Skip to main content

2026 年 6 月 18 日

將目錄移轉至 Omnissa Identity Service (有限可用性)

如果您目前將使用者和群組從內部部署 Active Directory 同步至 Omnissa Workspace ONE UEM,則可以將目錄移轉至 Omnissa Identity Service。此外,如果您的 Workspace ONE UEM 租用戶具有符合特定需求的關聯 Omnissa Access 目錄,您可以同時移轉這兩個目錄。

Omnissa Identity Service 是一項全新雲端服務,可將 Omnissa 產品與服務整合至第三方雲端式身分識別提供者,以進行使用者佈建與身分識別聯盟。支援 Microsoft Entra ID、Okta,以及符合一般 SCIM 2.0 規範的身分識別提供者。

完成移轉後,系統會將使用者和群組從您的雲端身分識別提供者佈建至 Omnissa Identity Service,然後再從 Omnissa Identity Service 自動佈建至 Workspace ONE UEM (以及 Omnissa Access,如適用)。您將從 Omnissa Identity Service 管理目錄,而不是從 Workspace ONE UEM 或 Omnissa Access Console 進行管理。

您可以在 Omnissa Connect 中選取身分識別管理 > 使用者管理以存取 Omnissa Identity Service。Omnissa Connect 是一項 Web 型服務,可集中存取所有 Omnissa 服務和解決方案。

**重要:**本文件提供將現有目錄移轉至 Omnissa Identity Service 的指引。若要為新組織設定 Omnissa Identity Service,請參閱《使用 Omnissa Identity Service 設定使用者佈建與身分識別聯盟》

移轉至 Omnissa Identity Service 的優點

  • 您可以改用 SCIM 2.0 通訊協定,將使用者從雲端式目錄佈建至 Workspace ONE UEM (如適用,也可佈建至 Omnissa Access),而非從 Active Directory 同步使用者。

  • 您不需要任何內部部署元件,例如 AirWatch Cloud Connector 或 Omnissa Access Connector,即可佈建使用者和群組。

  • Omnissa Identity Service 可在各項 Omnissa 服務之間提供集中式使用者管理。您可從單一集中位置管理目錄,而不必在各服務中分別管理。

    **重要:**目前支援移轉 Workspace ONE UEM。如符合特定要求,也可以一併移轉單一 Omnissa Access 目錄以及 Workspace ONE UEM 目錄。

  • 您只需設定一次與身分識別提供者的整合,即可在支援的 Omnissa 服務之間啟用聯盟驗證。

不支援的功能

使用 Omnissa Identity Service 時,不支援下列功能。

  • 移轉完成後,您無法回復為使用 Active Directory。

  • Workspace ONE UEM 不支援的功能:

    • 與內部部署 Active Directory 直接整合
    • 透過目錄服務建立及管理系統管理員與其群組
      您可以透過 Omnissa Connect 佈建管理員。
    • 當為父系組織群組設定 Omnissa Identity Service 時,將覆寫子系組織群組 (OG) 的目錄服務設定
    • 即時 (JIT) 使用者佈建
      註冊使用者會透過 SCIM 佈建至 Workspace ONE UEM。
    • 針對 Omnissa Identity Service 使用者進行的批次匯入操作,包括裝置登錄與使用者內容更新

    不支援下列的註冊方法:

    <tr>
      <td>Windows</td>
      <td>Dropship Online</td>
    </tr>
      <tr>
      <td>Linux</td>
      <td>無周邊裝置上的 SAML 驗證</td>
    </tr>
    <tr>
      <td>XR</td>
      <td>所有流程</td>
    </tr>
    <tr>
      <td>週邊設備</td>
      <td>所有流程</td>
    </tr>
    
    平台 不支援的流程
  • Omnissa Access 不支援的功能:

    • 與內部部署 Active Directory 直接整合
    • 從 Active Directory 同步的目錄管理員
      您可以透過 Omnissa Connect 佈建管理員。
    • 本機使用者、本機管理員或即時 (JIT) 使用者
      所有使用者皆由 Omnissa Identity Service 從您的身分識別提供者佈建,或由 Omnissa Connect 佈建為管理員。
      **附註:**本機使用者和本機管理員是指直接在 Omnissa Access 中建立、且未從目錄來源同步的使用者帳戶。
    • 動態群組
    • 密碼 (雲端部署) 和密碼 (本機目錄) 驗證方法
    • People Search
    • 如果您將 Omnissa Access 與 Office 365 整合,則無法對 Microsoft Entra ID 身分識別提供者使用聯盟驗證。僅支援 Omnissa Access 特定的驗證方式,例如 RSA SecurID、Hub MFA、Mobile SSO 和憑證驗證。目前不支援 Office 365 Active Flow 驗證。

需求

  • Workspace ONE UEM

    • 所有 Workspace ONE UEM 目錄管理員都已移轉至 Omnissa Connect。
    • Workspace ONE UEM 已設定目錄服務。
    • 您的 Workspace ONE UEM 目錄服務設定未遭子組織群組目錄設定中的其他目錄覆寫。
    • 您的 Workspace ONE UEM 環境中沒有任何目錄群組類型為組織單位或自訂查詢的群組。
    • 移轉至 Omnissa Identity Service 後,仍會繼續支援 Workspace ONE UEM 基本使用者。不過,您需要注意,所有使用者 (基本使用者和已佈建的使用者) 在登入時都會看到額外的提示。
  • Omnissa Access

    如果在與您的 Workspace ONE UEM 租用戶相關聯的 Omnissa Access 租用戶中已設定目錄,且符合下列要求,您可以將該目錄與 Workspace ONE UEM 目錄一併移轉:

    • 所有 Omnissa Access 目錄管理員都已移轉至 Omnissa Connect。
    • 所有 Omnissa Access 本機管理員都已移轉至 Omnissa Connect。
    • Omnissa Access 租用戶中僅設定一個目錄:類型為 Active Directory over LDAP 的目錄,或類型為「其他」且已設定 AirWatch 佈建應用程式,以將使用者和群組佈建至 Workspace ONE UEM 的目錄。
    • 如果該目錄是 Active Directory over LDAP 目錄,則其來源 Active Directory 與 Workspace ONE UEM 目錄相同,且包含相同的使用者和群組。
    • Omnissa Access 租用戶中不得有任何本機使用者或本機管理員,包括系統目錄中的任何使用者。
    • 任何存取原則中都不得使用密碼 (本機目錄) 驗證方法。
    • 任何存取原則中都不得使用密碼 (雲端部署) 驗證方法。如需詳細資訊,請參閱重大考量事項
    • Omnissa Access 中未啟用 Office 365 佈建配接器。
    • Omnissa Access 租用戶中不得有任何動態群組 (亦即在 Omnissa Access 中建立,而非從 Active Directory 同步的群組)。

    **重要:**您只能將 Omnissa Access 目錄與您的 Workspace ONE UEM 目錄一併移轉。您無法僅移轉 Omnissa Access 目錄。

  • Microsoft Active Directory

    如果您目前將 Active Directory 巢狀群組同步至 Workspace ONE UEM,且計劃使用 Entra ID 作為雲端身分識別提供者,您必須先在 Active Directory 中將巢狀群組扁平化,或改採 Omnissa Identity Service 提供的巢狀群組同步流程。請參閱移轉巢狀群組

  • 您的雲端身分識別提供者 (Microsoft Entra ID、Okta 或一般 SCIM 2.0 身分識別提供者)

    • 您已有雲端租用戶。

    • 您已將使用者和群組從內部部署 Active Directory 同步至雲端目錄。

      您可以使用 Microsoft Entra Connect (用於 Entra ID) 與 Okta Active Directory Agent (用於 Okta) 等工具,從內部部署 Active Directory 同步使用者和群組。

重大考量事項

  • externalId 無法變更
    您無法變更現有使用者的 externalId。您的雲端身分識別提供者中佈建應用程式的屬性對應,必須與現有 Workspace ONE UEM 和 Omnissa Access 的 externalId 屬性對應相符。

