我們列出 Omnissa Connect 企業聯盟的常見問題,並概述建議的疑難排解步驟。
最佳做法
為 Omnissa Connect 管理員對企業聯盟問題進行疑難排解時,請遵循所列的最佳做法。
- 請務必驗證屬性名稱與區分大小寫。
- 確保在 SAML 回應中包含必要的屬性 (email、firstName、lastName 和 userName)。
- 對 Microsoft Entra ID 使用未指定的驗證方法。
- 定期檢查和更新 SAML 簽署憑證。
- 保持 NameID 格式與 NameID 值的一致性。
- 請即時傳達設定變更,以避免登入失敗。
有關屬性對應的 Omnissa 社群說明文件
如需屬性對應的說明,請參閱如何疑難排解並最佳化 Identity Service 與企業聯盟的屬性對應一文。
Microsoft Entra ID 問題
檢視在使用身分識別提供者 Microsoft Entra ID 設定企業聯盟時可能出現的一些問題。
屬性命名空間問題
-
問題:Omnissa Access 不支援屬性的命名空間定義。使用 Entra ID 設定企業聯盟時,無法在屬性定義中保留 Entra ID 特定的命名空間。
- 修正:從 Entra ID 的屬性定義中移除命名空間屬性。
-
問題:在 Entra ID 中,命名空間定義常常會在聯盟設定過程中產生不正確的宣告。
- 修正:確保定義屬性時不含命名空間命名空間。
- 範例:
- 不正確的格式
- 宣告名稱:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress → Value: user.mail - 宣告名稱:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname → Value: user.givenname - 宣告名稱:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name → Value: user.userprincipalname - 宣告名稱:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname → Value: user.surname
- 宣告名稱:
- 正確的格式
- 宣告名稱:
Unique User Identifier (Name ID) → Value: user.userPrincipalName - 宣告名稱:
email → Value: user.mail - 宣告名稱:
firstName → Value: user.givenName - 宣告名稱:
lastName → Value: user.surname - 宣告名稱:
userName → Value: user.userPrincipalName
- 宣告名稱:
- 不正確的格式
驗證方法問題
- 問題:管理員定義特定的驗證內容 (
urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport)。如果使用者未使用指定的方法,驗證會失敗。- 錯誤訊息範例:
Sorry, but we’re having trouble signing you in. AADSTS75011: Authentication method 'Password, MultiFactor' by which the user authenticated with the service doesn't match requested authentication method 'WindowsIntegrated'. Contact the Microsoft Entra SAML Toolkit application owner. - 修正:請務必定義未指定的驗證方法,以確保登入成功 (
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified)。
- 錯誤訊息範例:
Omnissa Connect 中的驗證方法設定無效
- 問題:Omnissa Access 租用戶組態需要更新。
- 不正確的範例:Microsoft Entra ID SAML IdP 方法 | SAML 內容:
urn:oasis:names:tc:SAML:2.0:ac:classes:Kerberos - 修正:將 Omnissa Access 租用戶更新為正確的設定。
- 正確的範例:Microsoft Entra ID SAML IdP 方法 | SAML 內容:
urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified | Description: Enter Auth Method description…
- 正確的範例:Microsoft Entra ID SAML IdP 方法 | SAML 內容:
- 不正確的範例:Microsoft Entra ID SAML IdP 方法 | SAML 內容:
一般問題
檢視在設定企業聯盟時可能出現的一些問題。
屬性區分大小寫
- 問題:Omnissa Access 中的屬性名稱區分大小寫。
- 修正:請依照在 Omnissa Access 中管理使用者屬性 中的說明,確保屬性名稱的大小寫與文件記載一致。
必要屬性
- 問題:Omnissa Access 將四個屬性視為必要;
email、firstName、lastName和userName。若缺少這四個屬性中的任何一個,JIT 佈建將會失敗。- 修正:確保在 SAML 回應中傳送所有列出的四個屬性。
身分識別提供者 (IdP) 中缺少屬性
- 問題:有些帳戶沒有必要屬性。
- 修正:稽核 IdP 記錄中缺少的屬性 (
email、firstName、lastName和userName),並將其對應。 - 稽核記錄 API 範例
"message": "Failed to save jit user" "success": "false" "successAuthMethods": "WS1 SAML IdP Method" "isForceAuth": "false" - 修正:稽核 IdP 記錄中缺少的屬性 (
NameID 格式不符
- 問題:Omnissa Connect 中的 NameID 格式與 IdP 的 SAML 回應中的 NameID 格式不相符。
- 修正:確保兩個系統使用相同的 NameID 格式。
- 範例預期格式:
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified - 稽核記錄範例
