В тази статия
Общ преглед
Тествани местни лица на SSO
dropdown icon
Настройка за еднократно влизане
    Изисквания към доставчиците на идентичност
    Създаване на споразумение за SAML
    Конфигуриране на услугата за идентичност на Webex
Управление
dropdown icon
отстраняване на неизправности
    Изисквания за отстраняване на неизправности на
    Отстраняване на неизправности в потока SAML между приложението Webex, вашия IDP и услугите на Webex
    Отстраняване на грешки в SSO
    Свързана информация
Интеграция на единично влизане в контролния център
list-menuВ тази статия
list-menuОбратна връзка?

Ако имате собствен доставчик на идентичност (IDP) във вашата организация, можете да интегрирате SAML IDP с вашата организация в Control Hub за еднократно влизане (SSO). SSO позволява на вашите потребители да използват един общ набор от идентификационни данни за приложения на Webex App и други приложения във вашата организация.

Общ преглед

Преди да интегрира еднократно влизане (SSO), Webex използва основно удостоверяване по подразбиране. Основното удостоверяване изисква потребителите да въвеждат потребител ското си име и парола за Webex всеки път, когато влязат. Ако имате свой собствен доставчик на идентичност (IDP) във вашата организация, можете да го интегрирате с вашата организация в Control Hub за SSO. SSO позволява на вашите потребители да използват един общ набор от идентификационни данни за приложения на Webex във вашата организация.

Ако предпочитате да използвате основно удостоверяване, не е нужно да действате. Имайте предвид обаче, че основното удостоверяване може да е по-малко сигурно и по-малко удобно за потребителите от SSO, особено ако вашата организация вече използва IDP. За подобрена сигурност с основно удостоверяване препоръчваме използването на многофакторно удостоверяване (MFA) в Control Hub. За повече информация вижте А ктивиране на многофакторна интеграция на удостоверяване в Control Hub.

Тествани местни лица на SSO

Следните решения за управление на уеб достъп и федерация бяха тествани за организации на Webex. Документите, свързани по-долу, ви насочват как да интегрирате този конкретен доставчик на самоличност (IDP) с вашата организация Webex.

Тези ръководства обхващат интеграцията на SSO за услугите на Webex, които се управляват в Control Hub (https://admin.webex.com). Ако търсите SSO интеграция на Webex Meetings сайт (управляван в Администрация на сайта), прочетете Конфигуриране на еднократно влизане за сайт. Cisco Webex

Ако искате да настроите SSO за множество доставчици на самоличност във вашата организация, вижте SSO с множество разселени лица в Webex.

Ако не виждате вашия IdP, изброен по-долу, следвайте стъпките на високо ниво в раздела Настройка на SSO в тази статия.

Настройка за еднократно влизане

Еднократното влизане (SSO) позволява на потребителите да влязат в Webex сигурно, като удостоверяват удостоверяване на общия доставчик на идентичност на организацията (IDP). Webex App използва услугата Webex за комуникация с услугата за идентичност на платформата Webex. Услугата за самоличност се удостоверява с вашия доставчик на самоличност (IDP).

Стартирайте конфигурацията в Control Hub. Този раздел улавя общи стъпки на високо ниво за интегриране на IDP на трета страна.

Когато конфигурирате SSO с вашия IDP, можете да картографирате всеки атрибут към uid. Например, картографи райте имейл userPrincipalNameпсевдоним, алтернативен имейл адрес или друг подходящ атрибут към uid. IDP трябва да съответства на един от имейл адресите на потребителя с uid при влизане. Webex поддържа картографиране до 5 имейл адреса към uid.

Препоръчваме ви да включите единично излизане (SLO) към конфигурацията си с метаданни, докато настройвате Webex SAML федерация. Тази стъпка е от решаващо значение, за да се гарантира, че потребителските токени са невалидни както при доставчика на самоличност (IDP), така и при доставчика на услуги (SP). Ако тази конфигурация не се извършва от администратор, Webex предупреждава потребителите да затворят браузърите си, за да анулират всички сесии, оставени отворени.

Изисквания към доставчиците на идентичност

За SSO и контролния център IDP трябва да отговарят на спецификацията на SAML 2.0. Освен това разселените лица трябва да бъдат конфигурирани по следния начин:

  • Задайте атрибута NameID Format на URN:OASIS:Names:tc:saml:2.0:NameID-формат: преходен

  • Конфигурирайте претенция за IDP според типа на SSO, който внедрявате:

    • SSO (за организация) — Ако конфигурирате SSO от името на организация, конфигурирайте претенцията за IDP да включва името на атрибута uid със стойност, която е картографирана към атрибута, избран в Directory Connector, или потребителския атрибут, който съответства на избрания в услугата за идентичност на Webex. (Този атрибут може да бъде например имейл адреси или основно потребителско име.)

    • Партньорски SSO (само за доставчици на услуги) — Ако сте администратор на доставчика на услуги, който конфигури ра партньорския SSO да се използва от организа циите на клиенти, които Доставчикът на услуги управлява, конфигурирайте претенцията за IDP да включва атрибута за по ща (а не uid). Стой ността трябва да се приписва към атрибута, който е избран в Directory Connector, или потребителския атрибут, който съответства на този, който е избран в услугата за идентичност на Webex.

