V tomto článku
dropdown icon
Jednotné přihlašování a ovládací centrum
    Profily
    Formát NameID
    Jednorázový odhlášení
Integrujte Control Hub s ADFS
Stáhněte metadata Webex do místního systému
Nainstalujte metadata Webex v ADFS
Vytvoření pravidel deklarace pro ověřování Webex
Importujte metadata IdP a povolte jednotné přihlášení po testu
Aktualizujte důvěru Webex spoléhajících se stran v ADFS
dropdown icon
Odstraňování problémů s ADFS
    Chyby ADFS v protokolech systému Windows
    ID federace
    Časová synchronizace
Konfigurace jednotného přihlášení v centru Control Hub pomocí služby Active Directory Federation Services (ADFS)
list-menuV tomto článku
list-menuZpětná vazba?

Můžete nakonfigurovat integraci jednotného přihlašování (SSO) mezi ovládacím centrem a nasazením, které používá Active Directory Federation Services (ADFS 2.x a novější) jako poskytovatele identity (IdP).

Jednotné přihlašování a ovládací centrum

Jednotné přihlašování (SSO) je proces ověřování relace nebo uživatele, který umožňuje uživateli poskytnout pověření pro přístup k jedné nebo více aplikacím. Tento proces ověřuje uživatele pro všechny aplikace, ke kterým jsou udělena práva. Eliminuje další výzvy, když uživatelé přepínají aplikace během určité relace.

Federační protokol SAML 2.0 (Security Assertion Markup Language) se používá k zajištění ověřování SSO mezi cloudem Webex a vaším poskytovatelem identity (IdP).

Profily

Aplikace Webex podporuje pouze profil SSO webového prohlížeče. V profilu SSO webového prohlížeče podporuje aplikace Webex následující vazby:

  • SP inicioval POST -> POST vazba

  • SP inicioval REDIRECT -> POST vazba

Formát NameID

Protokol SAML 2.0 podporuje několik formátů NameID pro komunikaci o konkrétním uživateli. Aplikace Webex podporuje následující formáty NameID.

  • Urn:oasis:název:tc:saml:2.0:nameID-format:Transient

  • urn:oasis:název:tc:saml:1.1:nameID-formát:Nespecifikováno

  • Urn:oasis:název:tc:saml:1.1:nameID-format:EmailAddress

V metadatech, které načtete ze svého IdP, je první položka nakonfigurována pro použití ve Webexu.

Jednorázový odhlášení

Aplikace Webex podporuje jediný odhlašovací profil. V aplikaci Webex se uživatel může odhlásit z aplikace, která používá protokol jednotného odhlášení SAML k ukončení relace a potvrzení odhlášení pomocí vašeho IdP. Zkontrolujte, zda je váš IdP nakonfigurován pro SingleLogout.

Integrujte Control Hub s ADFS

Průvodci konfigurací ukazují konkrétní příklad integrace SSO, ale neposkytují vyčerpávající konfiguraci pro všechny možnosti. Například jsou zdokumentovány kroky integrace pro nameid-format URN:oasis:names:tc:saml:2.0:nameID-format:Transient. Jiné formáty, jako je urn:oasis:names:tc:saml:1.1:nameID-format:unspecified nebo urn:oasis:names:tc:saml:1.1:nameID-format:emailAddress budou fungovat pro integraci SSO, ale jsou mimo rozsah naší dokumentace.

Nastavte tuto integraci pro uživatele ve vaší organizaci Webex (včetně aplikace Webex a dalších služeb spravovaných v Control Hub). Webex Meetings Pokud je váš web Webex integrován do Řídicího centra, web Webex zdědí správu uživatelů. Pokud nemůžete přistupovat tímto Webex Meetings způsobem a není spravován v Řídicím centru, musíte provést samostatnou integraci, abyste povolili SSO proWebex Meetings.

