若要針對從您的身分識別提供者佈建至 Omnissa Identity Service 的目錄進行佈建與驗證錯誤疑難排解,請檢視身分識別提供者、Omnissa Identity Service,以及 Omnissa Access、Workspace ONE UEM 和 Horizon Cloud 等 Omnissa 服務中的記錄與稽核事件。
檢閱身分識別提供者的佈建記錄
針對佈建錯誤,請先檢閱身分識別提供者中的佈建記錄,確認是否在將使用者或群組佈建至 Omnissa Identity Service 時發生錯誤,並加以解決。
Microsoft Entra ID
在 Microsoft Entra 管理主控台中,您可以在佈建應用程式的 [佈建] 頁面上找到佈建記錄。
![選取 [管理] > [佈建],然後按一下 [檢視佈建記錄] 連結。 選取 [管理] > [佈建],然後按一下 [檢視佈建記錄] 連結。](images/GUID-E6861D10-7634-47DD-B980-A59ACA0B4F2D-low.png)
在 [佈建記錄] 頁面中,按一下相應的使用者,以查看詳細資料。
![[佈建記錄詳細資料] 窗格顯示使用者的相關詳細資料。 [佈建記錄詳細資料] 窗格顯示使用者的相關詳細資料。](images/GUID-45A5A8AC-D6D8-45FD-997A-134A1ABC259F-low.png)
Google Workspace
若要尋找 Google Workspace 的佈建記錄,請參閱 Google Workspace 說明文件中的監控自動化使用者佈建。
檢閱 Omnissa Identity Service 佈建記錄
檢閱 Omnissa Identity Service 中的佈建記錄,確認是否在將使用者從 Omnissa Identity Service 佈建至 Omnissa Access 或 Workspace ONE UEM 等服務時發生錯誤。
-
導覽至 Omnissa Identity Service。
- 雲端:登入 Omnissa Connect Console,從左側窗格選取身分識別管理 > 使用者管理,然後按一下啟動使用者管理。
- 內部部署:登入 Omnissa Access Console,選取整合 > Identity Service,然後按一下設定 SCIM 佈建。
Omnissa Identity Service 會在瀏覽器的新索引標籤中開啟。
-
按一下目錄卡上的檢視。
-
選取狀態索引標籤以檢視佈建狀態和錯誤。
如需詳細資訊,請參閱檢視 Omnissa Identity Service 中的佈建狀態和錯誤。
狀態索引標籤會顯示即時錯誤。若要檢視歷史資料,您可以在事件索引標籤中檢閱稽核事件。如需相關資訊,請參閱檢視 Omnissa Identity Service 中的稽核事件。
檢閱 Workspace ONE UEM 記錄
使用下列 Workspace ONE UEM 疑難排解資源:
-
位於下列資料夾中的佈建記錄與初始組態記錄:
C:\AirWatch\Logs\AW_Core_Api -
針對組態錯誤:
-
使用以下 GET API 取得組態資訊:
Workspace_ONE_UEM_URL/api/system/provisioning/config/locationgroupuuid -
檢查核心 API 記錄中的錯誤。
-
-
針對佈建問題,請檢查核心 API 記錄,並查看是否有來自 SCIM API 的錯誤或例外狀況。
檢閱 Omnissa Access 稽核事件
檢閱 Omnissa Access 中的稽核事件,以瞭解驗證失敗的情形。
-
在 Omnissa Access Console 中,選取監控 > 報告。
-
從下拉式功能表中選取稽核事件。
-
指定使用者,選取事件類型,指定時間範圍,然後按一下顯示。
針對驗證失敗,請查看 LOGIN 和 LOGIN_ERROR 事件。
常見問題
Entra ID
-
當 Microsoft Entra ID 透過 OpenID Connect 被設定為第三方身分識別提供者時,使用者無法進行驗證
確認您已從 Microsoft Entra ID 中的 OpenID Connect 應用程式複製正確的值,並貼到 Omnissa Identity Service 精靈的步驟 5:設定 OpenID Connect。具體來說,請檢查用戶端密碼和應用程式 (用戶端) 識別碼的值。請參閱步驟 5:設定驗證。
-
在 Microsoft Entra ID 中刪除使用者,並不會將該使用者從 Omnissa Identity Service 中刪除
當您在 Microsoft Entra ID 中刪除使用者時,該帳戶會先暫停一段特定期間,然後才會被刪除。在此期間,該使用者會於 Omnissa Identity Service 中被停用。使用者遭刪除後,其使用者名稱也會在 Microsoft Entra ID 中同步修改,且此變更會同步反映至 Omnissa Identity Service。如需詳細資訊,請參閱如何刪除 Microsoft Entra ID 使用者。
