Du kan konfigurere en enkelt login-integration (SSO) mellem Control Hub og en udrulning, der bruger Shibboleth som identitetsudbyder (IdP).
Single sign-on og Control Hub
Single sign-on (SSO) er en sessions- eller brugergodkendelsesproces, der giver en bruger tilladelse til at angive legitimationsoplysninger for at få adgang til et eller flere programmer. Processen godkender brugere til alle de programmer, de har fået rettigheder til. Det eliminerer behovet for yderligere godkendelser, når brugere skifter program under en bestemt session.
Security Assertion Markup Language (SAML 2.0) Federation-protokollen bruges til at levere SSO-bekræftelse mellem Webex Cloud og din identitetsudbyder (IdP).
Profiler
Webex-appen understøtter kun webbrowserens SSO profil. I webbrowseren til SSO, understøtter Webex-appen følgende bindinger:
SP-initieret POST -> POST-binding
SP-initieret OMDIRIGERING -> POST-binding
NameID-format
SAML 2.0-protokollen understøtter flere NameID-formater til kommunikation om en bestemt bruger. Webex-appen understøtter følgende NameID-formater.
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
I metadata, som du indlæser fra din IdP, konfigureres den første post til brug i Webex.
SingleLogout
Webex-appen understøtter den enkelte log ud-profil. I Webex-appenkan en bruger logge ud af applikationen, som bruger SAML-enkeltlogoutprotokollen til at afslutte sessionen og bekræfte, at der logges ud med din IdP. Sørg for, at din IdP er konfigureret til SingleLogout.
Integrer Control Hub med Shibboleth
Konfigurationsvejledningerne viser et specifikt eksempel på SSO-integration, men giver ikke udtømmende vejledning om alle konfigurationsmuligheder. For eksempel dokumenteres integrationstrinnene for nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient. Andre formater, som f.eks. urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified eller urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress kan bruges til SSO-integration, men ligger uden for omfanget af vores dokumentation. |
Opsæt denne integration for brugere i din Webex-organisation ( herunder Webex-app, Webex Meetingsog andre tjenester, der administreres i Control Hub). Hvis dit Webex-websted er integreret i Control Hub, så overtager Webex-webstedet brugeradministrationen. Hvis du ikke kan få adgang til Webex Meetings på denne måde, og det ikke administreres i Control Hub, skal du udføre en separat integration for at aktivere SSO for Webex Meetings. (Se Configure Single Sign-On for Webex (konfigurer single sign-on til Webex) for at få flere oplysninger om SSO-integration i webstedsadministration.)
Integrationstrinnene henviser til Shibboleth 2.4.5 i CentOS 7 med Tomcat 7 som webserveren.
Før du begynder
For SSO og Control Hub skalIdPs overholde SAML 2.0-specifikationen. Desuden skal identitetsudbydere konfigureres på følgende måde:
Download Webex-metadata til dit lokale system
1 | I kundevisningen i https://admin.webex.comskal Organisationsindstillinger ogderefter rulle ned til Godkendelse og derefter aktivere enkelt login-indstillingen for at starte opsætningsguiden. |
||
2 | Vælg certifikattypen for din organisation:
|
||
3 | Download metadatafilen. Webex metadata filnavnet er idb-meta-SP.xml<org-ID>. |
Konfigurer godkendelse i Shibboleth-filer
Efter du installerer Shibboleth, får du konfigurationsfiler med eksempler.
1 | Gå til mappen / opt/shibboleth-idp/conf for at få adgang til eksempelfilerne. |
2 | Beslut, hvilken godkendelsesmetode du vil bruge , for eksempel LDAP, der skal bindes Active Directory. |
3 | Rediger handler.xml filen som følger: Afkommentere
Kommentar
|
4 | Udfyld oplysningerne om dine -Active Directory at tillade bekræftelsen. Angiv konfigurationen til filen login.config. Eksempel:
|
Konfigurer Shibboleth serviceudbyderkomponenter til SAML-påstand
1 | Tilføj filen, du downloadede fra Webex SP, i mappen /opt/shibboleth-idp/metadata. |
2 | Rediger filen relying-party.xml ; efter Tagget DefaultRelyingParty skal du tilføje oplysninger om SAML-påstanden for Webex.
For id skal du bruge Værdien af EntityID fra Webex metadata-filen . Erstat -id'et for eksemplet med din organisations EntityID. |
3 | I metadata:MetadataProvider-tagget skal du tilføje filens placering:
SP-metadata kommer fra en fil i Shibboleth-filsystemet på den placering, hvor du overførte metadataene for din Webex-organisation . |
Konfigurer sikkerhedsattributterne
1 | I afsnittet Datakonnektor skal du angive, hvor attributter for dine brugere skal hentes. Eksempel:Active Directory, med et id på MyLDAP.
|
2 | I afsnittet Attributdefinition skal du beholde det, der allerede er i konfigurationen for transientID. |
3 | Tilføj den ekstra attribut, som SP'en forventer, og definer, hvad den kortlægger i attributkilden. Eksempel:
|
4 | Definer, hvilken attribut der skal angives for hver SP-aftale i attribut-filter.xml-filen . Angiv uid-attributten til Webex , som kortlægger brugerens e-mailadresse. Eksempel:Slip attributten uid til SP-aftalen med Webex.
Den regel, som du oprettede i attribute-resolver.xml , bør have en politik for at frigive mail-attr-attributten til EntityID, som matcher Webex. |
5 | Download metadatafilen fra Shibboleth-serveren i /opt/shibboleth-idp/metadata. Filnavnet er idp-metadata.xml. |
Importer IdP-metadata, og single sign-on efter en test
Når du har eksporteret Webex-metadata , konfigureret din IdP og downloade IdP-metadata til dit lokale system, er du klar til at importere dem i din Webex-organisationfra Control Hub.
Før du begynder
Test ikke SSO-integration fra identitetsudbyderens (IdP) grænseflade. Vi understøtter kun flows, der er initieret af tjenesteudbydere (SP-initierede), så du skal bruge Control Hub SSO-testen til denne integration.
1 | Vælg én:
|
||||
2 | På siden Import IdP Metadata (importer IdP-metadata) skal du enten trække og slippe IdP-metadatafilen ind på siden eller bruge filbrowseren til at finde og overføre metadatafilen. Klik på Næste. Du bør bruge valgmuligheden Mere sikker , hvis du kan. Dette er kun muligt, hvis din IdP brugte en offentlig CA til at underskrive dens metadata. I alle andre tilfælde skal du bruge valgmuligheden Mindre sikker. Dette omfatter, hvis metadataene ikke er signeret, selv underskrevet eller underskrevet af en privat CA. |
||||
3 | Vælg Test SSO opsætning, ognår en ny browserfane åbnes, skal du godkende med IdP ved at logge ind.
|
||||
4 | Vend tilbage til Control Hub-browserfanen.
|
Hvad er næste trin?
Du kan følge proceduren i Undertryk automatiserede e-mails for at deaktivere e-mails, der sendes til nye brugere af Webex-appen i din organisation. Dokumentet indeholder også bedste praksis for afsendelse af meddelelser til brugere i din organisation.