VMware Workspace ONE Access 22.09 | 2022 年 9 月 27 日 | 内部版本 20529090

VMware Workspace ONE Access Connector (Windows) 22.09 | 2022 年 9 月 27 日 | 内部版本 Workspace-ONE-Access-Connector-Installer-22.09.0.0.exe

VMware Workspace ONE Desktop 22.09 | 2022 年 9 月 27 日 | 内部版本 VMware-Workspace-ONE-Access-Desktop-22.09.00-20456045.exe

请查看发行说明以了解新增及更新内容。

发行说明内容

VMware Workspace ONE Access 可帮助您让用户通过多因素身份验证、条件访问和单点登录,更快地访问 SaaS、Web 和本机移动应用程序。

本发行说明介绍了此版本 Workspace ONE Access 中的新增功能、已解决的问题和已知问题。

新增功能

  • 重新设计的 Workspace ONE Access 导航简介

    升级到 Workspace ONE Access 22.09 后,您将看到重新设计的 Workspace ONE Access 管理控制台。

    重新设计的 Workspace ONE Access 管理控制台改进了用于导航和编辑关键设置的功能,可帮助您实现业务目标。页面归入到五个选项卡(即监控帐户资源集成设置)下,并且菜单位于左侧面板中。为简化配置过程,移除了先前的管理设置按钮。 

    • 监控选项卡包含先前的仪表板选项卡和报告监控工具。

    • 帐户选项卡将先前的用户和组角色选项卡组合在一起。

    • 资源选项卡取代了先前的目录选项卡,并包含策略,因为它们可提供对最终用户门户的安全访问。此外,该选项卡还包含全局启动器首选项设置,这些设置先前显示在目录选项卡中。

    • 集成选项卡包含与 Workspace ONE Access 集成的内部部署和云组件,用于管理用户、配置身份验证方法以及设置第三方集成。

    • 设置选项卡现在是一个顶级导航选项卡,用于更快地访问设备品牌标识密码策略远程应用程序访问及其他设置。 

    新控制台中包含“监控”、“帐户”、“资源”、“集成”和“设置”选项卡。

    我们重新设计了几个关键页面,以帮助您探索 Workspace ONE Access 功能。例如,用户配置文件页面具有新的外观,现在还支持从该页面编辑用户角色(编辑角色)和概要了解用户活动(活动选项卡)。在用户页面中,我们通过添加高级搜索和按用户名排序,简化了用户搜索。在设置选项卡中,密码策略密码恢复页面一同显示,并更新了用户属性页面。有关新控制台的更多信息,请参阅 Workspace ONE Access 功能与设置

  • 符合 RFC 6238 的身份验证器应用支持基于时间的一次性密码 (TOTP)

    Workspace ONE Access 现在支持新的身份验证方法“身份验证器应用”,以增强其本机 MFA 功能。此 MFA 非常适合具有未受管设备的用户,可以脱机使用,并且不需要收集个人标识信息 (PII)。我们建议用户利用 Workspace ONE Intelligent Hub iOS 和 Android 应用程序中提供的新身份验证功能来注册其 TOTP。

    具有二维码或帐户密钥的最终用户可以在 Workspace ONE Intelligent Hub 中注册该密钥,以便生成基于时间的一次性密码。这不需要 Internet 连接。

    最终用户可以在 Workspace ONE Intelligent Hub iOS 或 Android 应用程序“帐户”屏幕中的双因素身份验证下找到此功能,方法是点击任何屏幕(如果用户具有 Hub 服务)或主屏幕(如果处于仅 UEM 模式)中应用程序顶部的图标。由于 TOTP 提供的设备访问基本安全功能,对于为多个用户传递设备的多个注册预备用户的情况,不支持此功能。

    这里显示了三个屏幕:应用程序中的“身份验证”选项卡(其中包含“扫描二维码”和“输入设置密钥”选项);二维码屏幕;密钥屏幕。

    此外,无论是否具有 Workspace ONE Intelligent Hub 应用程序,用户都可以在自己的设备上注册所选的任何身份验证器应用,如 Google Authenticator、Microsoft Authenticator、Okta Verify、Authy 和 1Password,这些应用遵循 RFC 6238 中定义的基于时间的一次性密码 (TOTP) 标准。有关配置说明,请参阅在 Workspace ONE Access 中配置身份验证器应用以进行双因素身份验证

    注:

    VMware Verify 身份验证方法将于 2022 年 10 月 31 日终止提供,届时,VMware Verify 应用程序也将在应用商店中下架。对于内部部署客户,支持终止日期延长至 2022 年 11 月 30 日,在此日期之前,内部部署客户可以继续使用 VMware Verify 身份验证。在 Workspace ONE Access 22.09 中,尚未使用 VMware Verify 的客户无法激活 VMware Verify 作为新的身份验证方法。有关更多信息,请参阅 VMware 知识库文章 89465。有关 VMware Verify 迁移途径的信息,请参阅 VMware 知识库文章 88424

  • 目录同步频率更新

    同步时间之间的间隔变得更加灵活,使管理员能够选择设置每小时同步、每 2 小时同步、每 6 小时同步或每 12 小时同步。管理员还可以选择将其同步频率设置为每日或每周时间间隔这样较低的频率。

  • 为身份提供程序配置多个目录

    在当前的 Workspace ONE Access 内部部署中,身份提供程序设置被限制为仅允许一个目录。此功能已于 2021 年 10 月面向 Workspace ONE Access SaaS 托管租户推出,现在,我们将在内部部署版本中推出为身份提供程序配置多个目录的功能。这样管理员就能够为最终用户配置无缝登录体验。此外,对于使用 19.03.0.1 Connector 并为身份提供程序配置了多个目录的管理员,将能够迁移到具有企业服务的最新 22.09 Connector,而无需为身份提供程序重新配置目录设置。

  • 集成启用了多站点聚合的 Citrix Virtual Apps and Desktops

    对于 SaaS 托管部署和内部部署,Workspace ONE Access 版本 22.09 支持创建启用了多站点聚合的 Citrix 应用程序和桌面。Citrix 多站点聚合允许将跨多个站点复制的应用程序或桌面组合在一起,并显示为单个应用程序或桌面图标。

  • 对 Citrix Virtual Apps and Desktops 使用关键字筛选

    管理员可以使用关键字从其 Citrix Virtual Apps and Desktops 中筛选资源,以仅向最终用户显示筛选的资源。此功能在 SaaS 托管部署和内部部署模型中均受支持,可以在安装 22.09 Workspace ONE Access Connector 时进行配置。

  • Windows 连接器支持 ThinApp

    Workspace ONE Access Connector 22.09 提供了 ThinApp 支持。这将允许在 Workspace ONE Access 的内部部署版本和 SaaS 托管版本中进行 ThinApp 软件包同步。必须转换现有的 ThinApp 软件包,才能与 22.09 Workspace ONE Access Connector 配合使用。此外,在迁移到 22.09 Connector 之前,必须先将旧版 Linux 连接器升级到适用于 Windows 的 VMware Identity Manager Connector 19.03.01。

    需要 Workspace ONE Access Desktop 应用程序才能启动 ThinApp 软件包,而且 22.09 版本提供了新功能。最终用户将能够查看进度条浏览器,这将增强在后台下载 ThinApp 软件包时的用户体验。此外,还有一个新的立即同步按钮,允许用户按需强制下载软件包。

    注:

    在 Workspace ONE Access Desktop 应用程序中,已弃用打开我的 Identity Manager 门户命令。 

  • 连接器支持具有单容器代理的 Horizon Cloud Service on Microsoft Azure(Workspace ONE Access 22.09 内部部署版本中的新增功能)

    Workspace ONE Access Connector 22.09 支持与具有单容器代理的 Horizon Cloud Service on Microsoft Azure 以及 Horizon Cloud Service on IBM Cloud 进行集成。这样可将用于虚拟应用程序的旧版连接器从版本 19.03 或 19.03.0.1 迁移到版本 22.09 Connector。在这个一次性过程中,必须同时迁移目录和虚拟应用集合。此功能现已包含在 Workspace ONE Access 的 SaaS 托管版本和内部部署版本中。

  • 绕过 WS-Fed 活动流量中的 multipleauthn SAML 属性声明

    在 Workspace ONE Access 22.09 版本中,将不再在活动的联合流量中传递 multipleauthn SAML 属性。已在 Workspace ONE Access 的内部部署版本和 SaaS 托管版本中更改此行为。

  • 对 Hub 服务功能的本地支持

    • 引入 Hub 服务基于角色的访问控制

      通过 Hub 服务基于角色的访问控制 (RBAC),管理员可以为不同的相关人员分配角色,并管理他们对 Hub 服务管理控制台的访问权限。Hub 服务 RBAC 支持五个预定义角色,管理员可以将这些角色分配给用户组:

      • 超级管理员

      • 审核员

      • 通知管理员

      • 通知创建者

      • 通知审核员

      可将特定于通知的角色分配给相关人员,以便他们可以通过在 Workspace ONE Intelligent Hub 中向用户发出通知来帮助管理企业通信。对于市场营销或人力资源等团队中需要向员工通知重要企业新闻(如即将举行的全体员工会议或公开注册福利)的员工,可以为其分配受限角色,以向其授予创建和发送通知的权限。

    • 移除 People Search 的 3 字符限制

      现在,People Search(在 Hub Web 上)将允许只使用一个或两个字符进行搜索,而不必执行通常的 3 字符搜索。这样便能够支持搜索使用中文和日文等语标语言的名称。

    • People Search 自定义属性

      People Search 最初是使用 Active Directory (AD) 中的一组标准属性构建的。现在,通过使用此功能,管理员可以针对其 AD 实施配置其他自定义的属性。最终用户现在将能够查看与其同事关联的更多属性,例如 Slack 用户名、Teams 帐户等。

    • Intelligent Hub Web 支持品牌标识背景图像

      背景图像功能已恢复!现在,管理员将能够从 Hub 服务品牌标识设置中上载背景图像,并在 Hub 最终用户 UI 上呈现该图像。此功能基于现有的品牌标识设置进行构建,使客户能够提供更现代化、更时尚的 Hub 体验。

      注:

      在此版本中,此功能仅在 Hub Web 上可用。

    • 安装 UEM Web 剪辑(在 Windows Hub 上)

      UEM Web 剪辑(通过配置文件部署)现在添加了一个允许用户安装的选项。以前,用户只能启动这些 Web 剪辑。

    • Hub 模板更改将在应用程序重新启动或浏览器刷新时更新

      如果对 Hub 模板分配进行了更改(例如,设置模板优先级或重新分配模板),则新模板将在重新启动 Hub 应用程序或刷新 Hub Web 时在用户的设备上更新。

      注:

      目前,并非所有平台都支持此功能。此功能在 Hub Web、iOS 版 22.01 及更高版本、Android 版 22.01 及更高版本和 macOS 版 22.01 及更高版本中可用。

    • 在 Workspace ONE Intelligent Hub Web 和 Hub 服务管理控制台中移除对 IE 11 的支持

      由于存在安全风险,Workspace ONE Intelligent Hub Web 和 Hub 服务控制台不再支持 Internet Explorer 11。为获得最佳用户体验并继续接收新功能更新,我们建议管理员和用户使用以下浏览器访问 Workspace ONE Intelligent Hub Web 和 Hub 服务控制台:

      • Chrome

      • Safari

      • Firefox

      • Edge(基于 Chromium)

      有关更多信息,请参阅 VMware 知识库文章 83271

    • 终止使用旧版 Workspace ONE 体验(Workspace ONE 应用程序和 Web 门户)

      出于 VMware 知识库文章 87908 中列出的若干原因,我们将尽快终止使用这些旧版体验。对于已部署 Workspace ONE 应用程序或正在使用旧版 Web 门户的客户,应当开始计划横向迁移到 Workspace ONE Intelligent Hub 或考虑启用新的 Hub 浏览器体验。

  • 由于 Workspace ONE 应用程序支持期终止,移除了一些设置(Workspace ONE Access 22.09 内部部署版本中的新更改)

    由于终止使用 Workspace ONE 应用程序,从 Workspace ONE Access 控制台中移除了一些配置和品牌标识设置。这些更改已反映在 Workspace ONE Access 的 SaaS 版本和内部部署版本中。有关终止使用 Workspace ONE 应用程序的更多信息,请参阅 VMware 知识库文章 87908VMware 知识库文章 80208

准备工作

国际化

VMware Workspace ONE Access 提供以下语言版本。

  • 英语

  • 法语

  • 德语

  • 西班牙语

  • 日语

  • 简体中文

  • 韩语

  • 繁体中文

  • 俄语

  • 意大利语

  • 葡萄牙语(巴西)

  • 荷兰语

兼容性

VMware vCenter™ 和 VMware ESXi™ 的兼容性

VMware Workspace ONE Access 设备支持以下版本的 vSphere 和 ESXi。

  •  7.0、6.7 和 6.5

支持的 Windows Server

  • Windows Server 2012 R2

  • Windows Server 2016

  • Windows Server 2019

支持的 Web 浏览器

  • Mozilla Firefox,最新版本

  • Google Chrome,最新版本

  • Safari,最新版本

  • Microsoft Edge,最新版本

支持的数据库

  • Microsoft SQL Server 2014、2016、2017 和 2019

    重要事项:

    必须使用 Microsoft SQL 修补程序来更新 Microsoft SQL Server 2014,以便支持 TLS 1.2。

支持的目录服务器

  • Active Directory - 单个 AD 域、单个 AD 林中的多个域,或多个 AD 林中的多个域

  • OpenLDAP - 2.4

  • Oracle LDAP - Directory Server Enterprise Edition 11g 版本 1 (11.1.1.7.0)

  • IBM Tivoli Directory Server 6.3.1

连接器兼容性

Workspace ONE Access Connector 22.09 与 Workspace ONE Access Cloud 服务、Workspace ONE Access 虚拟设备版本 22.09 及更高版本兼容。

虚拟应用程序兼容性

Workspace ONE Access Connector 22.09 支持 VMware Horizon、Horizon Cloud Service、Citrix 和 ThinApp 与虚拟应用程序服务的集成。 

支持以下版本的 Citrix:Citrix Virtual Apps and Desktops 7 2203、Citrix Virtual Apps and Desktops 7 1912 LTSR、XenApp and XenDesktop 7.15 LTSR 以及 XenApp and XenDesktop 7.6 LTSR。此连接器支持 Citrix StoreFront API,但不支持 Citrix Web Interface SDK。

有关受支持的 Horizon 版本,请参阅 VMware 产品互操作性列表

兼容性列表

VMware 产品互操作性列表提供了有关 VMware 产品和组件(如 VMware vCenter Server 和 Horizon 7)的当前版本和以前版本的兼容性的详细信息。

有关系统要求,请参阅 Workspace ONE Access 文档中心的 Workspace ONE Access 22.09 安装指南

安装和升级

升级到 VMware Workspace ONE Access 22.09 (Photon Linux)

要升级到 Workspace ONE Access 22.09,当前版本必须为 21.08.x。对于 21.08.x 之前的版本,必须先将其升级到 21.08.x,然后再从 21.08.x 升级到 22.09。

在升级过程中,所有服务都将停止,因此请在计划升级时考虑可能出现的停机。

重要事项:
  • 如果要从版本 21.08.0.1 进行升级,在开始升级之前,必须从 Workspace ONE Access 22.09 下载页面下载 update-fix.tgz 软件包,并将 /usr/local/horizon/update/configureupdate.hzn 文件替换为该软件包中的新 configureupdate.hzn 文件。有关详细信息,请参阅该软件包中的说明。

  • 必须先使用 Microsoft SQL 修补程序更新 Microsoft SQL Server 2014 以支持 TLS 1.2,然后才能升级 Workspace ONE Access 服务设备。

有关更多信息,请参阅 Workspace ONE Access 文档中心升级到 Workspace ONE Access 22.09 指南。

升级到 Workspace ONE Access Connector 22.09 (Windows)

您可以将 Workspace ONE Access Connector 版本 22.05、21.08.x、20.10.x 和 20.01.x 升级到版本 22.09。

有关信息,请参阅升级到 Workspace ONE Access Connector 22.09 指南。

迁移到 Workspace ONE Access Connector 22.09 (Windows)

现提供从 Workspace ONE Access Connector 版本 19.03.x 迁移到版本 22.09 的途径。该过程包括安装新的 22.09 Connector,以及将现有目录和虚拟应用程序集合迁移到新的连接器。迁移是一次性过程,因此必须将目录和虚拟应用集合一起迁移。

迁移完成后,不再需要为 Citrix 集成使用 Integration Broker。所需的功能现已包含在 Workspace ONE Access Connector 的虚拟应用程序服务组件内。

重要事项:
  • 所有旧版连接器必须为版本 19.03.x,才能迁移到 22.09。

  • 要迁移 ThinApp 虚拟应用程序集合,必须先从 Linux 2018.8.1.0 Connector 迁移到 Windows 19.03.0.1 Connector。然后,再从版本 19.03.0.1 迁移到版本 22.09。

