在 Omnissa Connect 的企业联合工作流中配置身份提供程序 (IdP) 包括在提供程序和 Omnissa Connect 控制台中工作,以下过程概述了在 SAML(安全断言标记语言)协议或 OIDC (OpenID Connect) 协议中配置 Microsoft Entra ID 以便与 SCIM(跨域身份管理系统)置备一起使用。
Omnissa Access 的作用是什么
系统会自动置备 Omnissa Access 租户以帮助完成此步骤。Omnissa Access 充当服务提供程序,自助服务联合提供表示层,以帮助简化身份提供程序与服务提供程序的连接。
支持的身份验证协议
使用 SCIM 置备的企业联合支持 SAML 和 OpenID Connect (OIDC) 身份验证协议。
Microsoft 文档
- 本主题概述使用 Microsoft Entra ID 作为身份提供程序,但如果您需要最新的 Microsoft Entra ID 文档,请访问 Microsoft Entra ID 文档站点。
- 如果要在 Microsoft Entra ID 中使用组属性,请参阅主题通过使用 Microsoft Entra ID 为应用程序配置组声明,了解配置组属性的当前步骤。
- 查找 Microsoft Entra 租户 ID 时需要帮助?请参阅如何查找 Microsoft Entra 租户 ID。
- 请参阅在 Microsoft Entra ID 中编写属性映射表达式的参考资料,了解在表达式生成器中使用的完整属性列表。
要求
- 您必须先完成验证域步骤,然后才能访问 Omnissa Connect 中设置企业联合小组件的配置身份提供程序区域。
- 您必须具有管理员权限才能在 Entra ID 中集成应用。
- 某些字段具有字符限制,因此请确保与正在配置的字段所设置的参数保持一致。例如,不能在"部门"属性中使用字符与号 (&)。
SAML
要在用于 SCIM 置备的 SAML 协议中配置 Microsoft Entra ID,请在 Omnissa Connect 控制台和 Microsoft Entra 管理中心中进行操作。最好使用两个浏览器实例,以便在控制台之间复制和粘贴值。
- 在 Omnissa Connect 中选择身份提供程序。
- 打开一个浏览器实例并转到 Omnissa Connect 控制台。
- 转到设置企业联合 > 配置身份提供程序,然后选择开始。
- 在选择身份提供程序选项卡上,选择所列的设置,然后选择下一步。
- 身份提供程序:Microsoft Entra ID
- 置备类型: 基于 SCIM
- 身份验证协议类型:SAML

- 将 Omnissa Connect 实例保持打开状态。
- 在 Microsoft Entra ID 中创建 Omnissa Connect 应用。
- 打开另一个浏览器实例,并使用管理员特权登录到 Microsoft Entra 管理中心。
- 在 Microsoft Entra ID 中,转到仪表板 > 企业应用程序 > 管理 > 所有应用程序,然后选择添加新应用程序。
- 在浏览 Microsoft Entra 库页面上,选择创建您自己的应用程序。
- 完成创建您自己的应用程序小组件中的以下菜单选项。
- 您的应用名称是什么?:输入任何易于识别的名称。
- 您希望对您的应用程序执行什么操作?:选择集成在库中找不到的任何其他应用程序(非库)。
- 选择创建。
- 仍在 Microsoft Entra ID 实例中工作,从所有应用程序列表中选择您刚刚创建的应用。
- 在概览页面上选择分配用户和组。
- 按照说明,分配您希望能够通过 SSO 访问 Omnissa Connect 的用户和组。
- 设置 Microsoft Entra ID 以用于 SCIM 置备。
- 在 Microsoft Entra ID 实例中,完成用户和组的添加后,返回到应用的概览页面,然后从左侧导航中选择管理 > 置备。
- 在 Omnissa Connect 浏览器实例中,确保您在设置用于 SCIM 置备的身份提供程序选项卡上,以便可以复制租户 URL 和密钥令牌。

- 在 Microsoft Entra ID 的置备页面上,完成以下菜单项。
- 置备模式:选择自动。
- 租户 URL:从 Omnissa Connect 复制租户 URL 并将其粘贴到该文本字段中。
- 密钥令牌:从 Omnissa Connect 复制密钥令牌并将其粘贴到该文本字段中。
- 测试 Connect:选择此选项可测试连接,确保两个系统可以通信。
- 完成后,返回到 Omnissa Connect 浏览器实例,然后在设置用于 SCIM 置备的身份提供程序选项卡上选择下一步以继续执行下一步骤。
- 在 Microsoft Entra ID 中设置 SAML。
- 在 Microsoft Entra ID 中的应用概览页面上,选择设置单点登录。
- 将 Omnissa Connect 浏览器实例保持打开状态。
- 您将从 Connect 控制台的在身份提供程序中设置 SAML 选项卡中复制标识符和回复 URL。

