في هذه المقالة
نظرة عامة
تم اختبار SSO IDs
dropdown icon
إعداد تسجيل الدخول الأحادي
    متطلبات موفري الهوية
    إنشاء اتفاقية SAML
    تكوين خدمة هوية Webex
إدارة
dropdown icon
استكشاف الأخطاء وإصلاحها
    متطلبات استكشاف أخطاء SSO وإصلاحها
    قم باستكشاف أخطاء تدفق SAML بين تطبيق Webex وIDP الخاص بك وخدمات Webex وإصلاحها
    استكشاف أخطاء SSO وإصلاحها
    معلومات ذات صلة
تكامل تسجيل الدخول الأحادي في مركز التحكم
list-menuفي هذه المقالة
list-menuهل لديك ملاحظات؟

إذا كان لديك موفر الهوية الخاص بك (IdP) في مؤسستك، فيمكنك دمج SAML iDp مع مؤسستك في Control Hub لتسجيل الدخول الأحادي (SSO). يتيح SSO للمستخدمين استخدام مجموعة واحدة مشتركة من بيانات الاعتماد لتطبيقات Webex App والتطبيقات الأخرى في مؤسستك.

نظرة عامة

قبل دمج تسجيل الدخول الأحادي (SSO)، يستخدم Webex المصادقة الأساسية افتراضيًا. تتطلب المصادقة الأساسية من المستخدمين إدخال اسم مستخدم Webex وكلمة المرور في كل مرة يقومون فيها بتسجيل الدخول. إذا كان لديك موفر الهوية الخاص بك (iDP) في مؤسستك، فيمكنك دمجه مع مؤسستك في Control Hub لـ SSO. يتيح SSO للمستخدمين استخدام مجموعة واحدة مشتركة من بيانات الاعتماد لتطبيقات Webex في مؤسستك.

إذا كنت تفضل استخدام المصادقة الأساسية، فلن تحتاج إلى التصرف. ومع ذلك، ضع في اعتبارك أن المصادقة الأساسية قد تكون أقل أمانًا وأقل ملاءمة للمستخدمين من SSO، خاصة إذا كانت مؤسستك تستخدم IDP بالفعل. لتحسين الأمان باستخدام المصادقة الأساسية، نوصي باستخدام المصادقة متعددة العوامل (MFA) في Control Hub. لمزيد من المعلومات، راجع تمكين تكامل المصادقة متعددة العوامل في Control Hub.

تم اختبار SSO IDs

تم اختبار حلول إدارة الوصول إلى الويب والاتحاد التالية لمؤسسات Webex. ترشدك المستندات المرتبطة أدناه إلى كيفية دمج مزود الهوية المحدد (IdP) مع مؤسسة Webex الخاصة بك.

تغطي هذه الأدلة تكامل SSO لخدمات Webex التي تتم إدارتها في Control Hub (https://admin.webex.com). إذا كنت تبحث عن تكامل SSO Webex Meetings لموقع (تتم إدارته في إدارة الموقع)، فاقرأ تكوين تسجيل الدخول الأحادي Cisco Webex للموقع.

إذا كنت ترغب في إعداد SSO لموفري الهوية المتعددين في مؤسستك، فارجع إلى SSO مع العديد من النازحين داخلياً في Webex.

إذا كنت لا ترى iDp الخاص بك مدرجًا أدناه، فاتبع الخطوات عالية المستوى في علامة تبويب إعداد SSO في هذه المقالة.

إعداد تسجيل الدخول الأحادي

يتيح تسجيل الدخول الأحادي (SSO) للمستخدمين تسجيل الدخول إلى Webex بأمان من خلال المصادقة إلى موفر الهوية المشتركة لمؤسستك (iDP). يستخدم تطبيق Webex خدمة Webex للتواصل مع خدمة هوية منصة Webex. تقوم خدمة الهوية بالمصادقة مع مزود الهوية الخاص بك (iDp).

ابدأ التكوين في مركز التحكم. يلتقط هذا القسم الخطوات العامة عالية المستوى لدمج iDP لطرف ثالث.

عندما تقوم بتكوين SSO باستخدام iDP الخاص بك، يمكنك تعيين أي سمة إلى uid. على سبيل المثال userPrincipalName، قم بتعيين الاسم المستعار للبريد الإلكتروني أو عنوان بريد إلكتروني بديل أو أي سمة مناسبة أخرى إلى uid. يحتاج iDP إلى مطابقة أحد عناوين البريد الإلكتروني للمستخدم مع uid عند تسجيل الدخول. يدعم Webex تعيين ما يصل إلى 5 عناوين بريد إلكتروني إلى uid.

