SSO s více IDP ve Webexu

list-menuZpětná vazba?
Jednotné přihlašovací údaje umožňují uživatelům používat jednu společnou sadu pověření pro aplikace Webex App a další aplikace ve vaší organizaci. Webex umožňuje nastavit SSO pro více poskytovatelů identit (IDP) ve vaší organizaci pro ověřování uživatelů. Můžete také vytvořit pravidla směrování pro konfiguraci ověřování pro různé domény nebo skupiny uživatelů.

Jednotné přihlašování (SSO) umožňuje uživatelům bezpečně se přihlásit k Webex ověřením u společného poskytovatele identity vaší organizace. Poskytovatel identity (IdP) bezpečně ukládá a spravuje digitální identity vašich uživatelů a poskytuje službu ověřování uživatelů pro vaše uživatele Webex.

Proč byste mohli potřebovat více IDP

Mnoho velkých společností prochází fúzemi a akvizicemi a tyto společnosti mají zřídka stejné poskytovatele IT infrastruktury a identity. Vládní instituce mají pod sebou různé organizace a agentury. Tyto organizace mají často jednu e-mailovou adresu pro svá vlastní IT oddělení a infrastrukturu. Hlavní vzdělávací instituce mají centrální nákupní oddělení, ale různé univerzity a vysoké školy s různými organizacemi a odděleními IT.

Je běžné vidět, že se IDP a poskytovatelé služeb (SP) navzájem federují. IdP je zodpovědný za ověřování přihlašovacích údajů vašich uživatelů a SP důvěřuje ověření provedené IdP. To umožňuje vašim uživatelům přístup k různým aplikacím a službám SaaS pomocí stejné digitální identity. Pokud však z nějakého důvodu vaše organizace nemůže federovat mezi IDP, pak Webex poskytuje řešení pro podporu více IDP. Z těchto důvodů vám nabízíme možnost nakonfigurovat jednotné přihlášení pro více IDP ve Webexu a zjednodušit proces ověřování vašich uživatelů.

Omezení

  • V současné době podporujeme pouze SAML, OpenID Connect a Webex Identity jako poskytovatele identity.

Mimo oblast působnosti

  • Konfigurace přiřazení skupin.

Tato část popisuje, jak můžete integrovat poskytovatele identity (IdP) s vaší organizací Webex . Můžete si vybrat IDP, kteří nejlépe vyhovují požadavkům vaší organizace.

Pokud hledáte integraci SSO Webex Meetings webu (spravované ve správě webu), přečtěte si článek Konfigurace jednotného přihlášení pro správu Webex.

Než začnete

Ujistěte se, že jsou splněny následující podmínky:

    • V Řídicím centru musíte mít roli úplného správce.
    • Soubor metadat z IdP, který má být poskytnut Webexu, a soubor metadat z Webex, který má být dán IdP. Další informace naleznete v tématu Integrace jednot ného přihlášení v Řídicím centru. To platí pouze pro konfiguraci SAML.
    • Před nastavením více IDP byste měli naplánovat chování pravidel směrování.

    Výchozí pravidlo směrování se použije, jakmile nakonfigurujete počáteční IdP. Jako výchozí však můžete nastavit jiný IdP. Viz Přidání nebo úprava pravidla směrování na kartě Pravidla trasování v tomto článku.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO.

4

Vyberte SAML jako svého IdP a klikněte na tlačítko Další.

5

Zvolte typ certifikátu:

  • Vlastní podepsané společností Cisco - Doporučujeme tuto vol bu. Nechte nás podepsat certifikát, abyste jej museli obnovovat pouze jednou za pět let.
  • Podepsáno veřejnou certifikační autorit ou — Bezpečnější, ale budete muset často aktualizovat metadata.
6

Klikněte na Stáhnout metadata a klepněte na tlačítko Další.

<org-ID>Název souboru metadat aplikace Webex je idb-meta- -SP.xml.

7

Nahrajte soubor metadat IDP nebo vyplňte konfigurační formulář.

Při nahrávání souboru metadat existují dva způsoby ověření metadat z IDP zákazníka:

  • Zákazník IdP poskytuje podpis v metadatech, který je podepsán veřejnou kořenovou certifikační autoritou .
  • Zákazník IdP poskytuje soukromou certifikační autoritu podepsanou samostatně nebo neposkytuje podpis pro svá metadata. Tato možnost je méně bezpečná.
Jinak zadejte do konfiguračního formuláře informace IdP.

