|
Omnissa Access | 2026 年 7 月 Omnissa Access Connector 26.05 | 2026 年 6 月 2 日 | 内部版本 Access-Connector-Installer-376-26.05.exe 请查看本发行说明以了解新增及更新内容。 |
关于删除旧版 Omnissa Access 域的 DNS 记录的通知
如先前在知识库文章 6001323 中所述,已禁用旧版 Omnissa Access 租户 URL。作为 URL 迁移过程的最后一步,现在将删除旧版域的 DNS 记录。此更改会影响以下产品:Omnissa Access、Omnissa Workspace ONE Hub Services 和 Omnissa Identity Service。
删除 DNS 记录后,尝试访问旧版 URL 时将导致 DNS 解析错误。这是预期的行为。
下表按区域列出了受影响的旧版域及其对应的新 URL。
| 地区 | 旧版域(已删除 DNS 记录) | 新建 URL |
|---|---|---|
| 日本(亚洲) | *.vmwareidentity.asia | *.jp.wss.workspaceone.com |
| 澳大利亚 | *.vmwareidentity.com.au | *.au.wss.workspaceone.com |
| 爱尔兰(欧洲) | *.vmwareidentity.eu | *.ie.wss.workspaceone.com |
| 德国 | *.vmwareidentity.de | *.de.wss.workspaceone.com |
| 英国 | *.vmwareidentity.co.uk | *.uk.wss.workspaceone.com |
| 加拿大 | *.vmwareidentity.ca | *.ca.wss.workspaceone.com |
| US1 | *.vmwareidentity.com | *.us1.wss.workspaceone.com |
有关更多信息,请参阅知识库文章 6001304。
2026 年 7 月的新增功能
使用 macOS 设置助理 (ADE) 期间进行平台 SSO 注册
Omnissa Access 现在支持 Apple macOS 平台单点登录(平台 SSO),并将其作为 macOS 自动设备注册 (ADE) 流程的一部分。在此版本中,系统将提示最终用户直接在 macOS 设置助理中使用其 Omnissa Access 凭据进行身份验证,从而省去了注册后再次进行注册的步骤,并在首次登录时即可提供无缝的零接触式载入体验。平台 SSO 采用由安全隔区支持的密钥,可实现硬件绑定的防网络钓鱼身份验证,而无需使用密码进行身份提供程序身份验证。
此功能利用 macOS Ventura (13.0) 中引入的平台 SSO 扩展框架,显著降低了与传统 Mac 置备工作流相关的摩擦。Omnissa Access 充当本机身份提供程序 (IdP) 以完成平台 SSO 注册。
现在,Workspace ONE UEM 在 ADE 配置文件中包含一个专用平台 SSO 配置选项。如果启用该选项,macOS 设置助理会自动安装所需的 SSO 扩展配置文件和 IdP 应用程序,然后提示用户在设备载入完成之前使用 Omnissa Access 进行注册。
此版本中的主要功能:
- 平台 SSO 在 macOS 设置助理退出之前进行配置和注册,从而确保用户开始工作时身份便已建立。
- Omnissa Access 充当身份提供程序以进行平台 SSO 注册。
- 支持联合身份提供程序后端:Omnissa Access 可以桥接到未在本机实施平台 SSO 的任何联合目录。
- macOS 本地帐户的创建与用户的企业身份提供程序凭据保持一致。
- 无密码登录,支持使用安全隔区支持的密钥进行身份验证
- 通过单点登录访问已启用 Omnissa Access 的 Web 应用程序。使用安全隔区支持的密钥的本机应用程序也支持 SSO。
有关更多信息,请参阅使用 Omnissa Access 配置 Apple macOS 平台单点登录。
“会话已撤消”和“凭据更改”安全事件适用于所有订阅者
现在,可以在 Security Events Service 中为所有类型的订阅者配置由 Omnissa Access 生成的“会话已撤消”和“凭据更改”事件。以前,这些事件仅适用于 Apple。订阅者可以根据事件采取相应的安全操作。
有关更多信息,请参阅配置 Omnissa Security Events Service。
2026 年 6 月的新增功能
新的连接器版本可用
新版本的连接器 Omnissa Access Connector 26.05 现已可用。有关详细信息,请参阅 Omnissa Access Connector 发行说明。
2026 年 5 月的新增功能
支持每个用户帐户注册多台 Omnissa Pass 设备
现在,Omnissa Access 支持在单个租户中为每个用户帐户注册多台 Omnissa Pass 设备。用户可以通过基于二维码的标准注册流程,最多注册三台独立设备。每台设备都在 Omnissa Access 中以唯一方式注册,并且都与相同的用户身份关联,从而使任何已注册的设备都能生成有效的 TOTP 代码并接收登录推送通知请求。
此功能需要 Omnissa Pass Advanced 许可证,并且必须由管理员通过 Omnissa Access 控制台中的 Pass 适配器配置来启用。
有关配置此功能的信息,请参阅在 Omnissa Access 中配置 Pass 应用程序身份验证(仅限云部署版本)。
2026 年 4 月的新增功能
对 OpenID Connect 应用程序的 PKCE 支持
现在,Omnissa Access 对 OpenID Connect (OIDC) 应用程序支持代码交换证明密钥 (PKCE),从而提高了 OAuth 2.0 授权代码流程的安全性,尤其是对于移动应用程序和基于浏览器的应用程序。
现在,管理员可以在创建 OIDC 应用程序时选择客户端类型。
- 对于没有客户端密钥的公共客户端,始终强制实施 PKCE。
