Skip to main content

2026 年 8 月 21 日

配置 SAML 身份验证以使用 True SSO

通过 True SSO 功能,用户可以使用智能卡、RADIUS 或 RSA SecurID 身份验证登录到 Omnissa Workspace ONE Access,并且系统将不再提示他们输入 Active Directory 凭据,即使他们首次启动远程桌面或应用程序时也是如此。

在早期的版本中,用户首次启动远程桌面或已发布的应用程序时,如果他们之前没有通过其 Active Directory 凭据进行身份验证,则 SSO(单点登录)会提示用户输入其 Active Directory 凭据。随后凭据会被缓存,这样,后续的启动就不需要用户重新输入其凭据。通过 True SSO,系统会创建并使用短期证书,而不是 AD 凭据。

尽管为 Omnissa Workspace ONE Access 配置 SAML 身份验证的过程并未更改,但为 True SSO 添加了一个额外步骤。您必须配置 Omnissa Workspace ONE Access,以便启用 True SSO。

**注意:**如果您的部署包括多个连接服务器实例,则必须将 SAML 身份验证器与每个实例都进行关联。

必备条件

  • 确认已将单点登录作为全局设置启用。在 Horizon Console 中,选择设置 > 全局设置,并确认已将单点登录 (SSO) 设置为已启用

  • 确认已安装并配置了 Omnissa Workspace ONE Access。请参阅 Omnissa 产品文档门户上的 Omnissa Workspace ONE Access 文档。

  • 确认连接服务器主机上安装了 SAML 服务器证书的签名 CA 的根证书。Omnissa 建议不要配置 SAML 身份验证器使用自签名证书。请参阅*《Horizon 8 安装和升级》*文档中“为 Horizon Server 配置 SSL 证书”一章的“将根证书和中间证书导入 Windows 证书存储区”主题。

  • 记下 Omnissa Workspace ONE Access 服务器实例的 FQDN。

步骤

  1. 在 Horizon Console 中,选择设置 > 服务器

  2. 连接服务器选项卡上,选择一个要与 SAML 身份验证器关联的服务器实例,然后单击编辑

  3. 身份验证选项卡上的将身份验证委派给 Omnissa Horizon (SAML 2.0 身份验证器) 下拉菜单中,选择已允许需要

    您可以根据自己的需要,将部署中的每个连接服务器实例配置为使用不同的 SAML 身份验证设置。

  4. 单击管理 SAML 身份验证器,然后单击添加

  5. 在“添加 SAML 2.0 身份验证器”对话框中配置 SAML 身份验证器。

    选项描述
    标签您可以使用 Omnissa Workspace ONE Access 服务器实例的 FQDN。
    描述(可选)您可以使用 Omnissa Workspace ONE Access 服务器实例的 FQDN。
    元数据 URL此 URL 用于检索在 SAML 身份提供程序与 Horizon Connection Server 实例之间交换 SAML 信息所需的所有信息。在 URL https://<YOUR HORIZON SERVER NAME>/SAAS/API/1.0/GET/metadata/idp.xml 中,单击 <YOUR HORIZON SERVER NAME> 并将其替换为 Omnissa Workspace ONE Access 服务器实例的 FQDN。
    管理 URL此 URL 用于访问 SAML 身份提供程序(Omnissa Workspace ONE Access 实例)的管理控制台。此 URL 的格式为 https://<Identity-Manager-FQDN>:8443.
    True SSO 触发器模式“TrueSSO 触发器模式”选项基于 SAML 身份验证器触发器模式支持的 vdmUtil 命令,用于单独管理 SAML 身份验证器 TrueSSO 触发器模式。即使已在连接服务器中手动更新 TrueSSO 触发器模式值,这些选项也会反映选定 SAML 身份验证器的当前 TrueSSO 触发器模式值
    已为连接服务器启用 根据您的配置选择/取消选择。
    需要加密的断言 如果启用,将强制实施加密的 SAML 断言。默认情况下,如果 SAML 断言未加密,连接服务器将不会拒绝身份验证请求。
    Workspace ONE 模式 如果启用,则会将此 SAML 身份验证器标记为 Workspace ONE 身份验证器。默认情况下,连接服务器不会将身份验证器视为 Workspace ONE 身份验证器。
    IDP 每次都应对用户进行身份验证 如果启用,则即使特定用户的 SAML 会话当前处于活动状态,IDP(身份提供程序)也应重新进行身份验证。默认情况下,当用户会话已处于活动状态时,IDP 将不要求用户重新进行身份验证。
    1. 单击确定保存 SAML 身份验证器的配置。

      如果您提供了有效信息,必须接受自签名证书(不建议)或为 Horizon 8 和 Omnissa Workspace ONE Access 使用可信证书。

      SAML 2.0 身份验证器下拉菜单会显示新创建的身份验证器,该身份验证器此时已被设为选中的身份验证器。

    2. 在 Horizon Console 仪表板上的“系统运行状况”部分,单击查看,选择其他组件 > SAML 2.0 身份验证器,然后选择您添加的 SAML 身份验证器并验证详细信息。

      如果配置成功,身份验证器的运行状况将显示为绿色。如果证书不可信、Omnissa Workspace ONE Access 服务不可用或者元数据 URL 无效,身份验证器的运行状况可能会显示红色。如果证书不可信,您或许可以单击验证来验证和接受该证书。

    3. 登录到 Omnissa Workspace ONE Access 管理控制台,从目录 > 虚拟应用程序页面中导航到桌面池,然后选中已启用 True SSO 复选框。

    后续步骤

    有关 SAML 身份验证的工作原理的更多信息,请参阅使用 SAML 身份验证

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…