Omnissa Pass 是一款多因素身份验证 (Multi-Factor Authentication, MFA) 应用程序,支持安全登录企业帐户和应用程序。该解决方案为对通过 Omnissa Access 提供的资源进行身份验证提供了一种安全、用户友好且可扩展的方法。关键功能包括:
- 生成基于时间的一次性通行码 (Time-based One-Time Passcode, TOTP) 以确保身份验证安全。
- 实施设备安全策略,包括设备证明检查、安全锁定和破解检测。
- 使用推送通知审批登录。
- 在单个 Omnissa Access 租户中,每个用户帐户最多注册三台 Omnissa Pass 设备。
- 管理员可报告和监控 Omnissa Pass 应用程序注册。
- 防范网络钓鱼和其他 MFA 攻击。
- 支持用作第一因素、第二因素和递增身份验证。
- 第一因素身份验证 - 您可以将 Omnissa Pass 作为第一因素身份验证器与备用身份验证方法(如证书)结合使用。您还可以将 Omnissa Pass 与 Magic Link 结合使用,以便最终用户无需密码即可进行身份验证。这种方法通常用于让那些尚未拥有凭据的员工安全入职。请参阅启用 Magic Link 选项以与 Omnissa Access 中的身份验证令牌身份验证配合使用来提供初始入职引导体验。
- 第二因素身份验证 - 您可以使用 Omnissa Pass 作为默认登录方法(例如用户名和密码)之后的第二因素身份验证器。
- 递增第二因素身份验证 - 您也可以使用 Omnissa Pass 作为用户名和密码身份验证等方法之后的第二因素身份验证器进行认证,但要为需要使用 Omnissa Pass 作为额外身份验证步骤的部分应用程序制定相应的策略。
默认情况下,有些 Omnissa Pass 功能对所有 Omnissa Access 客户均可用,而其他功能则需要通过购买附加模块来获取。
配置 Omnissa Pass 身份验证适配器并在内置身份提供程序中启用
过程
-
在 Omnissa Access 控制台的集成 > 身份验证方法页面上,单击 Pass 应用程序。
“Pass 应用程序”页面将显示当前设置。在首次配置此页面之前,该页面会列出默认设置。 -
单击配置并配置 Omnissa Pass 应用程序设置。
选项 描述 应用于 启用 Omnissa Pass 应用程序身份验证 启用 Omnissa Pass 应用程序 所有 Omnissa Pass 应用程序情况。 用户标识符格式 选择用于提示输入用户身份并在身份验证页面中显示用户身份的用户标识符格式。 • 用作第一因素身份验证时,用户必须按此格式输入其标识符。
• 用作第二因素身份验证时,将向用户显示此标识符格式。
允许的重试次数 输入在登录尝试失败并拒绝访问之前用户可以输错通行码的次数。值可以是 1 到 15 之间的数值。默认为 5 次。 仅限 TOTP。 重试期限 触发用户锁定之前允许的重试次数输入滚动时间范围(以分钟为单位)。默认值为 5,最小值为 5,最大值为 15。 仅限 TOTP。 锁定时间 输入用户在重试期限内超过重试次数后可使用 Pass 登录前必须等待的时间长度(以分钟为单位)。默认值为 5,最小值为 5,最大值为 60。 仅限 TOTP。 友好帐户名称(可选) 在 Omnissa Pass 应用程序中向用户显示的帐户名称。例如,Acme Corp。如果留空,则 Omnissa Access 租户名称将用作帐户名称。
字符限制:32 个字符
注意:只有在指定友好帐户名称后创建的新注册才会显示该名称。现有注册将保留其原始帐户名称。启用推送通知 指示是否允许向安装了 Pass 应用程序的设备发送推送通知以进行身份验证。 推送通知仅适用于第二因素身份验证。 推送通知超时 用户必须响应推送通知的时间长度(以秒为单位)。值为 30 到 120 秒。 仅限推送通知。选择了启用推送通知设置时,此设置适用。否则,将忽略此设置。 启用推送通知限制 指示是否对每个用户实施每分钟 3 个推送通知的限制。 选择了启用推送通知设置且配置了 Omnissa Pass Advanced 附加模块时,此设置适用。否则,将忽略此设置。 启用推送数字匹配质询 指示在使用推送通知进行身份验证的过程中是否要求用户完成数字质询。 选择了启用推送通知设置且配置了 Omnissa Pass Advanced 附加模块时,此设置适用。否则,将忽略此设置。 启用多设备注册 允许用户注册多台 Omnissa Pass 设备。启用后,用户可以通过基于二维码的标准注册流程,为每个用户帐户最多注册三台独立设备。