Klepněte na tlačítko Další.

8

(Volitelné) Můžete změnit název atributu SAML pro Webex Uživatelské jméno nebo Primární e-mailovou adresu z uid na něco dohodnutého se správcem IdP, jako je e-mail, upn atd.

9

(Volitelné) Nakonfigurujte nastavení JIT (Just In Time) a odpověď mapování SAML.

Viz Konfigurace mapování právě včas (JIT) a SAML na kartě Správa IDP v tomto článku.
10

Klikněte na možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP.

Než jej povolíte, otestujte připojení SSO. Tento krok funguje jako suchý běh a neovlivní nastavení vaší organizace, dokud v dalším kroku nepovolíte jednotné přihlášení.

Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu.

Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP.

Chcete-li zobrazit přihlašování SSO, doporučujeme kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. To pomáhá odstranit veškeré informace uložené v mezipaměti ve webovém prohlížeči, které by mohly při testování konfigurace SSO poskytnout falešně pozitivní výsledek.

11

Vraťte se na kartu prohlížeče Control Hub.

  • Pokud byl test úspěšný, vyberte Ú spěšný test. Aktivujte SSO a IdP a klikněte na tlačítko Aktivovat.
  • Pokud byl test neúspěšný, vyberte Ne úspěšný test. Vraťte se k předchozím krokům a opravte chyby.

Konfigurace SSO se ve vaší organizaci neprojeví, pokud nezvolíte první přepín ací tlačítko a neaktivujete SSO.

Co dělat dál

Můžete nastavit pravidlo směrování. Viz Přidání nebo úprava pravidla směrování na kartě Pravidla trasování v tomto článku.

Chcete-li zakázat e-maily odesílané novým uživatelům aplikace Webex ve vaší organizaci, postupujte podle postupu v části Potlačení automatiz ovaných e-mailů. Dokument také obsahuje doporučené postupy pro odesí lání sdělení uživatelům ve vaší organizaci.

Při nastavování OpenID Connect s Entra ID nebo IdP, kde e-mail není trvalým identifikátorem, doporučujeme použít atribut ExternalID linking k mapování na jedinečný identifikátor. Pro Entra ID doporučujeme mapovat OIDC na externalID. Pokud zjistíme, že e-mail neodpovídá atributu propojení, bude uživatel vyzván k ověření své identity nebo k vytvoření nového uživatele se správnou e-mailovou adresou.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO.

4

Vyberte OpenID Connect jako svého IdP a klikněte na tlačítko Další.

5

Zadejte informace o svém IdP.

  • Název — název pro identifikaci vašeho IdP.
  • ID klienta — Jedinečné ID, které vás a vašeho IdP identifikuje.
  • Klientské tajemství — heslo, které znáte vy a váš IdP.
  • Rozsa hy — Rozsahy, které mají být přidruženy k vašemu IdP.

6

(Volitelně) Přep něte zapnutou konfiguraci Povolit ověřovací klíč pro výměnu kódu (PKCE) a nastavte IDP OIDC s tímto rozšířením zabezpečení.

To posiluje zabezpečení klientských aplikací a zajišťuje kompatibilitu s uživateli, kteří to vyžadují.

7

Vyberte způsob přidání koncových bodů. To lze provést automaticky nebo ručně.

  • Pomocí adresy URL zjišťování můžete koncové body automaticky přidávat.

    • Zadejte adresu URL zjišťování pro svého IdP. Tato adresa URL automaticky vyplní potřebné koncové body pro jednotné odhlášení OIDC (SLO).
    • Zapněte Pov olit automatické odhlášení relace, abyste zajistili, že uživatelé budou odhlášeni ve všech připojených aplikacích a službách, když se odhlásí ze služby Webex.

  • Pokud dáváte přednost ru čnímu přidání všech informací o kon covém bodu, přidejte následující podrobnosti.

