在 Omnissa Connect 的企業聯盟工作流程中,設定身分識別提供者 (IdP) 需要在提供者與 Omnissa Connect 主控台中進行,此程序概述如何以 SAML (安全聲明標記語言) 通訊協定或 OIDC (OpenID Connect) 通訊協定,搭配 SCIM (跨網域身分管理系統) 佈建來設定 Okta。
Omnissa Access 的角色是什麼
Omnissa Access 租用戶會自動佈建,以協助完成此步驟。Omnissa Access 擔任服務提供者的角色,而自助式聯盟則提供展示層,協助簡化將身分識別提供者連接至服務提供者的流程。
Omnissa Identity Service 的角色為何?
企業聯盟使用 Omnissa Identity Service 進行基於 SCIM 的使用者佈建與管理。Omnissa Identity Service 可將 Omnissa 產品與服務整合至第三方雲端身分識別提供者 (例如 Okta),以進行使用者佈建與身分聯盟。Omnissa Identity Service 可在整個 Omnissa 平台上提供集中化的使用者管理。
附註:您必須為企業聯盟設定一個獨立的 Omnissa Identity Service 應用程式執行個體。您無法使用先前設定的 Omnissa Identity Service 應用程式。
支援的驗證通訊協定
具備 SCIM 佈建功能的企業聯盟,支援基於 SAML 與 OpenID Connect (OIDC) 的驗證通訊協定。
Okta 說明文件
本主題說明如何使用 Okta 做為身分識別提供者,如需獲取最新的 Okta 說明文件,請參閱 Okta 說明文件網站。
需求
- 您必須先完成驗證網域步驟,才能存取 Omnissa Connect 中設定企業聯盟 Widget 的設定身分識別提供者區域。
- 您必須具備管理員權限,才能在 Okta 中整合應用程式。
SAML
若要在 SAML 通訊協定下設定 Okta 以進行 SCIM 佈建,需同時在 Omnissa Connect 主控台與 Okta 管理主控台中進行操作。建議開啟兩個瀏覽器執行個體,以便在主控台之間複製和貼上數值。
附註:雖然您可以在 Okta 中建立自訂應用程式以進行 SAML 設定,但建議使用預先設定的 Omnissa Identity Service 應用程式做為基準,以簡化組態設定流程。
- 在 Omnissa Connect 中選取您的身分識別提供者。
- 開啟一個瀏覽器執行個體,並移至您的 Omnissa Connect 主控台。
- 移至設定企業聯盟 > 設定身分識別提供者,然後選取開始。
- 在選取您的身分識別提供者索引標籤,選取這些設定,然後選取下一步。
- 身分識別提供者:Okta
- 佈建類型:基於 SCIM
- 驗證通訊協定類型:SAML

- **將 Omnissa Identity Service 應用程式新增至您的 Okta 應用程式目錄。**如果您使用的是自訂應用程式,建議依照 Okta 說明文件中的指引來新增自訂應用程式。為了方便起見,本頁面的 OIDC 程序也概述如何在 Okta 中建立自訂應用程式。
- 開啟另一個瀏覽器執行個體並移至 Okta 主控台,移至應用程式,然後選取瀏覽應用程式目錄功能表項目。
- 請保持您的 Omnissa Connect 瀏覽器執行個體開啟,以便後續進行複製和貼上。
- 在 Okta 應用程式目錄中,搜尋並選取 Omnissa Identity Service 應用程式。

- 選取以新增整合。

- 在 Okta,於新增 Omnissa Identity Service 頁面上的一般設定索引標籤中,輸入應用程式的名稱。
- 您需要 Omnissa 基底 URL。
- 在下一步中,您將從 Connect 取得此 URL。
- 開啟另一個瀏覽器執行個體並移至 Okta 主控台,移至應用程式,然後選取瀏覽應用程式目錄功能表項目。
- 設定 Okta 以進行 SCIM 佈建。
- 請至 Connect 主控台,並確保您位於設定 SCIM 佈建的身分識別提供者索引標籤。
- 複製租用戶 URL,以便貼上至 Okta。

- 選取產生****密碼 Token 功能表選項,並記錄此密碼以供稍後的程序使用。
- 如果您遺失此密碼,此頁面提供重新產生****密碼 Token。
- 複製租用戶 URL,以便貼上至 Okta。
- 移至您的 Okta 執行個體,將複製的租用戶 URL 貼至新增 Omnissa Identity Service 頁面 > 一般設定索引標籤中的 Omnissa 基底 URL 欄位。