    За повече информация относно картографирането на персонализирани атрибути за SSO или за партньорски SSO вижте Ръ ководство за внедряване на Directory Connector.

  • Само партньор SSO. Доставчикът на самоличност трябва да поддържа множество URL адреси за потребителска услуга (ACS). За примери как да конфигурирате множество ACS URL адреси на доставчик на идентичност вижте:

  • Използвайте поддържан браузър: препоръчваме най-новата версия на Mozilla Firefox или Google Chrome.

  • Деактивирайте всички блокери на изскачащи прозорци във вашия браузър.

Ръководствата за конфигуриране показват конкретен пример за интеграция на SSO, но не предоставят изчерпателна конфигурация за всички възможности. Например, стъпките за интеграция nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientса документирани. Други формати като например urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressще работят за интеграция на SSO, но са извън обхвата на нашата документация.

Създаване на споразумение за SAML

Трябва да създадете SAML споразумение между Услугата за самоличност на платформата Webex и вашия IdP.

Имате нужда от два файла, за да постигнете успешно SAML споразумение:

  • Файл с метаданни от IDP, който да се даде на Webex.

  • Файл с метаданни от Webex, който да се даде на IDP.

Flow of metadata file exchange between Webex and the identity provider.

Файлът с метаданни от вашия IdP идентифицира IDP и казва на Webex къде да изпраща заявки за удостоверяване на SAML. Файлът обикновено включва идентификационния номер на обекта на IDP, сертификат за подписване, поддържани формати на NameID и един или повече URL адреси на услугата за еднократно влизане.

Етикетите и стойностите на метаданните на IDP варират в зависимост от доставчика на идентичност. Използвайте файла с метаданни, който експортирате от вашия IDP, и идентифицирайте еквивалентните полета в следната таблица. За указания за настройка, специфични за IDP, вижте Тест вани IDP IDP.

Таблица 1. Полета за метаданни на IDP
МетаданниСтойност или елементЦел

ИД на субекта на IDP

entityIDвърху EntityDescriptorелемента

Идентифицира разселените лица в споразумението SAML.

Изискване за подписване на заявка

WantAuthnRequestsSignedатрибут, когато е налице

Показва дали IDP изисква подписани заявки за удостоверяване от Webex.

Подписване на сертификат

KeyDescriptor use="signing"и X509Certificate

Предоставя сертификата, който Webex използва за проверка на подписаните SAML отговори от IDP.

НаименованиеID формат

NameIDFormat

Определя формата на идентификатора на потребителя, който IdP може да изпрати в твърдението SAML.

URL адрес на услугата SSO

SingleSignOnServiceс Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"или Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Предоставя крайната точка на IDP, която Webex може да използва за изпращане на заявки за влизане.

Потребителски атрибути

Attributeелементи, ако са предоставени от метаданните на IDP

Идентифицира потребителските атрибути, които IDP може да включва в твърдението SAML.

Файлът с метаданни от услугата за самоличност идентифицира Webex като доставчик на SAML услуги и предоставя стойностите, от които вашият IDP се нуждае, за да завърши споразумението за SAML. Използвайте този файл, за да конфигурирате идентификационния номер на обекта на доставчика на услуги, сертификатите за подписване и криптиране, поддържаните формати на NameID, крайните точки за излизане и URL адреса на потребителската услуга Assertion.

Следващата таблица показва полетата за метаданни на услугата за идентичност на Webex, от които може да се нуждае вашият IDP.

Таблица 2. Полета за метаданни на услугата за идентичност на Webex
МетаданниСтойност или елементЦел

ИД на субекта на доставчика на услуги

entityIDвърху EntityDescriptorелемента

Идентифицира услугата за идентичност на Webex в конфигурацията на IDP.

Подписване на заявка за удост

AuthnRequestsSignedатрибут

Показва дали услугата за самоличност на Webex подписва заявки за удостоверяване.

Подписване на твърдение

WantAssertionsSignedатрибут

Показва дали услугата за самоличност на Webex изисква подписани твърдения.

Подписване на сертификат

KeyDescriptor use="signing"и X509Certificate

Предоставя сертификата, който IdP може да използва за проверка на метаданни или съобщения, подписани от услугата за самоличност на Webex.

Сертификат за криптиране

KeyDescriptor use="encryption"и X509Certificate

Предоставя сертификата, който IdP може да използва за криптиране на SAML твърдения за услугата за идентичност на Webex.

URL адрес на услугата за единично излизане

SingleLogoutServiceс Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"или Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Предоставя крайни точки за излизане от Webex, ако излизането е конфигурирано в IDP.

НаименованиеID формат

NameIDFormat

Изброява форматите NameID, които услугата за самоличност Webex поддържа за споразумението SAML.

URL адрес за потребителски услуги за твърдение

AssertionConsumerServiceс Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Предоставя крайната точка на Webex, където IDP публикува SAML твърдения след удостоверяване.