- 对于需要客户端密钥的机密客户端,PKCE 是可选的。
OIDC 应用程序详细信息页面指示了关联的 OAuth 2.0 客户端是“公共”还是“机密”。
请注意:
- 如果在现有机密客户端上启用 PKCE,则将删除该 OAuth 2.0 客户端的所有令牌,以确保安全转换。
- 启用了 SSF 集成的 OIDC 应用程序不支持 PKCE。这些应用程序始终使用具有客户端密钥的机密客户端。
- Omnissa Access 仅支持使用 S256 代码质询方法来实施 PKCE。
有关更多信息,请参阅将 OpenID Connect 应用程序添加到 Omnissa Access。
对 OAuth 2.0 和 OIDC 端点的 CORS 支持
现在,Omnissa Access 对 OAuth 2.0 和 OpenID Connect (OIDC) 端点支持跨来源资源共享 (CORS)。借助这项支持,在批准的域中托管的基于浏览器的应用程序(如单页应用程序 (Single-Page Application, SPA))能够直接从浏览器安全地调用 Omnissa Access 以获取令牌和用户信息。
管理员可以在 Omnissa Access 管理控制台中配置允许的跨来源域。
从批准的跨来源域调用时,以下 Omnissa Access 端点现在支持 CORS:
| 端点 | 方法 |
|---|---|
/acs/authorize | GET、OPTIONS |
/acs/token | POST、OPTIONS |
/acs/userinfo | GET、POST、OPTIONS |
/acs/openid/logout | GET、POST、OPTIONS |
/acs/revoke | POST、OPTIONS |
/acs/.well-known/openid-configuration | GET、OPTIONS |
/acs/jwks | GET、OPTIONS |
有关更多信息,请参阅在 Omnissa Access 中配置跨来源资源共享。
用于身份验证器和 Omnissa Pass 的友好帐户名称
现在,管理员可以在身份验证器和 Omnissa Pass 适配器设置中指定友好帐户名称。该名称将成为注册期间和之后在 Omnissa Pass 应用程序或其 TOTP 身份验证器中向最终用户显示的名称。友好帐户名称是 Omnissa Access 中的可选值,如果未配置该名称,则会显示内部租户名称。此租户名称通常可能很长,或者包含用户不容易识别的技术标识符。新的可选参数可提供更易识别且更专业的品牌标识体验。
请注意,友好帐户名称将仅适用于在配置值后注册的身份验证器。现有注册将继续显示之前在注册时使用的帐户名称。
有关更多信息,请参阅:
2026 年 3 月
Pass 设备状态报告
对于 Omnissa Pass Advanced 客户,Omnissa Access 现在包含一个新的“Pass 设备状态”报告,以便让管理员能够了解 Omnissa Pass 身份验证器设备的整体状态。该报告包含操作系统版本、已安装的 Omnissa Pass 应用程序版本以及关键安全指示器(如屏幕锁定和越狱或 root 权限状态)等信息。这有助于管理员评估身份验证器设备的安全状态,并支持调查、突发事件响应和合规性要求。
作为此增强功能的一部分,可供所有 Omnissa Access 客户使用的现有“MFA 注册”报告已重命名为“Pass 注册”,其底层数据没有任何变化。“Pass 注册”报告会继续显示哪些用户已注册 Omnissa Pass,以及设备是否启用了推送通知审批。
必备条件:
- 仅适用于 Omnissa Pass Advanced 租户
- 需要在用户设备上安装适用于 iOS 和 Android 的 Omnissa Pass 版本 26.03(或更高版本)才会在“Pass 设备状态”报告中显示数据
有关更多信息,请参阅在 Omnissa Access 中配置 Pass 应用程序身份验证。
安全事件源运行状况
Security Events Service 的源选项卡现在显示受支持源的运行状况,可帮助您了解环境是否已正确配置,以便 Security Events Service 能够接收来自该源的事件。对于 Workspace ONE UEM,您可以检查状态为正常、不正常、未知还是未配置,并且可以重置配置以对相关问题进行故障排除。
有关更多信息,请参阅管理 Security Events Service。
2026 年 2 月
更新了未注册用户的 Omnissa Pass 流程
以前,如果将 Omnissa Pass 配置为第二因素身份验证器,并将在登录期间启用注册选项设置为否,则仍会提示尚未注册 Pass 的用户输入 TOTP 代码。
此流程已更新。现在,对于未注册的用户,Pass 应用程序身份验证方法将立即失败,用户会被定向到回退身份验证方法,或者身份验证将被拒绝(具体取决于您的访问策略的配置方式)。
2025 年 12 月
通过 Security Events Service 支持 Workspace ONE UEM 设备合规性信号
Security Events Service 现在支持以 CAEP 信号的形式共享持续、实时的 Workspace ONE UEM 设备合规性状态更改事件。集成的合作伙伴现在可以根据这些合规性状态更改采取相应的操作,例如身份验证、会话管理、应用程序访问或访问证书决策。
Omnissa Security Events Service 是一项平台功能,它通过持续访问评估协议 (CAEP),在 Omnissa 平台与第三方安全系统(如 Okta、Google 或 SailPoint)之间共享实时安全警示,例如用户凭据更改或设备合规性状态。此集成允许以标准且可扩展的方式,利用合作伙伴间的安全洞见解,构建一个统一且强健的安全系统。
有关更多信息,请参阅配置 Omnissa Security Events Service。
2025 年 11 月
Omnissa Pass
