V tomto článku
Přehled
Otestované SSO IDP
dropdown icon
Nastavení jednotného přihlášení
    Požadavky na poskytovatele identity
    Uzavřete dohodu o SAML
    Konfigurace služby Webex Identity Service
Spravovat
dropdown icon
Odstraňování problémů
    Požadavky na řešení potíží SSO
    Řešení potíží s tokem SAML mezi aplikací Webex, vaším IdP a službami Webex
    Odstraňování chyb SSO
    Související informace
Integrace jednotného přihlášení do Control Hub
list-menuV tomto článku
list-menuZpětná vazba?

Pokud máte ve své organizaci vlastního poskytovatele identity (IdP), můžete IDP SAML integrovat s vaší organizací v Control Hub pro jednotné přihlašování (SSO). Jednotné přihlašovací údaje umožňují uživatelům používat jednu společnou sadu pověření pro aplikace Webex App a další aplikace ve vaší organizaci.

Přehled

Před integrací jednotného přihlašování (SSO) používá Webex ve výchozím nastavení základní ověřování. Základní ověřování vyžaduje, aby uživatelé při každém přihlášení zadali své uživatelské jméno a heslo Webex. Pokud máte ve své organizaci vlastního poskytovatele identity (IdP), můžete jej integrovat s vaší organizací v Control Hub for SSO. Jednotné přihlašovací údaje umožňují uživatelům používat jednu společnou sadu pověření pro aplikace Webex ve vaší organizaci.

Pokud dáváte přednost použití základního ověřování, nemusíte jednat. Zvažte však, že základní ověřování může být pro uživatele méně bezpečné a méně pohodlné než SSO, zejména pokud vaše organizace již používá IdP. Pro lepší zabezpečení se základním ověřováním doporučujeme použít vícefaktorové ověřování (MFA) v Řídicím centru. Další informace naleznete v tématu Povolení integrace vícefaktorového ověřování v Řídicím centru.

Otestované SSO IDP

Pro organizace Webex byla testována následující řešení správy přístupu na web a federace. Níže uvedené dokumenty vás provedou, jak integrovat konkrétního poskytovatele identity (IdP) s vaší organizací Webex.

Tyto příručky pokrývají integraci SSO pro služby Webex, které jsou spravovány v Control Hub (https://admin.webex.com). Pokud hledáte integraci SSO Webex Meetings webu (spravované ve správě webu), přečtěte si článek Konfigurace jednotného přihlašování pro Cisco Webex web.

Pokud chcete nastavit jednotné přihlášení pro více poskytovatelů identit ve vaší organizaci, podívejte se na SSO s více IDP ve Webexu.

Pokud váš IdP nevidíte níže, postupujte podle pokynů na vysoké úrovni na kartě Nastavení SSO v tomto článku.

Nastavení jednotného přihlášení

Jednotné přihlašování (SSO) umožňuje uživatelům bezpečně se přihlásit k Webex ověřením u společného poskytovatele identity (IdP) vaší organizace. Aplikace Webex používá službu Webex ke komunikaci se službou Webex Platform Identity Service. Služba identity se ověřuje u vašeho poskytovatele identity (IdP).

Spusťte konfiguraci v Control Hub. Tato část zachycuje obecné kroky na vysoké úrovni pro integraci IdP třetí strany.

Když nakonfigurujete jednotné přihlašovací jméno s vaším IdP, můžete mapovat libovolný atribut na uid. Například namap ujte userPrincipalName, e-mailový alias, alternativní e-mailovou adresu nebo jakýkoli jiný vhodný atribut na uid. IdP musí při přihlašování přiřadit jednu z e-mailových adres uživatele s uid. Webex podporuje mapování až 5 e-mailových adres na uid.

Při nastavování federace Webex SAML doporučujeme zahrnout do konfigurace metadat jednotné odhlášení (SLO). Tento krok je zásadní pro zajištění neplatnosti uživatelských tokenů jak u poskytovatele identity (IdP), tak u poskytovatele služeb (SP). Pokud tuto konfiguraci neprovádí správce, Webex upozorní uživatele, aby zavřeli prohlížeč, aby zrušili platnost všech otevřených relací.

Požadavky na poskytovatele identity

U SSO a Control Hub musí IDP odpovídat specifikaci SAML 2.0. Kromě toho musí být IDP nakonfigurováni následujícím způsobem:

  • Nastavte atribut NameID Format na urn:oasis:names:tc:saml:2.0:nameID-format: transient

  • Nakonfigurujte nárok na IdP podle typu SSO, který nasazujete:

    • SSO (pro organizaci) — Pokud konfigurujete jednotné přihlášení jménem organizace, nakonfigurujte požadavek IdP tak, aby zahrnoval název atributu uid s hodnotou, která je mapována na atribut vybraný v adresářovém konektoru, nebo atribut user, který odpovídá atributu vybranému ve službě identity Webex. (Tento atribut může být například E-mailové adresy nebo U ser-Principal-Name.)

