SSO s více IDP ve Webexu
Jednotné přihlašování (SSO) umožňuje uživatelům bezpečně se přihlásit k Webex ověřením u společného poskytovatele identity vaší organizace. Poskytovatel identity (IdP) bezpečně ukládá a spravuje digitální identity vašich uživatelů a poskytuje službu ověřování uživatelů pro vaše uživatele Webex.
Proč byste mohli potřebovat více IDP
Mnoho velkých společností prochází fúzemi a akvizicemi a tyto společnosti mají zřídka stejné poskytovatele IT infrastruktury a identity. Vládní instituce mají pod sebou různé organizace a agentury. Tyto organizace mají často jednu e-mailovou adresu pro svá vlastní IT oddělení a infrastrukturu. Hlavní vzdělávací instituce mají centrální nákupní oddělení, ale různé univerzity a vysoké školy s různými organizacemi a odděleními IT.
Je běžné vidět, že se IDP a poskytovatelé služeb (SP) navzájem federují. IdP je zodpovědný za ověřování přihlašovacích údajů vašich uživatelů a SP důvěřuje ověření provedené IdP. To umožňuje vašim uživatelům přístup k různým aplikacím a službám SaaS pomocí stejné digitální identity. Pokud však z nějakého důvodu vaše organizace nemůže federovat mezi IDP, pak Webex poskytuje řešení pro podporu více IDP. Z těchto důvodů vám nabízíme možnost nakonfigurovat jednotné přihlášení pro více IDP ve Webexu a zjednodušit proces ověřování vašich uživatelů.
Omezení
- Pokud ve své organizaci používáte Directory Connector, musí být všichni uživatelé zřízeni pomocí Directory Connector. Další informace naleznete v příručce nasazení Directory Connector.
- V současné době podporujeme pouze SAML, OpenID Connect a Webex Identity jako poskytovatele identity.
Mimo oblast působnosti
- Konfigurace přiřazení skupin.
- Ověření domény. Další informace najdete v části Správa domén.
- Zřizování uživatelů. Další informace naleznete v části Způsoby přidání uživatelů do organizace Ří dicího centra.
Tato část popisuje, jak můžete integrovat poskytovatele identity (IdP) s vaší organizací Webex . Můžete si vybrat IDP, kteří nejlépe vyhovují požadavkům vaší organizace.
Pokud hledáte integraci SSO Webex Meetings webu (spravované ve správě webu), přečtěte si článek Konfigurace jednotného přihlášení pro správu Webex.
Než začnete
Ujistěte se, že jsou splněny následující podmínky:
- V Řídicím centru musíte mít roli úplného správce.
- Soubor metadat z IdP, který má být poskytnut Webexu, a soubor metadat z Webex, který má být dán IdP. Další informace naleznete v tématu Integrace jednot ného přihlášení v Řídicím centru. To platí pouze pro konfiguraci SAML.
- Před nastavením více IDP byste měli naplánovat chování pravidel směrování.
Výchozí pravidlo směrování se použije, jakmile nakonfigurujete počáteční IdP. Jako výchozí však můžete nastavit jiný IdP. Viz Přidání nebo úprava pravidla směrování na kartě Pravidla trasování v tomto článku.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO. |
| 4 |
Vyberte SAML jako svého IdP a klikněte na tlačítko Další. |
| 5 |
Zvolte typ certifikátu:
|
| 6 |
Klikněte na Stáhnout metadata a klepněte na tlačítko Další. <org-ID>Název souboru metadat aplikace Webex je idb-meta- -SP.xml. |
| 7 |
Nahrajte soubor metadat IDP nebo vyplňte konfigurační formulář. Při nahrávání souboru metadat existují dva způsoby ověření metadat z IDP zákazníka:
Klepněte na tlačítko Další. |
| 8 |
|
| 9 |
(Volitelné) Nakonfigurujte nastavení JIT (Just In Time) a odpověď mapování SAML. Viz Konfigurace mapování právě včas (JIT) a SAML na kartě Správa IDP v tomto článku.
|
| 10 |
Klikněte na možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP. Než jej povolíte, otestujte připojení SSO. Tento krok funguje jako suchý běh a neovlivní nastavení vaší organizace, dokud v dalším kroku nepovolíte jednotné přihlášení. Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu. Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP. Chcete-li zobrazit přihlašování SSO, doporučujeme kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. To pomáhá odstranit veškeré informace uložené v mezipaměti ve webovém prohlížeči, které by mohly při testování konfigurace SSO poskytnout falešně pozitivní výsledek. |
| 11 |
Vraťte se na kartu prohlížeče Control Hub.
