- Hjem
- /
- Artikel
Du kan konfigurere en SSO (Single Sign-On) integration mellem Control Hub og en installation, der bruger Shibboleth som identitetsudbyder (IdP).
Enkelt login og kontrolhub
Single sign-on (SSO) er en session eller brugergodkendelsesproces, der giver en bruger mulighed for at angive legitimationsoplysninger for at få adgang til et eller flere applikationer. Processen godkender brugere for alle de applikationer, som de får rettigheder til. Det eliminerer yderligere beskeder, når brugere skifter applikationer under en bestemt session.
Security Assertion Markup Language (SAML 2.0) Federation Protocol bruges til at levere SSO-godkendelse mellem Webex-skyen og din identitetsudbyder (IdP).
Profiler
Webex-appen understøtter kun webbrowserens SSO-profil. I webbrowserens SSO-profil understøtter Webex App følgende bindinger:
-
SP initierede POST -> POST-binding
-
SP initierede OMDIRIGERING -> POST-binding
NavneID-format
SAML 2.0-protokollen understøtter flere NameID-formater til kommunikation om en bestemt bruger. Webex App understøtter følgende NameID-formater.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
I de metadata, du indlæser fra din IdP, er den første post konfigureret til brug i Webex.
SingleLog ud
Webex App understøtter den enkelte logout-profil. I Webex-appen kan en bruger logge ud af applikationen, som bruger SAML-protokollen til enkelt logout til at afslutte sessionen og bekræfte, at du logger ud med din IdP. Sørg for, at din IdP er konfigureret til SingleLogout.
Integrer Control Hub med Shibboleth
Konfigurationsvejledningerne viser et specifikt eksempel på SSO-integration, men giver ikke udtømmende konfiguration for alle muligheder. For eksempel dokumenteres integrationstrinn nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientene for. Andre formater som f.eks urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressvil fungere til SSO-integration, men er uden for omfanget af vores dokumentation.
Konfigurer denne integration for brugere i din Webex-organisation (herunder Webex App og andre tjenesterWebex Meetings, der administreres i Control Hub). Hvis dit Webex-websted er integreret i Control Hub, arver Webex-webstedet brugeradministrationen. Hvis du ikke kan få adgang Webex Meetings på denne måde, og det ikke administreres i Control Hub, skal du foretage en separat integration for at aktivere SSO forWebex Meetings.
Integrationstrinnene henviser til Shibboleth 2.4.5 i CentOS 7 med Tomcat 7 som webserver.
Før du begynder
For SSO og Control Hub skal IDP'er overholde SAML 2.0-specifikationen. Desuden skal IDP'er konfigureres på følgende måde:
Download Webex-metadataene til dit lokale system
| 1 |
Log ind på Control Hub. |
| 2 |
Gå til . |
| 3 |
Gå til fanen Identitetsudbyder, og klik på Aktivér SSO. |
| 4 |
Vælg en IdP. |
| 5 |
Vælg certifikattypen for din organisation:
Tillidsankere er offentlige nøgler, der fungerer som en autoritet til at verificere en digital signaturs certifikat. Du kan finde flere oplysninger i dokumentationen til din IdP. |
| 6 |
Download metadatafilen. <org-ID>Webex-metadatafilnavnet er idb-meta- -SP.xml. |
Konfigurer autorisation i Shibboleth-filer
Når du har installeret Shibboleth, får du konfigurationsfiler med eksempler.
| 1 |
Gå til mappen /opt/shibboleth- idp/conf for at få adgang til eksempelfilerne. |
| 2 |
Bestem, hvilken godkendelsesmetode der skal bruges — for eksempel LDAP binde til. Active Directory |
| 3 |
Rediger filen handler.xml som følger: Fjern kommentar
Kommentar
|
| 4 |
Udfyld detaljerne for Active Directory at tillade godkendelse. Angiv konfigurationen til filen login.config.
|
Konfigurer Shibboleth-tjenesteudbyderkomponenter til SAML-påstand
| 1 |
Tilføj den fil, du downloadede fra Webex SP, til mappen /opt/shibboleth-idp/metadata. |
| 2 |
Rediger filen relying-party.xml. Efter standardrelyingParty-tagget skal du tilføje detaljerne for SAML-påstanden for Webex.
