在此 Omnissa Connect 基於連接器的聯盟設定步驟範例中,您將為一家名為 ACME 的公司建立內部目錄;該目錄將用來儲存您從 Active Directory 同步的使用者與群組。
同步單一或多個 Active Directory 網域中的群組和使用者
- 當您想要授予 Omnissa Connect 聯盟存取權限的所有使用者與群組都位於單一 AD 網域時,請選取 [單一 AD 網域] 選項。如果您有多個 AD 網域,且這些網域之間沒有信任,則使用此選項。設定聯盟後,您可以選擇針對每個額外的 AD 網域新增目錄。
- 當您想要授予 Omnissa Connect 聯盟存取權限的使用者與群組位於不同的 AD 網域、您已設定多樹系 Active Directory,且各網域之間已建立信任關係時,請選取 [多重 AD 網域]。
已同步的群組與使用者會顯示在群組中
啟用企業聯盟後,您在此聯盟工作流程的步驟中同步的群組和使用者,會顯示在 Omnissa Connect 主控台的群組頁面。您可以透過導覽至身分識別與存取管理 > 群組來存取此頁面。啟用聯盟設定後,可以同步您企業的其他群組和使用者。
Omnissa 帳戶
所有聯盟帳戶都必須同步,才能允許使用者使用其公司帳戶存取 Omnissa Connect。
- 不需要 Omnissa 帳戶
- 登入時不會要求已同步的使用者建立 Omnissa 帳戶。
- 在網域完成聯盟後,被新增至特殊管理組織的企業管理員不需要建立 Omnissa 帳戶。
- 需要 Omnissa 帳戶
- 身兼擁有者身分,或是在網域完成聯盟之前受邀完成聯盟設定的企業管理員,仍必須建立 Omnissa 帳戶。
先決條件
- 如果 Active Directory 需要透過 SSL/TLS 進行存取,則必須上傳網域控制站的中繼 CA 憑證 (如果已使用) 和根 CA 憑證。
- 針對群組和使用者同步,您必須使用對 Active Directory 具備讀取權限的任何服務或使用者帳戶,且用於連線至 Active Directory 的繫結使用者 DN/名稱必須使用不會過期的密碼。
注意:如果公司的安全性原則要求您使用密碼即將到期的服務帳戶,且該密碼在更新前已過期,則群組和使用者不會同步。如果同步中斷,您必須重新建立 Active Directory 與 Omnissa Access Connector 之間的連線。
其他考量事項
- 您輸入的繫結使用者 DN 和繫結 DN 認證必須遵循這些範例中呈現的語法。
- 同步群組和使用者所需的最少屬性包括名字、姓氏、電子郵件、使用者名稱和網域。如果您的企業使用使用者主體名稱 (UPN) 驗證使用者,則此屬性還必須具有用於同步的值。永遠不會同步使用者密碼。僅同步此步驟中設定的使用者和群組 DN,而非同步整個 AD。
- 啟用企業聯盟後,未同步的使用者將無法通過使用者驗證。
- 如果所需的最少屬性 (例如名字、姓氏、電子郵件、使用者名稱、網域和 UPN (如果已使用)) 遺失,則同步會失敗。
- 如果繫結使用者 DN 發生例外狀況錯誤,可將其略過。對於所有其他錯誤,必須對設定進行疑難排解。
操作程序
- 在 Omnissa Connect,於設定企業聯盟頁面的同步群組與使用者區段中,選取開始。
此時將顯示新增目錄區段。 - 在目錄名稱文字方塊中,輸入即將建立之內部目錄的名稱。
- 可以為企業目錄提供任何名稱,此名稱不必與內部使用的名稱相符。
- 您可以保留預設的單一 AD 網域,並且不選取任何功能表項目。
- 選擇下一步。
此時將展開工作流程的提供繫結使用者認證區段。 - 提供將用於從企業 Active Directory 同步群組和使用者之服務帳戶的繫結使用者管理員認證。
- 以下是有關如何定義繫結使用者辨別名稱 (DN) 的範例。假設企業目錄服務的繫結使用者 DN 為
admin@acme.com。查看如何在聯盟設定中定義使用者名稱的語法:- 在繫結使用者 DN 文字方塊中,輸入
CN=admin, DC=acme, DC=com。
將自動填入基本 DN 文字方塊,以顯示DC=acme, DC=com。 - 在繫結使用者密碼文字方塊中,輸入繫結使用者管理員的密碼。
- 在繫結使用者 DN 文字方塊中,輸入
- 以下是有關如何定義繫結使用者辨別名稱 (DN) 的範例。假設企業目錄服務的繫結使用者 DN 為
- 選擇下一步。
此時將展開工作流程的同步群組區段。 - 輸入要同步之群組的群組辨別名稱 (DN)。
- 請使用與您在此工作之繫結使用者步驟中所輸入內容類似的語法,來定義企業目錄中的特定使用者群組,例如
CN=Users, DC=acme, DC=com。
- 請使用與您在此工作之繫結使用者步驟中所輸入內容類似的語法,來定義企業目錄中的特定使用者群組,例如
- 選擇選取群組連結。
- 快顯視窗隨即出現,並顯示您輸入的群組 DN 準則的所有可用群組結果。
- 如果搜尋結果超過 1000 個群組,您可以返回群組辨別名稱步驟並重新調整搜尋條件。
- 選取要針對聯盟設定同步的群組,然後選取儲存。
- 聯盟工作流程頁面隨即重新整理,並顯示此步驟中新增用於同步的群組數目。
- 您可以選取新增以新增更多群組。
- 選擇下一步。
- 在展開的同步使用者區段中,輸入您要同步的使用者 DN。
- 請使用與您在此工作中群組辨別名稱步驟與繫結使用者步驟中所輸入內容類似的語法,來定義企業目錄中的特定使用者群組,例如
CN=admin, CN=users, DC=acme, DC=com。 - 現在,所有已新增的群組和使用者都將顯示在檢閱群組和使用者區段中。
- 若要測試聯盟設定並驗證使用者使用企業身分識別提供者登入的情況,請確保新增並成功同步即將測試聯盟設定的群組和使用者 (包括您自己)。
- 請使用與您在此工作中群組辨別名稱步驟與繫結使用者步驟中所輸入內容類似的語法,來定義企業目錄中的特定使用者群組,例如
- 選擇同步。
- 選取檢查同步狀態以更新同步進行中狀態顯示。
- 若要查看同步的更新狀態,則必須選取檢查同步狀態。
- 同步成功時,狀態會變更為綠色。
- 選取繼續。
下一步
您現在已準備好為 Omnissa Connect 的企業聯盟設定您的公司 IdP。
此頁面對您有幫助嗎?