您可以將 Omnissa Access 設定為 Apple Business Manager 或 Apple School Manager 的身分識別提供者,讓使用者能使用其 Omnissa Access 認證資料登入 Apple 裝置和服務。此設定可讓使用者的 Omnissa Access 帳戶作為受管理的 Apple 帳號使用。
整合流程包含以下主要工作:
- 為 Apple Business Manager 或 Apple School Manager 整合設定 Omnissa Access 的目錄
- 設定聯盟驗證,並將 Omnissa Access 設為 Apple Business Manager 或 Apple School Manager 的身分識別提供者
- 設定使用者佈建,以便將使用者從 Omnissa Access 同步至 Apple Business Manager 或 Apple School Manager
- 設定 Omnissa Security Events Service,將 Omnissa Access 的安全性事件傳送至 Apple
**附註:**本文件同時支援與 Apple Business Manager 和 Apple School Manager 的整合,但本文以 Apple Business Manager 作為範例說明。
先決條件
-
您擁有以下服務:
- Omnissa Access 雲端
- Omnissa Connect
- Omnissa Intelligence
- Omnissa Security Events Service
- Apple Business Manager 或 Apple School Manager
-
您具有以下權限:
- Omnissa Access 中的管理員角色
- Omnissa Connect 中的組織擁有者角色
- Apple Business Manager 或 Apple School Manager 中的管理員角色
- Active Directory 繫結使用者認證資料 (用於更新 Omnissa Access 中的目錄組態)
-
您已安裝 Omnissa Access Connector,其中包含以下服務:
- 目錄同步服務
- 使用者驗證服務
-
您已在 Omnissa Access 中建立與 Active Directory 同步的目錄,並已確認使用者和群組成功同步至 Omnissa Access。
-
您已在 Apple Business Manager 或 Apple School Manager 中新增並驗證您的網域。請參閱 Apple 說明文件《在 Apple Business Manager 使用身分識別提供者進行聯盟驗證》中的步驟 1:驗證網域。
步驟 1:為 Apple Business Manager 整合設定 Omnissa Access 目錄
設定 Omnissa Access 目錄,以產生 Apple Business Manager 整合所需的安全性事件。同時將使用者的登入識別碼設為電子郵件,因為 Apple 僅支援使用電子郵件登入。
程序
-
以管理員身分登入 Omnissa Access Console。
-
對應整合所需的使用者屬性。
-
導覽至整合 > 目錄頁面,然後按一下要與 Apple Business Manager 進行整合的目錄。
-
在目錄頁面中,選取同步設定索引標籤,然後選取對應的屬性。

-
設定以下對應:
-
已停用:userAccountControl
-
密碼上次設定時間:選取自訂值,然後輸入 pwdLastSet
**重要:**請務必依照上述方式輸入值。此值區分大小寫。
-
-
按一下儲存。
-
-
為目錄選取 SSF 整合選項。
-
在目錄頁面中,選取設定索引標籤。
-
在目錄同步與驗證區段中,啟用 SSF 整合選項。

-
在繫結使用者詳細資料中輸入繫結使用者密碼,此密碼是更新目錄設定所必需的。
-
按一下儲存。
-
-
將電子郵件設定為使用者的登入識別碼。
**重要:**Apple 僅支援以電子郵件登入。您必須在 Omnissa Access 中將登入識別碼設定為電子郵件,否則登入將會失敗。
-
導覽至設定 > 登入喜好設定頁面。
-
按一下編輯。
-
在使用者登入唯一識別碼區段中,將唯一使用者登入識別碼設定為電子郵件。