我们很高兴地宣布,现已公开发布 Omnissa Pass,这是我们的本机多因素身份验证 (MFA) 解决方案,允许安全登录企业帐户和应用程序。该解决方案为访问通过 Omnissa Access 提供的资源的用户提供了可扩展的用户友好身份验证体验。此正式发布版本包括所有 Omnissa Access 客户可以使用的主要功能,例如通过基于时间的一次性通行码 (TOTP) 或推送通知进行登录审批、设备安全策略实施和证明检查。针对推送通知审批和其他 MFA 相关威胁的防网络钓鱼附加功能已作为现有 Omnissa 许可证的加载项提供。
有关更多信息,请参阅“Omnissa Pass 发行说明”:
支持 App Volumes
Omnissa Access 现在支持将 App Volumes 作为 Access 中的一种资源类型。Omnissa App Volumes 是一款应用程序打包解决方案,可为数字工作区提供实时的应用程序交付和生命周期管理。App Volumes 可加速应用程序交付,并实现对应用程序和用户的简化、统一管理。
通过此更新,管理员可以采用与其他 Web 和虚拟应用程序资源类似的方式管理 App Volumes,并对这些应用程序强制执行身份验证和访问控制。此外,用户还可以从 Intelligent Hub Web 门户启动其 App Volumes 应用程序。此更新支持 Horizon、Citrix 和 RDSH 环境中的 App Volumes。
有关更多信息,请参阅:
- 提供对 App Volumes 打包应用程序的访问权限
- 将 App Volumes Manager 和 Workspace ONE Intelligent Hub 与 Omnissa Access 集成。
对加入 Microsoft Entra 混合域的 Horizon 桌面上的 Office 365 客户端支持单点登录
Omnissa Access 现在支持对加入 Microsoft Entra 混合域的 Horizon 桌面上的 Microsoft Office 365 应用程序进行身份验证和单点登录 (SSO)。此支持在 Omnissa Access 中添加了新的 WS-Trust 端点,从而使 Horizon 桌面上的 Office 365 客户端能够针对 Omnissa Access 进行身份验证和 SSO。此更新还支持对加入 Microsoft Entra 混合域的桌面中的 Office 365 已发布应用程序进行 SSO。
有关更多信息,请参阅配置对 Microsoft Office 365 应用程序(Horizon 发布的应用程序和桌面)的单点登录功能。
Access 证书身份验证服务 (CAS) 支持 TLS 1.3
Omnissa Access 证书身份验证服务 (CAS) 现在支持传输层安全 (TLS) 1.3。此更新通过移除会话重新协商并优化基于证书的身份验证流,提高了 CAS 的安全性和性能。默认情况下,CAS 将继续支持 TLS 1.2。管理员现在可以从 Omnissa Access 控制台中选择启用 TLS 1.3。
注意:如果为证书(云部署)或移动 SSO(适用于 Apple)身份验证方法选择使用 TLS 1.3 进行 SSL 连接,客户可能需要更新其代理和防火墙配置以及设备配置文件以支持新的 CAS 主机名。有关详细信息,请参阅知识库文章 6000726。
2025 年 10 月
Security Events Service
我们很高兴地宣布,Omnissa Security Events Service 现已公开发布。
Security Events Service 是一项 Omnissa 平台服务,支持与身份和安全供应商集成,以使用标准协议交换安全和威胁数据。
Security Events Service 采用共享信号框架 (SSF),这是一种 OpenID 标准,设计为允许在注册的参与者之间以可扩展且安全的方式交换安全和威胁数据。SSF 建立了“持续访问评估协议”(CAEP) 等标准协议,用于在受信任方之间共享安全事件和风险情报。该框架允许组织利用来自各种源的安全见解,从而形成更全面、更统一的安全态势。
在此正式发布版本中,Security Events Service 支持与 Apple 商务管理和 Apple 校园教务管理以及第三方使用者共享持续、实时的身份状态更改信息。通过 Omnissa Access Connector,Security Events Service 可以识别用户密码更改或用户帐户状态更改,并且可以通过实时 CAEP 事件共享该信息。例如,这种集成允许 Apple 商务管理在检测到用户禁用事件时,强制实施用户对 iCloud 环境的访问限制。
该版本还扩展了 Security Events Service 的测试版,能够以 CAEP 信号的形式共享持续、实时的 Omnissa Workspace ONE UEM 设备合规性状态更改事件。集成的合作伙伴可以根据这些合规性状态更改采取进一步操作,例如身份验证、会话管理、应用程序访问或访问证书决策。
有关配置该服务的信息,请参阅配置 Omnissa Security Events Service。
macOS 平台单点登录
重要信息:使用 Omnissa Access 的平台 SSO 需要使用 Intelligent Hub 版本 25.11 或更高版本。
我们很高兴地宣布,适用于使用 Omnissa Access 作为身份提供程序 (IdP) 的 macOS 设备的平台单点登录现已正式发布。
借助平台 SSO,用户可以使用其企业 IdP 凭据登录 Mac,并且可以无缝地向与同一 IdP 联合的各种应用程序、虚拟桌面和服务进行身份验证,从而大幅降低了对多次登录的需求。管理员可以强制实施密码策略,并在 Omnissa Access 或与 Access 联合的第三方身份提供程序中管理其 macOS 用户。
平台 SSO 将单点登录直接扩展到了 macOS 登录,这意味着用户的 IdP 密码可以成为其 Mac 密码,从而使两者保持同步。用户可以使用其 IdP 密码或者 Touch ID 或 Apple Watch 近距离感应方式登录 macOS 设备。