已注册一台设备的用户将在 Workspace ONE Intelligent Hub 门户的支持选项卡中看到添加 Omnissa Pass 设备选项。
每台设备都在 Omnissa Access 中以唯一方式注册,并且都与相同的用户身份关联。任何已注册的设备都可以生成有效的 TOTP 代码并接收登录推送通知请求。
此选项已默认启用。仅适用于 Omnissa Pass Advanced 附加模块。 在登录期间启用注册 指示在用户没有现有注册的情况下,是否在登录期间为其提供注册 Omnissa Pass 身份验证的选项。 仅限第二因素身份验证。 -
单击保存。
在 Omnissa Access 中创建 Omnissa Pass 身份验证策略
您可以为 Omnissa Pass 创建两个策略规则:一个注册策略规则和一个身份验证策略规则。
注册策略规则必须位于默认策略中。但是,身份验证策略规则的放置位置取决于功能的使用方式。如果用于第一因素或第二因素身份验证,则身份验证策略必须位于默认策略中。如果用于第二因素递增身份验证,则身份验证策略必须位于自定义应用程序策略中。
-
需要使用注册策略规则才能在允许用户删除 Omnissa Pass 注册之前,强制实施正确的身份验证。如果您启用允许多设备注册的选项,则会在用户删除最后一个 Omnissa Pass 注册或添加多设备注册之前,强制执行注册策略规则。
要添加此规则,请在默认登录策略中创建一个规则,并选择并且用户正在注册 Omnissa Pass 选项。接下来,创建一个策略配置,以强制执行与用于访问使用 Omnissa Pass 保护的资源相同类型的身份验证。例如,请考虑以下情况:用户可以使用第一因素用户名和密码登录,而使用 Omnissa Pass 对一部分敏感应用程序资源进行递增身份验证。在这种情况下,可以将 Omnissa Pass 注册策略规则设置为需要使用 Omnissa Pass 身份验证。这样可以防止已获取用户密码的攻击者也能够将设备注册为 Omnissa Pass 身份验证器,从而获取敏感资源的访问权限。
-
身份验证策略规则至少指定何时需要将 Omnissa Pass 作为身份验证方法来访问资源,并且如何用于第一因素身份验证,身份验证策略规则还会有效保护用户的会话以及会话授予访问权限的所有应用程序和资源。
有关配置访问策略的更多信息,请参阅在 Omnissa Access 服务中管理访问策略。
将应用程序分配到自定义访问策略
如果使用 Omnissa Pass 实施递增身份验证,则必须将应用程序分配到访问策略,并将 Omnissa Pass 作为您在上述过程中创建的身份验证方法。有关在 Omnissa Access 将应用程序分配到策略的信息,请参阅配置访问策略规则并将 Web、虚拟和 Horizon Cloud Service Next-Gen 应用程序分配给条件访问策略。
最终用户 - 安装和注册 Omnissa Pass
为用户提供以下说明。
必备条件
满足以下设备要求:
- 最低操作系统版本 iOS 16 及以上版本或 Android 11。
- 要在安装后启用对应用程序的访问,设备不能具有未经授权的操作系统修改或提升的特权。
- 要在安装后启用对应用程序的访问,必须启用设备安全锁定。
过程
- 在您的移动设备上,转到 Google Play 商店(对于 Android 设备)或 App Store(对于 Apple 设备),然后下载并安装 Omnissa Pass 应用程序。
- 登录到组织的 Workspace ONE Intelligent Hub 门户,然后选择支持选项卡。
- 在我的设备部分中,单击添加 Omnissa Pass 帐户。
此时将显示一个弹出窗口,其中包含用于注册 Omnissa Pass 的二维码。 - 在您的移动设备上启动 Omnissa Pass 应用程序,选择添加帐户选项,然后单击扫描二维码。
- 如果出现提示,请授予应用程序使用设备上摄像头的权限,然后扫描二维码。
扫描二维码后,将在应用程序中创建一个包含您的 Omnissa 用户名的条目。 - 单击 Pass 应用程序中的显示以显示 6 位数的一次性通行码。