- 完成基本 SAML 配置小组件中的以下菜单选项。
- 标识符 (实体 ID):从 Omnissa Connect 复制"标识符"并将其粘贴到该文本字段中。
- 回复 URL (断言消费者服务 URL):从 Omnissa Connect 复制"回复 URL"并将其粘贴到该文本字段中。
- 忽略可选步骤,保存设置,然后关闭基本 SAML 配置小组件。
- 不要关闭 Microsoft Entra ID 浏览器实例。将 Microsoft Entra 管理中心浏览器会话保持打开状态,因为接下来需要编辑属性和声明。
- 返回到 Omnissa Connect 浏览器实例,然后在在身份提供程序中设置 SAML 选项卡上选择下一步以继续执行下一步骤。
- 在 Microsoft Entra ID 中的应用概览页面上,选择设置单点登录。
- 在 Microsoft Entra ID 中设置属性和声明。
- 在 Microsoft Entra ID 的应用中,从左侧导航中选择管理 > 单点登录,然后选择编辑属性和声明。
- 将 Omnissa Connect 浏览器实例保持打开状态。
- 用户属性选项卡列出了需要在 Microsoft Entra ID 中映射的用户属性。

- 在 Microsoft Entra ID 中配置必需声明。
- 对于唯一用户标识符(名称 ID),只要您在 Omnissa Connect 中选择了 UPN(用户主体名称),值
user.userprincipalname就会起作用。 - 如果在 Omnissa Connect 中选择了电子邮件,则必须将唯一用户标识符的值更改为
user.mail。
- 对于唯一用户标识符(名称 ID),只要您在 Omnissa Connect 中选择了 UPN(用户主体名称),值
- 在 Microsoft Entra ID 中配置其他声明。
- 移除由 Microsoft Entra ID 分配的属性命名空间值。
- 添加或编辑预填充的其他声明,以便系统能够识别这些声明。
- 这些字符串区分大小写。
- 名称:
email,源属性:user.mail - 名称:
firstName,源属性:user.givenname - 名称:
lastName,源属性:user.surname - 名称:
userName,源属性:user.userprincipalname - 名称:
userPrincipalName,源属性:user.userprincipalname
- 名称:
- (可选)您可以添加名称
domain并将其映射到适用的域。 - 在 Omnissa Connect 的用户属性选项卡上,选择下一步以转到配置身份提供程序步骤。
- 在 Microsoft Entra ID 的应用中,从左侧导航中选择管理 > 单点登录,然后选择编辑属性和声明。
- 在 Omnissa Connect 中配置身份提供程序。
- 在 Omnissa Connect 的配置身份提供程序选项卡上,在 IdP 显示名称文本字段中输入名称。
- 将 Microsoft Entra ID 浏览器实例保持打开状态。
- 在应用的单点登录页面的 SAML 证书部分,复制应用联合元数据 Url。
- 将应用联合元数据 Url 从 Microsoft Entra ID 粘贴到 Omnissa Connect 的元数据文本字段中。
- 在 Omnissa Connect 中,选择 URL 作为元数据类型。
- 元数据验证将自动启动。
- 验证完成后,绿色复选框图标表示文件已成功读取和解析。
- 如果验证返回错误,请检查您输入的 URL 是否正确。
- 在 Omnissa Connect 中选择下一步以移动到下一个选项卡设置用户标识首选项。
- 在 Omnissa Connect 的配置身份提供程序选项卡上,在 IdP 显示名称文本字段中输入名称。
- 在 Omnissa Connect 中配置用户标识首选项。
- 在设置用户标识首选项选项卡上,选择企业用户在从 Omnissa Connect 发现页面访问 Omnissa Connect 时将如何标识自身。
- 用户标识不同于用户通过您的企业身份提供程序进行身份验证的方式。
- 按照屏幕上显示的示例选择正确的选项。
- 请注意,对于所有选项,所选值必须以 @DomainName.com 结尾,其中 domainName 是您在验证步骤中注册的值。
- 选择配置以完成该过程。
- 在设置用户标识首选项选项卡上,选择企业用户在从 Omnissa Connect 发现页面访问 Omnissa Connect 时将如何标识自身。
- 在 Microsoft Entra ID 中检查并激活应用置备。
- 返回到 Microsoft Entra ID 浏览器实例,然后导航到企业集成。
- 在企业应用程序 > 所有应用程序列表中查找并选择您的应用。
- 在左侧导航中,选择管理 > 置备。
- 在概览屏幕上,从顶部菜单选项中选择开始置备。
OIDC
要在用于 SCIM 置备的 OpenID Connect (OIDC) 协议中配置 Microsoft Entra ID,请在 Omnissa Connect 控制台和 Microsoft Entra 管理中心中进行操作。最好使用两个浏览器实例,以便在控制台之间复制和粘贴值。
- 在 Omnissa Connect 中选择身份提供程序。
- 打开一个浏览器实例并转到 Omnissa Connect 控制台。
- 转到设置企业联合 > 配置身份提供程序,然后选择开始。
- 在选择身份提供程序选项卡中,选择所列的设置,然后选择下一步。
- 身份提供程序:Microsoft Entra ID
- 置备类型: 基于 SCIM
- 身份验证协议类型:OpenID Connect

