Omnissa Pass 是一款多因素驗證 (MFA) 應用程式,可協助安全登入企業帳戶和應用程式。此解決方案提供一種安全、使用者友善且具擴充性的方法,可用於驗證透過 Omnissa Access 提供的資源。主要功能包括:
- 產生以時間為基礎的一次性密碼 (TOTP),用於強化驗證安全性。
- 強制套用裝置安全性原則,包括裝置驗證檢查、安全性鎖定,以及破解偵測。
- 使用推送通知進行登入核准。
- 每個使用者帳戶可在單一 Omnissa Access 租用戶中登錄最多三部 Omnissa Pass 裝置。
- 管理員可報告並監控 Omnissa Pass App 的登錄情況。
- 防範網路釣魚與其他 MFA 攻擊。
- 支援作為第一因素、第二因素,以及逐步驗證使用。
- 第一因素驗證 - 您可以將 Omnissa Pass 與其他驗證方法 (例如憑證) 搭配使用,作為第一因素驗證器。您也可以將 Omnissa Pass 搭配魔術連結使用,讓使用者在無需密碼的情況下完成驗證。此方式常用於在員工尚未具備認證資料時,安全地完成新進人員的啟用流程。請參閱在 Omnissa Access 中啟用可搭配驗證權杖驗證使用的 [魔術連結] 選項,以支援初始上線作業
- 第二因素驗證 - 您可以將 Omnissa Pass 作為第二因素驗證器,搭配預設的登入方法 (例如使用者名稱和密碼) 一起使用。
- 逐步升級的第二因素驗證 - 您也可以將 Omnissa Pass 作為第二因素驗證器,搭配例如使用者名稱和密碼的驗證方式,用於一般的身分驗證;同時,透過設定相關原則,針對部分應用程式要求額外的 Omnissa Pass 驗證步驟。
Omnissa Pass 的部分功能預設提供給所有 Omnissa Access 客戶使用,而額外的功能則可透過附加購買方式取得。
在內建身分識別提供者中設定並啟用 Omnissa Pass 驗證配接器
程序
-
在 Omnissa Access Console 的整合 > 驗證方法頁面中,按一下 Pass App。
Pass App 頁面會顯示目前設定。在第一次設定之前,該頁面會列出預設設定。 -
按一下設定並設定 Omnissa Pass App 的相關設定。
選項 說明 套用到 啟用 Omnissa Pass 應用程式驗證 啟用 Omnissa Pass 應用程式 所有 Omnissa Pass App 使用情境。 使用者識別碼格式 選取用於提示輸入使用者身分識別,以及在驗證頁面顯示使用者身分識別的使用者識別碼格式。 • 當作為第一因素驗證使用時,使用者必須以此格式輸入其識別碼。
• 當用作第二因素驗證時,系統會以此格式向使用者顯示其識別碼。
允許的重試次數 輸入在嘗試登入失敗且存取遭拒之前,使用者可以輸入錯誤通行碼的次數。此值可介於 1 到 15。預設值為 5 次。 僅限 TOTP。 重試期間 在觸發使用者鎖定之前所允許重試次數的累積時間範圍 (以分鐘為單位)。預設值為 5,最小值為 5,最大值為 15。 僅限 TOTP。 鎖定時間 使用者在重試期間內超過可重試次數後,必須等待的時間長度 (以分鐘為單位),之後才能使用 Pass 登入。預設值為 5,最小值為 5,最大值為 60。 僅限 TOTP。 易記帳戶名稱 (選用) 顯示給使用者的 Omnissa Pass App 帳戶名稱。例如,「Acme Corp.」若保留空白,系統會使用 Omnissa Access 租用戶名稱作為帳戶名稱。
字元上限:32 個字元
