在 Omnissa Connect 中啟用 Omnissa Identity Service 之後,請設定與 SCIM 2.0 式身分識別提供者之間的整合。
-
在 Omnissa Identity Service 的 [開始使用] 精靈中,於步驟 2:整合 SCIM 2.0 式身分識別提供者中按一下開始。

-
按一下 SCIM 2.0 身分識別提供者卡上的設定。

-
遵循精靈來設定與身分識別提供者之間的整合。
步驟 1:建立目錄
使用 Omnissa Identity Service 設定使用者佈建與身分識別聯盟的第一個步驟,是在 Omnissa Connect 主控台中建立一個目錄,用來管理從您的身分識別提供者佈建的使用者和群組。
**注意:**建立目錄後,將無法變更您所選的身分識別提供者。在繼續進行之前,請確定您選取的是適當的身分識別提供者。
程序
-
在精靈的步驟 1:一般資訊中,輸入您想要用於 Omnissa Identity Service 中已佈建目錄的名稱。
名稱的長度上限是 128 個字元。僅允許使用以下字元:字母 (a-z 或其他語言中的對等字母)、數字 (0-9)、空格、連字號 (-) 和底線 (_)。
**重要:**建立目錄後,將無法變更變更該目錄的名稱。
-
針對網域名稱,請輸入來源目錄的主要網域名稱,且其中包含如
.com或.net等網域副檔名。Omnissa Identity Service 目前僅支援一個網域。所佈建的使用者和群組將與 Omnissa 服務中的這個網域相關聯。
網域名稱的長度上限是 100 個字元。僅允許使用以下字元:字母 (a-z 或其他語言中的對等字母)、數字 (0-9)、空格、連字號 (-)、底線 (_) 和句號 (.)。
例如:

-
按一下儲存,並確認您的選擇。
後續步驟
設定使用者和群組佈建。
步驟 2:設定使用者和群組佈建
在 Omnissa Identity Service 中建立目錄後,可設定使用者和群組佈建。您會在 Omnissa Identity Service 中開始此程序,先產生佈建所需的管理員認證,然後使用這些認證在身分識別提供者中設定佈建。
**附註:**此資訊適用於除 Microsoft Entra ID 和 Okta 以外的任何 SCIM 2.0 式身分識別提供者。若要將 Omnissa Identity Service 與 Microsoft Entra ID 整合,請參閱將 Omnissa Identity Service 與 Microsoft Entra ID 整合。若要將 Omnissa Identity Service 與 Okta 整合,請參閱將 Omnissa Identity Service 與 Okta 整合。
**附註:**本主題提供有關設定第三方身分識別提供者的簡要資訊。各項工作的具體步驟與位置會依您所使用的身分識別提供者而有所不同。如需特定資訊,請參閱您所使用的身分識別提供者說明文件。
先決條件
您在身分識別提供者中擁有一個具備設定使用者佈建所需權限的管理員帳戶。
程序
-
在 Omnissa Connect 主控台中,於 Omnissa Identity Service 精靈的步驟 2:設定身分識別提供者中,請選取在您的身分識別提供者中設定使用者佈建所需的認證類型。
從以下選項中進行選擇:
- 用戶端識別碼和密碼
- 租用戶 URL 和權杖 由於權杖會到期且必須手動更新,因此,建議選擇用戶端識別碼和密碼。依據安全性最佳做法,請每六個月輪替一次用戶端識別碼和用戶端密碼。
按下一步後,Omnissa Identity Service 會產生認證。
-
如果您選取的是用戶端識別碼和密碼,請複製用戶端識別碼和用戶端密碼值。
重要:請務必在按下一步前先複製密碼。按下一步後,該密碼將不再顯示,您必須產生新的密碼。請注意,每當您重新產生密碼時,先前的密碼將會失效,並導致佈建作業失敗。請務必將新的密碼複製並貼上至身分識別提供者應用程式中。
例如:

