Skip to main content

2026 年 8 月 11 日

使用 Active Directory 憑證授權機構和憑證範本,在 Workspace ONE UEM 中設定 Apple iOS 單一登入設定檔

若要讓 iOS 裝置能連線至 Omnissa Access 身分識別提供者,請先為 iOS 裝置設定單一登入設定檔,然後將該設定檔指派給智慧群組。該設定檔包含裝置用來連線至身分識別提供者所需的資訊,以及裝置用來進行驗證的憑證。

先決條件

  • 在 Omnissa Access 中設定 iOS 版行動 SSO。
  • 在 Omnissa Access 的預設存取原則中設定行動 iOS 驗證。
  • 已將 iOS Kerberos 憑證授權機構檔案儲存至可從 Workspace ONE UEM 管理主控台存取的電腦。
  • 您的憑證授權機構與憑證範本已在 Workspace ONE UEM 中正確設定。
  • URL 清單和 iOS 裝置上使用 iOS 版行動 SSO 驗證的應用程式服務包識別碼。

程序

  1. 在 Workspace ONE UEM Console 中,導覽至裝置 > 設定檔和資源 > 設定檔

  2. 選取新增 > 新增設定檔,然後選取 Apple iOS

  3. 輸入 iOSKerberos 作為名稱,然後設定一般設定。

  4. 在左側導覽窗格中,選取認證 > 設定以設定認證。

    選項說明
    認證來源從下拉式功能表選取定義的憑證授權機構
    憑證授權機構從下拉式功能表中的清單選取憑證授權機構。
    憑證範本從下拉式功能表選取參考憑證授權機構的要求範本。這是您在 Workspace ONE UEM 中「新增憑證範本」步驟中建立的憑證範本。
  5. 再按一下頁面右下角的 +,然後建立第二個認證。

  6. 認證來源下拉式功能表中選取上傳

  7. 輸入認證名稱。

  8. 按一下上傳以上傳從整合 > 身分識別提供者 > 內建 IDP 頁面中下載的 KDC 伺服器根憑證。

  9. 在左側導覽窗格中選取單一登入,然後按一下設定

  10. 輸入連線資訊。

    選項說明
    帳號名稱輸入 Kerberos
    Kerberos 主要名稱按一下 +,接著選取 {EnrollmentUser}。 如果您的 Active Directory 中包含將員工使用者名稱設定為相同名字與姓氏 (FirstName 和 LastName) 的帳戶,請在 Workspace ONE UEM Console 的 [查詢欄位] 頁面中建立自訂屬性。請參閱為 iOS 行動 SSO Kerberos 主體名稱建立自訂查閱值
    領域 針對雲端中的租用戶部署,請輸入您租用戶的 Omnissa Access 領域名稱。請確保輸入的領域名稱與您租用戶的領域名稱大小寫完全相同。

    附註:Kerberos 領域名稱區分大小寫。建議的格式是將領域名稱全部使用大寫字母。大小寫不同,領域名稱也不相同。例如,WORKSPACEONEACCESS.COMworkspaceoneaccess.com 的領域名稱不同。

    針對內部部署環境,請輸入您在 Omnissa Access 應用裝置中初始化 KDC 時所使用的領域名稱。例如,EXAMPLE.COM
    更新憑證從下拉式功能表選取 Certificate#1。這是先在認證下設定的 Active Directory CA 憑證。
    URL 首碼輸入必須相符的 URL 首碼,以透過 HTTP 將此帳戶用於 Kerberos 驗證。
    針對雲端中的租用戶部署,請輸入 Omnissa Access URL,例如 https://example.workspaceoneaccess.com
    針對內部部署環境,請輸入 Omnissa Access 伺服器 URL,例如 https://myco.example.com
    應用程式服務包識別碼輸入允許使用此登入的應用程式身分識別清單。若要使用 iOS 內建的 Safari 瀏覽器來執行單一登入,請輸入 com.apple.mobilesafari 以當做第一個應用程式服務包識別碼。繼續輸入應用程式服務包識別碼。列出的應用程式必須支援 SAML 驗證。
  11. 按一下儲存並發佈

後續步驟

將裝置設定檔指派給智慧群組。智慧群組是可自訂的群組,可決定哪些平台、裝置和使用者會收到指派的應用程式、書籍、符合性原則、裝置設定檔或佈建。請參閱將 Workspace ONE UEM 裝置設定檔指派給智慧群組

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…