-
在 Microsoft Entra ID 中刪除使用者和群組屬性值,並不會同步刪除 Omnissa Identity Service 中的屬性值
在 Microsoft Entra ID 中,當您刪除已同步至 Omnissa Identity Service 的使用者或群組屬性值時,該值不會在 Omnissa Identity Service 及與其整合的 Omnissa 服務中被刪除。Microsoft Entra ID 不會填入空值。
因應措施是,輸入一個空白字元,不要完全清除該值。
-
在 Microsoft Entra ID 或 Okta 中刪除屬性對應,並不會從 Omnissa Identity Service 中移除使用者的該屬性
當您從 Microsoft Entra ID 或 Okta 的佈建應用程式中刪除屬性對應時,變更並不會傳遞至 Omnissa Identity Service。該屬性不會從 Omnissa Identity Service 以及與其整合的 Omnissa 服務中的使用者資料中刪除。
-
某些情況下可能需要重新啟動佈建
如果您對從 Microsoft Entra ID 佈建至 Omnissa Identity Service 的群組進行了任何變更,例如刪除使用者或群組,且希望還原這些資料,可能需要在 Microsoft Entra 管理中心重新啟動佈建程序。如需詳細資訊,請參閱 Microsoft 說明文件中的在 Microsoft Entra ID 中佈建的已知問題。
Okta
-
不支援群組屬性對應
當 Omnissa Identity Service 與 Okta 整合時,您無法在 Okta 中指定群組屬性的對應設定以同步至 Omnissa Identity Service。您只能對應使用者屬性。
-
在 Microsoft Entra ID 或 Okta 中刪除屬性對應,並不會從 Omnissa Identity Service 中移除使用者的該屬性
當您從 Microsoft Entra ID 或 Okta 的佈建應用程式中刪除屬性對應時,變更並不會傳遞至 Omnissa Identity Service。該屬性不會從 Omnissa Identity Service 以及與其整合的 Omnissa 服務中的使用者資料中刪除。
其他問題
-
login_hint 未傳送
當您使用 OpenID Connect 通訊協定整合第三方身分識別提供者與 Omnissa Identity Service 時,login_hint 功能無法運作。如果信賴方傳送了 login_hint,Omnissa Identity Service 不會將其傳遞給身分識別提供者。
-
您未收到權杖到期通知
當您的 Omnissa Identity Service 權杖即將到期或已到期時,系統會同時透過 Omnissa Connect 主控台的橫幅與電子郵件通知您。如果您未收到任何通知,請確認 Omnissa Identity Service 是否已與 Workspace ONE Intelligence 完成整合。
- 登入 Omnissa Connect。
- 選取整合 > 資料來源。
- 找到 Omnissa Access 卡。
**附註:**Omnissa Identity Service 與 Omnissa Access 服務部署於同一位置。 - 確保 Omnissa Access 卡顯示已授權狀態。
- 如果 Omnissa Access 卡未顯示已授權,請按一下該卡上的設定。
- 按一下開始使用。
- 按一下連線至 Omnissa Access。
- 按一下完成。
如果您可以看到橫幅通知但未收到電子郵件通知,請確認您是否已選擇接收電子郵件通知。請參閱如何啟用電子郵件通知。
-
您想要在建立目錄後變更第三方身分識別提供者
啟用 Omnissa Identity Service 後,選取第三方 SCIM 2.0 身分識別提供者並建立目錄後,您將無法變更身分識別提供者選項。若要變更身分識別提供者,您必須停用 Omnissa Identity Service,然後再重新啟用。
若要停用 Omnissa Identity Service,請依照停用 Omnissa Identity Service 中的指示操作。
-
在啟用 Omnissa Identity Service 之後,您想要將其停用
在下列情況下,您可能需要停用 Omnissa Identity Service:
- 您先前啟用了 Omnissa Identity Service 以進行試用,現在想要將其停用。
- Omnissa Identity Service 不支援您的使用案例。
