Skip to main content

2026 年 7 月 17 日

設定身分識別提供者 Microsoft Entra ID

在 Omnissa Connect 的企業聯盟工作流程中設定身分識別提供者 (IdP),需同時在提供者與 Omnissa Connect 主控台中進行操作。本程序概述如何使用 Microsoft Entra ID 搭配 SAML (安全性聲明標記語言) 通訊協定與 JIT (及時) 佈建。

Omnissa Access 租用戶會自動佈建,以協助完成此步驟。Omnissa Access 擔任服務提供者的角色,而自助式聯盟則提供展示層,協助簡化將身分識別提供者連接至服務提供者的流程。

一般工作流程

一般而言,不論您是要設定 Microsoft Entra ID、Okta 或其他身分識別提供者,請依照所列步驟進行。

  1. 在您的身分識別提供者與服務提供者之間建立信任。
  2. 設定系統如何識別使用者與群組以進行驗證。
  3. 設定 Single Sign-On (SSO)。

Microsoft 說明文件

需求

您必須先完成驗證網域步驟,才能存取 Omnissa Connect 中設定企業聯盟 Widget 的設定身分識別提供者區域。

使用 Microsoft Entra ID 設定 SAML SSO

同時在 Omnissa Connect 主控台和 Microsoft Entra 管理中心進行操作。建議開啟兩個瀏覽器執行個體,以便在主控台之間複製和貼上數值。

  1. 開啟一個瀏覽器執行個體,並移至您的 Omnissa Connect 主控台。

    1. 移至設定企業聯盟 > 設定身分識別提供者,然後選取開始
    2. 選取您的身分識別提供者索引標籤,選取列出的設定,然後選取下一步
      • 身分識別提供者:Microsoft Entra ID
      • 佈建類型:基於 JIT
      • 驗證通訊協定類型:SAML
  2. 開啟另一個瀏覽器執行個體,並以管理員權限登入您的 Microsoft Entra 管理中心

    1. 在 Microsoft Entra ID 中,移至身分識別 > 應用程式 > 企業應用程式,然後選取以新增應用程式。
      Entra ID 中 [企業應用程式] 頁面的螢幕截圖,顯示 + 新增應用程式。
    2. 選取以建立您自己的應用程式。
      圖中顯示建立您自己的應用程式功能表選項。
    3. 您的應用程式名稱是什麼?文字欄位中輸入名稱,選擇整合在資源庫中找不到的任何其他應用程式 (非資源庫),然後選取建立
      圖中顯示輸入應用程式名稱、選取整合任何其他應用程式的正確功能表選項,以及建立按鈕。
    4. 所有應用程式清單中選取您剛建立的應用程式,然後選取指派使用者與群組。請依照指示,指派您希望透過 SSO 存取 Omnissa Connect 的使用者與群組。
      圖中顯示指派使用者與群組圖磚。
    5. 在應用程式的概觀頁面中,選取設定單一登入圖磚,然後選取 SAML 做為方法。
      圖中顯示 Entra ID 中 SSO 圖磚。
  3. 在 Microsoft Entra ID 中,編輯基本 SAML 組態。此步驟要求您將值從 Omnissa Connect 複製到 Microsoft Entra ID。

    1. 移至 Omnissa Connect 瀏覽器執行個體,然後選取在身分識別提供者中設定 SAML 步驟。
    2. 複製識別碼回覆 URL 字串。
      [在身分識別提供者中設定 SAML] 步驟的螢幕截圖,您可以在其中找到識別碼和回覆 URL 值。
    3. 返回您的 Microsoft Entra ID 瀏覽器執行個體,並將您從 Omnissa Connect 複製的識別碼回覆 URL 值貼到 Microsoft Entra ID。
      圖中顯示 Microsoft Entra ID,您可以在此處輸入複製的值。
    4. 忽略選用步驟,儲存您的設定並關閉基本 SAML 設定 Widget,但請勿關閉 Microsoft Entra ID 瀏覽器執行個體。請保持 Microsoft Entra 管理中心的瀏覽器工作階段開啟,因為接下來您將要編輯屬性與宣告
  4. 在 Omnissa Connect,移至使用者屬性區段,此區段位於您剛完成在身分識別提供者中設定 SAML 步驟並複製值之後的 Omnissa Connect 步驟。在 Microsoft Entra ID 中編輯屬性與宣告時,存取使用者屬性資訊會很有幫助。