Konfigurace SSO se ve vaší organizaci neprojeví, pokud nezvolíte první přepín ací tlačítko a neaktivujete SSO. |
Co dělat dál
Můžete nastavit pravidlo směrování. Viz Přidání nebo úprava pravidla směrování na kartě Pravidla trasování v tomto článku.
Chcete-li zakázat e-maily odesílané novým uživatelům aplikace Webex ve vaší organizaci, postupujte podle postupu v části Potlačení automatiz ovaných e-mailů. Dokument také obsahuje doporučené postupy pro odesí lání sdělení uživatelům ve vaší organizaci.
Při nastavování OpenID Connect s Entra ID nebo IdP, kde e-mail není trvalým identifikátorem, doporučujeme použít atribut
ExternalID linking k mapování na jedinečný identifikátor. Pro Entra ID doporučujeme mapovat OIDC na externalID. Pokud zjistíme, že e-mail
neodpovídá atributu propojení, bude uživatel vyzván k ověření své identity nebo k
vytvoření nového uživatele se správnou e-mailovou adresou.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO. |
| 4 |
Vyberte OpenID Connect jako svého IdP a klikněte na tlačítko Další. |
| 5 |
Zadejte informace o svém IdP.
|
| 6 |
(Volitelně) Přep něte zapnutou konfiguraci Povolit ověřovací klíč pro výměnu kódu (PKCE) a nastavte IDP OIDC s tímto rozšířením zabezpečení. To posiluje zabezpečení klientských aplikací a zajišťuje kompatibilitu s uživateli, kteří to vyžadují. |
| 7 |
Vyberte způsob přidání koncových bodů. To lze provést automaticky nebo ručně.
|
| 8 |
(Volitelné) Nakonfigurujte nastavení JIT (Just In Time). Viz Konfigurace mapování právě včas (JIT) a SAML na kartě Správa IDP v tomto článku.
|
| 9 |
Klikněte na možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP. Než jej povolíte, otestujte připojení SSO. Tento krok funguje jako suchý běh a neovlivní nastavení vaší organizace, dokud v dalším kroku nepovolíte jednotné přihlášení. Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu. Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP. Chcete-li zobrazit přihlašování SSO, doporučujeme kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. To pomáhá odstranit veškeré informace uložené v mezipaměti ve webovém prohlížeči, které by mohly při testování konfigurace SSO poskytnout falešně pozitivní výsledek. |
| 10 |
Vraťte se na kartu prohlížeče Control Hub.
Konfigurace SSO se ve vaší organizaci neprojeví, pokud nezvolíte první přepínací tlačítko a neaktivujete jednotné přihlášení. |
Co dělat dál
Můžete nastavit pravidlo směrování. Viz Přidání nebo úprava pravidla směrování na kartě Pravidla trasování v tomto článku.
Chcete-li zakázat e-maily odesílané novým uživatelům aplikace Webex ve vaší organizaci, postupujte podle postupu v části Potlačení automatiz ovaných e-mailů. Dokument také obsahuje doporučené postupy pro odesí lání sdělení uživatelům ve vaší organizaci.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO. |
| 4 |
Vyberte Webex jako svého IdP a klikněte na tlačítko Další. |
| 5 |
Zaškrt něte políčko Přečetl jsem si a pochopil, jak Webex IdP funguje, a klikněte na tlačítko Další . |
| 6 |
Nastavte pravidlo směrování. Viz Přidání nebo úprava pravidla směrování na kartě Pravidla trasování v tomto článku. |
Jakmile přidáte pravidlo směrování, bude váš IdP přidán a zobrazí se na kartě Poskyto vatel identity.