平台 SSO 通过 Apple SSO 扩展提供。Omnissa Intelligent Hub 应用程序捆绑了 SSO 扩展,可将身份集成到 macOS 设备。在用户身份验证期间,SSO 扩展会将身份验证重定向到 Omnissa Access,并允许用户使用其 Omnissa Access 凭据登录到 Mac。Omnissa Access 还可以将用户登录重定向到 Active Directory 或联合第三方身份提供程序,从而可以扩展企业选项以包含本机不支持 macOS 平台 SSO 的第三方身份提供程序,如 Active Directory 联合身份验证服务 (ADFS)、PingFederate 或 OneLogin。
有关配置该集成的信息,请参阅使用 Omnissa Access 配置 Apple macOS 平台单点登录。
与 Apple 商务管理进行身份集成
Omnissa Access 目前支持将 Omnissa Access 用户作为受管 Apple 帐户,在 Apple 商务管理和 Apple 校园教务管理中进行置备和单点登录。这种集成允许 Omnissa Access 用户使用 Omnissa Access 身份登录其受管 Apple 设备,并为组织提供单一控制点来管理受管 Apple 帐户可以访问的服务。此外,在 Workspace ONE UEM 中,您可以使用受管 Apple ID 在已注册的 iOS 设备上进行帐户驱动的用户注册,从而可以将专用的受管数据量与个人数据分开。帐户驱动的用户注册可显著增强 BYO 设备的隐私性。请参阅受管 Apple ID。
作为集成的一部分,Omnissa Access 现在支持对 Apple 商务管理和 Apple 校园教务管理进行基于 SCIM 的用户置备。Omnissa Access 还支持使用 OIDC 对 Apple 商务管理和 Apple 校园教务管理进行联合单点登录。此外,用户的安全状态更改(如密码更改和禁用状态)将通过 Security Events Service 与 Apple 商务管理和 Apple 校园教务管理进行共享,从而在系统之间实现了安全状态的实时同步。
这种集成允许使用条件访问策略、移动 SSO 和 MFA 来强制对受管 Apple 帐户实施安全且无缝的身份验证。
有关配置该集成的信息,请参阅为 Apple 商务管理或 Apple 校园教务管理配置 Omnissa Access 作为身份提供程序。
2025 年 9 月
证书和 URL 迁移: 类别 1 迁移现已开放
作为与 Omnissa 新公司成立相关的持续变更的一部分,正在更新 Omnissa Access 中的证书和 URL。这些变更要求您更新与 Omnissa 及第三方产品和服务的集成。管理控制台中提供了一个迁移仪表板,指导您完成迁移过程。
有关迁移的详细信息,请参阅知识库文章 6001062。
迁移将分两个阶段进行。迁移时间线取决于您所属的类别,如知识库文章中的定义。我们强烈建议您在所属类别开放迁移时尽快开始迁移。
“类别 1 - 仅证书品牌(无 URL 更改)”的迁移现在开放。
需要执行的操作:
- 请查看知识库文章 6001062 以确定迁移类别。
- 如果您属于类别 1,请进行迁移。
- 在 Omnissa Access 控制台中,选择“设置” > “迁移支持”以访问“迁移”仪表板。
- 按照仪表板中的说明完成迁移。有关更多信息,请参阅知识库文章。
- 如果您属于类别 2,请暂时不要做任何更改。类别 2 迁移将在稍后开放。请密切关注管理控制台中的通知和知识库文章 6001062 的更新。同时,您可以查看知识库文章,了解届时需要进行的更新类型。
重要信息:暂时不要更新任何 URL。
Omnissa Access Connector 24.12.1.0 现已推出
Omnissa Access Connector 版本 24.12.1.0 现已推出。您可以执行版本 24.12.1.0 的全新安装,也可以从版本 23.09、24.07 和 24.12.0.0 进行升级。版本 24.12.1.0 与 Omnissa Access 云部署版本和 Omnissa Access FedRAMP 兼容。
此连接器版本解决了以下问题。
目录同步服务:
- HW-230769:防止已删除的用户继续拥有组成员资格时目录同步失败
- HW-215396:允许在 krb5.conf 文件中手动覆盖域控制器自动发现
- HW-216294:从 Intelligent Hub 重置 Active Directory 密码期间,限制域控制器发现重试次数
- HW-201638:为照片同步添加安全措施检查
- HW-223982:将目录同步警示的数量限制为 1,000
虚拟应用程序服务:
- HW-222985/HW-225845:支持随 Horizon 2503 引入的 Active Directory 轻量级目录服务 (LDS) 中基于 Omnissa 的新应用程序分区名称(请参阅知识库文章 6000797)。
2025 年 7 月
支持 Omnissa Access 云中的 SIEM 集成
Omnissa Access 云现在能够将 Access 审核信息作为 Syslog 事件转发到第三方安全信息和事件管理 (SIEM) 系统。Access 云可以将审核事件转发到云或客户数据中心内的 SIEM 和 Syslog 服务器。此版本包含适用于 Syslog 服务器、Splunk 和 CrowdStrike Next-Gen SIEM 的本机适配器,并且在未来的版本中将支持更多 SIEM。此集成要求在 Access 和外部系统之间进行相互 TLS (mTLS) 身份验证。
请参阅将 Omnissa Access 与外部 SIEM 系统集成。
2025 年 6 月
适用于 Microsoft Edge for Business 的设备信任连接器
我们很高兴地宣布,适用于 Microsoft Edge for Business 的 Omnissa Access 设备信任连接器推出了。通过适用于 Edge for Business 的设备信任连接器信号,可以在允许未受管设备 (BYOD) 或第三方受管设备访问公司资源之前,先验证它们的状态。
Microsoft Edge 管理服务是 Microsoft 365 管理中心的一项功能,它让管理员能够轻松地为其组织配置 Microsoft Edge 浏览器设置。受管 Edge Web 浏览器可以收集有关设备安全状态的信息,而 Omnissa Access 现在可以利用这些信息实时制定安全状态感知访问决策。