    • Vyd avatel — Zadejte adresu URL vydavatele zadanou vaším IdP.
    • Koncový bod autoriz ace — Zadejte adresu URL koncového bodu autorizace.
    • Koncový bod token u — Zadejte adresu URL koncového bodu tokenu.
    • Koncový bod JWKS — Zadejte adresu URL sady webových klíčů JSON (JWKS).
    • Kon@@ cový bod Userinfo — Zadejte adresu URL koncového bodu informací o uživateli.
    • Pokud je zap nutá možnost Povolit automatické odhlášení relace, musíte zadat adresu URL koncového bodu odhlášení relace, abyste povolili jednotné odhlášení (SLO) ve všech připojených aplikacích.
    Další informace naleznete v Průvodci konfigurací OpenID Connect.

8

(Volitelné) Nakonfigurujte nastavení JIT (Just In Time).

Viz Konfigurace mapování právě včas (JIT) a SAML na kartě Správa IDP v tomto článku.
9

Klikněte na možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP.

Než jej povolíte, otestujte připojení SSO. Tento krok funguje jako suchý běh a neovlivní nastavení vaší organizace, dokud v dalším kroku nepovolíte jednotné přihlášení.

Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu.

Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP.

Chcete-li zobrazit přihlašování SSO, doporučujeme kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. To pomáhá odstranit veškeré informace uložené v mezipaměti ve webovém prohlížeči, které by mohly při testování konfigurace SSO poskytnout falešně pozitivní výsledek.

10

Vraťte se na kartu prohlížeče Control Hub.

  • Pokud byl test úspěšný, vyberte Ú spěšný test. Aktivujte SSO a IdP a klikněte na tlačítko Aktivovat.
  • Pokud byl test neúspěšný, vyberte Ne úspěšný test. Vraťte se k předchozím krokům a opravte chyby.

Konfigurace SSO se ve vaší organizaci neprojeví, pokud nezvolíte první přepínací tlačítko a neaktivujete jednotné přihlášení.

Co dělat dál

Můžete nastavit pravidlo směrování. Viz Přidání nebo úprava pravidla směrování na kartě Pravidla trasování v tomto článku.

Chcete-li zakázat e-maily odesílané novým uživatelům aplikace Webex ve vaší organizaci, postupujte podle postupu v části Potlačení automatiz ovaných e-mailů. Dokument také obsahuje doporučené postupy pro odesí lání sdělení uživatelům ve vaší organizaci.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO.

4

Vyberte Webex jako svého IdP a klikněte na tlačítko Další.

5

Zaškrt něte políčko Přečetl jsem si a pochopil, jak Webex IdP funguje, a klikněte na tlačítko Další .

6

Nastavte pravidlo směrování.

Viz Přidání nebo úprava pravidla směrování na kartě Pravidla trasování v tomto článku.

Jakmile přidáte pravidlo směrování, bude váš IdP přidán a zobrazí se na kartě Poskyto vatel identity.

Co dělat dál

Chcete-li zakázat e-maily odesílané novým uživatelům aplikace Webex ve vaší organizaci, postupujte podle postupu v části Potlačení automatiz ovaných e-mailů. Dokument také obsahuje doporučené postupy pro odesí lání sdělení uživatelům ve vaší organizaci.

Pravidla směrování jsou použitelná při nastavení více než jednoho IdP. Pravidla směrování umožňují Webexu identifikovat, kterému IdP má posílat uživatele, když jste nakonfigurovali více IDP.

Při nastavování více než jednoho IdP můžete definovat pravidla směrování v průvodci konfigur ací SSO. Pokud přeskočíte krok pravidla směrování, pak Control Hub přidá IdP, ale IdP neaktivuje. Chcete-li aktivovat IdP, musíte přidat pravidlo směrování.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Pravidla směrování.

Při konfiguraci prvního IdP se automaticky přidá pravidlo směrování a nastaví se jako výchozí pravidlo. Můžete zvolit jiného IdP, který chcete později nastavit jako výchozí pravidlo.

4

Klikněte na Přidat nové pravidlo směrování.

5

Zadejte podrobnosti pro pravidlo směrování:

  • Název pravidla — Zadejte název pravidla směrování.
  • Vyberte typ směrování — Vyberte doménu nebo skupinu.
  • Pokud se jedná o vaše domény/skupiny — Zadejte domény/skupiny ve vaší organizaci.
  • Poté použijte tohoto poskytovatele identity — Vyberte IdP.

