在 Omnissa Connect 的企业联合工作流中配置身份提供程序 (IdP) 包括在提供程序和 Omnissa Connect 控制台中工作,以下过程概述了在 SAML(安全断言标记语言)协议或 OIDC (OpenID Connect) 协议中配置 Okta 以便与 SCIM(跨域身份管理系统)置备一起使用。
Omnissa Access 的作用是什么
系统会自动置备 Omnissa Access 租户以帮助完成此步骤。Omnissa Access 充当服务提供程序,自助服务联合提供表示层,以帮助简化身份提供程序与服务提供程序的连接。
Omnissa Identity Service 的作用是什么?
企业联合使用 Omnissa Identity Service 进行基于 SCIM 的用户置备和管理。Omnissa Identity Service 用于将 Omnissa 产品和服务与第三方基于云的身份提供程序(如 Okta)集成,以进行用户置备和身份联合。Omnissa Identity Service 提供跨 Omnissa 平台的集中式用户管理。
注意:必须为企业联合配置单独的 Omnissa Identity Service 应用实例。不能使用以前配置的 Omnissa Identity Service 应用。
支持的身份验证协议
使用 SCIM 置备的企业联合支持基于 SAML 和 OpenID Connect (OIDC) 的身份验证协议。
Okta 文档
本主题概述使用 Okta 作为身份提供程序,但如果您需要最新的 Okta 文档,请访问 Okta 文档站点。
要求
- 您必须先完成验证域步骤,然后才能访问 Omnissa Connect 中设置企业联合小组件的配置身份提供程序区域。
- 您必须具有管理员权限才能在 Okta 中集成应用。
SAML
要在用于 SCIM 置备的 SAML 协议中配置 Okta,请在 Omnissa Connect 控制台和 Okta 管理控制台中进行操作。最好使用两个浏览器实例,以便在控制台之间复制和粘贴值。
注意:虽然您可以在 Okta 中创建用于 SAML 设置的自定义应用,但最好使用预配置的 Omnissa Identity Service 应用作为基准以简化配置。
- 在 Omnissa Connect 中选择身份提供程序。
- 打开一个浏览器实例并转到 Omnissa Connect 控制台。
- 转到设置企业联合 > 配置身份提供程序,然后选择开始。
- 在选择身份提供程序选项卡上,选择下列设置,然后选择下一步。
- 身份提供程序:Okta
- 置备类型:基于 SCIM
- 身份验证协议类型:SAML

- **将 Omnissa Identity Service 应用添加到您的 Okta 应用目录。**如果您使用的是自定义应用,最好按照有关如何添加自定义应用的 Okta 文档进行操作。为方便起见,本页的 OIDC 过程概述了如何在 Okta 中创建自定义应用。
- 打开另一个浏览器实例并转到 Okta 控制台,转到应用程序,然后选择浏览应用目录菜单项。
- 将 Omnissa Connect 浏览器实例保持打开状态,以便将来进行复制和粘贴。
- 在 Okta 应用目录中,搜索 Omnissa Identity Service 并选择该应用。

- 选择以添加集成。

- 在 Okta 的添加 Omnissa Identity Service 页面的常规设置选项卡上,输入应用的名称。
- 您需要 Omnissa 基本 Url。
- 下一步中,您将从 Connect 获取此 URL。
- 打开另一个浏览器实例并转到 Okta 控制台,转到应用程序,然后选择浏览应用目录菜单项。
- 设置 Okta 以用于 SCIM 置备。
- 转到 Connect 控制台,并确保您在为 SCIM 置备设置身份提供程序选项卡上。
- 复制租户 URL 以粘贴到 Okta 中。

- 选择生成****密钥令牌菜单选项并记录此密钥,以供此过程稍后使用。
- 如果丢失此密钥,此页面提供了重新生成****密钥令牌的选项。
- 复制租户 URL 以粘贴到 Okta 中。
- 转到 Okta 实例,将复制的租户 URL 粘贴到添加 Omnissa Identity Service 页面的常规设置选项卡的 Omnissa 基本 Url 字段中。

