Skip to main content

2026 年 4 月 13 日

為宣告提供者信任設定宣告規則

Omnissa Access 作為宣告簽發者,會將包含驗證宣告的安全性權杖傳送至 AD FS。宣告規則會定義這些宣告的內容,並將其轉換為 AD FS 可辨識並使用的格式。

Omnissa Access 會將名稱識別碼使用者屬性作為驗證宣告傳送至 AD FS。在 Omnissa Access 發出的 SAML 判斷提示中,此屬性的格式為 domain\samAccountName。不過,AD FS 需要的值類型為 WindowsAccountName,且格式為 domain\user。AD FS 也要求此值的簽發者為 Active Directory。

解決方案是設定一個宣告規則,將名稱識別碼屬性轉換為 WindowsAccountName 格式,並將簽發者名稱從 Omnissa Access 變更為 Active Directory。完成後,AD FS 即可辨識並使用 Omnissa Access 傳入的宣告。

先決條件

將 Omnissa Access 新增為 AD FS 的宣告提供者

程序

  1. 如有需要,請在 AD FS 伺服器上依下列步驟開啟 [編輯宣告規則] 視窗。

    1. 以系統管理員身分執行 AD FS 管理主控台。

    2. (AD FS 3.0) 在左側窗格中,展開信任關係資料夾。

    3. 在左側窗格中,選取宣告提供者信任

    4. 在中間窗格中,選取您為 Omnissa Access 建立的宣告提供者信任。

    5. 在右側窗格中,按一下編輯宣告規則

    [宣告提供者信任] 視窗的螢幕擷取畫面,其中顯示 [編輯宣告規則] 選項

  2. 在 [編輯宣告規則] 視窗中,按一下新增規則

    此螢幕擷取畫面顯示 [編輯宣告規則] 視窗

    [新增轉換宣告規則] 精靈隨即顯示。

  3. 宣告規則範本中,選取使用自訂規則傳送宣告。然後,按下一步

    宣告規則範本的螢幕擷取畫面,其中顯示 [使用自訂規則傳送宣告] 選項

    [設定規則] 頁面隨即顯示。您現在可以建立一個規則,將傳入的名稱識別碼屬性轉換為 WindowsAccountName 值,並將其格式化為 domain\user。此規則也會將此值的簽發者指定為 Active Directory。

  4. 在 [設定規則] 頁面上,請執行下列步驟。

    1. 宣告規則名稱中,輸入規則的描述性名稱。

    2. 自訂規則文字方塊中,輸入下列規則。

    c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", 
    Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] == 
    "urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified"]
    
    
    => issue(Type = "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", 
    Issuer = "AD AUTHORITY", OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType);
    
    

    [設定規則] 視窗的螢幕擷取畫面,其中顯示 [宣告規則名稱] 和 [自訂規則] 欄位的內容

  5. 按一下完成

  6. 在 [編輯宣告規則] 視窗中,確認您建立的自訂規則顯示在清單中。

    [編輯宣告規則] 視窗的螢幕擷取畫面,其中顯示剛建立的規則

  7. 按一下套用,然後再按一下確定

後續步驟

繼續將 AD FS 設定為 Omnissa Access 的服務提供者

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…