- Hjem
- /
- Artikel
Hvis du har din egen identitetsudbyder (IdP) i din organisation, kan du integrere SAML IdP'en med din organisation i Control Hub til single sign-on (SSO). SSO giver dine brugere mulighed for at bruge et enkelt, fælles sæt legitimationsoplysninger til Webex App-applikationer og andre programmer i din organisation.
Oversigt
Før du integrerer single sign-on (SSO), bruger Webex grundlæggende godkendelse som standard. Grundlæggende godkendelse kræver, at brugerne indtaster deres Webex-brugernavn og adgangskode, hver gang de logger ind. Hvis du har din egen identitetsudbyder (IdP) i din organisation, kan du integrere den med din organisation i Control Hub til SSO. SSO giver dine brugere mulighed for at bruge et enkelt, fælles sæt legitimationsoplysninger til Webex-applikationer i din organisation.
Hvis du foretrækker at bruge grundlæggende godkendelse, behøver du ikke at handle. Overvej dog, at grundlæggende godkendelse kan være mindre sikker og mindre praktisk for brugerne end SSO, især hvis din organisation allerede bruger en IdP. For forbedret sikkerhed med grundlæggende godkendelse anbefaler vi, at du bruger multifaktorgodkendelse (MFA) i Control Hub. Du kan finde flere oplysninger i Aktivér integration af multifaktorgodkendelse i Control Hub.
Testede SSO IDP'er
Følgende webadgangshåndterings- og føderationsløsninger blev testet for Webex-organisationer. Dokumenterne, der er linket nedenfor, viser dig, hvordan du integrerer den specifikke identitetsudbyder (IdP) med din Webex-organisation.
Disse vejledninger dækker SSO-integration for Webex-tjenester, der administreres i Control Hub (https://admin.webex.com). Hvis du leder efter SSO-integration af et Webex Meetings websted (administreret i Websteds administration), skal du læse Konfigurer enkelt login til Cisco Webex websted.
Hvis du vil konfigurere SSO for flere identitetsudbydere i din organisation, skal du henvise til SSO med flere IDP'er i Webex.
Hvis du ikke kan se din IdP på listen nedenfor, skal du følge trinene på højt niveau under fanen SSO-opsætning i denne artikel.
Opsætning af enkelt login
Single sign-on (SSO) gør det muligt for brugere at logge på Webex sikkert ved at godkende til din organisations fælles identitetsudbyder (IdP). Webex App bruger Webex-tjenesten til at kommunikere med Webex Platform Identity Service. Identitetstjenesten autentificerer med din identitetsudbyder (IdP).
Start konfigurationen i Control Hub. Dette afsnit indeholder generelle trin på højt niveau til integration af en tredjeparts IdP.
Når du konfigurerer SSO med din IdP, kan du knytte en hvilken som helst attribut til uid. For eksempel,
kortlæg userPrincipalName, et e-mail-alias, en alternativ e-mail-adresse eller
enhver anden passende attribut til uid. IdP'en skal matche en af brugerens e-mail-
adresser til uid'en, når du logger på. Webex understøtter kortlægning af op til 5 e-mail-adresser til
uid.
Vi anbefaler, at du medtager Single Log Out (SLO) i din metadatakonfiguration, mens du konfigurerer Webex SAML-føderationen. Dette trin er afgørende for at sikre, at brugertokens ugyldiggøres hos både Identity Provider (IdP) og Service Provider (SP). Hvis denne konfiguration ikke udføres af en administrator, advarer Webex brugerne om at lukke deres browsere for at ugyldiggøre eventuelle sessioner, der forbliver åbne.
Krav til identitetsudbydere
For SSO og Control Hub skal IDP'er overholde SAML 2.0-specifikationen. Desuden skal IDP'er konfigureres på følgende måde:
-
Indstil attributten NameID Format til urn:oasis:names:tc:saml:2.0:nameID-format: transient
-
Konfigurer et krav på IdP'en i henhold til den type SSO, du implementerer:
-
SSO (for en organisation) — Hvis du konfigurerer SSO på vegne af en organisation, skal du konfigurere IdP-kravet til at inkludere uid- attributnavnet med en værdi, der er knyttet til den attribut, der er valgt i Directory Connector, eller den brugerattribut, der matcher den, der er valgt i Webex identitetstjeneste. (Denne attribut kan f.eks. være e-mail-adresser eller bruger-hovednavn.)