Когато конфигурирате споразумението SAML в Webex, използвайте метаданните на IDP, за да проверите идентификационния номер на обекта на IDP, сертификата за подписване, формата на NameID и URL адреса на услугата SSO, изисквани от вашия доставчик на самоличност.

Конфигуриране на услугата за идентичност на Webex

Използвайте тази задача, когато конфигурирате Webex като доставчик на идентичност в Control Hub и дефинирате правила за маршрутизиране за потребители, които удостоверяват удостоверяване чрез този IDP.

Ако конфигурирате SAML IdP на трета страна, използвайте стойностите на метаданни от вашия IDP и услугата за идентичност на Webex, за да завършите споразумението за SAML, преди да тествате и активирате SSO.

1

Влезте в контролния център.

2

Отидете в Управление > Защ ита > Удост оверяване.

3

Отидете в раздела Д оставчик на идентичност и щракнете върху А ктивиране на SSO.

4

Изберете Webex като свой IDP и щракнете върху Напред.

5

Проверете, че прочетох и разбрах как работи Webex iDP и щракнете върху Напред.

6

Настройте правило за маршрутизиране.

След като добавите правило за маршрутизиране, вашият IDP се добавя и се показва в раздела Доставчи к на идентичност.
За повече информация вижте SSO с множество разселени лица в Webex.

Управление

След като настроите SSO, използвайте функциите за управление на SSO в Control Hub, за да поддържате интеграцията.

Можете да подновявате сертификатите, да експортирате или импортирате метаданни, да управлявате сигнали за SSO, да конфигурирате единично излизане, да деактивирате SSO и да използвате опции за самовъзстановяване.

Вижте Управление на интеграцията за еднократно влизане (SSO) в Control Hub за пъл на разбивка.

отстраняване на неизправности

Ако срещнете проблеми с интеграцията на вашия SSO, използвайте изискванията и процедурата в този раздел, за да отстраните неизправностите на SAML потока между вашия IDP и Webex.

Отстраняване на неизправности в потока SAML между приложението Webex, вашия IDP и услугите на Webex

Следва потокът от съобщения между приложението Webex, услугите на Webex, услугата за идентичност на платформата Webex и доставчика на идентичност (IDP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Отидете на https://admin.webex.com и с активиран SSO приложението подканва за имейл адрес.

Control Hub sign in screen.

Приложението изпраща информацията до услугата Webex, която проверява имейл адреса.

Information sent to Webex service for email address verification.

2

Приложението изпраща GET заявка до сървъра за оторизация на OAuth за токен. Заявката се пренасочва към услугата за самоличност към потока на SSO или потребителско име и парола. URL адресът на сървъра за удостоверяване се връща.

Можете да видите заявката GET във файла за проследяване.

GET request details in the log file.

В раздела за параметри услу гата търси код OAuth, имейл на потребителя, изпратил заявката и други подробности за OAuth като ClientID, ReDirectURI и Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Приложението Webex изисква SAML твърдение от IDP, използвайки SAML HTTP POST.

Когато SSO е активиран, двигателят за удостоверяване в услугата за самоличност пренасочва към URL адреса на IDP за SSO. URL адресът на IDP, предоставен при обмен на метаданните .

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Проверете в инструмента за проследяване за съобщение SAML POST. Виждате HTTP POST съобщение до IDP, поискано от IDPBroker.

SAML POST message to the identity provider.

Параметърът RelayState показва правилния отговор от IDP.

RelayState parameter showing the correct reply from the identity provider.

Прегледайте версията за декодиране на заявката SAML, няма мандат AuthN и местоназнач ението на отговора трябва да отиде до целевия URL адрес на IDP. Уверете се, че именният формат е правилно конфигуриран в IDP под правилния EntityID (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

Именният формат на IDP е посочен и името на споразумението се конфигурира при създаването на споразум ението SAML.

4

Удостоверяването на приложението се случва между уеб ресурсите на операционната система и IDP.

В зависимост от вашия IdP и механизмите за удостоверяване, конфигурирани в IDP, различни потоци се стартират от IDP.

Identity provider placeholder for your organization.

5

Приложението изпраща HTTP пост обратно към услугата за самоличност и включва атрибутите, предоставени от IDP и договорени в първоначалното споразумение.

Когато удостоверяването е успешно, приложението изпраща информацията в SAML POST съобщение до услугата за самоличност.

SAML POST message to the identity service.

RelayState е същото като предишното HTTP POST съобщение, където приложението казва на IDP кой EntityID иска твърдението.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Твърдение на SAML от IDP към Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Услугата за самоличност получава код за оторизация, който се заменя с токен за достъп и опресняване на OAuth. Този токен се използва за достъп до ресурси от името на потребителя.

След като услугата за самоличност потвърди отговора от IDP, те издават токен OAuth, който позволява на приложението Webex да има достъп до различните услуги на Webex.

OAuth token allowing Webex App to access the different Webex services.

Беше ли полезна тази статия?
Беше ли полезна тази статия?