- 在 Okta,完成其他一般設定,然後選取完成。
- 請留在您的 Okta 執行個體中,並在您已新增的 Identity Service 應用程式內,選取佈建索引標籤。
- 選取設定 API 整合。
- 勾選啟用 API 整合核取方塊。
- 在 API Token 文字欄位中,貼上您稍早在 Connect 程序中所產生的密碼 Token。
- 勾選匯入群組。
- 選取測試 API 認證,以確保系統之間能正常通訊。
- 在 Okta 中儲存您的設定。

- 繼續在您的 Okta 執行個體中,於 Identity Service 應用程式的佈建索引標籤進行操作。編輯應用程式以控制使用者佈建。
- 勾選建立使用者核取方塊。
- 根據您的需求,決定是否要啟用或停用在建立新使用者時設定密碼。
- 勾選更新使用者屬性核取方塊。
- 勾選停用使用者核取方塊。
- 儲存您的編輯。

- 請至 Connect 主控台,並確保您位於設定 SCIM 佈建的身分識別提供者索引標籤。
- 在 Okta 中設定 SAML。
- 返回您的 Connect 執行個體,在身分識別提供者中設定 SAML 索引標籤上,根據在 Okta 中使用 Identity Service 應用程式或自訂應用程式來執行對應的列出步驟。
- Identity Service 應用程式:選取下一步,以略過在身分識別提供者中設定 SAML 索引標籤。
- 您不需要複製此 Widget 中所列出這些字串。
- Identity Service 應用程式已為您設定好這些值。
- 自訂應用程式:依照在身分識別提供者中設定 SAML 索引標籤中概述的說明進行操作。
- 複製這些 URL,並將其貼入 Okta 中對應的欄位。
- 完成後,在 Omnissa Connect 中選取下一步。
- Identity Service 應用程式:選取下一步,以略過在身分識別提供者中設定 SAML 索引標籤。
- 返回您的 Connect 執行個體,在身分識別提供者中設定 SAML 索引標籤上,根據在 Okta 中使用 Identity Service 應用程式或自訂應用程式來執行對應的列出步驟。
- 在 Okta 中設定使用者屬性。
- 在 Connect,於使用者屬性索引標籤中,根據您在 Okta 中是使用 Identity Service 應用程式,還是建立自訂應用程式,執行對應的列出步驟。
- Identity Service 應用程式:選取下一步以略過使用者屬性索引標籤。
- Identity Service 應用程式已為您設定使用者屬性。
- 自訂應用程式:在 Omnissa Connect,按照使用者屬性索引標籤列出的指示操作,然後選取下一步以移至下一個索引標籤。
- Identity Service 應用程式:選取下一步以略過使用者屬性索引標籤。
- 在 Connect,於使用者屬性索引標籤中,根據您在 Okta 中是使用 Identity Service 應用程式,還是建立自訂應用程式,執行對應的列出步驟。
- 在 Omnissa Connect 中設定身分識別提供者。
- 移至 Okta,在應用程式中選取登入索引標籤,然後複製中繼資料 URL 以貼入 Connect。

- 返回您的 Connect 執行個體,設定設定您的身分識別提供者索引標籤。
- 在 IdP 顯示名稱文字欄位中輸入名稱。您可以使用 Okta SCIM。
- 在中繼資料功能表選項中,選取 URL 選項按鈕。
- 將您從 Okta 複製的中繼資料 URL 貼入中繼資料文字欄位。
- 名稱 ID 格式已預先設定。
- 名稱 ID 值已預先設定。
- 在 Omnissa Connect 中選取下一步,以移至下一個索引標籤。
- 移至 Okta,在應用程式中選取登入索引標籤,然後複製中繼資料 URL 以貼入 Connect。
- 在 Omnissa Connect 中設定使用者識別喜好設定。
- 在設定使用者識別喜好設定索引標籤,選取您的企業使用者在從 Omnissa Connect 探索頁面存取時,將採用何種方式進行身分識別。
- 使用者識別不同於使用者針對企業身分識別提供者進行驗證的方式。
- 依照畫面上顯示的範例進行,選擇正確的項目。
- 請注意,對於所有選項,所選的值必須以 @DomainName.com 結尾,其中的 domainName 是您在驗證步驟中註冊的網域。
- 選取使用者透過您的 IdP 登入 Omnissa Connect 時所使用的喜好方式:電子郵件或公司使用者名稱。
- 選取設定以完成程序。

