في هذه المقالة
dropdown icon
تسجيل الدخول الأحادي ومركز التحكم
    ملفات التعريف
    صيغة معرف الاسم
    تسجيل خروج واحد
دمج مركز التحكم مع ADFS
قم بتنزيل بيانات Webex الوصفية إلى نظامك المحلي
قم بتثبيت بيانات Webex الوصفية في ADFS
إنشاء قواعد المطالبة لمصادقة Webex
قم باستيراد بيانات IDP الأولية وتمكين تسجيل الدخول الأحادي بعد الاختبار
تحديث ثقة الطرف المعتمد على Webex في ADFS
dropdown icon
استكشاف أخطاء ADFS وإصلاحها
    أخطاء ADFS في سجلات Windows
    معرف الاتحاد
    مزامنة الوقت
تكوين تسجيل الدخول الأحادي في Control Hub باستخدام خدمات الاتحاد Active Directory (ADFS)
list-menuفي هذه المقالة
list-menuهل لديك ملاحظات؟

يمكنك تكوين تكامل تسجيل الدخول الأحادي (SSO) بين Control Hub والنشر الذي يستخدم Active Directory Federation Services (ADFS 2.x والإصدارات الأحدث) كموفر هوية (IdP).

تسجيل الدخول الأحادي ومركز التحكم

تسجيل الدخول الأحادي (SSO) عبارة عن جلسة أو عملية مصادقة مستخدم تسمح للمستخدم بتقديم بيانات اعتماد للوصول إلى تطبيق واحد أو أكثر. تقوم العملية بمصادقة المستخدمين على جميع التطبيقات التي تم منحهم حقوقًا لها. إنه يزيل المزيد من المطالبات عندما يقوم المستخدمون بتبديل التطبيقات أثناء جلسة معينة.

يُستخدم بروتوكول اتحاد لغة ترميز تأكيد الأمان (SAML 2.0) لتوفير مصادقة SSO بين سحابة Webex وموفر الهوية الخاص بك (IdP).

ملفات التعريف

تطبيق Webex يدعم فقط ملف تعريف SSO لمتصفح الويب. في ملف تعريف SSO لمتصفح الويب، يدعم تطبيق Webex الارتباطات التالية:

  • بدأ SP ربط POST -> POST

  • بدأت SP في إعادة التوجيه -> ربط POST

صيغة معرف الاسم

يدعم بروتوكول SAML 2.0 العديد من تنسيقات NameID للتواصل حول مستخدم معين. يدعم تطبيق Webex تنسيقات NameID التالية.

  • URN: الواحة: الأسماء: TC: SAML: 2.0: صيغة معرف الاسم: عابر

  • URN: OASIS: الأسماء: TC: SAML: 1.1: صيغة معرف الاسم: غير محدد

  • URN: Oasis: الأسماء: TC: SAML: 1.1: صيغة معرف الاسم: عنوان البريد الإلكتروني

في البيانات الوصفية التي تقوم بتحميلها من iDP الخاص بك، يتم تكوين الإدخال الأول للاستخدام في Webex.

تسجيل خروج واحد

يدعم تطبيق Webex ملف تعريف تسجيل الخروج الفردي. في تطبيق Webex، يمكن للمستخدم تسجيل الخروج من التطبيق، والذي يستخدم بروتوكول تسجيل الخروج الفردي SAML لإنهاء الجلسة وتأكيد تسجيل الخروج باستخدام iDP الخاص بك. تأكد من تكوين iDP الخاص بك لتسجيل الخروج الفردي.

دمج مركز التحكم مع ADFS

تعرض أدلة التكوين مثالًا محددًا لتكامل SSO ولكنها لا توفر تكوينًا شاملاً لجميع الاحتمالات. على سبيل المثال، تم توثيق خطوات التكامل لتنسيق معرف الاسم URN: OASIS: Names:TC: SAML:2.0:nameID-format:Transient. التنسيقات الأخرى مثل URN: OASIS: NAMES:TC: SAML: 1.1: named-format: غير محدد أو URN: OASIS:NAME:Names:TC:SAML:1.1: شكل معرف الاسم: عنوان البريد الإلكتروني ستعمل من أجل تكامل SSO ولكنها خارج نطاق وثائقنا.

