做為使用 Omnissa Connect 的企業,您可以將多個企業網域進行聯盟。透過將您的企業網域進行聯盟,您可以為企業中的使用者啟用 Omnissa 服務的單一登入 (Single Sign-On);也可以使用您的身分識別提供者來控管所有 Omnissa 服務的身分;並且可以在企業層級針對所有 Omnissa 服務強制執行安全性與存取原則。
聯盟的優點
透過為企業中的 Omnissa Connect 管理員與組織採用聯盟身分存取,您將啟用以下功能。
- 企業中的所有使用者均可使用其企業帳戶存取 Omnissa Connect。
- 擁有者可以透過將企業目錄中同步的群組指派組織角色與服務角色,來控管對組織與服務的驗證。
- 您的安全團隊可以為 Omnissa Connect 設定和強制執行企業層級的安全性和存取原則,其中包括多重要素驗證 (MFA)。
支援的聯盟設定方法
身為非聯盟網域的擁有者,您將啟動整個企業網域的設定。完成設定後,企業聯盟將可供公司網域中的所有使用者使用,並套用至所有組織中的所有服務。
注意:您的企業必須擁有您想與 Omnissa Connect 進行聯盟存取的網域,且您必須在設定的第一步中驗證該網域的所有權。您無法聯盟屬於服務提供者的網域。
| 聯盟設定 | 驗證方法 | 管理員與群組佈建 |
|---|---|---|
| 動態 (無連接器) 驗證設定 | - SAML 2.0 身分識別提供者 - OIDC 身分識別提供者 | - JIT 動態佈建 - SCIM 動態佈建 |
| 以連接器為基礎的驗證設定 | SAML 2.0 身分識別提供者或 Omnissa Access Connector 驗證方法 | 預先佈建 - 從您的 Active Directory 同步管理員與群組 |
動態 (無連接器) 驗證設定
當您的企業網域設定為使用第三方身分識別提供者進行企業聯盟時,來自該聯盟網域的管理員在存取 Omnissa Connect 時,會被重新導向至您企業的身分識別提供者登入畫面。
管理員會透過 SAML 或 OIDC (僅限 SCIM 佈建) 直接在其身分識別提供者上進行驗證。您可以使用 JIT 或 SCIM 佈建管理員與群組 。
以連接器為基礎的驗證設定
在此聯盟設定中,Omnissa Access Connector 的內部部署執行個體會將管理員與群組從您的 Active Directory 同步至專用的 Omnissa Access 租用戶執行個體。只有已同步的群組與管理員才能使用公司帳戶登入 Omnissa Connect。驗證可以設定為使用以 SAML 2.0 為基礎的 IdP,或是 Omnissa Access Connector 的驗證方法。
設定成功完成後,企業聯盟將可供公司網域中的所有管理員使用,並套用至所有組織中的所有服務。
聯盟驗證和非聯盟驗證之間的差異是什麼?
- 非聯盟:若您的企業網域尚未進行聯盟,您對 Omnissa Connect 的存取權限將透過您的 Omnissa ID 帳戶進行驗證。
- 有關如何透過驗證原則與 OAuth 2.0 設定身分的詳細資訊,請參閱管理身分中的主題。
- 聯盟:若您的企業網域已完成聯盟,您對 Omnissa Connect 的存取權限將透過您的企業帳戶進行驗證。
- 託管的 Omnissa Access 租用戶將用做身分代理,以與您的身分識別提供者建立聯盟。主控承租人已設定為使用您的企業身分識別提供者和 Active Directory 進行驗證。
- 您可以透過設定 Omnissa Access Connector,從企業的 Active Directory 同步管理員與群組,以管理他們對 Omnissa Connect 的存取權限。
- 僅有部分必要的使用者設定檔屬性 (例如使用者名稱、名字、姓氏與電子郵件地址) 會被設定為同步。您可以稍後新增更多屬性。
- 附註:使用者密碼絕不會被同步,也不會被快取。
如何撤銷公司網域聯盟?
如果您決定針對最初設定的任何同盟公司網域復原聯盟設定或復原聯盟,則必須提出支援票證。
設定企業聯盟涉及哪些內容
為公司網域設定企業聯盟是一個涉及多個步驟、使用者和角色的自助式程序。以下是將您的公司網域與 Omnissa Connect 聯盟時所涉及的人員和內容。
擁有者
非聯盟網域的擁有者可以從 Omnissa Connect 啟動聯盟設定。任何擁有者都可以啟動自助式聯盟程序,並指派一或多個企業管理員來完成設定。
在企業中擁有系統管理員角色,並充分瞭解企業目錄服務和身分識別提供者組態的擁有者,可充當聯盟設定的企業管理員。
企業管理員
企業管理員是屬於企業中央安全團隊的系統管理員,負責管理目錄服務和身分識別提供者。
身為為公司網域設定企業聯盟的指定人員,企業管理員會完成自助式設定程序的設定和驗證步驟。設定企業聯盟可能涉及不同安全團隊的代表。指定的企業管理員可以邀請其他管理員協助設定。
企業聯盟儀表板
當擁有者透過邀請一或多個企業管理員啟動公司網域的自助式聯盟工作流程時,會建立一個特殊的管理組織。此組織提供對企業聯盟儀表板的存取權限。
此儀表板的目的是為公司網域設定企業聯盟,並修改初始設定。參與自助式聯盟程序的每個人都會收到電子郵件通知,其中包含用於存取管理組織中企業聯盟儀表板的連結。
將企業帳戶與 Omnissa 帳戶連結
許多 Omnissa 服務 (例如建立支援請求或檢視與管理訂閱) 都需要以 Omnissa ID 為基礎的帳戶。不過,聯盟帳戶無法存取這些服務,因此您必須將聯盟帳戶與 Omnissa 帳戶連結。
若當初是用聯盟電子郵件地址來建立 Omnissa 帳戶,則現有 Omnissa Connect 管理員的聯盟帳戶與 Omnissa 帳戶連結將會自動完成。如果 Omnissa 帳戶使用的電子郵件與聯盟電子郵件帳戶不同,管理員必須將其企業帳戶連結至 Omnissa 帳戶,才能存取其組織中的服務。
只有在需要提交服務支援票證時,擁有聯盟帳戶的新管理員才必須建立 Omnissa 帳戶。
從非聯盟帳戶切換到企業聯盟
您可以按照如何從使用非聯盟帳戶轉換為聯盟帳戶?中概述的程序,從使用非聯盟帳戶切換為使用企業聯盟。
Omnissa Access 租用戶
設定聯盟身分管理需要您設定並管理一個 Omnissa Access 租用戶。租用戶是在自助式聯盟程序中建立的。Omnissa Access 租用戶充當連接您身分識別提供者的身分代理 (服務提供者),但不參與實際的使用者驗證。
自助式聯盟設定工作流程
自助式聯盟設定包括多個步驟,這些步驟可以由不同的企業管理員在不同的時間執行。工作流程會從上次離開的位置繼續。參與設定的企業管理員使用者必須擁有已與其公司帳戶連結的 Omnissa Connect 帳戶。聯盟設定中的所有步驟皆需透過特殊管理組織中可存取的企業聯盟設定工作流程完成。啟動企業聯盟程序時,系統會自動建立管理組織。
此頁面對您有幫助嗎?