要完成 AD FS 联合应用程序与 Workspace ONE Intelligent Hub 的集成,您必须在 AD FS 中启用 RelayState 参数。此参数将应用程序的依赖方标识符从 Omnissa Access 传递到 AD FS,以便 AD FS 可以将用户重定向到应用程序门户。
如果未启用 RelayState 参数,用户可以单击 Hub 门户中的 AD FS 联合应用程序,并通过 Omnissa Access 在 AD FS 中进行身份验证。但是,系统不会进一步将他们重定向到应用程序门户。
启用 RelayState 后,IdP 启动的身份验证流程遵循以下顺序:
- 最终用户请求访问 Hub 门户中的 AD FS 联合应用程序。
- Omnissa Access 将 IdP 启动的身份验证响应发送到 AD FS。此 SAML 响应包含设置为应用程序依赖方标识符的 RelayState 值。
- AD FS 接受身份验证响应,并将用户重定向到 RelayState 值指定的应用程序门户。
- 授予用户对应用程序的访问权限。
有关 IdP 启动的身份验证流程的更多信息,请参阅 IdP 启动和 SP 启动的身份验证流程。有关 AD FS 中 RelayState 支持的更多信息,请参阅以下链接:
- https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/jj127245(v=ws.10)
- http://www.expta.com/2014/11/how-to-enable-relaystate-in-adfs-20-and.html
- https://s4erka.wordpress.com/2018/01/24/relaystate-support-for-adfs-2016-in-the-mixed-mode-adfs-farm/
必备条件
过程
-
在 AD FS 服务器上,打开文件 %systemroot%\AD FS\Microsoft.IdentityServer.Servicehost.exe.config
-
在配置文件的
<microsoft.identityServer.web>部分内插入<useRelayStateForIdpInitiatedSignOn enabled="true" />。
后续步骤
此页面对您有帮助吗?