要为桌面设备配置设备信任和访问策略,请在 Okta 中配置身份提供程序路由规则,并在 Omnissa Access 中配置条件访问策略。简化的新 Okta 设备信任解决方案可用于 iOS 和 Android 设备,但尚不可用于桌面设备。要为桌面设备配置设备信任,您可以在 Omnissa Access 策略中使用证书(云部署)和设备合规性身份验证方法。
**重要信息:**对于在 Okta 中配置了设备信任的应用程序,请不要使用“设备合规性 (与 AirWatch)”身份验证方法。设备合规性身份验证方法与使用 Okta 设备信任的应用程序不兼容。
**重要信息:**Okta 设备信任仅适用于 Okta Classic Engine。不受 Okta Identity Engine 支持。
在继续执行本节中的任务之前,请确保按照主要用例中为设备信任用例列出的初步步骤进行操作。
在 Okta 中为桌面设备配置身份提供程序路由规则
为桌面设备配置可用于 Workspace ONE-Okta 集成的 Okta 身份提供程序路由规则。这些路由规则可以与应用程序登录策略一起使用,以将来自桌面设备的身份验证请求重定向到 Workspace ONE。
过程
-
在 Okta 管理控制台中,导航到安全 > 身份提供程序。
-
单击路由规则选项卡,然后单击添加路由规则。
-
配置路由规则。
选项 描述 规则名称 输入要创建规则的名称。 如果用户的 IP 为 如果适合您的实施,则可以指定路由规则适用或不适用的网络区域。必须在 Okta 中定义了网络区域。 并且用户的设备平台为 选择其中任意设备,然后根据需要选择 Windows、macOS 和其他桌面,或者其中某些选项。 并且用户正在访问 选择以下任意应用程序,然后输入要应用路由规则的应用程序。 并且用户匹配 选择适当的选项。 - 任意
指定任意用户。这是默认选项。 - 针对登录的正则表达式
允许您基于用户登录输入任何有效的正则表达式以进行匹配。在指定域或用户属性不足以进行匹配时,此选项将非常有用。有关详细信息,请参阅身份提供程序发现。 - 登录时的域列表
指定要进行匹配的域列表。例如,example.com。请不要将 @symbol 添加到域名中。可以添加多个域。请注意,不需要对任何字符进行转义。 - 用户属性
在左侧列表中选择一个属性名称,在开头是列表中选择一个比较类型,然后在右侧的文本字段中输入要匹配的值。
则使用此身份提供程序 选择您在 Okta 中为 Omnissa Access 创建的身份提供程序,如“在 Okta 中将 Omnissa Access 配置为身份提供程序”中所述。 例如:

- 任意
-
单击创建规则。
后续步骤
在 Omnissa Access 中为桌面设备配置条件访问策略
在 Omnissa Access 中为桌面设备配置条件访问策略
要为桌面设备提供 SSO 和设备信任,需要在 Omnissa Access 中配置其他访问策略规则。
可以为 MacOS 和 Windows 创建将证书(云部署)和设备合规性作为身份验证方法的访问策略。
**重要信息:**对于在 Okta 中配置了设备信任的应用程序,请不要使用“设备合规性 (与 AirWatch)”身份验证方法。设备合规性身份验证方法与使用 Okta 设备信任的应用程序不兼容。
过程
-
在 Omnissa Access 控制台中,选择资源 > 策略。
-
单击添加策略。
-
在向导的“定义”页中,输入以下信息。
选项 描述 策略名称 策略的名称。 描述 策略的描述。 应用于 选择 Okta。
这会将访问策略集分配给 Okta 应用程序源。Okta 应用程序的所有请求都会使用此策略规则集进行评估。 -
单击下一步。
-
在“配置”页中,单击添加策略规则并为 Windows 配置策略规则。
-
在并且用户访问内容来自列表中选择 Windows 10+ 作为设备类型。
-
身份验证方法设置如下:
然后执行此操作:使用以下方法进行身份验证
然后用户可以使用以下方法进行身份验证:证书 (云部署)
以及设备合规性 (与 Workspace ONE UEM)**注意:**如果配置了 Okta 设备信任,请不要使用“设备合规性 (与 Workspace ONE UEM)”身份验证方法。而是使用 Okta 身份验证作为回退身份验证方法:
然后执行此操作:使用以下方法进行身份验证
然后用户可以使用以下方法进行身份验证:证书 (云部署)
如果之前的方法失败或不适用,则使用:Okta 身份验证方法 -
单击保存。
-
-
单击添加策略规则,并为 macOS 配置策略规则。
-
在并且用户访问内容来自列表中选择 macOS 作为设备类型。
-
身份验证方法设置如下:
然后执行此操作:使用以下方法进行身份验证
然后用户可以使用以下方法进行身份验证:证书 (云部署)
以及设备合规性 (与 Workspace ONE UEM)**注意:**如果配置了 Okta 设备信任,请不要使用“设备合规性 (与 Workspace ONE UEM)”身份验证方法。而是使用 Okta 身份验证作为回退身份验证方法:
然后执行此操作:使用以下方法进行身份验证
然后用户可以使用以下方法进行身份验证:证书 (云部署)
如果之前的方法失败或不适用,则使用:Okta 身份验证方法 -
单击保存。
-
-
由于此新策略会覆盖 Okta 应用程序的默认访问策略,因此,还要将 iOS、Android、Workspace ONE Intelligent Hub 上的应用程序以及 Web 浏览器的策略规则添加到新策略中,类似于之前添加到默认访问策略中的规则。
-
为 iOS 设备创建一个策略规则,并将移动 SSO (iOS) 设置为第一因素身份验证方法,将 Okta 身份验证设置为回退验证方法。
如果用户的网络范围是:所有范围
并且用户访问内容来自:iOS
然后执行此操作:使用以下方法进行身份验证
然后用户可以使用以下方法进行身份验证:移动 SSO (iOS)
如果之前的方法失败或不适用,则使用:Okta 身份验证方法 -
为 Android 设备创建一个策略规则,并将移动 SSO (iOS) 设置为第一因素身份验证方法,将 Okta 身份验证设置为回退验证方法。
如果用户的网络范围是:所有范围
并且用户访问内容来自:Android
然后执行此操作:使用以下方法进行身份验证
然后用户可以使用以下方法进行身份验证:移动 SSO (Android)
如果之前的方法失败或不适用,则使用:Okta 身份验证方法 -
为 Workspace ONE Intelligent Hub 上的应用程序创建策略规则。
如果用户的网络范围是:所有范围
并且用户访问内容来自:Workspace ONE Intelligent Hub 上的应用程序
然后执行此操作:使用以下方法进行身份验证
然后用户可以使用以下方法进行身份验证:移动 SSO (适用于 iOS)
如果之前的方法失败或不适用,则使用:移动 SSO (适用于 Android)
如果之前的方法失败或不适用,则使用:Okta 身份验证方法 -
为 Web 浏览器创建一个策略规则,并将 Okta 设置为身份验证方法。
如果用户的网络范围是:所有范围
并且用户访问内容来自:Web 浏览器
然后执行此操作:使用以下方法进行身份验证
则用户可以使用以下方法进行身份验证:Okta 身份验证方法
-
-
按照从上到下的顺序排列策略规则。
- Workspace ONE Intelligent Hub 上的应用程序
- Windows 10 及以上版本或 macOS
- Windows 10 及以上版本或 macOS
- iOS 或 Android
- iOS 或 Android
- Web 浏览器
此页面对您有帮助吗?