I denne artikel
Oversigt
Testede SSO IDP'er
dropdown icon
Opsætning af enkelt login
    Krav til identitetsudbydere
    Opret en SAML-aftale
    Konfigurer Webex Identity Service
Administrer
dropdown icon
Fejlfinding
    Krav til fejlfinding af SSO
    Fejlfinding af SAML-flowet mellem Webex-appen, din IdP og Webex-tjenester
    Fejlfinding af SSO-fejl
    Relaterede oplysninger
Integration af enkelt login i Control Hub
list-menuI denne artikel
list-menuHar du feedback?

Hvis du har din egen identitetsudbyder (IdP) i din organisation, kan du integrere SAML IdP'en med din organisation i Control Hub til single sign-on (SSO). SSO giver dine brugere mulighed for at bruge et enkelt, fælles sæt legitimationsoplysninger til Webex App-applikationer og andre programmer i din organisation.

Oversigt

Før du integrerer single sign-on (SSO), bruger Webex grundlæggende godkendelse som standard. Grundlæggende godkendelse kræver, at brugerne indtaster deres Webex-brugernavn og adgangskode, hver gang de logger ind. Hvis du har din egen identitetsudbyder (IdP) i din organisation, kan du integrere den med din organisation i Control Hub til SSO. SSO giver dine brugere mulighed for at bruge et enkelt, fælles sæt legitimationsoplysninger til Webex-applikationer i din organisation.

Hvis du foretrækker at bruge grundlæggende godkendelse, behøver du ikke at handle. Overvej dog, at grundlæggende godkendelse kan være mindre sikker og mindre praktisk for brugerne end SSO, især hvis din organisation allerede bruger en IdP. For forbedret sikkerhed med grundlæggende godkendelse anbefaler vi, at du bruger multifaktorgodkendelse (MFA) i Control Hub. Du kan finde flere oplysninger i Aktivér integration af multifaktorgodkendelse i Control Hub.

Testede SSO IDP'er

Følgende webadgangshåndterings- og føderationsløsninger blev testet for Webex-organisationer. Dokumenterne, der er linket nedenfor, viser dig, hvordan du integrerer den specifikke identitetsudbyder (IdP) med din Webex-organisation.

Disse vejledninger dækker SSO-integration for Webex-tjenester, der administreres i Control Hub (https://admin.webex.com). Hvis du leder efter SSO-integration af et Webex Meetings websted (administreret i Websteds administration), skal du læse Konfigurer enkelt login til Cisco Webex websted.

Hvis du vil konfigurere SSO for flere identitetsudbydere i din organisation, skal du henvise til SSO med flere IDP'er i Webex.

Hvis du ikke kan se din IdP på listen nedenfor, skal du følge trinene på højt niveau under fanen SSO-opsætning i denne artikel.

Opsætning af enkelt login

Single sign-on (SSO) gør det muligt for brugere at logge på Webex sikkert ved at godkende til din organisations fælles identitetsudbyder (IdP). Webex App bruger Webex-tjenesten til at kommunikere med Webex Platform Identity Service. Identitetstjenesten autentificerer med din identitetsudbyder (IdP).

Start konfigurationen i Control Hub. Dette afsnit indeholder generelle trin på højt niveau til integration af en tredjeparts IdP.

Når du konfigurerer SSO med din IdP, kan du knytte en hvilken som helst attribut til uid. For eksempel, kortlæg userPrincipalName, et e-mail-alias, en alternativ e-mail-adresse eller enhver anden passende attribut til uid. IdP'en skal matche en af brugerens e-mail- adresser til uid'en, når du logger på. Webex understøtter kortlægning af op til 5 e-mail-adresser til uid.

