- Domů
- /
- Článek
Integraci jednotného přihlašování (SSO) mezi organizací zákazníka Control Hub a nasazením, které používá Microsoft Entra ID jako poskytovatele identity (IdP).
Jednotné přihlašování a Centrum řízení
Jednotné přihlašování (SSO) je proces ověřování relace nebo uživatele, který umožňuje uživateli zadat přihlašovací údaje pro přístup k jedné nebo více aplikacím. Proces ověřuje uživatele pro všechny aplikace, ke kterým mají práva. Eliminuje další výzvy, když uživatelé přepínají aplikace během určité relace.
K poskytování ověřování SSO mezi cloudem Webex a vaším poskytovatelem identity (IdP) se používá federační protokol SAML 2.0.
Profily
Aplikace Webex podporuje pouze profil SSO webového prohlížeče. Aplikace Webex podporuje v profilu SSO webového prohlížeče následující vazby:
-
SP inicioval vazbu POST -> POST
-
SP inicioval vazbu REDIRECT -> POST
Formát NameID
SAML 2.0 Protokol podporuje několik formátů NameID pro komunikaci o konkrétním uživateli. Aplikace Webex podporuje následující formáty NameID.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
V metadatech, která načtete od svého poskytovatele identity, je první položka nakonfigurována pro použití ve Webexu.
Integrace centra Control Hub s Microsoft Entra ID
Webex podporuje pouze jednoho poskytovatele identity pro každou žádost o ověření. Postup ověřování je následující: Uživatel > Ověření Webex > IdP 1 > Ověření Webex > Uživatel. To znamená, že i když se různí uživatelé mohou ověřovat pomocí různých poskytovatelů identity, uživatel nemůže během jednoho procesu ověřování přepínat mezi více poskytovateli identity. Veškeré další kroky, jako je vícefaktorové ověření, musí být integrovány s jediným poskytovatelem identity používaným pro daný konkrétní požadavek.
Konfigurační příručky ukazují konkrétní příklad integrace SSO, ale neuvádějí vyčerpávající konfiguraci pro všechny možnosti. Jsou zdokumentovány například integrační kroky pro nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient . Jiné formáty, jako například urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress budou při integraci SSO fungovat, avšak naše dokumentace je neuvádí.
Nastavte tuto integraci pro uživatele v organizaci Webex (včetně aplikace Webex, Webex Meetings a dalších služeb spravovaných v prostředí Control Hub). Pokud je váš web Webex integrován do Control Hub, web Webex převezme správu uživatelů. Pokud nemáte tímto způsobem přístup k aplikaci Webex Meetings a není spravována v centru Control Hub, musíte provést samostatnou integraci, která povolí jednotné přihlašování pro aplikaci Webex Meetings.
Než začnete
Pro SSO a prostředí Control Hub musí poskytovatelé identity splňovat specifikaci SAML 2.0. Kromě toho musí být poskytovatelé identity nakonfigurováni následujícím způsobem:
- Ve službě Entra ID je zřizování podporováno pouze v ručním režimu. Tento dokument se vztahuje pouze na integraci jednotného přihlašování (SSO).
- Stávající zákazníci služby Webex s předchozími konfiguracemi federace se mohou setkat se standardní šablonou Webex Entra ID kvůli změnám v atributech SAML. Doporučujeme nastavit vlastní federaci Entra ID, aby bylo možné to vyřešit pomocí předchozího nastavení SAML. Ujistěte se, že jste provedli test jednotného přihlašování v prostředí Control Hub, abyste umožnili kompatibilitu a vyřešili případné nesrovnalosti.
Stažení metadat Webexu do místního systému
Než nakonfigurujete poskytovatele identity, stáhněte si metadata služby Webex. Tento soubor obsahuje nastavení poskytovatele služeb Webex pro vaši organizaci a váš poskytovatel identity tato nastavení používá k rozpoznání služby Webex a odesílání přihlašovacích odpovědí SAML zpět na správné místo. Tento soubor s metadaty použijte při konfiguraci aplikace SAML u svého poskytovatele identity.
| 1 |
Přihlaste se do centra Control Hub. |
| 2 |
Přejít na . |
| 3 |
Přejděte na stránku Identity provider karta a klikněte na Activate SSO. |
| 4 |
Vyberte poskytovatele identity. |
| 5 |
Zvolte typ certifikátu pro vaši organizaci:
Ukotvení důvěryhodnosti jsou veřejné klíče, které fungují jako oprávnění k ověření certifikátu digitálního podpisu. Další informace najdete v dokumentaci k zprostředkovateli identity. |
| 6 |
Stáhněte soubor metadat. Název souboru metadat Webex je idb-meta-<org-ID>-SP.xml. |
Konfigurace nastavení aplikace SSO v Entra ID
Než začnete
Před konfigurací aplikace SAML v Entra ID se ujistěte, že je váš poskytovatel identity připraven a že vaši uživatelé služby Webex již existují. Uživatele můžete vytvářet lokálně nebo je synchronizovat ze svého adresáře. Mějte k dispozici soubor metadat Webex, který jste stáhli z centra Control Hub, protože jej během tohoto postupu nahrajete do aplikace SAML.