نوصي بتضمين تسجيل الخروج الفردي (SLO) في تكوين البيانات الوصفية أثناء إعداد اتحاد Webex SAML. هذه الخطوة ضرورية لضمان إبطال رموز المستخدم في كل من مزود الهوية (IdP) ومزود الخدمة (SP). إذا لم يتم تنفيذ هذا التكوين من قبل المسؤول، فإن Webex ينبه المستخدمين لإغلاق متصفحاتهم لإبطال أي جلسات تركت مفتوحة.

متطلبات موفري الهوية

بالنسبة إلى SSO ومركز التحكم، يجب أن يتوافق المشردون داخلياً مع مواصفات SAML 2.0. بالإضافة إلى ذلك، يجب تكوين IDPS بالطريقة التالية:

  • قم بتعيين سمة تنسيق معرف الاسم إلى URN: OASIS: الأسماء: TC: SAML: 2.0: تنسيق معرف الاسم: عابر

  • قم بتكوين مطالبة على iDP وفقًا لنوع SSO الذي تقوم بنشره:

    • SSO (لمؤسسة) —إذا كنت تقوم بتكوين SSO نيابة عن مؤسسة، فقم بتكوين مطالبة iDP لتضمين اسم سمة uid بقيمة تم تعيينها إلى السمة التي تم اختيارها في Directory Connector، أو سمة المستخدم التي تطابق تلك التي تم اختيارها في خدمة هوية Webex. (يمكن أن تكون هذه السمة عناوين بريد إلكتروني أو اسم المستخدم الرئيسي، على سبيل المثال.)

    • تسجيل الدخول الأحادي للشريك (لموفري الخدمة فقط) —إذا كنت مسؤول موفر الخدمة الذي يقوم بتكوين Partner SSO لاستخدامه من قبل مؤسسات العملاء التي يديرها موفر الخدمة، فقم بتكوين مطالبة iDP لتضمين سمة البريد (بدلاً من uid). يجب أن ترتبط القيمة بالسمة التي تم اختيارها في Directory Connector، أو سمة المستخدم التي تطابق السمة المختارة في خدمة هوية Webex.

    لمزيد من المعلومات حول تعيين السمات المخصصة لأي من SSO أو Partner SSO، راجع دليل النشر لموصل الدليل.

  • تسجيل الدخول الأحادي للشريك فقط. يجب أن يدعم موفر الهوية عناوين URL المتعددة لخدمة تأكيد المستهلك (ACS). للحصول على أمثلة حول كيفية تكوين عناوين URL متعددة لـ ACS على موفر الهوية، راجع:

  • استخدم متصفحًا مدعومًا: نوصي بأحدث إصدار من Mozilla Firefox أو Google Chrome.

  • قم بتعطيل أي أدوات حظر للنوافذ المنبثقة في متصفحك.

تعرض أدلة التكوين مثالًا محددًا لتكامل SSO ولكنها لا توفر تكوينًا شاملاً لجميع الاحتمالات. على سبيل المثال، تم توثيق خطوات التكامل nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientالخاصة بـ. urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressستعمل التنسيقات الأخرى مثل تكامل SSO ولكنها خارج نطاق وثائقنا.

إنشاء اتفاقية SAML

يجب عليك إنشاء اتفاقية SAML بين خدمة هوية منصة Webex و iDP الخاص بك.

تحتاج إلى ملفين لتحقيق اتفاقية SAML ناجحة:

  • ملف بيانات وصفية من iDP، لإعطائه إلى Webex.

  • ملف بيانات وصفية من Webex، لإعطائه إلى iDP.

Flow of metadata file exchange between Webex and the identity provider.

يحدد ملف البيانات الوصفية من iDP الخاص بك IdP ويخبر Webex بمكان إرسال طلبات مصادقة SAML. يشتمل الملف عادةً على معرف كيان iDP وشهادة التوقيع وتنسيقات NameID المدعومة وعنوان URL واحد أو أكثر لخدمة تسجيل الدخول الأحادي.

تختلف تسميات وقيم بيانات IDP الوصفية باختلاف موفر الهوية. استخدم ملف البيانات الأولية الذي تقوم بتصديره من iDP الخاص بك وحدد الحقول المكافئة في الجدول التالي. للحصول على إرشادات الإعداد الخاصة بـ IDP، راجع رموز SSO IDP المختبرة.

الجدول 1. حقول بيانات تعريف iDP
البيانات الوصفيةالقيمة أو العنصرالغرض

معرف كيان آي دي بي

entityIDحول EntityDescriptorالعنصر

يحدد IDp في اتفاقية SAML.