V závislosti na tom, co je nakonfigurováno v mechanismech ověřování v systému ADFS, lze integrované ověřování systému Windows (IWA) ve výchozím nastavení povolit. Pokud je povoleno, aplikace spuštěné prostřednictvím systému Windows (například aplikace Webex a Cisco Directory Connector) se ověří jako přihlášený uživatel bez ohledu na to, jaká e-mailová adresa byla zadána během počáteční e-mailové výzvy.

Stáhněte metadata Webex do místního systému

Před konfigurací poskytovatele identity si stáhněte metadata Webex. Tento soubor obsahuje nastavení poskytovatele služeb Webex pro vaši organizaci a váš poskytovatel identity používá tato nastavení k rozpoznání Webex a odesílání odpovědí na přihlášení SAML zpět na správné místo. Tento soubor metadat použijte při konfiguraci aplikace SAML v poskytovateli identity.

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO.

4

Vyberte IdP.

5

Vyberte typ certifikátu pro vaši organizaci:

  • Vlastní podepsané společností Cisco - Doporučujeme tuto vol bu. Nechte nás podepsat certifikát, abyste jej museli obnovovat pouze jednou za pět let.
  • Podepsáno veřejnou certifikační autorit ou — Bezpečnější, ale budete muset často aktualizovat metadata.
6

Stáhněte soubor metadat.

<org-ID>Název souboru metadat Webex je idb-meta- -SP.xml.

Nainstalujte metadata Webex v ADFS

Než začnete

Control Hub podporuje ADFS 2.x nebo novější.

Systém Windows 2008 R2 obsahuje pouze systém ADFS 1.0. Musíte nainstalovat minimálně ADFS 2.x od společnosti Microsoft.

U služeb SSO a Webex musí poskytovatelé identit (IDP) splňovat následující specifikaci SAML 2.0:

  • Nastavte atribut NameID Format na urn:oasis:names:tc:saml:2.0:nameID-format: transient

  • Nakonfigurujte požadavek na IdP tak, aby zahrnoval název atributu uid s hodnotou, která je mapována na atribut vybraný v Cisco Directory Connector nebo atribut uživatele, který odpovídá atributu, který je vybrán ve službě identity Webex. (Tento atribut může být například E-mailové adresy nebo User-Principal-Name.) Pokyny najdete v informacích o uživatelských atributech na adrese https://www.cisco.com/go/hybrid-services-directory.

1

Přihlaste se k serveru ADFS s oprávněními správce.

2

Otevřete konzolu správy systému ADFS a přejděte do nabídky Vztahy důvěryhodnosti > Důvěry hodnosti spoléhající strany > Přidat důvěryhod nost spoléhající strany.

3

V okně Průvodce přidáním důvěryhodnosti spoléhající strany vyberte možnost Start.

4

V části Vybrat zdroj dat vyberte Importovat data o spoléhající straně ze souboru, vyhledejte soubor metadat ovládacího centra, který jste stáhli, a vyberte Další.

5

Pro možnost Zadat zobrazovaný název vytvořte zobrazovaný název pro tuto důvěryhodnou stranu, například Webex, a vyberte Další.

6

V části Zvolit pravidla autorizace vydávání vyberte Povolit všem uživatelům přístup k této spoléhající straně a vyberte Další.

7

V části Připraveno k přidání důvěryhod nosti vyberte Další a dokončete přidání spoléhajícího důvěryhodnosti do systému ADFS.

Vytvoření pravidel deklarace pro ověřování Webex

1

V hlavním podokně ADFS vyberte vztah důvěryhodnosti, který jste vytvořili, a pak vyberte Upravit pravidla deklarace. Na kartě Pravidla transformace emise vyberte Přidat pravidlo.

2

V kroku Zvolit typ pravidla vyberte možnost Odes lat atributy LDAP jako deklarace a potom vyberte Další.

