作为使用 Omnissa Connect 的企业,您可以联合多个企业域。通过联合企业域,您可以为企业中的用户激活对 Omnissa 服务的单点登录功能,使用身份提供程序控制所有 Omnissa 服务的身份,以及在所有 Omnissa 服务的企业级别强制实施安全和访问策略。
联合的优势
通过为企业中的 Omnissa Connect 管理员和组织采用联合身份访问,您将激活以下功能。
- 您企业中的所有用户都可以使用其企业帐户访问 Omnissa Connect。
- 所有者可以通过将组织角色和服务角色分配给从企业目录同步的组来控制对组织和服务的身份验证。
- 您的安全团队可以为 Omnissa Connect 设置和实施企业级安全和访问策略,包括多因素身份验证 (MFA)。
支持的联合设置方法
作为非联合域的所有者,由您启动整个企业域设置。在完成设置后,企业联合可用于企业域中的所有用户,并应用于所有组织中的所有服务。
注意:您的企业必须拥有想要联合以通过 Omnissa Connect 访问的域,并且您必须在设置的第一步中验证所有权。您无法联合属于服务提供程序的域。
| 联合设置 | 身份验证方法 | 管理员和组置备 |
|---|---|---|
| 动态(无连接器)身份验证设置 | - SAML 2.0 身份提供程序 - OIDC 身份提供程序 | - JIT 动态置备 - SCIM 动态置备 |
| 基于连接器的身份验证设置 | SAML 2.0 身份提供程序或 Omnissa Access Connector 身份验证方法 | 预置备 - 从您的 Active Directory 同步管理员和组 |
动态(无连接器)身份验证设置
如果将企业域的企业联合设置为使用第三方身份提供程序,则从联合域访问 Omnissa Connect 的管理员将重定向到企业身份提供程序的登录屏幕。
管理员将通过 SAML 或 OIDC(仅限 SCIM 置备)直接使用其身份提供程序进行身份验证。您可以 使用 JIT 或 SCIM 置备管理员和组。
基于连接器的身份验证设置
在此联合设置中,Omnissa Access Connector 的内部部署实例会将您的 Active Directory 的管理员和组同步到 Omnissa Access 租户的专用实例。只有同步的组和管理员才能使用其企业凭据登录到 Omnissa Connect。可以将身份验证设置为使用基于 SAML 2.0 的身份提供程序或 Omnissa Access Connector 身份验证方法。
设置成功完成后,企业联合可用于企业域中的所有管理员,并应用于所有组织中的所有服务。
联合身份验证和非联合身份验证有什么区别?
- 非联合:如果您的企业域未联合,则对 Omnissa Connect 的访问将通过 Omnissa ID 帐户进行身份验证。
- 有关如何使用身份验证策略和 OAuth 2.0 设置身份的详细信息,请参阅管理身份中的主题。
- 联合:如果您的企业域已联合,则对 Omnissa Connect 的访问将通过企业帐户进行身份验证。
- 托管的 Omnissa Access 租户将用作身份代理,以便使用身份提供程序设置联合。托管租户已配置为通过您的企业身份提供程序和 Active Directory 进行验证。
- 通过配置 Omnissa Access Connector 从企业 Active Directory 同步管理员和组,可以管理管理员和组对 Omnissa Connect 的访问。
- 仅将部分必需的用户配置文件属性(例如用户名、名字、姓氏和电子邮件地址)配置为同步。您可以稍后添加更多属性。
- 注意:永远不会同步也不会缓存用户密码。
如何撤销企业域的联合?
如果您决定为最初配置的任何联合企业域撤消联合设置或撤消联合,则必须提交支持请求。
设置企业联合所涉及的内容
为企业域设置企业联合是一个自助服务过程,涉及多个步骤、用户和角色。下面是使用 Omnissa Connect 联合企业域所涉及的人员和问题。
所有者
非联合域的所有者可以从 Omnissa Connect 启动联合设置。任何所有者都可以启动自助服务联合过程,并分配一个或多个企业管理员来完成设置。
在企业中担任系统管理员角色并充分了解企业目录服务和身份提供程序配置的所有者,可以充当联合设置的企业管理员。
企业管理员
企业管理员是属于企业中央安全团队的系统管理员,负责管理目录服务和身份提供程序。
作为为企业域设置企业联合的指定人员,企业管理员完成自助服务设置过程的配置和验证步骤。设置企业联合可能会涉及不同安全团队的代表。指定的企业管理员可以邀请其他管理员帮助进行设置。
企业联合仪表板
当所有者通过邀请一个或多个企业管理员为其企业域启动自助服务联合工作流时,系统会创建一个特殊管理组织。此组织提供对企业联合仪表板的访问权限。
此仪表板的目的是为企业域设置企业联合并修改初始设置。参与自助服务联合过程的每个人都会收到一封电子邮件通知,其中包含访问管理组织中企业联合仪表板的链接。
将企业帐户链接到 Omnissa 帐户
许多 Omnissa 服务(如创建支持请求或查看和管理订阅)都需要基于 Omnissa ID 的帐户。但是,联合帐户不提供这些服务的访问权限,因此您必须将您的联合帐户链接到 Omnissa 帐户。
对于现有 Omnissa Connect 管理员,如果使用联合电子邮件创建了 Omnissa 帐户,则会自动将联合帐户链接到该 Omnissa 帐户。如果 Omnissa 帐户使用与联合电子邮件帐户不同的电子邮件帐户,则管理员必须将其企业帐户链接到 Omnissa 帐户,才能访问其组织中的服务。
仅当具有联合帐户的新管理员需要提交支持请求单时,他们才必须创建 Omnissa 帐户。
从非联合帐户切换到企业联合
您可以按照如何从使用非联合帐户转换为使用联合帐户?中概述的过程,从使用非联合帐户切换至企业联合。
Omnissa Access 租户
设置联合身份管理要求您配置和管理 Omnissa Access 租户。租户是在自助服务联合过程中创建的。Omnissa Access 租户充当身份提供程序的身份代理(服务提供程序),并且不参与实际的用户身份验证。
自助服务联合设置工作流
自助服务联合设置涉及多个步骤,这些步骤可由不同的企业管理员在不同的时间执行。该工作流会从上次离开的位置恢复。参与设置的企业管理员必须具有链接到其企业帐户的 Omnissa Connect 帐户。联合设置中的所有步骤均通过在特殊管理组织中访问的设置企业联合工作流来完成。当企业联合过程启动时,系统会自动创建管理组织。
此页面对您有帮助吗?