Skip to main content

2026 年 4 月 13 日

为桌面设备配置设备信任和访问策略

要为桌面设备配置设备信任和访问策略,请在 Okta 中配置身份提供程序路由规则,并在 Omnissa Access 中配置条件访问策略。简化的新 Okta 设备信任解决方案可用于 iOS 和 Android 设备,但尚不可用于桌面设备。要为桌面设备配置设备信任,您可以在 Omnissa Access 策略中使用证书(云部署)和设备合规性身份验证方法。

**重要信息:**对于在 Okta 中配置了设备信任的应用程序,请不要使用“设备合规性 (与 AirWatch)”身份验证方法。设备合规性身份验证方法与使用 Okta 设备信任的应用程序不兼容。

**重要信息:**Okta 设备信任仅适用于 Okta Classic Engine。不受 Okta Identity Engine 支持。

在继续执行本节中的任务之前,请确保按照主要用例中为设备信任用例列出的初步步骤进行操作。

在 Okta 中为桌面设备配置身份提供程序路由规则

为桌面设备配置可用于 Workspace ONE-Okta 集成的 Okta 身份提供程序路由规则。这些路由规则可以与应用程序登录策略一起使用,以将来自桌面设备的身份验证请求重定向到 Workspace ONE。

过程

  1. 在 Okta 管理控制台中,导航到安全 > 身份提供程序

  2. 单击路由规则选项卡,然后单击添加路由规则

  3. 配置路由规则。

    选项描述
    规则名称输入要创建规则的名称。
    如果用户的 IP 为如果适合您的实施,则可以指定路由规则适用或不适用的网络区域。必须在 Okta 中定义了网络区域。
    并且用户的设备平台为选择其中任意设备,然后根据需要选择 WindowsmacOS其他桌面,或者其中某些选项。
    并且用户正在访问选择以下任意应用程序,然后输入要应用路由规则的应用程序。
    并且用户匹配选择适当的选项。
    • 任意
      指定任意用户。这是默认选项。
    • 针对登录的正则表达式
      允许您基于用户登录输入任何有效的正则表达式以进行匹配。在指定域或用户属性不足以进行匹配时,此选项将非常有用。有关详细信息,请参阅身份提供程序发现。
    • 登录时的域列表
      指定要进行匹配的域列表。例如,example.com。请不要将 @symbol 添加到域名中。可以添加多个域。请注意,不需要对任何字符进行转义。
    • 用户属性
      在左侧列表中选择一个属性名称,在开头是列表中选择一个比较类型,然后在右侧的文本字段中输入要匹配的值。
    则使用此身份提供程序选择您在 Okta 中为 Omnissa Access 创建的身份提供程序,如“在 Okta 中将 Omnissa Access 配置为身份提供程序”中所述。

    例如:

    “添加规则”选项卡已为设备平台选择所有桌面设备。

  4. 单击创建规则

后续步骤

在 Omnissa Access 中为桌面设备配置条件访问策略

在 Omnissa Access 中为桌面设备配置条件访问策略

要为桌面设备提供 SSO 和设备信任,需要在 Omnissa Access 中配置其他访问策略规则。

可以为 MacOS 和 Windows 创建将证书(云部署)和设备合规性作为身份验证方法的访问策略。

**重要信息:**对于在 Okta 中配置了设备信任的应用程序,请不要使用“设备合规性 (与 AirWatch)”身份验证方法。设备合规性身份验证方法与使用 Okta 设备信任的应用程序不兼容。

过程

  1. 在 Omnissa Access 控制台中,选择资源 > 策略

  2. 单击添加策略

  3. 在向导的“定义”页中,输入以下信息。

    选项描述
    策略名称策略的名称。
    描述策略的描述。
    应用于选择 Okta
    这会将访问策略集分配给 Okta 应用程序源。Okta 应用程序的所有请求都会使用此策略规则集进行评估。
  4. 单击下一步

