我们提供了 Omnissa Connect 中的企业联合可能发生的常见问题列表,并概述了建议的故障排除步骤。
最佳做法
在解决 Omnissa Connect 管理员面临的企业联合问题时,请遵循列出的最佳做法。
- 始终验证属性名称及其是否区分大小写。
- 确保 SAML 响应中存在必需属性(email、firstName、lastName 和 userName)。
- 对 Microsoft Entra ID 使用未指定的身份验证方法。
- 定期检查并更新 SAML 签名证书。
- 保持一致的 NameID 格式和 NameID 值。
- 及时传达配置更改以避免登录失败。
有关属性映射的 Omnissa 社区帮助
有关属性映射的帮助,请参阅文章如何对 Identity Service 和企业联合的属性映射进行故障排除和优化。
Microsoft Entra ID 问题
查看在使用身份提供程序 Microsoft Entra ID 配置企业联合时可能出现的一些问题。
属性命名空间问题
-
问题:Omnissa Access 不支持属性的命名空间定义。在配置使用 Entra ID 的企业联合时,无法在属性定义中保留特定于 Entra ID 的命名空间。
- 修复:从 Entra ID 的属性定义中移除属性命名空间 。
-
问题:通常,Entra ID 中的命名空间定义会在联合配置期间创建不正确的声明。
- 修复:确保在没有命名空间的情况下定义属性。
- 示例:
- 不正确的格式
- 声明名称:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress → Value: user.mail - 声明名称:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname → Value: user.givenname - 声明名称:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name → Value: user.userprincipalname - 声明名称:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname → Value: user.surname
- 声明名称:
- 正确的格式
- 声明名称:
Unique User Identifier (Name ID) → Value: user.userPrincipalName - 声明名称:
email → Value: user.mail - 声明名称:
firstName → Value: user.givenName - 声明名称:
lastName → Value: user.surname - 声明名称:
userName → Value: user.userPrincipalName
- 声明名称:
- 不正确的格式
身份验证方法问题
- 问题:管理员定义了特定的身份验证上下文 (
urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport)。如果用户未使用指定的方法,身份验证将会失败。- 错误消息示例:
Sorry, but we’re having trouble signing you in. AADSTS75011: Authentication method 'Password, MultiFactor' by which the user authenticated with the service doesn't match requested authentication method 'WindowsIntegrated'. Contact the Microsoft Entra SAML Toolkit application owner. - 修复:始终为成功的登录 (
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified) 定义未指定的身份验证方法 。
- 错误消息示例:
Omnissa Connect 中的身份验证方法配置无效
- 问题:Omnissa Access 租户配置需要更新。
- 不正确的示例:Microsoft Entra ID SAML IdP 方法 | SAML 上下文:
urn:oasis:names:tc:SAML:2.0:ac:classes:Kerberos - 修复:将 Omnissa Access 租户更新为正确的设置。
- 正确的示例:Microsoft Entra ID SAML IdP 方法 | SAML 上下文:
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified | Description: Enter Auth Method description…
- 正确的示例:Microsoft Entra ID SAML IdP 方法 | SAML 上下文:
- 不正确的示例:Microsoft Entra ID SAML IdP 方法 | SAML 上下文:
一般问题
查看在配置企业联合时可能出现的一些问题。
属性区分大小写
- 问题:Omnissa Access 中的属性名称区分大小写。
- 修复:对属性名称使用记录的大小写,如管理 Omnissa Access 中的用户属性中所述。
必需的属性
- 问题:Omnissa Access 假定四个属性为必需属性:
email、firstName、lastName和userName。缺少这四个属性中的任何一个都会导致 JIT 置备失败。- 修复:确保在 SAML 响应中发送所有四个列出的属性。
身份提供程序 (IdP) 中缺少属性
- 问题:某些帐户没有必需属性。
- 修复:审核 IdP 记录中缺少的属性(
email、firstName、lastName和userName)并对其进行映射。 - 审核记录 API 示例
"message": "Failed to save jit user" "success": "false" "successAuthMethods": "WS1 SAML IdP Method" "isForceAuth": "false" - 修复:审核 IdP 记录中缺少的属性(
名称 ID 格式不匹配
- 问题:Omnissa Connect 中的 NameID 格式与 IdP 的 SAML 响应中的 NameID 格式不匹配。
- 修复:确保两个系统使用相同的 NameID 格式。
- 预期格式示例:
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified - 审核记录示例