有关信息,请参阅迁移到 Workspace ONE Access Connector 22.09 指南。

Horizon 和 Horizon Cloud 虚拟应用程序集合的证书要求

确保 Horizon Connection Server 或 Horizon Cloud Service 的底层 Horizon Server 具有由受信任的证书颁发机构 (CA) 签名的有效证书。如果 Horizon Server 具有自签名证书,则必须将证书链上载到安装了虚拟应用程序服务的 Workspace ONE Access Connector 实例,以便在连接器与 Horizon Server 之间建立信任关系。这是 Workspace ONE Access Connector 从版本 21.08 开始的新要求。您可以使用连接器安装程序上载证书。有关更多信息,请参阅安装 Workspace ONE Access Connector 22.09。 

RSA SecurID 身份验证方法的要求

从 Workspace ONE Access Connector 版本 21.08 开始,RSA SecurID 集成具有以下新要求:

  • 在 RSA 安全控制台中,必须使用完全限定域名 (FQDN) 将 Workspace ONE Access Connector 添加为身份验证代理,例如 connectorserver.example.com。如果已使用 NetBIOS 名称(而非 FQDN)将该连接器添加为身份验证代理,请使用 FQDN 再添加一个条目。将该新条目的“IP 地址”字段留空。请不要删除旧条目。

  • 如果您部署了多个 RSA Authentication Manager 服务器实例,则必须在负载均衡器后面配置这些实例。有关更多信息,请参阅 RSA SecurID 负载均衡器的 Workspace ONE Access 要求

已解决的问题

此版本解决了以下问题。

  • HW-157180:提高了 Horizon 虚拟应用程序集合同步的弹性

  • HW-164225:解决了与从 Workspace ONE 目录启动 Citrix 专用桌面相关的问题

  • HW-151085:解决了通过 Workspace ONE Access 同步的 Horizon 应用程序和桌面的显示名称不正确的问题

  • HW-139876:如果未安装适用于 Horizon 的 HTML Access,UI 现在会在容器配置页面上显示一条警告

  • HW-143339:解决了将用户迁移到同一 AD 林中的新域时导致同步失败的问题。此外,还增加了对迁移到不同域和林的用户的支持。

  • HW-163476:解决了在启动 Horizon 应用程序和桌面后提示用户再次输入其凭据的问题

已知问题

  • 升级后,People Search 页面不显示映射的属性

    升级到 Workspace ONE Access 22.09 后,Workspace ONE Access 控制台的 People Search 页面上的摘要卡中不会显示映射的用户属性。这只是管理控制台中的一个显示问题。对于最终用户,People Search 功能仍可以按预期正常运行。

    解决办法:在摘要卡中,单击编辑并保存配置。

  • “弹性”仪表板上不显示 KDC 运行状况 

    为移动 SSO(适用于 iOS)身份验证方法配置混合密钥分发中心 (KDC) 后,监控 > 弹性仪表板上不会显示 KDC 运行状况。

    解决办法:无

  • Workspace ONE Access 控制台中不显示关于只读模式的通知

    在多数据中心环境中,辅助数据中心内的 Workspace ONE Access 节点会被配置为只读模式。在 Workspace ONE Access 进行故障切换时,环境将变为只读,并且无法执行某些活动。在早期版本中,Workspace ONE Access 控制台中会显示一个通知横幅,告知管理员只读模式已启用。此横幅显示以下消息:VMware Workspace ONE Access 服务遇到了一些问题。最终用户仍可以登录和启动应用程序。有关更多详细信息,请转到“系统诊断仪表板”。(The VMware Workspace ONE Access service is experiencing some issues. End users can still login and launch apps. For more details, go to the System Diagnostics Dashboard.)

    在版本 22.09 中,不会显示此横幅。

    解决办法:无

  • Workspace ONE Access Desktop Client 始终使用 Web 浏览器策略

    对于 ThinApp 集成,当最终用户在其 Windows 10 系统上安装 Workspace ONE Access Desktop 应用程序时,Workspace ONE Access Desktop 应用程序始终使用 Web 浏览器身份验证策略来管理登录,即使 Windows 10 具有匹配的策略也是如此。

    解决办法:相应地配置访问策略。

  • 如果使用“用户激活”授权类型,ThinApp 应用程序首次启动可能会失败

    如果将 ThinApp 虚拟应用程序集合的激活策略设置为用户激活,则在用户首次尝试从 Workspace ONE Intelligent Hub 目录启动 ThinApp 应用程序时,启动可能会失败。

    解决办法:刷新页面,然后再次启动该应用程序。或者,将激活策略设置为自动

文档

check-circle-line exclamation-circle-line close-line
Scroll to top icon