6

Vyberte metodu vícefaktorového ověřování (MFA):

  • Zachovat aktuální stav MFA — Umožňuje zachovat existující metodu MFA bez provádění změn.
  • Přepsat aktuální stav MFA — Umožňuje změnit existující metodu MFA na novou konfiguraci.
  • Povolit MFA pouze pro toto pravidlo — Zapnutím povolíte MFA konkrétně pro aktuální pravidlo směrování.

Další informace o konfiguraci MFA pro vaši organizaci naleznete v tématu Povolení integrace vícefaktorového ověřování v Řídicím centru.

7

Klikněte na Přidat.

8

Vyberte nové pravidlo směrování a klepněte na tlačítko Aktivovat.

Pořadí priorit pravidla směrování můžete změnit, pokud máte pravidla směrování pro více IDP.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Pravidla směrování.

4

Vyberte pravidlo směrování.

5

Vyberte, zda chcete deaktivovat nebo odstranit pravidlo směrování.

Doporučuje se, abyste pro IdP měli jiné aktivní pravidlo směrování. V opačném případě můžete narazit na problémy s přihlašováním SSO.

Pravidlo Výchozí nelze deaktivovat ani odstranit, ale můžete změnit směrovaného IdP.

Než začnete

Čas od času můžete obdržet e-mailové upozornění nebo se v centru Control Hub zobrazit upozornění, že platnost certifikátu IdP vyprší. Protože dodavatelé IdP mají vlastní specifickou dokumentaci pro obnovení certifikátu, pokrýváme to, co je požadováno v Control Hub, spolu s obecnými kroky k načtení aktualizovaných metadat IdP a jejich nahrání do Control Hub za účelem obnovení certifikátu.

To platí pouze pro konfiguraci SAML.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity.

4

Přejděte na IdP, klikněte upload a vyberte Nahrát metadata Idp.

Chcete-li stáhnout soubor metadat, klepněte na Download a vyberte Stáhnout metadata Idp.
5

Přejděte do rozhraní pro správu IdP a načtěte nový soubor metadat.

6

Vraťte se do Řídicího centra a přetáhněte soubor metadat IdP do oblasti nahrávání nebo klikněte na Vybrat soubor a nahrajte metadata.

7

V závislosti na tom, jak jsou metadata IdP podepsána, zvolte Méně zabezpeč ené (podepsané vlastním podpisem) nebo Zabezpečenější (podepsáno veřejnou certifikační autoritou) a klikněte na Uložit.

8

Nakonfigurujte nastavení Just In Time (JIT) a odpověď mapování SAML.

Viz Konfigurace mapování právě včas (JIT) a SAML na kartě Správa IDP v tomto článku.
9

Klikněte na možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP.

Než jej povolíte, otestujte připojení SSO. Tento krok funguje jako suchý běh a neovlivní nastavení vaší organizace, dokud v dalším kroku nepovolíte jednotné přihlášení.

Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu.

Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP.

Chcete-li zobrazit přihlašování SSO, doporučujeme kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. To pomáhá odstranit veškeré informace uložené v mezipaměti ve webovém prohlížeči, které by mohly při testování konfigurace SSO poskytnout falešně pozitivní výsledek.

10

Klikněte na tlačítko Uložit.

Než začnete

Při obnově certifikátu SP doporučujeme aktualizovat všechny své IDP ve vaší organizaci.

To platí pouze pro konfiguraci SAML.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity.

4

Přejděte na IdP a klikněte Next icon.

5

Klikněte na Zkontrolujte certifikáty a datum vypršení platnosti.

Tím se dostanete na stránku Cer tifikáty poskytovatele služeb (SP). Kliknutím můžete Více menu stáhnout metadata SP nebo certifikát.

Pokud vaše organizace používá duální certifikáty, máte také možnost přepnout sekundární certifikát na primární certifikát nebo odstranit existující sekundární certifikát.

6

Klikněte na Ob novit certifikát.

7

Vyberte typ IdP ve vaší organizaci:

  • IdP, který podporuje jeden certifikát
  • IdP, který podporuje více certifikátů
8

Vyberte typ certifikátu pro obnovení:

  • Vlastní podepsaná společností Cisco (doporučeno) — Doporučujeme tuto volbu. Nechte nás podepsat certifikát, abyste jej museli obnovovat pouze jednou za pět let.
  • Podepsáno veřejnou certifikační autorit ou — Bezpečnější, ale budete muset často aktualizovat metadata.
9

Chcete-li potvrdit, že chcete nahradit aktuální certifikát vybraným, zaškrtněte políčko Kliknutím na Nahradit certifikát vyměním aktuální certifikát za vybraný a potom klikněte na Nahradit certifikát.