- 在 Web 浏览器弹出窗口的在此处输入通行码文本框中输入通行码,然后单击继续。
如果 TOTP 代码有效,则会显示“注册成功”消息。 - 单击关闭,然后在 Workspace ONE Intelligent Hub 门户的“支持”页面中确认 Omnissa Pass 选项为“已激活”。
如果管理员启用了推送通知,则在 Omnissa Pass 应用程序中,您可以看到推送通知载入屏幕,并提示授予 Omnissa Pass 应用程序发送推送通知的权限。 - 如果启用了推送通知,请在 Omnissa Pass 应用程序中接受开始接收登录审批推送通知的权限。
最终用户 - 注册其他 Omnissa Pass 设备
如果管理员启用了多设备注册,则最多可以注册三台设备以进行 Omnissa Pass 身份验证。
例如,可以在工作手机、个人手机和平板电脑上安装 Omnissa Pass,并在 Workspace ONE Intelligent Hub 门户中注册所有三台设备。然后,便可以从任何已注册的设备使用 TOTP 代码进行身份验证。对于推送通知,可以选择一台默认设备来接收通知。
请按照以下过程注册第二台或第三台设备。
必备条件
其他设备必须满足与第一台设备相同的要求。
过程
-
登录到组织的 Workspace ONE Intelligent Hub 门户。
登录时,页面将显示您现已注册的 Omnissa Pass 设备以及添加 Omnissa Pass 设备选项。
注意:管理员可能会要求您使用其他身份验证因素登录,以便添加其他设备或删除最后一台设备。
-
在要注册的新设备上,转到 Google Play 商店(对于 Android 设备)或 App Store(对于 Apple 设备),然后下载并安装 Omnissa Pass 应用程序。
-
在 Intelligent Hub 门户中,单击添加 Omnissa Pass 设备。
屏幕上将显示一个二维码。 -
在要注册的新设备上,打开 Omnissa Pass 应用程序。
-
选择用于添加帐户的选项,然后单击扫描二维码。
-
使用设备的摄像头扫描浏览器中显示的二维码,然后按照提示完成注册。
新设备上的 Omnissa Pass 应用程序将注册到您的帐户。新设备将与现已注册的设备一起显示在支持选项卡中。 -
要在支持选项卡中更改新设备的默认名称,请单击图块上的菜单图标,选择重命名,输入新名称,然后单击保存。
例如,可以将默认名称 Pass 1 更改为 iPhone 17,以便轻松识别该设备。 -
选择要接收推送通知的设备。
推送通知只能发送到一台设备,并且默认情况下会发送到最先注册的设备。要选择其他设备,请单击图块上的菜单图标,选择设置为默认设备,然后单击保存。如果未将任何设备设置为默认设备,登录屏幕将提示您选择要接收推送通知的设备。
最终用户 - 使用 Omnissa Pass 进行身份验证
在用户将设备配置为使用 Omnissa Pass 作为应用程序的身份验证方法后,Omnissa Access 要求用户使用以下两种主要方法之一进行响应,具体取决于管理员配置的方法:
- 基于时间的一次性通行码 (TOTP) - 用户提供发送到其设备的一次性通行码。
- 推送通知 - 用户批准发送到其设备的登录通知请求。可以通过用户必须响应的数字匹配提示来增强推送通知的安全性。
使用 TOTP 代码方法进行身份验证的过程
- 使用所需的第一因素身份验证方法登录到应用程序。
- 当系统提示进行多因素身份验证时,在移动设备上打开 Omnissa Pass 应用程序。
- 使用设备的安全方法(指纹、PIN 或面容 ID)解锁该应用程序。
- 单击显示以显示关联的 6 位数基于时间的一次性通行码 (TOTP)。
- 在登录屏幕上的多因素身份验证提示中输入该代码以完成身份验证。
使用推送通知方法进行身份验证的过程
在 Omnissa Access 管理员在 Omnissa Pass 适配器中启用推送通知设置,并向 Omnissa Pass 应用程序授予通知权限后,用户可以使用此选项。
- 启动已配置为要求使用 Omnissa Pass 作为第二因素身份验证方法的应用程序。
- 系统将向已安装且已注册 Omnissa Pass 的移动设备发送推送通知。