Co dělat dál
Chcete-li zakázat e-maily odesílané novým uživatelům aplikace Webex ve vaší organizaci, postupujte podle postupu v části Potlačení automatiz ovaných e-mailů. Dokument také obsahuje doporučené postupy pro odesí lání sdělení uživatelům ve vaší organizaci.
Pravidla směrování jsou použitelná při nastavení více než jednoho IdP. Pravidla směrování umožňují Webexu identifikovat, kterému IdP má posílat uživatele, když jste nakonfigurovali více IDP.
Při nastavování více než jednoho IdP můžete definovat pravidla směrování v průvodci konfigur ací SSO. Pokud přeskočíte krok pravidla směrování, pak Control Hub přidá IdP, ale IdP neaktivuje. Chcete-li aktivovat IdP, musíte přidat pravidlo směrování.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Pravidla směrování. Při konfiguraci prvního IdP se automaticky přidá pravidlo směrování a nastaví se jako výchozí pravidlo. Můžete zvolit jiného IdP, který chcete později nastavit jako výchozí pravidlo. |
| 4 |
Klikněte na Přidat nové pravidlo směrování. |
| 5 |
Zadejte podrobnosti pro pravidlo směrování:
|
| 6 |
Vyberte metodu vícefaktorového ověřování (MFA):
Další informace o konfiguraci MFA pro vaši organizaci naleznete v tématu Povolení integrace vícefaktorového ověřování v Řídicím centru. |
| 7 |
Klikněte na Přidat. |
| 8 |
Vyberte nové pravidlo směrování a klepněte na tlačítko Aktivovat. |
Pořadí priorit pravidla směrování můžete změnit, pokud máte pravidla směrování pro více IDP.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Pravidla směrování. |
| 4 |
Vyberte pravidlo směrování. |
| 5 |
Vyberte, zda chcete deaktivovat nebo odstranit pravidlo směrování. Doporučuje se, abyste pro IdP měli jiné aktivní pravidlo směrování. V opačném případě můžete narazit na problémy s přihlašováním SSO. |
Pravidlo Výchozí nelze deaktivovat ani odstranit, ale můžete změnit směrovaného IdP.
Než začnete
Čas od času můžete obdržet e-mailové upozornění nebo se v centru Control Hub zobrazit upozornění, že platnost certifikátu IdP vyprší. Protože dodavatelé IdP mají vlastní specifickou dokumentaci pro obnovení certifikátu, pokrýváme to, co je požadováno v Control Hub, spolu s obecnými kroky k načtení aktualizovaných metadat IdP a jejich nahrání do Control Hub za účelem obnovení certifikátu.
To platí pouze pro konfiguraci SAML.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Po skytovatel identity. |
| 4 |
Přejděte na IdP, klikněte Chcete-li stáhnout soubor metadat, klepněte na
a vyberte Stáhnout metadata Idp. |
| 5 |
Přejděte do rozhraní pro správu IdP a načtěte nový soubor metadat. |
| 6 |
Vraťte se do Řídicího centra a přetáhněte soubor metadat IdP do oblasti nahrávání nebo klikněte na Vybrat soubor a nahrajte metadata. |
| 7 |
V závislosti na tom, jak jsou metadata IdP podepsána, zvolte Méně zabezpeč ené (podepsané vlastním podpisem) nebo Zabezpečenější (podepsáno veřejnou certifikační autoritou) a klikněte na Uložit. |
| 8 |
Nakonfigurujte nastavení Just In Time (JIT) a odpověď mapování SAML. Viz Konfigurace mapování právě včas (JIT) a SAML na kartě Správa IDP v tomto článku.
|
| 9 |
Klikněte na možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP. Než jej povolíte, otestujte připojení SSO. Tento krok funguje jako suchý běh a neovlivní nastavení vaší organizace, dokud v dalším kroku nepovolíte jednotné přihlášení. Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu. Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP. Chcete-li zobrazit přihlašování SSO, doporučujeme kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. To pomáhá odstranit veškeré informace uložené v mezipaměti ve webovém prohlížeči, které by mohly při testování konfigurace SSO poskytnout falešně pozitivní výsledek. |
| 10 |
Klikněte na tlačítko Uložit. |
Než začnete
Při obnově certifikátu SP doporučujeme aktualizovat všechny své IDP ve vaší organizaci.
