将目录迁移到 Omnissa Identity Service 时,必须将所需的用户和组属性从内部部署 Active Directory 同步到云身份提供程序,然后将其映射到 Omnissa Identity Service 的 SCIM 属性。Omnissa Identity Service 需要使用这些属性才能正确识别并管理用户和组。
Microsoft Entra ID 所需的属性
如果 Microsoft Entra ID 是您的身份提供程序,请确保将以下属性从 Active Directory 同步到 Entra ID,并在 Omnissa Identity Service 的置备应用程序中正确映射。
所需的用户属性 (Entra ID)
| Active Directory | Entra ID | SCIM (Omnissa Identity Services) | Omnissa 服务 |
|---|---|---|---|
| sAMAccountName,如果 sAMAccountName 用作用户名 | onPremisesSamAccountName | userName 注意:将 userName 映射到 Entra ID 的 userPrincipalName 也是一个选项。请参阅迁移入门 中的“关键注意事项”。 | userName |
| objectId | externalId | externalId | |
| emails[type eq "work"].value | |||
| FirstName | givenName | name.givenName | firstName |
| LastName | surname | name.familyName | lastName |
| sourceAnchor | immutableId | urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:adSourceAnchor | sourceAnchor |
| distinguishedName,如果使用它作为唯一的通用标识符 (请参阅迁移入门 中的“关键注意事项”) | onPremisesDistinguishedName | urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName | distinguishedName |
| objectGUID,如果 objectGUID 用作 externalId | immutableId 或 <ad.objectGUID>(来自 Active Directory 的自定义属性映射 objectGUID) | urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:altExternalId 注意:仅在迁移时需要此映射。我们建议您在迁移完成后将其移除。 | altExternalId |
| Switch([IsSoftDeleted], "False", "True", "True", "False") | active 注意:将隐式设置该属性。您无需手动添加。 | active | |
| 已配置功能所需的任何其他属性 |
注意:
- 如果要迁移多个域,则必须在置备应用程序中为用户和组添加域属性的映射。
- 迁移完成后,您可以从置备应用程序中移除 urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:altExternalId SCIM 属性的映射。
所需的组属性 (Entra ID)
| Active Directory | Entra ID | SCIM (Omnissa Identity Services) | Omnissa 服务 |
|---|---|---|---|
| displayName | displayName | displayName | displayName |
| objectId | externalId | externalId | |
| distinguishedName,如果使用它作为唯一的通用标识符 (请参阅迁移入门 中的“关键注意事项”) | onPremisesDistinguishedName | urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName | distinguishedName |
如何映射 Entra ID 中的其他属性
某些属性(如 distinguishedName、objectGUID 和 sAMAccountName)无法在 Entra ID 用户界面中直接使用。您可以使用以下方法添加这些属性:
-
在 Microsoft Entra 管理中心,导航到您创建的置备应用程序,以将用户置备到 Omnissa Identity Service。
-
选择管理 > 置备。
-
在“置备”页面的映像下,单击置备 Microsoft Entra ID 用户(对于用户)或置备 Microsoft Entra ID 组(对于组)。
-
编辑启动栏中的 URL。
-
添加以下查询参数:
Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true确保将该查询参数放在 URL 片段
#之前。 -
旧 URL 应为:
https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/… -
新 URL 应为:
https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…
-
-
导航到新 URL。
-
在页面底部,选中显示高级选项复选框,然后单击编辑 Microsoft Entra ID 的属性列表。

-
在“编辑属性列表”页面上,向表中添加一个新行,并将名称设置为新属性。
- 对于 Active Directory 属性 distinguishedName,请使用
onPremisesDistinguishedName。 - 对于 Active Directory 属性 objectGUID,请使用
immutableId。 - 对于 Active Directory 属性 sAMAccountName,请使用
onPremisesSamAccountName。
注意:以上是这些属性的典型映射,但在您的环境中可能会有所不同。您可以使用表达式生成器验证环境中使用的映射。
- 对于 Active Directory 属性 distinguishedName,请使用
-
单击保存。
添加属性后,该属性将在添加或编辑映射时显示在源属性列中。
Okta 所需的属性
如果 Okta 是您的身份提供程序,请确保将以下属性从 Active Directory 同步到 Okta,并在 Omnissa Identity Service 的置备应用程序中正确映射。
所需的用户属性 (Okta )
| Active Directory | Okta | SCIM (Omnissa Identity Services) | Omnissa 服务 |
|---|---|---|---|
| sAMAccountName,如果 sAMAccountName 用作用户名 | <ad.sAMAccountName>(来自 Active Directory 的自定义属性映射 sAMAccountName) | userName 注意:将 userName 映射到 Okta 登录标识符也是一个选项。请参阅迁移入门 中的“关键注意事项”。 | userName |
| user.email | |||
| emailType | (user.email != null && user.email != '') ? 'work' : '' | ||
| FirstName | user.firstName | name.givenName | firstName |
| LastName | user.lastName | name.familyName | lastName |
| sourceAnchor | sourceAnchor | urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:adSourceAnchor | sourceAnchor |
| externalId | externalId 注意:将隐式设置该属性。您无需手动添加。 | externalId | |
| objectGUID,如果 objectGUID 用作 externalId | <ad.objectGUID>(来自 Active Directory 的自定义属性映射 objectGUID) | urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:altExternalId 注意:仅在迁移时需要此映射。我们建议您在迁移完成后将其移除。 | altExternalId |
| active | active 注意:将隐式设置该属性。您无需手动添加。 | active | |
| distinguishedName,如果使用它作为唯一的通用标识符 (请参阅迁移入门 中的“关键注意事项”) | distinguishedName | urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName | distinguishedName |
通用 SCIM 2.0 身份提供程序所需的属性
如果您使用的是符合 SCIM 2.0 的通用身份提供程序,请确保将以下属性从 Active Directory 同步到您的身份提供程序,并在 Omnissa Identity Service 的置备应用程序中正确映射。
所需的用户属性(通用 SCIM 2.0 IDP)
| Active Directory | SCIM (Omnissa Identity Services) | Omnissa 服务 |
|---|---|---|
| sAMAccountName,如果 sAMAccountName 用作用户名 | userName 注意:将 userName 映射到云用户标识符也是一个选项。请参阅迁移入门 中的“关键注意事项”。 | userName |
| emails[type eq "work"].value | ||
| FirstName | name.givenName | firstName |
| LastName | name.familyName | lastName |
| externalId | externalId | |
| objectGUID,如果 objectGUID 用作 externalId | urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:altExternalId 注意:仅在迁移时需要此映射。我们建议您在迁移完成后将其移除。 | altExternalId |
| distinguishedName,如果使用它作为唯一的通用标识符 (请参阅迁移入门 中的“关键注意事项”) | urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName | distinguishedName |
| active | active |
此页面对您有帮助吗?