附註:只有在您指定易記帳戶名稱之後新建立的登錄項目才會顯示該名稱。現有的登錄項目會保留原始帳戶名稱。啟用推送通知 表示是否啟用透過推送通知進行驗證,通知會傳送至已安裝 Pass 應用程式的裝置。 推送通知僅適用於第二因素驗證。 推送通知逾時 使用者必須回應推送通知的時間長度 (以秒為單位)。此值可介於 30 至 120 秒。 僅適用於推送通知。當啟用推送通知設定時,系統會套用此設定。否則,系統會忽略此設定。 啟用推送通知限制 表示是否要對每位使用者強制套用每分鐘最多 3 則推送通知的限制。 當啟用推送通知設定且已設定 Omnissa Pass Advanced 附加元件時,系統會套用此設定。否則,系統會忽略此設定。 啟用推送數字比對挑戰 表示是否要求使用者在透過推送通知進行驗證時,需完成數字挑戰作為驗證流程的一部分。 當啟用推送通知設定且已設定 Omnissa Pass Advanced 附加元件時,系統會套用此設定。否則,系統會忽略此設定。 啟用多裝置登錄 允許使用者為 Omnissa Pass 登錄多部裝置。啟用此功能時,使用者可透過標準 QR 碼型登錄流程,為每個使用者帳戶登錄最多三部獨立裝置。
已經有一部已登錄裝置的使用者,會在 Workspace ONE Intelligent Hub 入口網站的支援索引標籤上看到新增 Omnissa Pass 裝置選項。
每部裝置都會在 Omnissa Access 中以唯一方式登錄,並與同一個使用者身分識別建立關聯。任何已登錄的裝置都可以產生有效的 TOTP 驗證碼,並接收登入推送通知要求。
此選項依預設為啟用。僅適用於 Omnissa Pass Advanced 附加元件。 在登入期間啟用登錄 表示是否在使用者尚未完成登錄時,於登入流程中提供登錄 Omnissa Pass 驗證的選項。 僅適用於第二因素驗證。 -
按一下儲存。
在 Omnissa Access 中建立 Omnissa Pass 驗證原則
您需要為 Omnissa Pass 建立兩個原則規則:一個用於登錄,另一個用於驗證。
登錄原則規則必須位於預設原則中。然而,驗證原則規則的位置取決於此功能的使用方式。如果用於第一因素或第二因素驗證,則驗證原則必須位於預設原則中。如果將其用於第二因素的逐步驗證,則驗證原則必須放在自訂的應用程式原則中。
-
登錄原則規則用於在允許使用者刪除其 Omnissa Pass 登錄之前,強制執行正確的驗證程序。如果您啟用允許多部裝置登錄的選項,系統會先強制執行登錄原則規則,使用者才能刪除最後一筆 Omnissa Pass 登錄或新增多部裝置登錄。
若要新增此規則,請在預設登入原則中建立一個規則,並選取且使用者正在登錄 Omnissa Pass 選項。接著,建立原則組態,強制使用與存取受 Omnissa Pass 保護資源時相同的驗證類型。例如,假設在某種情況下,使用者可以使用第一因素的使用者名稱和密碼登入,而 Omnissa Pass 則用於部分敏感應用程式資源的逐步驗證。在此情況下,Omnissa Pass 登錄原則規則會設定為要求進行 Omnissa Pass 驗證。這可防止已取得使用者密碼的攻擊者,進一步將自己的裝置登錄為 Omnissa Pass 驗證器,藉此取得敏感資源的存取權。
-
在最基本的層級上,驗證原則規則會指定在何種情況下必須使用 Omnissa Pass 作為存取資源的驗證方法。若將 Omnissa Pass 用於第一因素驗證,該驗證原則規則也會有效保護使用者的工作階段,以及該工作階段可存取的所有應用程式與資源。
如需設定存取原則的詳細資訊,請參閱 Omnissa Access 服務中的管理存取原則
將應用程式指派至自訂存取原則
如果您使用 Omnissa Pass 來實作逐步驗證,您必須將某個應用程式指派至上一個程序中所建立、並以 Omnissa Pass 作為驗證方法的存取原則。如需在 Omnissa Access 中將應用程式指派給原則的相關資訊,請參閱設定存取原則規則,並將 Web、虛擬應用程式與 Horizon Cloud Service Next-Gen 應用程式指派至該原則,以實施條件式存取。
