Skip to main content

2026 年 4 月 13 日

为依赖方信任配置声明规则

作为声明颁发者(或身份提供程序),AD FS 将包含身份验证声明的安全令牌发送到 Omnissa Access。依赖方声明规则定义这些声明的内容,并将其转换为 Omnissa Access 可以识别和使用的格式。

您必须为作为依赖方的 Omnissa Access 配置两个声明规则。第一个规则指示 AD FS 查找请求用户的 LDAP 电子邮件地址属性,并将此属性作为声明发送。第二个规则将此声明转换为 Omnissa Access 所需的基于 SAML 的电子邮件地址属性。

必备条件

将 Omnissa Access 添加为 AD FS 的依赖方

过程

  1. 如果需要,请执行以下步骤以在 AD FS 服务器上打开“编辑声明发出策略”窗口 (AD FS 4.0) 或“编辑声明规则”窗口 (AD FS 3.0)。

    1. 以管理员身份运行 AD FS 管理控制台。

    2. (AD FS 3.0.) 在左侧窗格中,展开信任关系文件夹。

    3. 在左侧窗格中,选择依赖方信任

    4. 在中央窗格中,选择为 Omnissa Access 创建的依赖方信任。

    5. 在右侧窗格中,单击编辑声明发出策略 (AD FS 4.0) 或编辑声明规则 (AD FS 3.0)。

    “依赖方信任”的屏幕截图,其中显示了“编辑声明规则”选项

  2. 在“编辑声明发出策略”窗口 (AD FS 4.0) 或“编辑声明规则”窗口 (AD FS 3.0) 中,选择发出转换规则选项卡。

    “编辑声明发出策略”对话框的屏幕截图

  3. 单击添加规则

    此时将显示“添加转换声明规则”向导。

  4. 对于声明规则模板,选择将 LDAP 属性作为声明发送。然后,单击下一步

    此时将显示“配置规则”页面。

  5. 指定以下设置。

    设置描述
    声明规则名称为规则输入一个描述性名称(例如,Get E-Mail Address Attribute)。
    属性存储选择 Active Directory
    LDAP 属性选择电子邮件地址
    出站声明类型选择电子邮件地址
  6. 单击完成

  7. 确认电子邮件地址属性规则显示在声明规则列表中。

    接着,添加第二个规则,将出站声明中的电子邮件地址属性转换为 Omnissa Access 所需的基于 SAML 的格式。

  8. 单击添加规则

  9. 对于声明规则模板,选择使用自定义规则发送声明。然后,单击下一步

  10. 指定以下设置。

    • 对于声明规则名称,为规则输入一个描述性名称(例如,Transform E-Mail Address)。

    • 自定义规则文本框中,输入以下脚本,将脚本末尾的 {AccessTenant} 替换为 Omnissa Access 服务的完全限定域名 (FQDN)。此脚本使用自定义规则所需的语法。

      c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"] =>
          
      issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer =
      c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType,
      Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] =
      "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
      Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
      = "{AccessTenant}");
          
      ~~~~~~~
      
  11. 单击完成

    “编辑声明发出策略”对话框的屏幕截图,其中显示了新添加的规则

  12. 确认两个新规则都显示在规则列表中,且自定义转换规则显示在第二个位置。单击应用,然后单击确定

结果

此过程完成了将 AD FS 集成为 Omnissa Access 的联合身份提供程序的操作。

后续步骤

测试“使用 AD FS 身份验证登录 Workspace ONE Intelligent Hub”

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…