قم بإعداد هذا التكامل للمستخدمين في مؤسسة Webex الخاصة بك (بما في Webex Meetings ذلك تطبيق Webex والخدمات الأخرى التي تتم إدارتها في Control Hub). إذا كان موقع Webex الخاص بك مدمجًا في Control Hub، فإن موقع Webex يرث إدارة المستخدم. إذا لم تتمكن من الوصول Webex Meetings بهذه الطريقة ولم تتم إدارتها في Control Hub، فيجب إجراء تكامل منفصل لتمكين SSO لـWebex Meetings.

وفقًا لما تم تكوينه في آليات المصادقة في ADFS، يمكن تمكين مصادقة Windows المتكاملة (IWA) افتراضيًا. في حالة التمكين، تتم مصادقة التطبيقات التي يتم تشغيلها من خلال Windows (مثل Webex App وCisco Directory Connector) كمستخدم قام بتسجيل الدخول، بغض النظر عن عنوان البريد الإلكتروني الذي تم إدخاله أثناء مطالبة البريد الإلكتروني الأولية.

قم بتنزيل بيانات Webex الوصفية إلى نظامك المحلي

قم بتنزيل بيانات Webex الوصفية قبل تكوين موفر الهوية الخاص بك. يحتوي هذا الملف على إعدادات موفر خدمة Webex لمؤسستك، ويستخدم موفر الهوية هذه الإعدادات للتعرف على Webex وإرسال استجابات تسجيل الدخول إلى SAML مرة أخرى إلى المكان الصحيح. استخدم ملف البيانات الوصفية هذا عند تكوين تطبيق SAML في موفر الهوية الخاص بك.

1

قم بتسجيل الدخول إلى مركز التحكم.

2

انتقل إلى الإدارة > الأمان > المصادقة.

3

انتقل إلى علامة تبويب موفر الهوية وانقر فوق تنشيط SSO.

4

حدد IDP.

5

اختر نوع الشهادة للمؤسسة الخاصة بك:

  • توقيع ذاتي بواسطة Cisco —نوصي بهذا الاختيار. دعنا نوقع الشهادة حتى تحتاج فقط إلى تجديدها مرة واحدة كل خمس سنوات.
  • تم التوقيع عليه من قبل هيئة إصدار الشهادات العامة - أكثر أمانًا ولكنك ستحتاج إلى تحديث البيانات الوصفية بشكل متكرر.
6

قم بتنزيل ملف البيانات الوصفية.

<org-ID>اسم ملف بيانات Webex الوصفية هو idb-meta - -SP.xml.

قم بتثبيت بيانات Webex الوصفية في ADFS

قبل أن تبدأ

يدعم مركز التحكم ADFS 2.x أو الأحدث.

يتضمن نظام التشغيل Windows 2008 R2 فقط ADFS 1.0. يجب تثبيت ما لا يقل عن ADFS 2.x من ميكروسوفت.

بالنسبة لخدمات SSO وWebex، يجب أن يتوافق موفرو الهوية (IDPs) مع مواصفات SAML 2.0 التالية:

  • قم بتعيين سمة تنسيق معرف الاسم إلى URN: OASIS: الأسماء: TC: SAML: 2.0: تنسيق معرف الاسم: عابر

  • قم بتكوين مطالبة على iDp لتضمين اسم سمة uid بقيمة تم تعيينها إلى السمة التي تم اختيارها في Cisco Directory Connector أو سمة المستخدم التي تطابق تلك التي تم اختيارها في خدمة هوية Webex. (يمكن أن تكون هذه السمة عناوين بريد إلكتروني أو اسم المستخدم الرئيسي، على سبيل المثال.) راجع معلومات السمات المخصصة في https://www.cisco.com/go/hybrid-services-directory للحصول على إرشادات.

1

قم بتسجيل الدخول إلى خادم ADFS باستخدام أذونات المسؤول.

2

افتح وحدة تحكم إدارة ADFS واستعرض علاقات الثقة > ثقة الطرف المعتمد > إضافة ثقة الطرف المعتمد.