- 将 Omnissa Connect 浏览器实例保持打开状态。
- 向 Microsoft Entra ID 添加 Omnissa Connect 应用。
- 打开另一个浏览器实例,并使用管理员特权登录到 Microsoft Entra 管理中心。
- 在 Microsoft Entra ID 中,转到仪表板 > 企业应用程序 > 管理 > 所有应用程序,然后选择添加新应用程序。
- 在浏览 Microsoft Entra 库页面上,选择创建您自己的应用程序。
- 完成创建您自己的应用程序小组件中的以下菜单选项。
- 您的应用名称是什么?:输入任何易于识别的名称。
- 您希望对您的应用程序执行什么操作?:选择集成在库中找不到的任何其他应用程序(非库)。
- 选择创建。
- 在 Microsoft Entra ID 中分配用户和组。
- 从所有应用程序列表中选择您刚刚创建的应用,然后在概览页面上选择分配用户和组。
- 按照说明,分配您希望能够通过 SSO 访问 Omnissa Connect 的用户和组。
- 设置 Microsoft Entra ID 以用于 SCIM 置备。
- 在 Microsoft Entra ID 实例中,完成用户和组的添加后,返回到应用的概览页面,然后从左侧导航中选择管理 > 置备。
- 在 Omnissa Connect 浏览器实例中,确保您在设置用于 SCIM 置备的身份提供程序选项卡上,以便可以复制租户 URL 和密钥令牌。

- 在 Microsoft Entra ID 的置备页面上,完成以下菜单项。
- 置备模式:自动
- 租户 URL:从 Omnissa Connect 复制租户 URL 并将其粘贴到该文本字段中。
- 密钥令牌:从 Omnissa Connect 步骤复制密钥令牌并将其粘贴到该文本字段中。
- 测试 Connect:选择此选项可测试连接,确保两个系统可以通信。
- 完成后,返回到 Omnissa Connect 浏览器实例,然后在设置用于 SCIM 置备的身份提供程序选项卡上选择下一步以继续执行下一步骤。
- 使用 OIDC 的重定向 URI 设置 Microsoft Entra ID。
- 在 Microsoft Entra ID 中,导航到企业应用程序,然后选择应用程序注册链接。
- 将 Omnissa Connect 浏览器实例保持打开状态。
- 确保您在使用重定向 URI 设置 OpenID Connect 提供程序选项卡上,以便可以从 Connect 控制台复制重定向 URI。

- 返回 Microsoft Entra ID 实例,选择新注册。
- 在注册应用程序小组件中,完成列出的设置。
- 名称:输入一个名称以帮助标识应用。
- 支持的帐户类型:选择仅限此组织目录中的帐户(单租户)。
- 重定向 URI:选择 Web,然后将 Omnissa Connect 中的重定向 URI 粘贴到该文本字段中。
- 注册应用。系统将显示消息已成功创建应用程序名称。
- 在 Microsoft Entra ID 中,导航到企业应用程序,然后选择应用程序注册链接。
- 在 Microsoft Entra ID 中设置属性和声明。
- 在 Microsoft Entra ID 中,在刚刚注册的应用的概览中,选择转到企业应用程序。
- 从左侧导航中选择管理 > 单点登录,然后选择编辑属性和声明。
- 将 Omnissa Connect 浏览器实例保持打开状态。
- 用户属性选项卡列出了需要在 Microsoft Entra ID 中映射的用户属性。

