集成 Workspace ONE UEM 和 Omnissa Access 服务后,注册了 Workspace ONE UEM 的设备用户无需输入多个密码,即可登录到其 Workspace ONE Intelligent Hub 应用程序以访问其已启用的应用程序。
本节内容介绍
本节中的后续主题将指导您为从 Workspace ONE UEM 注册的设备访问应用程序的用户配置单点登录 (Single Sign-On, SSO) 身份验证。正确配置后,用户可以通过极少的身份验证提示访问其 Workspace ONE Intelligent Hub 应用程序和企业资源,从而打造无缝、安全的用户体验。
本节中的工作流将建立用于连接 Workspace ONE UEM 与 Omnissa Access 的基础身份验证和访问控制框架。您可配置系统间的用户同步方式、设置身份验证方法,并定义访问策略以确定用户访问应用程序的时间和方式。
本节介绍了以下主要配置领域:
-
**用户同步:**在 Workspace ONE UEM 和 Omnissa Access 目录之间建立身份数据流,确保用户可以对相应的标识源进行身份验证。
-
身份验证方法: - 通过 AirWatch Cloud Connector 配置基于密码的身份验证,并设置内置身份提供程序以验证用户凭据。
-
设备合规性集成(可选): - 先实施受管设备是否符合安全合规性策略的验证,然后再授予对应用程序的访问权限。
-
访问策略配置: - 创建策略规则,以根据网络位置、设备类型和合规性状态控制用户如何对应用程序进行身份验证和访问。
为什么这些步骤很重要
-
**无缝的用户体验:**单点登录可减少繁琐的身份验证步骤。初次登录后,用户无需重复输入凭据即可访问其应用程序,在保持安全性的同时提升了工作效率。
-
**统一身份管理:**通过将用户从 Workspace ONE UEM 同步到 Omnissa Access,您可以为用户身份创建唯一真实来源,从而简化管理并确保在您的环境中进行一致的访问。
-
**通过合规性确保安全性:**可选的合规性检查可确保只有符合您安全标准的设备才能访问企业资源。如果设备遭入侵或不合规,将自动阻止访问,直到设备得到修复为止。
-
**灵活的访问控制:**通过访问策略,您可以根据网络位置、设备平台和合规性状态等上下文因素提供对身份验证要求的精细控制。这样,您便可以根据风险在安全性与用户体验之间获得均衡。
-
**高级场景的基础:**本节中的配置为高级身份验证场景(如后面章节中介绍的适用于 iOS 设备的移动 SSO)奠定了基础。
配置工作流摘要
本节中的过程遵循逻辑顺序,部分为必需步骤,其余则根据您的具体部署需求而定:
阶段 1:用户同步(必需)
选择您的用户同步方法
您必须先将用户帐户从 Workspace ONE UEM 同步到 Omnissa Access,然后用户才能进行身份验证。您的方法取决于用户帐户在 Workspace ONE UEM 中的管理方式:
-
**同步基于目录的帐户:**Workspace ONE UEM 部署与 Active Directory 或 OpenLDAP 集成在一起时,可使用此工作流。这是最常见的企业场景,包括:
- 在 UEM 和 Access 目录之间映射用户属性。
- 配置目录同步。
- 管理组成员资格。
-
**将 Workspace ONE UEM 本地基本用户帐户同步到 Omnissa Access:**在未集成目录的 Workspace ONE UEM 本地创建用户时,可使用此工作流。这种方法可以:
- 将独立用户帐户同步到 Omnissa Access。
- 支持没有目录基础架构的环境。
- 实现基本身份验证场景。
**重要信息:**请根据您的 UEM 用户帐户类型,仅选择一种同步方法。请勿通过这两种方法同步相同的用户,因为这样可能会导致冲突和身份验证失败。
阶段 2:身份验证配置(必需)
-
使用 AirWatch Cloud Connector 实施身份验证:配置 AirWatch Cloud Connector 以启用密码身份验证。此组件可以:
- 在 Omnissa Access 与标识源之间桥接身份验证请求。
- 支持 Active Directory 凭据验证。
- 在首次登录时实施即时用户置备。
-
