Skip to main content

2025 年 12 月 12 日

將 Omnissa Access 設定為 Apple Business Manager 或 Apple School Manager 的身分識別提供者

您可以將 Omnissa Access 設定為 Apple Business Manager 或 Apple School Manager 的身分識別提供者,讓使用者能使用其 Omnissa Access 認證資料登入 Apple 裝置和服務。此設定可讓使用者的 Omnissa Access 帳戶作為受管理的 Apple 帳號使用。

整合流程包含以下主要工作:

  • 為 Apple Business Manager 或 Apple School Manager 整合設定 Omnissa Access 的目錄
  • 設定聯盟驗證,並將 Omnissa Access 設為 Apple Business Manager 或 Apple School Manager 的身分識別提供者
  • 設定使用者佈建,以便將使用者從 Omnissa Access 同步至 Apple Business Manager 或 Apple School Manager
  • 設定 Omnissa Security Events Service,將 Omnissa Access 的安全性事件傳送至 Apple

**附註:**本文件同時支援與 Apple Business Manager 和 Apple School Manager 的整合,但本文以 Apple Business Manager 作為範例說明。

先決條件

  • 您擁有以下服務:

    • Omnissa Access 雲端
    • Omnissa Connect
    • Omnissa Intelligence
    • Omnissa Security Events Service
    • Apple Business Manager 或 Apple School Manager
  • 您具有以下權限:

    • Omnissa Access 中的管理員角色
    • Omnissa Connect 中的組織擁有者角色
    • Apple Business Manager 或 Apple School Manager 中的管理員角色
    • Active Directory 繫結使用者認證資料 (用於更新 Omnissa Access 中的目錄組態)
  • 您已安裝 Omnissa Access Connector,其中包含以下服務:

    • 目錄同步服務
    • 使用者驗證服務
  • 您已在 Omnissa Access 中建立與 Active Directory 同步的目錄,並已確認使用者和群組成功同步至 Omnissa Access。

  • 您已在 Apple Business Manager 或 Apple School Manager 中新增並驗證您的網域。請參閱 Apple 說明文件《在 Apple Business Manager 使用身分識別提供者進行聯盟驗證》中的步驟 1:驗證網域

步驟 1:為 Apple Business Manager 整合設定 Omnissa Access 目錄

設定 Omnissa Access 目錄,以產生 Apple Business Manager 整合所需的安全性事件。同時將使用者的登入識別碼設為電子郵件,因為 Apple 僅支援使用電子郵件登入。

程序

  1. 以管理員身分登入 Omnissa Access Console。

  2. 對應整合所需的使用者屬性。

    1. 導覽至整合 > 目錄頁面,然後按一下要與 Apple Business Manager 進行整合的目錄。

    2. 在目錄頁面中,選取同步設定索引標籤,然後選取對應的屬性

    3. 設定以下對應:

      • 已停用userAccountControl

      • 密碼上次設定時間:選取自訂值,然後輸入 pwdLastSet

        **重要:**請務必依照上述方式輸入值。此值區分大小寫。

    4. 按一下儲存

  3. 為目錄選取 SSF 整合選項。

    1. 在目錄頁面中,選取設定索引標籤。

    2. 目錄同步與驗證區段中,啟用 SSF 整合選項。

    3. 繫結使用者詳細資料中輸入繫結使用者密碼,此密碼是更新目錄設定所必需的。

    4. 按一下儲存

  4. 將電子郵件設定為使用者的登入識別碼。

    **重要:**Apple 僅支援以電子郵件登入。您必須在 Omnissa Access 中將登入識別碼設定為電子郵件,否則登入將會失敗。

    1. 導覽至設定 > 登入喜好設定頁面。

    2. 按一下編輯

    3. 使用者登入唯一識別碼區段中,將唯一使用者登入識別碼設定為電子郵件

    1. 按一下儲存

步驟 2:在 Omnissa Access 中建立 ABM SCIM 佈建應用程式

Omnissa Access 目錄中的 ABM SCIM 佈建應用程式為與 Apple Business Manager 或 Apple School Manager 的整合提供驗證與佈建功能。此應用程式使用 OpenID Connect 通訊協定進行驗證,並使用 SCIM 2.0 進行佈建。