-
Partner-SSO (kun for tjenesteudbydere) — Hvis du er administrator af tjenesteudbyderen, der konfigurerer partner-SSO til brug af de kundeorganisationer, som tjenesteudbyderen administrerer, skal du konfigurere IdP-kravet til at inkludere mail attributten (i stedet for uid). Vær dien skal tilknyttes den attribut, der er valgt i Directory Connector, eller den brugerattribut, der matcher den, der er valgt i Webex-identitetstjenesten.
Du kan finde flere oplysninger om tilknytning af brugerdefinerede attributter til enten SSO eller partner-SSO i Installations vejledning til Directory Connector.
-
-
Kun partner-SSO. Identitetsudbyderen skal understøtte flere ACS-webadresser (Assertion Consumer Service). Du kan finde eksempler på, hvordan du konfigurerer flere ACS-webadresser på en identitetsudbyder, under:
-
Brug en understøttet browser: Vi anbefaler den nyeste version af Mozilla Firefox eller Google Chrome.
-
Deaktiver eventuelle popup-blokkere i din browser.
Konfigurationsvejledningerne viser et specifikt eksempel på SSO-integration, men giver ikke udtømmende konfiguration for alle muligheder. For eksempel dokumenteres integrationstrinn nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientene for. Andre formater som f.eks urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressvil fungere til SSO-integration, men er uden for omfanget af vores dokumentation.
Opret en SAML-aftale
Du skal oprette en SAML-aftale mellem Webex Platform Identity Service og din IdP.
Du har brug for to filer for at opnå en vellykket SAML-aftale:
-
En metadatafil fra IdP'en, der skal gives til Webex.
-
En metadatafil fra Webex, der skal gives til IdP.
Metadatafilen fra din IdP identificerer IdP'en og fortæller Webex, hvor SAML-godkendelsesanmodninger skal sendes. Filen indeholder typisk IdP-objekt-id'et, signeringscertifikatet, understøttede NameID-formater og en eller flere webadresser til Single Sign-On-tjenesten.
IdP-metadataetiketter og -værdier varierer afhængigt af identitetsudbyder. Brug den metadatafil, du eksporterer fra din IdP, og identificer de tilsvarende felter i nedenstående tabel. For vejledning til IDP-specifik opsætning, se Testede S SO-IDP'er.
| Metadata | Værdi eller element | Formål |
|---|---|---|
|
IdP-enheds-id |
|
Identificerer IdP'en i SAML-aftalen. |
|
Krav til underskrivelse af godkendelsesanmodning |
|
Angiver, om IdP'en kræver underskrevne godkendelsesanmodninger fra Webex. |
|
Signeringscertifikat |
|
Giver det certifikat, som Webex bruger til at bekræfte signerede SAML-svar fra IdP'en. |
|
NavneID-format |
|
Definerer det brugeridentifikationsformat, som IdP'en kan sende i SAML-påstanden. |
|
SSO-tjenestens URL |
|
Angiver det IdP-slutpunkt, som Webex kan bruge til at sende logonanmodninger. |
|
Brugerattributter |
|
Identificerer brugerattributter, som IdP'en kan inkludere i SAML-påstanden. |
Metadatafilen fra identitetstjenesten identificerer Webex som SAML-tjenesteudbyderen og angiver de værdier, som din IdP skal bruge for at fuldføre SAML-aftalen. Brug denne fil til at konfigurere tjenesteudbyderobjekt-id, signerings- og krypteringscertifikater, understøttede NameID-formater, logout-slutpunkter og Assertion Consumer Service URL.
Følgende tabel viser Metadatafelter for Webex-identitetstjeneste, som din IdP muligvis har brug for.
| Metadata | Værdi eller element | Formål |
|---|---|---|
|
Tjenesteudbyderenheds-id |
|
Identificerer Webex-identitetstjenesten i IdP-konfigurationen. |
|
Godkendelsesanmodningssignering |
|
Angiver, om Webex-identitetstjenesten underskriver godkendelsesanmodninger. |
|
Påståelsessignering |
|
Angiver, om Webex-identitetstjenesten kræver underskrevne påstande. |
|
Signeringscertifikat |
|
Indeholder det certifikat, som IdP'en kan bruge til at bekræfte metadata eller meddelelser, der er underskrevet af Webex-identitetstjenesten. |
|
Krypteringscertifikat |
|
Angiver det certifikat, som IdP'en kan bruge til at kryptere SAML-påstande for Webex-identitetstjenesten. |
|
URL til enkelt logout-tjeneste |
|
Giver Webex-logoutslutpunkter, hvis logout er konfigureret i IdP'en. |
|
NavneID-format |
|
Viser de NameID-formater, som Webex-identitetstjenesten understøtter for SAML-aftalen. |
|
URL-adresse til forbrugertjeneste for påstand |
|
Angiver Webex-slutpunktet, hvor IdP'en sender SAML-påstande efter godkendelse. |
Når du konfigurerer SAML-aftalen i Webex, skal du bruge IdP-metadataene til at bekræfte det IdP-objekt-id, signeringscertifikat, NameID-format og SSO-tjeneste-URL, der kræves af din identitetsudbyder.
