I denne artikel
dropdown icon
Enkelt login og kontrolhub
    Profiler
    NavneID-format
    SingleLog ud
Integrer Control Hub med Shibboleth
Download Webex-metadataene til dit lokale system
Konfigurer autorisation i Shibboleth-filer
Konfigurer Shibboleth-tjenesteudbyderkomponenter til SAML-påstand
Konfigurere påstandsattributterne
Importer IdP-metadataene og aktiver enkelt logon efter en test
Konfigurer enkelt login i Control Hub med Shibboleth
list-menuI denne artikel
list-menuHar du feedback?

Du kan konfigurere en SSO (Single Sign-On) integration mellem Control Hub og en installation, der bruger Shibboleth som identitetsudbyder (IdP).

Enkelt login og kontrolhub

Single sign-on (SSO) er en session eller brugergodkendelsesproces, der giver en bruger mulighed for at angive legitimationsoplysninger for at få adgang til et eller flere applikationer. Processen godkender brugere for alle de applikationer, som de får rettigheder til. Det eliminerer yderligere beskeder, når brugere skifter applikationer under en bestemt session.

Security Assertion Markup Language (SAML 2.0) Federation Protocol bruges til at levere SSO-godkendelse mellem Webex-skyen og din identitetsudbyder (IdP).

Profiler

Webex-appen understøtter kun webbrowserens SSO-profil. I webbrowserens SSO-profil understøtter Webex App følgende bindinger:

  • SP initierede POST -> POST-binding

  • SP initierede OMDIRIGERING -> POST-binding

NavneID-format

SAML 2.0-protokollen understøtter flere NameID-formater til kommunikation om en bestemt bruger. Webex App understøtter følgende NameID-formater.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

I de metadata, du indlæser fra din IdP, er den første post konfigureret til brug i Webex.

SingleLog ud

Webex App understøtter den enkelte logout-profil. I Webex-appen kan en bruger logge ud af applikationen, som bruger SAML-protokollen til enkelt logout til at afslutte sessionen og bekræfte, at du logger ud med din IdP. Sørg for, at din IdP er konfigureret til SingleLogout.

Integrer Control Hub med Shibboleth

Konfigurationsvejledningerne viser et specifikt eksempel på SSO-integration, men giver ikke udtømmende konfiguration for alle muligheder. For eksempel dokumenteres integrationstrinn nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientene for. Andre formater som f.eks urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressvil fungere til SSO-integration, men er uden for omfanget af vores dokumentation.

Konfigurer denne integration for brugere i din Webex-organisation (herunder Webex App og andre tjenesterWebex Meetings, der administreres i Control Hub). Hvis dit Webex-websted er integreret i Control Hub, arver Webex-webstedet brugeradministrationen. Hvis du ikke kan få adgang Webex Meetings på denne måde, og det ikke administreres i Control Hub, skal du foretage en separat integration for at aktivere SSO forWebex Meetings.

Integrationstrinnene henviser til Shibboleth 2.4.5 i CentOS 7 med Tomcat 7 som webserver.

Før du begynder

For SSO og Control Hub skal IDP'er overholde SAML 2.0-specifikationen. Desuden skal IDP'er konfigureres på følgende måde:

Download Webex-metadataene til dit lokale system

1

Log ind på Control Hub.

2

Gå til Administration > Sikkerhed > Godkendelse.

3

Gå til fanen Identitetsudbyder, og klik på Aktivér SSO.

4

Vælg en IdP.

5

Vælg certifikattypen for din organisation:

  • Selvsigneret af Cisco —Vi anbefaler dette valg. Lad os underskrive certifikatet, så du kun behøver at forny det en gang hvert femte år.
  • Underskrevet af en offentlig certifikat myndighed — Mere sikker, men du skal regelmæssigt opdatere metadataene (medmindre din IdP- leverandør understøtter tillidsankre).

Tillidsankere er offentlige nøgler, der fungerer som en autoritet til at verificere en digital signaturs certifikat. Du kan finde flere oplysninger i dokumentationen til din IdP.

6

Download metadatafilen.

<org-ID>Webex-metadatafilnavnet er idb-meta- -SP.xml.

Konfigurer autorisation i Shibboleth-filer

Når du har installeret Shibboleth, får du konfigurationsfiler med eksempler.

1

Gå til mappen /opt/shibboleth- idp/conf for at få adgang til eksempelfilerne.