متطلبات توقيع طلب المصادقة

WantAuthnRequestsSignedالسمة، عند وجودها

يشير إلى ما إذا كان iDP يتطلب طلبات مصادقة موقعة من Webex.

شهادة التوقيع

KeyDescriptor use="signing"و X509Certificate

يوفر الشهادة التي يستخدمها Webex للتحقق من استجابات SAML الموقعة من IdP.

صيغة معرف الاسم

NameIDFormat

يحدد تنسيق معرف المستخدم الذي يمكن لـ IdP إرساله في تأكيد SAML.

عنوان URL لخدمة SSO

SingleSignOnServiceمع Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"أو Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

يوفر نقطة نهاية iDP التي يمكن لـ Webex استخدامها لإرسال طلبات تسجيل الدخول.

سمات المستخدم

Attributeالعناصر، إذا تم توفيرها بواسطة بيانات IDp الوصفية

يحدد سمات المستخدم التي قد يتضمنها iDP في تأكيد SAML.

يحدد ملف البيانات الوصفية من خدمة الهوية Webex كمزود خدمة SAML ويوفر القيم التي يحتاجها iDP لإكمال اتفاقية SAML. استخدم هذا الملف لتكوين معرف كيان موفر الخدمة وشهادات التوقيع والتشفير وتنسيقات NameID المدعومة ونقاط نهاية تسجيل الخروج وعنوان URL لخدمة المستهلك للتأكيد.

يعرض الجدول التالي حقول البيانات الوصفية لخدمة هوية Webex التي قد يحتاجها iDP الخاص بك.

الجدول 2. حقول البيانات الوصفية لخدمة هوية Webex
البيانات الوصفيةالقيمة أو العنصرالغرض

معرف كيان مزود الخدمة

entityIDحول EntityDescriptorالعنصر

يحدد خدمة هوية Webex في تكوين iDP.

توقيع طلب المصادقة

AuthnRequestsSignedعزا

يشير إلى ما إذا كانت خدمة هوية Webex توقع طلبات المصادقة.

توقيع التأكيد

WantAssertionsSignedعزا

يشير إلى ما إذا كانت خدمة هوية Webex تتطلب تأكيدات موقعة.

شهادة التوقيع

KeyDescriptor use="signing"و X509Certificate

يوفر الشهادة التي يمكن لـ IdP استخدامها للتحقق من البيانات الوصفية أو الرسائل الموقعة من قبل خدمة هوية Webex.

شهادة التشفير

KeyDescriptor use="encryption"و X509Certificate

يوفر الشهادة التي يمكن لـ IdP استخدامها لتشفير تأكيدات SAML لخدمة هوية Webex.

عنوان URL لخدمة تسجيل الخروج الفردي

SingleLogoutServiceمع Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"أو Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

يوفر نقاط نهاية تسجيل الخروج من Webex، إذا تم تكوين تسجيل الخروج في iDP.

صيغة معرف الاسم

NameIDFormat

يسرد تنسيقات NameID التي تدعمها خدمة هوية Webex لاتفاقية SAML.

عنوان URL لخدمة المستهلك للتأكيد

AssertionConsumerServiceمع Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

يوفر نقطة نهاية Webex حيث يقوم iDP بنشر تأكيدات SAML بعد المصادقة.

عندما تقوم بتكوين اتفاقية SAML في Webex، استخدم بيانات IDP الوصفية للتحقق من معرف كيان IdP وشهادة التوقيع وتنسيق NameID وعنوان URL لخدمة SSO المطلوبة من قبل موفر الهوية الخاص بك.

تكوين خدمة هوية Webex

استخدم هذه المهمة عند تكوين Webex كموفر هوية في Control Hub وتحديد قواعد التوجيه للمستخدمين الذين يقومون بالمصادقة من خلال IDP هذا.

إذا كنت تقوم بتكوين SAML iDp لجهة خارجية، فاستخدم قيم البيانات الوصفية من iDP وخدمة هوية Webex لإكمال اتفاقية SAML قبل اختبار SSO وتنشيطه.

1

قم بتسجيل الدخول إلى مركز التحكم.

2

انتقل إلى الإدارة > الأمان > المصادقة.

3

انتقل إلى علامة تبويب موفر الهوية وانقر فوق تنشيط SSO.

4

حدد Webex باعتباره iDP الخاص بك وانقر فوق التالي.

5

تحقق من أنني قرأت وفهمت كيفية عمل Webex IdP وانقر فوق التالي.

6

قم بإعداد قاعدة التوجيه.

بمجرد إضافة قاعدة التوجيه، تتم إضافة iDP الخاص بك ويتم عرضه ضمن علامة تبويب موفر الهوية.
لمزيد من المعلومات، راجع SSO مع العديد من النازحين داخليين في Webex.