-
如果您選取的是租用戶 URL 和權杖,請檢閱並複製產生的值。
-
**租用戶 URL:**您所使用的 Omnissa Identity Service 租用戶的 SCIM 2.0 端點。複製該值。
-
權杖週期:密碼權杖的有效期
依預設,Omnissa Identity Service 產生的權杖預設週期為 6 個月。若要變更權杖週期,請按一下向下箭頭,選取其他選項,然後按一下重新產生,以使用新的值來重新產生權杖。
**重要:**每當您更新權杖週期時,先前的權杖將會失效,並導致從身分識別提供者佈建使用者和群組的作業失敗。您必須重新產生新權杖,並將新權杖複製並貼上至身分識別提供者中。
-
密碼權杖:此為身分識別提供者佈建使用者至 Omnissa Identity Service 所需的權杖。複製該值。
重要:請務必在按下一步前先複製權杖。按下一步後,該權杖將不再顯示,您將需要重新產生新的權杖。請注意,每當您重新產生權杖時,先前的權杖將會失效,並導致佈建作業失敗。請務必將新的權杖複製並貼上至身分識別提供者中。
例如:

當權杖即將到期時,Omnissa Identity Service 中會出現橫幅通知。如果您也想接收電子郵件通知,請確保已選擇接收電子郵件。請參閱如何啟用電子郵件通知。
-
-
在身分識別提供者中,將使用者和群組佈建設定為 Omnissa Identity Service。
-
以管理員身分登入您的身分識別提供者主控台。
-
設定 SCIM 2.0 佈建。
當出現提示時,請輸入您在 Omnissa Connect 主控台中產生的認證。
-
啟用佈建。
-
後續步驟
返回 Omnissa Connect 主控台,繼續執行 Omnissa Identity Service 精靈。
步驟 3:對應 SCIM 使用者屬性
對應使用者屬性,以從您的身分識別提供者同步至 Omnissa 服務。在您的身分識別提供者主控台中,新增所需的 SCIM 使用者屬性,並將其對應至您的身分識別提供者屬性。至少需同步 Omnissa Identity Service 以及與其整合的 Omnissa 服務所需的屬性。
Omnissa Identity Service 與 Omnissa 服務需要以下 SCIM 使用者屬性:
- userName
- emails[type eq "work"].value
- name.givenName
- name.familyName
- externalId
- active
如需這些屬性及其對應至 Omnissa 屬性的詳細資訊,請參閱 Omnissa Identity Service 的使用者屬性對應。
除了必要屬性之外,您也可以同步選用屬性與自訂屬性。如需支援的選用屬性與自訂屬性清單,請參閱 Omnissa Identity Service 的使用者屬性對應。
程序
-
在 Omnissa Connect 主控台中,於 Omnissa Identity Service 精靈的步驟 3:對應 SCIM 使用者屬性中,請檢閱 Omnissa Identity Service 所支援的屬性清單。
-
在您的身分識別提供者管理主控台中,導覽至 Omnissa Identity Service 的佈建組態。
-
導覽至屬性對應頁面。
-
將必要的 SCIM 使用者屬性對應至您身分識別提供者中的屬性。
-
視需要新增並對應選用和自訂的 SCIM 使用者屬性。
後續步驟
返回 Omnissa Connect 主控台,繼續執行 Omnissa Identity Service 精靈。
步驟 4:選取驗證通訊協定
選取要用於聯盟驗證的通訊協定。Omnissa Identity Service 支援 OpenID Connect 和 SAML 通訊協定。
**注意:**請謹慎選擇。在選取通訊協定並設定驗證方式後,若未刪除目錄,將無法變更通訊協定類型。
Workspace ONE UEM 中特定使用者名稱與密碼型驗證流程的需求 (密碼授與流程)
如果您打算使用依賴「密碼授與」通訊協定的 Workspace ONE UEM 使用者名稱與密碼型驗證流程,則必須在 Omnissa Identity Service 中選取 OpenID Connect 作為驗證通訊協定。
您也必須在 Workspace ONE UEM 目錄服務頁面上啟用密碼授與設定,以授與使用舊版「密碼授與」通訊協定的權限。請參閱為 Omnissa Identity Service 設定 Workspace ONE UEM 設定。
如需適用這些需求的驗證流程清單,請參閱支援特定 Workspace ONE UEM 使用者名稱與密碼型驗證流程。
程序
-
在精靈的步驟 4:選取驗證通訊協定中,選取 OpenID Connect 或 SAML。
-
如果您計劃在 Workspace ONE UEM 中建立基本使用者,請展開設定 UEM 基本使用者驗證,並啟用 UEM 的基本使用者驗證選項。
如需相關資訊,請參閱設定 Workspace ONE UEM 基本使用者的驗證。
-
按下一步。
精靈的下一個步驟會顯示設定所選通訊協定所需的各項值。
後續步驟
設定 Omnissa Identity Service 和身分識別提供者,以進行聯盟驗證。
步驟 5:設定驗證 (一般 SCIM 身分識別提供者)
若要設定與身分識別提供者的聯盟驗證,請使用 Omnissa Identity Service 的服務提供者中繼資料,在身分識別提供者中設定一個 OpenID Connect 或 SAML 應用程式,並將該應用程式中的值設定到 Omnissa Identity Service 中。
**附註:**本主題提供有關設定第三方身分識別提供者的簡要資訊。各項工作的具體步驟會依您所使用的身分識別提供者而有所不同。如需特定資訊,請參閱您所使用的身分識別提供者說明文件。
OpenID Connect
如果您選取的是 OpenID Connect 作為驗證通訊協定,請遵循下列步驟。
-
在 Omnissa Identity Service 精靈的步驟 5:設定 OpenID Connect 中,複製重新導向 URI 的值。
當您在下一個步驟中,於身分識別提供者中建立 OpenID Connect 應用程式時,將需要使用此值。