Edge for Business 设备信号身份验证适用于在 Windows 设备上使用受管配置文件运行 Edge 浏览器的用户。
有关详细信息,请参阅在 Omnissa Access 中配置 Microsoft Edge for Business 设备信号。
2025 年 4 月
Omnissa Access Connector 24.12 的修补程序
针对 Omnissa Access Connector 24.12 提供了一个修补程序,以支持随 Horizon 版本 2503 引入的 Active Directory 轻量级目录服务 (LDS) 中的新应用程序分区名称。有关详细信息,请参阅知识库文章 6000797。
无论连接器是与内部部署的 Omnissa Access 24.12 虚拟设备配合使用还是与 Omnissa Access 云部署版本配合使用,该修补程序都适用于 Omnissa Access Connector 24.12。您可以从 Customer Connect 的 Omnissa Access 24.12 页面下载该修补程序。
Horizon 应用程序启动 URL 更改
在向新公司 Omnissa 转换和进行相关品牌标识变更的过程中,用于从 Intelligent Hub 门户或应用程序启动 Horizon 应用程序的启动 URL 已更改。为了支持此更改,我们在 Omnissa Access 控制台中引入了新选项启用具有 Omnissa URL 的 Horizon Client,该选项可确定应用程序启动是仅支持新 URL,还是同时支持新旧两种 URL。
- 如果启用具有 Omnissa URL 的 Horizon Client 选项处于启用状态,Horizon 应用程序启动将仅使用新的启动 URL。只有 Horizon Client 版本 24.12 及更高版本支持新 URL。对于早期 Horizon Client 版本,应用程序启动将失败。
- 如果取消选中启用具有 Omnissa URL 的 Horizon Client 选项,Horizon 应用程序启动将同时使用新旧两种启动 URL。除了版本 24.12 之外,您还可以继续使用旧版本的 Horizon Client。
默认情况下,该选项处于取消选中状态。
有关详细信息,请参阅知识库文章 6000707。
2025 年 2 月
用于 FIDO2 令牌注册的新审核事件
引入了新的审核事件,以便为 FIDO2 令牌注册过程提供其他调试信息。通过此更改,可以获得用于捕获成功和失败令牌注册详细信息的审核事件。
更新了 FIDO2 登录提示
在更新 FIDO2 身份验证屏幕后,系统会使用一个更简洁、更清晰的 FIDO2 登录屏幕提示用户登录。可以通过新的配置选项从登录过程中移除用于选择 FIDO2 身份验证器的登录提示。管理员还可以选择从登录屏幕中移除 FIDO2 注册链接,让用户仅通过 Intelligent Hub 自助门户注册 FIDO2。
2024 年 12 月
Omnissa Access Connector 24.12
Omnissa Access Connector 版本 24.12 现已推出。支持从版本 24.07.0.0 和 23.09.0.0 升级到版本 24.12。
有关信息,请参阅 Omnissa Access 内部部署版本 24.12 发行说明和升级 Omnissa Access Connector。
2024 年 11 月
对 Horizon Cloud Service Next-Gen 应用程序和桌面进行条件访问
Omnissa Access 条件访问现在可用于 Omnissa Horizon® Cloud Service Next-Gen 应用程序和桌面。条件访问允许组织使用用户或设备的上下文(如网络范围、组成员资格或设备类型)来确定用户的身份验证要求和应用程序访问权限。
Omnissa Access 客户可以为 SaaS 应用程序(如 Workday 和 Salesforce)或虚拟应用程序(如 Horizon 桌面或已发布的应用程序)实施条件访问规则。在此版本中,条件访问现在也已扩展到 Horizon Cloud Service Next-Gen 应用程序和桌面。
现在,管理员可以在 Access 控制台中为其 Horizon 及 Horizon Cloud Service Next-Gen 桌面和应用程序设置条件访问策略。当用户通过 Omnissa Workspace ONE® Intelligent Hub Web 客户端或 Horizon Client 访问授权时,Horizon 和 Horizon Cloud Service Next-Gen 将能够实施条件策略。有关更多信息,请参阅相关文档。
2024 年 10 月
Google Chrome Enterprise 设备信任信号支持
我们很高兴在 Omnissa Access 中引入对 Google Chrome Enterprise 设备信任信号的支持。此功能使 Omnissa 能够从运行 Google Chrome 浏览器的 Windows、MacOS 和 ChromeOS 设备检索设备安全信号,从而为未受管设备和第三方管理的设备提供增强的安全性。
主要功能:
- 设备信号验证:使用 Google 的设备信任功能验证 ChromeOS、Windows 和 MacOS 设备的安全状态。
- 自带设备 (BYOD) 与承包商设备风险管理:Omnissa Access 现在可以根据设备信号强制执行条件访问规则,以管理员工拥有的设备或第三方设备(如承包商用例)带来的风险。
支持的信号:
- 磁盘加密:确保仅向具有加密驱动器的设备授予访问权限
- 防火墙状态:只有具有活动防火墙的设备才能访问资源
- 屏幕锁定:在授予访问权限之前验证设备是否启用了屏幕锁定
此集成通过无缝状态验证,简化了对 BYOD 和承包商设备的安全防护,而无需对这些设备进行管理。
Omnissa Access 云部署版本和 Hub Services 现已在新加坡地区提供
