- الرئيسية
- /
- المقال
إذا كان لديك موفر الهوية الخاص بك (IdP) في مؤسستك، فيمكنك دمج SAML iDp مع مؤسستك في Control Hub لتسجيل الدخول الأحادي (SSO). يتيح SSO للمستخدمين استخدام مجموعة واحدة مشتركة من بيانات الاعتماد لتطبيقات Webex App والتطبيقات الأخرى في مؤسستك.
نظرة عامة
قبل دمج تسجيل الدخول الأحادي (SSO)، يستخدم Webex المصادقة الأساسية افتراضيًا. تتطلب المصادقة الأساسية من المستخدمين إدخال اسم مستخدم Webex وكلمة المرور في كل مرة يقومون فيها بتسجيل الدخول. إذا كان لديك موفر الهوية الخاص بك (iDP) في مؤسستك، فيمكنك دمجه مع مؤسستك في Control Hub لـ SSO. يتيح SSO للمستخدمين استخدام مجموعة واحدة مشتركة من بيانات الاعتماد لتطبيقات Webex في مؤسستك.
إذا كنت تفضل استخدام المصادقة الأساسية، فلن تحتاج إلى التصرف. ومع ذلك، ضع في اعتبارك أن المصادقة الأساسية قد تكون أقل أمانًا وأقل ملاءمة للمستخدمين من SSO، خاصة إذا كانت مؤسستك تستخدم IDP بالفعل. لتحسين الأمان باستخدام المصادقة الأساسية، نوصي باستخدام المصادقة متعددة العوامل (MFA) في Control Hub. لمزيد من المعلومات، راجع تمكين تكامل المصادقة متعددة العوامل في Control Hub.
تم اختبار SSO IDs
تم اختبار حلول إدارة الوصول إلى الويب والاتحاد التالية لمؤسسات Webex. ترشدك المستندات المرتبطة أدناه إلى كيفية دمج مزود الهوية المحدد (IdP) مع مؤسسة Webex الخاصة بك.
تغطي هذه الأدلة تكامل SSO لخدمات Webex التي تتم إدارتها في Control Hub (https://admin.webex.com). إذا كنت تبحث عن تكامل SSO Webex Meetings لموقع (تتم إدارته في إدارة الموقع)، فاقرأ تكوين تسجيل الدخول الأحادي Cisco Webex للموقع.
إذا كنت ترغب في إعداد SSO لموفري الهوية المتعددين في مؤسستك، فارجع إلى SSO مع العديد من النازحين داخلياً في Webex.
إذا كنت لا ترى iDp الخاص بك مدرجًا أدناه، فاتبع الخطوات عالية المستوى في علامة تبويب إعداد SSO في هذه المقالة.
إعداد تسجيل الدخول الأحادي
يتيح تسجيل الدخول الأحادي (SSO) للمستخدمين تسجيل الدخول إلى Webex بأمان من خلال المصادقة إلى موفر الهوية المشتركة لمؤسستك (iDP). يستخدم تطبيق Webex خدمة Webex للتواصل مع خدمة هوية منصة Webex. تقوم خدمة الهوية بالمصادقة مع مزود الهوية الخاص بك (iDp).
ابدأ التكوين في مركز التحكم. يلتقط هذا القسم الخطوات العامة عالية المستوى لدمج iDP لطرف ثالث.
عندما تقوم بتكوين SSO باستخدام iDP الخاص بك، يمكنك تعيين أي سمة إلى uid. على سبيل المثال userPrincipalName، قم
بتعيين الاسم المستعار للبريد الإلكتروني أو عنوان بريد إلكتروني بديل أو
أي سمة مناسبة أخرى إلى uid. يحتاج iDP إلى مطابقة أحد
عناوين البريد الإلكتروني للمستخدم مع uid عند تسجيل الدخول. يدعم Webex تعيين ما يصل إلى 5 عناوين بريد إلكتروني إلى
uid.
نوصي بتضمين تسجيل الخروج الفردي (SLO) في تكوين البيانات الوصفية أثناء إعداد اتحاد Webex SAML. هذه الخطوة ضرورية لضمان إبطال رموز المستخدم في كل من مزود الهوية (IdP) ومزود الخدمة (SP). إذا لم يتم تنفيذ هذا التكوين من قبل المسؤول، فإن Webex ينبه المستخدمين لإغلاق متصفحاتهم لإبطال أي جلسات تركت مفتوحة.