如果您为 Omnissa Pass 身份验证方法注册了多台设备,则会将推送通知发送到设置为默认设备的设备。您可以从 Intelligent Hub 门户的支持选项卡中管理默认设备设置。 - 点击该通知以启动 Omnissa Pass 应用程序。使用设备的安全方法(例如指纹、PIN 码或面容 ID)解锁应用程序。
- 在该应用程序中,点击批准以确认登录请求。
结合使用推送通知和数字匹配方法进行身份验证的过程
仅当在 Access 内的 Omnissa Pass 适配器中同时启用了推送通知和数字匹配设置,并向 Omnissa Pass 应用程序授予通知权限后,此选项才可用。
- 启动已配置为要求使用 Omnissa Pass 作为第二因素身份验证方法的应用程序。
登录屏幕上将显示一个两位数。 - 系统将向已安装且已注册 Omnissa Pass 的移动设备发送推送通知。
如果您为 Omnissa Pass 身份验证方法注册了多台设备,则会将推送通知发送到设置为默认设备的设备。您可以从 Intelligent Hub 门户的支持选项卡中管理默认设备设置。 - 点击该通知以启动 Omnissa Pass 应用程序。使用设备的安全方法(例如指纹、PIN 码或面容 ID)解锁应用程序。
- 在 Omnissa Pass 应用程序中,您将看到三个数字。选择与登录屏幕上所显示数字匹配的数字以确认登录请求
查看与 Omnissa Pass 相关的报告
Omnissa Access 控制台中提供了多个报告,可帮助您管理 Omnissa Pass 身份验证方法的部署。这些报告可让您深入了解各种信息,例如,哪些用户已注册并激活了 Omnissa Pass 应用程序、是否有任何用户被阻止、是否有任何用户设备遭到入侵,以及用户最近一次使用该应用程序成功登录的时间。您还可以查看包含 Omnissa Pass 注册和登录事件的详细审核日志。
要查看报告,请执行以下操作:
-
在 Omnissa Access 控制台中,导航到监控 > 报告页面。
-
选择报告。
以下报告包含与 Omnissa Pass 相关的数据:
- Pass 注册报告
- Pass 设备状态报告(需要 Omnissa Pass Advanced 和 Omnissa Pass 应用程序版本 26.03 或更高版本)
- 审核事件报告
-
要将报告导出为 CSV 文件,请单击报告页面上的导出。
Pass 注册报告
使用此报告可监控用户注册状态。
该报告显示所有用户的以下信息:
- 名称:用户的姓氏、名字和用户名
- 电子邮件地址:用户的电子邮件地址
- 域:用户的域
- 状态:用户注册的状态
- 未注册: 用户尚未注册 Omnissa Pass 应用程序
- 未激活: 用户尚未激活 Omnissa Pass 应用程序
- 已激活: 用户已注册并激活了 Omnissa Pass 应用程序
- 已阻止:在尝试登录到 Omnissa Pass 应用程序时,用户在重试期限内超出了允许的重试次数。在锁定时间到期后,用户尝试重新登录之前,状态始终保持为已阻止。
- 通知状态:用户是否已启用推送通知;值:已启用或已禁用
您可以按状态筛选报告。
注意:“Pass 注册”报告仅为每个用户显示一个状态。如果用户注册了多台设备,请使用 Pass 设备状态报告查看有关所有设备的信息。此外,还可以在用户的帐户页面中查看设备及其状态的列表,包括推送通知状态。导航到帐户 > 用户,选择相应用户,选择多因素身份验证选项卡,然后查看 Omnissa Pass 部分中的信息。
Pass 设备状态报告
以下要求适用于“Pass 设备状态”报告:
- 必须为租户启用 Omnissa Pass Advanced。
- 必须在用户设备上安装适用于 iOS 或 Android 的 Omnissa Pass 应用程序版本 26.03(或更高版本)才会在该报告中显示数据。
使用此报告可监控具有 Omnissa Pass 应用程序的设备状态,例如设备位置、操作系统版本和破解状态,以及设备上次上线时间和上次成功登录的时间。
该报告显示所有 Omnissa Pass 设备注册的以下信息:
- 名称:用户的姓氏、名字和用户名
- ID:唯一的设备标识符
- 操作系统平台:iOS 或 Android
- 操作系统版本:操作系统版本,例如:iOS 26.3
- 型号:设备型号,例如:Pixel 7 Pro
- Pass 版本: Omnissa Pass 应用程序版本,例如:26.03