  1. Zadejte název pravidla reklamace.

  2. Vyberte Active Directoryjako úložiště atributů.

  3. Mapujte atribut LDAP E-mailové adresy na typ odchozí deklar ace uid.

    Toto pravidlo říká ADFS, která pole mají být mapována na Webex za účelem identifikace uživatele. Napište typy odchozích nároků přesně podle obrázku.

  4. Uložte změny.

3

Znovu vyberte Přidat pravidlo, vyberte možnost Odeslat nároky pomocí vlastního pravidla a pak vyberte Další.

Toto pravidlo poskytuje ADFS atribut „kvalifikátor spname“, který Webex jinak neposkytuje.

  1. Otevřete textový editor a zkopírujte následující obsah.

    c: [Typ == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname „] => problém (Typ =" http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier „, Vydavatel = c.Vystavovatel, OriginalIssuer = c.OriginalIssuer, Hodnota = c.Hodnota, ValueType = c.ValueType, Vlastnosti [“ http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format „] = „urn:oasis:název:tc:saml:2.0:nameID-format:Transient“, Vlastnosti [“ http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier „] =" URL1 „, Vlastnosti [“ http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier „] =" URL2 „);

    Nahraďte URL1 a URL2 v textu takto:

    • URL1 je EntityId ze souboru metadat ADFS, který jste stáhli.

      Například následující je ukázka toho, co vidíte: <EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata “ entityID= “ http://ad0a.identitylab20.ciscolabs.com/adfs/services/trust " ID="_55515dde-8147-4183-8a85-b704d26b5dba">

      Zkopírujte pouze EntityId ze souboru metadat ADFS a vložte jej do textového souboru, abyste nahradili URL1

    • Adresa URL2 je na prvním řádku souboru metadat Webex, který jste stáhli.

      Například následující je ukázka toho, co vidíte: <EntityDescriptor xmlns="urn:oasis:names:tc:saml:2.0:metadata“ entity ID=“ https://idbroker.webex.com/35a15b0a-0eg1-4029-9f63-a8c54df5df59 „>

      Zkopírujte pouze EntityId ze souboru metadat Webex a vložte jej do textového souboru, abyste nahradili URL2.

  2. S aktualizovanými adresami URL zkopírujte pravidlo z textového editoru (počínaje „c:“) a vložte jej do pole vlastního pravidla na serveru ADFS.

    Dokončené pravidlo by mělo vypadat takto:

  3. Výbě rem možnosti Dokončit vytvořte pravidlo a poté ukončete okno Upravit pravidla deklarace.

4

V hlavním okně vyberte možnost Důvěra spoléhající strany a v pravém podokně vyberte Vlastnosti.

5

Když se zobrazí okno Vlastnosti, přejděte na kartu U přes nit, SHA-256 a poté vyberte OK pro ulo žení změn.

6

Přejděte na následující adresu URL na interním serveru ADFS a stáhněte soubor: https: //< AD_FS_Server >/FederationMetadata/2007-06/FederationMetadata.xml

Možná budete muset kliknout pravým tlačítkem myši na stránku a zobrazit zdroj stránky, abyste získali správně naformátovaný soubor XML.

7

Uložte soubor do místního počítače.

Co dělat dál

Jste připraveni importovat metadata ADFS zpět do Webex z portálu pro správu.

Importujte metadata IdP a povolte jednotné přihlášení po testu

Poté, co exportujete metadata Webex, nakonfigurujete svého IdP a stáhnete metadata IdP do místního systému, jste připraveni je importovat do své organizace Webex z Řídicího centra.

Než začnete

Netestujte integraci SSO z rozhraní poskytovatele identity (IdP). Podporujeme pouze toky iniciované poskytovatelem služeb (SP-iniciované), takže pro tuto integraci musíte použít test SSO Control Hub.