متطلبات موفري الهوية
بالنسبة إلى SSO ومركز التحكم، يجب أن يتوافق المشردون داخلياً مع مواصفات SAML 2.0. بالإضافة إلى ذلك، يجب تكوين IDPS بالطريقة التالية:
-
قم بتعيين سمة تنسيق معرف الاسم إلى URN: OASIS: الأسماء: TC: SAML: 2.0: تنسيق معرف الاسم: عابر
-
قم بتكوين مطالبة على iDP وفقًا لنوع SSO الذي تقوم بنشره:
-
SSO (لمؤسسة) —إذا كنت تقوم بتكوين SSO نيابة عن مؤسسة، فقم بتكوين مطالبة iDP لتضمين اسم سمة uid بقيمة تم تعيينها إلى السمة التي تم اختيارها في Directory Connector، أو سمة المستخدم التي تطابق تلك التي تم اختيارها في خدمة هوية Webex. (يمكن أن تكون هذه السمة عناوين بريد إلكتروني أو اسم المستخدم الرئيسي، على سبيل المثال.)
-
تسجيل الدخول الأحادي للشريك (لموفري الخدمة فقط) —إذا كنت مسؤول موفر الخدمة الذي يقوم بتكوين Partner SSO لاستخدامه من قبل مؤسسات العملاء التي يديرها موفر الخدمة، فقم بتكوين مطالبة iDP لتضمين سمة البريد (بدلاً من uid). يجب أن ترتبط القيمة بالسمة التي تم اختيارها في Directory Connector، أو سمة المستخدم التي تطابق السمة المختارة في خدمة هوية Webex.
لمزيد من المعلومات حول تعيين السمات المخصصة لأي من SSO أو Partner SSO، راجع دليل النشر لموصل الدليل.
-
-
تسجيل الدخول الأحادي للشريك فقط. يجب أن يدعم موفر الهوية عناوين URL المتعددة لخدمة تأكيد المستهلك (ACS). للحصول على أمثلة حول كيفية تكوين عناوين URL متعددة لـ ACS على موفر الهوية، راجع:
-
استخدم متصفحًا مدعومًا: نوصي بأحدث إصدار من Mozilla Firefox أو Google Chrome.
-
قم بتعطيل أي أدوات حظر للنوافذ المنبثقة في متصفحك.
تعرض أدلة التكوين مثالًا محددًا لتكامل SSO ولكنها لا توفر تكوينًا شاملاً لجميع الاحتمالات. على سبيل المثال، تم توثيق خطوات التكامل nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientالخاصة بـ. urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressستعمل التنسيقات الأخرى مثل تكامل SSO ولكنها خارج نطاق وثائقنا.
إنشاء اتفاقية SAML
يجب عليك إنشاء اتفاقية SAML بين خدمة هوية منصة Webex و iDP الخاص بك.
تحتاج إلى ملفين لتحقيق اتفاقية SAML ناجحة:
-
ملف بيانات وصفية من iDP، لإعطائه إلى Webex.
-
ملف بيانات وصفية من Webex، لإعطائه إلى iDP.
يحدد ملف البيانات الوصفية من iDP الخاص بك IdP ويخبر Webex بمكان إرسال طلبات مصادقة SAML. يشتمل الملف عادةً على معرف كيان iDP وشهادة التوقيع وتنسيقات NameID المدعومة وعنوان URL واحد أو أكثر لخدمة تسجيل الدخول الأحادي.
تختلف تسميات وقيم بيانات IDP الوصفية باختلاف موفر الهوية. استخدم ملف البيانات الأولية الذي تقوم بتصديره من iDP الخاص بك وحدد الحقول المكافئة في الجدول التالي. للحصول على إرشادات الإعداد الخاصة بـ IDP، راجع رموز SSO IDP المختبرة.
