當 Workspace ONE UEM 與 Omnissa Access 服務整合後,已註冊 Workspace ONE UEM 的裝置使用者可登入其 Workspace ONE Intelligent Hub 應用程式,安全地存取其已啟用的應用程式,而無需重複輸入多組密碼。
本節內容概覽
本節後續主題將引導您完成單一登入 (SSO) 驗證的設定,讓使用者可從已在 Workspace ONE UEM 註冊的裝置存取應用程式。正確設定後,使用者即可在幾乎不需要額外驗證提示的情況下,存取 Workspace ONE Intelligent Hub 應用程式與企業資源,打造順暢且安全的使用者體驗。
本節中的工作流程會建立基礎的驗證與存取控制架構,將 Workspace ONE UEM 與 Omnissa Access 連接起來。您可以設定系統間使用者的同步方式、設定驗證方法,並定義存取原則,以決定使用者可在何時以及如何存取其應用程式。
本節涵蓋下列主要組態領域:
-
**使用者同步:**建立 Workspace ONE UEM 與 Omnissa Access 目錄之間的身分識別資料流,確保使用者可針對適當的身分識別來源進行驗證。
-
**驗證方法:**透過 AirWatch Cloud Connector 設定密碼型驗證,並設定內建的身分識別提供者以驗證使用者認證資料。
-
**裝置符合性整合 (選用):**在授與應用程式存取權之前,啟用驗證以確認受管理的裝置符合您的安全性合規要求原則。
-
**存取原則組態:**建立原則規則,依據網路位置、裝置類型與符合性狀態,控制使用者的驗證方式及其存取應用程式的方式。
為何這些步驟很重要
-
**順暢的使用者體驗:**單一登入可降低驗證摩擦。在初次登入後,使用者即可存取其應用程式,而無需反覆輸入認證資料,在維持安全性的同時提升生產力。
-
**統一身分識別管理:**透過將使用者從 Workspace ONE UEM 同步至 Omnissa Access,您可為使用者身分識別建立單一事實來源,簡化管理作業,並確保整體環境中的存取一致性。
-
**透過符合性提升安全性:**選用的符合性檢查可確保只有符合您安全性標準的裝置,才能存取企業資源。如果裝置遭到入侵或不再符合規範,系統會自動封鎖存取,直到該裝置完成修復為止。
-
**彈性的存取控制:**存取原則可讓您依據網路位置、裝置平台與符合性狀態等情境因素,細緻控管驗證需求。這可讓您依據風險,在安全性與使用者體驗之間取得平衡。
-
**進階案例的基礎:**本節的各項組態可建立進階驗證案例所需的基礎架構,例如後續章節所涵蓋的 iOS 版行動 SSO 裝置。
組態工作流程摘要
本節的程序依循合乎邏輯的順序編排,其中部分步驟為必要步驟,其他步驟則會依您的特定部署需求而定:
第 1 階段:使用者同步 (必要)
選擇使用者同步方式
在使用者能進行驗證之前,您必須將使用者帳戶從 Workspace ONE UEM 同步至 Omnissa Access。您採用的方式取決於 Workspace ONE UEM 中使用者帳戶的管理方式:
-
**同步目錄型帳戶:**當您的 Workspace ONE UEM 部署已整合 Active Directory 或 OpenLDAP 時,請使用此工作流程。這是最常見的企業案例,包含:
- 在 UEM 與 Access 目錄之間對應使用者屬性。
- 設定目錄同步。
- 管理群組成員資格。
-
**將 Workspace ONE UEM 本機基本使用者帳戶同步至 Omnissa Access:**當使用者是在 Workspace ONE UEM 中以本機方式建立,且未整合目錄服務時,請使用此工作流程。此方式可:
- 將獨立使用者帳戶同步至 Omnissa Access。
- 支援沒有目錄基礎結構的環境。
- 啟用基本驗證案例。
**重要:**根據您的 UEM 使用者帳戶類型,只選擇一種同步方式。請勿同時透過兩種方法同步相同的使用者,否則可能造成衝突並導致驗證失敗。
第 2 階段:驗證組態 (必要)
-
透過 AirWatch Cloud Connector 實作驗證:設定 AirWatch Cloud Connector 以啟用密碼型驗證。此元件可:
- 在 Omnissa Access 與您的身分識別來源之間橋接驗證要求。
- 支援 Active Directory 認證資料驗證。
- 讓首次登入時可進行即時使用者佈建。
-
