Skip to main content

2026 年 8 月 11 日

在 Omnissa Access 中設定行動 SSO (適用於 Apple) 驗證

若要設定行動 SSO (適用於 Apple) 驗證,請在 Omnissa Access Console 中設定行動 SSO (適用於 Apple) 憑證式驗證設定,並上傳作為憑證式驗證所需的簽發者憑證。

Omnissa Access Mobile SSO (適用於 Apple) 驗證方法,是針對由 Workspace ONE UEM 管理的 iOS 裝置 (MDM) 所實作的憑證驗證方法。憑證會部署在 UEM 裝置設定檔中,並在裝置註冊至裝置管理時安裝至該裝置上。當使用者存取其公司應用程式和資源時,憑證將自動提供,因此使用者無需重新輸入認證即可在其裝置上開啟應用程式。

您可以在 Omnissa Access Console 的 [整合] > [驗證方法] 頁面中,設定雲端式驗證方法。設定驗證方法後,請在 [整合] > [身分識別提供者] 頁面中,將該驗證方法與 Omnissa Access 內建的身分識別提供者建立關聯,並在 [資源] > [原則] 頁面中建立存取原則規則,以套用至該驗證方法。在 Workspace ONE UEM Console 中,請設定 Apple 裝置設定檔的 Apple SSO 延伸相關設定,並定義要部署至 Apple iOS 裝置的 UEM 憑證類型。

如需瞭解如何安裝和設定行動 SSO (適用於 Apple) 驗證的所有元件,請參閱《在 Workspace ONE UEM 管理的 Apple 行動裝置上實作 Omnissa Access 行動 SSO (適用於 Apple) 驗證》指南。

**附註:**行動 SSO (適用於 Apple) 驗證方法是 Omnissa Access 建議用於 iOS 裝置的驗證方法。如果您使用的是 iOS 版行動 SSO 驗證,則可以移轉到行動 SSO (適用於 Apple)。如需相關資訊,請參閱如何從 Omnissa Access 行動 SSO (iOS) 移轉至行動 SSO (適用於 Apple) 驗證方法

設定憑證驗證以進行行動 SSO (適用於 Apple)

先決條件

  • 儲存您將用於行動 SSO (適用於 Apple) 驗證所要上傳的簽發者憑證。如果您使用的是 Workspace ONE UEM 憑證,請移至 Workspace ONE UEM Console 的系統 > 企業整合 > Omnissa Access > 組態頁面,匯出並儲存根憑證。

  • (選用) 適用於憑證驗證的有效憑證原則的物件識別碼 (OID) 清單。

  • CRL 的檔案位置和 OCSP 伺服器的 URL,用於撤銷檢查。

  • (選用) OCSP 回應簽署憑證檔案位置。

  • (選用) 選取要設定的生物辨識驗證。

  • 若要在 SSL 連線中使用 TLS 1.3,請參閱知識庫文章 6000726,以瞭解在啟用此選項前必須完成的先決條件。

程序

  1. 在 Omnissa Access Console 中,移至整合 > 驗證方法頁面,然後選取行動 SSO (適用於 Apple)

  2. 按一下設定,然後設定憑證驗證的設定。

    選項 說明
    啟用憑證配接器 切換為,以啟用憑證驗證。
    使用適用於 SSL 連線的 TLS 1.3 切換為以針對 SSL 連線啟用 TLS 1.3。TLS 1.3 提供了安全性增強與效能提升。依預設,系統會使用 TLS 1.2。

    注意:在啟用此選項前,請先參閱[知識庫文章 6000726](https://kb.omnissa.com/s/article/6000726)。TLS 1.3 使用的憑證驗證服務 (CAS) 主機名稱與 TLS 1.2 所使用的主機名稱不同。若您啟用 TLS 1.3 選項,可能也需要更新網路組態 (Proxy 與防火牆組態) 及裝置設定檔,以支援新的 CAS 主機名稱。請參閱該知識庫文章以瞭解使用 TLS 1.3 的詳細資訊與所需採取的動作。
    根和中繼 CA 憑證

