- Domů
- /
- Článek
Pokud máte ve své organizaci vlastního poskytovatele identity (IdP), můžete IDP SAML integrovat s vaší organizací v Control Hub pro jednotné přihlašování (SSO). Jednotné přihlašovací údaje umožňují uživatelům používat jednu společnou sadu pověření pro aplikace Webex App a další aplikace ve vaší organizaci.
Přehled
Před integrací jednotného přihlašování (SSO) používá Webex ve výchozím nastavení základní ověřování. Základní ověřování vyžaduje, aby uživatelé při každém přihlášení zadali své uživatelské jméno a heslo Webex. Pokud máte ve své organizaci vlastního poskytovatele identity (IdP), můžete jej integrovat s vaší organizací v Control Hub for SSO. Jednotné přihlašovací údaje umožňují uživatelům používat jednu společnou sadu pověření pro aplikace Webex ve vaší organizaci.
Pokud dáváte přednost použití základního ověřování, nemusíte jednat. Zvažte však, že základní ověřování může být pro uživatele méně bezpečné a méně pohodlné než SSO, zejména pokud vaše organizace již používá IdP. Pro lepší zabezpečení se základním ověřováním doporučujeme použít vícefaktorové ověřování (MFA) v Řídicím centru. Další informace naleznete v tématu Povolení integrace vícefaktorového ověřování v Řídicím centru.
Otestované SSO IDP
Pro organizace Webex byla testována následující řešení správy přístupu na web a federace. Níže uvedené dokumenty vás provedou, jak integrovat konkrétního poskytovatele identity (IdP) s vaší organizací Webex.
Tyto příručky pokrývají integraci SSO pro služby Webex, které jsou spravovány v Control Hub (https://admin.webex.com). Pokud hledáte integraci SSO Webex Meetings webu (spravované ve správě webu), přečtěte si článek Konfigurace jednotného přihlašování pro Cisco Webex web.
Pokud chcete nastavit jednotné přihlášení pro více poskytovatelů identit ve vaší organizaci, podívejte se na SSO s více IDP ve Webexu.
Pokud váš IdP nevidíte níže, postupujte podle pokynů na vysoké úrovni na kartě Nastavení SSO v tomto článku.
Nastavení jednotného přihlášení
Jednotné přihlašování (SSO) umožňuje uživatelům bezpečně se přihlásit k Webex ověřením u společného poskytovatele identity (IdP) vaší organizace. Aplikace Webex používá službu Webex ke komunikaci se službou Webex Platform Identity Service. Služba identity se ověřuje u vašeho poskytovatele identity (IdP).
Spusťte konfiguraci v Control Hub. Tato část zachycuje obecné kroky na vysoké úrovni pro integraci IdP třetí strany.
Když nakonfigurujete jednotné přihlašovací jméno s vaším IdP, můžete mapovat libovolný atribut na uid. Například namap
ujte userPrincipalName, e-mailový alias, alternativní e-mailovou adresu nebo
jakýkoli jiný vhodný atribut na uid. IdP musí při přihlašování přiřadit jednu z e-mailových
adres uživatele s uid. Webex podporuje mapování až 5 e-mailových adres na
uid.
Při nastavování federace Webex SAML doporučujeme zahrnout do konfigurace metadat jednotné odhlášení (SLO). Tento krok je zásadní pro zajištění neplatnosti uživatelských tokenů jak u poskytovatele identity (IdP), tak u poskytovatele služeb (SP). Pokud tuto konfiguraci neprovádí správce, Webex upozorní uživatele, aby zavřeli prohlížeč, aby zrušili platnost všech otevřených relací.
Požadavky na poskytovatele identity
U SSO a Control Hub musí IDP odpovídat specifikaci SAML 2.0. Kromě toho musí být IDP nakonfigurováni následujícím způsobem:
-
Nastavte atribut NameID Format na urn:oasis:names:tc:saml:2.0:nameID-format: transient
-
Nakonfigurujte nárok na IdP podle typu SSO, který nasazujete:
-
SSO (pro organizaci) — Pokud konfigurujete jednotné přihlášení jménem organizace, nakonfigurujte požadavek IdP tak, aby zahrnoval název atributu uid s hodnotou, která je mapována na atribut vybraný v adresářovém konektoru, nebo atribut user, který odpovídá atributu vybranému ve službě identity Webex. (Tento atribut může být například E-mailové adresy nebo U ser-Principal-Name.)
-
Partnerské SSO (pouze pro poskytovatele služeb) — Pokud jste správcem poskytovatele služeb, který konfigur uje partnerské SSO pro použití zákaznickými organizacemi, které spravuje poskytovatel služeb, nakonfigurujte požadavek IdP tak, aby obsahoval atribut poš ty (nikoli uid). Hodnota se musí mapovat na atribut, který je vybrán v adresářovém konektoru, nebo atributu uživatele, který odpovídá atributu, který je vybrán ve službě identity Webex.