在此步驟中,您將建立此應用程式並設定驗證組態。佈建設定將在後續流程中進行。

  1. 以管理員身分登入 Omnissa Access。

  2. 導覽至資源 > Web 應用程式頁面。

  3. 按一下新增

  4. 在精靈的 [定義] 頁面中:

    1. 在目錄中搜尋並選取 ABM SCIM 佈建

    2. 輸入應用程式名稱,並視需要輸入應用程式的說明,然後按下一步

  5. 在 [單一登入] 頁面中,輸入以下值:

    • **目標 URL:**https://business.apple.com
    • **重新導向 URL:**https://gsa-ws.apple.com/grandslam/GsService2/acs
    • **用戶端識別碼:**輸入用戶端識別碼的名稱。名稱必須僅包含英數字元 (A-Z、a-z、0-9)、句號 (.)、底線 (_)、連字號 (-) 和 at 符號 (@)。
    • **用戶端密碼:**輸入用戶端密碼。
      **重要:**將此密碼妥善保存。離開此頁面後,您將無法再從使用者介面擷取此密碼。
    • **SSF 整合:**預設會啟用此項設定,以確保必要的安全性事件能從 Omnissa 傳送至 Apple;此設定為整合所必需

    例如:

  6. 將用戶端識別碼和用戶端密碼的值儲存到文字檔中。您在稍後的流程中會需要使用這些值。

  7. 下一步

  8. 在 [存取原則] 頁面中,如果您不想使用預設存取原則,請選取您要套用至此應用程式的存取原則。

  9. 持續按下一步,直到進入 [摘要] 頁面,然後按一下儲存並指派

  10. 在 [指派] 頁面中,將此應用程式指派給您用來設定整合的 Omnissa Access 管理員使用者帳戶。

    1. 使用者/使用者群組文字方塊中開始輸入使用者名稱,以搜尋並選取該使用者。
    2. 按一下儲存

步驟 3:設定 Omnissa Security Events Service 以將安全性事件傳送至 Apple

Omnissa Security Events Service 讓您能將 Omnissa 平台與第三方身分識別與安全性產品整合,並使用標準通訊協定交換安全性事件。若要將 Omnissa Access 與 Apple Business Manager 或 Apple School Manager 整合,您需要在 Omnissa Security Events Service 中將 Apple 設定為訂閱者,以便將必要的安全性事件訊號傳送至 Apple。

程序

  1. 登入 Omnissa Connect。

  2. 從右上角的功能表中選取 Intelligence

  3. 在 Intelligence 主控台中,從左窗格中選取工作區安全性 > 安全性事件

  4. 選取訂閱者索引標籤。

    **附註:**如果您是首次設定 Security Events Service,系統將顯示 [開始使用] 精靈,而非各個索引標籤。依照精靈指示進行,並參考以下步驟中的相關資訊。雖然精靈的使用者介面略有不同,但組態內容相同。

    **附註:**Omnissa Access 在 Security Events Service 中預設已設定為來源。您無需在主控台中明確選取它作為來源。

  5. 按一下新增,並將 Apple 新增為訂閱者。

    1. 訂閱者名稱中輸入具描述性的名稱,以便您能在 Security Events Service 主控台中輕鬆識別該訂閱者。

    2. 合作夥伴中,選取 Apple

    3. 用戶端識別碼中,複製並貼上您先前在 Omnissa Access 中建立的 ABM SCIM 應用程式所產生的用戶端識別碼。請參閱在 Omnissa Access 中建立 ABM SCIM 佈建應用程式