Vi anbefaler, at du medtager Single Log Out (SLO) i din metadatakonfiguration, mens du konfigurerer Webex SAML-føderationen. Dette trin er afgørende for at sikre, at brugertokens ugyldiggøres hos både Identity Provider (IdP) og Service Provider (SP). Hvis denne konfiguration ikke udføres af en administrator, advarer Webex brugerne om at lukke deres browsere for at ugyldiggøre eventuelle sessioner, der forbliver åbne.

Krav til identitetsudbydere

For SSO og Control Hub skal IDP'er overholde SAML 2.0-specifikationen. Desuden skal IDP'er konfigureres på følgende måde:

  • Indstil attributten NameID Format til urn:oasis:names:tc:saml:2.0:nameID-format: transient

  • Konfigurer et krav på IdP'en i henhold til den type SSO, du implementerer:

    • SSO (for en organisation) — Hvis du konfigurerer SSO på vegne af en organisation, skal du konfigurere IdP-kravet til at inkludere uid- attributnavnet med en værdi, der er knyttet til den attribut, der er valgt i Directory Connector, eller den brugerattribut, der matcher den, der er valgt i Webex identitetstjeneste. (Denne attribut kan f.eks. være e-mail-adresser eller bruger-hovednavn.)

    • Partner-SSO (kun for tjenesteudbydere) — Hvis du er administrator af tjenesteudbyderen, der konfigurerer partner-SSO til brug af de kundeorganisationer, som tjenesteudbyderen administrerer, skal du konfigurere IdP-kravet til at inkludere mail attributten (i stedet for uid). Vær dien skal tilknyttes den attribut, der er valgt i Directory Connector, eller den brugerattribut, der matcher den, der er valgt i Webex-identitetstjenesten.

    Du kan finde flere oplysninger om tilknytning af brugerdefinerede attributter til enten SSO eller partner-SSO i Installations vejledning til Directory Connector.

  • Kun partner-SSO. Identitetsudbyderen skal understøtte flere ACS-webadresser (Assertion Consumer Service). Du kan finde eksempler på, hvordan du konfigurerer flere ACS-webadresser på en identitetsudbyder, under:

  • Brug en understøttet browser: Vi anbefaler den nyeste version af Mozilla Firefox eller Google Chrome.

  • Deaktiver eventuelle popup-blokkere i din browser.

Konfigurationsvejledningerne viser et specifikt eksempel på SSO-integration, men giver ikke udtømmende konfiguration for alle muligheder. For eksempel dokumenteres integrationstrinn nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientene for. Andre formater som f.eks urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressvil fungere til SSO-integration, men er uden for omfanget af vores dokumentation.

Opret en SAML-aftale

Du skal oprette en SAML-aftale mellem Webex Platform Identity Service og din IdP.

Du har brug for to filer for at opnå en vellykket SAML-aftale:

  • En metadatafil fra IdP'en, der skal gives til Webex.

  • En metadatafil fra Webex, der skal gives til IdP.

Flow of metadata file exchange between Webex and the identity provider.

Metadatafilen fra din IdP identificerer IdP'en og fortæller Webex, hvor SAML-godkendelsesanmodninger skal sendes. Filen indeholder typisk IdP-objekt-id'et, signeringscertifikatet, understøttede NameID-formater og en eller flere webadresser til Single Sign-On-tjenesten.

IdP-metadataetiketter og -værdier varierer afhængigt af identitetsudbyder. Brug den metadatafil, du eksporterer fra din IdP, og identificer de tilsvarende felter i nedenstående tabel. For vejledning til IDP-specifik opsætning, se Testede S SO-IDP'er.

Tabel 1. IdP-metadatafelter
MetadataVærdi eller elementFormål

IdP-enheds-id

entityIDpå EntityDescriptorelementet

Identificerer IdP'en i SAML-aftalen.

Krav til underskrivelse af godkendelsesanmodning

WantAuthnRequestsSignedattribut, når den er til stede

Angiver, om IdP'en kræver underskrevne godkendelsesanmodninger fra Webex.