Další informace o mapování vlastních atributů SSO nebo partnerského SSO naleznete v tématu Průvodce nasazením adres ářového konektoru.
-
-
Pouze partnerské SSO. Poskytovatel identity musí podporovat více adres URL Assertion Consumer Service (ACS). Příklady toho, jak nakonfigurovat více adres URL ACS u poskytovatele identity, naleznete v části:
-
Použijte podporovaný prohlížeč: doporučujeme nejnovější verzi Mozilla Firefox nebo Google Chrome.
-
Zakažte všechny blokátory vyskakovacích oken ve vašem prohlížeči.
Průvodci konfigurací ukazují konkrétní příklad integrace SSO, ale neposkytují vyčerpávající konfiguraci pro všechny možnosti. Například nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientjsou zdokumentovány kroky integrace pro. Jiné formáty, jako jsou, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressbudou fungovat pro integraci SSO, ale jsou mimo rozsah naší dokumentace.
Uzavřete dohodu o SAML
Musíte uzavřít smlouvu SAML mezi službou Webex Platform Identity Service a vaším IdP.
K dosažení úspěšné dohody SAML potřebujete dva soubory:
-
Soubor metadat z IdP, který se dá Webexu.
-
Soubor metadat z Webex, který se dá IdP.
Soubor metadat z vašeho IdP identifikuje IdP a řekne Webex, kam má odeslat žádosti o ověřování SAML. Soubor obvykle obsahuje ID entity IdP, podepisovací certifikát, podporované formáty NameID a jednu nebo více adres URL služby jednotného přihlášení.
Štítky a hodnoty metadat IdP se liší podle poskytovatele identity. Použijte soubor metadat, který exportujete ze svého IdP, a identifikujte ekvivalentní pole v následující tabulce. Pokyny pro nastavení specifických pro IDP naleznete v části Testovaní IDP SS O.
| Metadata | Hodnota nebo prvek | Účel |
|---|---|---|
|
ID entity IdP |
|
Identifikuje IdP v dohodě SAML. |
|
Požadavek podepisování požadavku na ověření |
|
Označuje, zda IdP vyžaduje podepsané požadavky na ověřování od Webex. |
|
Podpisový certifikát |
|
Poskytuje certifikát, který Webex používá k ověření podepsaných odpovědí SAML od IdP. |
|
Formát NameID |
|
Definuje formát identifikátoru uživatele, který může IdP odeslat v tvrzení SAML. |
|
Adresa URL služby SSO |
|
Poskytuje koncový bod IdP, který může Webex použít k odesílání žádostí o přihlášení. |
|
Uživatelské atributy |
|
Identifikuje atributy uživatele, které může IdP zahrnout do tvrzení SAML. |
Soubor metadat ze služby identity identifikuje Webex jako poskytovatele služeb SAML a poskytuje hodnoty, které váš IdP potřebuje k dokončení smlouvy SAML. Tento soubor slouží ke konfiguraci ID entity poskytovatele služeb, certifikátů podepisování a šifrování, podporovaných formátů NameID, koncových bodů odhlášení a adresy URL služby Assertion Consumer Service.
Následující tabulka zobrazuje pole metadat služby identity Webex, která může váš IdP potřebovat.
| Metadata | Hodnota nebo prvek | Účel |
|---|---|---|
|
ID entity poskytovatele služeb |
|
Identifikuje službu identity Webex v konfiguraci IdP. |
|
Podepisování požadavku na ověřování |
|
Označuje, zda služba identity Webex podepisuje požadavky na ověřování. |
|
Podepisování tvrzení |
|
Označuje, zda služba identity Webex vyžaduje podepsaná tvrzení. |
|
Podpisový certifikát |
|
Poskytuje certifikát, který může IdP použít k ověření metadat nebo zpráv podepsaných službou identity Webex. |
|
Šifrovací certifikát |
|
Poskytuje certifikát, který může IdP použít k šifrování tvrzení SAML pro službu identity Webex. |
|
Adresa URL služby jednotného odhlášení |
|
Poskytuje koncové body odhlášení Webex, pokud je odhlášení nakonfigurováno v IdP. |
|
Formát NameID |
|
Uvádí formáty NameID, které služba identity Webex podporuje pro smlouvu SAML. |
|
Adresa URL spotřebitelské služby Assertion |
|
Poskytuje koncový bod Webex, kde IdP zveřejní tvrzení SAML po ověření. |
Při konfiguraci smlouvy SAML ve Webex použijte metadata IdP k ověření ID entity IdP, podepisovacího certifikátu, formátu NameID a adresy URL služby SSO požadované poskytovatelem identity.