3

من نافذة معالج إضافة ثقة الطرف المعتمد، حدد البدء.

4

لتحديد مصدر البيانات، حدد استيراد بيانات حول الطرف المعتمد من ملف، واستعرض ملف Control Hub Metadata الذي قمت بتنزيله، وحدد التالي.

5

بالنسبة إلى تحديد اسم العرض، قم بإنشاء اسم عرض لهذه الثقة التابعة للطرف المعتمد مثل Webex وحدد التالي.

6

لاختيار قواعد تخويل الإصدار، حدد السماح لجميع المستخدمين بالوصول إلى هذا الطرف المعتمد، ثم حدد التالي.

7

بالنسبة لـ Ready to Add Trust، حدد التالي وقم بإنهاء إضافة الثقة الموثوقة إلى ADFS.

إنشاء قواعد المطالبة لمصادقة Webex

1

في لوحة ADFS الرئيسية، حدد علاقة الثقة التي قمت بإنشائها، ثم حدد تحرير قواعد المطالبة. في علامة تبويب قواعد تحويل الإصدار، حدد إضافة قاعدة.

2

في خطوة اختيار نوع القاعدة، حدد إرسال سمات LDAP كمطالبات، ثم حدد التالي.

  1. أدخل اسم قاعدة المطالبة.

  2. حدد Active Directoryكمتجر السمات.

  3. قم بتعيين سمة LDAP لعناوين البريد الإلكتروني إلى نوع المطالبة الصادرة من uid.

    تخبر هذه القاعدة ADFS بالحقول التي يجب تعيينها إلى Webex لتحديد المستخدم. قم بتهجئة أنواع المطالبات الصادرة تمامًا كما هو موضح.

  4. احفظ التغييرات.

3

حدد إضافة قاعدة مرة أخرى، وحدد إرسال المطالبات باستخدام قاعدة مخصصة، ثم حدد التالي.

توفر هذه القاعدة لـ ADFS سمة «مؤهل spname» التي لا يوفرها Webex بطريقة أخرى.

  1. افتح محرر النصوص وانسخ المحتوى التالي.

    c: [النوع == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname «] => المشكلة (النوع =" http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier «، المُصدر = ج. المُصدر الأصلي = ج. المُصدر الأصلي = ج. المُصدر الأصلي، القيمة = ج. القيمة، نوع القيمة = ج. نوع القيمة، الخصائص [» http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format «] = «URN: Oasis: الأسماء: TC: SAML: 2.0: شكل معرف الاسم: عابر»، الخصائص [» http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier «] =" عنوان URL 2 «)؛

    يُستعاض عن URL1 وURL2 في النص على النحو التالي:

    • URL1 هو معرف الكيان من ملف بيانات ADFS الوصفية الذي قمت بتنزيله.

      على سبيل المثال، فيما يلي عينة لما تراه: <EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata » entityID= » http://ad0a.identitylab20.ciscolabs.com/adfs/services/trust " ID="_55515dde-8147-4183-8a85-b704d26b5dba">

      انسخ EntityId فقط من ملف بيانات ADFS الوصفية والصقه في الملف النصي لاستبدال URL1.

    • يوجد URL2 في السطر الأول في ملف بيانات Webex الوصفية الذي قمت بتنزيله.

      على سبيل المثال، فيما يلي نموذج لما تراه: <EntityDescriptor xmlns=» urn:oasis:names:tc:saml:2.0:البيانات الوصفية» EntityId=» https://idbroker.webex.com/35a15b0a-0eg1-4029-9f63-a8c54df5df59 «>

      انسخ EntityId فقط من ملف بيانات Webex الوصفية والصقه في الملف النصي لاستبدال URL2.

  2. باستخدام عناوين URL المحدّثة، انسخ القاعدة من محرر النصوص (بدءًا من «c:») والصقها في مربع القاعدة المخصصة على خادم ADFS.

    يجب أن تبدو القاعدة المكتملة كما يلي:

  3. حدد إنهاء لإنشاء القاعدة، ثم قم بإنهاء نافذة تحرير قواعد المطالبة.

