- Начало
- /
- Статия
Конфигуриране на еднократна идентификация в Control Hub с Microsoft Azure
Можете да конфигурирате интеграция на еднократна идентификация (SSO) между клиентска организация в Control Hub и разполагане, което използва Microsoft Azure като доставчик на самоличност (IdP).
Единичен център за влизане и управление
Еднократната идентификация (SSO) е процес на удостоверяване на сесия или потребител, който позволява на потребителя да предостави идентификационни данни за достъп до едно или повече приложения. Процесът удостоверява потребителите за всички приложения, на които им се дават права. Той елиминира по-нататъшни подкани, когато потребителите превключват приложения по време на определена сесия.
Протоколът за маркиране на защитата assertion (SAML 2.0) Федерация протокол се използва за предоставяне на SSO удостоверяване между Облака на Webex и вашия доставчик на самоличност (IdP).
Профили
Webex App поддържа само уеб браузъра SSO профил. В профила на SSO на уеб браузъра Webex App поддържа следните свързвания:
-
SP инициира POST -> POST свързване
-
SP инициира ПРЕНАСОЧВАНЕ -> POST свързване
Формат nameID
Протоколът SAML 2.0 поддържа няколко NameID формата за комуникация за конкретен потребител. Webex App поддържа следните формати NameID.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
-
urn:oasis:names:tc:SAML:1.1:nameid-format:неопределен
-
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
В метаданните, които зареждате от вашия IdP, първият запис е конфигуриран за използване в Webex.
Интегриране на контролния център с Microsoft Azure
Webex поддържа само един IdP за всяко искане за удостоверяване. Потокът на удостоверяване е както следва: Потребител > удостоверяване с Webex > IdP 1 > Удостоверяване с Webex > потребител. Това означава, че докато различни потребители могат да се удостоверят чрез различни IdP, потребителят не може да превключва между няколко IdP по време на един процес на удостоверяване. Всички допълнителни стъпки, като например MFA, трябва да бъдат интегрирани с единния IdP, използван за това конкретно искане.
Ръководствата за конфигуриране показват конкретен пример за интегриране на SSO, но не предоставят изчерпателна конфигурация за всички възможности. Например стъпките за интеграция за nameid-формат urn:oasis:names:tc:SAML:2.0:nameid-формат:transient
са документирани. Други формати като urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
ще работи за интегриране на SSO, но са извън обхвата на нашата документация.
Настройте тази интеграция за потребители във вашата уебекс организация (включително Webex App, Webex Срещии други услуги, администрирани в контролния център). Ако вашият Webex сайт е интегриран в контролния център, Webex сайтът наследява управлението на потребителя. Ако нямате достъп до Webex Срещи по този начин и той не се управлява в контролния център, трябва да направите отделна интеграция, за да разрешите SSO за Webex срещи. (Вж. Конфигуриране на еднократна идентификация за Webex за повече информация в интегрирането на SSO в администрирането на сайта.)
Преди да започнете
За SSO и Control Hub, IdP трябва да отговарят на спецификацията SAML 2.0. В допълнение, IdP трябва да бъдат конфигурирани по следния начин:
В Azure Active Directory осигуряването се поддържа само в ръчен режим. Този документ обхваща само интеграцията с единично влизане (SSO).
Изтеглете метаданните на Webex във вашата локална система
1 |
От изгледа на клиента в https://admin.webex.com, отидете след това превъртете до удостоверяванеи след това превключвайте на настройката за еднократна идентификация , за да стартирате съветника за настройка. |
2 |
Изберете типа сертификат за вашата организация:
Тръстовите котви са публични ключове, които действат като орган за проверка на сертификата на цифров подпис. За повече информация вижте вашата IdP документация. |
3 |
Изтеглете файла с метаданни. Името на файла с метаданни на Webex е idb-meta--SP.xml. |
Конфигурирайте настройките на приложението SSO в Azure
Преди да започнете
-
Вижте Какво е Azure Active Directory, за да разберете възможностите на IdP в Azure Active Directory.
-
Конфигурирайте Azure Active Directory.
-
Създайте локални потребители или синхронизирайте с локална система за активна директория.
-
Отворете файла с метаданни на Webex, който сте изтеглили от контролния център.
-
Има свързан урок на сайта с документация на Microsoft.
