Jednotné přihlašování a Centrum řízení

Jednotné přihlašování (SSO) je proces ověřování relace nebo uživatele, který umožňuje uživateli zadat přihlašovací údaje pro přístup k jedné nebo více aplikacím. Proces ověřuje uživatele pro všechny aplikace, ke kterým mají práva. Eliminuje další výzvy, když uživatelé přepínají aplikace během určité relace.

Federační protokol SAML 2,0 (Security Assertion Markup Language) se používá k zajištění ověřování jednotného přihlašování mezi cloudem Webex a vaším zprostředkovatelem identity (IdP).

Profily

Aplikace Webex podporuje pouze profil jednotného přihlašování webového prohlížeče. V profilu jednotného přihlašování webového prohlížeče podporuje aplikace Webex následující vazby:

  • SP inicioval vazbu POST -> POST

  • SP inicioval vazbu REDIRECT -> POST

Formát NameID

Protokol SAML 2,0 podporuje několik formátů NameID pro komunikaci o konkrétním uživateli. Aplikace Webex podporuje následující formáty NameID.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

V metadatech, která načtete z idP, je první položka nakonfigurována pro použití ve Webexu.

SingleLogout

Aplikace Webex podporuje jeden profil odhlášení. V aplikaci Webexse uživatel může odhlásit z aplikace, která používá protokol jednotného odhlášení SAML k ukončení relace a potvrzení, že se odhlásí pomocí svého zprostředkovatele identity. Ujistěte se, že je váš IdP nakonfigurovaný pro SingleLogout.

Integrace Control Hubu se službou Google Apps


Průvodci konfigurací ukazují konkrétní příklad integrace jednotného přihlašování, ale neposkytují vyčerpávající konfiguraci pro všechny možnosti. Například kroky integrace pro nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient jsou zdokumentovány. Jiné formáty, jako například urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified nebo urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress budou fungovat pro integraci jednotného přihlašování, ale jsou mimo rozsah naší dokumentace.

Nastavte tuto integraci pro uživatele ve vaší organizaci Webex (včetně aplikaceWebex, schůzek Webexa dalších služeb spravovaných v Centru řízení). Pokud je váš web Webex integrován do Centra řízení , web Webex zdědí správu uživatelů. Pokud nemůžete přistupovat ke schůzkám Webex tímto způsobem a není spravováno v Centru řízení ,musíte provést samostatnou integraci, abyste povolili jednotné přihlašování pro schůzky Webex. (Viz Konfigurace jednotného přihlašování pro Webex pro další informace v integraci jednotného přihlašování ve Správě webu.)

Než začnete

Pro jednotné přihlašování a centrum řízenímusí zprostředkovatelé identity odpovídat specifikaci SAML 2,0. Kromě toho musí být zprostředkovatelé identity nakonfigurováni následujícím způsobem:

Stažení metadat Webexu do místního systému

1

V zobrazení zákazníka v https://admin.webex.comprogramu přejděte na Správa > Nastavení organizace a pak přejděte na Ověřování a pak přepněte na nastavení jednotného přihlašování a spusťte průvodce instalací.

2

Zvolte typ certifikátu pro vaši organizaci:

  • Podepsáno vlastním držitelem společnosti Cisco– Doporučujeme tuto volbu. Nechte nás certifikát podepsat, takže jej stačí obnovit pouze jednou za pět let.
  • Podepsáno veřejnou certifikační autoritou– bezpečnější, ale metadata budete muset často aktualizovat (pokud váš dodavatel zprostředkovatele identity nepodporuje kotvy důvěryhodnosti).

 

Ukotvení důvěryhodnosti jsou veřejné klíče, které fungují jako oprávnění k ověření certifikátu digitálního podpisu. Další informace najdete v dokumentaci k zprostředkovateli identity.

3

Stáhněte soubor metadat.

Název souboru metadat Webex je idb-meta-<org-ID>-SP.xml.

Konfigurace vlastní aplikace ve Správci Google

1

Přihlaste se do administrátorské konzole Google Apps (https://admin.google.com) pomocí účtu s oprávněními správce a poté klikněte na možnost Aplikace > webové a mobilní aplikace.

2

V rozevíracím seznamu Přidat aplikaci klikněte na Přidat vlastní aplikaci SAML.

3

Na stránce Informace o přístupu google idp v části Možnost 1 klikněte na možnost STÁHNOUT METADATA a uložte soubor do snadno dostupného umístění v místním systému.

Stáhne se soubor metadat Google. Formát názvu souboru je GoogleIDPMetadata-<domain name="">.xml.

4

Klepněte na tlačítko DALŠÍ.

5

Na stránce Základní informace pro vlastní aplikaci zadejte název aplikace Webex App a klikněte na DALŠÍ.

