要对从身份提供程序置备到 Omnissa Identity Service 的目录所发生的置备和身份验证错误进行故障排除,请查看身份提供程序、Omnissa Identity Service 和 Omnissa 服务(如 Omnissa Access、Workspace ONE UEM 和 Horizon Cloud)中的日志和审核事件。
查看身份提供程序置备日志
关于置备错误,请先查看身份提供程序中的置备日志,以确认在将用户或组置备到 Omnissa Identity Service 时是否发生了错误,然后解决错误。
Microsoft Entra ID
在 Microsoft Entra 管理控制台中,您可以在置备应用程序的“置备”页面上找到置备日志。

在“置备日志”页面中,单击相应用户以查看详细信息。

Google Workspace
要查找 Google Workspace 的置备日志,请参阅 Google Workspace 文档中的监控自动用户置备。
查看 Omnissa Identity Service 置备日志
查看 Omnissa Identity Service 中的置备日志,以确定在将用户从 Omnissa Identity Service 置备到 Omnissa Access 和 Workspace ONE UEM 等服务时是否发生了错误。
-
导航到 Omnissa Identity Service。
- 云部署版本:登录 Omnissa Connect 控制台,从左侧窗格中选择身份管理 > 最终用户管理,然后单击启动最终用户管理。
- 内部部署版本:登录 Omnissa Access 控制台,选择集成 > Identity Service,然后单击配置 SCIM 置备。
Omnissa Identity Service 将在浏览器的新选项卡中打开。
-
单击目录卡上的查看按钮。
-
选择状态选项卡以查看置备状态和错误。
有关更多信息,请参阅查看 Omnissa Identity Service 中的置备状态和错误。
状态选项卡会显示实时错误。要查看历史数据,可以在事件选项卡中查看审核事件。有关信息,请参阅查看 Omnissa Identity Service 中的审核事件。
查看 Workspace ONE UEM 日志
对于 Workspace ONE UEM,请使用以下故障排除资源:
-
以下文件夹中的置备日志和初始配置日志:
C:\AirWatch\Logs\AW_Core_Api -
对于配置错误:
-
使用以下 GET API 获取配置:
Workspace_ONE_UEM_URL/api/system/provisioning/config/locationgroupuuid -
检查核心 API 日志中的错误。
-
-
有关置备问题,请查看核心 API 日志,并从 SCIM API 中查找错误或异常。
查看 Omnissa Access 审核事件
查看 Omnissa Access 中的审核事件,以了解有关解身份验证失败的信息。
-
在 Omnissa Access 控制台中,选择监控 > 报告。
-
从下拉菜单中选择审核事件。
-
指定用户,选择事件类型,指定时间范围,然后单击显示。
对于身份验证失败,请查看 LOGIN 和 LOGIN_ERROR 事件。
常见问题
Entra ID
-
使用 OpenID Connect 将 Microsoft Entra ID 配置为第三方身份提供程序时,用户无法进行身份验证
确认您已从 Microsoft Entra ID 中的 OpenID Connect 应用程序将正确的值复制到 Omnissa Identity Service 向导中的步骤 5 配置 OpenID Connect。具体来说,请检查客户端密钥和应用程序 (客户端) ID 值。请参阅步骤 5:配置身份验证。
-
在 Microsoft Entra ID 中删除用户不会从 Omnissa Identity Service 中删除该用户
在 Microsoft Entra ID 中删除用户时,该用户帐户将先挂起一段时间,然后才会被删除。在此挂起时间段内,该用户将在 Omnissa Identity Service 中处于停用状态。此外,已删除用户的用户名也会在 Microsoft Entra ID 中做出修改,并且这些更改还会反映到 Omnissa Identity Service 中。有关更多信息,请参阅如何删除 Microsoft Entra ID 用户。
-
在 Microsoft Entra ID 中删除用户和组属性值不会在 Omnissa Identity Service 中删除这些值
在 Microsoft Entra ID 中,当您删除已同步到 Omnissa Identity Service 的用户或组属性值时,不会在 Omnissa Identity Service 及与其集成的 Omnissa 服务中删除该值。Microsoft Entra ID 不会传播空值。
要解决此问题,请输入空格字符,而不是完全清除值。
-
删除 Microsoft Entra ID 或 Okta 中的属性映射不会从 Omnissa Identity Service 中的用户移除该属性
从 Microsoft Entra ID 或 Okta 中的置备应用程序删除属性映射时,所做的更改不会传播到 Omnissa Identity Service。不会在 Omnissa Identity Service 及与其集成的 Omnissa 服务中删除该属性。
-
在某些情况下,可能需要重新启动置备
如果您在 Omnissa Identity Service 中对从 Microsoft Entra ID 置备的组进行了任何更改(例如删除用户或组),并且想要还原数据,则可能需要在 Microsoft Entra 管理中心重新启动置备。有关更多信息,请参阅 Microsoft 文档中的 Microsoft Entra ID 中的预配的已知问题。
Okta
-
不支持组属性映射
在将 Omnissa Identity Service 与 Okta 集成后,您无法在 Okta 中指定组属性映射以同步到 Omnissa Identity Service。您只能映射用户属性。
-
删除 Microsoft Entra ID 或 Okta 中的属性映射不会从 Omnissa Identity Service 中的用户移除该属性
从 Microsoft Entra ID 或 Okta 中的置备应用程序删除属性映射时,所做的更改不会传播到 Omnissa Identity Service。不会在 Omnissa Identity Service 及与其集成的 Omnissa 服务中删除该属性。
其他问题
-
login_hint 未发送