    4. 來源事件中,選取 WS1 Access - 工作階段已撤銷WS1 Access - 認證變更事件。

      工作階段已撤銷事件會指出使用者的工作階段已撤銷,認證變更事件則會指出使用者的認證已變更。這些事件分別對應 OpenID 共用訊號與事件架構 (SSF) 標準中的 CAEP 工作階段已撤銷事件與認證變更事件。

    5. 請仔細檢閱您即將授與的權限說明,然後勾選核取方塊,以授權傳送這些事件。

      Apple 已設定為訂閱者。

    6. 按一下儲存

    7. 複製並將 SSF 已知 URL 儲存到文字檔中。您在下一步設定 Apple Business Manager 時將需要使用此 URL。

      複製這些值。

如需有關 Security Events Service 的詳細資訊,請參閱設定 Omnissa Security Events Service

步驟 4:在 Apple Business Manager 中設定聯盟驗證和共用訊號

在 Apple Business Manager 中,將 Omnissa Access 設定為身分識別提供者。您需要使用先前步驟中從 Omnissa Access 和 Omnissa Security Events Service 儲存的相關值。完成聯盟驗證設定並以 Omnissa Access 管理員身分登入以測試整合後,請啟用聯盟驗證。

  1. 請依照 Apple 說明文件《在 Apple Business Manager 使用身分識別提供者進行聯盟驗證》中的步驟 3:設定聯盟驗證,並使用單一 IdP 使用者帳戶測試驗證進行操作。

    步驟 3:設定聯盟驗證,並使用單一 IdP 使用者帳戶測試驗證中,請使用以下值:

    • **用戶端識別碼:**貼上 Omnissa Access 中 ABM SCIM 應用程式的用戶端識別碼。
    • **用戶端密碼:**貼上您在 Omnissa Access 中為 ABM SCIM 應用程式設定的用戶端密碼。
    • **SSF 組態 URL:**貼上來自 Omnissa Security Events Service 的 SSF 已知 URL。
    • **OpenID 組態 URL:**輸入 https://example.com/.well-known/openid-configuration,並將 example.com 替換為您的 Omnissa Access 租用戶的完整網域名稱 (FQDN)。

    附註:針對知識庫文章 6001062 中所述即將進行的 URL 移轉變更,如果您的 Access 租用戶 FQDN 位於類別 2 - 變更憑證品牌與 URL 的環境清單中,請使用新 URL 資料行中對應的新 FQDN。在 SSF 組態 URLOpenID 組態 URL 中,請將 FQDN 全部替換為新的 FQDN。新的 FQDN 已提前提供,供您在「將 Omnissa Access 作為 Apple Business Manager 或 Apple School Manager 的身分識別提供者」這項使用案例中使用,以方便您進行設定。請勿將其用於任何其他使用案例。移轉時間表將透過知識庫文章通知所有客戶。

    **重要:**當系統提示您登入 Omnissa Access 時,您必須使用 Omnissa Access 管理員帳戶登入。如果您未使用管理員帳戶,整合將無法運作。此外,請確保 Omnissa Access 管理員已指派至 Omnissa Access 中的 ABM SCIM 佈建應用程式。

  2. 請依照 Apple 說明文件《在 Apple Business Manager 使用身分識別提供者進行聯盟驗證》中的步驟 4:啟用聯盟驗證進行操作。

步驟 5:在 Omnissa Security Events Service 中驗證事件串流

當您在上一步成功完成與 Apple Business Manager 的整合後,Omnissa Security Events Service 會建立一個事件串流,用於將安全性事件傳送至 Apple。確認此事件串流已建立。

  1. 在 Omnissa Intelligence 主控台中,從左側窗格選取工作區安全性 > 安全性事件

  2. 作用中串流索引標籤中,選取您為 Apple 建立的訂閱者。

  3. 確認事件串流已出現。

  4. 展開該串流,並確認已顯示上次驗證日期的值。

步驟 6:設定佈建

若要將使用者從 Omnissa Access 佈建至 Apple Business Manager,您需要在 Apple Business Manager 中建立 SCIM 用戶端,並在 Omnissa Access 中編輯 ABM SCIM 應用程式以啟用佈建功能。