1 |
Влезте в портала на Azure на адрес https://portal.azure.com с администраторските си идентификационни данни. |
2 |
Ако не можете да видите иконата Azure Active Directory, щракнете върху Още услуги. |
3 |
Отидете на Azure Active Directory за вашата организация. |
4 |
Отидете на Enterprise Applications и след това щракнете върху Add. |
5 |
Кликнете върху Добавяне на приложение от галерията. |
6 |
В полето за търсене въведете Cisco Webex. |
7 |
В панела с резултати изберете Cisco Webex и след това щракнете върху Създаване, за да добавите приложението. |
8 |
За да сте сигурни, че приложението Webex, което сте добавили за единично влизане, не се показва в потребителския портал, отворете новото приложение. Под Управление щракнете върху Свойства и задайте Видимо за потребителите? на Не. Не поддържаме показване на приложението Webex за потребителите. |
9 |
Конфигуриране на единично влизане: |
10 |
Отидете на Управление > Потребители и групи и след това изберете приложимите потребители и групи, на които искате да дадете достъп до приложението Webex. |
11 |
На страницата Настройване на единично влизане със SAML, в секцията Сертификат за подписване на SAML, щракнете върху Изтегляне, за да изтеглите обединените метаданни XML и го запазете на вашия компютър. |
Импортиране на IdP метаданните и разрешаване на еднократна идентификация след тест
След като експортирате метаданните на Webex , конфигурирате вашия IdP и изтеглите метаданните на IdP във вашата локална система, сте готови да го импортирате във вашата Webex организация от Контролния център.
Преди да започнете
Не тествайте SSO интеграция от интерфейса на доставчика на самоличност (IdP). Ние поддържаме само потоци, инициирани от Доставчик на услуги (инициирани от SP), така че трябва да използвате sSO теста на контролния център за тази интеграция.
1 |
Изберете един:
|
2 |
На страницата Импортиране на IdP метаданни или плъзнете и пуснете файла с метаданни на IdP на страницата или използвайте опцията за браузър на файлове, за да локализирате и качите файла с метаданни. Щракнете върху Напред.
Трябва да използвате опцията По-сигурна , ако можете. Това е възможно само ако вашият IdP е използвал публичен CA, за да подпише метаданните си. Във всички останали случаи трябва да използвате опцията По-малко защитена . Това включва, ако метаданните не са подписани, самоподписани или подписани от частен CA. Okta не подписва метаданните, така че трябва да изберете По-малко защитена за интеграция на Okta SSO. |
3 |
Изберете Тестване на настройката на еднократната идентификация и когато се отвори нов раздел на браузъра, се удостоверете с IdP, като влезете. Ако получите грешка при удостоверяване може да има проблем с идентификационните данни. Проверете потребителското име и паролата и опитайте отново. Грешка в Webex App обикновено означава проблем с настройката на SSO. В този случай преминете отново през стъпките, особено стъпките, където копирате и поставяте метаданните на контролния център в настройката на IdP. За да видите директно средата за влизане с SSO, можете също да щракнете върху Копиране на URL адреса в клипборда от този екран и да го поставите в поверителен прозорец на браузъра. Оттам можете да преминете през влизането с SSO. Тази стъпка спира фалшивите положителни резултати поради маркер за достъп, който може да е в съществуваща сесия от вас, в който сте влезли. |
4 |
Върнете се в раздела браузър на контролния център .
Конфигурацията на SSO не влиза в сила във вашата организация, освен ако не изберете първия радио бутон и активирате SSO. |
Какво да направите след това
Използвайте процедурите в Синхронизиране на потребителите на Okta в Cisco Webex контролен център , ако искате да направите осигуряване на потребителя извън Okta в облака Webex.
Използвайте процедурите в Синхронизиране на потребителите на Azure Active Directory в Cisco Webex Control Hub, ако искате да направите предоставяне на потребители от Azure AD в облака Webex.
Можете да следвате процедурата в Потискане на автоматизираните имейли , за да деактивирате имейлите, които се изпращат на новите потребители на приложението Webex във вашата организация. Документът съдържа и най-добри практики за изпращане на комуникации на потребители във вашата организация.
Отстраняване на проблеми с интегрирането на Azure
Когато правите SAML теста, уверете се, че използвате Mozilla Firefox и инсталирате SAML tracer от https://addons.mozilla.org/en-US/firefox/addon/saml-tracer/
Проверете твърдението, което идва от Azure, за да се уверите, че има правилния формат nameid и има атрибут uid, който съответства на потребител в Webex App.