10

Na stránce Obnovit certifikáty poskytovatele služeb (SP) klikněte na Stáhnout metadata nebo Stáhnout certifikát a stáhněte kopii aktualiz ovaného souboru metadat nebo certifikátu z cloudu Webex.

11

Přejděte do rozhraní pro správu IdP a nahrajte nový soubor metadat Webex nebo certifikát.

Tento krok lze provést prostřednictvím karty prohlížeče, protokolu vzdálené plochy (RDP) nebo prostřednictvím podpory konkrétního poskytovatele cloudu, v závislosti na nastavení vašeho IdP a na tom, zda za tento krok odpovídáte vy nebo samostatný správce IdP.

Další informace naleznete v našich průvodcích integrací SSO nebo požá dejte o podporu svého správce IdP. Pokud používáte službu Active Directory Federation Services (AD FS), můžete vidět, jak aktualizovat metadata Webex ve službě AD FS

12

Vraťte se do rozhraní Control Hub. Na stránce Obnovit certifikáty poskytovatele služeb zaškrtněte políčko Už jsem aktualizoval metadata pro všechny IDP a klikněte na tlačítko Další.

13

Klikněte na Hotovo.

Než začnete

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity.

4

Přejděte na IdP a klikněte More menu.

5

Vyberte Test IdP.

6

Klikněte na možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP.

Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu.

Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP.

Chcete-li zobrazit přihlašování SSO, doporučujeme kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. To pomáhá odstranit veškeré informace uložené v mezipaměti ve webovém prohlížeči, které by mohly při testování konfigurace SSO poskytnout falešně pozitivní výsledek.

7

Vraťte se na kartu prohlížeče Control Hub.

  • Pokud byl test úspěšný, vyberte Ú spěšný test. Aktivujte SSO a IdP a klikněte na Uložit.
  • Pokud byl test neúspěšný, vyberte Ne úspěšný test. Vraťte se k předchozím krokům a opravte chyby.

Konfigurace SSO se ve vaší organizaci neprojeví, pokud nezvolíte první přepínací tlačítko a neaktivujete SSO.

Než začnete

Zajistěte, aby byly splněny následující předpoklady:

  • SSO je již nakonfigurováno.

  • Domény již byly ověřeny.

  • Domény jsou nárokovány a zapnuty. Tato funkce zajišťuje, že uživatelé z vaší domény budou vytvářeni a aktualizováni pokaždé, když se autentizují s vaším IdP.

  • Pokud je povoleno DirSync nebo Entra ID, pak vytvoření nebo aktualizace SAML JIT nebude fungovat.

  • „Blokovat aktualizaci uživatelského profilu“ je povolena. Mapování aktualizací SAML je povoleno, protože tato konfigurace řídí schopnost uživatele upravovat atributy. Metody vytváření a aktualizace řízené správcem jsou stále podporovány.

Při nastavování SAML JIT s Entra ID nebo IdP, kde e-mail není trvalým identifikátorem, doporučujeme použít atribut pro propojení externalID k mapování na jedinečný identifikátor. Pokud zjistíme, že e-mail neodpovídá atributu propojení, bude uživatel vyzván k ověření své identity nebo k vytvoření nového uživatele se správnou e-mailovou adresou.

Nově vytvoření uživatelé nebudou automaticky získávat přiřazené licence, pokud organizace nemá nastaven ou automatickou šablonu licence.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity.

4

Přejděte na IdP a klikněte More menu.

5

Vyberte možnost Upravit mapování SAML.

6

Nakonfigur ujte nastavení Just-in-Time (JIT).

  • Vytvoření nebo aktivace uživatele: pokud není nalezen žádný aktivní uživatel, vytvoří Webex Identity uživatele a aktualizuje atributy poté, co se uživatel ověří pomocí IdP.
  • Aktualizovat uživatele pomocí atributů SAML: pokud je nalezen uživatel s e-mailovou adresou, webex Identita uživatele aktualizuje pomocí atributů namapovaných v prohlášení SAML.
Potvrďte, že se uživatelé mohou přihlásit pomocí jiné neidentifikovatelné e-mailové adresy.