- 您想要直接從 Active Directory 同步使用者和群組,而這僅在您於 Workspace ONE UEM、Omnissa Access 或 Horizon Cloud 中設定目錄 (而非使用 Omnissa Connect) 時才受支援。
若要停用 Omnissa Identity Service,請依照停用 Omnissa Identity Service 中的指示操作。在您停用該服務後,即可直接在 Workspace ONE UEM、Omnissa Access 和 Horizon Cloud 中設定目錄服務與身分識別聯盟。
-
在停用 Omnissa Identity Service 之後再次嘗試啟用時出現錯誤
如果您已刪除目錄並停用了 Omnissa Identity Service,則在嘗試再次啟用該服務時可能會出現錯誤。
目錄刪除作業可能需要一些時間才能完成。移至 Omnissa Access Console,確認目錄已刪除,再重新嘗試啟用 Omnissa Identity Service。
Workspace ONE UEM 電話號碼格式問題
當您透過 Omnissa Identity Service 將使用者佈建至 Workspace ONE UEM 時,可能會遇到與電話號碼屬性相關的佈建錯誤,例如:
-
[400] {"detail":"Please provide a valid phoneNumber of type 'work'.","schemas":["urn:ietf:params:scim:api:messages:2.0:Error"],"scimType":"InvalidSyntax","status":"400"} -
[400] {"detail":"1: The value for 'Value' can not have more than 20 characters. ","schemas":["urn:ietf:params:scim:api:messages:2.0:Error"],"status":"400"}
如果電話號碼不符合 Workspace ONE UEM 的格式或長度需求,便會發生這些錯誤。Workspace ONE UEM 對電話號碼的需求包括:
- 長度下限:電話號碼必須至少包含 10 個字元。
- 長度上限:電話號碼不得超過 20 個字元。
- 字元限制:不允許使用英文字母字元。
若要解決這些問題,您可以在身分識別提供者中使用運算式,將電話號碼屬性轉換為 Workspace ONE UEM 可接受的格式。如需詳細資訊,請參閱下一節。
使用運算式修正屬性對應問題
如果您遇到與屬性相關的佈建錯誤,可以在身分識別提供者中使用屬性對應運算式,在將屬性佈建至 Omnissa Identity Service 之前,重新設定該屬性的格式。Entra ID 和 Okta 等身分識別提供者中的運算式建置工具,可讓您在佈建階段轉換屬性值。
- 如需有關如何在 Entra ID 中使用運算式的相關資訊,請參閱在 Microsoft Entra ID 中撰寫屬性對應運算式的參考資料。
- 如需有關如何在 Okta 中使用運算式的相關資訊,請參閱 Okta 運算式語言概觀。
您可以使用運算式建置工具修正下列問題:
- 佈建至 Workspace ONE UEM 時,電話號碼格式或長度不符
- 任何屬性值中包含不支援的字元
範例:在 Microsoft Entra ID 中設定運算式對應
此範例會示範如何設定運算式,將電話號碼屬性 (SCIM 屬性 phoneNumbers[type eq "work"].value) 值轉換為 Workspace ONE UEM 允許的格式。
- 在 Entra ID 的佈建應用程式中,選取管理 > 佈建。
- 在對應下,按一下佈建 Microsoft Entra ID 使用者。
- 在屬性對應資料表中,針對
phoneNumbers[type eq "work"].value屬性按一下編輯按鈕。 - 在 [編輯屬性對應] 頁面中:
-
將對應類型變更為運算式。
-
在運算式文字方塊中,輸入下列運算式:
Replace([telephoneNumber], , "[^0-9\\+\\-\\s\\.#\\*]+", , "", , )
-
按一下確定,然後按一下儲存。
-
佈建期間,不符合運算式允許條件的任何字元都會從電話號碼中移除。
其他範例
同樣地,您可以使用下列運算式,將電話號碼截斷為 20 個字元:
IIF([telephoneNumber] > 20, Left([telephoneNumber], 20), [telephoneNumber])
或者,若要取代 department 等屬性中的 & 字元,請使用下列運算式:
Replace([department], , "[&]", , "and", , )
此頁面對您有幫助嗎?