使用 OpenID Connect 协议将第三方身份提供程序与 Omnissa Identity Service 集成时,login_hint 功能不起作用。如果依赖方发送 login_hint,Omnissa Identity Service 不会将其传递到身份提供程序。
-
您未收到令牌过期通知
当您的 Omnissa Identity Service 令牌即将过期或已过期时,您会同时收到 Omnissa Connect 控制台中的横幅通知以及通过电子邮件发送的通知。如果未收到任何通知,请确认 Omnissa Identity Service 已与 Workspace ONE Intelligence 集成。
- 登录 Omnissa Connect。
- 选择集成 > 数据源。
- 找到 Omnissa Access 卡。
**注意:**Omnissa Identity Service 与 Omnissa Access 服务位于同一位置。 - 确保 Omnissa Access 卡显示已授权状态。
- 如果 Omnissa Access 卡未显示已授权,请单击卡上的设置。
- 单击开始。
- 单击连接到 Omnissa Access。
- 单击完成。
如果您可以看到横幅通知,但未收到电子邮件通知,请确认您已选择接收电子邮件通知。请参阅如何启用电子邮件通知。
-
您希望在创建目录后更改第三方身份提供程序
启用 Omnissa Identity Service 后,选择第三方 SCIM 2.0 身份提供程序。创建目录后,将无法更改身份提供程序选择。要更改身份提供程序,必须停用 Omnissa Identity Service,然后再重新启用。
要停用 Omnissa Identity Service,请按照停用 Omnissa Identity Service 中的说明进行操作。
-
启用 Omnissa Identity Service 后,您需要将其停用
在以下场景中,您可能需要停用 Omnissa Identity Service:
- 您已启用 Omnissa Identity Service 进行试用,现在想要将其停用。
- Omnissa Identity Service 不支持您的用例。
- 您希望直接从 Active Directory 同步用户和组,只有在 Workspace ONE UEM、Omnissa Access 或 Horizon Cloud 中配置目录时才支持此功能,而 Omnissa Connect 不支持此功能。
要停用 Omnissa Identity Service,请按照停用 Omnissa Identity Service 中的说明进行操作。停用此服务后,您可以直接在 Workspace ONE UEM、Omnissa Access 和 Horizon Cloud 中配置目录服务和身份联合。
-
尝试在停用 Omnissa Identity Service 后再次启用时出错
如果删除了目录并停用了 Omnissa Identity Service,则在尝试再次启用此服务时可能会出现错误。
删除目录需要一些时间。转到 Omnissa Access 控制台,并确认已删除目录,然后尝试再次启用 Omnissa Identity Service。
Workspace ONE UEM 电话号码格式问题
通过 Omnissa Identity Service 将用户置备到 Workspace ONE UEM 时,可能会遇到与电话号码属性相关的置备错误,例如:
-
[400] {"detail":"Please provide a valid phoneNumber of type 'work'.","schemas":["urn:ietf:params:scim:api:messages:2.0:Error"],"scimType":"InvalidSyntax","status":"400"} -
[400] {"detail":"1: The value for 'Value' can not have more than 20 characters. ","schemas":["urn:ietf:params:scim:api:messages:2.0:Error"],"status":"400"}
如果电话号码与 Workspace ONE UEM 格式或长度要求不匹配,则会出现这些错误。电话号码的 Workspace ONE UEM 要求包括:
- 最小长度:电话号码必须至少包含 10 个字符。
- 最大长度:电话号码不能超过 20 个字符。
- 字符限制:不允许使用字母字符。
要解决这些问题,您可以在身份提供程序中使用表达式,将电话号码属性转换为 Workspace ONE UEM 接受的格式。有关更多信息,请参见下一部分。
使用表达式修复属性映射问题
如果遇到与属性相关的置备错误,可以在身份提供程序中使用属性映射表达式,在将属性置备到 Omnissa Identity Service 之前重新格式化该属性。身份提供程序(如 Entra ID 和 Okta)中的表达式生成器允许您在置备阶段转换属性值。
- 有关在 Entra ID 中使用表达式的信息,请参阅有关在 Microsoft Entra ID 中编写属性映射表达式的参考。
- 有关在 Okta 中使用表达式的信息,请参阅 Okta 表达式语言概述。
您可以使用表达式生成器修复如下问题:
- 置备到 Workspace ONE UEM 时,电话号码格式或长度不匹配
- 任何属性值中包含不支持的字符
示例:在 Microsoft Entra ID 中配置表达式映射
此示例介绍如何配置表达式以将电话号码属性(SCIM 属性 phoneNumbers[type eq "work"].value)值转换为 Workspace ONE UEM 允许的格式。
- 在 Entra ID 的置备应用程序中,选择管理 >置备。
- 在映射下,单击置备 Microsoft Entra ID 用户。
- 在“属性映射表”中,单击
phoneNumbers[type eq "work"].value属性对应的编辑按钮。 - 在“编辑属性映射”页面中:
-
将映射类型更改为表达式。
-
在表达式文本框中,输入以下表达式:
Replace([telephoneNumber], , "[^0-9\\+\\-\\s\\.#\\*]+", , "", , )
-
单击确定,然后单击保存。
-
在置备期间,表达式不允许的任何字符都将从电话号码中移除。
其他示例
同样,您可以使用以下表达式将电话号码截断为 20 个字符:
IIF([telephoneNumber] > 20, Left([telephoneNumber], 20), [telephoneNumber])
或者,要替换属性(如部门)中的 & 字符,请使用以下表达式:
Replace([department], , "[&]", , "and", , )
此页面对您有帮助吗?