6

Chcete-li vyplnit stránku Podrobnosti o poskytovateli služeb, otevřete v textovém editoru soubor metadat Webex, který jste stáhli dříve.

  1. Vyhledejte v souboru metadat Webexu "AssertionConsumerService" a zkopírujte adresu URL, která následuje za klíčovým slovem Location a vložte ji do pole Adresa URL služby ACS na stránce Podrobnosti o poskytovateli služeb.

    Příklad:

    https://idbroker.webex.com/idb/Consumer/metaAlias/a35bfbc6-ccbd-4a17-a499-72fa46cec25c/sp
  2. Vyhledejte v souboru metadat Webexu "entityID" a zkopírujte adresu URL, která následuje, do pole ID entity na stránce Podrobnosti o poskytovateli služeb.

    Příklad:

    https://idbroker.webex.com/a35bfbc6-ccbd-4a17-a499-72fa46cec25c
  3. "ID jména" by mělo být nastaveno na Základní informace a Primární e-mail

  4. "Formát ID názvu" by měl být nastaven na NESPECIFIKOVANÝ

  5. Není vyžadováno žádné mapování atributů, proto na stránce Mapování atributů klikněte na tlačítko DOKONČIT

Po vytvoření aplikace Webex SAML ji musíte povolit pro uživatele.

7

Klikněte na svislé tečky na pravé straně aplikace Webex SAML a vyberte jednu:

  • Pro každého
  • Zapnuto pro některé organizace (a pak vyberte organizace)

Import metadat IdP a povolení jednotného přihlašování po testu

Po exportu metadat Webexu, konfiguraci idP a stažení metadat IdP do místního systému jste připraveni je importovat do organizace Webex z ControlHub.

Než začnete

Netestujte integraci jednotného přihlašování z rozhraní zprostředkovatele identity (IdP). Podporujeme jenom toky iniciované poskytovatelem služeb (iniciované SP), takže pro tuto integraci musíte použít test jednotného přihlašování Centra Control Hub.

1

Vyberte si jednu:

  • Vraťte se na stránku Control Hub – výběr certifikátu v prohlížeči a klikněte na tlačítko Další.
  • Pokud Centrum řízení již není na kartě prohlížeče otevřené, přejděte v zobrazení zákazníka v https://admin.webex.comčásti Nastavení organizace na > Správa , přejděte na Ověřování a pakzvolte Akce > Importovat metadata.
2

Na stránce Importovat metadata IdP přetáhněte soubor metadat IdP na stránku nebo pomocí možnosti prohlížeče souborů vyhledejte a nahrajte soubor metadat. Klepněte na tlačítko Další.

Pokud je to možné, měli byste použít možnost Bezpečnější. To je možné jenom v případě, že váš zprostředkovatel identity použil k podepsání svých metadat veřejnou certifikační autoritu.

Ve všech ostatních případech je nutné použít možnost Méně zabezpečené. To platí i v případě, že metadata nejsou podepsána, podepsána svým držitelem nebo podepsána soukromou certifikační autoritou.

3

Vyberte Testovat nastaveníjednotného přihlašování a když se otevře nová karta prohlížeče, ověřte se u zprostředkovatele identity přihlášením.


 

Pokud se zobrazí chyba ověřování, může být problém s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu.

Chyba aplikace Webex obvykle znamená problém s nastavením jednotného přihlašování. V takovém případě znovu projděte kroky, zejména kroky, ve kterých zkopírujete a vložíte metadata Centra řízení do nastavení poskytovatele identity.


 

Pokud chcete zobrazit prostředí pro přihlašování pomocí jednotného přihlašování přímo, můžete na této obrazovce také kliknout na Kopírovat adresu URL do schránky a vložit ji do okna privátního prohlížeče. Odtud můžete projít přihlášením pomocí jednotného přihlašování. Tento krok zastaví falešné poplachy z důvodu přístupového tokenu, který může být v existující relaci od přihlášení.

4

Vraťte se na kartu prohlížeče Centra řízení.

  • Pokud byl test úspěšný, vyberte možnost Úspěšný test. Zapněte jednotné přihlašování a klikněte na Další.
  • Pokud byl test neúspěšný, vyberte neúspěšný test. Vypněte jednotné přihlašování a klikněte na Další.

 

Konfigurace jednotného přihlašování se ve vaší organizaci neprojeví, pokud nezvolíte první přepínač a neaktivujete jednotné přihlašování.

Co dělat dál

Můžete postupovat podle postupu v části Potlačit automatizované e-maily a zakázat e-maily, které jsou odesílány novým uživatelům aplikace Webex ve vaší organizaci. Dokument také obsahuje osvědčené postupy pro odesílání komunikace uživatelům ve vaší organizaci.