For id skal du bruge værdien EntityID fra Webex-metadatafilen. Udskift eksempelets id med organisationens EntityID. |
| 3 |
Inde i tagget metadata:metadataProvider skal du tilføje placeringen af filen:
SP-metadataene kommer fra en fil i Shibboleth-filsystemet på det sted, hvor du uploadede metadataene til din Webex-organisation. |
Konfigurere påstandsattributterne
| 1 |
I afsnittet Data Connector skal du angive, hvor attributter om dine brugere skal hentes. Active Directory, med et id af myLDAP.
|
| 2 |
I afsnittet Attributdefinition skal du beholde det, der allerede er i konfigurationen for TransientId. |
| 3 |
Tilføj den ekstra attribut, som SP forventer, og definer, hvad den knytter sig til i attributkilden. Knyt attributten mail (e-mail-adresseattribut iActive Directory) til uid (userID i Webex).
|
| 4 |
Definer, hvilken attribut der skal angives til hver SP-aftale i filen attribute-filter.xml. Angiv uid-attributten til Webex, der knytter sig til brugerens e-mail-adresse. Frigiv attributten uid til SP-aftalen med Webex.
Reglen, du oprettede i attribute-resolver.xml, skal have en politik til frigivelse af attributten mail-attr til det EntityId, der matcher Webex. |
| 5 |
Download metadatafilen fra Shibboleth-serveren i /opt/shibboleth-idp/metadata. Filnavnet er idp-metadata.xml. |
Importer IdP-metadataene og aktiver enkelt logon efter en test
Når du har eksporteret Webex-metadataene, konfigureret din IdP og downloadet IdP-metadataene til dit lokale system, er du klar til at importere dem til din Webex-organisation fra Control Hub.
Før du begynder
Test ikke SSO-integration fra IdP-grænsefladen (Identity Provider). Vi understøtter kun Service Provider-initierede (SP-initierede) flows, så du skal bruge Control Hub SSO-testen til denne integration.
| 1 |
Vælg en:
|
| 2 |
På siden Importer IdP-metadata skal du enten trække og slippe IdP-metadatafilen til siden eller bruge filbrowserindstillingen til at finde og uploade metadat afilen. Klik på Næste.
Du bør bruge ind stillingen Mere sikker, hvis du kan. Dette er kun muligt, hvis din IdP brugte en offentlig CA til at underskrive sine metadata. I alle andre tilfælde skal du bruge ind stillingen Mindre sikker . Dette inkluderer, hvis metadataene ikke er underskrevet, selvsigneret eller underskrevet af en privat CA. Okta underskriver ikke metadataene, så du skal vælge Mindre sikker for en Okta SSO-integration. |
| 3 |
Vælg Test SSO-opsætning, og når en ny browserfane åbnes, skal du godkende med IdP'en ved at logge på. Hvis du modtager en godkendelsesfejl, kan der være et problem med legitimationsoplysningerne. Kontroller brugernavnet og adgangskoden, og prøv igen. En Webex App-fejl betyder normalt et problem med SSO-opsætningen. I dette tilfælde skal du gennemgå trinene igen, især de trin, hvor du kopierer og ind sætter Control Hub-metadataene i IdP-opsætningen. Hvis du vil se SSO-loginoplevelsen direkte, kan du også klikke på Kopier URL til udklipsholder fra denne skærm og indsætte den i et privat browservindue. Derfra kan du gå igennem at logge ind med SSO. Dette trin stopper falske positiver på grund af et adgangstoken, der muligvis er i en eksisterende session, efter at du er logget på. |
| 4 |
Gå tilbage til browserfanen Control Hub.
SSO-konfigurationen træder ikke i kraft i organisationen, medmindre du vælger den første alternativknap og aktiverer SSO. |
Hvad skal man gøre næste
Brug procedurerne i Synkroniser Okta-brugere til, Cisco Webex Control Hub hvis du vil udføre brugerklarering ud af Okta til Webex-skyen.
Brug procedurerne i Synkroniser Microsoft Entra ID-brugere til, Cisco Webex Control Hub hvis du vil udføre brugerklarering ud af Entra ID til Webex-skyen.
Du kan følge proceduren i Undertryk automatiserede e-mails for at deaktivere e-mails, der sendes til nye Webex App-brugere i din organisation. Dokumentet indeholder også bedste fremgangsmåder til udsendelse af kommunikation til brugere i organisationen.