透過 True SSO 功能,使用者可以使用智慧卡、RADIUS 或 RSA SecurID 驗證登入 Omnissa Workspace ONE Access,即使首次啟動遠端桌面平台或應用程式,也不會再被要求輸入 Active Directory 認證。
在舊版中,SSO (Single Sign-On) 的運作方式是在使用者首次啟動遠端桌面平台或已發佈的應用程式,但先前未使用 Active Directory 認證通過驗證時,提示使用者提供 Active Directory 認證。然後系統會快取認證,讓使用者在後續啟動時不必再重新輸入認證。使用 True SSO 將會建立和使用短期憑證而非 AD 認證。
雖然設定 Omnissa Workspace ONE Access 的 SAML 驗證流程並未變更,但 True SSO 新增了一個額外步驟。您必須設定 Omnissa Workspace ONE Access 以啟用 True SSO。
**附註:**如果您的部署包含多個連線伺服器執行個體,您必須將 SAML 驗證器與每個執行個體建立關聯。
先決條件
-
確認已將 Single Sign-On 啟用為全域設定。在 Horizon Console 中,選取設定 > 全域設定,並驗證已將 Single Sign-On (SSO) 設定為已啟用。
-
確認已安裝和設定 Omnissa Workspace ONE Access。請參閱 Omnissa 產品說明文件入口網站上的 Omnissa Workspace ONE Access 說明文件。
-
確認用於 SAML 伺服器憑證之簽署 CA 的根憑證已安裝在連線伺服器主機上。Omnissa 不建議您將 SAML 驗證器設定為使用自我簽署憑證。請參閱*《Horizon 8 安裝和升級》*文件中〈為 Horizon Server 設定 SSL 憑證〉章節的〈將根憑證和中繼憑證匯入 Windows 憑證存放區〉主題。
-
記錄 Omnissa Workspace ONE Access 伺服器執行個體的 FQDN。
程序
-
在 Horizon Console 中,選取設定 > 伺服器。
-
在連線伺服器索引標籤上,選取要與 SAML 驗證器建立關聯的伺服器執行個體,然後按一下編輯。
-
在驗證索引標籤上,從將驗證委派至 Omnissa Horizon (SAML 2.0 驗證器) 下拉式功能表中選取允許或必要。
您可以依據需求,將部署中的每個連線伺服器執行個體設定為具有不同的 SAML 驗證設定。
-
按一下管理 SAML 驗證器後,按一下新增。
-
在 [新增 SAML 2.0 驗證器] 對話方塊中設定 SAML 驗證器。
選項 說明 標籤 您可以使用 Omnissa Workspace ONE Access 伺服器執行個體的 FQDN。 說明 (選用) 您可以使用 Omnissa Workspace ONE Access 伺服器執行個體的 FQDN。 中繼資料 URL 用於擷取在 SAML 身分識別提供者與 Horizon Connection Server 執行個體之間交換 SAML 資訊所需之全部資訊的 URL。在 URL https://<YOUR HORIZON SERVER NAME>/SAAS/API/1.0/GET/metadata/idp.xml中,按一下 <YOUR HORIZON SERVER NAME>,並將其替換為 Omnissa Workspace ONE Access 伺服器執行個體的 FQDN。管理 URL 存取 SAML 身分識別提供者 (Omnissa Workspace ONE Access 執行個體) 管理主控台的 URL。此 URL 格式為 https://<Identity-Manager-FQDN>:8443.True SSO 觸發模式 TrueSSO 觸發模式選項是以 SAML 驗證器觸發模式為基礎,並支援透過 vdmUtil 命令來個別管理 SAML 驗證器的 TrueSSO 觸發模式。這些選項會反映所選 SAML 驗證器目前的 TrueSSO 觸發模式值,即使該 TrueSSO 觸發模式值已在連線伺服器中手動更新 已為連線伺服器啟用 依您的組態選取或取消選取。 需要加密判斷提示 啟用後,會強制使用加密的 SAML 判斷提示。依預設,若 SAML 判斷提示未加密,連線伺服器不會拒絕驗證要求。 Workspace ONE 模式 啟用後,會將此 SAML 驗證器標記為 Workspace ONE 驗證器。依預設,連線伺服器不會將驗證器視為 Workspace ONE 驗證器。 IDP 應在每次驗證時對使用者進行驗證 啟用後,即使特定使用者已有作用中的 SAML 工作階段,IDP (身分識別提供者) 仍會要求重新驗證。依預設,當使用者工作階段已在作用中時,IDP 不會要求使用者重新驗證。 -
按一下確定以儲存 SAML 驗證器組態。
如果您提供了有效資訊,則必須接受自我簽署憑證 (不建議),或為 Horizon 8 與 Omnissa Workspace ONE Access 使用受信任的憑證。
SAML 2.0 驗證器下拉式功能表將顯示新建立的驗證器,該驗證器現已設定為選取的驗證器。
-
在 Horizon Console 儀表板上的 [系統健全狀況] 區段中按一下檢視,然後選取其他元件 > SAML 2.0 驗證器,接著選取已新增的 SAML 驗證器,並驗證詳細資料。
如果設定成功,則驗證器的健全狀況將顯示綠色。如果憑證不受信任、Omnissa Workspace ONE Access 服務無法使用,或中繼資料 URL 無效,驗證器的健全狀況可能會顯示為紅色。如果憑證不受信任,您可以按一下驗證來驗證並接受此憑證。
-
登入 Omnissa Workspace ONE Access 管理主控台,從類別 > 虛擬應用程式頁面導覽至桌面平台集區,並選取已啟用 True SSO 核取方塊。
後續步驟
- 延長連線伺服器中繼資料的到期期限,使遠端工作階段不會在 24 小時後即終止。請參閱變更連線伺服器上服務提供者中繼資料的到期期間。
- 使用
vdmutil命令列介面在連線伺服器上設定 True SSO。請參閱設定 Horizon Connection Server 以使用 True SSO。
如需 SAML 驗證運作方式的詳細資訊,請參閱使用 SAML 驗證。
-
此頁面對您有幫助嗎?