في هذه المقالة
dropdown icon
تسجيل الدخول الأحادي ومركز التحكم
    ملفات التعريف
    صيغة معرف الاسم
    تسجيل خروج واحد
دمج مركز التحكم مع Shibboleth
قم بتنزيل بيانات Webex الوصفية إلى نظامك المحلي
تكوين التخويل في ملفات Shibboleth
تكوين مكونات موفر خدمة Shibboleth لتأكيد SAML
تكوين سمات التأكيد
قم باستيراد بيانات IDP الأولية وتمكين تسجيل الدخول الأحادي بعد الاختبار
قم بتكوين تسجيل الدخول الأحادي في Control Hub باستخدام Shibboleth
list-menuفي هذه المقالة
list-menuهل لديك ملاحظات؟

يمكنك تكوين تكامل تسجيل الدخول الأحادي (SSO) بين Control Hub والنشر الذي يستخدم Shibboleth كموفر هوية (IdP).

تسجيل الدخول الأحادي ومركز التحكم

تسجيل الدخول الأحادي (SSO) عبارة عن جلسة أو عملية مصادقة مستخدم تسمح للمستخدم بتقديم بيانات اعتماد للوصول إلى تطبيق واحد أو أكثر. تقوم العملية بمصادقة المستخدمين على جميع التطبيقات التي تم منحهم حقوقًا لها. إنه يزيل المزيد من المطالبات عندما يقوم المستخدمون بتبديل التطبيقات أثناء جلسة معينة.

يُستخدم بروتوكول اتحاد لغة ترميز تأكيد الأمان (SAML 2.0) لتوفير مصادقة SSO بين سحابة Webex وموفر الهوية الخاص بك (IdP).

ملفات التعريف

تطبيق Webex يدعم فقط ملف تعريف SSO لمتصفح الويب. في ملف تعريف SSO لمتصفح الويب، يدعم تطبيق Webex الارتباطات التالية:

  • بدأ SP ربط POST -> POST

  • بدأت SP في إعادة التوجيه -> ربط POST

صيغة معرف الاسم

يدعم بروتوكول SAML 2.0 العديد من تنسيقات NameID للتواصل حول مستخدم معين. يدعم تطبيق Webex تنسيقات NameID التالية.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

في البيانات الوصفية التي تقوم بتحميلها من iDP الخاص بك، يتم تكوين الإدخال الأول للاستخدام في Webex.

تسجيل خروج واحد

يدعم تطبيق Webex ملف تعريف تسجيل الخروج الفردي. في تطبيق Webex، يمكن للمستخدم تسجيل الخروج من التطبيق، والذي يستخدم بروتوكول تسجيل الخروج الفردي SAML لإنهاء الجلسة وتأكيد تسجيل الخروج باستخدام iDP الخاص بك. تأكد من تكوين iDP الخاص بك لتسجيل الخروج الفردي.

دمج مركز التحكم مع Shibboleth

تعرض أدلة التكوين مثالًا محددًا لتكامل SSO ولكنها لا توفر تكوينًا شاملاً لجميع الاحتمالات. على سبيل المثال، تم توثيق خطوات التكامل nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientالخاصة بـ. urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressستعمل التنسيقات الأخرى مثل تكامل SSO ولكنها خارج نطاق وثائقنا.

قم بإعداد هذا التكامل للمستخدمين في مؤسسة Webex الخاصة بك (بما في Webex Meetings ذلك تطبيق Webex والخدمات الأخرى التي تتم إدارتها في Control Hub). إذا كان موقع Webex الخاص بك مدمجًا في Control Hub، فإن موقع Webex يرث إدارة المستخدم. إذا لم تتمكن من الوصول Webex Meetings بهذه الطريقة ولم تتم إدارتها في Control Hub، فيجب إجراء تكامل منفصل لتمكين SSO لـWebex Meetings.

تشير خطوات التكامل إلى Shibboleth 2.4.5 في CentOS 7 مع Tomcat 7 كخادم ويب.