使用者 - 安裝和登錄 Omnissa Pass
提供使用者下列指示。
先決條件
確保裝置符合以下需求:
- 最低作業系統版本為 iOS 16+ 或 Android 11。
- 為了在安裝後啟用應用程式的存取功能,裝置不得進行未經授權的作業系統修改,也不得具有提升的權限。
- 為了在安裝後啟用應用程式的存取功能,裝置必須啟用安全性鎖定。
程序
- 在行動裝置上,移至 Android 裝置適用的 Google Play 商店或 Apple 裝置適用的 App Store,然後下載並安裝 Omnissa Pass 應用程式。
- 登入您組織的 Workspace ONE Intelligent Hub 入口網站,然後選取支援索引標籤。
- 在我的裝置區段中,按一下新增 Omnissa Pass 帳戶。
此時會顯示一個快顯視窗,其中包含用於登錄 Omnissa Pass 的 QR 碼。 - 在您的行動裝置上啟動 Omnissa Pass 應用程式,選擇新增帳戶,然後按一下掃描 QR 碼。
- 如果系統提示,請授與應用程式使用您裝置相機的權限,然後掃描 QR 碼。
掃描 QR 碼後,應用程式會以您的 Omnissa 使用者名稱建立一個項目。 - 按一下 Pass 應用程式中的顯示,以查看 6 位數的一次性通行碼。
- 在您的 Web 瀏覽器快顯視窗中,於在此輸入密碼文字方塊輸入該通行碼,然後按一下繼續。
如果 TOTP 驗證碼有效,系統會顯示「登錄成功」訊息。 - 按一下關閉,並在 Workspace ONE Intelligent Hub 入口網站的 [支援] 頁面中確認 Omnissa Pass 選項顯示為 [已啟用]。
如果管理員已啟用推送通知,您會在 Omnissa Pass App 中看到推送通知的導入畫面,以及授與 Omnissa Pass 應用程式傳送推送通知權限的提示。 - 如果已啟用推送通知,請在 Omnissa Pass App 中接受相關權限,以開始接收登入核准的推送通知。
使用者 - 為 Omnissa Pass 登錄其他裝置
如果管理員已啟用多部裝置登錄,您可以為 Omnissa Pass 驗證登錄最多三部裝置。
例如,您可以在公司電話、私人手機和平板電腦上安裝 Omnissa Pass,並在 Workspace ONE Intelligent Hub 入口網站中登錄這三部裝置。之後,您可以使用任何已登錄裝置上的 TOTP 驗證碼進行驗證。若使用推送通知,您需選取一部預設裝置來接收通知。
使用此程序登錄第二部或第三部裝置。
先決條件
其他裝置必須符合與第一部裝置相同的需求。
程序
-
登入您組織的 Workspace ONE Intelligent Hub 入口網站。
登入時,頁面會顯示您現有已登錄的 Omnissa Pass 裝置,以及新增 Omnissa Pass 裝置選項。
**附註:**您的管理員可能會要求您使用另一個驗證因素登入,才能新增其他裝置或刪除最後一部裝置。
-
在您要登錄的新裝置上,移至 Android 裝置適用的 Google Play 商店或 Apple 裝置適用的 App Store,然後下載並安裝 Omnissa Pass 應用程式。
-
在 Intelligent Hub 入口網站中,按一下新增 Omnissa Pass 裝置。
畫面上會顯示 QR 碼。 -
在您要登錄的新裝置上,開啟 Omnissa Pass App。
-
選取新增帳戶的選項,然後按一下掃描 QR 碼。
-
使用裝置的相機掃描瀏覽器中顯示的 QR 碼,並依照提示完成登錄。
