Skip to main content

2026 年 8 月 19 日

Omnissa Identity Service 故障排除

要对从身份提供程序置备到 Omnissa Identity Service 的目录所发生的置备和身份验证错误进行故障排除,请查看身份提供程序、Omnissa Identity Service 和 Omnissa 服务(如 Omnissa Access、Workspace ONE UEM 和 Horizon Cloud)中的日志和审核事件。

查看身份提供程序置备日志

关于置备错误,请先查看身份提供程序中的置备日志,以确认在将用户或组置备到 Omnissa Identity Service 时是否发生了错误,然后解决错误。

Microsoft Entra ID

在 Microsoft Entra 管理控制台中,您可以在置备应用程序的“置备”页面上找到置备日志。

选择“管理”>“置备”,然后单击“查看置备日志”链接。

在“置备日志”页面中,单击相应用户以查看详细信息。

“置备日志详情”窗口显示了关于用户的详细信息。

Google Workspace

要查找 Google Workspace 的置备日志,请参阅 Google Workspace 文档中的监控自动用户置备

查看 Omnissa Identity Service 置备日志

查看 Omnissa Identity Service 中的置备日志,以确定在将用户从 Omnissa Identity Service 置备到 Omnissa Access 和 Workspace ONE UEM 等服务时是否发生了错误。

  1. 导航到 Omnissa Identity Service。

    • 云部署版本:登录 Omnissa Connect 控制台,从左侧窗格中选择身份管理 > 最终用户管理,然后单击启动最终用户管理
    • 内部部署版本:登录 Omnissa Access 控制台,选择集成 > Identity Service,然后单击配置 SCIM 置备

    Omnissa Identity Service 将在浏览器的新选项卡中打开。

  2. 单击目录卡上的查看按钮。

  3. 选择状态选项卡以查看置备状态和错误。

有关更多信息,请参阅查看 Omnissa Identity Service 中的置备状态和错误

状态选项卡会显示实时错误。要查看历史数据,可以在事件选项卡中查看审核事件。有关信息,请参阅查看 Omnissa Identity Service 中的审核事件

查看 Workspace ONE UEM 日志

对于 Workspace ONE UEM,请使用以下故障排除资源:

  • 以下文件夹中的置备日志和初始配置日志:

    C:\AirWatch\Logs\AW_Core_Api

  • 对于配置错误:

    • 使用以下 GET API 获取配置:

      Workspace_ONE_UEM_URL/api/system/provisioning/config/locationgroupuuid

    • 检查核心 API 日志中的错误。

  • 有关置备问题,请查看核心 API 日志,并从 SCIM API 中查找错误或异常。

查看 Omnissa Access 审核事件

查看 Omnissa Access 中的审核事件,以了解有关解身份验证失败的信息。

  1. 在 Omnissa Access 控制台中,选择监控 > 报告

  2. 从下拉菜单中选择审核事件

  3. 指定用户,选择事件类型,指定时间范围,然后单击显示

    对于身份验证失败,请查看 LOGINLOGIN_ERROR 事件。

常见问题

Entra ID

  • 使用 OpenID Connect 将 Microsoft Entra ID 配置为第三方身份提供程序时,用户无法进行身份验证

    确认您已从 Microsoft Entra ID 中的 OpenID Connect 应用程序将正确的值复制到 Omnissa Identity Service 向导中的步骤 5 配置 OpenID Connect。具体来说,请检查客户端密钥应用程序 (客户端) ID 值。请参阅步骤 5:配置身份验证

  • 在 Microsoft Entra ID 中删除用户不会从 Omnissa Identity Service 中删除该用户

    在 Microsoft Entra ID 中删除用户时,该用户帐户将先挂起一段时间,然后才会被删除。在此挂起时间段内,该用户将在 Omnissa Identity Service 中处于停用状态。此外,已删除用户的用户名也会在 Microsoft Entra ID 中做出修改,并且这些更改还会反映到 Omnissa Identity Service 中。有关更多信息,请参阅如何删除 Microsoft Entra ID 用户

  • 在 Microsoft Entra ID 中删除用户和组属性值不会在 Omnissa Identity Service 中删除这些值

    在 Microsoft Entra ID 中,当您删除已同步到 Omnissa Identity Service 的用户或组属性值时,不会在 Omnissa Identity Service 及与其集成的 Omnissa 服务中删除该值。Microsoft Entra ID 不会传播空值。

    要解决此问题,请输入空格字符,而不是完全清除值。

  • 删除 Microsoft Entra ID 或 Okta 中的属性映射不会从 Omnissa Identity Service 中的用户移除该属性

    从 Microsoft Entra ID 或 Okta 中的置备应用程序删除属性映射时,所做的更改不会传播到 Omnissa Identity Service。不会在 Omnissa Identity Service 及与其集成的 Omnissa 服务中删除该属性。

  • 在某些情况下,可能需要重新启动置备

    如果您在 Omnissa Identity Service 中对从 Microsoft Entra ID 置备的组进行了任何更改(例如删除用户或组),并且想要还原数据,则可能需要在 Microsoft Entra 管理中心重新启动置备。有关更多信息,请参阅 Microsoft 文档中的 Microsoft Entra ID 中的预配的已知问题

Okta

  • 不支持组属性映射

    在将 Omnissa Identity Service 与 Okta 集成后,您无法在 Okta 中指定组属性映射以同步到 Omnissa Identity Service。您只能映射用户属性。

  • 删除 Microsoft Entra ID 或 Okta 中的属性映射不会从 Omnissa Identity Service 中的用户移除该属性

    从 Microsoft Entra ID 或 Okta 中的置备应用程序删除属性映射时,所做的更改不会传播到 Omnissa Identity Service。不会在 Omnissa Identity Service 及与其集成的 Omnissa 服务中删除该属性。