To platí pouze pro konfiguraci SAML.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Po skytovatel identity. |
| 4 |
Přejděte na IdP a klikněte |
| 5 |
Klikněte na Zkontrolujte certifikáty a datum vypršení platnosti. Tím se dostanete na stránku Cer tifikáty poskytovatele služeb (SP). Kliknutím můžete Pokud vaše organizace používá duální certifikáty, máte také možnost přepnout sekundární certifikát na primární certifikát nebo odstranit existující sekundární certifikát. |
| 6 |
Klikněte na Ob novit certifikát. |
| 7 |
Vyberte typ IdP ve vaší organizaci:
|
| 8 |
Vyberte typ certifikátu pro obnovení:
|
| 9 |
Chcete-li potvrdit, že chcete nahradit aktuální certifikát vybraným, zaškrtněte políčko Kliknutím na Nahradit certifikát vyměním aktuální certifikát za vybraný a potom klikněte na Nahradit certifikát. |
| 10 |
Na stránce Obnovit certifikáty poskytovatele služeb (SP) klikněte na Stáhnout metadata nebo Stáhnout certifikát a stáhněte kopii aktualiz ovaného souboru metadat nebo certifikátu z cloudu Webex. |
| 11 |
Přejděte do rozhraní pro správu IdP a nahrajte nový soubor metadat Webex nebo certifikát. Tento krok lze provést prostřednictvím karty prohlížeče, protokolu vzdálené plochy (RDP) nebo prostřednictvím podpory konkrétního poskytovatele cloudu, v závislosti na nastavení vašeho IdP a na tom, zda za tento krok odpovídáte vy nebo samostatný správce IdP. Další informace naleznete v našich průvodcích integrací SSO nebo požá dejte o podporu svého správce IdP. Pokud používáte službu Active Directory Federation Services (AD FS), můžete vidět, jak aktualizovat metadata Webex ve službě AD FS |
| 12 |
Vraťte se do rozhraní Control Hub. Na stránce Obnovit certifikáty poskytovatele služeb zaškrtněte políčko Už jsem aktualizoval metadata pro všechny IDP a klikněte na tlačítko Další. |
| 13 |
Klikněte na Hotovo. |
Než začnete
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Po skytovatel identity. |
| 4 |
Přejděte na IdP a klikněte |
| 5 |
Vyberte Test IdP. |
| 6 |
Klikněte na možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP. Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu. Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP. Chcete-li zobrazit přihlašování SSO, doporučujeme kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. To pomáhá odstranit veškeré informace uložené v mezipaměti ve webovém prohlížeči, které by mohly při testování konfigurace SSO poskytnout falešně pozitivní výsledek. |
| 7 |
Vraťte se na kartu prohlížeče Control Hub.
Konfigurace SSO se ve vaší organizaci neprojeví, pokud nezvolíte první přepínací tlačítko a neaktivujete SSO. |
Než začnete
Zajistěte, aby byly splněny následující předpoklady:
-
SSO je již nakonfigurováno.
-
Domény již byly ověřeny.
-
Domény jsou nárokovány a zapnuty. Tato funkce zajišťuje, že uživatelé z vaší domény budou vytvářeni a aktualizováni pokaždé, když se autentizují s vaším IdP.
-
Pokud je povoleno DirSync nebo Entra ID, pak vytvoření nebo aktualizace SAML JIT nebude fungovat.
-
„Blokovat aktualizaci uživatelského profilu“ je povolena. Mapování aktualizací SAML je povoleno, protože tato konfigurace řídí schopnost uživatele upravovat atributy. Metody vytváření a aktualizace řízené správcem jsou stále podporovány.
