V tomto článku
dropdown icon
Jednotné přihlašování a ovládací centrum
    Profily
    Formát NameID
    Jednorázový odhlášení
Integrujte Control Hub s SimpleSAML
Stáhněte metadata Webex do místního systému
Převést metadata
Vytvoření souboru metadat vzdáleného poskytovatele služeb
Importujte metadata IdP a povolte jednotné přihlášení po testu

Konfigurace jednotného přihlášení v Control Hub pomocí SimpleSAML

list-menuV tomto článku
list-menuZpětná vazba?

Můžete nakonfigurovat integraci jednotného přihlašování (SSO) mezi ovládacím centrem a nasazením, které používá SimpleSAML jako poskytovatele identity (IdP).

Jednotné přihlašování a ovládací centrum

Jednotné přihlašování (SSO) je proces ověřování relace nebo uživatele, který umožňuje uživateli poskytnout pověření pro přístup k jedné nebo více aplikacím. Tento proces ověřuje uživatele pro všechny aplikace, ke kterým jsou udělena práva. Eliminuje další výzvy, když uživatelé přepínají aplikace během určité relace.

Federační protokol SAML 2.0 (Security Assertion Markup Language) se používá k zajištění ověřování SSO mezi cloudem Webex a vaším poskytovatelem identity (IdP).

Profily

Aplikace Webex podporuje pouze profil SSO webového prohlížeče. V profilu SSO webového prohlížeče podporuje aplikace Webex následující vazby:

  • SP inicioval POST -> POST vazba

  • SP inicioval REDIRECT -> POST vazba

Formát NameID

Protokol SAML 2.0 podporuje několik formátů NameID pro komunikaci o konkrétním uživateli. Aplikace Webex podporuje následující formáty NameID.

  • Urn:oasis:název:tc:saml:2.0:nameID-format:Transient

  • urn:oasis:název:tc:saml:1.1:nameID-formát:Nespecifikováno

  • Urn:oasis:název:tc:saml:1.1:nameID-format:EmailAddress

V metadatech, které načtete ze svého IdP, je první položka nakonfigurována pro použití ve Webexu.

Jednorázový odhlášení

Aplikace Webex podporuje jediný odhlašovací profil. V aplikaci Webex se uživatel může odhlásit z aplikace, která používá protokol jednotného odhlášení SAML k ukončení relace a potvrzení odhlášení pomocí vašeho IdP. Zkontrolujte, zda je váš IdP nakonfigurován pro SingleLogout.

Integrujte Control Hub s SimpleSAML

Průvodci konfigurací ukazují konkrétní příklad integrace SSO, ale neposkytují vyčerpávající konfiguraci pro všechny možnosti. Například jsou zdokumentovány kroky integrace pro nameid-format URN:oasis:names:tc:saml:2.0:nameID-format:Transient. Jiné formáty, jako je urn:oasis:names:tc:saml:1.1:nameID-format:unspecified nebo urn:oasis:names:tc:saml:1.1:nameID-format:emailAddress budou fungovat pro integraci SSO, ale jsou mimo rozsah naší dokumentace.

Nastavte tuto integraci pro uživatele ve vaší organizaci Webex (včetně aplikace Webex a dalších služeb spravovaných v Control Hub). Webex Meetings Pokud je váš web Webex integrován do Řídicího centra, web Webex zdědí správu uživatelů. Pokud nemůžete přistupovat tímto Webex Meetings způsobem a není spravován v Řídicím centru, musíte provést samostatnou integraci, abyste povolili SSO proWebex Meetings.

Než začnete

U SSO a Control Hub musí IDP odpovídat specifikaci SAML 2.0. Kromě toho musí být IDP nakonfigurováni následujícím způsobem:

Stáhněte metadata Webex do místního systému

1

Přihlaste se do Control Hub.

2

Přejděte do nabídky Správa > Zab ezpečení > O věřování.

3

Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO.

4

Vyberte IdP.

5

Vyberte typ certifikátu pro vaši organizaci:

  • Vlastní podepsané společností Cisco - Doporučujeme tuto vol bu. Nechte nás podepsat certifikát, abyste jej museli obnovovat pouze jednou za pět let.
  • Podepsáno veřejnou certifik ační autorit ou — Bezpečnější, ale budete muset často aktualizovat metadata (pokud váš dodavatel IdP nepodporuje ukotvení důvěryhodnosti).

Ukotvení důvěryhodnosti jsou veřejné klíče, které slouží jako autorita k ověření certifikátu digitálního podpisu. Další informace naleznete v dokumentaci IdP.

6

Stáhněte soubor metadat.

<org-ID>Název souboru metadat Webex je idb-meta- -SP.xml.

Převést metadata

1

Otevřete exportovaný soubor metadat Webex v textovém editoru.

2

V prohlížeči otevřete domovskou stránku SimpleSAML a přihlaste se pomocí přihlašovacích údajů správce.

Umístění domovské stránky se liší, ale obvykle se podobá této ukázkové adrese URL: https://yourcompany.yourdomain.com/simplesaml.

3

Na hlavní stránce klikněte na možnost Federace.

4

V části Nástroje proveďte převod XML na Simple SAML XML.

5

Zkopírujte metadata Webex z textového editoru a vložte je do pole pro převod XML.

6

Klikněte na možnost Analyzovat.