Signeringscertifikat

KeyDescriptor use="signing"og X509Certificate

Giver det certifikat, som Webex bruger til at bekræfte signerede SAML-svar fra IdP'en.

NavneID-format

NameIDFormat

Definerer det brugeridentifikationsformat, som IdP'en kan sende i SAML-påstanden.

SSO-tjenestens URL

SingleSignOnServicemed Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"eller Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Angiver det IdP-slutpunkt, som Webex kan bruge til at sende logonanmodninger.

Brugerattributter

Attributeelementer, hvis de leveres af IdP-metadataene

Identificerer brugerattributter, som IdP'en kan inkludere i SAML-påstanden.

Metadatafilen fra identitetstjenesten identificerer Webex som SAML-tjenesteudbyderen og angiver de værdier, som din IdP skal bruge for at fuldføre SAML-aftalen. Brug denne fil til at konfigurere tjenesteudbyderobjekt-id, signerings- og krypteringscertifikater, understøttede NameID-formater, logout-slutpunkter og Assertion Consumer Service URL.

Følgende tabel viser Metadatafelter for Webex-identitetstjeneste, som din IdP muligvis har brug for.

Tabel 2. Metadatafelter for Webex identitetstjeneste
MetadataVærdi eller elementFormål

Tjenesteudbyderenheds-id

entityIDpå EntityDescriptorelementet

Identificerer Webex-identitetstjenesten i IdP-konfigurationen.

Godkendelsesanmodningssignering

AuthnRequestsSignedattribut

Angiver, om Webex-identitetstjenesten underskriver godkendelsesanmodninger.

Påståelsessignering

WantAssertionsSignedattribut

Angiver, om Webex-identitetstjenesten kræver underskrevne påstande.

Signeringscertifikat

KeyDescriptor use="signing"og X509Certificate

Indeholder det certifikat, som IdP'en kan bruge til at bekræfte metadata eller meddelelser, der er underskrevet af Webex-identitetstjenesten.

Krypteringscertifikat

KeyDescriptor use="encryption"og X509Certificate

Angiver det certifikat, som IdP'en kan bruge til at kryptere SAML-påstande for Webex-identitetstjenesten.

URL til enkelt logout-tjeneste

SingleLogoutServicemed Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"eller Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Giver Webex-logoutslutpunkter, hvis logout er konfigureret i IdP'en.

NavneID-format

NameIDFormat

Viser de NameID-formater, som Webex-identitetstjenesten understøtter for SAML-aftalen.

URL-adresse til forbrugertjeneste for påstand

AssertionConsumerServicemed Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Angiver Webex-slutpunktet, hvor IdP'en sender SAML-påstande efter godkendelse.

Når du konfigurerer SAML-aftalen i Webex, skal du bruge IdP-metadataene til at bekræfte det IdP-objekt-id, signeringscertifikat, NameID-format og SSO-tjeneste-URL, der kræves af din identitetsudbyder.

Konfigurer Webex Identity Service

Brug denne opgave, når du konfigurerer Webex som en identitetsudbyder i Control Hub og definerer routingregler for brugere, der godkender via den pågældende IdP.

Hvis du konfigurerer en tredjeparts SAML IdP, skal du bruge metadataværdierne fra din IdP og Webex-identitetstjenesten til at fuldføre SAML-aftalen, før du tester og aktiverer SSO.

1

Log ind på Control Hub.

2

Gå til Administration > Sikkerhed > Godkendelse.

3

Gå til fanen Identitetsudbyder, og klik på Aktivér SSO.

4

Vælg Webex som din IdP, og klik på Næste.

5

Kontroller, at jeg har læst og forstået, hvordan Webex IdP fungerer, og klik på Næste.

6

Opret en routingregel.

Når du har tilføjet en routingregel, tilføjes din IdP og vises under fanen Identitetsudbyder.
Du kan finde flere oplysninger i SSO med flere IDP'er i Webex.

