可以使用“迁移”仪表板将现有目录和虚拟应用程序集合从 Omnissa Access 19.03 或 19.03.0.1 Connector 迁移到 22.09 Connector。迁移过程是一种分阶段方法,您可以在完成迁移之前使用新的连接器测试环境。
迁移阶段
迁移过程包括以下阶段:
-
安装 22.09 Connector
安装新的 22.09 Connector,其中包含目录同步、用户身份验证、Kerberos 身份验证和虚拟应用程序服务。至少安装目录同步服务。如果在旧版连接器上配置了基于连接器的身份验证,请安装用户身份验证服务。如果在旧版连接器上配置了 Kerberos 身份验证方法,请安装 Kerberos 身份验证服务。如果在旧版连接器上配置了虚拟应用程序集合,请安装虚拟应用程序服务。
-
迁移目录
在此阶段,您需要使用“迁移目录”向导迁移所有目录数据。所需的大部分信息都已从您的环境中预填充,但您还需要输入一些敏感值,例如,目录绑定用户密码。
此目录迁移阶段不会更改任何现有目录、身份验证方法或身份提供程序配置。您使用的仍然是旧连接器。只有在进入预览阶段后,这些更改才会生效。
-
迁移虚拟应用程序集合
在该阶段,您选择要将现有虚拟应用程序集合迁移到的连接器。只有在进入预览阶段后,新设置才会生效。
-
预览
在预览阶段,您将使用新的 22.09 Connector 预览环境。22.09 Connector 中的新目录同步、用户身份验证、Kerberos 身份验证和虚拟应用程序服务执行目录同步、用户身份验证和虚拟应用程序同步。除 Kerberos 以外的所有身份验证方法均处于出站模式。
预览阶段旨在让您使用新服务来对环境进行全面测试。确认目录同步、虚拟应用程序同步、用户身份验证和应用程序启动按预期方式工作。
在预览阶段,您无法创建、编辑或删除目录、身份验证方法、身份提供程序或虚拟应用程序集合。
您可以从预览阶段恢复为使用旧连接器。回滚时,仍会保留在上一阶段中迁移的目录数据。如果您之后对任何现有目录、身份验证方法或身份提供程序进行任何更改,请确保再次迁移目录数据。
-
完成迁移
如果您对新环境的测试结果感到满意,请完成迁移。完成迁移后,您将无法恢复使用旧连接器。
必备条件
-
确认环境中的所有连接器都是版本 19.03.x。如果任何连接器是较旧版本,请先将它们升级到 19.03.x,然后再开始迁移。
-
为 22.09 Connector 准备一个或多个 Windows Server。
请参阅迁移到 Omnissa Access Connector 22.09 的要求以了解更多信息。
-
如果您使用的是内部部署 Omnissa Access 虚拟设备,请先将其升级到 22.09,然后再迁移连接器。
-
如果要安装用户身份验证服务,请确保您的环境不包含任何 22.05、21.x 或 20.x 用户身份验证服务实例。作为迁移的一部分,您将安装 22.09 Connector。您环境中的所有用户身份验证服务实例必须为版本 22.09。如果您具有混合版本的用户身份验证服务,则无法进行迁移。
-
如果在 19.03.x Connector 上配置了 RSA SecurID 身份验证方法:
- 确认您使用的是 RSA Authentication Manager 设备版本 8.2 SP1 或更高版本。Omnissa Access Connector 22.09 支持 RSA Authentication Manager 设备 8.2 SP1 和更高版本。
- 如果部署了 RSA Authentication Manager 服务器的多个实例,则必须在负载均衡器后面配置它们,以便与 Omnissa Access 的集成可以正常工作。确保您满足*《在 Omnissa Access 中管理用户身份验证方法》*指南的 RSA SecurID 负载均衡器的 Omnissa Access 要求中列出的要求。
- 在 RSA 安全控制台中,确认已使用完全限定域名 (FQDN) 将连接器添加为身份验证代理,例如
connectorserver.example.com。如果已使用 NetBIOS 名称(而非 FQDN)将该连接器添加为身份验证代理,请使用 FQDN 再添加一个条目。将该新条目的“IP 地址”字段留空。请不要删除旧条目。 - 在迁移过程中,您可以配置 RSA SecurID 身份验证方法。配置身份验证方法所需的信息包括 RSA Authentication Manager 或负载均衡器服务器主机名、通信端口、访问密钥以及 RSA Authentication Manager 或负载均衡器服务器 SSL 证书(如果服务器使用自签名证书)。由于您从 RSA 安全控制台中获取某些信息,因此,您还需要具有安全控制台凭据。
- 如果为代理服务器配置了连接器,则必须在代理服务器上打开为 RSA Authentication Manager 服务器配置的通信端口。
-
如果要在新的 Windows 服务器上安装用户身份验证服务,请将该 Windows 服务器作为代理添加到 RSA Authentication Manager 服务器中,然后再开始执行连接器迁移。
-
(仅限 Omnissa Access 内部部署安装)如果有任何 IDP 与多个目录相关联,请修改配置,以便每个 IDP 仅与一个目录相关联。
-
迁移目录之前,请启用添加组时将组成员同步到目录选项,并确认用户、组和组成员资格已正确同步。
-
在 Omnissa Access 控制台中,选择设置 > 登录首选项。
-
单击编辑,选中添加组时将组成员同步到目录复选框,然后单击保存。
-
转到目录的同步设置选项卡,展开组部分,并单击保存。然后,展开用户部分,并单击保存。
**重要信息:**需要执行此步骤才能确保“登录首选项”页面中的更改生效。
-
等待几个目录同步成功完成并将正确的用户、组和组成员资格同步到 Omnissa Access。
-
-
在开始执行迁移过程之前,确保没有为任何目录运行目录同步过程。
-
如果启用了 People Search 功能,在开始执行迁移过程之前,请确保没有为任何目录运行照片同步过程。
-
如果要迁移没有关联目录的 19.03.x Connector,请记住,如果在步骤 5 中选择最新的 Workspace ONE Access Connector 选项,则将迁移视为已完成并从租户中删除 19.03.x Connector。如果您以后决定使用旧版连接器,并使用重置连接器选择按钮更改选择的连接器,则不会显示 19.03.x Connector。您将必须重新安装 19.03.x Connector,才能在服务中重新将其激活。
过程
-
在 Omnissa Access 控制台中,选择集成 > 连接器 (旧版) 以转到“旧版连接器”页面。
-
在“旧版连接器”页面上,单击重置连接器选择按钮,然后单击确认弹出窗口中的继续。