新裝置上的 Omnissa Pass App 會使用您的帳戶完成登錄。新裝置會與您現有的已登錄裝置一併顯示在支援索引標籤上。 -
若要變更新裝置在支援索引標籤中的預設名稱,請按一下動態磚上的功能表圖示,選取重新命名,輸入新名稱,然後按一下儲存。
例如,您可以將預設名稱 Pass 1 變更為 iPhone 17,以便輕鬆識別。 -
選取用來接收推送通知的裝置。
推送通知只能傳送至一部裝置,且依預設會傳送至第一部已登錄的裝置。若要選取其他裝置,請按一下動態磚上的功能表圖示,選取設為預設裝置,然後按一下儲存。如果未將任何裝置設定為預設裝置,登入畫面會提示您選取要接收推送通知的裝置。
使用者 - 使用 Omnissa Pass 進行驗證
當使用者將其裝置設定為以 Omnissa Pass 作為某個應用程式的驗證方法後,Omnissa Access 會根據管理員所設定的驗證方式,要求使用者以下列兩種主要方法之一進行回應:
- 以時間為基礎的一次性密碼 (TOTP) - 使用者提供傳送至其裝置的一次性通行碼。
- 推送通知 - 使用者核准傳送至其裝置的登入通知要求。您可以透過加入數字比對提示來加強推送通知的安全性,使用者必須回應此提示才能完成驗證。
使用 TOTP 驗證碼方法進行驗證的程序
- 使用所需的第一因素驗證方法登入該應用程式。
- 當系統提示進行多因素驗證時,請在您的行動裝置上開啟 Omnissa Pass App。
- 使用您裝置的安全性驗證方式 (指紋、PIN 碼或 Face ID) 解鎖應用程式。
- 按一下顯示,以查看相關的 6 位數以時間為基礎的一次性密碼 (TOTP)。
- 在登入畫面的多因素驗證提示中輸入該驗證碼,以完成驗證。
使用推送通知方法進行驗證的程序
當 Omnissa Access 管理員在 Omnissa Pass 配接器中啟用推送通知設定,且使用者已授與 Omnissa Pass 應用程式推送通知權限後,使用者即可使用此選項。
- 啟動已設定為需要使用 Omnissa Pass 作為第二因素驗證方法的應用程式。
- 系統會將推送通知傳送至已安裝並登錄 Omnissa Pass 的行動裝置。
如果您已為 Omnissa Pass 驗證方法登錄多部裝置,則會將推送通知傳送至設為預設的裝置。您可以從 Intelligent Hub 入口網站的支援索引標籤管理預設裝置設定。 - 點選通知以啟動 Omnissa Pass App,並使用您裝置的安全性驗證方式 (例如指紋、PIN 碼或 Face ID) 解鎖應用程式。
- 在應用程式中,點選核准以確認登入要求。
使用具數字比對的推送通知方法進行驗證的程序
此選項僅在 Omnissa Pass 配接器中已同時啟用推送通知與數字比對設定,且使用者已授與 Omnissa Pass App 推送通知權限後才可使用。
- 啟動已設定須使用 Omnissa Pass 作為第二因素驗證方法的應用程式。
登入畫面會顯示一組兩位數的數字。 - 系統會將推送通知傳送至已安裝並登錄 Omnissa Pass 的行動裝置。
如果您已為 Omnissa Pass 驗證方法登錄多部裝置,則會將推送通知傳送至設為預設的裝置。您可以從 Intelligent Hub 入口網站的支援索引標籤管理預設裝置設定。 - 點選通知以啟動 Omnissa Pass App,並使用您裝置的安全性驗證方式 (例如指紋、PIN 碼或 Face ID) 解鎖應用程式。
- 在 Omnissa Pass App 中,您會看到三組數字。選取與登入畫面上顯示的數字相符的數字,以確認登入要求
檢視 Omnissa Pass 相關報告