Zobrazí se převedená metadata. Tato data přidáte do vzdáleného textového souboru SP.

Vytvoření souboru metadat vzdáleného poskytovatele služeb

Tyto kroky jsou určeny jako příklad. Adresář metadat a hostitel IdP se liší v závislosti na nastavení klienta.

Než začnete

Uvědomte si atributy, které musíte předat, a odpovídajícím způsobem mapujte úpravou souboru metadat saml20-idp-hosted.php. (Například uid, mail, e-mail a tak dále). Podívejte se na příklad metadat:

 'authproc' => array(
 // Convert LDAP names to oids.
 3 => array(
 'class' => 'saml:AttributeNameID',
 'attribute' => 'mail',
 'Format' => 'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified',
 
 ),
 50 => array(
 'class' => 'core:AttributeMap',
 'attribute' => 'mail',
 'mail' => array('uid', 'email', 'mail'),
 'sn' => 'lastname',
 'givenName' => 'firstname',
 
 ),
 ),
1

V konfiguraci SimpleSAML na hostiteli přejděte do adresáře metadat.

2

Pomocí textového editoru vložte analyzovaná data na konec souboru saml20-sp-remote.php a uložte soubor.

3

Vraťte se na titulní stránku SimpleSAML, klikněte na možnost Feder ace a poté zobrazte metadata pro poskytovatele identity.

4

Vložte data do nového textového souboru.

5

Uložte aktualizovaný soubor na plochu se smysluplným názvem, například simplesaml-metadata.xml.

Importujte metadata IdP a povolte jednotné přihlášení po testu

Poté, co exportujete metadata Webex, nakonfigurujete svého IdP a stáhnete metadata IdP do místního systému, jste připraveni je importovat do své organizace Webex z Řídicího centra.

Než začnete

Netestujte integraci SSO z rozhraní poskytovatele identity (IdP). Podporujeme pouze toky iniciované poskytovatelem služeb (SP-iniciované), takže pro tuto integraci musíte použít test SSO Control Hub.

1

Vyberte si jeden:

  • Vraťte se na stránku Control Hub — výběr certifikátu v prohlížeči a klikněte na tlačítko Další.
  • Ovládací centrum znovu otevřete, pokud již není otevřeno na kartě prohlížeče. V zobrazení zákazníka v Ří dicím centru přejděte do nabídky S práva > Zab ez pečení > O věřování, vyberte IdP a pak zvolte Ak ce > Importovat metadata.
2

Na stránce Importovat metadata IdP buď přet áhněte soubor metadat IdP na stránku, nebo použijte možnost prohlížeče souborů k vyhledání a odeslání souboru metad at. Klepněte na tlačítko Další.

Pokud můžete, měli byste použít možnost Bezpečnější. To je možné pouze v případě, že váš IdP použil veřejnou certifikační autoritu k podepsání svých metadat.

Ve všech ostatních případech musíte použít možnost Mé ně zabezpeč ené. To zahrnuje případy, kdy metadata nejsou podepsána, podepsána vlastními silami nebo podepsána soukrom ou certifikační autoritou.

Okta metadata nepodepisuje, proto musíte zvolit Méně zabezpečené pro integr aci Okta SSO.

3

Vyberte možnost Testovat nastavení SSO a po otevření nové karty prohlížeče se přihlaste pomocí IdP.

Pokud se zobrazí chyba ověřování, může dojít k problému s přihlašovacími údaji. Zkontrolujte uživatelské jméno a heslo a zkuste to znovu.

Chyba aplikace Webex obvykle znamená problém s nastavením SSO. V takovém případě projděte kroky znovu, zejména kroky, kdy zkopírujete a vložíte metadata Control Hub do nastavení IdP.

Chcete-li zobrazit přihlašovací prostředí SSO přímo, můžete také kliknout na Kopírovat adresu URL do schránky z této obrazovky a vložit ji do okna soukromého prohlížeče. Odtud můžete projít přihlašováním pomocí SSO. Tento krok zastaví falešně pozitivní výsledky kvůli přístu povému tokenu, který může být v existující relaci od přihlášení .

4

Vraťte se na kartu prohlížeče Control Hub.

  • Pokud byl test úspěšný, vyberte Ú spěšný test. Zapněte SSO a klikněte na tlačítko Další.
  • Pokud byl test neúspěšný, vyberte Ne úspěšný test. Vypněte SSO a klikněte na tlačítko Další.

Konfigurace SSO se ve vaší organizaci neprojeví, pokud nezvolíte první přepínací tlačítko a neaktivujete SSO.

Co dělat dál

Cisco Webex Control HubPokud chcete provést zřizování uživatelů z Okta do cloudu Webex, použijte postupy v části Synchron izovat uživatele Okta do.

Pokud chcete provést zřizování uživatelů z Entra ID do clou Cisco Webex Control Hub du Webex, použijte postupy v části Synchronizovat uživatele Microsoft Entra ID.

Chcete-li zakázat e-maily odesílané novým uživatelům aplikace Webex ve vaší organizaci, postupujte podle postupu v části Potlačení automatiz ovaných e-mailů. Dokument také obsahuje doporučené postupy pro odesí lání sdělení uživatelům ve vaší organizaci.

Byl tento článek užitečný?
Byl tento článek užitečný?