-
在“连接器使用确认”对话框中,选择最新的 Workspace ONE Access Connector,单击确定,然后确认您的选择。

-
选择集成 > 目录以转到“目录”页面。
此时将显示“目录和虚拟应用程序迁移”页面。

-
单击开始迁移。
此时将显示“迁移”仪表板。该仪表板显示完成迁移所需的步骤。查看页面上的信息。
-
在“迁移”仪表板的安装最新的 Workspace ONE Access Connector 部分中,单击开始。

此时会显示“连接器”页面。
-
在“连接器”页面中,单击新建。

-
按照“添加新连接器”向导下载连接器安装程序和所需的配置文件,然后安装新连接器。

有关安装信息,请参阅《安装 Omnissa Access Connector 22.09》指南。
安装连接器时,请确保安装目录同步服务。如果在旧版连接器上配置了基于连接器的身份验证,请安装用户身份验证服务。仅当在任何旧版连接器上配置了 Kerberos 身份验证方法时,才需要 Kerberos 身份验证服务。如果在旧版连接器上配置了虚拟应用程序集合,或者计划在新连接器上配置它们,请安装虚拟应用程序服务。
提醒:
-
在 Omnissa Access 控制台中为连接器生成配置文件时,请确保创建符合规则的密码。
密码必须至少具有 14 个字符,并且至少包含一个数字、一个大写字符和一个特殊字符。仅允许使用以下特殊字符:
@ ! , # $ { } ( ) _ + . < > ? *所有字符都必须是可见的打印 ASCII 字符。
-
在安装过程中,在安装程序的“指定配置文件”页面上将显示用于启用 FIPS 模式的选项。请不要选择启用 FIPS 选项。从旧版连接器迁移到 22.09 Connector 时,不支持 FIPS 模式。
-
在安装过程结束时,您可能会收到重新启动系统的提示。如果要在 19.03.x Connector 服务器上安装新连接器,请不要重新启动系统。只有在整个连接器迁移过程完成后,才应重新启动系统。
-
如果要安装用户身份验证服务,请确保您环境中的所有用户身份验证服务实例为版本 22.09,并且没有 22.05、21.x 或 20.x 用户身份验证服务实例。如果您具有混合版本的用户身份验证服务,则无法进行迁移。
-
-
连接器安装成功完成后,转到管理控制台中的集成 > 目录页面,然后单击继续迁移。
-
在“迁移”仪表板的迁移目录部分中,逐个迁移所有目录。

“迁移目录”部分列出租户中的所有 Active Directory 和 LDAP 目录。您必须先迁移所有列出的目录,然后才能完成迁移。
**注意:**在该步骤中迁移目录并不会更改任何现有的目录、身份验证方法或身份提供程序配置,在下一步中预览更改后,这些更改才会生效。
-
单击目录旁边的迁移按钮。
此时会显示“迁移目录”向导。向导已针对您要迁移的目录进行自定义。如果在目录上配置了身份验证方法,还会显示其他页面。
-
在“目录”页面上,输入目录的绑定用户密码。
目录同步主机列表中会显示安装了目录同步服务的新 22.09 Connector 主机。选择一个或多个要用于同步目录的主机。