- 按一下儲存。
-
步驟 2:在 Omnissa Access 中建立 ABM SCIM 佈建應用程式
Omnissa Access 目錄中的 ABM SCIM 佈建應用程式為與 Apple Business Manager 或 Apple School Manager 的整合提供驗證與佈建功能。此應用程式使用 OpenID Connect 通訊協定進行驗證,並使用 SCIM 2.0 進行佈建。
在此步驟中,您將建立此應用程式並設定驗證組態。佈建設定將在後續流程中進行。
-
以管理員身分登入 Omnissa Access。
-
導覽至資源 > Web 應用程式頁面。
-
按一下新增。
-
在精靈的 [定義] 頁面中:
-
在目錄中搜尋並選取 ABM SCIM 佈建。
-
輸入應用程式名稱,並視需要輸入應用程式的說明,然後按下一步。

-
-
在 [單一登入] 頁面中,輸入以下值:
- **目標 URL:**https://business.apple.com
- **重新導向 URL:**https://gsa-ws.apple.com/grandslam/GsService2/acs
- **用戶端識別碼:**輸入用戶端識別碼的名稱。名稱必須僅包含英數字元 (A-Z、a-z、0-9)、句號 (.)、底線 (_)、連字號 (-) 和 at 符號 (@)。
- **用戶端密碼:**輸入用戶端密碼。
**重要:**將此密碼妥善保存。離開此頁面後,您將無法再從使用者介面擷取此密碼。 - **SSF 整合:**預設會啟用此項設定,以確保必要的安全性事件能從 Omnissa 傳送至 Apple;此設定為整合所必需
例如:

-
將用戶端識別碼和用戶端密碼的值儲存到文字檔中。您在稍後的流程中會需要使用這些值。
-
按下一步。
-
在 [存取原則] 頁面中,如果您不想使用預設存取原則,請選取您要套用至此應用程式的存取原則。
-
持續按下一步,直到進入 [摘要] 頁面,然後按一下儲存並指派。
-
在 [指派] 頁面中,將此應用程式指派給您用來設定整合的 Omnissa Access 管理員使用者帳戶。
- 在使用者/使用者群組文字方塊中開始輸入使用者名稱,以搜尋並選取該使用者。
- 按一下儲存。

步驟 3:設定 Omnissa Security Events Service 以將安全性事件傳送至 Apple
Omnissa Security Events Service 讓您能將 Omnissa 平台與第三方身分識別與安全性產品整合,並使用標準通訊協定交換安全性事件。若要將 Omnissa Access 與 Apple Business Manager 或 Apple School Manager 整合,您需要在 Omnissa Security Events Service 中將 Apple 設定為訂閱者,以便將必要的安全性事件訊號傳送至 Apple。
程序
-
登入 Omnissa Connect。
-
從右上角的功能表中選取 Intelligence。

-
在 Intelligence 主控台中,從左窗格中選取工作區安全性 > 安全性事件。

-
選取訂閱者索引標籤。
**附註:**如果您是首次設定 Security Events Service,系統將顯示 [開始使用] 精靈,而非各個索引標籤。依照精靈指示進行,並參考以下步驟中的相關資訊。雖然精靈的使用者介面略有不同,但組態內容相同。
**附註:**Omnissa Access 在 Security Events Service 中預設已設定為來源。您無需在主控台中明確選取它作為來源。
-
按一下新增,並將 Apple 新增為訂閱者。
-
在訂閱者名稱中輸入具描述性的名稱,以便您能在 Security Events Service 主控台中輕鬆識別該訂閱者。
-
在合作夥伴中,選取 Apple。
-
在用戶端識別碼中,複製並貼上您先前在 Omnissa Access 中建立的 ABM SCIM 應用程式所產生的用戶端識別碼。請參閱在 Omnissa Access 中建立 ABM SCIM 佈建應用程式。
-
在來源事件中,選取 WS1 Access - 工作階段已撤銷和 WS1 Access - 認證變更事件。
工作階段已撤銷事件會指出使用者的工作階段已撤銷,認證變更事件則會指出使用者的認證已變更。這些事件分別對應 OpenID 共用訊號與事件架構 (SSF) 標準中的 CAEP 工作階段已撤銷事件與認證變更事件。
-
請仔細檢閱您即將授與的權限說明,然後勾選核取方塊,以授權傳送這些事件。

