Omnissa Identity Service 可将 Omnissa 产品和服务与第三方基于云的身份提供程序(如 Microsoft Entra ID 和 Okta)集成,以进行用户置备和身份联合,从而实现跨 Omnissa 平台的集中式用户管理。
用户和组使用 SCIM 2.0 协议从身份提供程序置备到 Omnissa Identity Service 中的集中式目录。然后,Omnissa Identity Service 会将这些用户和组置备到您选择的 Omnissa 服务,例如 Workspace ONE UEM 和 Omnissa Access。您可以使用 OpenID Connect 或 SAML 2.0 配置联合身份验证。完成设置后,您可以在身份提供程序中管理用户和组,并且 Omnissa Identity Service 会自动使 Omnissa 服务保持同步。各项服务中的目录设置将变为只读。
Omnissa Identity Service 作为云服务和内部部署服务提供。对于内部部署,它与 Omnissa Access 26.07 及更高版本捆绑在一起。有关如何访问适用于您的部署类型的 Identity Service 的信息,请参阅 Omnissa Identity Service 入门。
重要信息:本文档提供了有关为新部署(面向云端的新组织和以内部部署方式新安装的 Omnissa Access 26.07 或更高版本)配置 Omnissa Identity Service 的指导。要将现有目录迁移到 Omnissa Identity Service 云服务,请参阅将目录迁移到 Omnissa Identity Service(有限可用性)。
主要功能
Omnissa Identity Service 的主要功能包括:
-
SCIM 2.0 用户置备
Omnissa Identity Service 基于跨域身份管理系统 (System for Cross-domain Identity Management, SCIM) 2.0 协议,该协议是一个用于在基于云的应用程序和服务中管理用户身份的标准。Omnissa Identity Service 支持任何基于 SCIM 2.0 的云身份提供程序。
-
使用 OpenID Connect 或 SAML 2.0 的身份联合
您可以使用 OpenID Connect 或 SAML 2.0 通过第三方身份提供程序配置联合身份验证。
-
跨 Omnissa 产品和服务的集中式用户管理
借助 Omnissa Identity Service,您可以在 Omnissa Connect 控制台中创建一个已置备的目录。用户和组将从身份提供程序置备到 Omnissa Identity Service,然后再自动从 Omnissa Identity Service 置备到您选择的 Omnissa 产品和服务。Omnissa Identity Service 当前支持 Omnissa Access、Omnissa Workspace ONE® UEM 和 Omnissa Horizon Cloud。
您可以从 Omnissa Connect 控制台管理该目录。Omnissa Access 和 Workspace ONE UEM 中的目录、用户、用户组、用户属性和身份提供程序设置均为只读。
-
无需连接器
无需在本地部署 Omnissa Access Connector 或 AirWatch Cloud Connector,即可将 Omnissa Identity Service 与云身份提供程序集成。
您可以从 Omnissa Connect 控制台设置和管理 Omnissa Identity Service。
**注意:**目前,Omnissa Identity Service 不适用于受管服务提供商客户。
支持的身份提供程序
Omnissa Identity Service 支持以下基于云的身份提供程序:
- Microsoft Entra ID(以前称为 Azure Active Directory 或 Azure AD)
- Okta
- Google Workspace
注意:只能将用户置备到 Omnissa Identity Service。Google Workspace 不支持对组进行 SCIM 置备。 - 任何通用 SCIM 2.0 标识源
**重要信息:**不支持与 Active Directory 直接集成。
支持的产品和服务
您可以为以下产品和服务配置 Omnissa Identity Service:
- Omnissa Access 云部署版本或 Omnissa Access 内部部署版本 26.07 或更高版本
- Workspace ONE UEM 2212 或更高版本
- Horizon Cloud
**重要信息:**仅新的 Omnissa Connect 组织支持 Omnissa Identity Service。
重要注意事项
-