- 在設定使用者識別喜好設定索引標籤,選取您的企業使用者在從 Omnissa Connect 探索頁面存取時,將採用何種方式進行身分識別。
下一步
在此步驟中,您已將 Okta 設定為 IdP,選取了基於 SCIM 的使用者佈建,以及使用預先設定的 Identity Service 應用程式的 SAML 使用者與群組宣告,並選取了用於使用者識別的值。
繼續進行驗證並啟用您的設定。在您驗證設定之後,請在 Identity Service 應用程式中指派使用者或群組,以便該應用程式能使用 IdP 認證,以單一登入 (Single Sign-On) 方式登入 Omnissa Connect。
OIDC
若要使用 OpenID Connect (OIDC) 進行驗證,您必須同時使用預先設定的 Identity Service 應用程式,並在 Okta 中建立自訂應用程式。
先決條件:Okta 已知端點 URL
取得您的 Okta 已知端點 URL,以便在 Omnissa Connect 中新增自訂應用程式時使用。此 URL 用於 OIDC 探索,並且是由您的 Okta 網域與 /.well-known/openid-configuration 路徑組合而成。一般格式為 https://<YOUR_OKTA_DOMAIN>.okta.com/.well-known/openid-configuration。若要尋找 Okta 已知端點 URL,請按照列出的步驟進行。
- 登入您的 Okta 管理主控台。
- 選取您的使用者名稱 (目前位於主控台右上角),即可找到 Okta 網域。
- 選取您的使用者名稱資訊中的下拉式功能表。
- 複製您的 Okta 已知端點 URL,並準備好在於 Okta 中建立自訂應用程式期間,將其輸入 Omnissa Connect。
操作程序
若要在 OpenID Connect (OIDC) 通訊協定下設定 Okta 以進行 SCIM 佈建,需同時在 Omnissa Connect 主控台與 Okta 管理主控台中進行操作。建議開啟兩個瀏覽器執行個體,以便在主控台之間複製和貼上數值。
- 在 Omnissa Connect 中選取您的身分識別提供者。
- 開啟一個瀏覽器執行個體,並移至您的 Omnissa Connect 主控台。
- 移至設定企業聯盟 > 設定身分識別提供者,然後選取開始。
- 在選取您的身分識別提供者索引標籤,選取這些設定,然後選取下一步。
- 身分識別提供者:Okta
- 佈建類型:基於 SCIM
- 驗證通訊協定類型:OpenID Connect

- 請保持您的 Omnissa Connect 瀏覽器執行個體開啟,以便複製值。
- 將 Omnissa Identity Service 應用程式新增至您的 Okta 應用程式目錄。
- 開啟另一個瀏覽器執行個體,移至 Okta 主控台,前往應用程式,然後選取瀏覽應用程式目錄功能表項目,以新增預先設定的 Identity Service 應用程式。

- 在 Okta 應用程式目錄中,搜尋並選取 Omnissa Identity Service 應用程式。

- 選取以新增整合。

- 在 Okta,於新增 Omnissa Identity Service 頁面上的一般設定索引標籤中,輸入應用程式的名稱。
- 在此索引標籤,您需要 Omnissa 基底 URL。
- 在下一步中,您將從 Omnissa Connect 取得此 URL。
- 將保持此 Okta 執行個體開啟。
- 開啟另一個瀏覽器執行個體,移至 Okta 主控台,前往應用程式,然後選取瀏覽應用程式目錄功能表項目,以新增預先設定的 Identity Service 應用程式。
- 使用 Identity Service 應用程式,在 Okta 中設定 SCIM 佈建。
- 請至 Connect 主控台,然後移至設定 SCIM 佈建的身分識別提供者索引標籤。
- 複製租用戶 URL,以便貼上至 Okta。

- 選取產生****密碼 Token 功能表選項,並記錄此密碼以供稍後的程序使用。
- 如果您遺失此密碼,此頁面提供重新產生****密碼 Token。
- 複製租用戶 URL,以便貼上至 Okta。
- 移至您的 Okta 執行個體,將複製的租用戶 URL 貼至新增 Omnissa Identity Service 頁面 > 一般設定索引標籤中的 Omnissa 基底 URL 欄位。

- 在 Okta,完成其他一般設定,然後選取完成。
- 請留在您的 Okta 執行個體中,並在您已新增的 Identity Service 應用程式內,選取佈建索引標籤。
- 選取設定 API 整合。
- 勾選啟用 API 整合核取方塊。
- 在 API Token 文字欄位中,貼上您稍早在 Connect 程序中所產生的密碼 Token。
- 勾選匯入群組核取方塊。
- 選取測試 API 認證,以確保系統之間能正常通訊。
- 儲存您的設定。

