要设置移动 SSO(适用于 Apple)身份验证,您需要在 Omnissa Access 控制台中配置移动 SSO(适用于 Apple)基于证书的身份验证设置,然后上载颁发者证书以用于进行基于证书的身份验证。
Omnissa Access 移动 SSO(适用于 Apple)身份验证方法是针对 Workspace ONE UEM 管理的 iOS 设备 (MDM) 实施的证书身份验证方法。证书在 UEM 设备配置文件中部署,并在设备管理中注册设备时安装到设备上。当用户访问其企业应用程序和资源时,证书将自动提供,因此用户无需重新输入凭据即可在其设备上打开应用程序。
您可以在 Omnissa Access 控制台的“集成”>“身份验证方法”页面中配置基于云的身份验证方法。配置身份验证方法后,需在“集成”>“身份提供程序”页面中将该身份验证方法与 Omnissa Access 内置身份提供程序相关联,并在“资源”>“策略”页面中创建要应用于该身份验证方法的访问策略规则。在 Workspace ONE UEM Console 中,您可以为 Apple 设备配置文件配置“Apple SSO 扩展”设置,并定义要在 Apple iOS 设备中部署的 UEM 证书类型。
有关如何安装和配置适用于 Apple 的移动 SSO 身份验证所需的所有组件,请参阅为 Workspace ONE UEM 管理的 Apple 移动设备实施 Omnissa Access 移动 SSO(适用于 Apple)身份验证指南。
**注意:**移动 SSO(适用于 Apple)身份验证方法是用于 iOS 设备的建议 Omnissa Access 身份验证方法。如果您使用的是适用于 iOS 的移动 SSO 身份验证,则可以迁移到移动 SSO(适用于 Apple)。有关信息,请参阅如何从 Omnissa Access 移动 SSO (iOS) 迁移到移动 SSO(适用于 Apple)身份验证方法。
配置证书身份验证以进行移动 SSO(适用于 Apple)
必备条件
-
保存要上载以进行移动 SSO(适用于 Apple)身份验证的颁发者证书。如果使用的是 Workspace ONE UEM 证书,请从 Workspace ONE UEM Console 的系统 > 企业集成 > Omnissa Access > 配置页面导出并保存根证书。
-
(可选)用于证书身份验证的有效证书策略的对象标识符 (Object Identifier, OID) 列表。
-
对于吊销检查,CRL 的文件位置以及 OCSP 服务器的 URL。
-
(可选)OCSP 响应签名证书文件位置。
-
(可选)选择要配置的生物识别身份验证。
-
如果您要使用 TLS 1.3 进行 SSL 连接,请参阅知识库文章 6000726 以了解在启用该选项之前必须完成的必备条件。
过程
-
在 Omnissa Access 控制台中,转到集成 > 身份验证方法页面,然后选择移动 SSO(适用于 Apple)。
-
单击配置,然后配置证书身份验证设置。
选项 描述 启用证书适配器 将此选项切换为是,以启用证书身份验证。 使用 TLS 1.3 进行 SSL 连接 将此选项切换为是,以便为 SSL 连接启用 TLS 1.3。TLS 1.3 提供了安全增强功能和性能改进。默认情况下,将使用 TLS 1.2。
提醒:在启用此选项之前,请参阅[知识库文章 6000726](https://kb.omnissa.com/s/article/6000726)。用于 TLS 1.3 的证书身份验证服务 (CAS) 主机名与用于 TLS 1.2 的 CAS 主机名不同。如果您启用 TLS 1.3 选项,则可能还需要更新网络配置(代理和防火墙配置)和设备配置文件,以支持新的 CAS 主机名。有关使用 TLS 1.3 和需要执行的操作的更多信息,请参阅该知识库文章。根 CA 证书和中间 CA 证书
上载的 CA 证书选择从 Workspace ONE UEM Console 保存的根证书以进行上载。 此处将列出上载的证书文件。 用户标识符搜索顺序 选择要在证书中查找用户标识符的搜索顺序。 对于移动 SSO(适用于 Apple)身份验证,标识符属性的值在 Omnissa Access 和 Workspace ONE UEM 服务中必须相同。否则,Apple SSO 将失败。 - upn:主体备用名称的 UserPrincipalName 值。
- email:主体备用名称中的电子邮件地址。
- subject:主体中的 UID 值。如果在主体 DN 中未找到 UID,则会使用 CN 文本框中的 UID 值(如果配置了 CN 文本框)。