{ "failedAuthMethods": "[{ \"reason\": \"AUTHENTICATION_FAILURE\", \"authMethod\": \"<IDP_NAME>\", \"failureMessage\": \"Unable to resolve user identity from SAML response subject, IDP[id: <IDP_UUID>, name: <IDP_NAME>], configured format mapping: {urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: userName}, subject format in SAML response: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress\" }]", "authMethods": "SAML", "message": "Authentication failed." }
未发送 NameID 值
- 问题:如果 SAML 响应中缺少 NameID 值,登录将会失败。
- 修复:确保包含 NameID 值属性。
SAML 签名证书过期
- 问题:过期的证书会导致签名错误。
- 修复:使用新证书更新 IdP 元数据。
Omnissa Connect 已停用
- 问题:如果 Omnissa Connect 已停用,或者在未传达给他人的情况下发生了配置更改,联合登录将会失败。
- 错误消息示例:
"Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/saml/metadata/uniqueGUID, Status: 400 , Message: Bad Request]" } }"message": "Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/app/applicationID/sso/saml/metadata, Status: 404 , Message: Not Found]" }
- 修复:激活 Omnissa Connect 或还原原始配置。
- 错误消息示例:
其他可能的问题
| 问题 | 说明 |
|---|---|
| 登录验证失败,并显示错误 (4xx)。 | 对联合设置配置进行以下核查: - 检查是否在"服务提供程序"配置中正确设置了身份提供程序。确保在 SAML 响应中正确发送了名称标识符。 注意:要验证 SAML 响应中的信息,可以使用 SAML-tracer 浏览器扩展。首先,查看 SAML 请求,了解请求的属性是什么。例如, NameID 格式。接下来,查看 SAML 响应,并在其中搜索 NameID 格式。两者必须匹配。 - 检查是否在"配置身份提供程序"步骤的身份提供程序配置中正确设置了"名称 ID 格式"和"身份验证方法"。 - 检查是否在配置身份提供程序步骤中正确设置了"用户标识首选项"的值。用户标识首选项设置是您在 Omnissa Connect 控制台登录页面中输入的内容,可以是以下值之一:user@domain、电子邮件或 UPN。 - 检查启动已验证登录流的用户是否在"同步组和用户"步骤中同步。 |
| 成功安装 Omnissa Access Windows Connector 后,用户身份验证服务和目录同步服务未运行。 | 检查 Omnissa Access 租户配置: - 确保您可以从安装了 Omnissa Access Connector 的 Windows 或虚拟机 ping 通 Omnissa Access 租户。您可以从企业管理组织的描述中获取 Omnissa Access 租户 URL。 - 确保对 Omnissa Access 租户的访问未被阻止,并确保将 *.workspaceoneaccess.com 添加到企业防火墙允许列表中。 - 检查您是否在使用代理。如果是,必须重新运行安装程序,选择自定义安装选项,并在安装期间提供代理详细信息。 - 检查 Omnissa Access Connector 日志中是否显示错误。 要查看用户身份验证服务日志,请打开 INSTALL_DIR\Workspace ONE Access\User Auth Service\logs\eas-service.log。 要查看目录同步服务日志,请打开 INSTALL_DIR\Workspace ONE Access\Directory Sync Service\logs\eds-service.log。 |
| 打开自助服务联合工作流的一些步骤用时过长,最终导致出现错误 500。 | 如果使用无痕浏览模式的浏览器,可以检查浏览器的设置并确保未选择"阻止第三方 Cookie",也可以切换到非无痕浏览模式。 |
| 在企业联合仪表板中执行操作用时过长,导致出现错误 500。 | 如果使用无痕浏览模式的浏览器,可以检查浏览器的设置并确保未选择"阻止第三方 Cookie",也可以切换到非无痕浏览模式。 |
| Omnissa Access Connector 同步失败。 | 在以下情况下,组和用户同步可能会失败: - 存在会导致连接器与 Active Directory 之间的连接中断的网络问题。 - 绑定用户凭据(绑定 DN/密码)已更改。 - 绑定用户密码已过期。 |
| 用户登录后重定向到 My Omnissa,而不是企业身份提供程序。 | 如果用户从未在 Omnissa Connect 中注册进行联合的企业域或子域登录,则将重定向到 My Omnissa。仅对于已注册进行联合的域,才可以使用企业身份提供程序进行登录。 |
| 域验证失败。 | 如果域是专用域而不是企业域,则域验证可能会失败。如果要联合专用域,则必须提交支持请求。 |
| 联合后,用户看不到其组织中的服务。 | 联合域的现有用户以前通过使用其 My Omnissa 帐户登录来访问其组织中的服务。激活联合后,同步的用户必须将其企业帐户链接到其 Omnissa ID。仅当链接这两个帐户后,服务才会根据现有用户在组织中拥有的组织和服务角色访问权限对其可见并可供他们访问。 |
获取支持
使用 Omnissa Connect 中的主页访问 Customer Connect 以处理您的支持请求。在 Omnissa Connect 中,转到主页 > 资源,然后选择 Customer Connect 磁贴。
如果当前设置存在问题但无法通过企业联合仪表板进行修复,或者要执行以下操作之一,可以在 Customer Connect 中提交支持请求:
- 移除已添加到联合设置的域或子域。
- 撤消所有域和子域的联合。
- 更改身份提供程序配置,例如切换到其他身份提供程序或更改用户身份首选项。
要提交有关企业联合的支持请求,请确保您已经以企业管理组织中的所有者或企业管理员身份登录。
此页面对您有帮助吗?