Skip to main content

2026 年 8 月 19 日

将 Omnissa Identity Service 与 Okta 集成

在 Omnissa Connect 中启用 Omnissa Identity Service 后,可设置与 Okta 的集成。

  1. 在 Omnissa Identity Service“入门”向导中,单击步骤 2 集成基于 SCIM 2.0 的身份提供程序中的开始按钮。""

  2. 单击 Okta 卡上的设置

    ""

  3. 按照向导设置与 Okta 的集成。

步骤 1:创建目录

使用 Omnissa Identity Service 设置用户置备和身份联合的第一步是,在 Omnissa Connect 控制台中为通过 Okta 置备的用户和组创建一个目录。

提醒:创建目录后,无法更改身份提供程序选择。在继续操作之前,请确保选择适当的身份提供程序。

过程

  1. 在向导的步骤 1 常规信息中,输入要用于 Omnissa Identity Service 中已置备目录的名称。

    名称的最大长度为 128 个字符。仅允许使用以下字符:字母(a-z 或其他语言中的等效字符)、数字 (0-9)、空格、连字符 (-) 和下划线 (_)。

    **重要信息:**创建目录后,无法更改该目录的名称。

  2. 对于域名,请输入源目录的主域名,包括扩展名,如 .com.net

    Omnissa Identity Service 当前仅支持一个域。置备的用户和组将与 Omnissa 服务中的这个域相关联。

    域名的最大长度为 100 个字符。仅允许使用以下字符:字母(a-z 或其他语言中的等效字符)、数字 (0-9)、空格、连字符 (-)、下划线 (_) 和句点 (.)。

    例如:

    在此示例中,目录名称为 Demo,域名为 example.com。

  3. 单击保存并确认您的选择。

后续步骤

设置用户和组置备。

步骤 2:设置用户和组置备

在 Omnissa Identity Service 中创建目录后,可设置用户和组置备。您可以在 Omnissa Identity Service 中通过生成置备所需的管理员凭据来开始该过程,然后在 Okta 中创建置备应用程序以将用户和组置备到 Omnissa Identity Service。Okta 集成网络包含 Omnissa Identity Service 应用程序供您使用。

必备条件

您在 Okta 中拥有一个管理员帐户,且该帐户具有设置置备所需的权限。

过程

  1. 在 Omnissa Connect 控制台中,创建目录后,查看并复制向导的步骤 2 配置身份提供程序中生成的值。

    您需要这些值才能在 Okta 中配置置备应用程序。

    • Omnissa 基本 URL:您的 Omnissa Identity Service 租户的 URL。复制该值。

    • 令牌使用期限:密钥令牌的有效期限。

      默认情况下,Omnissa Identity Service 将生成使用期限为六个月的令牌。要更改令牌使用期限,请单击向下箭头,选择其他选项,然后单击重新生成以使用新值重新生成令牌。

      **重要信息:**每当更新令牌使用期限时,以前的令牌将变为无效,并且从 Okta 置备用户和组会失败。您必须重新生成新令牌,然后将新令牌复制并粘贴到 Okta 应用程序。

    • 密钥令牌:Okta 将用户置备到 Omnissa Identity Service 所需的令牌。单击复制图标以复制该值。

      重要信息:请确保先复制令牌,然后再单击下一步。单击下一步后,令牌将不再可见,您必须生成新的令牌。如果重新生成令牌,以前的令牌将变为无效,并且置备会失败。确保将新令牌复制并粘贴到 Okta 应用程序。

    例如:

    基本 URL 的格式为 https://FQDN/usergroup/scim/v2。

    令牌即将过期时,Omnissa Identity Service 中将显示横幅通知。如果您还希望接收电子邮件通知,请确保您已选择接收电子邮件。请参阅如何启用电子邮件通知

  2. 在 Okta 中创建置备应用程序。

    1. 登录到 Okta 管理控制台。

    2. 在左侧导航窗格中,选择应用程序 > 应用程序

    3. 单击浏览应用程序目录

    4. 搜索并选择 Omnissa Identity Service 应用程序。

      ""

    5. 单击添加集成

      ""

    6. 常规设置选项卡中,输入以下值:

      • 应用程序标签:输入应用程序的名称。
      • Omnissa 基本 URL:将 Omnissa 基本 URL 值从 Omnissa Identity Service 向导复制并粘贴到文本框中。
      • 应用程序可见性:选中不向用户显示应用程序图标复选框,因为该应用程序不适用于 IdP 启动的流程。

      例如: ""

    7. 单击完成

    8. 选择置备选项卡并对其进行配置。

      1. 单击配置 API 集成

        ""

      2. 选中启用 API 集成复选框。

      3. 取消选择导入组复选框。

      4. 从 Omnissa Identity Service 向导复制密钥令牌值,并将其粘贴到 API 令牌文本框中。

      5. 单击测试 API 凭据按钮以测试连接。

        ""

      6. 确保您看到 Omnissa Identity Service was verified successfully! 消息,然后再继续。

      7. 单击保存

        此时将显示“置备到应用程序”页面。

    9. 在“置备到应用程序”页面中,单击编辑,然后为以下选项选择启用

      • 创建用户
      • 更新用户属性
      • 停用用户 ""
    10. 单击保存

后续步骤

返回 Omnissa Connect 控制台,继续执行 Omnissa Identity Service 向导。

步骤 3:映射 SCIM 用户属性

在 Okta 管理控制台中,将要从 Okta 同步的用户属性映射到 Omnissa 服务。许多属性(包括必需属性)已经在 Omnissa Identity Service 应用程序中进行了映射。您可以编辑映射和添加新映射。 至少,您必须同步 Omnissa Identity Service 及与其集成的 Omnissa 服务所需的属性。

Workspace ONE UEM 和 Omnissa Access 所需的属性

以下 SCIM 用户属性是必需的:

Okta 属性SCIM 用户属性(必需)
userNameuserName
user.emailemail
emailType(user.email != null && user.email != '') ? 'work' : ''
user.firstNamename.givenName
user.lastNamename.familyName
externalIdexternalId

注意:将隐式设置该属性。您无需手动添加。
activeactive

注意:将隐式设置该属性。您无需手动添加。

**注意:**该表显示了所需的 SCIM 属性与 Okta 属性之间的典型映射。您可以将 SCIM 属性映射到与此处列出的 Okta 属性不同的属性。

有关这些属性以及如何将其映射到 Workspace ONE 属性的详细信息,请参阅 Omnissa Identity Service 的用户属性映射

除必需属性外,还可以同步可选属性和自定义属性。有关支持的可选属性和自定义属性列表,请参阅 Omnissa Identity Service 的用户属性映射

**重要信息:**您无法在 Okta 中指定要同步到 Omnissa Identity Service 的组属性映射。您只能映射用户属性。

Horizon Cloud 所需的属性

有关 Horizon Cloud 所需的 SCIM 用户属性列表,请参阅将 Omnissa Identity Service 与 Horizon Cloud 结合使用

过程

  1. 在 Omnissa Connect 控制台中,在 Omnissa Identity Service 向导的步骤 3 映射 SCIM 用户属性中,查看 Omnissa Identity Service 支持的属性列表。

  2. 在 Okta 管理控制台,导航到您创建的置备应用程序,以将用户置备到 Omnissa Identity Service。

  3. 选择置备选项卡。

  4. 滚动到 AppName 属性映射部分。

    最常见的属性(包括必需属性)已经映射。例如:

    ""

  5. 要编辑映射或映射其他属性,请执行以下步骤。

    1. 单击转到配置文件编辑器

    2. 在“配置文件编辑器”页面中的属性下,单击映射

      ""

    3. 选择 Okta 用户到 AppName 选项卡。

      ""

    4. 将 Okta 属性映射到 Omnissa Identity Service 属性(SCIM 属性)。

    5. 要添加自定义属性,请将 Okta 属性映射到名称为 customAttribute# 的 Omnissa Identity Service 属性(SCIM 属性)。