1

Vyberte si jeden:

  • Vraťte se na stránku Control Hub — výběr certifikátu v prohlížeči a klikněte na tlačítko Další.
  • Ovládací centrum znovu otevřete, pokud již není otevřeno na kartě prohlížeče. V zobrazení zákazníka v Ří dicím centru přejděte do nabídky S práva > Zab ez pečení > O věřování, vyberte IdP a pak zvolte Ak ce > Importovat metadata.
2

Na stránce Importovat metadata IdP buď přet áhněte soubor metadat IdP na stránku, nebo použijte možnost prohlížeče souborů k vyhledání a odeslání souboru metad at. Klepněte na tlačítko Další.

Pokud můžete, měli byste použít možnost Bezpečnější. To je možné pouze v případě, že váš IdP použil veřejnou certifikační autoritu k podepsání svých metadat.

Ve všech ostatních případech musíte použít možnost Mé ně zabezpeč ené. To zahrnuje případy, kdy metadata nejsou podepsána, podepsána vlastními silami nebo podepsána soukrom ou certifikační autoritou.

Okta metadata nepodepisuje, proto musíte zvolit Méně zabezpečené pro integr aci Okta SSO.

3

Vyberte možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP.

Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu.

Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP.

Chcete-li zobrazit přihlašovací prostředí SSO přímo, můžete také kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. Tento krok zastaví falešně pozitivní výsledky kvůli přístu povému tokenu, který může být v existující relaci od přihlášení .

4

Vraťte se na kartu prohlížeče Control Hub.

  • Pokud byl test úspěšný, vyberte Ú spěšný test. Zapněte SSO a klikněte na tlačítko Další.
  • Pokud byl test neúspěšný, vyberte Ne úspěšný test. Vypněte SSO a klikněte na tlačítko Další.

Konfigurace SSO se ve vaší organizaci neprojeví, pokud nezvolíte první přepínací tlačítko a neaktivujete SSO.

Co dělat dál

Pokud chcete provádět zřizování uživatelů z Okta do cloudu Webex, použijte postupy v části Syn chronizovat uživatele Okta do centra řízení.

Pokud chcete provést zřizování uživatelů z Entra ID do cloudu Webex, použijte postupy v části Synchronizovat uživatele Microsoft Entra ID do centra řízení.

Chcete-li zakázat e-maily odesílané novým uživatelům aplikace Webex ve vaší organizaci, postupujte podle postupu v části Potlačení automatiz ovaných e-mailů. Dokument také obsahuje doporučené postupy pro odesí lání sdělení uživatelům ve vaší organizaci.

Aktualizujte důvěru Webex spoléhajících se stran v ADFS

Tento úkol je konkrétně o aktualizaci ADFS novými metadaty SAML z Webex. Existují související články, pokud potřebujete nakonfigurovat SSO s ADFS nebo pokud potřebujete aktualizovat (jiného) IdP pomocí metadat SAML pro nový certifikát Webex SSO.

Než začnete

Před aktualizací důvěryhodnosti Webex Relying Party v systému ADFS je třeba exportovat soubor metadat SAML z Řídicího centra.

1

Přihlaste se k serveru ADFS s oprávněními správce.

2

Nahrajte soubor metadat SAML z Webex do dočasné místní složky na serveru ADFS, např. //adfs <org-ID>_servername/temp/IDB-meta - -SP.xml.

3

Otevřete Powershell.

4

Spusťte Get-AdfsRelyingParty Trust a přečtěte si všechny spoléhající se strany.

Všimněte si parametru targetName důvěryhodnosti spoléhavé strany Webex. Používáme příklad „Webex“, ale ve vašem ADFS to může být jiné.

5

<org-ID>Spusťte update-AdfsRelyingPartyTrust -metadataFile „//adfs_servername/temp/idb-meta- -SP.xml" -targetName "Webex“.

Nezapomeňte nahradit název souboru a název cíle správnými hodnotami z vašeho prostředí.

Viz https://docs.microsoft.com/powershell/module/adfs/update-adfsrelyingpartytrust.

