在 Omnissa Connect 的企业联合工作流中配置身份提供程序 (IdP) 包括在提供程序和 Omnissa Connect 控制台中工作,以下过程概述了如何在 SAML(安全断言标记语言)协议中将 Microsoft Entra ID 与 JIT(即时)置备一起使用。
系统会自动置备 Omnissa Access 租户以帮助完成此步骤。Omnissa Access 充当服务提供程序,自助服务联合提供表示层,以帮助简化身份提供程序与服务提供程序的连接。
常规工作流
一般而言,无论是配置 Microsoft Entra ID、Okta 还是其他身份提供程序,都应执行列出的步骤。
- 在身份提供程序和服务提供程序之间建立信任。
- 配置如何标识用户和组以进行身份验证。
- 配置单点登录 (SSO)。
Microsoft 文档
- 本主题概述使用 Microsoft Entra ID 作为身份提供程序,但如果您需要最新的 Microsoft Entra ID 文档,请访问 Microsoft Entra ID 文档站点。
- 如果要在 Microsoft Entra ID 中使用组属性,请参阅主题通过使用 Microsoft Entra ID 为应用程序配置组声明,了解配置组属性的当前步骤。
- 查找 Microsoft Entra 租户 ID 时需要帮助?请参阅如何查找 Microsoft Entra 租户 ID。
- 请参阅在 Microsoft Entra ID 中编写属性映射表达式的参考资料,了解在表达式生成器中使用的完整属性列表。
要求
您必须先完成验证域步骤,然后才能访问 Omnissa Connect 中设置企业联合小组件的配置身份提供程序区域。
配置使用 Microsoft Entra ID 的 SAML SSO
在 Omnissa Connect 控制台和 Microsoft Entra 管理中心中工作。最好使用两个浏览器实例,以便在控制台之间复制和粘贴值。
-
打开一个浏览器实例并转到 Omnissa Connect 控制台。
- 转到设置企业联合 > 配置身份提供程序,然后选择开始。
- 在选择身份提供程序选项卡上,选择所列的设置,然后选择下一步。
- 身份提供程序:Microsoft Entra ID
- 置备类型:基于 JIT
- 身份验证协议类型:SAML
-
打开另一个浏览器实例,并使用管理员特权登录到 Microsoft Entra 管理中心。
- 在 Microsoft Entra ID 中,转到身份 > 应用程序 > 企业应用程序,然后选择添加新应用程序。

- 选择创建您自己的应用程序。

- 在您的应用名称是什么? 文本字段中输入名称,选择集成您在库中找不到的任何其他应用程序(非库),然后选择创建。

- 从所有应用程序列表中选择您刚刚创建的应用,然后选择分配用户和组。按照说明,分配您希望能够通过 SSO 访问 Omnissa Connect 的用户和组。

- 在应用概览页面中,选择设置单点登录磁贴,然后选择 SAML 作为方法。

- 在 Microsoft Entra ID 中,转到身份 > 应用程序 > 企业应用程序,然后选择添加新应用程序。
-
在 Microsoft Entra ID 中,编辑基本 SAML 配置。此步骤要求您将 Omnissa Connect 的值复制到 Microsoft Entra ID。
- 转到 Omnissa Connect 浏览器实例,并选择在身份提供程序中设置 SAML 步骤。
- 复制标识符和回复 URL 字符串。

- 返回到 Microsoft Entra ID 浏览器实例,并将从 Omnissa Connect 复制的标识符和回复 URL 值粘贴到 Microsoft Entra ID。