-
按一下儲存。
-
複製並將 SSF 已知 URL 儲存到文字檔中。您在下一步設定 Apple Business Manager 時將需要使用此 URL。

-
如需有關 Security Events Service 的詳細資訊,請參閱設定 Omnissa Security Events Service。
步驟 4:在 Apple Business Manager 中設定聯盟驗證和共用訊號
在 Apple Business Manager 中,將 Omnissa Access 設定為身分識別提供者。您需要使用先前步驟中從 Omnissa Access 和 Omnissa Security Events Service 儲存的相關值。完成聯盟驗證設定並以 Omnissa Access 管理員身分登入以測試整合後,請啟用聯盟驗證。
-
請依照 Apple 說明文件《在 Apple Business Manager 使用身分識別提供者進行聯盟驗證》中的步驟 3:設定聯盟驗證,並使用單一 IdP 使用者帳戶測試驗證進行操作。
在步驟 3:設定聯盟驗證,並使用單一 IdP 使用者帳戶測試驗證中,請使用以下值:
- **用戶端識別碼:**貼上 Omnissa Access 中 ABM SCIM 應用程式的用戶端識別碼。
- **用戶端密碼:**貼上您在 Omnissa Access 中為 ABM SCIM 應用程式設定的用戶端密碼。
- **SSF 組態 URL:**貼上來自 Omnissa Security Events Service 的 SSF 已知 URL。
- **OpenID 組態 URL:**輸入 https://example.com/.well-known/openid-configuration,並將 example.com 替換為您的 Omnissa Access 租用戶的完整網域名稱 (FQDN)。
附註:針對知識庫文章 6001062 中所述即將進行的 URL 移轉變更,如果您的 Access 租用戶 FQDN 位於類別 2 - 變更憑證品牌與 URL 的環境清單中,請使用新 URL 資料行中對應的新 FQDN。在 SSF 組態 URL 和 OpenID 組態 URL 中,請將 FQDN 全部替換為新的 FQDN。新的 FQDN 已提前提供,供您在「將 Omnissa Access 作為 Apple Business Manager 或 Apple School Manager 的身分識別提供者」這項使用案例中使用,以方便您進行設定。請勿將其用於任何其他使用案例。移轉時間表將透過知識庫文章通知所有客戶。
**重要:**當系統提示您登入 Omnissa Access 時,您必須使用 Omnissa Access 管理員帳戶登入。如果您未使用管理員帳戶,整合將無法運作。此外,請確保 Omnissa Access 管理員已指派至 Omnissa Access 中的 ABM SCIM 佈建應用程式。
-
請依照 Apple 說明文件《在 Apple Business Manager 使用身分識別提供者進行聯盟驗證》中的步驟 4:啟用聯盟驗證進行操作。
步驟 5:在 Omnissa Security Events Service 中驗證事件串流
當您在上一步成功完成與 Apple Business Manager 的整合後,Omnissa Security Events Service 會建立一個事件串流,用於將安全性事件傳送至 Apple。確認此事件串流已建立。
-
在 Omnissa Intelligence 主控台中,從左側窗格選取工作區安全性 > 安全性事件。
-
在作用中串流索引標籤中,選取您為 Apple 建立的訂閱者。
-
確認事件串流已出現。
-
展開該串流,並確認已顯示上次驗證日期的值。

步驟 6:設定佈建
若要將使用者從 Omnissa Access 佈建至 Apple Business Manager,您需要在 Apple Business Manager 中建立 SCIM 用戶端,並在 Omnissa Access 中編輯 ABM SCIM 應用程式以啟用佈建功能。
複製 Omnissa Access 授權回呼 URL
-
在 Omnissa Access Console 中,導覽至資源 > Web 應用程式頁面,並按一下您為 Apple Business Manager 整合所建立的 ABM SCIM 應用程式。
-
在精靈的導覽窗格中,選取組態。
-
啟用顯示佈建選項。

