在 Omnissa Connect 的企業聯盟工作流程中設定身分識別提供者 (IdP),需同時在提供者與 Omnissa Connect 主控台中進行操作。本程序概述如何使用 Microsoft Entra ID 搭配 SAML (安全性聲明標記語言) 通訊協定與 JIT (及時) 佈建。
Omnissa Access 租用戶會自動佈建,以協助完成此步驟。Omnissa Access 擔任服務提供者的角色,而自助式聯盟則提供展示層,協助簡化將身分識別提供者連接至服務提供者的流程。
一般工作流程
一般而言,不論您是要設定 Microsoft Entra ID、Okta 或其他身分識別提供者,請依照所列步驟進行。
- 在您的身分識別提供者與服務提供者之間建立信任。
- 設定系統如何識別使用者與群組以進行驗證。
- 設定 Single Sign-On (SSO)。
Microsoft 說明文件
- 本主題概述如何使用 Microsoft Entra ID 做為身分識別提供者,但如果您需要最新的 Microsoft Entra ID 說明文件,請參閱 Microsoft Entra ID 說明文件網站。
- 如果您想在 Microsoft Entra ID 中使用群組屬性,請參閱使用 Microsoft Entra ID 為應用程式設定群組宣告主題,以瞭解目前的設定步驟。
- 需要協助尋找您的 Microsoft Entra 租用戶 ID 嗎?請參閱如何尋找您的 Microsoft Entra 租用戶 ID。
- 如需在運算式產生器中使用的屬性完整清單,請參閱 Microsoft Entra ID 屬性對應運算式編寫參考。
需求
您必須先完成驗證網域步驟,才能存取 Omnissa Connect 中設定企業聯盟 Widget 的設定身分識別提供者區域。
使用 Microsoft Entra ID 設定 SAML SSO
同時在 Omnissa Connect 主控台和 Microsoft Entra 管理中心進行操作。建議開啟兩個瀏覽器執行個體,以便在主控台之間複製和貼上數值。
-
開啟一個瀏覽器執行個體,並移至您的 Omnissa Connect 主控台。
- 移至設定企業聯盟 > 設定身分識別提供者,然後選取開始。
- 在選取您的身分識別提供者索引標籤,選取列出的設定,然後選取下一步。
- 身分識別提供者:Microsoft Entra ID
- 佈建類型:基於 JIT
- 驗證通訊協定類型:SAML
-
開啟另一個瀏覽器執行個體,並以管理員權限登入您的 Microsoft Entra 管理中心。
- 在 Microsoft Entra ID 中,移至身分識別 > 應用程式 > 企業應用程式,然後選取以新增應用程式。
![Entra ID 中 [企業應用程式] 頁面的螢幕截圖,顯示 + 新增應用程式。 Entra ID 中 [企業應用程式] 頁面的螢幕截圖,顯示 + 新增應用程式。](./images/CSPEntraAddApp.png)
- 選取以建立您自己的應用程式。

- 在您的應用程式名稱是什麼?文字欄位中輸入名稱,選擇整合在資源庫中找不到的任何其他應用程式 (非資源庫),然後選取建立。

- 從所有應用程式清單中選取您剛建立的應用程式,然後選取指派使用者與群組。請依照指示,指派您希望透過 SSO 存取 Omnissa Connect 的使用者與群組。

- 在應用程式的概觀頁面中,選取設定單一登入圖磚,然後選取 SAML 做為方法。

- 在 Microsoft Entra ID 中,移至身分識別 > 應用程式 > 企業應用程式,然後選取以新增應用程式。
-
在 Microsoft Entra ID 中,編輯基本 SAML 組態。此步驟要求您將值從 Omnissa Connect 複製到 Microsoft Entra ID。
- 移至 Omnissa Connect 瀏覽器執行個體,然後選取在身分識別提供者中設定 SAML 步驟。
- 複製識別碼和回覆 URL 字串。
![[在身分識別提供者中設定 SAML] 步驟的螢幕截圖,您可以在其中找到識別碼和回覆 URL 值。 [在身分識別提供者中設定 SAML] 步驟的螢幕截圖,您可以在其中找到識別碼和回覆 URL 值。](./images/JITEntraIDIdentifyerReplyURL.png)
- 返回您的 Microsoft Entra ID 瀏覽器執行個體,並將您從 Omnissa Connect 複製的識別碼和回覆 URL 值貼到 Microsoft Entra ID。