- 繼續在您的 Okta 執行個體中,於 Identity Service 應用程式的佈建索引標籤進行操作。編輯應用程式以控制使用者佈建。
- 勾選建立使用者核取方塊。
- 根據您的需求,決定是否要啟用或停用在建立新使用者時設定密碼。
- 勾選更新使用者屬性核取方塊。
- 勾選停用使用者核取方塊。
- 儲存您的編輯。

- 請至 Connect 主控台,然後移至設定 SCIM 佈建的身分識別提供者索引標籤。
- 在 Okta 中建立自訂應用程式。
- 在 Okta 中,移至應用程式,並選取建立應用程式整合。
- 在建立新應用程式整合頁面上,設定列出的組態。
- 登入方法:選取 OIDC - OpenID Connect。
- 應用程式類型:選取 Web 應用程式。
- 選擇下一步。

- Okta 建立應用程式後,輸入應用程式的名稱。
- Okta 會提示您輸入登入重新導向 URI。
- 您可以從 Omnissa Connect 取得重新導向 URI。
- 將保持您的 Okta 執行個體開啟。
- 在 Okta 中設定 OIDC。
- 返回您的 Connect 執行個體,選取使用重新導向 URI 設定 Open ID Connect 提供者索引標籤,並從 Connect 複製重新導向 URI。
- 複製重新導向 URI 後,您可以選取下一步,以移至 Connect 執行個體中的 使用者屬性索引標籤。

- 複製重新導向 URI 後,您可以選取下一步,以移至 Connect 執行個體中的 使用者屬性索引標籤。
- 返回 Okta,將您從 Connect 複製的重新導向 URI 貼入登入重新導向 URI 文字欄位,然後完成其餘設定。
- 設定登出重新導向 URI。
- 設定指派區段。
- 儲存設定。

- 返回您的 Connect 執行個體,選取使用重新導向 URI 設定 Open ID Connect 提供者索引標籤,並從 Connect 複製重新導向 URI。
- 在 Okta 中設定使用者屬性。
- 返回 Connect,選取下一步以略過使用者屬性索引標籤,因為預先設定好的 Identity Service 應用程式已設定所需的屬性。
- 在 Omnissa Connect 中設定您的身分識別提供者。
- 在 Connect,設定身分識別提供者索引標籤,您需要在組態 URL 文字欄位中新增 Okta 已知端點 URL (已在先決條件中取得)。
- 您還需要 Okta 自訂應用程式的用戶端 ID 和 Okta 自訂應用程式的用戶端密碼。
- 新增已知端點 URL 後,我們會從 Okta 取得這些資訊。
- 將您的 Okta 已知端點 URL 新增至組態 URL。

- 移至您的 Okta 執行個體,進入您的 Okta 自訂應用程式,選取一般索引標籤,然後複製用戶端 ID 和用戶端密碼,以便輸入 Connect。
- 複製用戶端 ID。
- 複製用戶端密碼。

- 返回 Connect,將用戶端 ID 與用戶端密碼貼入各自的文字欄位,然後選取下一步。

- 在 Connect,設定身分識別提供者索引標籤,您需要在組態 URL 文字欄位中新增 Okta 已知端點 URL (已在先決條件中取得)。
- 在 Omnissa Connect 中設定使用者識別喜好設定。
- 在設定使用者識別喜好設定索引標籤,選取您的企業使用者在從 Omnissa Connect 探索頁面存取時,將採用何種方式進行身分識別。
- 使用者識別不同於使用者針對企業身分識別提供者進行驗證的方式。
- 依照畫面上顯示的範例進行,選擇正確的項目。
- 請注意,對於所有選項,所選的值必須以 @DomainName.com 結尾,其中的 domainName 是您在驗證步驟中註冊的網域。
- 選取使用者透過您的 IdP 登入 Omnissa Connect 時所使用的喜好方式:電子郵件或公司使用者名稱。
- 選取設定以完成程序。

- 在設定使用者識別喜好設定索引標籤,選取您的企業使用者在從 Omnissa Connect 探索頁面存取時,將採用何種方式進行身分識別。
下一步
在此步驟中,您已將 Okta 設定為 IdP,並透過預先設定的 Identity Service 應用程式選取基於 SCIM 的使用者佈建,為 OIDC 驗證設定自訂應用程式,並選取了用於使用者識別的值。
繼續進行驗證並啟用您的設定。
重要:在驗證您的設定之後,您需要在 Okta 自訂應用程式以及 Identity Service 應用程式中指派使用者或群組,讓這些應用程式能夠使用 IdP 認證進行 Omnissa Connect 的單一登入。
此頁面對您有幫助嗎?