作为声明颁发者(或身份提供程序),AD FS 将包含身份验证声明的安全令牌发送到 Omnissa Access。依赖方声明规则定义这些声明的内容,并将其转换为 Omnissa Access 可以识别和使用的格式。
您必须为作为依赖方的 Omnissa Access 配置两个声明规则。第一个规则指示 AD FS 查找请求用户的 LDAP 电子邮件地址属性,并将此属性作为声明发送。第二个规则将此声明转换为 Omnissa Access 所需的基于 SAML 的电子邮件地址属性。
必备条件
将 Omnissa Access 添加为 AD FS 的依赖方
过程
-
如果需要,请执行以下步骤以在 AD FS 服务器上打开“编辑声明发出策略”窗口 (AD FS 4.0) 或“编辑声明规则”窗口 (AD FS 3.0)。
-
以管理员身份运行 AD FS 管理控制台。
-
(AD FS 3.0.) 在左侧窗格中,展开信任关系文件夹。
-
在左侧窗格中,选择依赖方信任。
-
在中央窗格中,选择为 Omnissa Access 创建的依赖方信任。
-
在右侧窗格中,单击编辑声明发出策略 (AD FS 4.0) 或编辑声明规则 (AD FS 3.0)。

-
-
在“编辑声明发出策略”窗口 (AD FS 4.0) 或“编辑声明规则”窗口 (AD FS 3.0) 中,选择发出转换规则选项卡。

-
单击添加规则。
此时将显示“添加转换声明规则”向导。
-
对于声明规则模板,选择将 LDAP 属性作为声明发送。然后,单击下一步。
此时将显示“配置规则”页面。
-
指定以下设置。
设置 描述 声明规则名称 为规则输入一个描述性名称(例如, Get E-Mail Address Attribute)。属性存储 选择 Active Directory。 LDAP 属性 选择电子邮件地址。 出站声明类型 选择电子邮件地址。 -
单击完成。
-
确认电子邮件地址属性规则显示在声明规则列表中。
接着,添加第二个规则,将出站声明中的电子邮件地址属性转换为 Omnissa Access 所需的基于 SAML 的格式。
-
单击添加规则。
-
对于声明规则模板,选择使用自定义规则发送声明。然后,单击下一步。
-
指定以下设置。
-
对于声明规则名称,为规则输入一个描述性名称(例如,
Transform E-Mail Address)。 -
在自定义规则文本框中,输入以下脚本,将脚本末尾的 {AccessTenant} 替换为 Omnissa Access 服务的完全限定域名 (FQDN)。此脚本使用自定义规则所需的语法。
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"] => issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "{AccessTenant}"); ~~~~~~~
-
-
单击完成。

-
确认两个新规则都显示在规则列表中,且自定义转换规则显示在第二个位置。单击应用,然后单击确定。
结果
此过程完成了将 AD FS 集成为 Omnissa Access 的联合身份提供程序的操作。
后续步骤
此页面对您有帮助吗?