Skip to main content

2026 年 6 月 18 日

步骤 4:迁移到 Omnissa Identity Service

迁移过程中的最后一个任务是将目录服务从 Workspace ONE UEM(和 Omnissa Access,如果适用)迁移到 Omnissa Identity Service。您可以分阶段执行此任务,并且可以从某些早期阶段回滚。但是,迁移用户置备的最后一步是不可逆的,因此仅当准备好完成迁移时,才能继续执行操作。

迁移阶段包括:

  • 准备 Workspace ONE UEM(和 Omnissa Access,如果适用)

    Omnissa Identity Service 用户 ID 映射会推送到 Workspace ONE UEM 和 Omnissa Access。

  • 将身份验证从 Workspace ONE UEM(和 Omnissa Access,如果适用)切换到 Identity Service

    联合用户由身份提供程序通过 Identity Service 进行身份验证,而不是由 Workspace ONE UEM 或 Omnissa Access 进行身份验证。此外,如果启用了 UEM 的基本用户身份验证选项,则由 Workspace ONE UEM 对 Workspace ONE UEM 基本用户进行身份验证。

    将应用在 Omnissa Access 中配置的访问策略。

    立即测试用户身份验证流程。在此阶段,置备没有变化,用户将继续从 Active Directory 置备到 Workspace ONE UEM 和 Omnissa Access。

    注意:如果 Workspace ONE UEM 与 Omnissa Identity Service 之间的用户名格式不匹配,则在迁移过程的“切换身份验证”阶段,设备 > 移动注册预备 > 添加注册预备设备流程将不起作用。

    重要信息:在执行此步骤之前,您必须将身份验证体验的任何更改传达给最终用户。

  • 将用户置备从 Active Directory 迁移到 Identity Service

    此步骤将完成迁移过程。用户会通过 Identity Service 从云身份提供程序置备到 Workspace ONE UEM(和 Omnissa Access,如果适用),而不再从 Active Directory 同步。如果您使用的是 AirWatch 置备应用程序,则不再从该应用程序置备用户,并且该应用程序会在 Omnissa Access 中删除。

    确保仅在验证最终用户在上一步切换身份验证后能够登录时,才执行此步骤。

    提醒:此步骤不可逆。执行此步骤后,无法回滚到使用 Workspace ONE UEM 或 Omnissa Access 目录服务。将使用 Omnissa Identity Service 中的值覆盖 Workspace ONE UEM 和 Omnissa Access 中的用户属性。

过程

  1. 在 Omnissa Connect 控制台中,从左侧窗格中选择身份管理 > 最终用户管理

  2. 单击启动最终用户管理

    Omnissa Identity Service 将在浏览器的新选项卡中打开。

  3. 在 Omnissa Identity Service 选项卡右侧的配置步骤窗格中,转至比较目录数据步骤。

  4. 在“比较目录数据”页面上,单击继续迁移

  5. 查看弹出窗口中列出的目录差异,如果差异可以接受,请单击继续迁移

    如果要尝试解决差异,请单击取消以返回到“比较目录数据”页面。

  6. 单击迁移

  7. 在“迁移到 Identity Service”页面上,单击准备 UEM准备 UEM 和 Access

    等待已准备好 UEM已准备好 UEM 和 Access 确认消息出现,然后再继续。

    **注意**:您可以回滚此步骤以返回到“比较目录数据”页面。通常,如果要更改身份提供程序中的属性映射,或者进行影响 Identity Service 中的用户或组属性的其他更改,则需执行回滚操作。
    
  8. 单击切换身份验证并确认您的选择。

    等待身份验证已切换确认消息出现,然后再继续测试。

    切换身份验证后,将通过 Identity Service(而不是 Workspace ONE UEM 或 Omnissa Access)对用户进行身份验证。联合用户将被重定向到身份提供程序进行身份验证。如果启用了 UEM 的基本用户身份验证选项,则由 Workspace ONE UEM 对 Workspace ONE UEM 基本用户进行身份验证。

    将应用在 Omnissa Access 中配置的访问策略。

  9. 验证用户是否能够成功登录。

    确认在用户登录时,他们被重定向到身份提供程序进行身份验证,并且他们可以成功登录。在报告中报告为现有用户的所有用户(Workspace ONE UEM 或 Omnissa Access 和 Identity Service 中同时存在的用户)都应该能够登录。

