本主題涵蓋有關使用 Omnissa Connect 對公司網域進行企業聯盟的常見問題集 (FAQ)。
問:以連接器為基礎的聯盟設定與無連接器 (動態) 聯盟設定之間有何差異?
答:在以連接器為基礎的聯盟設定中,下載 Omnissa Access Connector 可執行檔並將其安裝在具有企業目錄存取權取的 Windows 機器上。在無連接器聯盟設定中,無需執行此步驟,因為沒有可執行檔需要安裝。在以連接器為基礎的聯盟設定中,預先佈建使用者和群組,而在無連接器聯盟設定中,動態 (即時) 佈建使用者和群組。
問:是否可以從我的身分識別提供者啟動聯盟設定?
答:否,目前 Omnissa Connect 不支援客戶 IdP 啟動的設定。
問:為我的公司網域設定企業聯盟後,是否仍可以使用我的 Omnissa ID (Omnissa Customer Connect) 帳戶存取 Omnissa Connect?
答:如果您的網域已設定聯盟,您可以使用企業帳戶存取 Omnissa Connect,但仍可以繼續使用 Omnissa ID 存取 https://customerconnect.omnissa.com。
問:如果我的企業帳戶已聯盟,是否仍需要透過 Omnissa 建立帳戶?
答:身為聯盟帳戶的使用者,您僅在需要提交支援票證時,才需要建立 Customer Connect 帳戶 (Omnissa 帳戶)。
問:為企業設定聯盟後,是否仍能使用 Omnissa ID 帳戶登入 Omnissa Connect 入口網站?
答:否。使用企業身分識別提供者設定企業聯盟後,您必須使用企業認證進行所有後續的 Omnissa Connect 登入。
問:將 Omnissa ID 帳戶連結至企業帳戶,是否會導致企業帳戶發生變更?
答:將企業帳戶連結至您的 Omnissa ID/Customer Connect 帳戶並不會導致企業帳戶發生變更。連結會建立一個內部對應,不會變更企業帳戶的任何屬性。
問:設定企業聯盟後,是否能強制要求使用者在存取 Omnissa Connect 時啟用多重要素驗證 (MFA)?
答:這取決於您的企業設定。如果企業使用的身分識別提供者已設定為執行 MFA,則回答為肯定。在登入 Omnissa Connect 時,系統會提示您進行 MFA。
問:在 Omnissa Connect 中,企業聯盟是否綁定到特定的組織或服務?
答:否。企業聯盟涵蓋整個網域。已登錄且已驗證網域中的所有使用者都可以存取任何 Omnissa Connect 組織以及該組織訂閱的服務。
此外,如果從 Omnissa 訂閱其他服務,您將可繼續使用企業認證存取新服務。
問:是否可以從使用非聯盟帳戶切換為使用聯盟帳戶?
答:是。如需詳細資料,請參閱如何從使用非聯盟帳戶轉換為聯盟帳戶?主題。
問:企業聯盟啟用後是否可以復原?
答:是。若要撤銷網域的聯盟設定,請在 Omnissa Connect 主控台中提交支援服務票證。如果支援團隊還原了企業聯盟設定,則在聯盟設定後新增的任何權限、使用者和群組都可能會遺失。
問:在設定企業聯盟後,是否可以變更第三方身分識別提供者?
答:否。您必須提出支援服務票證以變更身分識別提供者。如需詳細資訊,請存取我要如何修改企業聯盟設定。
問:使用企業帳戶登入後,為何看不到組織中的服務?
答:在為企業設定企業聯盟之前,您是使用 Omnissa ID/Customer Connect 帳戶來驗證並登入 Omnissa Connect。啟用聯盟後,您將使用企業帳戶登入 Omnissa Connect,並直接透過企業身分識別提供者進行驗證。若要存取您先前透過 Omnissa ID/Customer Connect 帳戶登入所使用的服務,您必須將企業帳戶連結至 Omnissa ID。只有在這兩個帳戶完成連結後,您才會依據在組織中所擁有的組織角色與服務角色存取權限,看到並存取相關服務。
問:啟用企業聯盟後,為什麼我在 [身分管理] 中會看到兩個帳戶?
答:您最初是使用 Omnissa ID/Customer Connect 帳戶存取 Omnissa Connect。假設您曾使用 joe@acme.com 建立 Omnissa ID/Customer Connect 帳戶,並使用該帳戶登入Omnissa Connect。在聯盟設定完成後,可以使用聯盟帳戶存取 Omnissa Connect,並已將您的 Omnissa ID/Customer Connect ID 帳戶連結。初始 joe@acme.com 顯示為灰色,並加上 Omnissa ID 標籤,以識別您已不再使用的 Customer Connect 帳戶,但它仍會以「影子帳戶」的形式顯示。
您無法修改影子帳戶的組織或服務角色指派。最佳做法是在啟用聯盟設定後將這些項目至少保留數個月,以防您決定復原企業聯盟設定。
問:支援哪種第三方身分識別提供者?
答:Omnissa Connect 的企業聯盟支援符合 SAML 2.0 與 OIDC 標準的第三方身分識別提供者。
問:我沒有符合 SAML 2.0 標準的第三方身分識別提供者,並且想要直接針對我的企業 Active Directory (AD) 進行驗證。是否支援此操作?