- 忽略可选步骤,保存设置,然后关闭基本 SAML 配置小组件,但不要关闭 Microsoft Entra ID 浏览器实例。将 Microsoft Entra 管理中心浏览器会话保持打开状态,因为接下来需要编辑属性和声明。
-
在 Omnissa Connect 中,移动到 Omnissa Connect 步骤(您刚刚在其中复制了在身份提供程序中设置 SAML 步骤中的值)之后的用户属性部分。在 Microsoft Entra ID 中编辑属性和声明时,用户属性信息非常有用。
-
转到 Microsoft Entra ID 实例,并编辑属性和声明。
- 必需声明
- 对于唯一用户标识符(名称 ID),只要您在 Omnissa Connect 中选择了 UPN(用户主体名称),值
user.userprincipalname就会起作用。 - 如果在 Omnissa Connect 中选择了电子邮件,则必须将唯一用户标识符的值更改为
user.mail。
- 对于唯一用户标识符(名称 ID),只要您在 Omnissa Connect 中选择了 UPN(用户主体名称),值
- 其他声明
- 移除由 Entra ID 分配的属性命名空间值。
- 添加或编辑预填充的其他声明,以便系统能够识别这些声明。
- 这些字符串区分大小写。
- 名称:
email,源属性:user.mail - 名称:
firstName,源属性:user.givenname - 名称:
lastName,源属性:user.surname - 名称:
userName,源属性:user.userprincipalname - 名称:
userPrincipalName,源属性:user.userprincipalname
- 名称:
- (可选)您可以添加名称
domain并将其映射到适用的域。
- 必需声明
-
返回 Omnissa Connect 控制台,在用户属性步骤中,选择下一步以访问组属性步骤。
- (可选)如果计划置备组成员资格,请设置组属性部分。
- 确保 Omnissa Connect 和 Microsoft Entra ID 中的组属性匹配。
- Microsoft Entra ID 中的一些菜单选项包括以下内容。
- 如果您有多个管理员,则可以使用组来分配角色,而不是一次为一个管理员分配角色。例如,您可能有一个安全组,其中包含多个管理员,所有这些管理员可以具有相同的角色。
- 对于声明中应返回哪些与用户关联的组? 选项,请选择适用的组。例如,选择安全组。
- 对于源属性选项,选择组 ID。
- 对于高级选项 > 自定义组声明的名称,您可以激活此复选框。
- 对于名称选项,您可以输入与 Omnissa Connect 中的输入内容相匹配的名称。请勿输入标准名称,因为系统无法识别该名称。
- (可选)如果计划置备组成员资格,请设置组属性部分。
-
在 Omnissa Connect 中,配置配置身份提供程序步骤。
- 在 IdP 显示名称文本字段中输入名称。
- 对于元数据共享方法,选择 URL,因为 Entra ID 支持该选项。

-
转到您的 Microsoft Entra ID 实例,转到您添加的 Omnissa 应用,选择管理 > 单点登录,然后复制 SAML 证书 > 应用联合元数据 Url 区域中的 URL。

-
返回到 Omnissa Connect 实例并完成配置身份提供程序步骤。
- 将复制的应用联合元数据 URL 粘贴到元数据字段中。
- 元数据验证将自动启动。
- 验证完成后,绿色复选框图标表示文件已成功读取和解析。
- 如果验证返回错误,请检查您输入的 URL 是否正确。
- 选择名称 ID 格式。
- 名称 ID 格式是 SAML 响应中的值,用于标识经过身份验证的用户。
- 名称 ID 格式需要与您在 Entra ID 中为 SAML 应用程序的必需声明所选择的
nameID格式相匹配。
- 选择名称 ID 值。
- 将复制的应用联合元数据 URL 粘贴到元数据字段中。
-
在 Omnissa Connect 的设置用户标识首选项步骤中,选择在从 Omnissa Connect 发现页面访问 Omnissa Connect 时企业用户将如何标识自身。
- 用户标识不同于用户通过您的企业身份提供程序进行身份验证的方式。
- 按照屏幕上显示的示例选择正确的选项。
- 请注意,对于所有选项,所选值必须以
@<DomainName.com>结尾,其中domainName是您在验证步骤中注册的值。
-
在 Omnissa Connect 中,选择配置以完成自助服务联合过程。
后续操作
在此步骤中,您将 Microsoft Entra ID 配置为身份提供程序,选择了 SAML 用户和组声明,并选择了要用于用户标识的值。继续验证并激活您的设置。
此页面对您有帮助吗?