移轉程序中的最後一項工作,是將目錄服務從 Workspace ONE UEM (如適用,也包括 Omnissa Access) 移轉至 Omnissa Identity Service。您會分階段執行此工作,且在部分較早的階段可以回復作業。不過,移轉使用者佈建的最後一個步驟無法復原,因此請僅在您已準備好完成移轉時再繼續進行。
移轉階段包括:
-
準備 Workspace ONE UEM (如適用,也包括 Omnissa Access)
Omnissa Identity Service 使用者識別碼對應會推送至 Workspace ONE UEM 和 Omnissa Access。
-
將驗證從 Workspace ONE UEM (如適用,也包括 Omnissa Access) 切換至 Identity Service
聯盟使用者會透過 Identity Service 由您的身分識別提供者進行驗證,而不再由 Workspace ONE UEM 或 Omnissa Access 進行驗證。此外,如果您已啟用 UEM 的基本使用者驗證選項,則 Workspace ONE UEM 基本使用者會由 Workspace ONE UEM 進行驗證。
系統會套用在 Omnissa Access 中設定的存取原則。
您現在會測試使用者驗證流程。在此階段,佈建方式不會變更,系統仍會持續將使用者從 Active Directory 佈建至 Workspace ONE UEM 和 Omnissa Access。
**附註:**如果 Workspace ONE UEM 與 Omnissa Identity Service 之間的使用者名稱格式不一致,移轉流程在切換驗證階段時,裝置 > 行動註冊預備 > 新增註冊預備裝置的流程將無法運作。
**重要:**在執行此步驟之前,您必須先向使用者說明驗證體驗的任何變更。
-
將使用者佈建從 Active Directory 移轉至 Identity Service
此步驟會完成移轉流程。使用者會透過 Identity Service,從您的雲端身分識別提供者佈建至 Workspace ONE UEM (如適用,也包括 Omnissa Access)。而不再從 Active Directory 同步。如果您先前使用 AirWatch 佈建應用程式,系統將不再透過該應用程式佈建使用者,並會從 Omnissa Access 中刪除該應用程式。
請務必在您確認使用者於上一個步驟切換驗證後仍可登入之後,再執行此步驟。
**注意:**此步驟無法復原。執行此步驟後,您無法回復為使用 Workspace ONE UEM 或 Omnissa Access 目錄服務。Workspace ONE UEM 和 Omnissa Access 中的使用者屬性將會以 Omnissa Identity Service 中的值覆寫。
程序
-
在 Omnissa Connect Console 中,從左側窗格選取身分識別管理 > 使用者管理。
-
按一下啟動使用者管理。
Omnissa Identity Service 會在瀏覽器的新索引標籤中開啟。
-
在 Omnissa Identity Service 索引標籤中,於右側的組態步驟窗格內,移至比較目錄資料步驟。
-
在 [比較目錄資料] 頁面上,按一下繼續進行移轉。
-
檢閱快顯視窗中列出的目錄差異;如果差異可接受,請按一下繼續進行移轉。
如果您想嘗試解決這些差異,請按一下取消以返回 [比較目錄資料] 頁面。
-
按一下移轉。
-
在 [移轉至 Identity Service] 頁面上,按一下準備 UEM 或準備 UEM 和 Access。
在繼續之前,請先等待顯示 UEM 已備妥或 UEM 和 Access 已備妥確認訊息。
**附註:**您可以回復此步驟以返回 [比較目錄資料] 頁面。一般而言,如果您想在身分識別提供者中變更屬性對應,或進行其他會影響 Identity Service 中使用者或群組屬性的變更,通常會回復此步驟。 -
按一下切換驗證,並確認您的選擇。
在繼續測試之前,請先等待顯示驗證已切換確認訊息。
切換驗證後,使用者會透過 Identity Service 進行驗證,而不再由 Workspace ONE UEM 或 Omnissa Access 進行驗證。聯盟使用者會重新導向至您的身分識別提供者進行驗證。若您已啟用 UEM 的基本使用者驗證選項,則 Workspace ONE UEM 基本使用者會由 Workspace ONE UEM 進行驗證。
系統會套用在 Omnissa Access 中設定的存取原則。
-
確認使用者可以成功登入。
確認使用者登入時,系統會將其重新導向至您的身分識別提供者進行驗證,且使用者可成功登入。報告中標示為現有使用者的所有使用者 (亦即同時存在於 Workspace ONE UEM 或 Omnissa Access 與 Identity Service 中的使用者) 都應可登入。
**附註:**報告中列為新使用者的部分使用者也可能可以登入。遺漏的使用者則無法登入。如果在產生報告後,有新使用者從 Active Directory 同步至 Workspace ONE UEM 或 Omnissa Access,且 Identity Service 能夠在其目錄中比對到該使用者,則該使用者應可登入。Identity Service 會定期嘗試比對新使用者。此程序最多可能需要 1 小時。
-