- 安全修补程序(仅限 Android):设备安全修补程序级别,例如:2025-04-05
- 区域:设备上次上线时的大致位置(基于 IP 地址,而非 GPS)
- 上次登录时间:设备上次成功进行 TOTP 身份验证或对推送通知做出任何响应的时间。时间戳反映了管理员所在的时区。
- 锁定状态:设备安全锁定(通行码或生物识别)是否已启用;值:已启用或未启用
- 破解状态:设备是否已被破解(越狱或取得 root 权限);值:是或否
- 上次上线时间: 上次设备联机且 Omnissa Pass 应用程序报告数据的时间。时间戳反映了管理员所在的时区。
如果用户注册了多台设备,则报告会为该用户显示多行,每台设备对应一行。
您可以按用户、操作系统平台、Omnissa Pass 应用程序版本和设备破解状态筛选报告。
审核事件报告
使用此报告可查看与 Omnissa Pass 相关的审核事件。您可以为类型选择 PassAuthenticator 以筛选事件。
与 Omnissa Pass 相关的审核事件示例包括:
- PassAuthenticator CREATE 和 PassAuthenticator UPDATE 事件:在用户注册并激活 Omnissa Pass 应用程序或随后对其进行更新时创建
注意:当用户注册了多台设备时,您可以在审核事件详细信息中查找authenticatorId值,以查看与事件关联的设备。 - 登录 (Omnissa Pass) 事件:在用户成功登录或尝试使用 Omnissa Pass 应用程序身份验证方法登录时创建
- 已阻止事件:当用户因在尝试登录 Omnissa Pass 应用程序时超出允许的重试次数而被阻止时创建
重置 Omnissa Pass 用户注册
作为管理员,您可以重置用户的 Omnissa Pass 注册,例如,在用户的设备损坏或丢失时。
- 在 Omnissa Access 控制台中,导航到帐户 > 用户。
- 单击用户的名称,或搜索用户。
- 选择多因素身份验证选项卡。
Omnissa Pass 部分将列出用户已注册的所有设备。您可以查看每台设备的注册时间、设备是否已激活,以及设备上是否启用了推送通知。默认标签指示用于接收推送通知的设备。 - 选择要重置的设备,然后在“Omnissa Pass”部分中单击重置。
用户可以导航到 Workspace ONE Intelligent Hub 门户中的支持选项卡,然后注册新设备。
对常见的 Omnissa Pass 问题进行故障排除
Omnissa Pass 问题、原因和解决方案
| 问题 | 可能的原因 | 解决方案 |
|---|---|---|
| Omnissa Pass 应用程序启动后,访问被阻止。 | 设备可能不满足所需的安全要求。例如, 设备安全锁定未启用或设备被破解。 | 确保已设置设备安全性,并确认设备未被破解。 |
| 扫描二维码时,注册失败并显示错误。 | 设备注册可能由于以下原因而失败: • 设备处于脱机状态。 • 由于网络问题,设备证明失败或证明无法完成。 • 存在重复的注册。 • 尝试在没有现有 Omnissa Access 注册的情况下注册第三方应用程序。 | 解决上述每个可能的原因。 |
| 身份验证失败。 | 使用 Omnissa Pass 的身份验证可能由于以下原因而失败: • TOTP 代码无效。 • 服务器时间与使用 Omnissa Pass 的移动设备上的时间相差超过 30 秒。 • 帐户被锁定。 | 解决上述每个可能的原因。 |
| 推送通知处于隐藏状态或不可见。 | 设备可能处于“勿扰模式”或“专注模式”。 | 打开通知托盘以查看 Omnissa Pass 通知。在设备的设置中,您可以允许 Omnissa Pass 即使在设备处于“专注模式”时也能发送通知。 |
| 在登录尝试期间启动 Omnissa Pass 应用程序后,看不到推送登录提示。 | 在未点击通知而直接启动应用程序时,会出现此问题。 | 当推送通知发送至您的设备时,请点击通知以查看登录提示,不要直接启动应用程序。 |
| 用户无法在 Intelligent Hub 门户中添加其他设备或删除最后一台 Pass 设备注册。 | 可能未配置注册和删除策略规则。 | 管理员需要在要求进行多因素身份验证的默认访问策略中启用注册和删除策略规则,才能添加其他设备或删除最后一台设备。 |
此页面对您有帮助吗?