- Начало
- /
- Статия
Ако имате собствен доставчик на идентичност (IDP) във вашата организация, можете да интегрирате SAML IDP с вашата организация в Control Hub за еднократно влизане (SSO). SSO позволява на вашите потребители да използват един общ набор от идентификационни данни за приложения на Webex App и други приложения във вашата организация.
Общ преглед
Преди да интегрира еднократно влизане (SSO), Webex използва основно удостоверяване по подразбиране. Основното удостоверяване изисква потребителите да въвеждат потребител ското си име и парола за Webex всеки път, когато влязат. Ако имате свой собствен доставчик на идентичност (IDP) във вашата организация, можете да го интегрирате с вашата организация в Control Hub за SSO. SSO позволява на вашите потребители да използват един общ набор от идентификационни данни за приложения на Webex във вашата организация.
Ако предпочитате да използвате основно удостоверяване, не е нужно да действате. Имайте предвид обаче, че основното удостоверяване може да е по-малко сигурно и по-малко удобно за потребителите от SSO, особено ако вашата организация вече използва IDP. За подобрена сигурност с основно удостоверяване препоръчваме използването на многофакторно удостоверяване (MFA) в Control Hub. За повече информация вижте А ктивиране на многофакторна интеграция на удостоверяване в Control Hub.
Тествани местни лица на SSO
Следните решения за управление на уеб достъп и федерация бяха тествани за организации на Webex. Документите, свързани по-долу, ви насочват как да интегрирате този конкретен доставчик на самоличност (IDP) с вашата организация Webex.
Тези ръководства обхващат интеграцията на SSO за услугите на Webex, които се управляват в Control Hub (https://admin.webex.com). Ако търсите SSO интеграция на Webex Meetings сайт (управляван в Администрация на сайта), прочетете Конфигуриране на еднократно влизане за сайт. Cisco Webex
Ако искате да настроите SSO за множество доставчици на самоличност във вашата организация, вижте SSO с множество разселени лица в Webex.
Ако не виждате вашия IdP, изброен по-долу, следвайте стъпките на високо ниво в раздела Настройка на SSO в тази статия.
Настройка за еднократно влизане
Еднократното влизане (SSO) позволява на потребителите да влязат в Webex сигурно, като удостоверяват удостоверяване на общия доставчик на идентичност на организацията (IDP). Webex App използва услугата Webex за комуникация с услугата за идентичност на платформата Webex. Услугата за самоличност се удостоверява с вашия доставчик на самоличност (IDP).
Стартирайте конфигурацията в Control Hub. Този раздел улавя общи стъпки на високо ниво за интегриране на IDP на трета страна.
Когато конфигурирате SSO с вашия IDP, можете да картографирате всеки атрибут към uid. Например, картографи
райте имейл userPrincipalNameпсевдоним, алтернативен имейл адрес или
друг подходящ атрибут към uid. IDP трябва да съответства на един от имейл
адресите на потребителя с uid при влизане. Webex поддържа картографиране до 5 имейл адреса към uid.
Препоръчваме ви да включите единично излизане (SLO) към конфигурацията си с метаданни, докато настройвате Webex SAML федерация. Тази стъпка е от решаващо значение, за да се гарантира, че потребителските токени са невалидни както при доставчика на самоличност (IDP), така и при доставчика на услуги (SP). Ако тази конфигурация не се извършва от администратор, Webex предупреждава потребителите да затворят браузърите си, за да анулират всички сесии, оставени отворени.
Изисквания към доставчиците на идентичност
За SSO и контролния център IDP трябва да отговарят на спецификацията на SAML 2.0. Освен това разселените лица трябва да бъдат конфигурирани по следния начин:
-
Задайте атрибута NameID Format на URN:OASIS:Names:tc:saml:2.0:NameID-формат: преходен
-
Конфигурирайте претенция за IDP според типа на SSO, който внедрявате:
-
SSO (за организация) — Ако конфигурирате SSO от името на организация, конфигурирайте претенцията за IDP да включва името на атрибута uid със стойност, която е картографирана към атрибута, избран в Directory Connector, или потребителския атрибут, който съответства на избрания в услугата за идентичност на Webex. (Този атрибут може да бъде например имейл адреси или основно потребителско име.)
-
Партньорски SSO (само за доставчици на услуги) — Ако сте администратор на доставчика на услуги, който конфигури ра партньорския SSO да се използва от организа циите на клиенти, които Доставчикът на услуги управлява, конфигурирайте претенцията за IDP да включва атрибута за по ща (а не uid). Стой ността трябва да се приписва към атрибута, който е избран в Directory Connector, или потребителския атрибут, който съответства на този, който е избран в услугата за идентичност на Webex.