إدارة

بعد إعداد SSO، استخدم ميزات إدارة SSO في Control Hub للحفاظ على التكامل.

يمكنك تجديد الشهادات وتصدير بيانات التعريف أو استيرادها وإدارة تنبيهات SSO وتكوين تسجيل الخروج الأحادي وتعطيل SSO واستخدام خيارات الاسترداد الذاتي.

راجع إدارة تكامل تسجيل الدخول الأحادي (SSO) في Control Hub للحصول على تحليل كامل.

استكشاف الأخطاء وإصلاحها

إذا واجهت مشاكل في تكامل SSO الخاص بك، فاستخدم المتطلبات والإجراءات الواردة في هذا القسم لاستكشاف أخطاء تدفق SAML بين iDP وWebex وإصلاحها.

قم باستكشاف أخطاء تدفق SAML بين تطبيق Webex وIDP الخاص بك وخدمات Webex وإصلاحها

فيما يلي تدفق الرسائل بين تطبيق Webex وخدمات Webex وخدمة هوية منصة Webex وموفر الهوية (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

انتقل إلى https://admin.webex.com، ومع تمكين SSO، سيطلب التطبيق عنوان بريد إلكتروني.

Control Hub sign in screen.

يرسل التطبيق المعلومات إلى خدمة Webex التي تتحقق من عنوان البريد الإلكتروني.

Information sent to Webex service for email address verification.

2

يرسل التطبيق طلب GET إلى خادم ترخيص OAuth للحصول على رمز مميز. تتم إعادة توجيه الطلب إلى خدمة الهوية إلى SSO أو تدفق اسم المستخدم وكلمة المرور. يتم إرجاع عنوان URL لخادم المصادقة.

يمكنك رؤية طلب GET في ملف التتبع.

GET request details in the log file.

في قسم المعلمات ، تبحث الخدمة عن رمز OAuth والبريد الإلكتروني للمستخدم الذي أرسل الطلب وتفاصيل OAuth الأخرى مثل ClientID و RedirectURI و Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

يطلب تطبيق Webex تأكيد SAML من iDP باستخدام SAML HTTP POST.

عند تمكين SSO، يقوم محرك المصادقة في خدمة الهوية بإعادة التوجيه إلى IDP URL لـ SSO. تم توفير عنوان URL الخاص بـ iDP عند تبادل البيانات الوصفية.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

تحقق من أداة التتبع لرسالة SAML POST. ترى رسالة HTTP POST إلى iDP التي طلبها IDPBroker.

SAML POST message to the identity provider.

تعرض المعلمة RelayState الرد الصحيح من iDP.

RelayState parameter showing the correct reply from the identity provider.

راجع إصدار فك التشفير لطلب SAML، ولا يوجد تفويض AuthN ويجب أن تنتقل وجهة الإجابة إلى عنوان URL الوجهة الخاص بـ IdP. تأكد من تكوين تنسيق معرف الاسم بشكل صحيح في iDP تحت EntityId الصحيح (SpnameQualifier)

SAML request showing the nameid-format configured in the identity provider.

تم تحديد تنسيق IDp nameid-وتم تكوين اسم الاتفاقية عند إنشاء اتفاقية SAML.

4

تتم المصادقة الخاصة بالتطبيق بين موارد الويب لنظام التشغيل و iDP.

اعتمادًا على iDP الخاص بك وآليات المصادقة التي تم تكوينها في IdP، تبدأ التدفقات المختلفة من IdP.

Identity provider placeholder for your organization.

5

يرسل التطبيق منشور HTTP مرة أخرى إلى خدمة الهوية ويتضمن السمات التي قدمتها iDP والمتفق عليها في الاتفاقية الأولية.

عند نجاح المصادقة، يرسل التطبيق المعلومات في رسالة SAML POST إلى خدمة الهوية.

SAML POST message to the identity service.

RelayState هي نفس رسالة HTTP POST السابقة حيث يخبر التطبيق IDP عن EntityId الذي يطلب التأكيد.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

تأكيد SAML من iDP إلى Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

تتلقى خدمة الهوية رمز تفويض يتم استبداله بوصول OAuth ورمز التحديث. يتم استخدام هذا الرمز المميز للوصول إلى الموارد نيابة عن المستخدم.

بعد أن تتحقق خدمة الهوية من الإجابة من iDP، فإنها تصدر رمز OAuth الذي يسمح لتطبيق Webex بالوصول إلى خدمات Webex المختلفة.

OAuth token allowing Webex App to access the different Webex services.

هل كان هذا المقال مفيدًا؟
هل كان هذا المقال مفيدًا؟