    • Partnerské SSO (pouze pro poskytovatele služeb) — Pokud jste správcem poskytovatele služeb, který konfigur uje partnerské SSO pro použití zákaznickými organizacemi, které spravuje poskytovatel služeb, nakonfigurujte požadavek IdP tak, aby obsahoval atribut poš ty (nikoli uid). Hodnota se musí mapovat na atribut, který je vybrán v adresářovém konektoru, nebo atributu uživatele, který odpovídá atributu, který je vybrán ve službě identity Webex.

    Další informace o mapování vlastních atributů SSO nebo partnerského SSO naleznete v tématu Průvodce nasazením adres ářového konektoru.

  • Pouze partnerské SSO. Poskytovatel identity musí podporovat více adres URL Assertion Consumer Service (ACS). Příklady toho, jak nakonfigurovat více adres URL ACS u poskytovatele identity, naleznete v části:

  • Použijte podporovaný prohlížeč: doporučujeme nejnovější verzi Mozilla Firefox nebo Google Chrome.

  • Zakažte všechny blokátory vyskakovacích oken ve vašem prohlížeči.

Průvodci konfigurací ukazují konkrétní příklad integrace SSO, ale neposkytují vyčerpávající konfiguraci pro všechny možnosti. Například nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientjsou zdokumentovány kroky integrace pro. Jiné formáty, jako jsou, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressbudou fungovat pro integraci SSO, ale jsou mimo rozsah naší dokumentace.

Uzavřete dohodu o SAML

Musíte uzavřít smlouvu SAML mezi službou Webex Platform Identity Service a vaším IdP.

K dosažení úspěšné dohody SAML potřebujete dva soubory:

  • Soubor metadat z IdP, který se dá Webexu.

  • Soubor metadat z Webex, který se dá IdP.

Flow of metadata file exchange between Webex and the identity provider.

Soubor metadat z vašeho IdP identifikuje IdP a řekne Webex, kam má odeslat žádosti o ověřování SAML. Soubor obvykle obsahuje ID entity IdP, podepisovací certifikát, podporované formáty NameID a jednu nebo více adres URL služby jednotného přihlášení.

Štítky a hodnoty metadat IdP se liší podle poskytovatele identity. Použijte soubor metadat, který exportujete ze svého IdP, a identifikujte ekvivalentní pole v následující tabulce. Pokyny pro nastavení specifických pro IDP naleznete v části Testovaní IDP SS O.

Tabulka 1. Pole metadat IdP
MetadataHodnota nebo prvekÚčel

ID entity IdP

entityIDna EntityDescriptorprvku

Identifikuje IdP v dohodě SAML.

Požadavek podepisování požadavku na ověření

WantAuthnRequestsSignedatribut, pokud je přítomen

Označuje, zda IdP vyžaduje podepsané požadavky na ověřování od Webex.

Podpisový certifikát

KeyDescriptor use="signing"a X509Certificate

Poskytuje certifikát, který Webex používá k ověření podepsaných odpovědí SAML od IdP.

Formát NameID

NameIDFormat

Definuje formát identifikátoru uživatele, který může IdP odeslat v tvrzení SAML.

Adresa URL služby SSO

SingleSignOnServices Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"nebo Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Poskytuje koncový bod IdP, který může Webex použít k odesílání žádostí o přihlášení.

Uživatelské atributy

Attributeprvky, pokud jsou poskytovány metadaty IdP

Identifikuje atributy uživatele, které může IdP zahrnout do tvrzení SAML.

Soubor metadat ze služby identity identifikuje Webex jako poskytovatele služeb SAML a poskytuje hodnoty, které váš IdP potřebuje k dokončení smlouvy SAML. Tento soubor slouží ke konfiguraci ID entity poskytovatele služeb, certifikátů podepisování a šifrování, podporovaných formátů NameID, koncových bodů odhlášení a adresy URL služby Assertion Consumer Service.

Následující tabulka zobrazuje pole metadat služby identity Webex, která může váš IdP potřebovat.

Tabulka 2. Pole metadat služby identity Webex
MetadataHodnota nebo prvekÚčel

ID entity poskytovatele služeb

entityIDna EntityDescriptorprvku

Identifikuje službu identity Webex v konfiguraci IdP.

Podepisování požadavku na ověřování

AuthnRequestsSignedatribut

Označuje, zda služba identity Webex podepisuje požadavky na ověřování.

Podepisování tvrzení

WantAssertionsSignedatribut

Označuje, zda služba identity Webex vyžaduje podepsaná tvrzení.

Podpisový certifikát

KeyDescriptor use="signing"a X509Certificate

Poskytuje certifikát, který může IdP použít k ověření metadat nebo zpráv podepsaných službou identity Webex.

Šifrovací certifikát

KeyDescriptor use="encryption"a X509Certificate

Poskytuje certifikát, který může IdP použít k šifrování tvrzení SAML pro službu identity Webex.

Adresa URL služby jednotného odhlášení

SingleLogoutServices Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"nebo Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Poskytuje koncové body odhlášení Webex, pokud je odhlášení nakonfigurováno v IdP.

Formát NameID

NameIDFormat

Uvádí formáty NameID, které služba identity Webex podporuje pro smlouvu SAML.

