使用云身份提供程序配置用户置备和身份联合并将用户和组同步到 Identity Service 后,迁移过程的下一步是,通过运行报告,将新的 Identity Service 目录与现有 Workspace ONE UEM 目录(和 Omnissa Access 目录)进行比较。目标是在切换到 Identity Service 目录之前确定并修复用户、组、成员资格和属性之间的任何关键差异。
运行报告不会影响最终用户,最终用户可以继续登录并访问其应用程序。
如果要将 Omnissa Access 目录与 Workspace ONE UEM 目录一起迁移,则会为每个目录生成单独的报告。
通常,您需要运行几次报告以确定身份提供程序用户属性映射中的问题,直到您获得达到迁移阈值且可接受的结果。当新的 Omnissa Identity Service 目录与 Workspace ONE UEM 和 Omnissa Access 目录之间存在大量差异时,预先确定的阈值会阻止迁移。这些差异可能会影响最终用户登录和访问其应用程序的能力。在达到阈值之前,无法继续迁移。
请遵循以下准则:
-
如果更新身份提供程序中的用户属性映射,请重新启动置备。置备完成后,您可以再次运行报告。您应该能够在身份提供程序中检查置备状态。例如,Entra ID 会在置备完成时显示 100% 完成。
-
如果要更新通用标识符(用于在 Identity Service 与现有 Workspace ONE UEM 和 Omnissa Access 目录之间匹配用户),则必须重新启动整个迁移过程。应删除 Identity Service 目录并重新启动迁移。
-
如果要迁移 Omnissa Access 目录并在迁移过程中更新任何属性,请注意,您需要更新 Omnissa Access 中使用这些属性的任何 SAML 或 WS-Fed 应用程序或者 SCIM 连接器中的相应属性。
注意:可能需要一些时间才能生成报告,尤其是对于大型目录。单击刷新图标可查看进度。
过程
-
在 Omnissa Connect 控制台中,从左侧窗格中选择身份管理 > 最终用户管理。
-
单击启动最终用户管理。
Omnissa Identity Service 将在浏览器的新选项卡中打开。
-
在 Omnissa Identity Service 选项卡右侧的配置步骤窗格中,单击比较目录数据步骤中的开始。

-
查看相关信息,然后单击运行报告。
注意:可能需要一些时间才能生成报告,尤其是对于大型目录。单击刷新图标可查看进度。

-
查看报告。
该页面会显示总体状态、目录的简要比较,以及汇总用户、组和组成员资格中差异的部分。要查看详细信息,请下载每个部分中的比较文件。有关更多信息,请参阅关于目录比较报告和关于 CSV 文件。
Workspace ONE UEM 和 Omnissa Access 目录的报告显示在不同的选项卡中。
重要信息:如果总体状态为未准备好迁移,则无法继续迁移。您必须对目录进行更改,再次运行报告,并获取准备好迁移状态,然后才能继续操作。
-
分析目录配置中的差异并修复问题。
您必须修复在报告中显示为错误的所有问题。报告下载有效期为 28 天。
-
将更改置备到 Identity Service 后,单击运行新报告以再次运行报告。
注意:运行新报告时,将删除先前的报告。如果要在运行新报告之前保存现有报告,请下载该报告。
您可以分别或同时为 Workspace ONE UEM 和 Omnissa Access 运行报告。
再次运行报告时,您可以选择从目录比较中移除非关键用户属性。仔细评估和选择要包含在报告中的属性可以减少噪音并帮助您重点关注重要差异。
要移除非关键用户属性,请在“运行新报告”弹出窗口中取消选中这些属性。
系统将仅列出在以前的报告中标记为不同的属性。您无法取消选择任何关键属性。关键属性是指 Identity Service 与 Workspace ONE UEM 或 Omnissa Access 之间必须匹配且保持不变的属性。
例如:

-
根据报告不断优化目录配置,直到对结果感到满意,并且报告显示准备好迁移状态。
-
准备好迁移后,单击继续迁移。
关于目录比较报告
总体状态
指示是否可以迁移目录的关键信息。如果 Identity Service 目录与现有目录之间的差异数低于阈值,则状态为准备好迁移,否则为未准备好迁移。该阈值是预先确定的,基于关键属性差异等因素。您获得的差异数必须低于阈值才能继续迁移。
例如:

目录差异
显示 Identity Service 目录与现有目录之间用户、组和成员资格的差异。差异严重性由错误、警告和信息图标表示。如果存在任何错误,则无法继续迁移。
Workspace ONE UEM 和 Omnissa Access 目录的差异显示在不同的选项卡中。请确保解决这两个目录的错误。
用户
显示用户中的差异。您可以使用筛选器使用设备的用户或未使用设备的用户来缩小列表范围。差异划分为以下类别:
-
具有不同属性的用户:Identity Service 目录和 Workspace ONE UEM 或 Omnissa Access 目录之间至少有一个属性值不同的用户总数。存在差异的属性列表显示存在差异的每个属性以及值与该属性不匹配的用户数。某些属性被视为关键属性,您必须解决这些属性的差异。
提醒:
- 在更改任何属性映射之前,请查看关键注意事项。
- 更改用户名映射将导致以下身份验证方法失败:RADIUS、RSA SecurID 和 Kerberos。此外,如果在身份验证方法配置中选择用户名作为用户名格式设置,则 DUO 安全身份验证方法将失败。
-
缺失用户:Identity Service 目录中缺失但存在于 Workspace ONE UEM 或 Omnissa Access 目录中的用户。这些用户将不受身份提供程序管理,迁移后将无法登录。
-
新用户:Identity Service 目录中存在但 Workspace ONE UEM 或 Omnissa Access 目录中不存在的用户。
要查看完整的用户比较数据,请单击下载用户比较并查看 CSV 文件。
例如:

组
显示组中的差异。差异划分为以下类别:
-
具有不同属性的组:Identity Service 目录和 Workspace ONE UEM 或 Omnissa Access 目录之间至少有一个属性值不同的组总数。存在差异的属性列表显示存在差异的每个属性以及值与该属性不匹配的组数。某些属性被视为关键属性,您必须解决这些属性的差异。
提醒:在更改任何属性映射之前,请查看关键注意事项。
-
缺失组:Identity Service 目录中缺失但存在于 Workspace ONE UEM 或 Omnissa Access 目录中的组。
注意:所有组都必须存在于 Identity Service 目录中,才能满足迁移要求。如果有任何组缺失,则无法继续迁移。
-
新组:Identity Service 目录中存在但 Workspace ONE UEM 或 Omnissa Access 目录中不存在的组。
注意:使用 AirWatch 置备应用程序从 Omnissa Access 置备的 Workspace ONE UEM 组会显示在比较报告中。报告中不显示其他自定义 Workspace ONE UEM 组。
要查看完整的组比较数据,请单击下载组比较并查看 CSV 文件。
例如:

用户成员资格
显示两个目录之间成员资格的差异。差异划分为以下类别:
-
缺失成员资格:Identity Service 目录中缺失但存在于 Workspace ONE UEM 或 Omnissa Access 目录中的成员资格。
注意:如果用户或组缺失,则其成员资格不会显示为缺失成员资格。
-
新成员资格:Identity Service 目录中存在但 Workspace ONE UEM 或 Omnissa Access 目录中不存在的 Workspace ONE UEM 或 Omnissa Access 中现有组的成员资格。
要查看完整的用户成员资格比较数据,请单击下载成员资格比较并查看 CSV 文件。
例如:

关于 CSV 文件
您可以为每种比较类型(用户、组和成员资格)下载 CSV 文件。文件中将仅列出在两个目录之间存在差异的用户、组和成员资格。CSV 导出文件大小限制为 10,000 行。
用户 CSV 文件
用户 CSV 文件列出一个目录中存在但另一个目录中缺失的用户,或者至少有一个属性值在两个目录间存在差异的用户。
用户分为以下类别:“现有”、“缺失”和“新”。“现有”表示同时存在于两个目录中且至少有一个属性值在两个目录间存在差异的用户。“缺失”表示 Identity Service 中不存在但 UEM 中确实存在的用户。“新”表示 Identity Service 中存在但 Workspace ONE UEM 或 Omnissa Access 中不存在的用户。
该文件包括以下用户属性和值:
- 对于现有用户,包含核心标识属性集及所有存在差异的属性
- 对于新用户和缺失用户,包含所有属性
UEM-attributeName 或 Access-attributeName 列显示 UEM 或 Access 中用户的值,SCIM-attributeName 列显示 Identity Service 中用户的值。如果值不同,attributeName(Diff) 列中将显示 DIFF。
组 CSV 文件
组 CSV 文件类似于用户 CSV 文件。
成员资格 CSV 文件
成员资格 CSV 文件包括 Identity Service 和 Workspace ONE UEM 或 Omnissa Access 目录中都存在的组和用户的缺失及新成员资格信息。组信息从 Workspace ONE UEM 或 Omnissa Access 获取,而用户信息则从 Omnissa Identity Service 获取。
此页面对您有帮助吗?