Pokud jste stáhli 5letý certifikát Webex SP a máte zapnuté podepisování nebo zrušení šifrovacího certifikátu, musíte spustit tyto dva příkazy: Set-AdfsRelyingPartyTrust -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck None -TargetName "Webex“.

6

Přihlaste se do Control Hub a poté otestujte integraci SSO:

  1. Přejděte do nabídky Správa > Zab ezpečení > O věřování.

  2. Na kartě Poskytovatel identity přejděte na IdP a klikněte na tlačítko More menu.

  3. Vyberte Test IdP.

  4. Než jej povolíte, otestujte připojení SSO. Tento krok funguje jako suchý běh a neovlivní nastavení vaší organizace, dokud v dalším kroku nepovolíte jednotné přihlášení.

    Chcete-li zobrazit přihlašovací prostředí SSO přímo, můžete také kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. To pomáhá odstranit veškeré informace uložené v mezipaměti ve webovém prohlížeči, které by mohly při testování konfigurace SSO poskytnout falešně pozitivní výsledek.

  5. Pro dokončení testu se přihlaste.

Odstraňování problémů s ADFS

Chyby ADFS v protokolech systému Windows

V protokolech systému Windows se může zobrazit kód chyby protokolu událostí ADFS 364. Podrobnosti události identifikují neplatný certifikát. V těchto případech není hostiteli ADFS povoleno ověřit certifikát přes bránu firewall na portu 80.

Při pokusu o vytvoření řetězce certifikátů pro důvěryhodnost spoléhající se strany došlo k chybě

Při aktualizaci certifikátu SSO, při přihlašování se může zobrazit tato chyba: Ne platný stavový kód v reakci.

Pokud se zobrazí tato chyba, zkontrolujte protokoly Prohlížeče událostí na serveru ADFS a vyhledejte následující chybu: Při pokusu o vytvoření řetězce certifikátů důvěryhodného certifikátu spoléhající strany „https://idbroker.webex.com/“ identifikovaný otiskem prstu '754B9208F1F75C5CC122740F3675C5D129471D80 ' došlo k chy <org-ID>bě. Možné příčiny jsou, že byl certifikát zrušen, řetězec certifikátů nemohl být ověřen podle nastavení odvolání šifrovacího certifikátu důvěryhodné strany nebo že certifikát není v době platnosti.

<orgID>Pokud k této chybě dojde, musíte spustit příkazy Set-AdfsRely ingPartyTrust -TargetIdentifier https://idbroker.webex.com/ -EncryptionCertificateRevocationCheck None

ID federace

ID federace rozlišuje velká a malá písmena. Pokud se jedná o e-mailovou adresu vaší organizace, zadejte ji přesně tak, jak ji ADFS odešle, jinak Webex nemůže najít odpovídajícího uživatele.

Vlastní pravidlo deklarace nelze napsat k normalizaci atributu LDAP před jeho odesláním.

Importujte metadata ze serveru ADFS , který jste nastavili ve svém prostředí.

URL můžete v případě potřeby ověřit tak, že přejdete do nabídky Služba > Kon cové body > Metadata > Typ: Metadata federace ve Spravě systému AD FS.

Časová synchronizace

Ujistěte se, že systémové hodiny serveru ADFS jsou synchronizovány se spolehlivým internetovým zdrojem času, který používá protokol NTP (Network Time Protocol). Pomocí následujícího příkazu PowerShell můžete zkreslit hodiny pouze pro vztah důvěryhodnosti Webex Relying Party.

Set-AdfsRelyingPartyTrust -TargetIdentifier "https://idbroker.webex.com/$ENTITY_ID_HEX_VALUE" -NotBeforeSkew 3

Hexadecimální hodnota je jedinečná pro vaše prostředí. Nahraďte hodnotu z hodnoty SP EntityDescriptor ID v souboru metadat Webex. Například:

<EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata" entityID=" https://idbroker.webex.com/c0cb726f-a187-4ef6-b89d-46749e1abd7a">

Byl tento článek užitečný?
Byl tento článek užitečný?