Další pozadí o možnostech poskytovatele identity Entra ID naleznete v dokumentaci společnosti Microsoft.
| 1 |
Přihlaste se do centra pro správu Microsoft Entra a přejděte na . |
| 2 |
Otevřete aplikaci Webex, kterou jste v galerii aplikací přidali nebo vytvořili. Kliknutím na sem zobrazíte další informace o rozdílu mezi předem vytvořenou aplikací Cisco Webex nebo vlastní aplikací SCIM 2.0.
|
| 3 |
Klikněte .
|
| 4 |
Klikněte Upload metadata file a potom vyberte soubor metadat, který jste stáhli z centra Control Hub.
Některá pole jsou automaticky vyplněna za vás. |
| 5 |
Pod Manage, klikněte . |
| 6 |
Otevřít Basic SAML Configuration, kopírovat Reply URL hodnota, vložte do Sign on URLa změny uložte.
|
| 7 |
Přejít na a vyberte příslušné uživatele a skupiny, kterým chcete udělit přístup k Aplikaci Webex. |
| 8 |
Na Set up Single Sign-On with SAML stránce, v SAML Signing Certificate část, klikněte Download pro stažení Federation Metadata XML a uložte si ji do počítače. |
Import metadat IdP a povolení jednotného přihlašování po testu
Po exportu metadat Webex, konfiguraci svého poskytovatele identity a stažení metadat IdP do místního systému jste připraveni je importovat do organizace Webex z centra Control Hub.
Než začnete
Netestujte integraci jednotného přihlašování z rozhraní zprostředkovatele identity (IdP). Podporujeme pouze toky iniciované poskytovatelem služeb (iniciované poskytovatelem služeb), takže pro tuto integraci musíte použít test SSO prostředí Control Hub.
| 1 |
Vyberte si jednu:
|
| 2 |
Na stránce Importovat metadata IdP buď přetáhněte soubor metadat IdP na stránku, nebo jej vyhledejte a nahrajte pomocí možnosti prohlížeče souborů. Klikněte Next.
Měli byste použít More secure možnost, pokud můžete. To je možné jenom v případě, že váš zprostředkovatel identity použil k podepsání svých metadat veřejnou certifikační autoritu. Ve všech ostatních případech musíte použít Less secure možnost. To platí i v případě, že metadata nejsou podepsána, podepsána svým držitelem nebo podepsána soukromou certifikační autoritou. Okta metadata nepodepíše, takže je nutné zvolit Less secure pro integraci Okta SSO. |
| 3 |
Vybrat Test SSO setupa po otevření nové karty prohlížeče se přihlaste u poskytovatele identity. Pokud se zobrazí chyba ověřování, může být problém s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu. Chyba aplikace Webex obvykle znamená problém s nastavením jednotného přihlašování. V takovém případě projděte kroky znovu, zejména kroky, kde zkopírujete a vkládáte metadata centra Control Hub do nastavení poskytovatele identity. Chcete-li přímo zobrazit prostředí jednotného přihlašování, můžete také kliknout na Copy URL to clipboard z této obrazovky a vložte ji do soukromého okna prohlížeče. Tam můžete projít přihlášením pomocí SSO. Tento krok zastaví falešné poplachy z důvodu přístupového tokenu, který může být v existující relaci od přihlášení. |
| 4 |
Vraťte se na kartu prohlížeče Control Hub.
Konfigurace jednotného přihlašování se ve vaší organizaci neprojeví, pokud nezvolíte první přepínač a neaktivujete jednotné přihlašování. |
Co dělat dál
Pokud chcete provést zřizování uživatelů z řešení Okta do cloudu Webex, 2použijte postup v části .
Pokud chcete provést zřizování uživatelů z Entra ID do cloudu Webex, 2použijte postup v části .
Podle pokynů v části Potlačením automatických e-mailů zakážete e-maily odesílané novým uživatelům aplikace Webex ve vaší organizaci. Dokument také obsahuje osvědčené postupy pro odesílání komunikace uživatelům ve vaší organizaci.
Řešení potíží s integrací Entra ID
Když otestujete SSO, použijte aplikaci Mozilla Firefox s doplňkem SAML Tracer ke kontrole výrazu SAML pocházející z Entra ID.
Ve výrazu ověřte, že NameID prvek používá formát ID přechodného názvu.
<NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:transient">...</NameID>
Ověřte také, zda výraz obsahuje uid a že hodnota se shoduje s uživatelem v aplikaci Webex.
<Attribute Name="uid">
<AttributeValue>...</AttributeValue>
</Attribute>