Omnissa Access 云部署版本和 Omnissa Workspace ONE® Hub Services 现已作为托管的云服务在新加坡地区提供。在新加坡地区提供这些服务,可提高性能和可用性,并减少该地区 Access 和 Hub Services 客户出现延迟的情况。扩展到新加坡地区旨在解决该地区对 Access 和 Hub Services 日益增长的需求,并且区域客户现在可以满足数据驻留和合规性要求。
使用 RADIUS 集成 Entra ID MFA
Omnissa Access 现在支持使用 RADIUS 集成与 Microsoft Entra ID MFA 相集成,以作为其他身份验证方法。此选项作为基于联合的 Entra ID MFA 集成的补充,可使无法在 MFA 期间使用浏览器重定向的客户受益。用户可以使用其现有的身份验证方法登录到 Omnissa Access,然后可以通过 Entra ID MFA 进行身份验证,而无需额外的 Entra ID 登录提示。此功能可简化用户体验,同时将功能丰富的 Entra MFA 功能添加到 Omnissa Access 身份验证中。
2024 年 9 月
在 Omnissa Access 中更新了应用程序策略关联界面
应用程序访问策略分配现在具有新的 UI 和改进的工作流。新的策略分配现在独立于策略创建流程,从而可在不编辑策略的情况下进行应用程序分配。新的 UI 列出了带有其他字段的应用程序,支持选择多个应用程序进行分配,显示了策略分配冲突,并提供了改进的搜索和筛选功能。
用于向 Omnissa 技术支持团队授予 Omnissa Access 访问权限的新设置
现在提供了新的设置,可安全地向 Omnissa 技术支持团队授予对 Omnissa Access 管理控制台的访问权限,以解决或调试技术问题。现在,您可以控制何时允许 Omnissa 技术支持团队访问 Omnissa Access 管理控制台,并且还可以确定访问的角色和持续时间。默认情况下,Omnissa 技术支持团队对控制台的访问权限处于禁用状态。
增强了可用性并加快了 Horizon Apps 启动速度
现在,Horizon Connection Server 在 Horizon Pod 中的所有服务器之间使用单个服务提供程序元数据。此增强功能可显著缩短元数据刷新时间,从而加快应用程序启动速度并提高整体可用性。
此增强功能适用于 Omnissa Access 云部署版本、Omnissa Access Connector 24.07 及更高版本和 Horizon 8.13 及更高版本。
Omnissa Access Connector 24.07
Omnissa Access Connector 24.07 与 Omnissa Access 云部署版本、Omnissa Access 内部部署版本 24.07 和 Omnissa Access for FedRAMP 兼容。
Connector 24.07 中已解决的问题
此连接器版本解决了以下问题:
- HW-200932:解决了基于 IWA 的 Active Directory 目录同步失败并违反安全措施的问题。现在提供了一个可配置的选项,用于在目录同步期间仅比较属性以进行更新。
- HW-200972:如果同时配置了 People Search 照片同步和目录同步,则禁止并行同步。
- HW-204691:解决了由于通信通道错误而退出目录同步的问题。可以使用一个可配置参数来设置如果目录同步服务因意外通信通道错误而退出,则计划的同步将在多少小时后自动启动。
2024 年 5 月
支持 Entra ID MFA 作为其他身份验证方法
Omnissa Access 现在支持与 Microsoft Entra ID MFA 相集成,以将其作为其他身份验证方法。用户可以使用其现有的身份验证方法登录到 Omnissa Access,然后系统会提示用户进行 Entra ID MFA,而无需额外的 Entra ID 登录提示。此功能可简化用户体验,同时将功能丰富的 Entra MFA 功能添加到 Omnissa Access 身份验证中。
2024 年 4 月
新增 - 终止提供 Omnissa Access API 登录端点
2024 年 4 月宣布终止提供用于所有云部署和内部部署的 Omnissa Access API 登录端点。
自 2024 年 5 月 15 日起,默认情况下,将在所有 Omnissa Access 云租户中禁用 /SAAS/API/1.0/REST/auth/system/login 端点。在 Omnissa Access 内部部署版本 23.09 及更高版本中也禁用了此 API。
重要信息:此终止提供公告适用于使用登录端点 API 进行身份验证的所有 Omnissa Access 云部署版本和内部部署版本客户。这些 API 通常用于自定义监控目的。
使用 SAAS/API/1.0/REST/auth/system/login REST API 的所有客户都必须迁移到以下选项之一:
-
在所有自动化脚本中使用具有角色的 OAuth2 客户端替代此 API。请参阅将 OAuth 2.0 用户访问令牌客户端添加到 Omnissa Access。
-
使用 /SAAS/auth/login 端点,该端点将按照身份验证策略中的配置执行完整的身份验证。
支持密钥身份验证
我们很高兴地宣布在 Omnissa Access 中提供用于身份验证的密钥。 密钥是可发现的 FIDO 凭据,这是根据 WebAuthn 标准生成的。密钥允许无密码身份验证,并在所有设备上为用户提供更快、更轻松和更安全的登录体验。 密钥已获得广泛的行业支持,并为密码提供一种防网络钓鱼的可行替代方案。
通过在用户设备之间同步 FIDO 注册信息,密钥简化了 FIDO2 身份验证。在所有设备中都提供了密钥支持,包括 iOS、Mac、Windows 和 Android 以及所有主要浏览器。管理员可以继续在 Omnissa Access 中将 FIDO2 配置为身份验证方法,并且可以利用密钥的优势。
密钥使用公钥加密技术并包含两个部分:用户登录到的服务器上的公钥以及其设备上的相应私钥。公钥是在具有通用登录名(例如 Chrome 浏览器配置文件或 Apple ID)的设备之间同步的。在用户登录时,Omnissa Access 服务启动 WebAuthn 流程,该流程触发设备生物识别身份验证或 PIN 以验证用户身份,并检查用户的公钥与其私钥是否匹配。用户体验与用户熟悉的典型设备解锁一致。用户将登录到帐户,而私钥及其生物识别信息安全地保留在设备上,并且永远不会共享这些信息。