Omnissa Identity Service 仅适用于 Omnissa Connect 中的新组织。对于内部部署,它仅适用于新安装的 Omnissa Access 26.07 或更高版本。
-
如果通过 Omnissa Connect 载入,您的 Workspace ONE 订阅将自动包含 Omnissa Identity Service。对于内部部署,Omnissa Access 26.07 及更高版本会自动包含 Omnissa Identity Service。
-
Omnissa Identity Service 当前支持 Omnissa Access(云服务和内部部署版本 26.07 或更高版本)、Workspace ONE UEM 2212 或更高版本以及 Horizon Cloud。
注意:对于 Horizon Cloud,Omnissa Identity Service 当前仅支持将 Microsoft Entra ID、Okta 和 Google Workspace 作为第三方身份提供程序。
-
Workspace ONE UEM、Omnissa Access 或 Horizon Cloud Service 租户不得具有与目录源或身份提供程序的现有集成。
-
Omnissa Identity Service 对目录进行集中式管理。启用 Omnissa Identity Service 后,您只能从 Omnissa Identity Service 控制台管理目录。各项服务中的目录服务和身份提供程序设置将变为只读。
-
只能将一个目录与 Omnissa Identity Service 集成。
-
您只能配置一个域。
-
您必须使用相同的身份提供程序设置置备和身份验证。不支持与多个身份提供程序集成。
-
Omnissa Identity Service 不支持本地用户或即时用户。
对于云服务,Omnissa Identity Service 中的所有用户都是从第三方身份提供程序置备的用户,或是 Omnissa Connect 管理员。对于内部部署,最终用户从第三方身份提供程序进行置备,并且您可以在 Omnissa Identity Service 控制台中创建本地管理员。
支持存储在 Workspace ONE UEM 中的基本用户帐户。有关更多信息,请参阅为 Workspace ONE UEM 基本用户配置身份验证。
-
Omnissa Identity Service 不支持与 Active Directory 或其他 LDAP 目录直接集成。
-
将 Google Workspace 配置为身份提供程序时,仅支持用户置备。Google Workspace 不支持对组进行 SCIM 置备。
-
要设置 Omnissa Identity Service,您必须在 Omnissa Connect 中具有组织管理员角色(仅限 Omnissa Identity Service 云部署版本),以及在 Omnissa Access 服务和要与 Omnissa Identity Service 集成的各项服务中具有管理员角色。本文档中列出了具体的角色要求。
**注意:**在 Omnissa Identity Service 中,选择要与 Omnissa Identity Service 集成的 Omnissa 服务(如 Workspace ONE UEM)并保存选择后,无法取消选择。您必须联系技术支持团队才能进行任何更改。
不支持的功能
Omnissa Identity Service 不支持以下功能。
Workspace ONE UEM
如果为租户启用了 Omnissa Identity Service,则不支持以下功能:
- 与内部部署 Active Directory 直接集成
- 通过目录服务创建管理员和管理员组并对其进行管理
您可以通过 Omnissa Connect 置备管理员。 - 在为父组织组 (Organization Group, OG) 配置 Omnissa Identity Service 时覆盖子组织组的目录服务
- 即时 (Just-In-Time, JIT) 用户置备
可通过 SCIM 将注册用户置备到 Workspace ONE UEM。 - 为设备注册和更新用户属性批量导入 Omnissa Identity Service 用户
不支持以下注册方法:
| 平台 | 不支持的流程 |
|---|---|
| iOS | 使用用户名/密码对基本用户进行基于 Hub 和浏览器的注册 |
| Android | 使用用户名/密码对基本用户进行 Hub(工作配置文件)和 COPE/工作受管注册 |
| macOS | 使用用户名/密码对基本用户进行基于 Hub 和浏览器的注册 |
| Windows | 使用用户名/密码对基本用户进行基于 Hub 的注册 Dropship Online |
| Linux | 在无外设设备上进行 SAML 身份验证 使用用户名/密码对基本用户进行注册 |
| XR | 所有流程 |
| 外围设备 | 所有流程 |
Omnissa Access