Adresa URL spotřebitelské služby Assertion

AssertionConsumerServices Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Poskytuje koncový bod Webex, kde IdP zveřejní tvrzení SAML po ověření.

Při konfiguraci smlouvy SAML ve Webex použijte metadata IdP k ověření ID entity IdP, podepisovacího certifikátu, formátu NameID a adresy URL služby SSO požadované poskytovatelem identity.

Konfigurace služby Webex Identity Service

Tuto úlohu použijte, když konfigurujete Webex jako poskytovatele identity v Řídicím centru a definujete pravidla směrování pro uživatele, kteří se ověřují prostřednictvím tohoto IdP.

Pokud konfigurujete IDP SAML jiného výrobce, použijte hodnoty metadat z vašeho IdP a služby identity Webex k dokončení smlouvy SAML před testováním a aktivací SSO.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO.

4

Vyberte Webex jako svého IdP a klikněte na tlačítko Další.

5

Zaškrt něte políčko Přečetl jsem si a pochopil, jak Webex IdP funguje, a klikněte na tlačítko Další .

6

Nastavte pravidlo směrování.

Jakmile přidáte pravidlo směrování, bude váš IdP přidán a zobrazí se na kartě Poskyto vatel identity.
Další informace naleznete v části SSO s více IDP ve Webexu.

Spravovat

Po nastavení jednotného přihlášení použijte k zachování integrace funkce správy SSO v Řídicím centru.

Můžete obnovit certifikáty, exportovat nebo importovat metadata, spravovat výstrahy SSO, konfigurovat jednotné odhlášení, zakázat jednotné přihlášení a používat možnosti automatického obnovení.

Úplný přehled najdete v tématu Správa integrace jednotného přihlašování (SSO) v Ří dicím centru.

Odstraňování problémů

Pokud narazíte na problémy s integrací SSO, použijte požadavky a postup v této části k řešení potíží s průtokem SAML mezi vaším IdP a Webex.

Řešení potíží s tokem SAML mezi aplikací Webex, vaším IdP a službami Webex

Následuje tok zpráv mezi aplikací Webex, službami Webex, službou Webex Platform Identity Service a poskytovatelem identity (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Přejděte na stránku https://admin.webex.com a pokud je povoleno SSO, aplikace vyzve k zadání e-mailové adresy.

Control Hub sign in screen.

Aplikace odešle informace do služby Webex, která ověří e-mailovou adresu.

Information sent to Webex service for email address verification.

2

Aplikace odešle požadavek GET na autorizační server OAuth o token. Požadavek je přesměrován na službu identity do SSO nebo toku uživatelského jména a hesla. Je vrácena adresa URL ověřovacího serveru.

Požad avek GET můžete vidět v souboru trasování.

GET request details in the log file.

V sekci parametrů služba vyhledá kód OAuth, e-mail uživatele, který požadavek odeslal, a další podrobnosti OAuth, jako je ClientID, RedirectURI a Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Aplikace Webex požaduje tvrzení SAML od IdP pomocí protokolu SAML HTTP POST.

Když je povoleno jednotné přihlášení, ověřovací modul ve službě identity přesměruje na adresu URL IdP pro jednotné přihlášení. Adresa URL IdP poskytnutá při výměně metadat .

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

V nástroji pro trasování zkontrolujte zprávu SAML POST. Zobrazí se zpráva HTTP POST pro IdP požadovanou IDPBrokerem.

SAML POST message to the identity provider.

Parametr relayState zobrazuje správnou odpověď od IdP.

RelayState parameter showing the correct reply from the identity provider.

Zkontrolujte verzi dekódování požadavku SAML, neexistuje žádný mandát AuthN a cíl odpovědi by měl jít na cílovou adresu URL IdP. Zkontrolujte, zda je formát nameid správně nakonfigurován v IdP pod správným EntityId (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

Při vytvoření smlouvy SAML je zadán formát ID jména IdP a název smlouvy nakonfigurován.

4

Ověřování aplikace probíhá mezi webovými prostředky operačního systému a IdP.

V závislosti na vašem IdP a ověřovacích mechanismech nakonfigurovaných v IdP se z IdP spouštějí různé toky.

Identity provider placeholder for your organization.

5

Aplikace odešle HTTP Post zpět do služby identity a obsahuje atributy poskytnuté IdP a dohodnuté v původní smlouvě.

Když je ověřování úspěšné, aplikace odešle informace ve zprávě SAML POST službě identity.

SAML POST message to the identity service.

RelayState je stejný jako předchozí zpráva HTTP POST, kde aplikace řekne IdP, který EntityId požaduje tvrzení.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Tvrzení SAML od IdP do Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Služba identity obdrží autorizační kód, který je nahrazen přístupovým a obnovovacím tokenem OAuth. Tento token se používá k přístupu ke zdrojům jménem uživatele.

Poté, co služba identity ověří odpověď od IdP, vydá token OAuth, který umožňuje aplikaci Webex přístup k různým službám Webex.

OAuth token allowing Webex App to access the different Webex services.

Byl tento článek užitečný?
Byl tento článek užitečný?