AD FS 作為宣告簽發者 (或身分識別提供者),會將包含驗證宣告的安全性權杖傳送至 Omnissa Access。信賴憑證者宣告規則會定義這些宣告的內容,並將其轉換為 Omnissa Access 可辨識並使用的格式。
您必須為 Omnissa Access (作為信賴憑證者) 設定兩個宣告規則。第一個規則會指示 AD FS 查詢提出要求之使用者的 LDAP 電子郵件地址屬性,並將此屬性作為宣告傳送。第二個規則會將此宣告轉換為 Omnissa Access 所需的 SAML 式電子郵件地址屬性。
先決條件
將 Omnissa Access 新增為 AD FS 的信賴憑證者
程序
-
如有需要,請在 AD FS 伺服器上依下列步驟開啟 [編輯宣告簽發原則] 視窗 (AD FS 4.0) 或 [編輯宣告規則] 視窗 (AD FS 3.0)。
-
以系統管理員身分執行 AD FS 管理主控台。
-
(AD FS 3.0) 在左側窗格中,展開信任關係資料夾。
-
在左側窗格中,選取信賴憑證者信任。
-
在中間窗格中,選取您為 Omnissa Access 建立的信賴憑證者信任。
-
在右側窗格中,按一下編輯宣告簽發原則 (AD FS 4.0) 或編輯宣告規則 (AD FS 3.0)。
![此螢幕擷取畫面顯示顯示 [編輯宣告規則] 選項的信賴憑證者信任 此螢幕擷取畫面顯示顯示 [編輯宣告規則] 選項的信賴憑證者信任](images/GUID-0A2ABFE9-0685-4A4F-AC38-DD0559F03C17-low.png)
-
-
在 [編輯宣告簽發原則] 視窗 (AD FS 4.0) 或 [編輯宣告規則] 視窗 (AD FS 3.0) 中,選取簽發轉換規則索引標籤。
![此螢幕擷取畫面顯示 [編輯宣告簽發原則] 對話方塊 此螢幕擷取畫面顯示 [編輯宣告簽發原則] 對話方塊](images/GUID-928EB316-5627-4B2B-B2C0-F0296BBBE298-low.png)
-
按一下新增規則。
[新增轉換宣告規則] 精靈隨即顯示。
-
在宣告規則範本中,選取傳送 LDAP 屬性作為宣告。然後,按下一步。
[設定規則] 頁面隨即顯示。
-
指定下列設定。
設定 說明 宣告規則名稱 輸入規則的描述性名稱 (例如, Get E-Mail Address Attribute)。屬性儲存區 選取 Active Directory。 LDAP 屬性 選取電子郵件地址。 傳出宣告類型 選取電子郵件地址。 -
按一下完成。
-
確認電子郵件地址屬性規則已顯示在宣告規則清單中。
接下來,新增第二個規則,將傳出宣告中的電子郵件地址屬性轉換為 Omnissa Access 所需的 SAML 式格式。
-
按一下新增規則。
-
在宣告規則範本中,選取使用自訂規則傳送宣告。然後,按下一步。
-
指定下列設定。
-
在宣告規則名稱中,輸入規則的描述性名稱 (例如
Transform E-Mail Address)。 -
在自訂規則文字方塊中輸入下列指令碼,並將指令碼結尾處的 {AccessTenant} 替換為 Omnissa Access 服務的完整網域名稱 (FQDN)。此指令碼使用自訂規則所需的語法。
c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"] => issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer = c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType, Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] = "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress", Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"] = "{AccessTenant}"); ~~~~~~~
-
-
按一下完成。
![[編輯宣告簽發原則] 對話方塊的螢幕擷取畫面,其中顯示已新增新規則 [編輯宣告簽發原則] 對話方塊的螢幕擷取畫面,其中顯示已新增新規則](images/GUID-51400639-D149-4F1B-BB56-89923E78E799-low.png)
-
確認這兩個新規則皆已出現在規則清單中,且自訂轉換規則位於第二個位置。按一下套用,然後再按一下確定。
結果
此程序完成將 AD FS 整合為 Omnissa Access 的聯盟身分識別提供者。
後續步驟
此頁面對您有幫助嗎?