Skip to main content

2026 年 4 月 13 日

为声明提供程序信任配置声明规则

作为声明颁发者,Omnissa Access 将包含身份验证声明的安全令牌发送到 AD FS。声明规则定义这些声明的内容,并将其转换为 AD FS 可以识别和使用的格式。

Omnissa Access 将名称 ID 用户属性作为身份验证声明发送到 AD FS。此属性在 Omnissa Access 发出的 SAML 断言中采用 domain\samAccountName 格式。但是,AD FS 需要格式为 domain\user 的 WindowsAccountName 类型的值。AD FS 还要求将此值的颁发者指定为 Active Directory。

解决方案是配置一个声明规则,将名称 ID 属性转换为 WindowsAccountName 格式,并将指定的颁发者从 Omnissa Access 更改为 Active Directory。然后,AD FS 便可以识别和使用来自 Omnissa Access 的入站声明。

必备条件

将 Omnissa Access 添加为 AD FS 的声明提供程序

过程

  1. 如果需要,请执行以下步骤以在 AD FS 服务器上打开“编辑声明规则”窗口。

    1. 以管理员身份运行 AD FS 管理控制台。

    2. (AD FS 3.0) 在左侧窗格中,展开信任关系文件夹。

    3. 在左侧窗格中,选择声明提供程序信任

    4. 在中央窗格中,选择为 Omnissa Access 创建的声明提供程序。

    5. 在右侧窗格中,单击编辑声明规则

    “声明提供程序信任”窗口的屏幕截图,其中显示了“编辑声明规则”选项

  2. 在“编辑声明规则”窗口中,单击添加规则

    “编辑声明规则”窗口的屏幕截图

    此时将显示“添加转换声明规则”向导。

  3. 对于声明规则模板,选择使用自定义规则发送声明。然后,单击下一步

    声明规则模板的屏幕截图,其中显示了“使用自定义规则发送声明”选项

    此时将显示“配置规则”页面。现在,您可以创建一个规则,将入站名称 ID 属性转换为格式为 domain\user 的 WindowsAccountName 值。此规则还会将 Active Directory 指定为此值的颁发者。

  4. 在“配置规则”页面上,执行以下步骤。

    1. 对于声明规则名称,为规则输入一个描述性名称。

    2. 自定义规则文本框中,输入以下规则。

    c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", 
    Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] == 
    "urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified"]
    
    
    => issue(Type = "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", 
    Issuer = "AD AUTHORITY", OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType);
    
    

    “配置规则”窗口的屏幕截图,其中显示了“声明规则名称”和“自定义规则”字段的内容

  5. 单击完成

  6. 在“编辑声明规则”窗口中,确认您创建的自定义规则显示在列表中。

    “编辑声明规则”窗口的屏幕截图,其中显示了刚刚创建的规则

  7. 单击应用,然后单击确定

后续步骤

前往将 AD FS 配置为 Omnissa Access 的服务提供程序

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…