- 在 Microsoft Entra ID 中配置必需声明。
- 对于唯一用户标识符(名称 ID),只要您在 Omnissa Connect 中选择了 UPN(用户主体名称),值
user.userprincipalname就会起作用。 - 如果在 Omnissa Connect 中选择了电子邮件,则必须将唯一用户标识符的值更改为
user.mail。
- 对于唯一用户标识符(名称 ID),只要您在 Omnissa Connect 中选择了 UPN(用户主体名称),值
- 在 Microsoft Entra ID 中配置其他声明。
- 移除由 Microsoft Entra ID 分配的属性命名空间值。
- 添加或编辑预填充的其他声明,以便系统能够识别这些声明。
- 这些字符串区分大小写。
- 名称:
email,源属性:user.mail - 名称:
firstName,源属性:user.givenname - 名称:
lastName,源属性:user.surname - 名称:
userName,源属性:user.userprincipalname - 名称:
userPrincipalName,源属性:user.userprincipalname
- 名称:
- (可选)您可以添加名称
domain并将其映射到适用的域。 - 在 Omnissa Connect 的用户属性步骤中,选择下一步以转到配置身份提供程序步骤。
- 在 Omnissa Connect 中配置身份提供程序。
- 在 Omnissa Connect 中,配置配置身份提供程序选项卡。
- 将 Microsoft Entra ID 浏览器实例保持打开状态。
- 在已注册的应用中,转到概览,然后选择端点。
- 从 Microsoft Entra ID 复制 OpenID Connect 元数据文档 URL。
- 将 Microsoft Entra ID 浏览器实例保持打开状态。
- 将 OpenID Connect 元数据文档端点 URL 粘贴到 Omnissa Connect 中的配置 URL 文本字段中。
- 请注意,我们仍然需要客户端 ID 和客户端密钥。
- 让我们从 Microsoft Entra ID 获取这些信息。
- 在 Microsoft Entra ID 中已注册的应用中,在左侧导航中选择管理 > 证书和密钥。
- 选择添加证书或密钥链接。
- 选择新客户端密钥。
- 在客户端密钥选项卡上选择添加以生成密钥。
- 复制值以便粘贴到 Omnissa Connect 中的客户端密钥文本字段中。
- 复制密钥 ID 以便粘贴到 Omnissa Connect 中的客户端 ID 文本字段中。
- 如果在未复制字符串的情况下离开此页面,则必须生成新密钥。
- 在 Omnissa Connect 的配置身份提供程序选项卡上,粘贴列出的值。
- 将 Microsoft Entra ID 中的值粘贴到 Omnissa Connect 中的客户端密钥文本字段。
- 将 Microsoft Entra ID 中的密钥 ID 粘贴到 Omnissa Connect 中的客户端 ID 文本字段。

- 配置用户查找属性菜单项,指定要映射到 OpenID Connect 属性的 Omnissa Connect 属性。
- 在 Omnissa Connect 中选择下一步以移动到下一个步骤。
- 在 Omnissa Connect 中,配置配置身份提供程序选项卡。
- 在 Omnissa Connect 中配置用户标识首选项。
- 在设置用户标识首选项选项卡上,选择企业用户在从 Omnissa Connect 发现页面访问 Omnissa Connect 时将如何标识自身。
- 用户标识不同于用户通过您的企业身份提供程序进行身份验证的方式。
- 按照屏幕上显示的示例选择正确的选项。
- 请注意,对于所有选项,所选值必须以 @DomainName.com 结尾,其中 domainName 是您在验证步骤中注册的值。
- 选择配置以完成该过程。
- 在设置用户标识首选项选项卡上,选择企业用户在从 Omnissa Connect 发现页面访问 Omnissa Connect 时将如何标识自身。
- 更新 Entra ID 中的应用清单文件。
为防止出现身份验证错误消息,必须更新应用的清单文件。- 返回到 Microsoft Entra ID 浏览器实例,转到身份 > 应用程序 > 应用注册。
- 选择您创建的应用。
- 在左侧导航面板中选择清单。
- 找到
acceptMappedClaims属性。 - 将值更新为 true:
"acceptMappedClaims": true,。 - 保存您的设置。
- 在 Microsoft Entra ID 中检查并激活应用置备。
- 在 Microsoft Entra ID 浏览器实例中,导航到企业集成。
- 在企业应用程序 > 所有应用程序列表中查找并选择您的应用。
- 在左侧导航中,选择管理 > 置备。
- 在概览屏幕上,从顶部菜单选项中选择开始置备。
后续操作
在此步骤中,您将 Microsoft Entra ID 配置为身份提供程序,选择了基于 SCIM 的用户置备,设置了 SAML 或 OIDC 身份验证,并选择了用于用户标识的值。继续验证并激活您的设置。
此页面对您有帮助吗?