قبل أن تبدأ

بالنسبة إلى SSO ومركز التحكم، يجب أن يتوافق المشردون داخلياً مع مواصفات SAML 2.0. بالإضافة إلى ذلك، يجب تكوين IDPS بالطريقة التالية:

قم بتنزيل بيانات Webex الوصفية إلى نظامك المحلي

1

قم بتسجيل الدخول إلى مركز التحكم.

2

انتقل إلى الإدارة > الأمان > المصادقة.

3

انتقل إلى علامة تبويب موفر الهوية وانقر فوق تنشيط SSO.

4

حدد IDP.

5

اختر نوع الشهادة للمؤسسة الخاصة بك:

  • توقيع ذاتي بواسطة Cisco —نوصي بهذا الاختيار. دعنا نوقع الشهادة حتى تحتاج فقط إلى تجديدها مرة واحدة كل خمس سنوات.
  • موقّع من جهة تصديق عامة - أكثر أمانًا ولكنك ستحتاج إلى تحديث البيانات الوصفية بشكل متكرر (إلا إذا كان بائع iDP الخاص بك يدعم نقاط الثقة).

مرتكزات الثقة هي مفاتيح عامة تعمل كسلطة للتحقق من شهادة التوقيع الرقمي. لمزيد من المعلومات، راجع وثائق iDp الخاصة بك.

6

قم بتنزيل ملف البيانات الوصفية.

<org-ID>اسم ملف بيانات Webex الوصفية هو idb-meta - -SP.xml.

تكوين التخويل في ملفات Shibboleth

بعد تثبيت Shibboleth، يتم تزويدك بملفات التكوين مع أمثلة.

1

انتقل إلى الدليل /opt/shibboleth-idp/conf للوصول إلى ملفات الأمثلة.

2

حدد طريقة التخويل التي تريد استخدامها - على سبيل المثال، ربط LDAP بها. Active Directory

3

قم بتحرير ملف handler.xml كما يلي:

إلغاء التعليق

    <!--  Username/password login handler -->
    <ph:LoginHandler xsi:type="ph:UsernamePassword"
                  jaasConfigurationLocation="file:///opt/shibboleth-idp/conf/login.config">  
  <ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport
</ph:AuthenticationMethod>
    </ph:LoginHandler>

تعليق

<ph:LoginHandler xsi:type="ph:RemoteUser"> 
<ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified</ph:AuthenticationMethod>
    </ph:LoginHandler>
4

املأ التفاصيل الخاصة بك Active Directory للسماح بالمصادقة. قم بتوفير التكوين للملف login.config.

ShibUserPassAuth {
   edu.vt.middleware.ldap.jaas.LdapLoginModule required
      ldapUrl="ldap://ad0a.cisco.net:389"
      ssl="false"
      tls="false"
      baseDn="cn=Users,dc=cisco,dc=net"
      subtreeSearch="true"
      userFilter="sAMAccountName={0}"
      bindDn="cn=Administrator,cn=Users,dc=cisco,dc=net"
      bindCredential="ThePassword";
};

تكوين مكونات موفر خدمة Shibboleth لتأكيد SAML

1

أضف الملف الذي قمت بتنزيله من Webex SP إلى الدليل /opt/shibboleth-idp/البيانات الوصفية.

2

قم بتحرير ملف relying-party.xml؛ بعد علامة DefaultRelyingParty، أضف تفاصيل تأكيد SAML لـ Webex.

 <rp:RelyingParty id="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-
22de53230d1e"
              provider="https://shib9a.cisco.net/idp/shibboleth"
              defaultSigningCredentialRef="IdPCredential">
            <rp:ProfileConfiguration xsi:type="saml:SAML2SSOProfile"
                includeAttributeStatement="true"
                assertionLifetime="PT5M" assertionProxyCount="0"
                signResponses="never" signAssertions="always"
                encryptAssertions="conditional" encryptNameIds="never"
                includeConditionsNotBefore="true"/>
        </rp:RelyingParty>

بالنسبة للمعرف، يجب استخدام قيمة EntityId من ملف بيانات Webex الوصفية. استبدل معرف المثال بـ EntityId الخاص بمؤسستك.

