Skip to main content

2026 年 8 月 19 日

疑難排解 Omnissa Identity Service

若要針對從您的身分識別提供者佈建至 Omnissa Identity Service 的目錄進行佈建與驗證錯誤疑難排解,請檢視身分識別提供者、Omnissa Identity Service,以及 Omnissa Access、Workspace ONE UEM 和 Horizon Cloud 等 Omnissa 服務中的記錄與稽核事件。

檢閱身分識別提供者的佈建記錄

針對佈建錯誤,請先檢閱身分識別提供者中的佈建記錄,確認是否在將使用者或群組佈建至 Omnissa Identity Service 時發生錯誤,並加以解決。

Microsoft Entra ID

在 Microsoft Entra 管理主控台中,您可以在佈建應用程式的 [佈建] 頁面上找到佈建記錄。

選取 [管理] > [佈建],然後按一下 [檢視佈建記錄] 連結。

在 [佈建記錄] 頁面中,按一下相應的使用者,以查看詳細資料。

[佈建記錄詳細資料] 窗格顯示使用者的相關詳細資料。

Google Workspace

若要尋找 Google Workspace 的佈建記錄,請參閱 Google Workspace 說明文件中的監控自動化使用者佈建

檢閱 Omnissa Identity Service 佈建記錄

檢閱 Omnissa Identity Service 中的佈建記錄,確認是否在將使用者從 Omnissa Identity Service 佈建至 Omnissa Access 或 Workspace ONE UEM 等服務時發生錯誤。

  1. 導覽至 Omnissa Identity Service。

    • 雲端:登入 Omnissa Connect Console,從左側窗格選取身分識別管理 > 使用者管理,然後按一下啟動使用者管理
    • 內部部署:登入 Omnissa Access Console,選取整合 > Identity Service,然後按一下設定 SCIM 佈建

    Omnissa Identity Service 會在瀏覽器的新索引標籤中開啟。

  2. 按一下目錄卡上的檢視

  3. 選取狀態索引標籤以檢視佈建狀態和錯誤。

如需詳細資訊,請參閱檢視 Omnissa Identity Service 中的佈建狀態和錯誤

狀態索引標籤會顯示即時錯誤。若要檢視歷史資料,您可以在事件索引標籤中檢閱稽核事件。如需相關資訊,請參閱檢視 Omnissa Identity Service 中的稽核事件

檢閱 Workspace ONE UEM 記錄

使用下列 Workspace ONE UEM 疑難排解資源:

  • 位於下列資料夾中的佈建記錄與初始組態記錄:

    C:\AirWatch\Logs\AW_Core_Api

  • 針對組態錯誤:

    • 使用以下 GET API 取得組態資訊:

      Workspace_ONE_UEM_URL/api/system/provisioning/config/locationgroupuuid

    • 檢查核心 API 記錄中的錯誤。

  • 針對佈建問題,請檢查核心 API 記錄,並查看是否有來自 SCIM API 的錯誤或例外狀況。

檢閱 Omnissa Access 稽核事件

檢閱 Omnissa Access 中的稽核事件,以瞭解驗證失敗的情形。

  1. 在 Omnissa Access Console 中,選取監控 > 報告

  2. 從下拉式功能表中選取稽核事件

  3. 指定使用者,選取事件類型,指定時間範圍,然後按一下顯示

    針對驗證失敗,請查看 LOGINLOGIN_ERROR 事件。

常見問題

Entra ID

  • 當 Microsoft Entra ID 透過 OpenID Connect 被設定為第三方身分識別提供者時,使用者無法進行驗證

    確認您已從 Microsoft Entra ID 中的 OpenID Connect 應用程式複製正確的值,並貼到 Omnissa Identity Service 精靈的步驟 5:設定 OpenID Connect。具體來說,請檢查用戶端密碼應用程式 (用戶端) 識別碼的值。請參閱步驟 5:設定驗證