如果为租户启用了 Omnissa Identity Service,则不支持以下功能:
- 与内部部署 Active Directory 直接集成
- 创建本地用户或即时 (JIT) 用户
所有最终用户均由 Omnissa Identity Service 从身份提供程序进行置备。对于云部署,管理员通过 Omnissa Connect 进行置备。对于内部部署,您可以从 Omnissa Identity Service 控制台中创建本地管理员。
注意:本地用户和本地管理员指的是直接在 Omnissa Access 中创建且未从目录源同步的用户帐户。 - People Search
- 如果将 Omnissa Access 与 Office 365 集成,则无法对 Microsoft Entra ID 身份提供程序使用联合身份验证。仅特定于 Omnissa Access 的身份验证方法(例如 RSA SecurID、Hub MFA、移动 SSO 和证书身份验证)可用。当前不支持 Office 365 活动流身份验证。
Horizon Cloud
如果将 Omnissa Identity Service 配置为 Horizon Cloud 的身份提供程序,则不支持以下功能:
- 将通用 SCIM 2.0 身份提供程序作为与 Omnissa Identity Service 集成的第三方身份提供程序
当前仅支持将 Microsoft Entra ID、Okta 和 Google Workspace 作为第三方身份提供程序。 - SAML 身份验证协议
仅支持 OpenID Connect。 - “强制使用 Intelligent Hub”设置
您可以启用 Intelligent Hub,但是当前不支持“强制使用 Intelligent Hub”设置,此设置会强制用户通过 Intelligent Hub 访问其应用程序。
Omnissa Workspace ONE® Hub Services
如果为租户启用了 Omnissa Identity Service,则不支持以下功能:
- “人员”选项卡配置
- “新员工入职”配置,包括入职相关模板
- “数字门禁”和“复工”体验
- 与具有 Universal Broker 的 Horizon Cloud Service on Microsoft Azure 集成
Omnissa Workspace ONE® Intelligent Hub
如果启用了 Omnissa Identity Service,则在 Workspace ONE Intelligent Hub 应用程序或 Web 浏览器中,用户将无法使用以下功能:
- “人员”选项卡
- “数字门禁”和“复工”体验
- 新员工入职
- 更改 Omnissa Access 用户(非 Okta 用户)的密码选项
- 具有 Universal Broker 的 Horizon Cloud Service on Microsoft Azure 中的应用程序和桌面
支持某些基于用户名和密码的 Workspace ONE UEM 流程(密码授予流程)
只有在以下情况下,Omnissa Identity Service 置备的用户才支持依赖于密码授予协议的 Workspace ONE UEM 流程:
- 在 Omnissa Identity Service 中选择 OpenID Connect 作为身份验证协议,以便与身份提供程序集成。
- 在 Workspace ONE UEM“目录服务”页面上启用密码授予设置,以授予使用旧版“密码授予”协议的权限。
否则,仅基本用户支持这些流程。基本用户是指直接在 Workspace ONE UEM 中创建且未从目录源同步的用户。
注意:将 Google Workspace 配置为身份提供程序时,不支持密码授予流程,因为 Google Workspace 不支持 OIDC。
基于密码授予的流程包括:
| 平台 | 流程 |
|---|---|
| iOS |
|
| Android | 将注册预备设备签出到 Omnissa Identity Service 和基本用户 |
| macOS |
|
| Windows |
|
| Linux |
|
在将基于云的身份提供程序与 Omnissa Identity Service 集成时,您可以选择身份验证协议。请参阅将 Omnissa Identity Service 与 Microsoft Entra ID 集成、将 Omnissa Identity Service 与 Okta 集成或将 Omnissa Identity Service 与通用身份提供程序集成。有关配置密码授予设置的信息,请参阅为 Omnissa Identity Service 配置 Workspace ONE UEM 设置。
重要信息:尽管 OAuth 2.0 安全最佳做法文档不建议使用密码授予协议,但 Omnissa Identity Service 使用该协议来支持某些仅依赖于基于密码的身份验证的旧版身份验证流程。该协议的使用仅限于这些流程。
此页面对您有帮助吗?