精靈中會出現與佈建相關的其他頁面。
-
在導覽窗格中選取佈建。
-
按一下複製圖示,複製登入重新導向 URI 的值。

-
在此 URL 中,如有需要,請將 Access 租用戶的 FQDN 替換為新的 FQDN。
針對知識庫文章 6001062 中所述即將進行的 URL 移轉變更,如果您的 Access 租用戶 FQDN 位於類別 2 - 變更憑證品牌與 URL 的環境清單中,請使用新 URL 資料行中對應的新 FQDN。新的 FQDN 已提前提供,供您在「將 Omnissa Access 作為 Apple Business Manager 或 Apple School Manager 的身分識別提供者」這項使用案例中使用,以方便您進行設定。請勿將其用於任何其他使用案例。移轉時間表將透過知識庫文章通知所有客戶。
您將在下一步中使用此 URL。
在 Apple Business Manager 中設定佈建
請依照 Apple 說明文件:在 Apple Business Manager 中同步來自身分識別提供者的使用者帳戶中〈建立 SCIM 用戶端資訊並將其複製到 IdP〉章節的指示進行操作。
使用您在上一步取得的 Omnissa Access 授權回呼 URL。
編輯 Omnissa Access ABM SCIM 應用程式以設定使用者佈建
在先前的整合流程中,您已在 Omnissa Access Console 中建立 ABM SCIM 應用程式並設定其驗證組態。現在,您將設定佈建組態。
-
在 Omnissa Access Console 中,導覽至資源 > Web 應用程式頁面,選取您建立的應用程式,然後按一下編輯。
-
在導覽窗格中選取佈建。
-
設定佈建配接器。
-
輸入下列值:
- **SCIM 2.0 提供者基底 URL:**接受預設值 - https://federation.apple.com/feeds/business/scim
- **存取權杖端點 URL:**接受預設值 - https://appleid.apple.com/auth/oauth2/v2/token
- **授權權杖端點 URL:**接受預設值 - https://appleid.apple.com/auth/oauth2/v2/authorize
- **用戶端識別碼:**Apple Business Manager 中 SCIM 應用程式的用戶端識別碼
- **用戶端密碼:**Apple Business Manager 中 SCIM 應用程式的用戶端密碼
-
啟用此啟用佈建選項。

-
按下一步。
-
-
在 [驗證] 頁面上,按一下驗證。
系統會提示您登入 Apple Business Manager。
-
使用您的 Apple Business Manager 管理員帳戶登入 Apple Business Manager。
-
在顯示的 WS1A SCIM 應用程式想要存取 Apple Business Manager 頁面上,按一下允許,以允許從 Omnissa Access 將使用者佈建至 Apple Business Manager。

-
在 Omnissa Access 應用程式中按下一步移至 [使用者佈建] 頁面,並視需要新增或編輯使用者屬性對應。
**重要:**請勿變更 SCIM 2.0 userName 屬性的預設值。它必須對應至 ${user.email}。
-
在 [摘要] 頁面上按一下儲存以儲存變更。
-
將您想要佈建至 Apple Business Manager 的使用者和群組指派給此應用程式。
**重要:**當您將群組指派給應用程式時,其所有使用者都會佈建至 Apple Business Manager。群組本身不會佈建,群組的成員關係也不會佈建。
-
導覽至資源 > Web 應用程式頁面,選取應用程式,然後按一下指派。
-
指派使用者和群組。
-
使用者佈建至 Apple Business Manager 後,即可使用其 Omnissa Access 認證資料登入 Apple 裝置和服務,系統會將其重新導向至 Omnissa Access 進行驗證。其 Omnissa Access 認證資料現在即為其受管理的 Apple 帳號。
重要:
- 使用者必須使用其電子郵件登入。
- 在使用者能登入 iCloud 之前,必須先使用其受管理的 Apple 帳號成功登入任何 Apple 裝置。例如,在 Mac 上,移至系統設定,按一下使用 Apple ID 登入,並使用其 Omnissa Access 認證資料登入。首次在 Apple 裝置上登入時,預期可能需要約 15 至 20 秒。
此頁面對您有幫助嗎?