Omnissa Access Console 中提供多種報告,可協助您管理 Omnissa Pass 驗證方法的部署。這些報告可提供見解,例如哪些使用者已登錄並啟用 Omnissa Pass App、是否有任何使用者遭到封鎖、是否有任何使用者裝置已遭入侵,以及使用者上次透過該應用程式成功登入的時間。您也可以檢視包含 Omnissa Pass 登錄與登入事件的詳細稽核記錄。
若要檢視報告:
-
在 Omnissa Access Console 中,導覽至監控 > 報告頁面。
-
選取報告。
下列報告包含與 Omnissa Pass 相關的資料:
- Pass 登錄報告
- Pass 裝置狀態報告 (需要 Omnissa Pass Advanced 與 26.03 版或更新版本的 Omnissa Pass App)
- 稽核事件報告
-
若要將報告匯出為 CSV 檔案,請按一下報告頁面上的匯出。
Pass 登錄報告
使用此報告可監控使用者登錄狀態。
此報告會顯示所有使用者的下列資訊:
- 名稱:使用者的姓氏、名字和使用者名稱
- 電子郵件地址:使用者的電子郵件地址
- 網域:使用者的網域
- 狀態:使用者登錄的狀態
- 未登錄:使用者尚未登錄 Omnissa Pass App
- 未啟用:使用者尚未啟用 Omnissa Pass App
- 已啟用:使用者已登錄並啟用 Omnissa Pass App
- 已封鎖:使用者在嘗試登入 Omnissa Pass App 時,於重試期間內超過允許的重試次數。狀態會保持為已封鎖,直到使用者在鎖定時間到期後再次嘗試登入為止。
- 通知狀態:指出使用者是否已啟用推送通知;值為:已啟用或已停用
您可以依狀態篩選此報告。
附註:Pass 登錄報告只會為每位使用者顯示一種狀態。如果使用者已登錄多部裝置,請使用 Pass 裝置狀態報告來查看所有裝置的相關資訊。此外,您可以在使用者的帳戶頁面中查看裝置清單及其狀態,包括推送通知狀態。導覽至帳戶 > 使用者,選取該使用者,選取多因素驗證索引標籤,然後在 Omnissa Pass 區段中檢視資訊。
Pass 裝置狀態報告
下列需求適用於 Pass 裝置狀態報告:
- 必須為您的租用戶啟用 Omnissa Pass Advanced。
- 若要讓資料顯示在報告中,使用者裝置上必須安裝適用於 iOS 或 Android 的 26.03 版 (或更新版本) Omnissa Pass App。
使用此報告可監控已安裝 Omnissa Pass App 之裝置的狀態,例如裝置位置、作業系統版本和入侵狀態,以及裝置上次出現和上次成功用於登入的時間。
此報告會顯示所有 Omnissa Pass 裝置登錄的下列資訊:
- 名稱:使用者的姓氏、名字和使用者名稱
- 識別碼:唯一的裝置識別碼
- 作業系統平台:iOS 或 Android
- 作業系統版本:作業系統版本,例如:iOS 26.3
- 型號:裝置型號,例如:Pixel 7 Pro
- Pass 版本:Omnissa Pass App 版本,例如:26.03
- 安全性修補程式 (僅限 Android):裝置安全性修補程式層級,例如:2025-04-05
- 區域:根據 IP 位址 (而非 GPS) 判斷裝置上次出現時的大約位置。
- 上次登入:上次成功完成 TOTP 驗證,或從該裝置回應推送通知的時間。時間戳記會反映管理員的時區。
- 鎖定狀態:指出裝置安全性鎖定 (通行碼或生物辨識) 是否已啟用;值為:已啟用或未啟用
- 破解狀態:指出裝置是否已遭入侵 (已遭破解或已取得 root 權限);值為:是或否
- 上次上線時間:裝置上次處於線上狀態且 Omnissa Pass App 回報資料的時間。時間戳記會反映管理員的時區。
如果使用者有多筆裝置登錄,報告會為該使用者顯示多列,每部裝置各一列。