7

Nakonfigur ujte požadované atributy mapování SAML.

Tabulka 1. Požadované atributy

Název atributu Webex Identity

Název atributu SAML

Popis atributu

Uživatelské jméno/ Primární e-mailová adresa

Příklad: uid

Mapujte atribut UID na e-mail zřízeného uživatele, upn nebo edupersonprincipalname.

8

Nakonfigurujte atributy propojení.

To by mělo být jedinečné pro uživatele. Používá se k vyhledání uživatele, aby Webex mohl aktualizovat všechny atributy profilu, včetně e-mailu pro uživatele.
Tabulka 2. Propojování atributů

Název atributu Webex Identity

Název atributu SAML

Popis atributu

Externí ID

Příklad: user.objectid

Identifikovat tohoto uživatele z jiných individuálních profilů. To je nutné při mapování mezi adresáři nebo při změně jiných atributů profilu.

Atribut rozšíření 1

Příklad: user.extensionattribute1

Namapujte tyto vlastní atributy na rozšířené atributy v Entra ID nebo ve vašem adresáři, pro sledovací kódy.

Atribut rozšíření 2

Příklad: user.extensionattribute2

Atribut rozšíření 3

Příklad: user.extensionattribute3

Atribut rozšíření 4

Příklad: user.extensionlattribute4

Atribut rozšíření 5

Příklad: user.extensionattribute5

9

Konfigurace atributů profilu.

Tabulka 3. Atributy profilu

Název atributu Webex Identity

Název atributu SAML

Popis atributu

Externí ID

Příklad: user.objectid

Identifikovat tohoto uživatele z jiných individuálních profilů. To je nutné při mapování mezi adresáři nebo při změně jiných atributů profilu.

PreferovanýJazyk

Příklad: user.preferredlanguage

Preferovaný jazyk uživatele.

národní prostředí

Příklad: user.locale

Primární pracovní místo uživatele.

časové pásmo

Příklad: user.timezone

Primární časové pásmo uživatele.

Zobrazené jméno

Příklad: user.displayname

Zobrazované jméno uživatele ve Webexu.

Název.GivenName

Příklad: user.givname

Křestní jméno uživatele.

Název.RodinyName

Příklad: uživatel.příjmení

Příjmení uživatele.

Adresy.streetAddress

Příklad: user.streetaddress

Uliční adresa jejich primárního pracoviště.

adresy.lokalita

Příklad: user.locationMísto jejich primárního pracoviště.

adresy.region

Příklad: user.region

Oblast jejich primárního pracoviště.

Adresy.PSČ

Příklad: user.postalcode

PSČ jejich primárního pracoviště.

adresy.země

Příklad: user.country

Země jejich primárního pracoviště.

Telefonní číslo.Work

Příklad: pracovní telefonní číslo

Pracovní telefonní číslo jejich primárního pracoviště. Používejte pouze mezinárodní formát E.164 (maximálně 15 číslic).

Telefonní číslo.přípona

Příklad: telefonní číslo s příponou

Pracovní rozšíření jejich primárního pracovního telefonního čísla. Používejte pouze mezinárodní formát E.164 (maximálně 15 číslic).

Telefonní číslo.Mobile

Příklad: mobilní telefonní čísloČíslo mobilního telefonu jejich primárního pracoviště. Používejte pouze mezinárodní formát E.164 (maximálně 15 číslic).

titul

Příklad: user.jobtitle

Pracovní název uživatele.

oddělení

Příklad: user.department

Pracovní oddělení nebo tým uživatele.

e-maily.workPříklad: pracovní e-mailyPracovní e-maily uživatele.
organizacePříklad: user.organizationID organizace uživatele
10

Konfigurace atributů skupiny.