2024 年 1 月
支持 PKCE 和 OAuth 2.0 公共客户端
PKCE(代码交换证明密钥)是 OAuth 2.0 授权代码流程的扩展,有助于保护 OAuth 令牌以免受到 CSRF 和代码注入攻击。使用授权代码授予的 OAuth 2.0 公共客户端很容易受到授权代码拦截攻击。不受 TLS 保护的通信路径很容易受到该攻击,攻击者可以访问授权代码并使用该代码获取访问令牌。
PKCE 扩展利用动态创建的加密随机密钥,以确保证明客户端拥有授权。Omnissa Access 支持为 OAuth 2.0 公共客户端以及参与授权代码流程的客户端启用 PKCE。除了支持 PKCE 以外,Omnissa Access 现在还支持创建 OAuth 2.0 公共客户端。对于在浏览器或移动设备上运行并且无法将其注册的客户端密钥保持安全的应用程序,公共客户端是非常有用的。
PKCE 默认处于启用状态,并且对于在 Omnissa Access 中创建的所有公共客户端是必需的。
用户选择身份验证
我们很高兴地宣布在 Omnissa Access 中提供用户选择身份验证功能。借助这一新功能,用户可以灵活地从提供给他们的一组身份验证选项中进行选择,以进行第二因素身份验证。
在用户可能无法访问其第二因素身份验证选项(例如,用于接收推送通知的智能手机)的情况下,该功能是特别有价值的。在这些情况下,用户可以从提供的选项中无缝地选择替代方法,以成功完成登录过程。
管理员可以配置策略以控制各种身份验证选项的可用性,从而满足特定的身份验证要求。此外,可以配置条件访问参数(如网络范围、设备规格、设备管理状态或用户组),以保护和自定义最终用户的身份验证体验。
该功能仅适用于 Omnissa Access SaaS。
2023 年 12 月
支持具有 Duo Universal Prompt 的 Duo v4 SDK
Omnissa Access 现在支持 Duo v4 SDK。Duo v4 支持新的 Duo Universal Prompt,可为基于 Web 的应用程序提供简化且可访问的 Duo 登录体验,它提供了一个重新设计的可视化界面,并增强了安全性和可用性。推出此支持后,Omnissa Access 用户会自动从传统的 Duo 提示迁移到 Duo Universal Prompt。无需执行任何管理员操作即可启用此更改。
支持从快捷方式启动 Horizon Client 和应用程序
Omnissa Access 现在提供了使用启动 URL 从快捷方式重新启动 Horizon 发布的虚拟桌面和应用程序的功能。在此版本之前,启动指向 Horizon Client 或应用程序的快捷方式时,用户会被定向到空白屏幕,从而阻止客户端或应用程序启动。在此更新中,将向用户提供应用程序信息和启动选项。
2023 年 10 月
Omnissa Access Connector 23.09 现已推出
Omnissa Access Connector 23.09 与 Omnissa Access 云部署版本、Omnissa Access 内部部署版本 23.09 和 Omnissa Access for FedRAMP 兼容。
Connector 23.09 中已解决的问题
以下连接器问题已得到解决。
- HW-180874:Horizon 虚拟应用程序集合的“默认启动客户端”设置被忽略
- HW-170798:通过代理使用连接时,无法同步 Horizon Enterprise 虚拟应用程序集合
- HW-174051:更新虚拟应用程序集合会重置网络范围
- HW-172671:Citrix 应用程序在 Firefox 浏览器上启动失败
- HW-171435:当虚拟应用程序集合中的第一个连接器关闭时,Citrix 应用程序启动失败
- HW-170576:通过代理使用连接时,无法同步虚拟应用程序集合
- HW-174269:当域名包含“_”字符时,Omnissa Access Connector 22.09.1 安装失败
- HW-181989:在 Horizon Server 关闭时保存或同步 Horizon 虚拟应用程序集合会移除现有元数据
- HW-170576:配置代理后,虚拟应用程序服务无法从“Horizon Cloud Service 单 Pod 代理”设置获取元数据
2023 年 8 月
宣布正式发布适用于 Apple 设备的移动 SSO 身份验证
我们很高兴地宣布在 Omnissa Access 中正式发布适用于 Apple 设备的移动 SSO 身份验证 - 下一代移动 SSO 功能。
作为 iOS 13 SDK 和 MDM 规范的一部分,Apple 引入了新的跨平台 SSO 扩展,该扩展提供了使用标准联合协议的本机 SSO 方法。Omnissa Access 中适用于 Apple 设备的移动 SSO 正是利用了 Apple 的这一本机 SSO 扩展 SDK。
除了跨 iOS 和 iPadOS 设备提供无缝 SSO 之外,Omnissa Access 中适用于 Apple 的移动 SSO 还提供了可配置的生物识别身份验证,允许在访问应用程序之前使用平台的内置生物识别身份验证器(如触控 ID、面容 ID 或通行码)进行额外的身份验证。
适用于 Apple 的移动 SSO 身份验证方法能够限制仅对选定应用程序进行单点登录。该解决方案针对 Omnissa Access 使用基于证书的身份验证,并支持 Workspace ONE 共享 iOS 设备签入/签出用例。
注意:必须在参与 SSO 的设备中安装 Workspace ONE Intelligent Hub。
适用于 Apple 的移动 SSO 取代了 Omnissa Access 中当前提供的适用于 iOS 的移动 SSO。但是,这两个解决方案可以作为迁移配置的一部分共存。建议从适用于 iOS 的移动 SSO 逐步迁移到适用于 Apple 的移动 SSO。有关迁移步骤,请访问此处。
此功能仅在 Omnissa Access 云环境中可用。
2023 年 6 月
Omnissa Access 策略规则支持 Windows 11 设备