2

Bestem, hvilken godkendelsesmetode der skal bruges — for eksempel LDAP binde til. Active Directory

3

Rediger filen handler.xml som følger:

Fjern kommentar

    <!--  Username/password login handler -->
    <ph:LoginHandler xsi:type="ph:UsernamePassword"
                  jaasConfigurationLocation="file:///opt/shibboleth-idp/conf/login.config">  
  <ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport
</ph:AuthenticationMethod>
    </ph:LoginHandler>

Kommentar

<ph:LoginHandler xsi:type="ph:RemoteUser"> 
<ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified</ph:AuthenticationMethod>
    </ph:LoginHandler>
4

Udfyld detaljerne for Active Directory at tillade godkendelse. Angiv konfigurationen til filen login.config.

ShibUserPassAuth {
   edu.vt.middleware.ldap.jaas.LdapLoginModule required
      ldapUrl="ldap://ad0a.cisco.net:389"
      ssl="false"
      tls="false"
      baseDn="cn=Users,dc=cisco,dc=net"
      subtreeSearch="true"
      userFilter="sAMAccountName={0}"
      bindDn="cn=Administrator,cn=Users,dc=cisco,dc=net"
      bindCredential="ThePassword";
};

Konfigurer Shibboleth-tjenesteudbyderkomponenter til SAML-påstand

1

Tilføj den fil, du downloadede fra Webex SP, til mappen /opt/shibboleth-idp/metadata.

2

Rediger filen relying-party.xml. Efter standardrelyingParty-tagget skal du tilføje detaljerne for SAML-påstanden for Webex.

 <rp:RelyingParty id="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-
22de53230d1e"
              provider="https://shib9a.cisco.net/idp/shibboleth"
              defaultSigningCredentialRef="IdPCredential">
            <rp:ProfileConfiguration xsi:type="saml:SAML2SSOProfile"
                includeAttributeStatement="true"
                assertionLifetime="PT5M" assertionProxyCount="0"
                signResponses="never" signAssertions="always"
                encryptAssertions="conditional" encryptNameIds="never"
                includeConditionsNotBefore="true"/>
        </rp:RelyingParty>

For id skal du bruge værdien EntityID fra Webex-metadatafilen. Udskift eksempelets id med organisationens EntityID.

3

Inde i tagget metadata:metadataProvider skal du tilføje placeringen af filen:

 <metadata:MetadataProvider id="ShibbolethMetadata" xsi:type="metadata:Chaini
ngMetadataProvider">
        <metadata:MetadataProvider id="IdPMD" xsi:type="metadata:FilesystemMetad
ataProvider" metadataFile="/opt/shibboleth-idp/metadata/idp-metadata.xml" maxRefreshDelay="P1D" />
    <!--     Cisco UCXN Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="ucxn9a" metadataFile="/opt/shibboleth-idp/metad
ata/ucxn9a-single-agreement.xml" />
    <!--     Cisco CUCM Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="cucm9a" metadataFile="/opt/shibboleth-idp/metad
ata/cucm9a.cisco.net-single-agreement.xml" />
    <!--     Cisco CI Configuration               
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="CI" metadataFile="/opt/shibboleth-idp/metadata/
idb-meta-ea7c1420-711d-4916-95f8-22de53230d1e-SP.xml" />
    </metadata:MetadataProvider>

SP-metadataene kommer fra en fil i Shibboleth-filsystemet på det sted, hvor du uploadede metadataene til din Webex-organisation.

Konfigurere påstandsattributterne

1

I afsnittet Data Connector skal du angive, hvor attributter om dine brugere skal hentes.

Active Directory, med et id af myLDAP.

<resolver:DataConnector id="MyLDAP" xsi:type="dc:LDAPDirectory"
      ldapURL="ldap://ad0a.cisco.net:389"
      baseDN="cn=Users,dc=cisco,dc=net"
      principal="Administrator@cisco.net"
      principalCredential="ThePassword">
        <dc:FilterTemplate>
            <![CDATA[
                (sAMAccountName=$requestContext.principalName)
            ]]>
        </dc:FilterTemplate>
    </resolver:DataConnector>

2

I afsnittet Attributdefinition skal du beholde det, der allerede er i konfigurationen for TransientId.

3

Tilføj den ekstra attribut, som SP forventer, og definer, hvad den knytter sig til i attributkilden.

Knyt attributten mail (e-mail-adresseattribut iActive Directory) til uid (userID i Webex).

<resolver:AttributeDefinition id="mail-attr" xsi:type="ad:Simple" 
sourceAttributeID="mail">
        <resolver:Dependency ref="MyLDAP" />
        <resolver:AttributeEncoder xsi:type="enc:SAML2String" name="uid" />
     </resolver:AttributeDefinition>

4

Definer, hvilken attribut der skal angives til hver SP-aftale i filen attribute-filter.xml.