4

حدد الاعتماد على ثقة الطرف في النافذة الرئيسية، ثم حدد الخصائص في الجزء الأيسر.

5

عندما تظهر نافذة الخصائص، استعرض علامة التبويب «خيارات متقدمة»، SHA-256، ثم حدد موافق لحفظ التغييرات.

6

استعرض عنوان URL التالي على خادم ADFS الداخلي لتنزيل الملف: https: //< ad_fs_server >/federationMetadata/2007-06/FederationMetadata.xml

قد تحتاج إلى النقر بزر الماوس الأيمن على الصفحة وعرض مصدر الصفحة للحصول على ملف XML المنسق بشكل صحيح.

7

احفظ الملف على جهازك المحلي.

ما يجب القيام به بعد ذلك

أنت جاهز لاستيراد بيانات ADFS الوصفية مرة أخرى إلى Webex من بوابة الإدارة.

قم باستيراد بيانات IDP الأولية وتمكين تسجيل الدخول الأحادي بعد الاختبار

بعد تصدير بيانات Webex الأولية وتكوين iDP وتنزيل بيانات IDP الوصفية إلى نظامك المحلي، ستكون جاهزًا لاستيرادها إلى مؤسسة Webex الخاصة بك من Control Hub.

قبل أن تبدأ

لا تختبر تكامل SSO من واجهة موفر الهوية (IdP). نحن ندعم فقط التدفقات التي يبدأها مزود الخدمة (التي تبدأ بـ SP)، لذلك يجب عليك استخدام اختبار Control Hub SSO لهذا التكامل.

1

اختر واحدة:

  • ارجع إلى Control Hub - صفحة اختيار الشهادة في متصفحك، ثم انقر فوق التالي.
  • أعد فتح Control Hub إذا لم يعد مفتوحًا في علامة تبويب المتصفح. من عرض العميل في Control Hub، انتقل إلى الإدارة > الأمان > المصادقة، وحدد IDP، ثم اختر الإجراءات > استيراد بيانات التعريف.
2

في صفحة استيراد بيانات IDP الوصفية، قم بسحب وإسقاط ملف بيانات IDP الوصفية على الصفحة أو استخدم خيار مستعرض الملفات لتحديد موقع ملف البيانات الوصفية وتحميله. انقر فوق التالي.

يجب عليك استخدام خيار «أكثر أمانًا»، إذا استطعت. يكون هذا ممكنًا فقط إذا استخدم iDP الخاص بك CA عامًا للتوقيع على البيانات الوصفية الخاصة به.

في جميع الحالات الأخرى، يجب عليك استخدام خيار Less secure. ويشمل ذلك ما إذا كانت البيانات الوصفية غير موقعة أو موقعة ذاتيًا أو موقعة بواسطة CA خاص.

لا تقوم Okta بتوقيع البيانات الوصفية، لذلك يجب عليك اختيار أقل أمانًا لتكامل Okta SSO.

3

حدد اختبار إعداد SSO، وعند فتح علامة تبويب متصفح جديدة، قم بالمصادقة باستخدام iDP عن طريق تسجيل الدخول.

إذا تلقيت خطأ مصادقة، فقد تكون هناك مشكلة في بيانات الاعتماد. تحقق من اسم المستخدم وكلمة المرور وحاول مرة أخرى.

عادةً ما يعني خطأ تطبيق Webex وجود مشكلة في إعداد SSO. في هذه الحالة، اتبع الخطوات مرة أخرى، خاصة الخطوات التي تقوم فيها بنسخ ولصق بيانات Control Hub الوصفية في إعداد iDP.

لمشاهدة تجربة تسجيل الدخول إلى SSO مباشرةً، يمكنك أيضًا النقر فوق نسخ عنوان URL إلى الحافظة من هذه الشاشة ولصقه في نافذة متصفح خاص. من هناك، يمكنك متابعة تسجيل الدخول باستخدام SSO. تعمل هذه الخطوة على إيقاف الإيجابيات الكاذبة بسبب رمز الوصول الذي قد يكون موجودًا في جلسة حالية عند تسجيل الدخول .

