Per aggiornare Workspace ONE Access Connector 20.10.x o 20.01.x basato su Windows alla versione 21.08, scaricare il nuovo programma di installazione da My VMware nel server del connettore ed eseguire il programma di installazione. Non è necessario disinstallare la vecchia versione del connettore.
Durante l'aggiornamento, i servizi Sincronizzazione directory, Autenticazione utente e Autenticazione Kerberos esistenti sono sospesi. I servizi vengono riavviati automaticamente al termine dell'aggiornamento.
Considerazioni importanti
- Se si intende installare il servizio App virtuale, è necessario scaricare e utilizzare un nuovo file di configurazione es-config.json dalla console di Workspace ONE Access per stabilire la connessione tra il servizio Workspace ONE Access e il connettore. Se non si sta installando il servizio App virtuale, non è necessario un nuovo file di configurazione. Il connettore aggiornato può utilizzare lo stesso file di configurazione utilizzato dal connettore esistente.
Nota: Se la password del file di configurazione es-config.json esistente contiene il carattere & o %, generare un nuovo file di configurazione con una password che non contenga questi caratteri. I caratteri & e % non sono supportati.
- La configurazione del metodo di autenticazione RSA SecurID (distribuzione cloud) è stata modificata nella versione 21.08. Se è stato configurato il metodo di autenticazione RSA SecurID (distribuzione cloud), è necessario eliminarlo dai criteri di accesso prima di aggiornare tutte le istanze del servizio Autenticazione utente e quindi riconfigurarlo dopo l'aggiornamento. Poiché ciò comporta un tempo di inattività degli accessi basati su RSA SecurID, pianificare l'orario dell'aggiornamento di conseguenza.
I passaggi generali per eseguire l'aggiornamento sono:
- Verificare di utilizzare l'appliance RSA Authentication Manager 8.2 SP1 (o versioni successive), la quale è supportata da Workspace ONE Access Connector 21.08.
- Prima di aggiornare il connettore, rimuovere il metodo di autenticazione RSA SecurID (distribuzione cloud) dai criteri di accesso in cui viene utilizzato.
- Aggiornare tutti i connettori in cui è installato il servizio Autenticazione utente alla versione 21.08.
- Se un server proxy è configurato con i connettori, verificare che la porta di comunicazione configurata per il server RSA Authentication Manager sia aperta nel server proxy.
- Se sono state distribuite più istanze del server RSA Authentication Manager, è necessario configurarle dietro un bilanciamento del carico e che vengano soddisfatti i requisiti di Workspace ONE Access per il bilanciamento del carico.
- Nella console di RSA Security, verificare che Connector sia stato aggiunto come agente di autenticazione utilizzando il nome di dominio completo, ad esempio connectorserver.example.com.
- Aggiornare la configurazione del metodo di autenticazione RSA SecurID (distribuzione cloud).
- Aggiungere il metodo di autenticazione RSA SecurID (distribuzione cloud) ai criteri di accesso.
- Assicurarsi di aggiornare tutte le istanze del connettore in cui è installato il servizio Autenticazione utente alla versione 21.08. Workspace ONE Access non supporta la combinazione di versioni 21.08 e 20.x del servizio Autenticazione utente.
- Workspace ONE Access Connector 21.08 supporta i tipi di proxy seguenti:
- Proxy HTTP non autenticati
- Proxy HTTPS (SSL) non autenticati
- Proxy HTTPS (SSL) autenticati
Prerequisiti
- Rivedere Aggiornamento a VMware Workspace ONE Access Connector 21.08.
- Se l'installazione del connettore si trova in un server Windows virtuale, creare uno snapshot della macchina virtuale prima di eseguire l'aggiornamento.
- Se si intende installare i servizi Autenticazione Kerberos o App virtuale, assicurarsi di unire il server del connettore al dominio.
- Se è stato configurato il metodo di autenticazione RSA SecurID (distribuzione cloud), assicurarsi di utilizzare l'appliance RSA Authentication Manager versione 8.2 SP1 (o versioni successive).
- Se è stato configurato il metodo di autenticazione RSA SecurID (distribuzione cloud), rimuovere il metodo di autenticazione dai criteri di accesso prima di aggiornare tutte le istanze del connettore in cui è installato il servizio Autenticazione utente.
- Nella console di Workspace ONE Access, accedere alla pagina .
- Rivedere ogni criterio e rimuovere il metodo di autenticazione RSA SecurID (distribuzione cloud) se appartenente al criterio.