      Omnissa Identity Service 最多支持 5 个自定义属性。

    6. 单击保存映射

    7. 单击立即应用更新

后续步骤

返回 Omnissa Connect 控制台,继续执行 Omnissa Identity Service 向导。

步骤 4:选择身份验证协议

选择要用于联合身份验证的协议。Omnissa Identity Service 支持 OpenID Connect 和 SAML 协议。

提醒:请谨慎做出选择。选择协议并配置身份验证后,如果不删除目录,就无法更改协议类型。

Workspace ONE UEM 中某些基于用户名和密码的流程的要求(密码授予流程)

如果计划使用依赖于“密码授予”协议的基于用户名和密码的 Workspace ONE UEM 流程,则必须在 Omnissa Identity Service 中选择 OpenID Connect 作为身份验证协议。

您还必须在 Workspace ONE UEM“目录服务”页面上启用密码授予设置,以授予使用旧版“密码授予”协议的权限。请参阅为 Omnissa Identity Service 配置 Workspace ONE UEM 设置

有关适用这些要求的流程的详细信息,请参阅支持某些基于用户名和密码的 Workspace ONE UEM 流程

过程

  1. 在向导的步骤 4 选择身份验证协议中,选择 OpenID ConnectSAML

  2. 如果计划在 Workspace ONE UEM 中创建基本用户,请展开设置 UEM 基本用户身份验证,并启用 UEM 的基本用户身份验证选项。

    有关更多信息,请参阅为 Workspace ONE UEM 基本用户配置身份验证

  3. 单击下一步

    此时将显示向导的下一步,其中包含用于配置所选协议所需的值。

后续步骤

配置 Omnissa Identity Service 和 Okta 以进行联合身份验证。

步骤 5:配置身份验证 (Okta)

要使用 Okta 配置联合身份验证,请使用 Omnissa Identity Service 中的服务提供程序元数据在 Okta 中设置 OpenID Connect 或 SAML 应用程序,并使用应用程序中的值配置 Omnissa Identity Service。

**重要信息:**确保在 Okta 管理控制台中为用户置备和身份提供程序配置创建单独的应用程序。您不能使用相同的应用程序进行置备和身份验证。

OpenID Connect

如果选择 OpenID Connect 作为身份验证协议,请按照以下步骤操作。

另请参阅 Okta 文档创建 OIDC 应用程序集成,以了解其他信息和参考最新的用户界面。

过程

  1. 在 Omnissa Identity Service 向导的步骤 5 配置 OpenID Connect 中,复制重定向 URI 值。

    下一步在 Okta 管理控制台中创建 OpenID Connect 应用程序时,您将需要此值。

    ""

  2. 在 Okta 中创建 OpenID Connect 应用程序。

    1. 在 Okta 管理控制台中,选择左侧窗格中的应用程序 > 应用程序,然后单击创建应用程序集成

    2. 创建新应用程序集成窗口中,选择 OIDC - OpenID Connect

    3. 对于应用程序类型,请选择 Web 应用程序,然后单击下一步

      注意:如果计划启用使用“密码授予”协议进行身份验证的 Workspace ONE UEM 流程,请选择本机应用程序,而不是 Web 应用程序。(有关流程列表,请参阅支持某些基于用户名和密码的 Workspace ONE UEM 流程。)

    4. 在“新的 Web 应用程序集成”页面中,指定以下值。

      应用程序集成名称:输入应用程序的名称。

      授权类型:选择授权代码
      注意:如果计划启用使用“密码授予”协议进行身份验证的 Workspace ONE UEM 流程,请选择资源所有者密码,而不是授权代码

      登录重定向 URI:复制并粘贴从 Omnissa Identity Service 向导的步骤 5 中复制的重定向 URI 值。

      分配 - 受控访问:您可以选择立即将应用程序分配给组,也可以稍后进行分配。

      例如:

      ""

    5. 单击保存

  3. 查找 Okta OpenID Connect 应用程序的客户端 ID 和客户端密钥。

    1. 选择常规选项卡。

    2. 查找客户端 ID客户端密钥值。

      ""

    您将在下一步中使用这些值。

  4. 在 Omnissa Connect 控制台中返回到 Omnissa Identity Service 向导,然后完成配置 OpenID Connect 部分中的配置。