    注意:在报告中列为新用户的某些用户可能也可以登录。缺失用户将无法登录。如果在生成报告后,新用户从 Active Directory 同步到 Workspace ONE UEM 或 Omnissa Access,并且 Identity Service 能够在 Identity Service 目录中匹配该用户,则该用户应该能够登录。Identity Service 会定期尝试匹配新用户。此过程可能需要最长一小时的时间。

  10. 完成身份验证流程的测试后:

    • 如果身份验证失败,则调查失败原因。

      调查失败原因的一种方法是在 Omnissa Access 控制台中查看审核事件。在 Omnissa Connect 主页中,单击启动服务下的 Access 图块以访问控制台。有关查看审核事件的信息,请参阅在 Omnissa Access 中生成审核事件报告

      如果失败似乎是由于身份提供程序和 Omnissa Identity Service 之间的映射不正确所致,您可以回滚身份验证、更改用户属性映射,然后再次进行目录比较。为此,请单击回滚身份验证并确认您的选择。这会使您返回到准备 UEM(或准备 UEM 和 Access)步骤。单击回滚准备,然后单击转到报告以返回到“比较目录数据”页面。在该页面中,您可以继续调查失败原因、查看报告或运行新报告以比较 Identity Service 和 Workspace ONE UEM 或 Omnissa Access 目录。

      回滚身份验证后,将再次通过 Workspace ONE UEM 或 Omnissa Access 对用户进行身份验证。

    • 如果身份验证成功,并且您已准备好继续,请选中我确认最终用户可以通过 Identity Service 登录复选框,然后单击下一步

  11. 准备好完成到 Identity Service 的迁移后,在步骤 3:迁移用户置备中单击迁移置备

    提醒:此步骤不可逆。单击迁移置备后,迁移过程完成,并且您无法回滚到上一阶段。

    该步骤可能需要一段时间才能完成。您可以离开该页面,并稍后返回检查进度。

    迁移过程中,如果用户在 Workspace ONE UEM 或 Omnissa Access 目录与 Identity Service 目录中的属性存在差异,则 Workspace ONE UEM 或 Omnissa Access 中的属性将进行更新,以匹配 Identity Service 中的值。将在 Workspace ONE UEM 和 Omnissa Access 中创建仅存在于 Identity Service 目录中的新用户。仅存在于 Workspace ONE UEM 或 Omnissa Access 目录中的缺失用户将保持不变。我们建议您删除 Workspace ONE UEM 和 Omnissa Access 中的缺失用户。请联系支持部门,以请求获取有关删除缺失用户的相关 API 文档。另请参阅 Workspace ONE UEM 文档中的“Omnissa Identity Service 迁移阶段”一节。

    在此阶段中,Identity Service 会尝试对每个用户、组和成员资格进行一次匹配。

    迁移完成后,用户将通过 Identity Service 从身份提供程序置备到 Workspace ONE UEM 和 Omnissa Access,而不再从 Active Directory 同步。

您的 Workspace ONE UEM 目录(和 Omnissa Access 目录,如果适用)现已迁移到 Omnissa Identity Service。从今往后,您将从 Omnissa Identity Service 管理目录,该服务通过 Omnissa Connect 中的身份管理 > 最终用户管理进行访问,而不是从 Workspace ONE UEM Console 或 Omnissa Access 控制台进行访问。

后续步骤

  • 从身份提供程序中移除 urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:altExternalId 映射。

  • (同时迁移 Workspace ONE UEM 和 Omnissa Access 目录时适用)由于 Omnissa Access 组名称在迁移期间发生更改,因此请确保更新 Omnissa Access 中使用组名称的所有 SAML 应用程序、WS-Fed 应用程序和 SCIM 连接器配置。您必须手动将这些配置更新为使用 groupname,而不是 groupname@domain

  • (同时迁移 Workspace ONE UEM 和 Omnissa Access 目录时适用)如果在迁移过程中更新了任何属性,请确保更新 Omnissa Access 中使用这些属性的所有 SAML 应用程序、WS-Fed 应用程序和 SCIM 连接器配置。

  • (在迁移 Workspace ONE UEM 目录和配置了 AirWatch 置备应用程序的 Omnissa Access 目录时适用)在 Omnissa Access 中删除与原始目录(类型为“其他”)关联的 OAuth 2.0 客户端。此外,在您的身份提供程序中,停用该应用程序中用于将用户和组置备到此目录的置备。

    提醒:请注意,不要删除为 Omnissa Identity Service 创建的新置备应用程序。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…