Skip to main content

2026 年 4 月 13 日

為信賴憑證者信任設定宣告規則

AD FS 作為宣告簽發者 (或身分識別提供者),會將包含驗證宣告的安全性權杖傳送至 Omnissa Access。信賴憑證者宣告規則會定義這些宣告的內容,並將其轉換為 Omnissa Access 可辨識並使用的格式。

您必須為 Omnissa Access (作為信賴憑證者) 設定兩個宣告規則。第一個規則會指示 AD FS 查詢提出要求之使用者的 LDAP 電子郵件地址屬性,並將此屬性作為宣告傳送。第二個規則會將此宣告轉換為 Omnissa Access 所需的 SAML 式電子郵件地址屬性。

先決條件

將 Omnissa Access 新增為 AD FS 的信賴憑證者

程序

  1. 如有需要,請在 AD FS 伺服器上依下列步驟開啟 [編輯宣告簽發原則] 視窗 (AD FS 4.0) 或 [編輯宣告規則] 視窗 (AD FS 3.0)。

    1. 以系統管理員身分執行 AD FS 管理主控台。

    2. (AD FS 3.0) 在左側窗格中,展開信任關係資料夾。

    3. 在左側窗格中,選取信賴憑證者信任

    4. 在中間窗格中,選取您為 Omnissa Access 建立的信賴憑證者信任。

    5. 在右側窗格中,按一下編輯宣告簽發原則 (AD FS 4.0) 或編輯宣告規則 (AD FS 3.0)。

    此螢幕擷取畫面顯示顯示 [編輯宣告規則] 選項的信賴憑證者信任

  2. 在 [編輯宣告簽發原則] 視窗 (AD FS 4.0) 或 [編輯宣告規則] 視窗 (AD FS 3.0) 中,選取簽發轉換規則索引標籤。

    此螢幕擷取畫面顯示 [編輯宣告簽發原則] 對話方塊

  3. 按一下新增規則

    [新增轉換宣告規則] 精靈隨即顯示。

  4. 宣告規則範本中,選取傳送 LDAP 屬性作為宣告。然後,按下一步

    [設定規則] 頁面隨即顯示。

  5. 指定下列設定。

    設定說明
    宣告規則名稱輸入規則的描述性名稱 (例如,Get E-Mail Address Attribute)。
    屬性儲存區選取 Active Directory
    LDAP 屬性選取電子郵件地址
    傳出宣告類型選取電子郵件地址
  6. 按一下完成

  7. 確認電子郵件地址屬性規則已顯示在宣告規則清單中。

    接下來,新增第二個規則,將傳出宣告中的電子郵件地址屬性轉換為 Omnissa Access 所需的 SAML 式格式。

  8. 按一下新增規則

  9. 宣告規則範本中,選取使用自訂規則傳送宣告。然後,按下一步

  10. 指定下列設定。

    • 宣告規則名稱中,輸入規則的描述性名稱 (例如 Transform E-Mail Address)。

    • 自訂規則文字方塊中輸入下列指令碼,並將指令碼結尾處的 {AccessTenant} 替換為 Omnissa Access 服務的完整網域名稱 (FQDN)。此指令碼使用自訂規則所需的語法。

      c:[Type == "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress"] =>
          
      issue(Type = "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier", Issuer =
      c.Issuer, OriginalIssuer = c.OriginalIssuer, Value = c.Value, ValueType = c.ValueType,
      Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format"] =
      "urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress",
      Properties["http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier"]
      = "{AccessTenant}");
          
      ~~~~~~~
      
  11. 按一下完成

    [編輯宣告簽發原則] 對話方塊的螢幕擷取畫面,其中顯示已新增新規則

  12. 確認這兩個新規則皆已出現在規則清單中,且自訂轉換規則位於第二個位置。按一下套用,然後再按一下確定

結果

此程序完成將 AD FS 整合為 Omnissa Access 的聯盟身分識別提供者。

後續步驟

使用 AD FS 驗證測試 Workspace ONE Intelligent Hub 登入

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…