您可以依使用者、作業系統平台、Omnissa Pass App 版本和裝置入侵狀態篩選此報告。
稽核事件報告
使用此報告可檢視與 Omnissa Pass 相關的稽核事件。您可以針對類型選取 PassAuthenticator,以篩選事件。
與 Omnissa Pass 相關的稽核事件範例如下:
- PassAuthenticator CREATE 和 PassAuthenticator UPDATE 事件:當使用者登錄並啟用 Omnissa Pass App,或後續更新該應用程式時建立
**附註:**當使用者已登錄多部裝置時,您可以在稽核事件詳細資料中找出authenticatorId值,以查看該事件與哪部裝置相關聯。 - 登入 (Omnissa Pass) 事件:當使用者使用 Omnissa Pass App 驗證方法成功登入或嘗試登入時建立
- 已封鎖事件:當使用者在嘗試登入 Omnissa Pass App 時,超過允許的重試次數而遭到封鎖時建立
重設 Omnissa Pass 使用者登錄
身為管理員,您可以重設使用者的 Omnissa Pass 登錄,例如,當使用者的裝置損壞或遺失時。
- 在 Omnissa Access Console 中,導覽至帳戶 > 使用者。
- 按一下某位使用者的名稱,或搜尋該使用者。
- 選取多因素驗證索引標籤。
Omnissa Pass 區段會列出使用者已登錄的所有裝置。您可以查看每部裝置的登錄時間、是否已啟用,以及裝置上是否已啟用推送通知。預設標籤表示用來接收推送通知的裝置。 - 選取您要重設的裝置,然後在 Omnissa Pass 區段中按一下重設。
使用者可以導覽至 Workspace ONE Intelligent Hub 入口網站中的支援索引標籤,並登錄新裝置。
疑難排解常見的 Omnissa Pass 問題
Omnissa Pass 問題、原因與解決方法
| 問題 | 可能的原因 | 解決方案 |
|---|---|---|
| 啟動應用程式時,Omnissa Pass 存取遭到封鎖。 | 裝置可能不符合必要的安全性需求。例如,裝置未啟用安全性鎖定,或裝置已遭到入侵。 | 確保已設定裝置安全性,並確認裝置未遭到入侵。 |
| 掃描 QR 碼時出現錯誤,導致登錄失敗。 | 裝置登錄可能因以下原因而失敗: • 裝置處於離線狀態。 • 裝置屬性證明失敗,或因網路問題而無法完成屬性證明。 • 存在重複的登錄。 • 在沒有既有 Omnissa Access 登錄的情況下,嘗試為第三方應用程式進行登錄。 | 依序處理上述各項可能原因。 |
| 驗證失敗。 | 使用 Omnissa Pass 進行驗證可能因以下原因而失敗: • TOTP 驗證碼無效。 • 伺服器時間與使用 Omnissa Pass 的行動裝置時間相差超過 30 秒。 • 帳戶已遭鎖定。 | 依序處理上述各項可能原因。 |
| 推送通知已隱藏或未顯示。 | 裝置可能處於勿擾模式或專注模式。 | 開啟通知匣以檢視 Omnissa Pass 通知。在您的裝置設定中,您可以允許 Omnissa Pass 在裝置處於專注模式時仍能傳送通知。 |
| 在嘗試登入時啟動 Omnissa Pass App,無法看到推送登入提示。 | 當您未點選通知而直接啟動應用程式時,會發生此情況。 | 當推送通知傳送至您的裝置時,請點選該通知以檢視登入提示,而不要直接啟動應用程式。 |
| 使用者無法在 Intelligent Hub 入口網站中新增其他裝置,或刪除最後一筆 Pass 裝置登錄。 | 可能尚未設定登錄與刪除原則規則。 | 管理員需要在預設存取原則中啟用登錄與刪除原則規則;該規則要求使用者進行多因素驗證,才能新增其他裝置或刪除最後一筆裝置登錄。 |
此頁面對您有幫助嗎?