  5. 移至 Microsoft Entra ID 執行個體,然後編輯屬性與宣告

    1. 必要宣告
      • 針對唯一使用者識別碼 (名稱 ID),只要您在 Omnissa Connect 中選取了 UPN (使用者主體名稱),則 user.userprincipalname 值就能正常運作。
      • 如果您在 Omnissa Connect 中選取了電子郵件,則必須將唯一使用者識別碼的值變更為 user.mail
    2. 其他宣告
      • 移除由 Entra ID 指派的屬性命名空間值。
      • 新增或編輯預先填入的其他宣告,以便系統能夠識別它們。
      • 這些字串區分大小寫。
        • 名稱:email,來源屬性:user.mail
        • 名稱:firstName,來源屬性:user.givenname
        • 名稱:lastName,來源屬性:user.surname
        • 名稱:userName,來源屬性:user.userprincipalname
        • 名稱:userPrincipalName,來源屬性:user.userprincipalname
      • 您可以選擇新增名稱 domain,並將其對應至適用的網域。
        圖中顯示您必須編輯的其他宣告,以便系統能夠識別它們。
  6. 返回 Omnissa Connect 主控台,在使用者屬性步驟中,選取下一步以進入群組屬性步驟。

    1. (選用) 如果您計劃佈建群組成員資格,請設定群組屬性區段。
      • 請確保 Omnissa Connect 與 Microsoft Entra ID 中的群組屬性相符。
      • Microsoft Entra ID 中的一些功能表選項如下。
        • 如果您有許多管理員,您可以使用群組來指派角色,而不是逐一為每位管理員指派角色。例如,您可能有一個包含許多管理員的安全群組,而這些管理員都可以擁有相同的角色。
        • 針對要在宣告中傳回與使用者關聯的哪些群組?選項,選取適用的群組。例如,選取安全群組
        • 針對來源屬性選項,選取群組 ID
        • 針對進階選項 > 自訂群組宣告名稱,您可以啟用此核取方塊。
        • 針對名稱選項,您可以輸入與 Omnissa Connect 中所輸入名稱相符的名稱。請勿輸入標準名稱,因為系統無法辨識該名稱。
  7. 在 Omnissa Connect,設定設定身分識別提供者步驟。

    1. IdP 顯示名稱文字欄位中輸入名稱。
    2. 針對中繼資料共用方法,請選擇 URL,因為 Entra ID 支援此方式。
      圖中顯示 Omnissa Connect 聯盟程序中的步驟 5,您可以在此處輸入 IdP 名稱並選取共用方法。
  8. 移至 Microsoft Entra ID 執行個體,移至您新增的 Omnissa 應用程式,選取管理 > 單一登入,然後複製 SAML 憑證 > 應用程式聯盟中繼資料 URL 區域中的 URL。
    Microsoft Entra ID 中 URL 網址的螢幕截圖,供您複製並貼入 Omnissa Connect。

  9. 返回 Omnissa Connect 執行個體,並完成設定身分識別提供者步驟。

    1. 將複製的應用程式聯盟中繼資料 URL 貼入中繼資料欄位。
      Omnissa Connect 操作步驟的螢幕截圖,您可以在此處貼上所複製的應用程式聯盟中繼資料 URL。
      • 隨即自動開始驗證中繼資料。
      • 驗證完成後,綠色核取方塊圖示表示檔案已成功讀取和剖析。
      • 如果驗證傳回錯誤,請檢查輸入的 URL 是否正確。
    2. 選取名稱 ID 格式
      • 名稱 ID 格式是 SAML 回應中的值,用於識別已驗證的使用者。
      • 名稱 ID 格式必須與您在 Entra ID 中為 SAML 應用程式所選的必要宣告 nameID 格式相符。
    3. 選取名稱 ID 值
  10. 在 Omnissa Connect,於設定使用者識別喜好設定步驟中,選取您的企業使用者在從 Omnissa Connect 探索頁面存取時,將採用何種方式進行身分識別。

    • 使用者識別不同於使用者針對企業身分識別提供者進行驗證的方式。
    • 依照畫面上顯示的範例進行,選擇正確的項目。
    • 請注意,對於所有選項,所選的值必須以 @<DomainName.com> 結尾,其中 domainName 是您在驗證步驟中註冊的網域。
      圖中為網域名稱,其必須與驗證期間註冊的網域相符。
  11. 在 Omnissa Connect 中,選取設定以完成自助式聯盟程序。

下一步

在此步驟中,您已將 Microsoft Entra ID 設定為 IdP,選取了 SAML 使用者與群組宣告,並選取用於使用者識別的值。繼續進行驗證並啟用您的設定

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…