- 忽略選用步驟,儲存您的設定並關閉基本 SAML 設定 Widget,但請勿關閉 Microsoft Entra ID 瀏覽器執行個體。請保持 Microsoft Entra 管理中心的瀏覽器工作階段開啟,因為接下來您將要編輯屬性與宣告。
-
在 Omnissa Connect,移至使用者屬性區段,此區段位於您剛完成在身分識別提供者中設定 SAML 步驟並複製值之後的 Omnissa Connect 步驟。在 Microsoft Entra ID 中編輯屬性與宣告時,存取使用者屬性資訊會很有幫助。
-
移至 Microsoft Entra ID 執行個體,然後編輯屬性與宣告。
- 必要宣告
- 針對唯一使用者識別碼 (名稱 ID),只要您在 Omnissa Connect 中選取了 UPN (使用者主體名稱),則
user.userprincipalname值就能正常運作。 - 如果您在 Omnissa Connect 中選取了電子郵件,則必須將唯一使用者識別碼的值變更為
user.mail。
- 針對唯一使用者識別碼 (名稱 ID),只要您在 Omnissa Connect 中選取了 UPN (使用者主體名稱),則
- 其他宣告
- 移除由 Entra ID 指派的屬性命名空間值。
- 新增或編輯預先填入的其他宣告,以便系統能夠識別它們。
- 這些字串區分大小寫。
- 名稱:
email,來源屬性:user.mail - 名稱:
firstName,來源屬性:user.givenname - 名稱:
lastName,來源屬性:user.surname - 名稱:
userName,來源屬性:user.userprincipalname - 名稱:
userPrincipalName,來源屬性:user.userprincipalname
- 名稱:
- 您可以選擇新增名稱
domain,並將其對應至適用的網域。
- 必要宣告
-
返回 Omnissa Connect 主控台,在使用者屬性步驟中,選取下一步以進入群組屬性步驟。
- (選用) 如果您計劃佈建群組成員資格,請設定群組屬性區段。
- 請確保 Omnissa Connect 與 Microsoft Entra ID 中的群組屬性相符。
- Microsoft Entra ID 中的一些功能表選項如下。
- 如果您有許多管理員,您可以使用群組來指派角色,而不是逐一為每位管理員指派角色。例如,您可能有一個包含許多管理員的安全群組,而這些管理員都可以擁有相同的角色。
- 針對要在宣告中傳回與使用者關聯的哪些群組?選項,選取適用的群組。例如,選取安全群組。
- 針對來源屬性選項,選取群組 ID。
- 針對進階選項 > 自訂群組宣告名稱,您可以啟用此核取方塊。
- 針對名稱選項,您可以輸入與 Omnissa Connect 中所輸入名稱相符的名稱。請勿輸入標準名稱,因為系統無法辨識該名稱。
- (選用) 如果您計劃佈建群組成員資格,請設定群組屬性區段。
-
在 Omnissa Connect,設定設定身分識別提供者步驟。
- 在 IdP 顯示名稱文字欄位中輸入名稱。
- 針對中繼資料共用方法,請選擇 URL,因為 Entra ID 支援此方式。

-
移至 Microsoft Entra ID 執行個體,移至您新增的 Omnissa 應用程式,選取管理 > 單一登入,然後複製 SAML 憑證 > 應用程式聯盟中繼資料 URL 區域中的 URL。

-
返回 Omnissa Connect 執行個體,並完成設定身分識別提供者步驟。
- 將複製的應用程式聯盟中繼資料 URL 貼入中繼資料欄位。
- 隨即自動開始驗證中繼資料。
- 驗證完成後,綠色核取方塊圖示表示檔案已成功讀取和剖析。
- 如果驗證傳回錯誤,請檢查輸入的 URL 是否正確。
- 選取名稱 ID 格式。
- 名稱 ID 格式是 SAML 回應中的值,用於識別已驗證的使用者。
- 名稱 ID 格式必須與您在 Entra ID 中為 SAML 應用程式所選的必要宣告
nameID格式相符。
- 選取名稱 ID 值。
- 將複製的應用程式聯盟中繼資料 URL 貼入中繼資料欄位。
-
在 Omnissa Connect,於設定使用者識別喜好設定步驟中,選取您的企業使用者在從 Omnissa Connect 探索頁面存取時,將採用何種方式進行身分識別。
- 使用者識別不同於使用者針對企業身分識別提供者進行驗證的方式。
- 依照畫面上顯示的範例進行,選擇正確的項目。
- 請注意,對於所有選項,所選的值必須以
@<DomainName.com>結尾,其中domainName是您在驗證步驟中註冊的網域。
-
在 Omnissa Connect 中,選取設定以完成自助式聯盟程序。
下一步
在此步驟中,您已將 Microsoft Entra ID 設定為 IdP,選取了 SAML 使用者與群組宣告,並選取用於使用者識別的值。繼續進行驗證並啟用您的設定。
此頁面對您有幫助嗎?