Při nastavování SAML JIT s Entra ID nebo IdP, kde e-mail není trvalým identifikátorem, doporučujeme použít atribut pro propojení
externalID k mapování na jedinečný identifikátor. Pokud zjistíme,
že e-mail neodpovídá atributu propojení, bude uživatel vyzván k ověření své
identity nebo k vytvoření nového uživatele se správnou e-mailovou adresou.
Nově vytvoření uživatelé nebudou automaticky získávat přiřazené licence, pokud organizace nemá nastaven ou automatickou šablonu licence.
| 1 |
Přihlaste se do Control Hub. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 2 |
Přejděte do nabídky . | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 3 |
Přejděte na kartu Po skytovatel identity. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 4 |
Přejděte na IdP a klikněte | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 5 |
Vyberte možnost Upravit mapování SAML. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 6 |
Nakonfigur ujte nastavení Just-in-Time (JIT).
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 7 |
Nakonfigur ujte požadované atributy mapování SAML.
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 8 |
Nakonfigurujte atributy propojení. To by mělo být jedinečné pro uživatele. Používá se k vyhledání uživatele, aby Webex mohl
aktualizovat všechny atributy profilu, včetně e-mailu pro uživatele.
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 9 |
Konfigurace atributů profilu.
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 10 |
Konfigurace atributů skupiny.
Pokud je uživatel A přidružen k Zřizování SAML JIT nepodporuje odstraňování uživatelů ze skupin ani žádné odstranění uživatelů.
Seznam atributů tvrzení SAML proWebex Meetings, viz Atributy tvrzení SAML pro a Jabber. Webex Meetings |
Než začnete
Před odstraněním IdP doporučujeme nejprve deaktivovat nebo odstranit pravidla směrování I dP.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Po skytovatel identity. |
| 4 |
Přejděte na IdP a klikněte |
| 5 |
Vyberte možnost Odstran it. |
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Po skytovatel identity. |
| 4 |
Klikněte na možnost Deaktivovat SSO. Potvrďte deaktivaci SSO. |
Po potvrzení se SSO deaktivuje pro všechny IDP ve vaší organizaci.
Před nastavením vypršení platnosti certifikátů budete dostávat upozornění v Řídicím centru, ale můžete také aktivně nastavit pravidla výstrah. Tato pravidla vás předem informují o tom, že platnost vašich certifikátů SP nebo IdP vyprší. Můžeme vám je poslat e-mailem, mezerou v aplikaci Webex nebo obojím.
Bez ohledu na nakonfigurovaný doručovací kanál se všechna upozornění vždy zobrazí v Control Hubu. Další informace naleznete v části Centrum výstrah v Řídicím centru.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do centra upozornění. |
| 3 |
Zvol te Sprav ovat a poté Všechna pravidla. |
| 4 |
V seznamu Pravidla vyberte kterékoli z pravidel SSO, která chcete vytvořit:
|
| 5 |
V části Doručovací kanál zaškrtněte políčko E-mail, Webex space nebo obojí. Pokud zvolíte E-mail, zadejte e-mailovou adresu, na kterou by mělo být oznámení přijato. Pokud zvolíte možnost Webex space, budete automaticky přidáni do prostoru uvnitř aplikace Webex a my tam doručujeme oznámení. |
| 6 |
Uložte změny. |
Co dělat dál
Upozornění na vypršení platnosti certifikátu zasíláme jednou za 15 dní, počínaje 60 dny před vypršením platnosti. (Upozornění můžete očekávat v den 60., 45., 30. a 15.) Výstrahy se zastaví při obnovení certifikátu.
Pokud narazíte na problémy s přihlašováním SSO, můžete použít možnost vlastního obnovení SSO a získat přístup k organizaci Webex spravované v Řídicím centru. Možnost vlastního obnovení umožňuje aktualizovat nebo zakázat SSO v Řídicím centru.
a vyberte
.
stáhnout metadata SP nebo certifikát.