在 Omnissa Connect 中启用 Omnissa Identity Service 后,可设置与作为身份提供程序的 Google Workspace 的集成。
-
在 Omnissa Identity Service“入门”向导中,单击步骤 2 集成基于 SCIM 2.0 的身份提供程序中的开始按钮。

-
单击 Google Workspace 卡上的设置。

-
请参阅以下步骤以设置与 Google Workspace 的集成。
步骤 1:创建 Omnissa Identity Service 目录并保存租户 URL 和密钥令牌值
使用 Omnissa Identity Service 设置用户置备和身份联合的第一步是,在 Omnissa Connect 控制台中为通过 Google Workspace 置备的用户创建一个目录。然后,复制并保存 Omnissa Identity Service 租户 URL 和密钥令牌值,您将需要这些值才能在 Google Workspace 管理控制台中配置集成。
提醒:创建目录后,无法更改身份提供程序选择。在继续操作之前,请确保选择适当的身份提供程序。
过程
-
在向导的步骤 1 常规信息中,输入要用于 Omnissa Identity Service 中已置备目录的名称。
允许的最大长度为 128 个字符。仅允许使用以下字符:字母(a-z 或其他语言中的等效字符)、数字 (0-9)、空格、连字符 (-) 和下划线 (_)。
**重要信息:**创建目录后,无法更改该目录的名称。
-
对于主域名,请输入源目录的主域名,包括扩展名,如
.com或.net。Omnissa Identity Service 当前仅支持一个域。置备的用户将与 Omnissa 服务中的这个域相关联。
允许的最大长度为 100 个字符。仅允许使用以下字符:字母(a-z 或其他语言中的等效字符)、数字 (0-9)、空格、连字符 (-)、下划线 (_) 和句点 (.)。
例如:

-
单击保存并确认您的选择。
-
复制在向导的步骤 2 配置身份提供程序中生成的值。
您需要这些值才能在 Google Workspace 中配置置备应用程序。
-
租户 URL:Omnissa Identity Service 租户的 SCIM 2.0 端点。复制该值并进行保存以供稍后使用。
-
令牌使用期限:密钥令牌的有效期限。
默认情况下,Omnissa Identity Service 将生成使用期限为六个月的令牌。要更改令牌使用期限,请单击向下箭头,选择其他选项,然后单击重新生成以使用新值重新生成令牌。
**重要信息:**每当更新令牌使用期限时,以前的令牌将变为无效,并且从 Google Workspace 置备用户会失败。您必须重新生成新令牌,然后将新令牌复制并粘贴到 Google Workspace 应用程序。
-
密钥令牌:Google Workspace 将用户置备到 Omnissa Identity Service 所需的令牌。单击复制图标以复制该值并进行保存以供稍后使用。
重要信息:请确保先复制令牌,然后再单击下一步。单击下一步后,令牌将不再可见,您必须生成新的令牌。如果重新生成令牌,以前的令牌将变为无效,并且置备会失败。确保将新令牌复制并粘贴到 Google Workspace 应用程序。
例如:

注意:令牌即将过期时,Omnissa Identity Service 中将显示横幅通知。如果您还希望接收电子邮件通知,请确保您已选择接收电子邮件。请参阅如何启用电子邮件通知。
-
-
单击下一步,直到您到达向导的步骤 5 配置 SAML 单点登录,该步骤将显示下一步所需的值。
使该页面保持打开状态。

步骤 2:在 Google Workspace 中创建 SAML 应用程序
在 Google Workspace 管理控制台中,使用预集成的 SAML 应用程序目录中提供的 Omnissa Identity Service 应用程序,创建一个 SAML 应用程序。
必备条件
您在 Google Workspace 管理控制台中拥有一个管理员帐户,且该帐户具有设置置备和身份验证所需的权限。
过程
-
登录 Google Workspace 管理控制台。
-
导航到应用程序 > Web 和移动应用程序。
-
选择添加应用程序 > 搜索应用程序。

-
搜索 Omnissa Identity Service 并选择该应用程序。

-
在该应用程序页面上的选项 1: 下载 IdP 元数据下,单击下载元数据。
稍后在集成过程中,您需要将该元数据上载到 Omnissa Identity Service。

-
单击继续。
-
在服务提供程序详细信息部分中,配置以下内容:
ACS URL:复制并粘贴 Omnissa Identity Service 向导的步骤 5 配置 SAML 单点登录中的单点登录 URL 值。
实体 ID:复制并粘贴 Omnissa Identity Service 向导的步骤 5 配置 SAML 单点登录中的实体 ID 值。
(可选)名称 ID:如果需要,请编辑名称 ID 格式和名称 ID 设置,以在 Google Workspace 和 Omnissa Identity Service 之间映射用户。
默认名称 ID 格式为电子邮件。请注意,Omnissa Identity Service 仅支持以下值:电子邮件、未指定、持久和暂时。
默认名称 ID 值为主要电子邮件。请注意,Omnissa Identity Service 仅支持以下值:主要电子邮件、userPrincipalName 和 userName。
例如:

-
单击继续。
-
单击完成。
此时将创建应用程序。要编辑应用程序名称或描述,请单击左侧窗格中的编辑详细信息。
步骤 3:在 Omnissa Identity Service 中配置 SAML 单点登录
-
返回到 Omnissa Identity Service 向导的步骤 5 配置 SAML 单点登录。
-
在身份提供程序元数据文本框中,复制并粘贴您在 Google Workspace 中从应用程序下载的 IdP 元数据。

-
确认名称 ID 格式和名称 ID 值设置与您在 Google Workspace 的 SAML 应用程序中使用的设置相匹配。
-
单击完成。
步骤 4:配置用户置备
接下来,在 Google Workspace 中配置用户置备,以将用户置备到 Omnissa Identity Service。
重要信息:由于 Google Workspace 不支持对组进行 SCIM 置备,因此无法将组置备到 Omnissa Identity Service。
必备条件
您在 Google Workspace 管理控制台中拥有一个管理员帐户,且该帐户具有设置置备和身份验证所需的权限。
过程
-
在 Google Workspace 管理控制台中,导航到您创建的 SAML 应用程序。
-
在自动置备部分中,单击配置自动置备。

-
在应用程序授权页面上,复制并粘贴您之前保存的 Omnissa Identity Service 密钥令牌,然后单击继续。

-
在端点 URL 页面上,复制并粘贴您之前保存的 Omnissa Identity Service 租户 URL,然后单击继续。

-
在属性部分中,查看现有属性映射,并根据需要编辑或添加映射。
- 应用程序属性列中列出了 Omnissa Identity Service 支持的所有属性。
- 默认情况下,将映射必需属性(在应用程序属性列中标有星号)。可以根据需要编辑映射。
- 此外,还可以映射 Omnissa Identity Service 支持的可选属性和自定义属性。
有关更多信息,请参阅映射 SCIM 用户属性。
-
单击继续。
-
在置备范围页面中,如果要将自动置备限制为特定组,请选择相应组,然后单击继续。
如果未选择任何组,则会置备具有 Omnissa Identity Service 应用程序访问权限的所有用户。
-
在取消置备页面上,选择要在移除用户的 Omnissa Identity Service 应用程序访问权限、从 Google 中挂起用户或从 Google 中删除用户时执行的操作。
-
单击完成。
-
配置对应用程序的用户访问。
-
在应用程序的主页面上,单击相应箭头以展开用户访问部分。

-
通过为相关组或组织单位选择开,为要置备到 Omnissa Identity Service 的用户启用用户访问。
-
单击保存。
-
-
在应用程序主页面上的自动置备部分中,启用自动置备。

映射 SCIM 用户属性
配置与 Google Workspace 集成的一个重要部分是映射用户属性,以便从 Google Workspace 同步到 Omnissa 服务。默认情况下,将在 SAML 应用程序中映射所有 Omnissa 服务通用的核心必需属性集。但是,要求因服务而异,因此请确保查看每个服务的要求。
Omnissa Access 和 Workspace ONE UEM 的所需属性
需要以下用户属性:
| Google Workspace 属性 | SCIM 用户属性(必需) |
|---|---|
| 用户名 | userName |
| 电子邮件 > 值 | emails.value |
| 电子邮件 > 主要 | emails.primary |
| 基本信息 > 名字 | name.givenName |
| 基本信息 > 姓氏 | name.familyName |
**注意:**该表显示了必需的 SCIM 属性与 Google 目录属性之间的典型映射。您可以将 SCIM 属性映射到与此处列出的 Google 目录属性不同的属性。
有关这些属性以及如何将其映射到 Omnissa 属性的更多信息,请参阅 Omnissa Identity Service 的用户属性映射。
除必需属性外,还可以同步可选属性和自定义属性。这些属性也在 SAML 应用程序中提供,以供您映射。
有关更多信息,请参阅:
- Omnissa Identity Service 向导的步骤 3 映射 SCIM 属性中的属性列表
- Omnissa Identity Service 的用户属性映射
Horizon Cloud 所需的属性
请参阅将 Omnissa Identity Service 与 Horizon Cloud 结合使用。
结果
配置用户置备后,Omnissa Identity Service 与 Google Workspace 之间的集成便已完成。
系统会在 Omnissa Identity Service 中创建目录;当您从 Google Workspace 中的置备应用程序推送用户和组时,将填充该目录。已置备的用户和组将自动显示在您选择与 Omnissa Identity Service 集成的 Omnissa 服务中,例如 Workspace ONE UEM 或 Omnissa Access。
您无法在 Omnissa 服务中编辑目录。目录、用户、用户组、用户属性和身份提供程序页面及设置均为只读。
后续步骤
-
如果 Workspace ONE UEM 是您选择的服务之一,请在 Workspace ONE UEM Console 中配置其他设置。
-
如果计划在 Workspace ONE UEM 中创建基本用户帐户,请在 Omnissa Identity Service 向导的步骤 4 选择身份验证协议中,展开设置 UEM 基本用户身份验证并启用 UEM 的基本用户身份验证选项。
有关更多信息,请参阅为 Workspace ONE UEM 基本用户配置身份验证。
此页面对您有帮助吗?