Skip to main content

2026 年 8 月 19 日

將 Omnissa Identity Service 與 Okta 整合

在 Omnissa Connect 中啟用 Omnissa Identity Service 之後,請設定與 Okta 之間的整合。

  1. 在 Omnissa Identity Service 的 [開始使用] 精靈中,於步驟 2:整合 SCIM 2.0 式身分識別提供者中按一下開始""

  2. 按一下 Okta 卡上的設定

    ""

  3. 遵循精靈來設定與 Okta 之間的整合。

步驟 1:建立目錄

使用 Omnissa Identity Service 設定使用者佈建與身分識別聯盟的第一個步驟,是在 Omnissa Connect 主控台中建立一個目錄,用來管理從 Okta 佈建的使用者和群組。

**注意:**建立目錄後,將無法變更您所選的身分識別提供者。在繼續進行之前,請確定您選取的是適當的身分識別提供者。

程序

  1. 在精靈的步驟 1:一般資訊中,輸入您想要用於 Omnissa Identity Service 中已佈建目錄的名稱。

    名稱的長度上限是 128 個字元。僅允許使用以下字元:字母 (a-z 或其他語言中的對等字母)、數字 (0-9)、空格、連字號 (-) 和底線 (_)。

    **重要:**建立目錄後,將無法變更變更該目錄的名稱。

  2. 針對網域名稱,請輸入來源目錄的主要網域名稱,且其中包含如 .com.net 等網域副檔名。

    Omnissa Identity Service 目前僅支援一個網域。所佈建的使用者和群組將與 Omnissa 服務中的這個網域相關聯。

    網域名稱的長度上限是 100 個字元。僅允許使用以下字元:字母 (a-z 或其他語言中的對等字母)、數字 (0-9)、空格、連字號 (-)、底線 (_) 和句號 (.)。

    例如:

    在此範例中,目錄名稱為 Demo,網域名稱為 example.com。

  3. 按一下儲存,並確認您的選擇。

後續步驟

設定使用者和群組佈建。

步驟 2:設定使用者和群組佈建

在 Omnissa Identity Service 中建立目錄後,可設定使用者和群組佈建。您會在 Omnissa Identity Service 中開始此程序,先產生佈建所需的管理員認證,接著在 Okta 中建立一個佈建應用程式,用於將使用者和群組佈建至 Omnissa Identity Service。Okta Integration Network 包含 Omnissa Identity Service 應用程式供您使用。

先決條件

您在 Okta 中擁有一個具備設定佈建所需權限的管理員帳戶。

程序

  1. 在 Omnissa Connect 主控台中建立目錄後,請檢閱並複製精靈的步驟 2:設定身分識別提供者所產生的值。

    您需要這些值來設定 Okta 中的佈建應用程式。

    • Omnissa 基底 URL:您的 Omnissa Identity Service 租用戶的 URL。複製該值。

    • 權杖週期:密碼權杖的有效期。

      依預設,Omnissa Identity Service 產生的權杖週期為 6 個月。若要變更權杖週期,請按一下向下箭頭,選取其他選項,然後按一下重新產生,以使用新的值來重新產生權杖。

      **重要:**每當您更新權杖週期時,先前的權杖將會失效,並導致從 Okta 佈建使用者和群組的作業失敗。您必須重新產生新權杖,並將新權杖複製並貼上至 Okta 應用程式中。

    • 密碼權杖:此為 Okta 佈建使用者至 Omnissa Identity Service 所需的權杖。按一下複製圖示即可複製該值。

      重要:請務必在按下一步前先複製權杖。按下一步後,該權杖將不再顯示,您將需要重新產生新的權杖。每當您重新產生權杖時,先前的權杖將會失效,並導致佈建作業失敗。請務必將新的權杖複製並貼上至 Okta 應用程式中。

    例如:

    基底 URL 的格式為 https://FQDN/usergroup/scim/v2。

    當權杖即將到期時,Omnissa Identity Service 中會出現橫幅通知。如果您也想接收電子郵件通知,請確保已選擇接收電子郵件。請參閱如何啟用電子郵件通知

  2. 在 Okta 中建立佈建應用程式。

    1. 登入 Okta 管理主控台。

    2. 在左側導覽窗格中,選取應用程式 > 應用程式

    3. 按一下瀏覽應用程式目錄

    4. 搜尋並選取 Omnissa Identity Service 應用程式。

      ""

    5. 按一下新增整合

      ""

    6. 一般設定索引標籤中,輸入下列值:

      • 應用程式標籤:輸入應用程式的名稱。
      • Omnissa 基底 URL:從 Omnissa Identity Service 精靈中複製 Omnissa 基底 URL 值,並貼上至文字方塊中。
      • 應用程式可見度:選取不要向使用者顯示應用程式圖示核取方塊,因為該應用程式不適用於 IdP 起始的流程。

      例如: ""

    7. 按一下完成

    8. 選取佈建索引標籤並進行設定。

      1. 按一下設定 API 整合

        ""

      2. 選取啟用 API 整合核取方塊。

      3. 取消選取匯入群組核取方塊。

      4. 從 Omnissa Identity Service 精靈中複製密碼權杖值,並將其貼上至 API 權杖文字方塊中。

      5. 按一下測試 API 認證按鈕以測試連線。

        ""

      6. 在繼續之前,請確認已顯示 Omnissa Identity Service was verified successfully! 的訊息。

      7. 按一下儲存

        此時將顯示 [佈建到應用程式] 頁面。

    9. 在 [佈建到應用程式] 頁面中,按一下編輯,然後為以下選項選取啟用

      • 建立使用者
      • 更新使用者屬性
      • 停用使用者 ""
    10. 按一下儲存

後續步驟

返回 Omnissa Connect 主控台,繼續執行 Omnissa Identity Service 精靈。

步驟 3:對應 SCIM 使用者屬性

在 Okta 管理主控台中,對應要從 Okta 同步至 Omnissa 服務的使用者屬性。在 Omnissa Identity Service 應用程式中,許多屬性 (包含必要屬性) 已預先完成對應。您可以編輯這些對應關係,也可以新增其他屬性。您至少必須同步 Omnissa Identity Service 以及與其整合的 Omnissa 服務所需的屬性。

Workspace ONE UEM 和 Omnissa Access 所需的屬性

以下是必要的 SCIM 使用者屬性:

Okta 屬性SCIM 使用者屬性 (必要)
userNameuserName
user.emailemail
emailType(user.email != null && user.email != '') ? 'work' : ''
user.firstNamename.givenName
user.lastNamename.familyName
externalIdexternalId

附註:此屬性會隱含地設定。您無需手動新增此屬性。
activeactive

附註:此屬性會隱含地設定。您無需手動新增此屬性。

**附註:**下表顯示必要 SCIM 屬性與 Okta 屬性之間的常見對應關係。您可以將 SCIM 屬性對應至與此處所列不同的 Okta 屬性。

如需這些屬性及其對應至 Workspace ONE 屬性的詳細資訊,請參閱 Omnissa Identity Service 的使用者屬性對應

除了必要屬性之外,您也可以同步選用屬性與自訂屬性。如需支援的選用屬性與自訂屬性清單,請參閱 Omnissa Identity Service 的使用者屬性對應

**重要:**您無法在 Okta 中指定群組屬性的對應關係以同步至 Omnissa Identity Service。您只能對應使用者屬性。

Horizon Cloud 的必要屬性

請參閱將 Omnissa Identity Service 搭配 Horizon Cloud 使用以取得 Horizon Cloud 所需的 SCIM 使用者屬性清單。

程序

  1. 在 Omnissa Connect 主控台中,於 Omnissa Identity Service 精靈的步驟 3:對應 SCIM 使用者屬性中,請檢閱 Omnissa Identity Service 所支援的屬性清單。

  2. 在 Okta 管理主控台中,導覽至您為了將使用者佈建至 Omnissa Identity Service 而建立的佈建應用程式。

  3. 選取佈建索引標籤。

  4. 捲動至 AppName 屬性對應區段。

    最常用的屬性 (包括必要屬性) 都已完成對應。例如:

    ""

  5. 若要編輯對應關係或對應其他屬性,請遵循下列步驟。

    1. 按一下移至設定檔編輯器

    2. 在 [設定檔編輯器] 頁面中的屬性下,按一下對應

      ""

    3. 選取 Okta 使用者到 AppName 索引標籤。

      ""

    4. 將 Okta 屬性對應至 Omnissa Identity Service 屬性 (SCIM 屬性)。

    5. 若要新增自訂屬性,請將 Okta 屬性對應至名為 customAttribute# 的 Omnissa Identity Service 屬性 (SCIM 屬性)。