  5. 在“配置”页中,单击添加策略规则并为 Windows 配置策略规则。

    1. 并且用户访问内容来自列表中选择 Windows 10+ 作为设备类型。

    2. 身份验证方法设置如下:

      然后执行此操作:使用以下方法进行身份验证
      然后用户可以使用以下方法进行身份验证:证书 (云部署)
      以及设备合规性 (与 Workspace ONE UEM)

      **注意:**如果配置了 Okta 设备信任,请不要使用“设备合规性 (与 Workspace ONE UEM)”身份验证方法。而是使用 Okta 身份验证作为回退身份验证方法:

      然后执行此操作:使用以下方法进行身份验证
      然后用户可以使用以下方法进行身份验证:证书 (云部署)
      如果之前的方法失败或不适用,则使用:Okta 身份验证方法

    3. 单击保存

  6. 单击添加策略规则,并为 macOS 配置策略规则。

    1. 并且用户访问内容来自列表中选择 macOS 作为设备类型。

    2. 身份验证方法设置如下:

      然后执行此操作:使用以下方法进行身份验证
      然后用户可以使用以下方法进行身份验证:证书 (云部署)
      以及设备合规性 (与 Workspace ONE UEM)

      **注意:**如果配置了 Okta 设备信任,请不要使用“设备合规性 (与 Workspace ONE UEM)”身份验证方法。而是使用 Okta 身份验证作为回退身份验证方法:

      然后执行此操作:使用以下方法进行身份验证
      然后用户可以使用以下方法进行身份验证:证书 (云部署)
      如果之前的方法失败或不适用,则使用:Okta 身份验证方法

    3. 单击保存

  7. 由于此新策略会覆盖 Okta 应用程序的默认访问策略,因此,还要将 iOS、Android、Workspace ONE Intelligent Hub 上的应用程序以及 Web 浏览器的策略规则添加到新策略中,类似于之前添加到默认访问策略中的规则。

    1. 为 iOS 设备创建一个策略规则,并将移动 SSO (iOS) 设置为第一因素身份验证方法,将 Okta 身份验证设置为回退验证方法。

      如果用户的网络范围是:所有范围
      并且用户访问内容来自:iOS
      然后执行此操作:使用以下方法进行身份验证
      然后用户可以使用以下方法进行身份验证:移动 SSO (iOS)
      如果之前的方法失败或不适用,则使用:Okta 身份验证方法

    2. 为 Android 设备创建一个策略规则,并将移动 SSO (iOS) 设置为第一因素身份验证方法,将 Okta 身份验证设置为回退验证方法。

      如果用户的网络范围是:所有范围
      并且用户访问内容来自:Android
      然后执行此操作:使用以下方法进行身份验证
      然后用户可以使用以下方法进行身份验证:移动 SSO (Android)
      如果之前的方法失败或不适用,则使用:Okta 身份验证方法

    3. 为 Workspace ONE Intelligent Hub 上的应用程序创建策略规则。

      如果用户的网络范围是:所有范围
      并且用户访问内容来自:Workspace ONE Intelligent Hub 上的应用程序
      然后执行此操作:使用以下方法进行身份验证
      然后用户可以使用以下方法进行身份验证:移动 SSO (适用于 iOS)
      如果之前的方法失败或不适用,则使用:移动 SSO (适用于 Android)
      如果之前的方法失败或不适用,则使用:Okta 身份验证方法

    4. 为 Web 浏览器创建一个策略规则,并将 Okta 设置为身份验证方法。

      如果用户的网络范围是:所有范围
      并且用户访问内容来自:Web 浏览器
      然后执行此操作:使用以下方法进行身份验证
      则用户可以使用以下方法进行身份验证:Okta 身份验证方法

  8. 按照从上到下的顺序排列策略规则。

    1. Workspace ONE Intelligent Hub 上的应用程序
    2. Windows 10 及以上版本或 macOS
    3. Windows 10 及以上版本或 macOS
    4. iOS 或 Android
    5. iOS 或 Android
    6. Web 浏览器

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…