{ "failedAuthMethods": "[{ \"reason\": \"AUTHENTICATION_FAILURE\", \"authMethod\": \"<IDP_NAME>\", \"failureMessage\": \"Unable to resolve user identity from SAML response subject, IDP[id: <IDP_UUID>, name: <IDP_NAME>], configured format mapping: {urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified: userName}, subject format in SAML response: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress\" }]", "authMethods": "SAML", "message": "Authentication failed." }
未傳送 NameID 值
- 問題:如果 SAML 回應中缺少 NameID 值,則登入會失敗。
- 修正:確保包含 NameID 值屬性。
SAML 簽署憑證到期
- 問題:已過期的憑證會導致簽章錯誤。
- 修正:使用新憑證更新 IdP 中的中繼資料。
Omnissa Connect 已停用
- 問題:如果 Omnissa Connect 已停用,或在未通知他人的情況下變更了設定,聯盟登入將會失敗。
- 錯誤訊息範例:
"Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/saml/metadata/uniqueGUID, Status: 400 , Message: Bad Request]" } }"message": "Failed to retrieve metadata for [Tenant: TenantName, URL: https://idp.example.com/app/applicationID/sso/saml/metadata, Status: 404 , Message: Not Found]" }
- 修正:啟用 Omnissa Connect 或還原原始組態。
- 錯誤訊息範例:
其他可能的問題
| 問題 | 描述 |
|---|---|
| 登入驗證失敗,並顯示錯誤 (4xx)。 | 請針對以下內容檢閱聯盟設定組態: - 檢查服務提供者組態中的身分識別提供者設定是否正確。確保已在 SAML 回應中正確傳送名稱識別碼。 附註:若要驗證 SAML 回應中的資訊,可以使用 SAML 追蹤器瀏覽器延伸。首先,查看 SAML 請求以瞭解請求的屬性。例如, NameID 格式。接下來,查看 SAML 回應,並在其中搜尋 NameID 格式。兩者必須相符。 - 檢查是否在「設定身分識別提供者」步驟的 IDP 組態中正確設定了 NameID 格式和驗證方法。 - 檢查是否在設定身分識別提供者步驟中正確設定了使用者識別喜好設定的值。使用者識別喜好設定設定是您在 Omnissa Connect 主控台登入頁面中輸入的內容,可以是下列其中一項:user@domain、電子郵件或 UPN。 - 檢查啟動「已驗證登入」流程的使用者是否已在「同步群組和使用者」步驟中同步。 |
| 成功安裝 Omnissa Access Windows Connector 後,使用者驗證服務和目錄同步服務未執行。 | 檢查 Omnissa Access 租用戶組態: - 確定您可以從安裝了 Omnissa Access Connector 的 Windows 或虛擬機器對 Omnissa Access 租用戶執行 Ping 動作。可以從企業的管理組織說明中取得 Omnissa Access 租用戶 URL。 - 確保不會封鎖對 Omnissa Access 租用戶的存取權限,並且會將 *.workspaceoneaccess.com 新增至企業防火牆允許清單。 - 檢查您是否在使用 Proxy。若是如此,必須重新執行安裝程式以選取自訂安裝選項,並於安裝期間提供 Proxy 詳細資料。 - 檢查 Omnissa Access Connector 記錄中是否發生錯誤。 如要檢視使用者驗證服務記錄,請開啟 INSTALL_DIR\Workspace ONE Access\User Auth Service\logs\eas-service.log。 如要檢視目錄同步服務記錄,請開啟 INSTALL_DIR\Workspace ONE Access\Directory Sync Service\logs\eds-service.log。 |
| 開啟自助式聯盟工作流程的某些步驟花費的時間過長,且最終會導致錯誤 500。 | 如果使用的是無痕模式瀏覽器,可以檢查瀏覽器的設定並確保未選取「封鎖第三方 Cookie」,或切換為非無痕瀏覽器模式。 |
| 在企業聯盟儀表板中執行作業花費的時間過長,且結果顯示錯誤 500。 | 如果使用的是無痕模式瀏覽器,可以檢查瀏覽器的設定並確保未選取「封鎖第三方 Cookie」,或切換為非無痕瀏覽器模式。 |
| Omnissa Access Connector 同步失敗。 | 如果出現以下情況,群組和使用者同步會失敗: - 存在網路問題,中斷了連接器與 Active Directory 之間的連線。 - 繫結使用者認證 (繫結 DN/密碼) 已變更。 - 繫結使用者密碼已到期。 |
| 使用者登入後會重新導向至 My Omnissa,而非重新導向至企業身分識別提供者。 | 如果使用者從未登錄為使用 Omnissa Connect 進行聯盟的公司網域或子網域登入,會將其重新導向至 My Omnissa。只有在已登錄進行聯盟的網域中,才能使用企業身分識別提供者登入。 |
| 網域驗證失敗。 | 如果網域是私人網域而非公司網域,則網域驗證可能會失敗。如果您要聯盟私人網域,則必須提出支援票證。 |
| 聯盟後,使用者無法查看其組織中的服務。 | 聯盟網域中的現有使用者曾經透過使用 My Omnissa 帳戶登入以存取其組織中的服務。啟用聯盟後,同步的使用者必須將其企業帳戶連結至其 Omnissa ID。只有在兩個帳戶相連結後,服務才會對現有使用者可見且可供其存取,具體取決於這些使用者在組織中擁有的組織和服務角色存取權限。 |
取得支援
使用 Omnissa Connect 中的首頁存取 Customer Connect,以滿足您的支援要求。在 Omnissa Connect,移至首頁 > 資源,然後選取 Customer Connect 圖磚。
如果目前設定出現問題但無法透過企業聯盟儀表板進行修正,或當您想要執行下列其中一項作業時,可以在 Customer Connect 提出支援請求:
- 移除已新增至聯盟設定的網域或子網域。
- 復原所有網域和子網域的聯盟。
- 對身分識別提供者組態進行變更,例如,切換至其他身分識別提供者或變更使用者識別喜好設定。
如要針對企業聯盟提出支援請求,請確保您以擁有者或企業管理員身分登入企業的管理組織。
此頁面對您有幫助嗎?