其他问题

  • login_hint 未发送

    使用 OpenID Connect 协议将第三方身份提供程序与 Omnissa Identity Service 集成时,login_hint 功能不起作用。如果依赖方发送 login_hint,Omnissa Identity Service 不会将其传递到身份提供程序。

  • 您未收到令牌过期通知

    当您的 Omnissa Identity Service 令牌即将过期或已过期时,您会同时收到 Omnissa Connect 控制台中的横幅通知以及通过电子邮件发送的通知。如果未收到任何通知,请确认 Omnissa Identity Service 已与 Workspace ONE Intelligence 集成。

    1. 登录 Omnissa Connect。
    2. 选择集成 > 数据源
    3. 找到 Omnissa Access 卡。
      **注意:**Omnissa Identity Service 与 Omnissa Access 服务位于同一位置。
    4. 确保 Omnissa Access 卡显示已授权状态。
    5. 如果 Omnissa Access 卡未显示已授权,请单击卡上的设置
    6. 单击开始
    7. 单击连接到 Omnissa Access
    8. 单击完成

    如果您可以看到横幅通知,但未收到电子邮件通知,请确认您已选择接收电子邮件通知。请参阅如何启用电子邮件通知

  • 您希望在创建目录后更改第三方身份提供程序

    启用 Omnissa Identity Service 后,选择第三方 SCIM 2.0 身份提供程序。创建目录后,将无法更改身份提供程序选择。要更改身份提供程序,必须停用 Omnissa Identity Service,然后再重新启用。

    要停用 Omnissa Identity Service,请按照停用 Omnissa Identity Service 中的说明进行操作。

  • 启用 Omnissa Identity Service 后,您需要将其停用

    在以下场景中,您可能需要停用 Omnissa Identity Service:

    • 您已启用 Omnissa Identity Service 进行试用,现在想要将其停用。
    • Omnissa Identity Service 不支持您的用例。
    • 您希望直接从 Active Directory 同步用户和组,只有在 Workspace ONE UEM、Omnissa Access 或 Horizon Cloud 中配置目录时才支持此功能,而 Omnissa Connect 不支持此功能。

    要停用 Omnissa Identity Service,请按照停用 Omnissa Identity Service 中的说明进行操作。停用此服务后,您可以直接在 Workspace ONE UEM、Omnissa Access 和 Horizon Cloud 中配置目录服务和身份联合。

  • 尝试在停用 Omnissa Identity Service 后再次启用时出错

    如果删除了目录并停用了 Omnissa Identity Service,则在尝试再次启用此服务时可能会出现错误。

    删除目录需要一些时间。转到 Omnissa Access 控制台,并确认已删除目录,然后尝试再次启用 Omnissa Identity Service。

Workspace ONE UEM 电话号码格式问题

通过 Omnissa Identity Service 将用户置备到 Workspace ONE UEM 时,可能会遇到与电话号码属性相关的置备错误,例如:

  • [400] {"detail":"Please provide a valid phoneNumber of type 'work'.","schemas":["urn:ietf:params:scim:api:messages:2.0:Error"],"scimType":"InvalidSyntax","status":"400"}

  • [400] {"detail":"1: The value for 'Value' can not have more than 20 characters. ","schemas":["urn:ietf:params:scim:api:messages:2.0:Error"],"status":"400"}

如果电话号码与 Workspace ONE UEM 格式或长度要求不匹配,则会出现这些错误。电话号码的 Workspace ONE UEM 要求包括:

  • 最小长度:电话号码必须至少包含 10 个字符。
  • 最大长度:电话号码不能超过 20 个字符。
  • 字符限制:不允许使用字母字符。

要解决这些问题,您可以在身份提供程序中使用表达式,将电话号码属性转换为 Workspace ONE UEM 接受的格式。有关更多信息,请参见下一部分。

使用表达式修复属性映射问题

如果遇到与属性相关的置备错误,可以在身份提供程序中使用属性映射表达式,在将属性置备到 Omnissa Identity Service 之前重新格式化该属性。身份提供程序(如 Entra ID 和 Okta)中的表达式生成器允许您在置备阶段转换属性值。

您可以使用表达式生成器修复如下问题:

  • 置备到 Workspace ONE UEM 时,电话号码格式或长度不匹配
  • 任何属性值中包含不支持的字符

示例:在 Microsoft Entra ID 中配置表达式映射

此示例介绍如何配置表达式以将电话号码属性(SCIM 属性 phoneNumbers[type eq "work"].value)值转换为 Workspace ONE UEM 允许的格式。

  1. 在 Entra ID 的置备应用程序中,选择管理 >置备
  2. 映射下,单击置备 Microsoft Entra ID 用户
  3. 在“属性映射表”中,单击 phoneNumbers[type eq "work"].value 属性对应的编辑按钮。
  4. 在“编辑属性映射”页面中:
    1. 映射类型更改为表达式

    2. 表达式文本框中,输入以下表达式:

      Replace([telephoneNumber], , "[^0-9\\+\\-\\s\\.#\\*]+", , "", , )

    3. 单击确定,然后单击保存

在置备期间,表达式不允许的任何字符都将从电话号码中移除。

其他示例

同样,您可以使用以下表达式将电话号码截断为 20 个字符:

IIF([telephoneNumber] > 20, Left([telephoneNumber], 20), [telephoneNumber])

或者,要替换属性(如部门)中的 & 字符,请使用以下表达式:

Replace([department], , "[&]", , "and", , )

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…