作为声明颁发者,Omnissa Access 将包含身份验证声明的安全令牌发送到 AD FS。声明规则定义这些声明的内容,并将其转换为 AD FS 可以识别和使用的格式。
Omnissa Access 将名称 ID 用户属性作为身份验证声明发送到 AD FS。此属性在 Omnissa Access 发出的 SAML 断言中采用 domain\samAccountName 格式。但是,AD FS 需要格式为 domain\user 的 WindowsAccountName 类型的值。AD FS 还要求将此值的颁发者指定为 Active Directory。
解决方案是配置一个声明规则,将名称 ID 属性转换为 WindowsAccountName 格式,并将指定的颁发者从 Omnissa Access 更改为 Active Directory。然后,AD FS 便可以识别和使用来自 Omnissa Access 的入站声明。
必备条件
将 Omnissa Access 添加为 AD FS 的声明提供程序
过程
-
如果需要,请执行以下步骤以在 AD FS 服务器上打开“编辑声明规则”窗口。
-
以管理员身份运行 AD FS 管理控制台。
-
(AD FS 3.0) 在左侧窗格中,展开信任关系文件夹。
-
在左侧窗格中,选择声明提供程序信任。
-
在中央窗格中,选择为 Omnissa Access 创建的声明提供程序。
-
在右侧窗格中,单击编辑声明规则。

-
-
在“编辑声明规则”窗口中,单击添加规则。

此时将显示“添加转换声明规则”向导。
-
对于声明规则模板,选择使用自定义规则发送声明。然后,单击下一步。

此时将显示“配置规则”页面。现在,您可以创建一个规则,将入站名称 ID 属性转换为格式为
domain\user的 WindowsAccountName 值。此规则还会将 Active Directory 指定为此值的颁发者。 -
在“配置规则”页面上,执行以下步骤。
-
对于声明规则名称,为规则输入一个描述性名称。
-
在自定义规则文本框中,输入以下规则。
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] == "urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified"] => issue(Type = "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer = "AD AUTHORITY", OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType);
-
-
单击完成。
-
在“编辑声明规则”窗口中,确认您创建的自定义规则显示在列表中。

-
单击应用,然后单击确定。
后续步骤
此页面对您有帮助吗?