现在,Omnissa Access 可识别 Windows 11 设备以进行注册和条件访问。在提供此支持之前,设备类型设置为 Windows 10 的访问策略不会应用于 Windows 11 设备。发布此更新后,设备类型为 Windows 10 及以上版本的规则将会用于 Windows 10 和 Windows 11 设备。所有 Windows 11 设备(包括桌面和移动设备)均支持此功能。
2023 年 5 月
Omnissa Access 现在支持将 FIDO2 作为主要身份验证器
Omnissa Access 现在允许将 FIDO2 身份验证器配置为主要身份验证器。以前对 FIDO2 身份验证的支持仅限于递增身份验证。在此版本中,最终用户可以使用 FIDO2 身份验证器进行 Omnissa Access 身份验证。最终用户还可以自行注册 FIDO2 身份验证器。平台身份验证器(支持 FIDO2 的移动设备、笔记本电脑等)和第三方身份验证器(YubiKey、USB 安全设备等)均受支持。
2023 年 4 月
停止使用不受支持的 Identity Manager Connector
在此 Omnissa Access 云部署版本中,将停止使用任何环境中不受支持的连接器上的所有功能。要继续享有所有功能,必须使用受支持的 Omnissa Access Connector 版本。
运行不受支持的连接器的环境将在此更改后停止使用以下功能。
-
Active Directory 和其他受支持的 LDAP 服务器的目录集成
-
更改 Active Directory 用户的密码
-
使用基于连接器的身份验证方法进行用户身份验证
-
“虚拟应用程序集合”集成,包括启动
有关更多信息,请参阅此 Omnissa 知识库文章。
更新了 Omnissa Access 控制台中的 Omnissa Access 报告界面
管理员用户的 Omnissa Access 报告界面进行了新的改版。这种新设计是最新式的,可以简单导览以下报告。
-
最近的活动
-
资源使用情况
-
资源授权
-
资源活动
-
组成员资格
-
用户
-
设备使用情况
-
置备状态
-
审核事件

可以在 Omnissa Access 控制台的新角色配置页面中轻松重新配置操作
通过用于配置角色的新导航,可以为服务添加、重新配置和移除所有操作。可以通过任何方式为每项服务自定义可执行特定操作的角色。对管理员角色具有管理权限的用户还可以删除为服务配置的任何或所有操作。

2023 年 3 月
取消不受支持的 Identity Manager Connector 的部分功能
在 3 月份发布的 Omnissa Access 云部署版本中,任何使用不受支持的连接器的环境都无法再创建、编辑或删除目录。要继续享有所有功能,必须使用受支持的 Omnissa Access Connector 版本。强烈建议每位客户尽快迁移到最新的 Connector。
对于计划的同步和按需同步,同步预先存在的目录这一功能将继续可用。有关更多信息,请参阅 https://kb.omnissa.com/s/article/90808。
更新了 Omnissa Access 导航页面
我们向 Omnissa Access 控制台添加了新的导航页面,使用最新设计对这些页面进行了更新。以下页面具有全新的外观。
-
“UEM 集成”页面
-
“目录”页面
-
“身份提供程序”页面
“自动发现”和“使用条款”页面已移除,因为它们与生命周期已终止的 Workspace ONE 应用程序相关。有关 Workspace ONE 应用程序生命周期终止的信息,请参阅 2022 年 4 月版本发行说明。
2023 年 2 月
用于在登录屏幕上显示密码的新选项
我们在登录屏幕上引入了一个新的切换开关,以便允许用户选择在系统提示他们登录并使用 Omnissa Access 服务进行身份验证时显示密码。这项新功能将在使用密码身份验证方法的身份验证屏幕上提供。
2023 年 1 月
Omnissa Access 现在支持在移动浏览器上进行 FIDO2 身份验证
Omnissa Access 现在允许注册 FIDO2 身份验证器并用于在移动浏览器上进行身份验证。以前仅支持在桌面浏览器上进行 FIDO2 注册和身份验证。在此版本中,最终用户可以通过移动或桌面浏览器使用 FIDO2 身份验证器(例如 YubiKey、Touch ID、Windows Hello 等),在 Omnissa Access 联合应用程序中进行身份验证。最终用户也可以自行注册要用作主要身份验证方法或第二因素身份验证方法的 FIDO2 身份验证器。
开始使用 Omnissa Identity Service
如果您是 Omnissa Access 和 Workspace ONE UEM 的新客户,我们添加了一项服务,可简化用户置备和联合!现在,您可以利用 Omnissa Identity Service,在 Workspace ONE Cloud 管理控制台中使用 SCIM 2.0 协议配置已置备的用户和组目录。Omnissa Identity Service 会自动将用户和组以及身份验证设置置备到 Workspace ONE UEM 和 Omnissa Access 管理控制台。
支持的身份提供程序和目录源:
-
Azure AD,Microsoft Azure 中的云端标识服务
-
通用 SCIM 2.0 标识源(已针对 Okta 进行测试)
有关更多信息,请参阅 Omnissa Identity Service 发行说明。
准备工作
兼容性列表
Omnissa 产品互操作性列表提供了有关 Omnissa 产品和组件的当前版本和以前版本的兼容性的详细信息。
Omnissa Access Connector
有关连接器的信息,请参阅 Omnissa Access Connector 发行说明。
文档
国际化
有关本地化内容的信息,请参阅知识库文章 6000664:宣布推出 Omnissa 本地化支持。
支持部门联系信息
当您需要关于 Omnissa Access 环境的帮助时,请联系支持团队。请参阅如何在 Customer Connect 中以及通过 Cloud Services 门户提出支持请求。
此页面对您有帮助吗?