若要在 Omnissa Access 服務中設定 FIDO2 驗證,您需要啟用 FIDO2 驗證、設定 FIDO2 相關設定,並在內建身分識別提供者中啟用 FIDO2。然後您即可設定存取原則規則,以透過 FIDO2 進行驗證。
FIDO2 驗證可用於透過 Workspace ONE Intelligent Hub 應用程式和 Hub Web 入口網站存取 Web 應用程式。
**附註:**在 Android 裝置上的 Google Chrome 瀏覽器中,不支援將 FIDO2 作為主要驗證器。
先決條件
系統需求
| 瀏覽器 | 作業系統 | 驗證器類型 |
|---|---|---|
| Google Chrome 85 或更新版本 | MacOS 10.15.7 | TouchID 外部 (Yubikey) |
| Windows 10 | Windows Hello 外部 (Yubikey) | |
| Safari 14.02 或更新版本 附註:目前,由於最近 Apple 進行了變更,使用者無法透過 Safari Web 瀏覽器登錄其 FIDO2 驗證器。使用者第一次可以使用其他支援的瀏覽器登錄其 FIDO2 驗證器。驗證器登錄後,使用者便可以從 Safari 登入驗證器。 | MacOS 10.15.7 | 外部 (Yubikey) |
| Microsoft Edge Chromium 85 或更新版本 | Windows 10 | Windows Hello 外部 (Yubikey) |
| Firefox 81 或更新版本 | Windows 10 | 外部 (Yubikey) |
程序
-
在 Omnissa Access Console 中,選取整合 > 驗證方法。
-
選取 FIDO2,然後按一下設定。
-
進行 FIDO2 設定。

啟用 FIDO2 配接器 在內建身分識別提供者上啟用 FIDO2 驗證。 在登入期間啟用登錄 預設為停用狀態。若已啟用此選項,當使用者第一次嘗試登入時,系統會要求使用者登錄其 FIDO2 驗證器。以下文字會顯示在初始 FIDO2 登入對話方塊上:

如果您打算直接在 Omnissa Access Console 的帳戶 > 使用者頁面中設定安全性金鑰,則可以停用此設定。
附註:僅當已啟用 FIDO2 登入對話方塊選項時,[FIDO2 登入] 對話方塊才會顯示。
驗證逾時 (以秒為單位) 輸入使用者必須完成驗證的時間 (以秒為單位),否則該要求將逾時。建議的時間為 180 秒 (3 分鐘)。 登錄逾時 (以秒為單位) 輸入使用者必須完成登錄的時間 (以秒為單位),否則該要求將逾時。 驗證嘗試次數上限 使用者在收到存取遭拒訊息之前可嘗試驗證的次數。 使用者驗證喜好設定 設定您想要以何種方式處理使用者驗證。 必要為預設值。此選項可提供最高的安全性。 - 已阻止。此值表示信賴憑證者不想要在驗證期間使用使用者驗證。
- 慣用。此值表示信賴憑證者傾向於在適用時使用使用者驗證,但在回應未設定 UV 旗標時,作業並不會失敗。
- 必要。預設值。此值表示信賴憑證者需要將使用者驗證用於作業,且若回應未設定 UV 旗標,作業將會失敗。
驗證器類型喜好設定 如果管理員登錄使用者,請選取跨平台。如果使用者登錄裝置,請選取平台。選取全部會同時使用這兩個選項。 - 平台。連結至裝置的驗證器。例如,執行 Windows Hello 的筆記型電腦。
- 跨平台。可移除且跨平台的驗證器。例如 YubiKey。這些驗證器可在多個裝置上使用。
- 全部
證明 Conveyance 喜好設定 驗證器所傳回的證明資料具有可用來追蹤使用者的資訊。此選項可讓 Omnissa Access 伺服器指出證明資料對 FIDO2 登錄事件的重要性。 - 無。此值表示信賴憑證者不要求驗證器證明。建議將值設定為無。
- 間接。此值表示信賴憑證者傾向於傳送可驗證證明聲明的證明轉移,但允許用戶端決定如何取得此類證明聲明。
- 直接。預設值。此值表示信賴憑證者希望接收由驗證器產生的證明聲明。
附註:如果證明轉移喜好設定為直接或間接,則 TouchID 驗證器將無法正常運作。
動作類型 (選用) 您可以為使用者設定限制,根據其 AAGUID 允許特定 FIDO2 安全性金鑰,或封鎖特定 FIDO 安全性金鑰。
如果您選取了動作類型,請設定驗證器的 AAGUID 清單以進行管理。
建議將值設定為封鎖。驗證器 AAGUID 的清單 列出您想要允許或封鎖的所有類型驗證器所對應的 FIDO2 安全性金鑰 AAGUID。
每個驗證器均應在登錄期間提供驗證器證明 GUID (AAGUID)。AAGUID 是一個用來指出驗證器類型的 128 位元識別碼,例如驗證器的製造商和型號。 AAGUID 以字串表示,例如,7a98c250-6808-11cf-b73b-00aa00b117a7由 5 個十六進位字串組成,並以破折號 (-) 分隔。顯示 FIDO2 登入對話方塊 依預設為啟用。若啟用此選項,使用者在登入時會看到以下對話方塊,可選擇使用 FIDO2 驗證器登入或採用其他方式登入。
附註:僅當選取在登入期間啟用登錄選項時,該對話方塊中才會顯示登錄 FIDO2 驗證器的資訊與連結。
若停用顯示 FIDO2 登入對話方塊選項,使用者在登入時將不會看到上述對話方塊,系統會直接提示使用者進行 FIDO2 驗證。例如,以下對話方塊會顯示在 Windows 上:

-
按一下儲存。
-
導覽至整合 > 身分識別提供者頁面,並選取您已設定的內建身分識別提供者。
-
在驗證方法區段中,選取 FIDO2。
-
按一下儲存。
-
後續步驟
在 [原則] 中建立 FIDO2 登錄原則規則和 FIDO2 驗證原則規則。請參閱在 Omnissa Access 中建立 FIDO2 驗證原則。
此頁面對您有幫助嗎?