      Omnissa Identity Service 最多支援五個自訂屬性。

    6. 按一下儲存對應

    7. 按一下立即套用更新

後續步驟

返回 Omnissa Connect 主控台,繼續執行 Omnissa Identity Service 精靈。

步驟 4:選取驗證通訊協定

選取要用於聯盟驗證的通訊協定。Omnissa Identity Service 支援 OpenID Connect 和 SAML 通訊協定。

**注意:**請謹慎選擇。在選取通訊協定並設定驗證方式後,若未刪除目錄,將無法變更通訊協定類型。

Workspace ONE UEM 中特定使用者名稱與密碼型驗證流程的需求 (密碼授與流程)

如果您打算使用依賴「密碼授與」通訊協定的 Workspace ONE UEM 使用者名稱與密碼型驗證流程,則必須在 Omnissa Identity Service 中選取 OpenID Connect 作為驗證通訊協定。

您也必須在 Workspace ONE UEM 目錄服務頁面上啟用密碼授與設定,以授與使用舊版「密碼授與」通訊協定的權限。請參閱為 Omnissa Identity Service 設定 Workspace ONE UEM 設定

如需適用這些需求的驗證流程清單,請參閱支援特定 Workspace ONE UEM 使用者名稱與密碼型驗證流程

程序

  1. 在精靈的步驟 4:選取驗證通訊協定中,選取 OpenID ConnectSAML

  2. 如果您計劃在 Workspace ONE UEM 中建立基本使用者,請展開設定 UEM 基本使用者驗證,並啟用 UEM 的基本使用者驗證選項。

    如需相關資訊,請參閱設定 Workspace ONE UEM 基本使用者的驗證

  3. 下一步

    精靈的下一個步驟會顯示設定所選通訊協定所需的各項值。

後續步驟

設定 Omnissa Identity Service 和 Okta,以進行聯盟驗證。

步驟 5:設定驗證 (Okta)

若要設定與 Okta 的聯盟驗證,請使用 Omnissa Identity Service 提供的服務提供者中繼資料,在 Okta 中設定 OpenID Connect 或 SAML 應用程式,並將該應用程式中的值設定到 Omnissa Identity Service 中。

**重要:**請務必在 Okta 管理主控台中分別建立應用程式,一個用於使用者佈建,另一個用於身分識別提供者組態設定。您不能使用同一個應用程式來進行使用者佈建及驗證。

OpenID Connect

如果您選取的是 OpenID Connect 作為驗證通訊協定,請遵循下列步驟。

另請參閱 Okta 說明文件《建立 OIDC 應用程式整合》,以瞭解其他資訊及參考最新的使用者介面。

程序

  1. 在 Omnissa Identity Service 精靈的步驟 5:設定 OpenID Connect 中,複製重新導向 URI 的值。

    當您在下一個步驟中,於 Okta 管理主控台中建立 OpenID Connect 應用程式時,將需要使用此值。

    ""

  2. 在 Okta 中建立 OpenID Connect 應用程式。

    1. 在 Okta 管理主控台中,於左側窗格選取應用程式 > 應用程式,然後按一下建立應用程式整合

    2. 建立新應用程式整合視窗中,選取 OIDC - OpenID Connect

    3. 針對應用程式類型,請選取 Web 應用程式,然後按下一步

      附註:如果您打算啟用使用「密碼授與」通訊協定進行驗證的 Workspace ONE UEM 流程,請選取原生應用程式,而不是 Web 應用程式。(如需流程清單,請參閱支援特定 Workspace ONE UEM 使用者名稱與密碼型驗證流程。)

    4. 在 [新的 Web 應用程式整合] 頁面中,請指定以下值。

      應用程式整合名稱:輸入應用程式的名稱。

      授權類型:選取授權碼
      附註:如果您打算啟用使用「密碼授與」通訊協定進行驗證的 Workspace ONE UEM 流程,除了授權碼之外,也請選取資源擁有者密碼

      登入重新導向 URI:將您從 Omnissa Identity Service 精靈的步驟 5 複製的重新導向 URI 值貼上。

      指派 - 受控存取:您可以選擇立即將應用程式指派給群組,也可以稍後進行指派。

      例如:

      ""

    5. 按一下儲存

  3. 尋找 Okta OpenID Connect 應用程式的用戶端識別碼和用戶端密碼。

    1. 選取一般索引標籤。

    2. 尋找用戶端識別碼用戶端密碼值。

      ""

    您將在下一個步驟中使用這些值。

  4. 返回 Omnissa Connect 主控台中的 Omnissa Identity Service 精靈,並完成設定 OpenID Connect 區段中的組態。