- 在 Okta 中,完成其他常规设置,然后选择完成。
- 仍在 Okta 实例中并使用您所添加的 Identity Service 应用,选择置备选项卡。
- 选择配置 API 集成。
- 激活启用 API 集成复选框。
- 在 API 令牌文本字段中,粘贴在此过程早期于 Connect 中生成的密钥令牌。
- 激活导入组。
- 选择测试 API 凭据,以确保系统之间正常通信。
- 在 Okta 中保存您的设置。

- 继续在 Okta 实例的 Identity Service 应用中和置备选项卡上工作。编辑应用以控制用户置备。
- 激活创建用户复选框。
- 根据需要决定激活或停用在创建新用户时设置密码。
- 激活更新用户属性复选框。
- 激活停用用户复选框。
- 保存您的编辑结果。

- 转到 Connect 控制台,并确保您在为 SCIM 置备设置身份提供程序选项卡上。
- 在 Okta 中设置 SAML。
- 返回 Connect 实例的在身份提供程序中设置 SAML 选项卡,并执行所列的步骤之一,具体取决于您在 Okta 中使用 Identity Service 应用还是创建自定义应用。
- Identity Service 应用:选择下一步跳过在身份提供程序中设置 SAML 选项卡。
- 您不需要复制此小组件中概述的这些字符串。
- Identity Service 应用已为您配置了这些值。
- 自定义应用:按照在身份提供程序中设置 SAML 选项卡中所述的说明进行操作。
- 复制这些 URL,并将其输入到 Okta 中的相应字段。
- 完成后,在 Omnissa Connect 中选择下一步。
- Identity Service 应用:选择下一步跳过在身份提供程序中设置 SAML 选项卡。
- 返回 Connect 实例的在身份提供程序中设置 SAML 选项卡,并执行所列的步骤之一,具体取决于您在 Okta 中使用 Identity Service 应用还是创建自定义应用。
- 在 Okta 中配置用户属性。
- 在 Connect 的用户属性选项卡上,执行所列的步骤之一,具体取决于您在 Okta 中使用 Identity Service 应用还是创建自定义应用。
- Identity Service 应用:选择下一步跳过用户属性选项卡。
- Identity Service 应用为您配置用户属性。
- 自定义应用:按照用户属性选项卡上概述的说明执行操作,然后在 Omnissa Connect 中选择下一步移动到下一个选项卡。
- Identity Service 应用:选择下一步跳过用户属性选项卡。
- 在 Connect 的用户属性选项卡上,执行所列的步骤之一,具体取决于您在 Okta 中使用 Identity Service 应用还是创建自定义应用。
- 在 Omnissa Connect 中配置身份提供程序。
- 转到 Okta,选择应用中的登录选项卡,然后复制元数据 URL 以便粘贴到 Connect 中。

- 返回 Connect 实例中,配置配置身份提供程序选项卡。
- 在 IdP 显示名称文本字段中输入名称。您可以使用 Okta SCIM。
- 选择元数据菜单选项的 URL 单选按钮。
- 将您从 Okta 复制的元数据 URL 粘贴到元数据文本字段中。
- 名称 ID 格式已预先配置。
- 名称 ID 值已预先配置。
- 在 Omnissa Connect 中选择下一步以移动到下一个选项卡。
- 转到 Okta,选择应用中的登录选项卡,然后复制元数据 URL 以便粘贴到 Connect 中。
- 在 Omnissa Connect 中配置用户标识首选项。
- 在设置用户标识首选项选项卡上,选择企业用户在从 Omnissa Connect 发现页面访问 Omnissa Connect 时将如何标识自身。
- 用户标识不同于用户通过您的企业身份提供程序进行身份验证的方式。
- 按照屏幕上显示的示例选择正确的选项。
- 请注意,对于所有选项,所选值必须以 @DomainName.com 结尾,其中 domainName 是您在验证步骤中注册的值。
- 选择用户用于通过身份提供程序登录到 Omnissa Connect 的首选项:用户的电子邮件还是其公司用户名。
- 选择配置以完成该过程。