    已上傳的 CA 憑證
    選取您從 Workspace ONE UEM Console 儲存的根憑證以進行上傳。 已上傳的憑證檔案會列示於此。
    使用者識別碼搜尋順序 選取搜尋順序以找到憑證內的使用者識別碼。 在行動 SSO (適用於 Apple) 驗證中,識別碼屬性的值在 Omnissa Access 與 Workspace ONE UEM 服務中必須相同。否則,Apple SSO 將失敗。
    • upn:主體別名的 UserPrincipalName 值。
    • email:主體別名中的電子郵件地址。
    • subject:主體中的 UID 值。如果在主體 DN 中找不到 UID,則會使用 CN 測試方塊中的 UID 值 (如果已設定 CN 文字方塊)。
    附註:
    • 如果使用 Workspace ONE UEM CA 產生用戶端憑證,使用者識別碼搜尋順序應設為主體 | UPN
    • 如果使用第三方企業 CA,則使用者識別碼搜尋順序必須設定為 UPN | 電子郵件 | 主體,且憑證範本中必須包含主體名稱 CN={DeviceUid}:{EnrollmentUser}。請確定包含冒號 (:)。
    驗證 UPN 格式 切換為,以驗證 UserPrincipalName 文字方塊的格式。
    要求逾時 輸入等待回應時間 (以秒為單位)。如果輸入零 (0),系統將無限期地等待回應。
    已接受的憑證原則 建立憑證原則延伸中接受的物件識別碼清單。 輸入憑證核發原則的 objectID 號碼 (OID)。按一下新增以新增其他 OID。
    啟用憑證撤銷 切換為,以啟用憑證撤銷檢查。 撤銷檢查會導致已撤銷使用者憑證的使用者無法驗證。
    使用來自憑證的 CRL 切換為,以使用由核發憑證的 CA 所發佈的憑證撤銷清單 (CRL) 來驗證憑證的狀態 (已撤銷或未撤銷)。
    CRL 位置 輸入要從中擷取憑證撤銷清單的伺服器檔案路徑或本機檔案路徑。
    啟用 OCSP 撤銷 切換為,以使用線上憑證狀態通訊協定 (OCSP) 憑證驗證通訊協定來設定憑證的撤銷狀態。
    OCSP 失敗時使用 CRL 如果同時設定了 CRL 和 OCSP,則可以啟用此切換以便在無法使用 OCSP 檢查選項時回復為使用 CRL。
    傳送 OCSP Nonce 如果您希望在回應中傳送 OCSP 要求的唯一識別碼,請選取此切換。

    附註:輕量型 OCSP (RFC 5019) 回應程式不支援傳送 Nonce。
    OCSP URL 如果您已啟用 OCSP 撤銷,請輸入用於撤銷檢查的 OCSP 伺服器位址。
    OCSP URL 來源 選取用於撤銷檢查的來源。
    • 選取僅組態,以使用 [OCSP URL] 文字方塊中提供的 OCSP URL 執行憑證撤銷檢查,進而驗證整個憑證鏈結。
    • 選取僅憑證 (必要),以使用每個憑證鏈結中授權機構資訊存取 (AIA) 延伸項目所包含的 OCSP URL 執行憑證撤銷檢查。鏈結中的每個憑證都必須已定義 OCSP URL,否則憑證撤銷檢查將會失敗。
    • 選取僅憑證 (選擇性),以僅使用憑證中 AIA 延伸項目中所包含的 OCSP URL 執行憑證撤銷檢查。如果憑證 AIA 延伸中不存在 OCSP URL,則請勿檢查撤銷。
    • 選取具有容錯回復至組態的憑證,以便在 OCSP URL 可用時,使用從憑證鏈結中每個憑證的 AIA 延伸中擷取的 OCSP URL 執行憑證撤銷檢查。 如果 AIA 延伸項目中未包含 OCSP URL,系統將改為使用 [OCSP URL] 文字方塊中所設定的 OCSP URL 執行憑證撤銷檢查。您必須使用 OCSP 伺服器位址設定 OCSP URL 文字方塊。
    OCSP 回應程式的簽署憑證

    已上傳的 OCSP 簽署憑證
    選取要上傳的 OCSP 回應程式簽署憑證檔案。 此處列出上傳的 OCSP 回應程式簽署憑證檔案。
    簽發者 CA 憑證 如有需要,您可以使用此選項限制使用者在使用行動 SSO (適用於 Apple) 驗證方法進行驗證時所顯示的憑證數量。

    按一下選取檔案,並上傳在根和中繼 CA 憑證中已上傳憑證的子集,以作為簽發者憑證使用。只有由已上傳的簽發者 CA 憑證直接核發的身分識別憑證,才可用於使用者驗證。當使用者在裝置上首次使用 Apple 行動 SSO 驗證方法進行驗證時 (例如啟動應用程式時),系統會提示使用者從已安裝的身分識別憑證清單中選取憑證。此清單僅包含由簽發者 CA 憑證直接核發的憑證。

    如果未上傳任何憑證至簽發者 CA 憑證,系統會向使用者顯示由上傳至根和中繼 CA 憑證的所有憑證所核發的身分識別憑證。

    重要:****簽發者 CA 憑證必須是根和中繼 CA 憑證的子集。

    裝置驗證類型 行動 SSO (適用於 Apple) 支援強制使用者在裝置上透過生物辨識機制 (Face ID 或 Touch ID) 或通行碼進行驗證後,才能使用裝置上的憑證與 Omnissa Access 執行驗證作業。若使用者必須透過生物辨識或生物辨識搭配通行碼備援方式進行驗證,請選取正確的選項。否則,請選取
  3. 按一下儲存

    組態設定將顯示在行動 SSO (適用於 Apple) 驗證方法頁面上。

    行動 SSO (適用於 Apple) 組態

後續步驟

在內建身分識別提供者中建立行動 SSO (適用於 Apple) 驗證方法的關聯。

設定行動 SSO (適用於 Apple) 的預設存取原則規則。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…