  • 依預設,distinguishedName 會用作唯一的共用識別碼

    在移轉期間,Omnissa Identity Service 依預設會使用 distinguishedName 作為共用識別碼,用來比對現有的 Workspace ONE UEM 和 Omnissa Access 使用者與群組,以及從您的身分識別提供者同步至 Omnissa Identity Service 的使用者與群組。如果您使用預設設定,您必須將 distinguishedName 從 Active Directory 同步至您的雲端身分識別提供者,並在佈建應用程式中為使用者和群組新增屬性對應。

    您可以選取其他屬性作為共用識別碼。若您改用其他屬性,請確認已將該屬性從 Active Directory 同步至您的雲端身分識別提供者,並在佈建應用程式中為使用者和群組新增屬性對應。

    下列屬性支援作為共用識別碼:

    • 使用者:distinguishedName、externalId、emails、userName
    • 群組:distinguishedName、displayName

    **附註:**在下列情況下,建議使用 displayName 作為群組的共用識別碼:

    • 當 Okta 為身分識別提供者時。Omnissa Identity Service 依預設會使用 displayName 作為 Okta 群組的共用識別碼。
    • 當您移轉已設定 AirWatch 佈建應用程式的 Omnissa Access 目錄時。

    重要:在開始移轉前決定要使用哪個屬性作為共用識別碼,以便您在移轉流程的步驟 1:完成目錄先決條件中選取該識別碼。若您在移轉流程後續要變更共用識別碼,您必須刪除 Identity Service 目錄,並重新啟動移轉。

  • 將 sAMAccountName 或 userPrincipalName 用作 username
    如果您先前在 Workspace ONE UEM 和 Omnissa Access 中以 sAMAccountName 作為 username,且想要在移轉期間或移轉後將 username 改為 userPrincipalName (Entra ID userPrincipalName 或 Okta 登入識別碼),您只要在身分識別提供者的佈建應用程式中調整對應即可。

    不過,您必須依據您使用的特定 Workspace ONE UEM 和 Omnissa Access 功能,評估此變更可能造成的影響。

    • 以 Workspace ONE UEM 為例,如果 username 用於 Workspace ONE Content 存放庫範本中的 NFS 資料夾路徑,則您必須將這些路徑更新為使用 userPrincipalName。同樣地,如果憑證範本使用 username,您就需要重新部署與這些範本相關聯的設定檔。視您在 Workspace ONE UEM 中部署的組態而定,使用者屬性可能會在其他位置用作查閱值,例如設定檔裝載、應用程式組態與訊息範本。

    • 對於 Omnissa Access,變更 username 對應會導致下列驗證方法失敗:RADIUS、RSA SecurID 和 Kerberos。此外,如果在驗證方法組態中將使用者名稱格式設定選取為使用者名稱,DUO 安全性驗證方法也會失敗。如果您使用這些驗證方法,建議您不要變更 username 對應。

    另一方面,若您決定在 Workspace ONE UEM 中使用 sAMAccountName 作為 username,請注意:由於 sAMAccountName 僅存在於 Active Directory,日後建立新使用者時,您必須先在 Active Directory 中建立,並同步至您的雲端身分識別提供者。在雲端身分識別提供者中建立的新使用者,將無法使用 Workspace ONE UEM。

    在開始移轉之前,先決定要使用哪個屬性作為 username。若您打算持續以 Active Directory 作為使用者身分識別的事實來源,使用 sAMAccountName 是可行的選項。如果您計劃改以雲端身分識別提供者作為單一事實來源,建議將 username 更新為 userPrincipalName。

  • 同時移轉 Workspace ONE UEM 目錄和 Omnissa Access 目錄
    如果您要將 Omnissa Access 目錄與 Workspace ONE UEM 目錄一併移轉,則在開始移轉程序之前,您必須先在 Omnissa Access 中,將密碼 (雲端部署) 驗證方法與所有存取原則解除關聯。更新存取原則,以使用您的雲端身分識別提供者進行使用者驗證。這需要先將該身分識別提供者整合為 Omnissa Access 中的第三方 IDP。

    後續當您將 Omnissa Identity Service 與雲端身分識別提供者整合時,Omnissa Identity Service 會自動從 Omnissa Access 匯入組態詳細資料,讓整體流程更簡化。

    **附註:**Omnissa Identity Service 不支援 Omnissa Access 所支援的單一登出 IdP 重新導向參數設定。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…