  • 在 Microsoft Entra ID 中刪除使用者,並不會將該使用者從 Omnissa Identity Service 中刪除

    當您在 Microsoft Entra ID 中刪除使用者時,該帳戶會先暫停一段特定期間,然後才會被刪除。在此期間,該使用者會於 Omnissa Identity Service 中被停用。使用者遭刪除後,其使用者名稱也會在 Microsoft Entra ID 中同步修改,且此變更會同步反映至 Omnissa Identity Service。如需詳細資訊,請參閱如何刪除 Microsoft Entra ID 使用者

  • 在 Microsoft Entra ID 中刪除使用者和群組屬性值,並不會同步刪除 Omnissa Identity Service 中的屬性值

    在 Microsoft Entra ID 中,當您刪除已同步至 Omnissa Identity Service 的使用者或群組屬性值時,該值不會在 Omnissa Identity Service 及與其整合的 Omnissa 服務中被刪除。Microsoft Entra ID 不會填入空值。

    因應措施是,輸入一個空白字元,不要完全清除該值。

  • 在 Microsoft Entra ID 或 Okta 中刪除屬性對應,並不會從 Omnissa Identity Service 中移除使用者的該屬性

    當您從 Microsoft Entra ID 或 Okta 的佈建應用程式中刪除屬性對應時,變更並不會傳遞至 Omnissa Identity Service。該屬性不會從 Omnissa Identity Service 以及與其整合的 Omnissa 服務中的使用者資料中刪除。

  • 某些情況下可能需要重新啟動佈建

    如果您對從 Microsoft Entra ID 佈建至 Omnissa Identity Service 的群組進行了任何變更,例如刪除使用者或群組,且希望還原這些資料,可能需要在 Microsoft Entra 管理中心重新啟動佈建程序。如需詳細資訊,請參閱 Microsoft 說明文件中的在 Microsoft Entra ID 中佈建的已知問題

Okta

  • 不支援群組屬性對應

    當 Omnissa Identity Service 與 Okta 整合時,您無法在 Okta 中指定群組屬性的對應設定以同步至 Omnissa Identity Service。您只能對應使用者屬性。

  • 在 Microsoft Entra ID 或 Okta 中刪除屬性對應,並不會從 Omnissa Identity Service 中移除使用者的該屬性

    當您從 Microsoft Entra ID 或 Okta 的佈建應用程式中刪除屬性對應時,變更並不會傳遞至 Omnissa Identity Service。該屬性不會從 Omnissa Identity Service 以及與其整合的 Omnissa 服務中的使用者資料中刪除。

其他問題

  • login_hint 未傳送

    當您使用 OpenID Connect 通訊協定整合第三方身分識別提供者與 Omnissa Identity Service 時,login_hint 功能無法運作。如果信賴方傳送了 login_hint,Omnissa Identity Service 不會將其傳遞給身分識別提供者。

  • 您未收到權杖到期通知

    當您的 Omnissa Identity Service 權杖即將到期或已到期時,系統會同時透過 Omnissa Connect 主控台的橫幅與電子郵件通知您。如果您未收到任何通知,請確認 Omnissa Identity Service 是否已與 Workspace ONE Intelligence 完成整合。

    1. 登入 Omnissa Connect。
    2. 選取整合 > 資料來源
    3. 找到 Omnissa Access 卡。
      **附註:**Omnissa Identity Service 與 Omnissa Access 服務部署於同一位置。
    4. 確保 Omnissa Access 卡顯示已授權狀態。
    5. 如果 Omnissa Access 卡未顯示已授權,請按一下該卡上的設定
    6. 按一下開始使用
    7. 按一下連線至 Omnissa Access
    8. 按一下完成

    如果您可以看到橫幅通知但未收到電子郵件通知,請確認您是否已選擇接收電子郵件通知。請參閱如何啟用電子郵件通知

  • 您想要在建立目錄後變更第三方身分識別提供者

    啟用 Omnissa Identity Service 後,選取第三方 SCIM 2.0 身分識別提供者並建立目錄後,您將無法變更身分識別提供者選項。若要變更身分識別提供者,您必須停用 Omnissa Identity Service,然後再重新啟用。

    若要停用 Omnissa Identity Service,請依照停用 Omnissa Identity Service 中的指示操作。

  • 在啟用 Omnissa Identity Service 之後,您想要將其停用

    在下列情況下,您可能需要停用 Omnissa Identity Service:

    • 您先前啟用了 Omnissa Identity Service 以進行試用,現在想要將其停用。
    • Omnissa Identity Service 不支援您的使用案例。
    • 您想要直接從 Active Directory 同步使用者和群組,而這僅在您於 Workspace ONE UEM、Omnissa Access 或 Horizon Cloud 中設定目錄 (而非使用 Omnissa Connect) 時才受支援。

    若要停用 Omnissa Identity Service,請依照停用 Omnissa Identity Service 中的指示操作。在您停用該服務後,即可直接在 Workspace ONE UEM、Omnissa Access 和 Horizon Cloud 中設定目錄服務與身分識別聯盟。

  • 在停用 Omnissa Identity Service 之後再次嘗試啟用時出現錯誤

    如果您已刪除目錄並停用了 Omnissa Identity Service,則在嘗試再次啟用該服務時可能會出現錯誤。

    目錄刪除作業可能需要一些時間才能完成。移至 Omnissa Access Console,確認目錄已刪除,再重新嘗試啟用 Omnissa Identity Service。

Workspace ONE UEM 電話號碼格式問題

當您透過 Omnissa Identity Service 將使用者佈建至 Workspace ONE UEM 時,可能會遇到與電話號碼屬性相關的佈建錯誤,例如:

  • [400] {"detail":"Please provide a valid phoneNumber of type 'work'.","schemas":["urn:ietf:params:scim:api:messages:2.0:Error"],"scimType":"InvalidSyntax","status":"400"}

  • [400] {"detail":"1: The value for 'Value' can not have more than 20 characters. ","schemas":["urn:ietf:params:scim:api:messages:2.0:Error"],"status":"400"}

如果電話號碼不符合 Workspace ONE UEM 的格式或長度需求,便會發生這些錯誤。Workspace ONE UEM 對電話號碼的需求包括:

  • 長度下限:電話號碼必須至少包含 10 個字元。
  • 長度上限:電話號碼不得超過 20 個字元。
  • 字元限制:不允許使用英文字母字元。

若要解決這些問題,您可以在身分識別提供者中使用運算式,將電話號碼屬性轉換為 Workspace ONE UEM 可接受的格式。如需詳細資訊,請參閱下一節。

使用運算式修正屬性對應問題

如果您遇到與屬性相關的佈建錯誤,可以在身分識別提供者中使用屬性對應運算式,在將屬性佈建至 Omnissa Identity Service 之前,重新設定該屬性的格式。Entra ID 和 Okta 等身分識別提供者中的運算式建置工具,可讓您在佈建階段轉換屬性值。

您可以使用運算式建置工具修正下列問題:

  • 佈建至 Workspace ONE UEM 時,電話號碼格式或長度不符
  • 任何屬性值中包含不支援的字元

範例:在 Microsoft Entra ID 中設定運算式對應

此範例會示範如何設定運算式,將電話號碼屬性 (SCIM 屬性 phoneNumbers[type eq "work"].value) 值轉換為 Workspace ONE UEM 允許的格式。

  1. 在 Entra ID 的佈建應用程式中,選取管理 > 佈建
  2. 對應下,按一下佈建 Microsoft Entra ID 使用者
  3. 在屬性對應資料表中,針對 phoneNumbers[type eq "work"].value 屬性按一下編輯按鈕。
  4. 在 [編輯屬性對應] 頁面中:
    1. 對應類型變更為運算式

    2. 運算式文字方塊中,輸入下列運算式:

      Replace([telephoneNumber], , "[^0-9\\+\\-\\s\\.#\\*]+", , "", , )

    3. 按一下確定,然後按一下儲存

佈建期間,不符合運算式允許條件的任何字元都會從電話號碼中移除。

其他範例

同樣地,您可以使用下列運算式,將電話號碼截斷為 20 個字元:

IIF([telephoneNumber] > 20, Left([telephoneNumber], 20), [telephoneNumber])

或者,若要取代 department 等屬性中的 & 字元,請使用下列運算式:

Replace([department], , "[&]", , "and", , )

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…