    客户端 ID复制并粘贴 Okta OpenID Connect 应用程序中的客户端 ID 值。
    客户端密钥复制并粘贴 Okta OpenID Connect 应用程序中的客户端密钥值。
    配置 URL复制并粘贴 Okta 应用程序的 OpenID Connect 已知配置 URL。例如:https://yourOktaOrg/.well-known/openid-configuration
    OIDC 用户标识符属性指定要映射到 Workspace ONE 属性的 OpenID Connect 属性以进行用户查找。
    Workspace ONE 用户标识符属性指定要映射到 OpenID Connect 属性的 Workspace ONE 属性以进行用户查找。

    ""

  5. 单击完成以完成设置 Omnissa Identity Service 与 Okta 之间的集成。

SAML

如果选择 SAML 作为身份验证协议,请按照以下步骤操作。

对于 SAML 配置,请使用您在步骤 2:设置用户和组置备中创建的 Omnissa Identity Service 置备应用程序。

注意:Okta 集成网络中的 SAML 应用程序(包括 Omnissa Identity Service 应用程序)不支持加密断言或上载加密证书。如果需要加密,请创建新的自定义 SAML 应用程序,而不是使用 Omnissa Identity Service 应用程序。有关创建自定义应用程序的信息,请参阅 Okta 文档创建 SAML 应用程序集成

过程

  1. 配置 Okta 应用程序并获取联合元数据。

    1. 在 Okta 管理控制台中,选择应用程序 > 应用程序

    2. 搜索并选择您在步骤 2:设置用户和组置备中创建的置备应用程序。

    3. 选择应用程序的登录选项卡。

    4. 设置 - 凭据详细信息部分中,将应用程序用户名格式设置为 Okta 用户名复制 Okta 元数据

    5. 设置 - SAML 2.0 - 元数据详细信息部分中,复制元数据 URL,以便在下一步中使用。 复制 Okta 元数据

  2. 在 Omnissa Connect 控制台中,在 Omnissa Identity Service 向导的步骤 5 中,将 Okta 元数据粘贴到身份提供程序元数据文本框中。

    ""

  3. 在 Omnissa Connect 控制台中,根据需要配置配置 SAML 单点登录部分中的其余选项。

    • 绑定协议:选择 SAML 绑定协议(HTTP POSTHTTP 重定向)。
    • 名称 ID 格式:名称 ID 格式始终为 urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
    • 名称 ID 值:选择 userName

    高级选项

    • 在 SAML 请求中发送主体 (如果可用):如果要将主体作为登录提示发送到身份提供程序以改善用户登录体验(如果可用),请选择此选项。
    • 使用 SAML 单点注销:如果您想要在用户注销 Omnissa 服务后注销其身份提供程序会话,请选择此选项。
    • 身份提供程序单点注销 URL:如果您的身份提供程序不支持 SAML 单点注销,则可以使用此选项指定用户注销 Omnissa 服务后要将其重定向到的 URL。如果使用此选项,还要选中使用 SAML 单点注销复选框。
      如果将此选项留空,则会使用 SAML 单点注销将用户重定向到身份提供程序。
    • 加密证书:如果您计划在 Okta 中启用 SAML 加密,请将此证书上载到 Okta SAML 应用程序。
      注意:Okta 仅支持自定义 SAML 应用程序的加密证书。您无法将证书上载到 Omnissa Identity Service 应用程序。
  4. 单击完成以完成设置 Omnissa Identity Service 与 Okta 之间的集成。

结果

已完成 Omnissa Identity Service 与 Okta 之间的集成。

将在 Omnissa Identity Service 中创建目录,当您从 Okta 中的置备应用程序推送用户和组时,将填充该目录。已置备的用户和组将自动显示在您选择与 Omnissa Identity Service 一起使用的 Omnissa 服务中,例如 Omnissa Access 和 Workspace ONE UEM。

无法在 Omnissa Access、Workspace ONE UEM 或 Horizon Cloud Console 中编辑目录。目录、用户、用户组、用户属性和身份提供程序页面均为只读。

后续步骤

接下来,选择要将用户和组置备到的 Omnissa 服务。

如果 Workspace ONE UEM 是您选择的服务之一,请在 Workspace ONE UEM Console 中配置其他设置

然后,从 Okta 推送用户和组。请参阅将用户置备到 Omnissa Identity Service

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…