複製 Omnissa Access 授權回呼 URL

  1. 在 Omnissa Access Console 中,導覽至資源 > Web 應用程式頁面,並按一下您為 Apple Business Manager 整合所建立的 ABM SCIM 應用程式。

  2. 在精靈的導覽窗格中,選取組態

  3. 啟用顯示佈建選項

    精靈中會出現與佈建相關的其他頁面。

  4. 在導覽窗格中選取佈建

  5. 按一下複製圖示,複製登入重新導向 URI 的值。

  6. 在此 URL 中,如有需要,請將 Access 租用戶的 FQDN 替換為新的 FQDN。

    針對知識庫文章 6001062 中所述即將進行的 URL 移轉變更,如果您的 Access 租用戶 FQDN 位於類別 2 - 變更憑證品牌與 URL 的環境清單中,請使用新 URL 資料行中對應的新 FQDN。新的 FQDN 已提前提供,供您在「將 Omnissa Access 作為 Apple Business Manager 或 Apple School Manager 的身分識別提供者」這項使用案例中使用,以方便您進行設定。請勿將其用於任何其他使用案例。移轉時間表將透過知識庫文章通知所有客戶。

您將在下一步中使用此 URL。

在 Apple Business Manager 中設定佈建

請依照 Apple 說明文件:在 Apple Business Manager 中同步來自身分識別提供者的使用者帳戶中〈建立 SCIM 用戶端資訊並將其複製到 IdP〉章節的指示進行操作。

使用您在上一步取得的 Omnissa Access 授權回呼 URL。

編輯 Omnissa Access ABM SCIM 應用程式以設定使用者佈建

在先前的整合流程中,您已在 Omnissa Access Console 中建立 ABM SCIM 應用程式並設定其驗證組態。現在,您將設定佈建組態。

  1. 在 Omnissa Access Console 中,導覽至資源 > Web 應用程式頁面,選取您建立的應用程式,然後按一下編輯

  2. 在導覽窗格中選取佈建

  3. 設定佈建配接器。

    1. 輸入下列值:

    2. 啟用此啟用佈建選項。

    3. 下一步

  4. 在 [驗證] 頁面上,按一下驗證

    系統會提示您登入 Apple Business Manager。

  5. 使用您的 Apple Business Manager 管理員帳戶登入 Apple Business Manager。

  6. 在顯示的 WS1A SCIM 應用程式想要存取 Apple Business Manager 頁面上,按一下允許,以允許從 Omnissa Access 將使用者佈建至 Apple Business Manager。

  7. 在 Omnissa Access 應用程式中按下一步移至 [使用者佈建] 頁面,並視需要新增或編輯使用者屬性對應。

    **重要:**請勿變更 SCIM 2.0 userName 屬性的預設值。它必須對應至 ${user.email}

  8. 在 [摘要] 頁面上按一下儲存以儲存變更。

  9. 將您想要佈建至 Apple Business Manager 的使用者和群組指派給此應用程式。

    **重要:**當您將群組指派給應用程式時,其所有使用者都會佈建至 Apple Business Manager。群組本身不會佈建,群組的成員關係也不會佈建。

    1. 導覽至資源 > Web 應用程式頁面,選取應用程式,然後按一下指派

    2. 指派使用者和群組。

使用者佈建至 Apple Business Manager 後,即可使用其 Omnissa Access 認證資料登入 Apple 裝置和服務,系統會將其重新導向至 Omnissa Access 進行驗證。其 Omnissa Access 認證資料現在即為其受管理的 Apple 帳號。

重要:

  • 使用者必須使用其電子郵件登入。
  • 在使用者能登入 iCloud 之前,必須先使用其受管理的 Apple 帳號成功登入任何 Apple 裝置。例如,在 Mac 上,移至系統設定,按一下使用 Apple ID 登入,並使用其 Omnissa Access 認證資料登入。首次在 Apple 裝置上登入時,預期可能需要約 15 至 20 秒。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…