За повече информация относно картографирането на персонализирани атрибути за SSO или за партньорски SSO вижте Ръ ководство за внедряване на Directory Connector.
-
-
Само партньор SSO. Доставчикът на самоличност трябва да поддържа множество URL адреси за потребителска услуга (ACS). За примери как да конфигурирате множество ACS URL адреси на доставчик на идентичност вижте:
-
Използвайте поддържан браузър: препоръчваме най-новата версия на Mozilla Firefox или Google Chrome.
-
Деактивирайте всички блокери на изскачащи прозорци във вашия браузър.
Ръководствата за конфигуриране показват конкретен пример за интеграция на SSO, но не предоставят изчерпателна конфигурация за всички възможности. Например, стъпките за интеграция nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientса документирани. Други формати като например urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressще работят за интеграция на SSO, но са извън обхвата на нашата документация.
Създаване на споразумение за SAML
Трябва да създадете SAML споразумение между Услугата за самоличност на платформата Webex и вашия IdP.
Имате нужда от два файла, за да постигнете успешно SAML споразумение:
-
Файл с метаданни от IDP, който да се даде на Webex.
-
Файл с метаданни от Webex, който да се даде на IDP.
Файлът с метаданни от вашия IdP идентифицира IDP и казва на Webex къде да изпраща заявки за удостоверяване на SAML. Файлът обикновено включва идентификационния номер на обекта на IDP, сертификат за подписване, поддържани формати на NameID и един или повече URL адреси на услугата за еднократно влизане.
Етикетите и стойностите на метаданните на IDP варират в зависимост от доставчика на идентичност. Използвайте файла с метаданни, който експортирате от вашия IDP, и идентифицирайте еквивалентните полета в следната таблица. За указания за настройка, специфични за IDP, вижте Тест вани IDP IDP.
| Метаданни | Стойност или елемент | Цел |
|---|---|---|
|
ИД на субекта на IDP |
|
Идентифицира разселените лица в споразумението SAML. |
|
Изискване за подписване на заявка |
|
Показва дали IDP изисква подписани заявки за удостоверяване от Webex. |
|
Подписване на сертификат |
|
Предоставя сертификата, който Webex използва за проверка на подписаните SAML отговори от IDP. |
|
НаименованиеID формат |
|
Определя формата на идентификатора на потребителя, който IdP може да изпрати в твърдението SAML. |
|
URL адрес на услугата SSO |
|
Предоставя крайната точка на IDP, която Webex може да използва за изпращане на заявки за влизане. |
|
Потребителски атрибути |
|
Идентифицира потребителските атрибути, които IDP може да включва в твърдението SAML. |
Файлът с метаданни от услугата за самоличност идентифицира Webex като доставчик на SAML услуги и предоставя стойностите, от които вашият IDP се нуждае, за да завърши споразумението за SAML. Използвайте този файл, за да конфигурирате идентификационния номер на обекта на доставчика на услуги, сертификатите за подписване и криптиране, поддържаните формати на NameID, крайните точки за излизане и URL адреса на потребителската услуга Assertion.
Следващата таблица показва полетата за метаданни на услугата за идентичност на Webex, от които може да се нуждае вашият IDP.
| Метаданни | Стойност или елемент | Цел |
|---|---|---|
|
ИД на субекта на доставчика на услуги |
|
Идентифицира услугата за идентичност на Webex в конфигурацията на IDP. |
|
Подписване на заявка за удост |
|
Показва дали услугата за самоличност на Webex подписва заявки за удостоверяване. |
|
Подписване на твърдение |
|
Показва дали услугата за самоличност на Webex изисква подписани твърдения. |
|
Подписване на сертификат |
|
Предоставя сертификата, който IdP може да използва за проверка на метаданни или съобщения, подписани от услугата за самоличност на Webex. |
|
Сертификат за криптиране |
|
Предоставя сертификата, който IdP може да използва за криптиране на SAML твърдения за услугата за идентичност на Webex. |
|
URL адрес на услугата за единично излизане |
|
Предоставя крайни точки за излизане от Webex, ако излизането е конфигурирано в IDP. |
|
НаименованиеID формат |
|
Изброява форматите NameID, които услугата за самоличност Webex поддържа за споразумението SAML. |
|
URL адрес за потребителски услуги за твърдение |
|
Предоставя крайната точка на Webex, където IDP публикува SAML твърдения след удостоверяване. |
Когато конфигурирате споразумението SAML в Webex, използвайте метаданните на IDP, за да проверите идентификационния номер на обекта на IDP, сертификата за подписване, формата на NameID и URL адреса на услугата SSO, изисквани от вашия доставчик на самоличност.