答:是。您可以使用內部部署 Omnissa Access Connector 的內建驗證方法,直接針對企業 AD 驗證使用者。
問:我可以使用透過 Omnissa 技術建立的 Windows 虛擬機器來安裝內部部署 Omnissa Access Connector 嗎?
答:是。您可以使用 Omnissa 技術來建立 Windows 虛擬機器,並將其用於安裝 Omnissa Access Windows Connector。
問:Omnissa Access Connector 是否必須採用內部部署安裝?
答:Omnissa Access Windows Connector 是一個內部部署元件,通常安裝在企業的內部網路或綠色區域中。但是,客戶可以將連接器安裝在雲端,前提是該連接器必須能透過 LDAP/LDAPS 通訊協定與企業 Active Directory 通訊,並開啟連接埠 389/636。
問:我的企業已經擁有一個 Omnissa Access 租用戶,並將其設定為透過 Omnissa 購買之其他產品的一部分。可以對自助式聯盟設定使用現有的租用戶執行個體,而不是建立一個新的租用戶執行個體嗎?
答:否,您無法使用任何現有的 Omnissa Access 租用戶。在自助式聯盟設定過程中,系統會自動建立一個全新的 Omnissa Access 租用戶。它將專供 Omnissa Connect 使用。使用新的 Omnissa Access 租用戶來存取 Omnissa Connect,無需支付任何費用,也沒有授權要求。
使用現有的 Omnissa Access Connector 時也同樣如此。聯盟設定需要一個新的連接器。
問:我的企業已有一個內部部署的 Omnissa Access Connector。可以對自助式聯盟設定使用現有的連接器,而不是建立一個新的連接器嗎?
答:否。自助式聯盟設定要求企業安裝並設定專用的 Omnissa Access Connector,且該連接器僅供與 Omnissa Connect 進行聯盟驗證使用。
使用現有的 Omnissa Access 租用戶時也同樣如此。聯盟設定需要一個新的連接器。
問:Omnissa Access Connector 是否需要開啟任何防火牆連接埠,才能與 Omnissa Access 服務執行個體建立信任?
答:Omnissa Access Connector 會透過向外的 HTTPS/443 通道與 Omnissa Access 服務執行個體進行通訊,而該服務執行個體充當身分代理。如果防火牆封鎖了對外部網域的存取,則必須允許部分 Omnissa 網域的存取。
問:Omnissa Access 內部部署連接器會同步哪些資料?
答:Omnissa Access 內部部署連接器用於將使用者和群組同步到 Omnissa Access 服務執行個體 (身分代理),再與您的身分識別提供者整合。僅同步自助式設定期間設定的使用者和群組 DN,而非同步整個 AD。僅同步一組所需的屬性:名字、姓氏、電子郵件、使用者名稱和網域。如果您的企業使用使用者主體名稱 (UPN) 驗證使用者,則此屬性還必須具有用於同步的值。
重要:永遠不會同步使用者密碼。
問:Omnissa Access 服務執行個體 (身分代理) 託管於哪些區域?
答:Omnissa Access 服務執行個體託管於美國區域的 AWS。
問:我是否可以讓來自不同網域 (例如 acme.com、ext.acme.com、company.com) 的使用者,統一對我的身分識別提供者進行驗證?
答:是。如果您能驗證您擁有的所有公用網域,則這些網域的使用者即可使用其企業認證登入 Omnissa Connect。所有這些網域的使用者都必須先同步到 Omnissa Access 服務執行個體 (身分代理) 中。
問:如何在自助式聯盟設定期間驗證私人網域?
答:此選項在目前自助式聯盟工作流程中不可用。若要驗證私人網域,您必須提出支援請求,支援團隊將代表您驗證您的私人網域。
問:是否可以新增服務至管理組織?
答:否。您無法也不應將服務新增至管理組織。您在管理組織中存取企業聯盟儀表板,其唯一目的在於執行影響指定網域下所有服務與組織的作業。
問:如果無法使用企業認證登入,是否有緊急帳戶可用來存取 Omnissa Connect?
答:您可以將使用非聯盟網域的 Omnissa ID/Customer Connect 帳戶新增至您的組織。例如,如果 acme.com 網域已聯盟,則任何使用非 acme.com 網域的 Omnissa ID/Customer Connect 帳戶,皆可用於登入 Omnissa Connect。具有 Omnissa ID/Customer Connect 帳戶的使用者,必須以擁有者或成員身分新增至組織。
問:從我企業的 Active Directory 同步的屬性,在持續儲存於 AWS 上的 Omnissa Access 服務執行個體與 Omnissa Connect 時,是否會對其進行加密?
答:否。當 Omnissa Connect 在 AWS 上進行持續儲存時,使用者屬性中的名字、姓氏、電子郵件、使用者名稱、網域及 UPN 皆未經過加密。
問:如果連接器伺服器停機,對使用者存取 Omnissa Connect 主控台會有什麼影響?是否可以設定 HA 模式下的連接器?
答:如果企業使用的是第三方身分識別提供者驗證,而非以連接器為基礎的驗證方法,那麼所有使用者驗證都會直接在您的身分識別提供者上執行。在這種情況下,如果連接器關閉,則已同步使用者的使用者登入將不會受到影響。由於連接器僅用於使用者和群組同步,因此可能不需要 HA 模式下的連接器。
此頁面對您有幫助嗎?