-
在身分識別提供者的管理主控台中建立一個 OpenID Connect 應用程式。
-
在該應用程式中尋找重新導向 URI 區段,並將從 Omnissa Identity Service 精靈複製的重新導向 URI 值貼上。
-
為該應用程式建立一個用戶端密碼,並複製該密碼。
您將在 Omnissa Identity Service 精靈的下一個步驟中輸入該密碼。
-
返回 Omnissa Connect 主控台中的 Omnissa Identity Service 精靈,並完成設定 OpenID Connect 區段中的組態。
用戶端識別碼 從身分識別提供者的應用程式中複製並貼上用戶端識別碼的值。 用戶端密碼 從身分識別提供者的應用程式中複製並貼上用戶端密碼。 組態 URL 複製並貼上身分識別提供者應用程式的 OpenID Connect 已知組態 URL,例如:https://example.com/.well-known/openid-configuration OIDC 使用者識別碼屬性 指定要對應至 Workspace ONE 屬性以進行使用者查詢的 OpenID Connect 屬性。 Workspace ONE 使用者識別碼屬性 指定要對應至 OpenID Connect 屬性以進行使用者查詢的 Workspace ONE 屬性。 -
按一下 Omnissa Identity Service 精靈中的完成,以完成設定 Omnissa Identity Service 與身分識別提供者之間的整合。
SAML
如果您選取的是 SAML 作為驗證通訊協定,請遵循下列步驟。
-
從 Omnissa Connect 主控台取得服務提供者中繼資料。
在 Omnissa Identity Service 精靈的步驟 5:設定 SAML 單一登入中,複製或下載 SAML 服務提供者中繼資料。