Administrer

Når du har konfigureret SSO, skal du bruge SSO-administrationsfunktionerne i Control Hub til at vedligeholde integrationen.

Du kan forny certifikater, eksportere eller importere metadata, administrere SSO-advarsler, konfigurere Single Logout, deaktivere SSO og bruge indstillinger for selvgendannelse.

Se Administrer integration af single sign-on (SSO) i Control Hub for en komplet oversigt.

Fejlfinding

Hvis du støder på problemer med din SSO-integration, skal du bruge kravene og proceduren i dette afsnit til at foretage fejlfinding af SAML-flowet mellem din IdP og Webex.

Fejlfinding af SAML-flowet mellem Webex-appen, din IdP og Webex-tjenester

Følgende er strømmen af meddelelser mellem Webex-appen, Webex Services, Webex Platform Identity Service og identitetsudbyderen (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Gå til https://admin.webex.com, og når SSO er aktiveret, beder appen om en e-mail-adresse.

Control Hub sign in screen.

Appen sender oplysningerne til Webex-tjenesten, der verificerer e-mail-adressen.

Information sent to Webex service for email address verification.

2

Appen sender en GET-anmodning til OAuth-autorisationsserveren for et token. Anmodningen omdirigeres til identitetstjenesten til SSO eller brugernavn og adgangskodeflow. URL-adressen til godkendelsesserveren returneres.

Du kan se GET-anmodningen i sporingsfilen.

GET request details in the log file.

I parametersektionen søger tjenesten efter en OAuth-kode, e-mail til den bruger, der sendte anmodningen, og andre OAuth-detaljer såsom ClientID, RedirectURI og Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Webex-appen anmoder om en SAML-påstand fra IdP'en ved hjælp af en SAML HTTP POST.

Når SSO er aktiveret, omdirigerer godkendelsesprogrammet i identitetstjenesten til IdP-URL-adressen for SSO. Den IdP-URL, der blev angivet, da metadataene blev udvekslet.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Tjek sporingsværktøjet for en SAML POST-meddelelse. Du ser en HTTP POST-meddelelse til den IdP, som IDPBroker anmoder om.

SAML POST message to the identity provider.

Parameteren relayState viser det korrekte svar fra IdP'en.

RelayState parameter showing the correct reply from the identity provider.

Gennemgå afkodningsversionen af SAML-anmodningen, der er ingen mandat AuthN, og destin ationen for svaret skal gå til destinations-URL-adressen for IdP'en. Sørg for, at nameid-formatet er korrekt konfigureret i IdP under det korrekte EntityId (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

IdP-navneid-formatet angives, og navnet på aftalen konfigureres, da SAML-aftalen blev oprettet.

4

Godkendelsen for appen sker mellem operativsystemets webressourcer og IdP.

Afhængigt af din IdP og de godkendelsesmekanismer, der er konfigureret i IdP'en, startes forskellige flows fra IdP'en.

Identity provider placeholder for your organization.

5

Appen sender et HTTP-indlæg tilbage til identitetstjenesten og inkluderer de attributter, der er leveret af IdP'en og aftalt i den oprindelige aftale.

Når godkendelsen er vellykket, sender appen oplysningerne i en SAML POST-meddelelse til identitetstjenesten.

SAML POST message to the identity service.

RelayState er den samme som den forrige HTTP POST-meddelelse, hvor appen fortæller IdP'en, hvilket EntityId der anmoder om påstanden.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

SAML-påstand fra IdP til Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Identitetstjenesten modtager en godkendelseskode, der erstattes med et OAuth-adgangs- og opdateringstoken. Dette token bruges til at få adgang til ressourcer på vegne af brugeren.

Når identitetstjenesten validerer svaret fra IdP'en, udsteder de et OAuth-token, der giver Webex-appen adgang til de forskellige Webex-tjenester.

OAuth token allowing Webex App to access the different Webex services.

Var denne artikel nyttig?
Var denne artikel nyttig?