- 在设置用户标识首选项选项卡上,选择企业用户在从 Omnissa Connect 发现页面访问 Omnissa Connect 时将如何标识自身。
后续操作
在此步骤中,您将 Okta 配置为身份提供程序,使用预配置的 Identity Service 应用选择了基于 SCIM 的用户置备以及 SAML 用户和组声明,并选择了用于用户标识的值。
继续验证并激活您的设置。验证配置后,您可以在 Identity Service 应用中分配用户或组,以便该应用可以使用身份提供程序凭据在 Omnissa Connect 中进行单点登录。
OIDC
要使用 OpenID Connect (OIDC) 进行身份验证,必须使用预配置的 Identity Service 应用,然后在 Okta 中创建自定义应用。
必备条件:Okta 已知端点 URL
获取 Okta 已知端点 URL,以便在 Omnissa Connect 中添加自定义应用时使用。此 URL 用于 OIDC 发现,是通过将 Okta 域与 /.well-known/openid-configuration 路径合并在一起构建的。一般格式为 https://<YOUR_OKTA_DOMAIN>.okta.com/.well-known/openid-configuration。要查找您的 Okta 已知端点 URL,请按照列出的步骤执行操作。
- 登录到 Okta 管理控制台。
- 通过选择您的用户名(当前位于控制台右上角)找到 Okta 域。
- 选择用户名信息中的下拉菜单。
- 复制您的 Okta 已知端点 URL,并准备在 Okta 中创建自定义应用期间将其输入到 Omnissa Connect 中。
过程
要在用于 SCIM 置备的 OpenID Connect (OIDC) 协议中配置 Okta,请在 Omnissa Connect 控制台和 Okta 管理控制台中进行操作。最好使用两个浏览器实例,以便在控制台之间复制和粘贴值。
- 在 Omnissa Connect 中选择身份提供程序。
- 打开一个浏览器实例并转到 Omnissa Connect 控制台。
- 转到设置企业联合 > 配置身份提供程序,然后选择开始。
- 在选择身份提供程序选项卡上,选择下列设置,然后选择下一步。
- 身份提供程序:Okta
- 置备类型:基于 SCIM
- 身份验证协议类型:OpenID Connect

- 将 Omnissa Connect 浏览器实例保持打开状态,以便复制值。
- 将 Omnissa Identity Service 应用添加到您的 Okta 应用目录。
- 在 Okta 中添加预配置的 Identity Service 应用,方法是打开另一个浏览器实例,转到 Okta 控制台,转到应用程序,然后选择浏览应用目录菜单项。

- 在 Okta 应用目录中,搜索 Omnissa Identity Service 并选择该应用。

- 选择以添加集成。

- 在 Okta 的添加 Omnissa Identity Service 页面的常规设置选项卡上,输入应用的名称。
- 在此选项卡上,您需要 Omnissa 基本 Url。
- 下一步中,您将从 Omnissa Connect 获取此 URL。
- 将此 Okta 实例保持打开状态。
- 在 Okta 中添加预配置的 Identity Service 应用,方法是打开另一个浏览器实例,转到 Okta 控制台,转到应用程序,然后选择浏览应用目录菜单项。
- 使用 Identity Service 应用设置 Okta 以用于 SCIM 置备。
- 转到 Connect 控制台,然后转到为 SCIM 置备设置身份提供程序选项卡。
- 复制租户 URL 以粘贴到 Okta 中。

- 选择生成****密钥令牌菜单选项并记录此密钥,以供此过程稍后使用。
- 如果丢失此密钥,此页面提供了重新生成****密钥令牌的选项。
- 复制租户 URL 以粘贴到 Okta 中。
- 转到 Okta 实例,将复制的租户 URL 粘贴到添加 Omnissa Identity Service 页面的常规设置选项卡的 Omnissa 基本 Url 字段中。

- 在 Okta 中,完成其他常规设置,然后选择完成。
- 仍在 Okta 实例中并使用您所添加的 Identity Service 应用,选择置备选项卡。
- 选择配置 API 集成。
- 激活启用 API 集成复选框。
- 在 API 令牌文本字段中,粘贴在此过程早期于 Connect 中生成的密钥令牌。
- 激活导入组复选框。
- 选择测试 API 凭据,以确保系统之间正常通信。
- 保存您的设置。

