完成目录必备条件后,迁移过程的下一步是将第三方云身份提供程序与 Omnissa Identity Service 集成。Omnissa Identity Service 支持与 Microsoft Entra ID、Okta 以及任何符合 SCIM 2.0 的通用身份提供程序集成。
在此步骤中,您将执行以下操作:
- 设置云身份提供程序与 Omnissa Identity Service 之间的连接,以进行用户置备和身份验证。此过程包括在 Omnissa Identity Service 和身份提供程序控制台中完成相关的配置任务。
- 将用户和组分配给云身份提供程序中的置备应用程序。
- 在 Omnissa Identity Service 中验证已置备的用户和组。
在此过程中,您的现有 Workspace ONE UEM 或 Omnissa Access 用户不会受到任何干扰。
设置身份提供程序与 Omnissa Identity Service 之间的连接
必备条件
过程
-
在 Omnissa Connect 控制台中,从左侧窗格中选择身份管理 > 最终用户管理。
-
单击启动最终用户管理。
Omnissa Identity Service 将在浏览器的新选项卡中打开。
-
在 Omnissa Identity Service 选项卡右侧的配置步骤窗格中,单击集成身份提供程序步骤中的开始。

-
单击身份提供程序图块上的集成。
-
按照向导配置集成,具体操作参阅以下文档:
-
身份提供程序的集成说明:
Entra ID:将 Omnissa Identity Service 与 Microsoft Entra ID 集成中的步骤 1 到步骤 5
Okta:将 Omnissa Identity Service 与 Okta 集成中的步骤 1 到步骤 5
通用 SCIM 2.0 身份提供程序:将 Omnissa Identity Service 与通用身份提供程序集成中的步骤 1 到步骤 5
注意:简介和页面末尾的后续步骤部分不适用于迁移流程。
-
以下信息,其中重点说明了迁移流程与上述文档的差异,并列出了迁移上下文中有关属性映射、身份验证设置和 UEM 基本用户支持的重要准则。
-
支持多个域
在迁移方案中,当您在 Omnissa Identity Service 中创建目录时,可以指定多个域。这样,您就可以将用户从多个域置备到 Omnissa Identity Service 目录。
重要信息:如果指定多个域,则必须在云身份提供程序的 SCIM 置备应用程序中为用户和组同时添加域属性的映射。

关于用户和组属性映射的重要注意事项
-
在云身份提供程序的置备应用程序中,将迁移到 Omnissa Identity Service 所需的属性中列出的所需用户和组属性映射到 SCIM 属性(Omnissa Identity Service 属性)。尽可能将属性映射与您当前在 Workspace ONE UEM 环境中的映射保持一致。
-
如果要迁移多个域,则必须在置备应用程序中为用户和组添加域属性的映射。
-
Omnissa Identity Service 集成向导中的 ObjectId 类型设置
将身份提供程序与 Omnissa Identity Service 集成时,向导的步骤 3: 映射 SCIM 属性包含一个 ObjectId 类型设置,其中具有二进制和字符串选项。选择映射到身份提供程序中 externalId 的属性的数据格式。如果该属性是 objectGUID,并且 Workspace ONE UEM LDAP 设置中的对象标识符数据类型配置为二进制,则请确保此字段也设置为二进制,以保持一致性并实现准确的身份解析。
重要信息:ObjectId 类型设置仅在迁移期间使用。迁移后,无法在控制台中再访问该设置。我们还建议您在迁移后移除身份提供程序中的
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:altExternalId映射。
在 Omnissa Identity Service 中配置 SAML 和 OpenID Connect 的重要注意事项
-
要在 sAMAccountName 映射到 Workspace ONE UEM 和 Omnissa Access 中的用户名时设置 SAML 或 OpenID Connect,请在 Identity Service 集成向导的名称 ID 值(对于 SAML)和 OIDC 用户标识符属性(对于 OpenID Connect)中选择 userPrincipalName 或 Email。例如:

-
如果计划使用密码授予流程,请将 OpenID Connect 用作身份验证协议,并在 Identity Service 向导的步骤 5:配置 OpenID Connect 中选择电子邮件或 UPN 作为登录提示用户属性(以匹配身份提供程序登录标识符)。
选择 Workspace ONE UEM 基本用户身份验证选项
如果您的 Workspace ONE UEM 部署包括基本用户帐户,则必须在集成向导的步骤 4:选择身份验证协议中启用 UEM 的基本用户身份验证选项,以便基本用户在迁移到 Omnissa Identity Service 后可以继续登录。
有关更多信息,请参阅为 Workspace ONE UEM 基本用户配置身份验证。
重要信息: 由于 UEM 的基本用户身份验证设置会影响所有用户(联合用户和基本用户)的登录体验,因此请确保将更改传达给最终用户,并提供有关选择哪个选项的指导。

将 Workspace ONE UEM 用户和组分配给置备应用程序
将 Workspace ONE UEM 用户和组分配给云身份提供程序中的置备应用程序。如果要同时迁移 Omnissa Access 目录,请确保将 Omnissa Access 用户和组也分配给该应用程序。
请参阅将用户置备到 Omnissa Identity Service。
重要信息:在执行此步骤之前,请确保已准备好要迁移的嵌套组。请参阅嵌套组必备条件。
在 Omnissa Identity Service 中验证置备用户和组
置备用户和组并等候一段时间待置备过程完成后,确认所有用户和组都显示在 Omnissa Identity Service 中。
在从身份提供程序进行置备的过程 100% 完成后执行此验证步骤。例如 (Entra ID):

-
在 Omnissa Connect 中,从左侧窗格中选择身份管理 > 最终用户管理,然后单击启动最终用户管理。
-
在最终用户管理页面中,检查目录图块上列出的用户和组的数量。置备完成后,这些数量应与云身份提供程序中为置备应用程序分配的用户和组数相匹配。
-
单击查看以确认用户和组显示在 Omnissa Identity Service 目录中。
-
确认已置备所有用户和组后,单击配置步骤窗格中的确认以继续迁移。
此页面对您有帮助吗?