3

داخل علامة metadata:metadataProvider، أضف موقع الملف:

 <metadata:MetadataProvider id="ShibbolethMetadata" xsi:type="metadata:Chaini
ngMetadataProvider">
        <metadata:MetadataProvider id="IdPMD" xsi:type="metadata:FilesystemMetad
ataProvider" metadataFile="/opt/shibboleth-idp/metadata/idp-metadata.xml" maxRefreshDelay="P1D" />
    <!--     Cisco UCXN Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="ucxn9a" metadataFile="/opt/shibboleth-idp/metad
ata/ucxn9a-single-agreement.xml" />
    <!--     Cisco CUCM Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="cucm9a" metadataFile="/opt/shibboleth-idp/metad
ata/cucm9a.cisco.net-single-agreement.xml" />
    <!--     Cisco CI Configuration               
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="CI" metadataFile="/opt/shibboleth-idp/metadata/
idb-meta-ea7c1420-711d-4916-95f8-22de53230d1e-SP.xml" />
    </metadata:MetadataProvider>

تأتي بيانات SP الوصفية من ملف في نظام ملفات Shibboleth، في الموقع الذي قمت فيه بتحميل البيانات الوصفية لمؤسسة Webex الخاصة بك.

تكوين سمات التأكيد

1

في قسم موصل البيانات، حدد مكان استرداد السمات الخاصة بالمستخدمين.

Active Directory، مع معرف MyLDAP.

<resolver:DataConnector id="MyLDAP" xsi:type="dc:LDAPDirectory"
      ldapURL="ldap://ad0a.cisco.net:389"
      baseDN="cn=Users,dc=cisco,dc=net"
      principal="Administrator@cisco.net"
      principalCredential="ThePassword">
        <dc:FilterTemplate>
            <![CDATA[
                (sAMAccountName=$requestContext.principalName)
            ]]>
        </dc:FilterTemplate>
    </resolver:DataConnector>

2

في قسم تعريف السمة، احتفظ بما هو موجود بالفعل في التكوين لـ TransiEntID.

3

أضف السمة الإضافية التي تتوقعها SP، وحدد ما تقوم بتعيينه في مصدر السمة.

قم بتعيين بريد السمة (سمة عنوان البريد الإلكتروني فيActive Directory) إلى uid (معرف المستخدم في Webex).

<resolver:AttributeDefinition id="mail-attr" xsi:type="ad:Simple" 
sourceAttributeID="mail">
        <resolver:Dependency ref="MyLDAP" />
        <resolver:AttributeEncoder xsi:type="enc:SAML2String" name="uid" />
     </resolver:AttributeDefinition>

4

حدد السمة التي سيتم توفيرها لكل اتفاقية SP في ملف attribute-filter.xml.

قم بتوفير سمة uid إلى Webex التي تحدد عنوان البريد الإلكتروني للمستخدم.

حرر معرف السمة لاتفاقية SAP مع Webex.

<!--  Release the attributes to cisco CI Cloud  -->
    <afp:AttributeFilterPolicy id="ReleaseToCI">
        <afp:PolicyRequirementRule xsi:type="basic:AttributeRequesterString" 
value="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-22de53230d1e" />
        <afp:AttributeRule attributeID="transientId">
            <afp:PermitValueRule xsi:type="basic:ANY"/>
        </afp:AttributeRule>
        <afp:AttributeRule attributeID="mail-attr">
            <afp:PermitValueRule xsi:type="basic:ANY" />
        </afp:AttributeRule>
    </afp:AttributeFilterPolicy>

يجب أن تحتوي القاعدة التي قمت بإنشائها في attribute-resolver.xml على سياسة لتحرير سمة mail-attr إلى EntityId الذي يطابق Webex.

5

قم بتنزيل ملف البيانات الوصفية من خادم Shibboleth في /opt/shibboleth-idp/البيانات الوصفية. اسم الملف هو idp-metadata.xml.

قم باستيراد بيانات IDP الأولية وتمكين تسجيل الدخول الأحادي بعد الاختبار

بعد تصدير بيانات Webex الأولية وتكوين iDP وتنزيل بيانات IDP الوصفية إلى نظامك المحلي، ستكون جاهزًا لاستيرادها إلى مؤسسة Webex الخاصة بك من Control Hub.