4

ارجع إلى علامة تبويب مستعرض Control Hub.

  • إذا كان الاختبار ناجحًا، فحدد الاختبار الناجح. قم بتشغيل SSO وانقر فوق التالي.
  • إذا لم ينجح الاختبار، فحدد الاختبار غير الناجح. قم بإيقاف تشغيل SSO وانقر فوق التالي.

لا يتم تفعيل تكوين SSO في مؤسستك إلا إذا اخترت زر الاختيار الأول وقمت بتنشيط SSO.

ما يجب القيام به بعد ذلك

استخدم الإجراءات في مزامنة مستخدمي Okta في Control Hub إذا كنت تريد القيام بتوفير المستخدم من Okta إلى سحابة Webex.

استخدم الإجراءات في مزامنة مستخدمي Microsoft Entra ID في Control Hub إذا كنت تريد القيام بتوفير المستخدم من Entra ID إلى سحابة Webex.

يمكنك اتباع الإجراء في قمع رسائل البريد الإلكتروني الآلية لتعطيل رسائل البريد الإلكتروني التي يتم إرسالها إلى مستخدمي تطبيق Webex الجدد في مؤسستك. يحتوي المستند أيضًا على أفضل الممارسات لإرسال الاتصالات إلى المستخدمين في مؤسستك.

تحديث ثقة الطرف المعتمد على Webex في ADFS

تتعلق هذه المهمة تحديدًا بتحديث ADFS ببيانات تعريف SAML الجديدة من Webex. هناك مقالات ذات صلة إذا كنت بحاجة إلى تكوين SSO باستخدام ADFS، أو إذا كنت بحاجة إلى تحديث (معرف مختلف) باستخدام بيانات SAML الوصفية للحصول على شهادة Webex SSO جديدة.

قبل أن تبدأ

تحتاج إلى تصدير ملف بيانات SAML الوصفية من Control Hub قبل أن تتمكن من تحديث Webex Relicing Party Trust في ADFS.

1

قم بتسجيل الدخول إلى خادم ADFS باستخدام أذونات المسؤول.

2

قم بتحميل ملف بيانات SAML الوصفية من Webex إلى مجلد محلي مؤقت على خادم ADFS، على سبيل المثال. //اسم خادم_ADFS/تيمب/IDB-meta <org-ID>- -SP.xml.

3

افتح بوويرشيل.

4

قم بتشغيل Get-adfsRelyingPartyTrust لقراءة جميع صناديق الثقة التابعة للأطراف.

لاحظ المعلمة targetName الخاصة بثقة الطرف المعتمد على Webex. نحن نستخدم مثال «Webex» ولكن قد يكون مختلفًا في ADFS الخاص بك.

5

<org-ID>قم بتشغيل التحديث - ADFS الذي ينقل ثقة الطرف - ملف البيانات الوصفية «//ADFS_اسم السيرف/Temp/IDB-meta - -SP.xml" - اسم الهدف «Webex».

تأكد من استبدال اسم الملف واسم الهدف بالقيم الصحيحة من بيئتك.

راجع https://docs.microsoft.com/powershell/module/adfs/update-adfsrelyingpartytrust.

إذا قمت بتنزيل شهادة Webex SP لمدة 5 سنوات وتم تشغيل إلغاء شهادة التوقيع أو التشفير، فأنت بحاجة إلى تشغيل هذين الأمرين: set-ADFSRelyingPartyTrust - توقيع/شهادة الإبطال - التحقق من عدم وجود شيء - التشفير - إلغاء الشهادة - إلغاء التحقق من عدم وجود - اسم الهدف "Webex».

6

قم بتسجيل الدخول إلى Control Hub، ثم اختبر تكامل SSO:

  1. انتقل إلى الإدارة > الأمان > المصادقة.

  2. في علامة تبويب موفر الهوية، انتقل إلى iDP وانقر More menu.

  3. حدد معرف الاختبار.

  4. اختبر اتصال SSO قبل تمكينه. تعمل هذه الخطوة كعملية تجريبية ولا تؤثر على إعدادات المؤسسة حتى تقوم بتمكين SSO في الخطوة التالية.