在 Omnissa Access 中配置内置身份提供程序: 将身份验证方法与内置身份提供程序相关联,以确定 Omnissa Access 如何验证用户凭据。这包括:
- 将密码身份验证方法链接到身份提供程序
- 配置身份验证方法优先级
- 设置会话超时参数
阶段 3:设备合规性集成(可选 - 安全增强功能)
-
何时启用合规性检查:如果您的安全要求规定只有合规设备才能访问企业资源,请完成以下可选过程:
-
为 Workspace ONE UEM 管理的设备启用合规性检查: 启用合规性验证功能,以允许 Omnissa Access 查询 Workspace ONE UEM 以获取设备的合规性状态。这会在两个系统之间建立技术集成。
-
在 Omnissa Access 中配置合规性检查规则: 在访问策略中定义特定的合规规则,以阻止从不合规设备进行访问。规则可以检查:
- 设备加密状态。
- 操作系统版本要求。
- 越狱和 root 权限检测。
- 必需的应用程序或配置文件。
**注意:**合规性检查要求已在 Workspace ONE UEM 中配置合规策略。如果您跳过这些过程,则无论合规性状态如何,用户都可以从任何已注册的设备进行身份验证。
-
阶段 4:访问策略配置(必需)
-
在 Omnissa Access 中配置访问策略以管理用户对其 Hub 目录中应用程序的访问: 了解访问策略基础知识以及策略规则如何控制身份验证和授权决策。此概念主题说明:
- 策略评估的工作原理。
- 默认访问策略与自定义应用程序策略之间的差异。
- 策略规则结构和组件。
-
向 Omnissa Access 默认访问策略添加身份验证规则: 在应用于所有应用程序的默认访问策略中配置身份验证规则。规则指定:
- 要使用的身份验证方法。
- 规则适用的网络范围。
- 允许的设备类型。
- 会话持续时间。
-
配置 Omnissa Access 中的策略以限制对应用程序的访问: 为所需访问控制比默认策略更严格的应用程序创建自定义访问策略。这样,您便可以:
- 对敏感型应用程序应用不同的身份验证要求。
- 仅对特定应用程序实施合规性检查。
- 根据用户组或设备平台限制访问。
重要说明和注意事项
-
**用户同步冲突:**确保从 Workspace ONE UEM 同步到 Omnissa Access 的用户和组是唯一的。请勿通过 UEM 同步和到同一源(如 Active Directory 或 LDAP)的单独 Omnissa Access 目录连接同时同步相同的用户,因为具有共享外部 ID 的重复用户可能会导致同步失败。
-
**第三方身份提供程序:**虽然本节重点介绍如何使用 Workspace ONE UEM 作为标识源,但您也可以选择使用第三方身份提供程序(如 Okta 或 Ping 联合)进行 SSO。有关这些场景的详细信息,请参阅在 Omnissa Access 中提供对第三方管理的应用程序的访问权限。
-
**AirWatch Cloud Connector 必备条件:**必须先在 Workspace ONE UEM 中安装和配置 AirWatch Cloud Connector,然后才能实施身份验证。有关安装说明,请参阅 AirWatch Cloud Connector 安装过程。
-
**合规性检查可用性:**设备合规性身份验证方法需要连接到 Workspace ONE UEM。在 UEM 服务的计划内维护时段或计划外中断期间,该功能将无法正常工作。
-
**配置更改影响:**当 Workspace ONE UEM 服务详细信息(如 URL、API 密钥或证书)发生更改时,您必须在 Omnissa Access 中更新相应的配置以防止身份验证失败。
后续步骤
完成本节中的过程后,您即为 Workspace ONE UEM 管理的设备上的用户建立了 SSO 身份验证。用户可以通过简化的身份验证体验登录 Workspace ONE Intelligent Hub 并访问授权的应用程序。
-
**对于 iOS 移动 SSO:**如果您需要为 iOS 设备实施基于证书的 Kerberos 身份验证,请在完成此处所述的配置后,继续执行为 Workspace ONE UEM 管理的 iOS 设备实施移动单点登录身份验证部分。
-
**对于日常管理:**定期查看您的访问策略和合规规则,以确保它们符合不断变化的安全要求和用户需求。监控身份验证日志以确定并解决用户可能遇到的任何访问问题。
此页面对您有帮助吗?