Конфигуриране на услугата за идентичност на Webex
Използвайте тази задача, когато конфигурирате Webex като доставчик на идентичност в Control Hub и дефинирате правила за маршрутизиране за потребители, които удостоверяват удостоверяване чрез този IDP.
Ако конфигурирате SAML IdP на трета страна, използвайте стойностите на метаданни от вашия IDP и услугата за идентичност на Webex, за да завършите споразумението за SAML, преди да тествате и активирате SSO.
| 1 |
Влезте в контролния център. |
| 2 |
Отидете в . |
| 3 |
Отидете в раздела Д оставчик на идентичност и щракнете върху А ктивиране на SSO. |
| 4 |
Изберете Webex като свой IDP и щракнете върху Напред. |
| 5 |
Проверете, че прочетох и разбрах как работи Webex iDP и щракнете върху Напред. |
| 6 |
Настройте правило за маршрутизиране. След като добавите правило за маршрутизиране, вашият IDP се добавя и се показва в раздела Доставчи к на
идентичност.
За повече информация вижте SSO с множество разселени лица в Webex.
|
Управление
След като настроите SSO, използвайте функциите за управление на SSO в Control Hub, за да поддържате интеграцията.
Можете да подновявате сертификатите, да експортирате или импортирате метаданни, да управлявате сигнали за SSO, да конфигурирате единично излизане, да деактивирате SSO и да използвате опции за самовъзстановяване.
Вижте Управление на интеграцията за еднократно влизане (SSO) в Control Hub за пъл на разбивка.
отстраняване на неизправности
Ако срещнете проблеми с интеграцията на вашия SSO, използвайте изискванията и процедурата в този раздел, за да отстраните неизправностите на SAML потока между вашия IDP и Webex.
Изисквания за отстраняване на неизправности на
Отстраняване на неизправности в потока SAML между приложението Webex, вашия IDP и услугите на Webex
Следва потокът от съобщения между приложението Webex, услугите на Webex, услугата за идентичност на платформата Webex и доставчика на идентичност (IDP).

| 1 |
Отидете на https://admin.webex.com и с активиран SSO приложението подканва за имейл адрес.
![]() Приложението изпраща информацията до услугата Webex, която проверява имейл адреса.
|
| 2 |
Приложението изпраща GET заявка до сървъра за оторизация на OAuth за токен. Заявката се пренасочва към услугата за самоличност към потока на SSO или потребителско име и парола. URL адресът на сървъра за удостоверяване се връща. Можете да видите заявката GET във файла за проследяване.
В раздела за параметри услу гата търси код OAuth, имейл на потребителя, изпратил заявката и други подробности за OAuth като ClientID, ReDirectURI и Scope.
|
| 3 |
Приложението Webex изисква SAML твърдение от IDP, използвайки SAML HTTP POST.
Когато SSO е активиран, двигателят за удостоверяване в услугата за самоличност пренасочва към URL адреса на IDP за SSO. URL адресът на IDP, предоставен при обмен на метаданните .
Проверете в инструмента за проследяване за съобщение SAML POST. Виждате HTTP POST съобщение до IDP, поискано от IDPBroker.
Параметърът RelayState показва правилния отговор от IDP.
Прегледайте версията за декодиране на заявката SAML, няма мандат AuthN и местоназнач ението на отговора трябва да отиде до целевия URL адрес на IDP. Уверете се, че именният формат е правилно конфигуриран в IDP под правилния EntityID (SPNameQualifier)
Именният формат на IDP е посочен и името на споразумението се конфигурира при създаването на споразум ението SAML. |
| 4 |
Удостоверяването на приложението се случва между уеб ресурсите на операционната система и IDP.
В зависимост от вашия IdP и механизмите за удостоверяване, конфигурирани в IDP, различни потоци се стартират от IDP.
|
| 5 |
Приложението изпраща HTTP пост обратно към услугата за самоличност и включва атрибутите, предоставени от IDP и договорени в първоначалното споразумение.
Когато удостоверяването е успешно, приложението изпраща информацията в SAML POST съобщение до услугата за самоличност.
RelayState е същото като предишното HTTP POST съобщение, където приложението казва на IDP кой EntityID иска твърдението.
|
| 6 |
Твърдение на SAML от IDP към Webex.
|
| 7 |
Услугата за самоличност получава код за оторизация, който се заменя с токен за достъп и опресняване на OAuth. Този токен се използва за достъп до ресурси от името на потребителя.
След като услугата за самоличност потвърди отговора от IDP, те издават токен OAuth, който позволява на приложението Webex да има достъп до различните услуги на Webex.
|
















