户密码文本框中,输入绑定用户管理员的密码。
- 在绑定用户 DN 文本框中,输入
- 下面显示了如何定义绑定用户标识名 (DN) 的示例。假设您的企业目录服务的绑定用户 DN 为
- 选择下一步。
此时将展开工作流的同步组部分。 - 输入要同步的组的组标识名 (DN)。
- 使用与在此任务的"绑定用户"步骤中输入的类似语法,定义企业目录中的特定用户组,例如
CN=Users, DC=acme, DC=com。
- 使用与在此任务的"绑定用户"步骤中输入的类似语法,定义企业目录中的特定用户组,例如
- 选择选择组链接。
- 此时将弹出一个窗口,其中显示符合输入的组 DN 条件的所有可用组结果。
- 如果搜索结果超过 1000 个组,则可以返回"组标识名"步骤并优化搜索条件。
- 选择要同步以进行联合设置的组,然后选择保存。
- 联合工作流页面将刷新并显示在此步骤中添加以进行同步的组数。
- 您可以通过选择添加来添加更多组。
- 选择下一步。
- 在展开的同步用户部分中,输入要同步的用户 DN。
- 使用与在此任务的"组标识名"和"绑定用户"步骤中输入的类似语法,定义企业目录中的特定用户,例如
CN=admin, CN=users, DC=acme, DC=com。 - 现在,您添加的所有组和用户都显示在查看组和用户部分中。
- 要测试联合设置并验证用户使用企业身份提供程序登录的情况,请确保添加并成功同步将要测试联合设置的组和用户,包括您自己。
- 使用与在此任务的"组标识名"和"绑定用户"步骤中输入的类似语法,定义企业目录中的特定用户,例如
- 选择同步。
- 选择检查同步状态以更新正在进行同步状态显示。
- 要查看更新的同步状态,必须选择检查同步状态。
- 同步成功时,状态将更改为绿色。
- 选择继续。
后续操作
现在您已准备好配置企业身份提供程序,以使用 Omnissa Connect 进行企业联合。
此页面对您有帮助吗?