  1. Vytvořte skupinu v Control Hub a poznamenejte si ID skupiny Webex.
  2. Přejděte do adresáře uživatelů nebo IdP a nastavte atribut pro uživatele, kteří budou přiřazeni k ID skupiny Webex.
  3. Aktualizujte konfiguraci svého IdP tak, aby zahrnovala tvrzení, které nese tento název atributu spolu s ID skupiny Webex (např. c65f7d85-b691-42b8-a20b-12345xxxx). Externí ID můžete také použít pro správu změn názvů skupin nebo pro budoucí scénáře integrace. Například synchronizace s Entra ID nebo implementace synchronizace skupiny SCIM.
  4. Zadejte přesný název atributu, který bude odeslán v prohlášení SAML s ID skupiny. Používá se k přidání uživatele do skupiny.
  5. Zadejte přesný název externího ID objektu skupiny, pokud používáte skupinu z adresáře k odesílání členů v prohlášení SAML.

Pokud je uživatel A přidružen k GroupID 1234 a uživatel B s GroupID 4567, jsou přiřazeni k samostatným skupinám. Tento scénář naznačuje, že jeden atribut umožňuje uživatelům přidružit se k více ID skupin. I když je to neobvyklé, je to možné a lze jej považovat za aditivní změnu. Pokud se například uživatel A nejprve přihlásí pomocí GroupID 1234, stane se členem příslušné skupiny. Pokud se uživatel A později přihlásí pomocí GroupID 4567, přidá se také do této druhé skupiny.

Zřizování SAML JIT nepodporuje odstraňování uživatelů ze skupin ani žádné odstranění uživatelů.

Tabulka 4. Atributy skupiny

Název atributu Webex Identity

Název atributu SAML

Popis atributu

ID skupiny

Příklad: GroupId

Mapujte atributy skupiny z IdP na Atributy skupiny Webex Identity za účelem mapování daného uživatele do skupiny pro licencování nebo službu nastavení.

SkupinaExternalID

Příklad: GroupExternalId

Mapujte atributy skupiny z IdP na Atributy skupiny Webex Identity za účelem mapování daného uživatele do skupiny pro licencování nebo službu nastavení.

Seznam atributů tvrzení SAML proWebex Meetings, viz Atributy tvrzení SAML pro a Jabber. Webex Meetings

Než začnete

Před odstraněním IdP doporučujeme nejprve deaktivovat nebo odstranit pravidla směrování I dP.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity.

4

Přejděte na IdP a klikněte More menu.

5

Vyberte možnost Odstran it.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity.

4

Klikněte na možnost Deaktivovat SSO.

Potvrďte deaktivaci SSO.

Po potvrzení se SSO deaktivuje pro všechny IDP ve vaší organizaci.

Před nastavením vypršení platnosti certifikátů budete dostávat upozornění v Řídicím centru, ale můžete také aktivně nastavit pravidla výstrah. Tato pravidla vás předem informují o tom, že platnost vašich certifikátů SP nebo IdP vyprší. Můžeme vám je poslat e-mailem, mezerou v aplikaci Webex nebo obojím.

Bez ohledu na nakonfigurovaný doručovací kanál se všechna upozornění vždy zobrazí v Control Hubu. Další informace naleznete v části Centrum výstrah v Řídicím centru.

1

Přihlaste se do Control Hub.

2

Přejděte do centra upozornění.

3

Zvol te Sprav ovat a poté Všechna pravidla.

4

V seznamu Pravidla vyberte kterékoli z pravidel SSO, která chcete vytvořit:

  • Vypršení platnosti certifikátu SSO IDP
  • Vypršení platnosti certifikátu SSO SP
5

V části Doručovací kanál zaškrtněte políčko E-mail, Webex space nebo obojí.

Pokud zvolíte E-mail, zadejte e-mailovou adresu, na kterou by mělo být oznámení přijato.

Pokud zvolíte možnost Webex space, budete automaticky přidáni do prostoru uvnitř aplikace Webex a my tam doručujeme oznámení.

6

Uložte změny.

Co dělat dál

Upozornění na vypršení platnosti certifikátu zasíláme jednou za 15 dní, počínaje 60 dny před vypršením platnosti. (Upozornění můžete očekávat v den 60., 45., 30. a 15.) Výstrahy se zastaví při obnovení certifikátu.

Pokud narazíte na problémy s přihlašováním SSO, můžete použít možnost vlastního obnovení SSO a získat přístup k organizaci Webex spravované v Řídicím centru. Možnost vlastního obnovení umožňuje aktualizovat nebo zakázat SSO v Řídicím centru.

Byl tento článek užitečný?
Byl tento článek užitečný?