قبل أن تبدأ

لا تختبر تكامل SSO من واجهة موفر الهوية (IdP). نحن ندعم فقط التدفقات التي يبدأها مزود الخدمة (التي تبدأ بـ SP)، لذلك يجب عليك استخدام اختبار Control Hub SSO لهذا التكامل.

1

اختر واحدة:

  • ارجع إلى Control Hub - صفحة اختيار الشهادة في متصفحك، ثم انقر فوق التالي.
  • أعد فتح Control Hub إذا لم يعد مفتوحًا في علامة تبويب المتصفح. من عرض العميل في Control Hub، انتقل إلى الإدارة > الأمان > المصادقة، وحدد IDP، ثم اختر الإجراءات > استيراد بيانات التعريف.
2

في صفحة استيراد بيانات IDP الوصفية، قم بسحب وإسقاط ملف بيانات IDP الوصفية على الصفحة أو استخدم خيار مستعرض الملفات لتحديد موقع ملف البيانات الوصفية وتحميله. انقر فوق التالي.

يجب عليك استخدام خيار «أكثر أمانًا»، إذا استطعت. يكون هذا ممكنًا فقط إذا استخدم iDP الخاص بك CA عامًا للتوقيع على البيانات الوصفية الخاصة به.

في جميع الحالات الأخرى، يجب عليك استخدام خيار Less secure. ويشمل ذلك ما إذا كانت البيانات الوصفية غير موقعة أو موقعة ذاتيًا أو موقعة بواسطة CA خاص.

لا تقوم Okta بتوقيع البيانات الوصفية، لذلك يجب عليك اختيار أقل أمانًا لتكامل Okta SSO.

3

حدد اختبار إعداد SSO، وعند فتح علامة تبويب متصفح جديدة، قم بالمصادقة باستخدام iDP عن طريق تسجيل الدخول.

إذا تلقيت خطأ مصادقة، فقد تكون هناك مشكلة في بيانات الاعتماد. تحقق من اسم المستخدم وكلمة المرور وحاول مرة أخرى.

عادةً ما يعني خطأ تطبيق Webex وجود مشكلة في إعداد SSO. في هذه الحالة، اتبع الخطوات مرة أخرى، خاصة الخطوات التي تقوم فيها بنسخ ولصق بيانات Control Hub الوصفية في إعداد iDP.

لمشاهدة تجربة تسجيل الدخول إلى SSO مباشرةً، يمكنك أيضًا النقر فوق نسخ عنوان URL إلى الحافظة من هذه الشاشة ولصقه في نافذة متصفح خاص. من هناك، يمكنك متابعة تسجيل الدخول باستخدام SSO. تعمل هذه الخطوة على إيقاف الإيجابيات الكاذبة بسبب رمز الوصول الذي قد يكون موجودًا في جلسة حالية عند تسجيل الدخول .

4

ارجع إلى علامة تبويب مستعرض Control Hub.

  • إذا كان الاختبار ناجحًا، فحدد الاختبار الناجح. قم بتشغيل SSO وانقر فوق التالي.
  • إذا لم ينجح الاختبار، فحدد الاختبار غير الناجح. قم بإيقاف تشغيل SSO وانقر فوق التالي.

لا يتم تفعيل تكوين SSO في مؤسستك إلا إذا اخترت زر الاختيار الأول وقمت بتنشيط SSO.

ما يجب القيام به بعد ذلك

استخدم الإجراءات في مزامنة مستخدمي Okta Cisco Webex Control Hub إذا كنت تريد القيام بتوفير المستخدم من Okta إلى سحابة Webex.

استخدم الإجراءات في مزامنة مستخدمي Microsoft Entra ID Cisco Webex Control Hub إذا كنت تريد القيام بتوفير المستخدم من Entra ID إلى سحابة Webex.

يمكنك اتباع الإجراء في قمع رسائل البريد الإلكتروني الآلية لتعطيل رسائل البريد الإلكتروني التي يتم إرسالها إلى مستخدمي تطبيق Webex الجدد في مؤسستك. يحتوي المستند أيضًا على أفضل الممارسات لإرسال الاتصالات إلى المستخدمين في مؤسستك.

هل كان هذا المقال مفيدًا؟
هل كان هذا المقال مفيدًا؟