在 Omnissa Access 中設定內建身分識別提供者: 將驗證方法與內建身分識別提供者建立關聯,以建立 Omnissa Access 驗證使用者認證資料的方式。這包括:
- 將密碼型驗證方法連結至身分識別提供者
- 設定驗證方法的優先順序
- 設定工作階段逾時參數
第 3 階段:裝置符合性整合 (選用 - 安全性增強)
-
何時啟用符合性檢查:如果您的安全性需求規定只有符合性裝置才能存取企業資源,請完成下列選用程序:
-
為 Workspace ONE UEM 受管理裝置啟用符合性檢查: 啟用符合性驗證功能,讓 Omnissa Access 可向 Workspace ONE UEM 查詢裝置符合性狀態。這會在兩個系統之間建立技術層面的整合。
-
在 Omnissa Access 中設定符合性檢查規則: 在存取原則內定義特定的符合性規則,以封鎖不合規裝置的存取。規則可檢查下列項目:
- 裝置加密狀態。
- 作業系統版本需求。
- 破解偵測與 Root 偵測。
- 必要的應用程式或設定檔。
**附註:**符合性檢查需要您已在 Workspace ONE UEM 中設定符合性原則。若您略過這些程序,使用者仍可從任何已註冊的裝置進行驗證,而不受符合性狀態限制。
-
第 4 階段:存取原則組態 (必要)
-
在 Omnissa Access 中設定存取原則,以管理使用者在 Hub 目錄中對其應用程式的存取: 瞭解存取原則的基本概念,以及原則規則如何控管驗證與授權決策。此概念性主題會說明:
- 原則評估的運作方式。
- 預設存取原則與自訂應用程式原則之間的差異。
- 原則規則的結構與組成元件。
-
將驗證規則新增至 Omnissa Access 預設存取原則: 在套用於所有應用程式的預設存取原則中設定驗證規則。這些規則會指定:
- 要使用的驗證方法。
- 規則適用的網路範圍。
- 允許的裝置類型。
- 工作階段期間。
-
在 Omnissa Access 中設定原則以限制應用程式存取: 為需要比預設原則更嚴格存取控制的應用程式建立自訂存取原則。這可讓您:
- 對敏感的應用程式套用不同的驗證需求。
- 僅針對特定應用程式強制執行符合性檢查。
- 根據使用者群組或裝置平台限制存取。
重要注意事項與考量
-
**使用者同步衝突:**確保從 Workspace ONE UEM 同步至 Omnissa Access 的使用者和群組是唯一的。請勿同時透過 UEM 同步,以及 Omnissa Access 對相同來源 (Active Directory 或 LDAP) 的另一個目錄連線來同步相同使用者,因為外部識別碼相同的重複使用者可能導致同步失敗。
-
**第三方身分識別提供者:**雖然本節著重於使用 Workspace ONE UEM 作為身分識別來源,但您也可以改用 Okta 或 Ping 聯盟等第三方身分識別提供者來進行 SSO。如需這些案例的詳細資料,請參閱在 Omnissa Access 中提供對第三方管理的應用程式的存取權。
-
**AirWatch Cloud Connector 先決條件:**在實作驗證之前,您必須先在 Workspace ONE UEM 中安裝並設定 AirWatch Cloud Connector。如需安裝指示,請參閱 AirWatch Cloud Connector 安裝程序。
-
**符合性檢查可用性:**裝置符合性驗證方法需要能連線至 Workspace ONE UEM。在 UEM 服務的計劃性維護時段或非預期當機期間,此功能將無法運作。
-
**組態變更影響:**當 Workspace ONE UEM 服務詳細資料變更 (例如 URL、API 金鑰或憑證) 時,您必須在 Omnissa Access 中更新對應的組態,以避免驗證失敗。
後續步驟
完成本節中的各項程序後,您將為 Workspace ONE UEM 受管理裝置上的使用者建立 SSO 驗證。使用者可登入 Workspace ONE Intelligent Hub,並以更精簡的驗證體驗存取其有權使用的應用程式。
-
**對於 iOS 行動 SSO:**如果您需要為 iOS 裝置實作憑證式 Kerberos 驗證,請在完成此處所述的組態後,繼續進行為 Workspace ONE UEM 管理的 iOS 裝置實作行動單一登入驗證一節。
-
**對於持續管理:**定期檢閱您的存取原則與符合性規則,確保其符合不斷演進的安全性需求與使用者需求。監控驗證記錄,以識別並處理使用者可能遇到的任何存取問題。
此頁面對您有幫助嗎?