    لمشاهدة تجربة تسجيل الدخول إلى SSO مباشرةً، يمكنك أيضًا النقر فوق نسخ عنوان URL إلى الحافظة من هذه الشاشة ولصقه في نافذة متصفح خاص. من هناك، يمكنك متابعة تسجيل الدخول باستخدام SSO. يساعد هذا في إزالة أي معلومات مخزنة مؤقتًا في متصفح الويب الخاص بك والتي يمكن أن توفر نتيجة إيجابية خاطئة عند اختبار تكوين SSO الخاص بك.

  5. قم بتسجيل الدخول لإكمال الاختبار.

استكشاف أخطاء ADFS وإصلاحها

أخطاء ADFS في سجلات Windows

في سجلات Windows، قد ترى رمز خطأ سجل أحداث ADFS 364. تحدد تفاصيل الحدث شهادة غير صالحة. في هذه الحالات، لا يُسمح لمضيف ADFS بالمرور عبر جدار الحماية على المنفذ 80 للتحقق من صحة الشهادة.

حدث خطأ أثناء محاولة إنشاء سلسلة الشهادات الخاصة بثقة الطرف المعوّل

عند تحديث شهادة SSO، قد يظهر لك هذا الخطأ عند تسجيل الدخول: رمز حالة غير صالح ردًا على ذلك.

إذا رأيت هذا الخطأ، فتحقق من سجلات عارض الأحداث على خادم ADFS وابحث عن الخطأ التالي: حدث خطأ أثناء محاولة إنشاء سلسلة الشهادات لشهادة ثقة الطرف المعتمد 'https://idbroker.webex.com/' التي تم تحديدها بواسطة بصمة الإبهام ' 754B9208F1F75C5CC122740F3675C5D129471D80'<org-ID>. تتمثل الأسباب المحتملة في إبطال الشهادة، أو تعذر التحقق من سلسلة الشهادات على النحو المحدد في إعدادات إبطال شهادة التشفير الخاصة بالطرف المعتمد، أو أن الشهادة ليست ضمن فترة صلاحيتها.

<orgID>في حالة حدوث هذا الخطأ، يجب تشغيل الأوامر Set-adfsRelyingPartyTrust - معرف الهدف https://idbroker.webex.com/ -التشفير والشهادة/الإلغاء - التحقق من عدم وجود شيء

معرف الاتحاد

معرف الاتحاد حساس لحالة الأحرف. إذا كان هذا هو عنوان البريد الإلكتروني الخاص بالمؤسسة، فأدخله تمامًا كما ترسله ADFS، وإلا فلن يتمكن Webex من العثور على المستخدم المطابق.

لا يمكن كتابة قاعدة مطالبة مخصصة لتطبيع سمة LDAP قبل إرسالها.

قم باستيراد البيانات الوصفية من خادم ADFS الذي قمت بإعداده في بيئتك.

يمكنك التحقق من عنوان URL إذا لزم الأمر بالانتقال إلى الخدمة > نقاط النهاية > البيانات الوصفية > النوع: بيانات تعريف الاتحاد في إدارة ADFS.

مزامنة الوقت

تأكد من أن ساعة نظام خادم ADFS الخاص بك متزامنة مع مصدر وقت إنترنت موثوق يستخدم بروتوكول وقت الشبكة (NTP). استخدم أمر PowerShell التالي لتحريف الساعة لعلاقة Webex Requiling Party Trust فقط.

Set-ADFS - ثقة الطرف الراسل - معرف الهدف "https://idbroker.webex.com/$ENTITY_ID_HEX_VALUE" - لا يتوقع الانحراف 3

تعتبر القيمة السداسية العشرية فريدة لبيئتك. يرجى استبدال القيمة من قيمة معرف SP EntityDescriptor في ملف بيانات Webex الوصفية. على سبيل المثال:

<EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata" entityID=" https://idbroker.webex.com/c0cb726f-a187-4ef6-b89d-46749e1abd7a">

هل كان هذا المقال مفيدًا؟
هل كان هذا المقال مفيدًا؟