Prendere nota delle modifiche apportate in modo da disporre delle informazioni necessarie per aggiungere nuovamente il metodo di autenticazione dopo l'aggiornamento del connettore.
- Se si esegue l'aggiornamento della versione 20.01.x ed è stata configurata una directory di tipo Active Directory su un'utenticazione integrata di Windows (IWA), disabilitare l'opzione STARTTLS nella configurazione della directory nella console di Workspace ONE Access prima di eseguire l'aggiornamento a Connector 21.08. Dopo l'aggiornamento, la funzionalità di Active Directory su IWA non sarà compatibile con l'opzione STARTTLS.
Per modificare la configurazione della directory, passare alla pagina , selezionare la directory, deselezionare la casella di controllo Questa directory richiede che tutte le connessioni utilizzino STARTTLS e fare clic su Salva.
Nota: Se è stato applicato l' hotfix descritto nell'articolo della Knowledge base 77158 in Connector 20.01 o è stato eseguito l'aggiornamento a Connector 20.01.0.1 o 20.10, è possibile che sia già stata disabilitata l'opzione STARTTLS per Active Directory su IWA. Verificare che l'impostazione sia deselezionata. - Nella console di Workspace ONE Access, sospendere i servizi del connettore attualmente installati.
- Accedere alla pagina Gestione identità e accessi > Configurazione > Connettori.
- Selezionare il connettore e fare clic su Gestione.
- Fare clic sull'interruttore accanto al nome di ciascun servizio per sospenderlo.
- Sono necessarie le seguenti informazioni sull'account:
- Credenziali di My VMware
- Se il servizio Autenticazione Kerberos è già stato installato, le credenziali dell'utente del dominio utilizzate per eseguire il servizio
- Se si intende installare il servizio Autenticazione Kerberos o il servizio App virtuale durante l'aggiornamento, è necessario disporre di un account utente del dominio per eseguire questi servizi. Sebbene questi servizi vengano eseguiti con i privilegi di account utente del dominio, i servizi Sincronizzazione directory e Autenticazione utente vengono eseguiti con privilegi inferiori.
- Se si utilizza il metodo di autenticazione RSA SecurID (distribuzione cloud), è necessario che le credenziali della console di RSA Security ottengano le informazioni necessarie per riconfigurare il metodo di autenticazione nella console di Workspace ONE Access dopo l'aggiornamento di tutte le istanze del connettore.
Procedura
risultati
In questo modo, viene completato l'aggiornamento del connettore. È possibile verificare che la nuova versione del connettore sia installata passando a nel server Windows e controllando che la versione del connettore sia presente.
Operazioni successive
- Nella console di Workspace ONE Access, fare clic sull'icona di aggiornamento nella pagina Gestione identità e accessi > Configura > Connettori. Verificare quindi che i servizi aggiornati siano attivi e che lo stato di integrità sia verde.
Ad esempio:
- Se il metodo di autenticazione RSA SecurID (distribuzione cloud) è stato configurato nell'installazione originale, riconfigurare il metodo di autenticazione dopo l'aggiornamento di tutte le istanze del connettore in cui è installato il servizio Autenticazione utente.
- Se sono state distribuite più istanze del server RSA Authentication Manager, è necessario configurarle dietro un bilanciamento del carico e che vengano soddisfatti i requisiti di Workspace ONE Access per il bilanciamento del carico. Vedere Requisiti di Workspace ONE Access per il bilanciamento del carico RSA SecurID.
- Se un server proxy è configurato con i connettori, verificare che la porta di comunicazione configurata per il server RSA Authentication Manager sia aperta nel server proxy.
- Nella console di RSA Security, verificare che Connector sia stato aggiunto come agente di autenticazione utilizzando il nome di dominio completo, ad esempio connectorserver.example.com. Se Connector è già stato aggiunto come agente di autenticazione utilizzando il nome NetBIOS anziché il nome di dominio completo, aggiungere un'altra voce utilizzando il nome di dominio completo. Lasciare vuoto il campo dell'indirizzo IP per la nuova voce. Non eliminare la vecchia voce.
- Aggiornare la configurazione del metodo di autenticazione RSA SecurID (distribuzione cloud) per tutte le directory che la includevano nell'installazione originale.
Per informazioni sulla nuova configurazione, vedere Configurazione dell'autenticazione RSA SecurID in Workspace ONE Access.
- Aggiungere il metodo di autenticazione RSA SecurID (distribuzione cloud) a tutti i criteri di accesso che lo includevano nell'installazione originale.
È possibile modificare i criteri di accesso dalla pagina .