- 继续在 Okta 实例的 Identity Service 应用中和置备选项卡上工作。编辑应用以控制用户置备。
- 激活创建用户复选框。
- 根据需要决定激活或停用在创建新用户时设置密码。
- 激活更新用户属性复选框。
- 激活停用用户复选框。
- 保存您的编辑结果。

- 转到 Connect 控制台,然后转到为 SCIM 置备设置身份提供程序选项卡。
- 在 Okta 中创建自定义应用。
- 在 Okta 中,转到应用程序,然后选择创建应用集成。
- 在创建新应用集成页面上,设置列出的配置。
- 登录方法:选择 OIDC - OpenID Connect。
- 应用程序类型:选择 Web 应用程序。
- 选择下一步。

- 在 Okta 创建应用后,输入应用的名称。
- Okta 会提示您输入登录重定向 URI。
- 您可以从 Omnissa Connect 获取重定向 URI。
- 将此您的 Okta 实例保持打开状态。
- 在 Okta 中配置 OIDC。
- 转到 Connect 实例,选择使用重定向 URI 设置 OpenID Connect 提供程序选项卡,并从 Connect 复制重定向 URI。
- 复制重定向 URI 后,您可以选择下一步以转到 Connect 实例中的用户属性选项卡。

- 复制重定向 URI 后,您可以选择下一步以转到 Connect 实例中的用户属性选项卡。
- 返回 Okta,将从 Connect 复制的重定向 URI 粘贴到登录重定向 URI 文本字段中,然后完成其余设置。
- 配置注销重定向 URI。
- 配置分配部分。
- 保存设置。

- 转到 Connect 实例,选择使用重定向 URI 设置 OpenID Connect 提供程序选项卡,并从 Connect 复制重定向 URI。
- 在 Okta 中配置用户属性。
- 返回 Connect 并通过选择下一步跳过用户属性选项卡,因为预配置的 Identity Service 应用已配置必需的属性。
- 在 Omnissa Connect 中配置身份提供程序。
- 在 Connect 的配置身份提供程序选项卡中,您需要在配置 URL 文本字段中添加 Okta 已知端点 URL(您在必备条件中已检索到此 URL)。
- 您还需要 Okta 自定义应用的客户端 ID 和 Okta 自定义应用的客户端密钥。
- 添加已知端点 URL 后,我们将从 Okta 获取这些 URL。
- 将 Okta 已知端点 URL 添加到配置 URL 中。

- 转到 Okta 实例,转到 Okta 自定义应用,选择常规选项卡,然后复制客户端 ID 和客户端密钥以输入到 Connect 中。
- 复制客户端 ID。
- 复制客户端密钥。

- 返回 Connect,将客户端 ID 和客户端密钥粘贴到其各自的文本字段中,然后选择下一步。

- 在 Connect 的配置身份提供程序选项卡中,您需要在配置 URL 文本字段中添加 Okta 已知端点 URL(您在必备条件中已检索到此 URL)。
- 在 Omnissa Connect 中配置用户标识首选项。
- 在设置用户标识首选项选项卡上,选择企业用户在从 Omnissa Connect 发现页面访问 Omnissa Connect 时将如何标识自身。
- 用户标识不同于用户通过您的企业身份提供程序进行身份验证的方式。
- 按照屏幕上显示的示例选择正确的选项。
- 请注意,对于所有选项,所选值必须以 @DomainName.com 结尾,其中 domainName 是您在验证步骤中注册的值。
- 选择用户用于通过身份提供程序登录到 Omnissa Connect 的首选项:用户的电子邮件还是其公司用户名。
- 选择配置以完成该过程。

- 在设置用户标识首选项选项卡上,选择企业用户在从 Omnissa Connect 发现页面访问 Omnissa Connect 时将如何标识自身。
后续操作
在此步骤中,您将 Okta 配置为身份提供程序,使用预配置的 Identity Service 应用选择了基于 SCIM 的用户置备,配置了用于 OIDC 身份验证的自定义应用,并选择了要用于用户标识的值。
继续验证并激活您的设置。
重要提示:验证配置后,您可以在 Okta 自定义应用和 Identity Service 应用中分配用户或组,以便这些应用可以使用身份提供程序凭据在 Omnissa Connect 中进行单点登录。
此页面对您有帮助吗?