| البيانات الوصفية | القيمة أو العنصر | الغرض |
|---|---|---|
|
معرف كيان آي دي بي |
|
يحدد IDp في اتفاقية SAML. |
|
متطلبات توقيع طلب المصادقة |
|
يشير إلى ما إذا كان iDP يتطلب طلبات مصادقة موقعة من Webex. |
|
شهادة التوقيع |
|
يوفر الشهادة التي يستخدمها Webex للتحقق من استجابات SAML الموقعة من IdP. |
|
صيغة معرف الاسم |
|
يحدد تنسيق معرف المستخدم الذي يمكن لـ IdP إرساله في تأكيد SAML. |
|
عنوان URL لخدمة SSO |
|
يوفر نقطة نهاية iDP التي يمكن لـ Webex استخدامها لإرسال طلبات تسجيل الدخول. |
|
سمات المستخدم |
|
يحدد سمات المستخدم التي قد يتضمنها iDP في تأكيد SAML. |
يحدد ملف البيانات الوصفية من خدمة الهوية Webex كمزود خدمة SAML ويوفر القيم التي يحتاجها iDP لإكمال اتفاقية SAML. استخدم هذا الملف لتكوين معرف كيان موفر الخدمة وشهادات التوقيع والتشفير وتنسيقات NameID المدعومة ونقاط نهاية تسجيل الخروج وعنوان URL لخدمة المستهلك للتأكيد.
يعرض الجدول التالي حقول البيانات الوصفية لخدمة هوية Webex التي قد يحتاجها iDP الخاص بك.
| البيانات الوصفية | القيمة أو العنصر | الغرض |
|---|---|---|
|
معرف كيان مزود الخدمة |
|
يحدد خدمة هوية Webex في تكوين iDP. |
|
توقيع طلب المصادقة |
|
يشير إلى ما إذا كانت خدمة هوية Webex توقع طلبات المصادقة. |
|
توقيع التأكيد |
|
يشير إلى ما إذا كانت خدمة هوية Webex تتطلب تأكيدات موقعة. |
|
شهادة التوقيع |
|
يوفر الشهادة التي يمكن لـ IdP استخدامها للتحقق من البيانات الوصفية أو الرسائل الموقعة من قبل خدمة هوية Webex. |
|
شهادة التشفير |
|
يوفر الشهادة التي يمكن لـ IdP استخدامها لتشفير تأكيدات SAML لخدمة هوية Webex. |
|
عنوان URL لخدمة تسجيل الخروج الفردي |
|
يوفر نقاط نهاية تسجيل الخروج من Webex، إذا تم تكوين تسجيل الخروج في iDP. |
|
صيغة معرف الاسم |
|
يسرد تنسيقات NameID التي تدعمها خدمة هوية Webex لاتفاقية SAML. |
|
عنوان URL لخدمة المستهلك للتأكيد |
|
يوفر نقطة نهاية Webex حيث يقوم iDP بنشر تأكيدات SAML بعد المصادقة. |
عندما تقوم بتكوين اتفاقية SAML في Webex، استخدم بيانات IDP الوصفية للتحقق من معرف كيان IdP وشهادة التوقيع وتنسيق NameID وعنوان URL لخدمة SSO المطلوبة من قبل موفر الهوية الخاص بك.
تكوين خدمة هوية Webex
استخدم هذه المهمة عند تكوين Webex كموفر هوية في Control Hub وتحديد قواعد التوجيه للمستخدمين الذين يقومون بالمصادقة من خلال IDP هذا.
إذا كنت تقوم بتكوين SAML iDp لجهة خارجية، فاستخدم قيم البيانات الوصفية من iDP وخدمة هوية Webex لإكمال اتفاقية SAML قبل اختبار SSO وتنشيطه.
| 1 |
قم بتسجيل الدخول إلى مركز التحكم. |
| 2 |
انتقل إلى . |
| 3 |
انتقل إلى علامة تبويب موفر الهوية وانقر فوق تنشيط SSO. |
| 4 |
حدد Webex باعتباره iDP الخاص بك وانقر فوق التالي. |
| 5 |
تحقق من أنني قرأت وفهمت كيفية عمل Webex IdP وانقر فوق التالي. |
| 6 |
قم بإعداد قاعدة التوجيه. بمجرد إضافة قاعدة التوجيه، تتم إضافة iDP الخاص بك ويتم عرضه ضمن علامة تبويب موفر
الهوية.
لمزيد من المعلومات، راجع SSO مع العديد من النازحين داخليين في Webex.
|
إدارة
بعد إعداد SSO، استخدم ميزات إدارة SSO في Control Hub للحفاظ على التكامل.