-
在身分識別提供者的管理主控台中,導覽至單一登入組態頁面。
-
使用 Omnissa Identity Service 精靈中的值來設定單一登入。
根據身分識別提供者的支援項目,一般的設定步驟包括以下其中一項:
-
尋找 [服務提供者中繼資料] 選項,然後從 Omnissa Identity Service 精靈上傳或複製並貼上 SAML 服務提供者中繼資料。
-
如果身分識別提供者沒有提供上傳中繼資料檔案的選項,或您偏好個別設定各項組態,請將以下值從 Omnissa Identity Service 精靈的步驟 5 複製並貼上至身分識別提供者主控台中對應的欄位:
實體識別碼值:例如,https
://yourIdentityServiceFQDN/SAAS/API/1.0/GET/metadata/sp.xml。 單一登入 URL 值:例如,https
://yourIdentityServiceFQDN/SAAS/auth/saml/response。 簽署憑證
加密憑證 (在進階選項下):如果您計劃在身分識別提供者中啟用 SAML 加密,則需要此欄位。
-
-
從身分識別提供者主控台中,尋找並複製身分識別提供者 SAML 中繼資料。
-
在 Omnissa Connect 主控台中,於 Omnissa Identity Service 精靈的步驟 5:設定 SAML 單一登入中,將身分識別提供者的中繼資料貼上至身分識別提供者中繼資料文字方塊中。

-
視需要,在設定 SAML 單一登入區段中,設定其餘的選項。
-
繫結通訊協定:選取 SAML 繫結通訊協定 (HTTP POST 或 HTTP 重新導向)。
-
名稱識別碼格式:使用名稱識別碼格式和名稱識別碼值設定在身分識別提供者與 Omnissa Identity Service 之間對應使用者。針對名稱識別碼格式,請指定 SAML 回應中使用的名稱識別碼格式。
-
名稱識別碼值:選取要將 SAML 回應中收到的名稱識別碼值對應至的 Omnissa Identity Service 使用者屬性。
-
SAML 內容:選取 SAML 驗證內容。您可以選取下拉式功能表中顯示的其中一個值,或輸入自訂值。預設值為 urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified。
驗證內容指出使用者在身分識別提供者中的驗證方式。身分識別提供者在服務提供者要求或根據身分識別提供者組態的判斷提示中包含驗證內容。
-
在 SAML 要求中傳送主體 (可用時):如果您要將主體作為登入提示傳送至身分識別提供者以改善使用者登入體驗 (可用時),請選取此選項。
-
使用 SAML 單一登出:如果您要在使用者登出 Omnissa 服務後,同時登出其在身分識別提供者的工作階段,請選取此選項。
-
身分識別提供者單一登出 URL:如果您的身分識別提供者不支援 SAML 單一登出,您可以使用此選項指定使用者在登出 Omnissa 服務後要重新導向的 URL。如果使用此選項,還要選取使用 SAML 單一登出核取方塊。
如果將此選項留空,則會使用 SAML 單一登出將使用者重新導向至身分識別提供者。
-
-
在精靈中按一下完成,以完成 Omnissa Identity Service 與您的身分識別提供者之間的整合設定。
結果
Omnissa Identity Service 與您的身分識別提供者之間的整合已完成。
目錄已在 Omnissa Identity Service 中建立,當您從身分識別提供者中的佈建應用程式推送使用者和群組時,將填入該目錄。所佈建的使用者和群組將自動顯示在您選擇與身分識別提供者整合的 Omnissa 服務中,例如 Omnissa Access 和 Workspace ONE UEM。
您無法在 Omnissa Access、Workspace ONE UEM 或 Horizon Cloud Console 中編輯該目錄。目錄、使用者、使用者群組、使用者屬性和身分識別提供者頁面皆為唯讀。
後續步驟
接下來,選取 Omnissa 服務,以將使用者和群組佈建至其中。
如果 Workspace ONE UEM 是您選取的其中一項服務,請在 Workspace ONE UEM Console 中設定其他設定。
然後,從您的身分識別提供者推送使用者和群組。請參閱將使用者佈建至 Workspace ONE。
此頁面對您有幫助嗎?