    用戶端識別碼從 Okta OpenID Connect 應用程式中複製並貼上用戶端識別碼的值。
    用戶端密碼從 Okta OpenID Connect 應用程式中複製並貼上用戶端密碼值。
    組態 URL複製並貼上 Okta 應用程式的 OpenID Connect 已知組態 URL,例如:https://yourOktaOrg/.well-known/openid-configuration
    OIDC 使用者識別碼屬性指定要對應至 Workspace ONE 屬性以進行使用者查詢的 OpenID Connect 屬性。
    Workspace ONE 使用者識別碼屬性指定要對應至 OpenID Connect 屬性以進行使用者查詢的 Workspace ONE 屬性。

    ""

  5. 按一下完成以完成 Omnissa Identity Service 與 Okta 之間的整合設定。

SAML

如果您選取的是 SAML 作為驗證通訊協定,請遵循下列步驟。

在 SAML 組態中,請使用您在步驟 2:設定使用者和群組佈建中所建立的 Omnissa Identity Service 佈建應用程式。

**附註:**Okta Integration Network 中的 SAML 應用程式 (包含 Omnissa Identity Service 應用程式) 不支援加密判斷提示或上傳加密憑證。如果您需要加密功能,請建立新的自訂 SAML 應用程式,而非使用 Omnissa Identity Service 應用程式。如需建立自訂應用程式的相關資訊,請參閱 Okta 說明文件建立 SAML 應用程式整合

程序

  1. 設定 Okta 應用程式並取得聯盟中繼資料。

    1. 在 Okta 管理主控台中,選取應用程式 > 應用程式

    2. 搜尋並選取您在步驟 2:設定使用者和群組佈建中所建立的佈建應用程式。

    3. 選取該應用程式的登入索引標籤。

    4. 設定 - 認證詳細資料區段中,將應用程式使用者名稱格式設定為 Okta 使用者名稱複製 Okta 中繼資料

    5. 設定 - SAML 2.0 - 中繼資料詳細資料區段中,複製中繼資料 URL,以便在下一個步驟中使用。 複製 Okta 中繼資料

  2. 在 Omnissa Connect 主控台中,於 Omnissa Identity Service 精靈的步驟 5 中,將 Okta 中繼資料貼上至身分識別提供者中繼資料文字方塊中。

    ""

  3. 在 Omnissa Connect 主控台中,視需要完成設定 SAML 單一登入區段中的其餘選項設定。

    • 繫結通訊協定:選取 SAML 繫結通訊協定 (HTTP POSTHTTP 重新導向)。
    • 名稱識別碼格式:名稱識別碼格式一律為 urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
    • 名稱識別碼值:選取 userName

    進階選項

    • 在 SAML 要求中傳送主體 (可用時):如果您要將主體作為登入提示傳送至身分識別提供者以改善使用者登入體驗 (可用時),請選取此選項。
    • 使用 SAML 單一登出:如果您要在使用者登出 Omnissa 服務後,同時登出其在身分識別提供者的工作階段,請選取此選項。
    • 身分識別提供者單一登出 URL:如果您的身分識別提供者不支援 SAML 單一登出,您可以使用此選項指定使用者在登出 Omnissa 服務後要重新導向的 URL。如果使用此選項,還要選取使用 SAML 單一登出核取方塊。
      如果將此選項留空,則會使用 SAML 單一登出將使用者重新導向至身分識別提供者。
    • **加密憑證:**如果您計劃在 Okta 中啟用 SAML 加密,請將此憑證上傳到 Okta SAML 應用程式。
      **附註:**Okta 僅支援自訂 SAML 應用程式使用加密憑證。您無法將憑證上傳至 Omnissa Identity Service 應用程式。
  4. 按一下完成以完成 Omnissa Identity Service 與 Okta 之間的整合設定。

結果

Omnissa Identity Service 與 Okta 的整合已完成。

目錄已在 Omnissa Identity Service 中建立,當您從 Okta 中的佈建應用程式推送使用者和群組時,將填入該目錄。所佈建的使用者和群組將自動顯示在您選擇搭配 Omnissa Identity Service 使用的 Omnissa 服務中,例如 Omnissa Access 和 Workspace ONE UEM。

您無法在 Omnissa Access、Workspace ONE UEM 或 Horizon Cloud Console 中編輯該目錄。目錄、使用者、使用者群組、使用者屬性和身分識別提供者頁面皆為唯讀。

後續步驟

接下來,選取 Omnissa 服務,以將使用者和群組佈建至其中。

如果 Workspace ONE UEM 是您選取的其中一項服務,請在 Workspace ONE UEM Console 中設定其他設定

接著,從 Okta 推送使用者和群組。請參閱將使用者佈建至 Omnissa Identity Service

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…