يمكنك تجديد الشهادات وتصدير بيانات التعريف أو استيرادها وإدارة تنبيهات SSO وتكوين تسجيل الخروج الأحادي وتعطيل SSO واستخدام خيارات الاسترداد الذاتي.
راجع إدارة تكامل تسجيل الدخول الأحادي (SSO) في Control Hub للحصول على تحليل كامل.
استكشاف الأخطاء وإصلاحها
إذا واجهت مشاكل في تكامل SSO الخاص بك، فاستخدم المتطلبات والإجراءات الواردة في هذا القسم لاستكشاف أخطاء تدفق SAML بين iDP وWebex وإصلاحها.
متطلبات استكشاف أخطاء SSO وإصلاحها
قم باستكشاف أخطاء تدفق SAML بين تطبيق Webex وIDP الخاص بك وخدمات Webex وإصلاحها
فيما يلي تدفق الرسائل بين تطبيق Webex وخدمات Webex وخدمة هوية منصة Webex وموفر الهوية (IdP).

| 1 |
انتقل إلى https://admin.webex.com، ومع تمكين SSO، سيطلب التطبيق عنوان بريد إلكتروني.
![]() يرسل التطبيق المعلومات إلى خدمة Webex التي تتحقق من عنوان البريد الإلكتروني.
|
| 2 |
يرسل التطبيق طلب GET إلى خادم ترخيص OAuth للحصول على رمز مميز. تتم إعادة توجيه الطلب إلى خدمة الهوية إلى SSO أو تدفق اسم المستخدم وكلمة المرور. يتم إرجاع عنوان URL لخادم المصادقة. يمكنك رؤية طلب GET في ملف التتبع.
في قسم المعلمات ، تبحث الخدمة عن رمز OAuth والبريد الإلكتروني للمستخدم الذي أرسل الطلب وتفاصيل OAuth الأخرى مثل ClientID و RedirectURI و Scope.
|
| 3 |
يطلب تطبيق Webex تأكيد SAML من iDP باستخدام SAML HTTP POST.
عند تمكين SSO، يقوم محرك المصادقة في خدمة الهوية بإعادة التوجيه إلى IDP URL لـ SSO. تم توفير عنوان URL الخاص بـ iDP عند تبادل البيانات الوصفية.
تحقق من أداة التتبع لرسالة SAML POST. ترى رسالة HTTP POST إلى iDP التي طلبها IDPBroker.
تعرض المعلمة RelayState الرد الصحيح من iDP.
راجع إصدار فك التشفير لطلب SAML، ولا يوجد تفويض AuthN ويجب أن تنتقل وجهة الإجابة إلى عنوان URL الوجهة الخاص بـ IdP. تأكد من تكوين تنسيق معرف الاسم بشكل صحيح في iDP تحت EntityId الصحيح (SpnameQualifier)
تم تحديد تنسيق IDp nameid-وتم تكوين اسم الاتفاقية عند إنشاء اتفاقية SAML. |
| 4 |
تتم المصادقة الخاصة بالتطبيق بين موارد الويب لنظام التشغيل و iDP.
اعتمادًا على iDP الخاص بك وآليات المصادقة التي تم تكوينها في IdP، تبدأ التدفقات المختلفة من IdP.
|
| 5 |
يرسل التطبيق منشور HTTP مرة أخرى إلى خدمة الهوية ويتضمن السمات التي قدمتها iDP والمتفق عليها في الاتفاقية الأولية.
عند نجاح المصادقة، يرسل التطبيق المعلومات في رسالة SAML POST إلى خدمة الهوية.
RelayState هي نفس رسالة HTTP POST السابقة حيث يخبر التطبيق IDP عن EntityId الذي يطلب التأكيد.
|
| 6 |
تأكيد SAML من iDP إلى Webex.
|
| 7 |
تتلقى خدمة الهوية رمز تفويض يتم استبداله بوصول OAuth ورمز التحديث. يتم استخدام هذا الرمز المميز للوصول إلى الموارد نيابة عن المستخدم.
بعد أن تتحقق خدمة الهوية من الإجابة من iDP، فإنها تصدر رمز OAuth الذي يسمح لتطبيق Webex بالوصول إلى خدمات Webex المختلفة.
|
