完成驗證流程的測試後:
-
如果驗證失敗,請調查失敗原因。
其中一種調查方式是檢閱 Omnissa Access Console 中的稽核事件。在 Omnissa Connect 首頁中,於啟動服務下方按一下存取動態磚以存取主控台。如需檢視稽核事件的相關資訊,請參閱在 Omnissa Access 中產生稽核事件報告。
如果看起來這些失敗是因為身分識別提供者與 Omnissa Identity Service 之間的對應不正確所致,您可以回復驗證、變更使用者屬性對應,然後再次執行目錄資料比對。若要執行此操作,請按一下回復驗證,並確認您的選擇。這會帶您返回準備 UEM (或準備 UEM 和 Access) 步驟。按一下回復準備,然後按一下移至報告以返回 [比較目錄資料] 頁面。您可以從該頁面繼續調查失敗原因、檢閱報告,或執行新報告,以比較 Identity Service 與 Workspace ONE UEM 或 Omnissa Access 的目錄。
回復驗證後,使用者會再次透過 Workspace ONE UEM 或 Omnissa Access 進行驗證。
-
如果驗證成功且您已準備好繼續,請選取我確認使用者可以透過 Identity Service 登入核取方塊,然後按下一步。
-
-
當您準備好完成移轉至 Identity Service 時,請在步驟 3:移轉使用者佈建按一下移轉佈建。
注意:此步驟無法復原。當您按一下移轉佈建後,移轉程序即告完成,且您無法回復至先前的階段。
此步驟可能需要一些時間才能完成。您可以離開此頁面,稍後再返回檢查進度。
在移轉期間,若 Workspace ONE UEM 或 Omnissa Access 目錄中的使用者屬性與 Identity Service 目錄中的屬性不同,系統會更新 Workspace ONE UEM 或 Omnissa Access 中的使用者屬性,使其與 Identity Service 中的值一致。僅存在於 Identity Service 目錄中的新使用者,會在 Workspace ONE UEM 和 Omnissa Access 中建立。僅存在於 Workspace ONE UEM 或 Omnissa Access 目錄中的遺漏使用者,系統不會進行任何變更。建議您在 Workspace ONE UEM 和 Omnissa Access 中刪除這些遺漏使用者。請連絡支援團隊,要求提供刪除遺漏使用者所需的相關 API 說明文件。另請參閱 Workspace ONE UEM 說明文件中的〈Omnissa Identity Service 移轉階段〉一節。
在此階段,Identity Service 會嘗試比對每一位使用者、每一個群組,以及每一個成員資格各一次。
移轉完成後,使用者會透過 Identity Service,從您的身分識別提供者佈建至 Workspace ONE UEM 和 Omnissa Access。而不再從 Active Directory 同步。
您的 Workspace ONE UEM 目錄 (如適用,也包括 Omnissa Access 目錄) 現已移轉至 Omnissa Identity Service。之後,您需在 Omnissa Connect 中透過身分識別管理 > 使用者管理存取 Omnissa Identity Service 來管理目錄,而不再透過 Workspace ONE UEM 或 Omnissa Access Console 進行管理。
後續步驟
-
從身分識別提供者中移除 urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:altExternalId 對應。
-
(適用於同時移轉 Workspace ONE UEM 和 Omnissa Access 目錄的情況) 由於 Omnissa Access 中的群組名稱在移轉期間已變更,請務必更新 Omnissa Access 中所有使用群組名稱的 SAML 應用程式、WS-Fed 應用程式和 SCIM 連接器組態。您必須手動更新組態,改為使用 groupname,而非 groupname@domain。
-
(同時移轉 Workspace ONE UEM 和 Omnissa Access 目錄時適用) 如果您在移轉程序期間更新了任何屬性,請務必更新 Omnissa Access 中所有使用這些屬性的 SAML 應用程式、WS-Fed 應用程式和 SCIM 連接器組態。
-
(同時移轉 Workspace ONE UEM 目錄和已設定 AirWatch 佈建應用程式的 Omnissa Access 目錄時適用) 在 Omnissa Access 中,刪除與原始目錄 (類型為「其他」) 相關聯的 OAuth 2.0 用戶端。此外,請在您的身分識別提供者中,停用先前用來將使用者和群組佈建至此目錄之應用程式的佈建功能。
**注意:**請勿誤刪您為 Omnissa Identity Service 建立的新佈建應用程式。
此頁面對您有幫助嗎?