Konfigurace služby Webex Identity Service
Tuto úlohu použijte, když konfigurujete Webex jako poskytovatele identity v Řídicím centru a definujete pravidla směrování pro uživatele, kteří se ověřují prostřednictvím tohoto IdP.
Pokud konfigurujete IDP SAML jiného výrobce, použijte hodnoty metadat z vašeho IdP a služby identity Webex k dokončení smlouvy SAML před testováním a aktivací SSO.
| 1 |
Přihlaste se do Control Hub. |
| 2 |
Přejděte do nabídky . |
| 3 |
Přejděte na kartu Po skytovatel identity a klikněte na Aktivovat SSO. |
| 4 |
Vyberte Webex jako svého IdP a klikněte na tlačítko Další. |
| 5 |
Zaškrt něte políčko Přečetl jsem si a pochopil, jak Webex IdP funguje, a klikněte na tlačítko Další . |
| 6 |
Nastavte pravidlo směrování. Jakmile přidáte pravidlo směrování, bude váš IdP přidán a zobrazí se na kartě Poskyto vatel
identity.
Další informace naleznete v části SSO s více IDP ve Webexu.
|
Spravovat
Po nastavení jednotného přihlášení použijte k zachování integrace funkce správy SSO v Řídicím centru.
Můžete obnovit certifikáty, exportovat nebo importovat metadata, spravovat výstrahy SSO, konfigurovat jednotné odhlášení, zakázat jednotné přihlášení a používat možnosti automatického obnovení.
Úplný přehled najdete v tématu Správa integrace jednotného přihlašování (SSO) v Ří dicím centru.
Odstraňování problémů
Pokud narazíte na problémy s integrací SSO, použijte požadavky a postup v této části k řešení potíží s průtokem SAML mezi vaším IdP a Webex.
Požadavky na řešení potíží SSO
Řešení potíží s tokem SAML mezi aplikací Webex, vaším IdP a službami Webex
Následuje tok zpráv mezi aplikací Webex, službami Webex, službou Webex Platform Identity Service a poskytovatelem identity (IdP).

| 1 |
Přejděte na stránku https://admin.webex.com a pokud je povoleno SSO, aplikace vyzve k zadání e-mailové adresy.
![]() Aplikace odešle informace do služby Webex, která ověří e-mailovou adresu.
|
| 2 |
Aplikace odešle požadavek GET na autorizační server OAuth o token. Požadavek je přesměrován na službu identity do SSO nebo toku uživatelského jména a hesla. Je vrácena adresa URL ověřovacího serveru. Požad avek GET můžete vidět v souboru trasování.
V sekci parametrů služba vyhledá kód OAuth, e-mail uživatele, který požadavek odeslal, a další podrobnosti OAuth, jako je ClientID, RedirectURI a Scope.
|
| 3 |
Aplikace Webex požaduje tvrzení SAML od IdP pomocí protokolu SAML HTTP POST.
Když je povoleno jednotné přihlášení, ověřovací modul ve službě identity přesměruje na adresu URL IdP pro jednotné přihlášení. Adresa URL IdP poskytnutá při výměně metadat .
V nástroji pro trasování zkontrolujte zprávu SAML POST. Zobrazí se zpráva HTTP POST pro IdP požadovanou IDPBrokerem.
Parametr relayState zobrazuje správnou odpověď od IdP.
Zkontrolujte verzi dekódování požadavku SAML, neexistuje žádný mandát AuthN a cíl odpovědi by měl jít na cílovou adresu URL IdP. Zkontrolujte, zda je formát nameid správně nakonfigurován v IdP pod správným EntityId (SPNameQualifier)
Při vytvoření smlouvy SAML je zadán formát ID jména IdP a název smlouvy nakonfigurován. |
| 4 |
Ověřování aplikace probíhá mezi webovými prostředky operačního systému a IdP.
V závislosti na vašem IdP a ověřovacích mechanismech nakonfigurovaných v IdP se z IdP spouštějí různé toky.
|
| 5 |
Aplikace odešle HTTP Post zpět do služby identity a obsahuje atributy poskytnuté IdP a dohodnuté v původní smlouvě.
Když je ověřování úspěšné, aplikace odešle informace ve zprávě SAML POST službě identity.
RelayState je stejný jako předchozí zpráva HTTP POST, kde aplikace řekne IdP, který EntityId požaduje tvrzení.
|
| 6 |
Tvrzení SAML od IdP do Webex.
|
| 7 |
Služba identity obdrží autorizační kód, který je nahrazen přístupovým a obnovovacím tokenem OAuth. Tento token se používá k přístupu ke zdrojům jménem uživatele.
Poté, co služba identity ověří odpověď od IdP, vydá token OAuth, který umožňuje aplikaci Webex přístup k různým službám Webex.
|
