-
(仅当配置了 Kerberos 身份验证方法时才显示)在“Kerberos”页面上,指定迁移 Kerberos 身份验证方法所需的信息。
- 源连接器:已预先选择源连接器。如果预先选择的连接器不可用,可以选择其他连接器。
- Kerberos 身份验证主机:该列表显示已安装 Kerberos 身份验证服务的新 22.09 Connector 主机。选择一个或多个要用于 Kerberos 身份验证的主机。

-
在“密码”页面上,指定迁移密码身份验证方法所需的信息。
- 源连接器:已预先选择源连接器。如果预先选择的连接器不可用,可以选择其他连接器。
- 绑定密码:输入目录的绑定用户密码。
- 用户身份验证主机:该列表显示已安装用户身份验证服务的新 22.09 Connector 主机。选择一个或多个要用于密码身份验证的主机。

-
(仅当配置了 RADIUS 身份验证方法时才显示)在“RADIUS”页面上,指定迁移 RADIUS 身份验证方法所需的信息。
- 源连接器:已预先选择源连接器。如果预先选择的连接器不可用,可以选择其他连接器。
- 共享密钥:RADIUS 服务器的共享密钥。
- 用户身份验证主机:该列表显示已安装用户身份验证服务的新 22.09 Connector 主机。选择一个或多个要用于 RADIUS 身份验证的主机。

-
(仅当配置了 RSA SecurID 身份验证方法时才显示)在“SecurId”页面上,指定迁移 RSA SecurID 身份验证方法所需的信息。
-
源连接器:已预先选择源连接器。如果预先选择的连接器不可用,可以选择其他连接器。
-
**允许的身份验证尝试次数:**输入在使用 RSA SecurID 令牌时的最大失败登录尝试次数。默认为尝试 5 次。
注意:如果要迁移多个使用 RSA SecurID 身份验证的目录,请将每个 RSA SecurID 配置的允许的身份验证尝试次数配置为相同的值。如果该值不相同,则 SecurID 身份验证会失败。
-
**SecurID 服务器主机名:**输入 RSA Authentication Manager 服务器主机名,例如 myserver.example.com。如果在负载均衡器后面配置了多个 RSA Authentication Manager 服务器实例,请改为输入负载均衡器主机名。例如,lb.example.com。
-
SecurID 服务器通信端口:输入 RSA Authentication Manager 实例的通信端口。默认端口是 5555。要获取通信端口号,请登录到 RSA 安全控制台,导航到设置 > 系统设置 > RSA SecurID 身份验证 API 页面,然后复制通信端口。
-
SecurID 服务器访问密钥:输入 RSA Authentication Manager 实例中的访问密钥。要获取访问密钥,请在 RSA 安全控制台中导航到设置 > 系统设置 > RSA SecurID 身份验证 API 页面,然后复制代理凭据下面列出的访问密钥。
-
**SecurID 服务器 CA/SSL 证书:**如果 RSA Authentication Manager 服务器或负载均衡器服务器具有自签名证书,请复制该证书并粘贴到文本框中。如果服务器具有由公共证书颁发机构签名的证书,则不需要上载证书。
-
**身份验证方法超时(以秒为单位):**输入应该能够执行身份验证尝试的秒数。在该时间过后,身份验证尝试将超时。默认值为 180 秒。
-
用户身份验证主机:该列表显示已安装用户身份验证服务的新 22.09 Connector 主机。选择一个或多个要用于 RSA SecurID 身份验证的主机。

-
-
(仅当配置了 Kerberos 身份验证时才显示)在“身份提供程序”页面上,输入连接器负载均衡器的 FQDN,以供将在迁移期间为 Kerberos 身份验证创建的新身份提供程序使用。
将显示当前负载均衡器的 FQDN 以供参考。这是目录的“身份提供程序”页面中的当前 IdP 主机名值。
如果只有一个 22.09 Connector,并且未配置任何负载均衡器,请输入连接器的 FQDN。

-
在“摘要”页面中,确认所选内容,然后单击保存。
将保存目录迁移数据。您可以通过单击“目录迁移”仪表板中目录旁边的查看按钮来查看设置。

如果要对输入的信息进行任何更改,请单击“摘要”页面中的重新开始。这会放弃您为目录输入的迁移数据,并允许您再次迁移目录。

-
迁移其余目录。
-
-
在迁移虚拟应用程序集合部分中,选择要将虚拟应用程序集合迁移到的连接器。
-
单击迁移。

-
在“迁移虚拟应用程序集合”窗口中,选择要用于每个虚拟应用程序集合的 22.09 Connector。将在下拉菜单中显示安装了虚拟应用程序服务的所有连接器。选择一个具有处于活动状态的虚拟应用程序服务的连接器。状态显示在连接器名称旁边。您可以添加多个连接器以实现高可用性。如果添加多个连接器,请按回退顺序排列它们。
**注意:**您必须同时迁移所有虚拟应用程序集合。您不能选择特定的集合以进行迁移。
-
单击保存。
例如:

在进入预览阶段时,将迁移虚拟应用程序集合。
**注意:**您可以在完成迁移后添加更多连接器。您也可以更改为虚拟应用程序集合选择的连接器。
-
-
在完成迁移部分中,单击开始预览以开始迁移过程。

在预览阶段,将使用新的 22.09 Connector。目录同步由新的目录同步服务执行;用户身份验证由新的用户身份验证服务执行;Kerberos 身份验证由新的 Kerberos 身份验证服务执行;虚拟应用程序同步由新的虚拟应用程序服务执行。在预览阶段,您无法对目录、身份验证方法、身份提供程序或虚拟应用程序集合进行任何更改,也无法创建新的目录、身份验证方法、身份提供程序或虚拟应用程序集合。您可以在集成 > 身份提供程序页面中查看转换的身份提供程序,在集成 > 连接器身份验证方法页面中查看转换的身份验证方法。除 Kerberos 以外的所有身份验证方法均处于出站模式。
在“预览”阶段,请遵循以下准则:
-
对于每个目录,必须在“预览”阶段在没有安全措施的情况下运行首次目录同步。在目录页面上选择同步 > 在没有安全措施的情况下同步。
请记住,首次同步需要很长时间,因为所有用户和组将更新。
目录同步成功完成后,请先确认同步的用户、组和组成员资格准确无误,然后再继续执行其余迁移过程。
-
如果您的部署中启用了 People Search,则必须在没有安全措施设置的情况下手动同步目录。要在没有安全措施的情况下同步目录,请在目录页面上选择同步 > 在没有安全措施的情况下同步。 **重要信息:**在预览阶段中对您的环境进行全面测试,并确认其按预期运行。确认目录同步、虚拟应用程序同步、用户登录和应用程序启动正常工作。
-
-
如果确定您的环境无法正常工作,或者要对目录、身份验证方法、身份提供程序或虚拟应用程序集合进行任何更改,请取消预览阶段,然后恢复使用旧连接器。
转到“集成”>“目录”页面,单击继续迁移,然后在“目录迁移”仪表板中单击完成迁移部分中的中止。
如果随后对目录、身份验证方法或身份提供程序进行任何更改,请确保再次在迁移目录部分中迁移目录。
-
在预览阶段中确认环境按预期运行,并且您已准备好完成迁移之后,通过转到“集成”>“目录”页面,然后单击继续迁移,返回到“目录迁移”仪表板。
提醒:完成迁移后,您无法回滚到旧连接器。
单击完成以完成迁移。
结果
所有目录和虚拟应用程序集合将迁移到新的 22.09 Connector。现在,由新的目录同步、用户身份验证、Kerberos 身份验证和虚拟应用程序服务执行目录同步、用户身份验证和虚拟应用程序同步。
已为每个目录创建新的身份提供程序,并且这些新的身份提供程序显示在身份提供程序页面中,名称为 Migrated IDP for directory。新身份提供程序的类型为“内置”。对于 Kerberos 身份验证,创建了一个 Workspace_IDP 类型的单独身份提供程序。
除 Kerberos 以外的所有身份验证方法都会转换为出站方法,并使用 (cloud deployment) 后缀进行重命名。例如,Password 身份验证方法会重命名为 Password (cloud deployment)。您可以从连接器身份验证方法页面中查看和管理新的身份验证方法。
后续步骤
-
迁移完成后,必须从安装了旧版 19.03.x Connector 的服务器上卸载这些连接器。
如果已迁移 ThinApp 虚拟应用程序集合,则请卸载 Linux 连接器。
-
迁移完成后,不再需要为 Citrix 集成使用 Integration Broker。所需的功能现在是虚拟应用程序服务的一部分。
-
对于 Horizon 和 Horizon Cloud 集成,请确保 Horizon Connection Server 或 Horizon Cloud 租户的底层 Horizon Server 具有由受信任的证书颁发机构 (CA) 签名的有效证书。如果 Horizon Server 具有自签名证书,则必须将证书链上载到安装了虚拟应用程序服务的 Omnissa Access Connector 实例,以便在连接器与 Horizon Server 之间建立信任关系。这是从 Omnissa Access Connector 21.08 开始的新要求。您可以使用连接器安装程序上载证书。请参阅《安装 Omnissa Access Connector 22.09》以了解更多信息。确保在上载证书后重新启动连接器服务。
此页面对您有帮助吗?