Angiv uid-attributten til Webex, der knytter sig til brugerens e-mail-adresse.

Frigiv attributten uid til SP-aftalen med Webex.

<!--  Release the attributes to cisco CI Cloud  -->
    <afp:AttributeFilterPolicy id="ReleaseToCI">
        <afp:PolicyRequirementRule xsi:type="basic:AttributeRequesterString" 
value="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-22de53230d1e" />
        <afp:AttributeRule attributeID="transientId">
            <afp:PermitValueRule xsi:type="basic:ANY"/>
        </afp:AttributeRule>
        <afp:AttributeRule attributeID="mail-attr">
            <afp:PermitValueRule xsi:type="basic:ANY" />
        </afp:AttributeRule>
    </afp:AttributeFilterPolicy>

Reglen, du oprettede i attribute-resolver.xml, skal have en politik til frigivelse af attributten mail-attr til det EntityId, der matcher Webex.

5

Download metadatafilen fra Shibboleth-serveren i /opt/shibboleth-idp/metadata. Filnavnet er idp-metadata.xml.

Importer IdP-metadataene og aktiver enkelt logon efter en test

Når du har eksporteret Webex-metadataene, konfigureret din IdP og downloadet IdP-metadataene til dit lokale system, er du klar til at importere dem til din Webex-organisation fra Control Hub.

Før du begynder

Test ikke SSO-integration fra IdP-grænsefladen (Identity Provider). Vi understøtter kun Service Provider-initierede (SP-initierede) flows, så du skal bruge Control Hub SSO-testen til denne integration.

1

Vælg en:

  • Gå tilbage til siden Control Hub — certifikatvalg i din browser, og klik derefter på Næste.
  • Åbn Control Hub igen, hvis den ikke længere er åben i din browserfane. Gå til Administr ation > Sikker hed > Godkendelse i kundevisningen i Control Hub, vælg IdP'en, og vælg derefter Hand linger > Importer metadata.
2

På siden Importer IdP-metadata skal du enten trække og slippe IdP-metadatafilen til siden eller bruge filbrowserindstillingen til at finde og uploade metadat afilen. Klik på Næste.

Du bør bruge ind stillingen Mere sikker, hvis du kan. Dette er kun muligt, hvis din IdP brugte en offentlig CA til at underskrive sine metadata.

I alle andre tilfælde skal du bruge ind stillingen Mindre sikker . Dette inkluderer, hvis metadataene ikke er underskrevet, selvsigneret eller underskrevet af en privat CA.

Okta underskriver ikke metadataene, så du skal vælge Mindre sikker for en Okta SSO-integration.

3

Vælg Test SSO-opsætning, og når en ny browserfane åbnes, skal du godkende med IdP'en ved at logge på.

Hvis du modtager en godkendelsesfejl, kan der være et problem med legitimationsoplysningerne. Kontroller brugernavnet og adgangskoden, og prøv igen.

En Webex App-fejl betyder normalt et problem med SSO-opsætningen. I dette tilfælde skal du gennemgå trinene igen, især de trin, hvor du kopierer og ind sætter Control Hub-metadataene i IdP-opsætningen.

Hvis du vil se SSO-loginoplevelsen direkte, kan du også klikke på Kopier URL til udklipsholder fra denne skærm og indsætte den i et privat browservindue. Derfra kan du gå igennem at logge ind med SSO. Dette trin stopper falske positiver på grund af et adgangstoken, der muligvis er i en eksisterende session, efter at du er logget på.

4

Gå tilbage til browserfanen Control Hub.

  • Hvis testen var vellykket, skal du vælge Successful test. Tænd SSO, og klik på Næste.
  • Hvis testen mislykkedes, skal du vælge Mis lykket test. Sluk SSO, og klik på Næste.

SSO-konfigurationen træder ikke i kraft i organisationen, medmindre du vælger den første alternativknap og aktiverer SSO.

Hvad skal man gøre næste

Brug procedurerne i Synkroniser Okta-brugere til, Cisco Webex Control Hub hvis du vil udføre brugerklarering ud af Okta til Webex-skyen.

Brug procedurerne i Synkroniser Microsoft Entra ID-brugere til, Cisco Webex Control Hub hvis du vil udføre brugerklarering ud af Entra ID til Webex-skyen.

Du kan følge proceduren i Undertryk automatiserede e-mails for at deaktivere e-mails, der sendes til nye Webex App-brugere i din organisation. Dokumentet indeholder også bedste fremgangsmåder til udsendelse af kommunikation til brugere i organisationen.

Var denne artikel nyttig?
Var denne artikel nyttig?