- 如果使用 Workspace ONE UEM CA 来生成客户端证书,则用户标识符搜索顺序应为主体 | UPN。
- 如果使用第三方企业 CA,则用户标识符搜索顺序必须为 UPN | 电子邮件 | 主体,且证书模板必须包含主体名称 CN={DeviceUid}:{EnrollmentUser}。请确保包含冒号 (:)。
验证 UPN 格式 将此选项切换为是,以验证 UserPrincipalName 文本框的格式。 请求超时 输入等待响应的时间(秒)。如果输入零 (0),系统将无限期地等待响应。 接受的证书策略 创建在证书策略扩展中接受的对象标识符列表。 输入证书颁发策略的 objectID 号 (OID)。单击添加以添加其他 OID。 启用证书吊销 将此选项切换为是,以启用证书吊销检查。 吊销检查可防止已吊销用户证书的用户进行身份验证。 使用证书中的 CRL 将此选项切换为是,以使用由颁发证书的 CA 所发布的证书吊销列表 (Certificate Revocation List, CRL) 来验证证书状态是已吊销还是未吊销。 CRL 位置 输入从中检索证书吊销列表的服务器文件路径或本地文件路径。 启用 OCSP 吊销 将此选项切换为是,以使用在线证书状态协议 (Online Certificate Status Protocol, OCSP) 证书验证协议来设置证书的吊销状态。 OCSP 失败时使用 CRL 如果同时设置了 CRL 和 OCSP,则可以启用此选项开关以便在 OCSP 检查选项不可用时回退为使用 CRL。 发送 OCSP 随机值 如果您希望在响应中发送 OCSP 请求的唯一标识符,请启用此选项开关。
注意:不支持轻量级 OCSP (RFC 5019) 响应者发送随机值。OCSP URL 如果启用了 OCSP 吊销,请输入 OCSP 服务器地址以进行吊销检查。 OCSP URL 源 选择要用于吊销检查的源。 - 选择仅限配置,以使用“OCSP URL”文本框中提供的 OCSP URL 执行证书吊销检查,进而验证整个证书链。
- 选择仅限证书 (必需),以使用证书链中每个证书的授权信息访问 (AIA) 扩展中存在的 OCSP URL 执行证书吊销检查。证书链中的每个证书都必须定义 OCSP URL,否则证书吊销检查会失败。
- 选择仅限证书 (可选),只使用存在于证书 AIA 扩展中的 OCSP URL 执行证书吊销检查。如果证书 AIA 扩展中不存在 OCSP URL,则不检查吊销。
- 选择可回退到配置的证书,以便在 OCSP URL 可用时,使用从证书链中每个证书的 AIA 扩展中提取的 OCSP URL 执行证书吊销检查。 如果 AIA 扩展中没有 OCSP URL,则将回退为使用“OCSP URL”文本框中配置的 OCSP URL 执行吊销检查。“OCSP URL”文本框中必须配置 OCSP 服务器地址。
OCSP 响应者的签名证书
上载的 OCSP 签名证书选择要上载的 OCSP 响应者签名证书文件。 此处列出了上载的 OCSP 响应者签名证书文件。 颁发者 CA 证书 如果需要,您可以使用此选项限制用户使用移动 SSO(适用于 Apple)身份验证方法进行身份验证时呈现给他们的证书数量。
单击选择文件,然后上载在根 CA 证书和中间 CA 证书中上载的部分证书以用作颁发者证书。只有上载的颁发者 CA 证书直接颁发的身份证书才可用于用户身份验证。当用户首次在设备上使用 Apple 移动 SSO 身份验证方法进行身份验证(例如,通过启动应用程序)时,系统会提示用户从已安装的身份证书列表中选择一个证书。该列表将仅包含由颁发者 CA 证书直接颁发的证书。
如果未将任何证书上载到颁发者 CA 证书,则上载到根 CA 证书和中间 CA 证书的所有证书颁发的身份证书都将呈现给用户。
重要信息:颁发者 CA 证书必须是根 CA 证书和中间 CA 证书的子集。
设备身份验证类型 移动 SSO(适用于 Apple)支持要求用户先使用生物识别机制(面容 ID 或触控 ID)或通行码向设备进行身份验证,然后再使用设备上的证书向 Omnissa Access 进行身份验证。如果用户必须使用生物识别和/或通行码(作为备选方法)进行身份验证,请选择正确的选项。否则,请选择无。 -
单击保存。
配置设置将显示在移动 SSO(适用于 Apple)身份验证方法页面上。

后续步骤
在内置身份提供程序中关联移动 SSO(适用于 Apple)身份验证方法。
为移动 SSO(适用于 Apple)配置默认访问策略规则。
此页面对您有帮助吗?