Konfigurer Webex Identity Service
Brug denne opgave, når du konfigurerer Webex som en identitetsudbyder i Control Hub og definerer routingregler for brugere, der godkender via den pågældende IdP.
Hvis du konfigurerer en tredjeparts SAML IdP, skal du bruge metadataværdierne fra din IdP og Webex-identitetstjenesten til at fuldføre SAML-aftalen, før du tester og aktiverer SSO.
| 1 |
Log ind på Control Hub. |
| 2 |
Gå til . |
| 3 |
Gå til fanen Identitetsudbyder, og klik på Aktivér SSO. |
| 4 |
Vælg Webex som din IdP, og klik på Næste. |
| 5 |
Kontroller, at jeg har læst og forstået, hvordan Webex IdP fungerer, og klik på Næste. |
| 6 |
Opret en routingregel. Når du har tilføjet en routingregel, tilføjes din IdP og vises under fanen
Identitetsudbyder.
Du kan finde flere oplysninger i SSO med flere IDP'er i Webex.
|
Administrer
Når du har konfigureret SSO, skal du bruge SSO-administrationsfunktionerne i Control Hub til at vedligeholde integrationen.
Du kan forny certifikater, eksportere eller importere metadata, administrere SSO-advarsler, konfigurere Single Logout, deaktivere SSO og bruge indstillinger for selvgendannelse.
Se Administrer integration af single sign-on (SSO) i Control Hub for en komplet oversigt.
Fejlfinding
Hvis du støder på problemer med din SSO-integration, skal du bruge kravene og proceduren i dette afsnit til at foretage fejlfinding af SAML-flowet mellem din IdP og Webex.
Krav til fejlfinding af SSO
Fejlfinding af SAML-flowet mellem Webex-appen, din IdP og Webex-tjenester
Følgende er strømmen af meddelelser mellem Webex-appen, Webex Services, Webex Platform Identity Service og identitetsudbyderen (IdP).

| 1 |
Gå til https://admin.webex.com, og når SSO er aktiveret, beder appen om en e-mail-adresse.
![]() Appen sender oplysningerne til Webex-tjenesten, der verificerer e-mail-adressen.
|
| 2 |
Appen sender en GET-anmodning til OAuth-autorisationsserveren for et token. Anmodningen omdirigeres til identitetstjenesten til SSO eller brugernavn og adgangskodeflow. URL-adressen til godkendelsesserveren returneres. Du kan se GET-anmodningen i sporingsfilen.
I parametersektionen søger tjenesten efter en OAuth-kode, e-mail til den bruger, der sendte anmodningen, og andre OAuth-detaljer såsom ClientID, RedirectURI og Scope.
|
| 3 |
Webex-appen anmoder om en SAML-påstand fra IdP'en ved hjælp af en SAML HTTP POST.
Når SSO er aktiveret, omdirigerer godkendelsesprogrammet i identitetstjenesten til IdP-URL-adressen for SSO. Den IdP-URL, der blev angivet, da metadataene blev udvekslet.
Tjek sporingsværktøjet for en SAML POST-meddelelse. Du ser en HTTP POST-meddelelse til den IdP, som IDPBroker anmoder om.
Parameteren relayState viser det korrekte svar fra IdP'en.
Gennemgå afkodningsversionen af SAML-anmodningen, der er ingen mandat AuthN, og destin ationen for svaret skal gå til destinations-URL-adressen for IdP'en. Sørg for, at nameid-formatet er korrekt konfigureret i IdP under det korrekte EntityId (SPNameQualifier)
IdP-navneid-formatet angives, og navnet på aftalen konfigureres, da SAML-aftalen blev oprettet. |
| 4 |
Godkendelsen for appen sker mellem operativsystemets webressourcer og IdP.
Afhængigt af din IdP og de godkendelsesmekanismer, der er konfigureret i IdP'en, startes forskellige flows fra IdP'en.
|
| 5 |
Appen sender et HTTP-indlæg tilbage til identitetstjenesten og inkluderer de attributter, der er leveret af IdP'en og aftalt i den oprindelige aftale.
Når godkendelsen er vellykket, sender appen oplysningerne i en SAML POST-meddelelse til identitetstjenesten.
RelayState er den samme som den forrige HTTP POST-meddelelse, hvor appen fortæller IdP'en, hvilket EntityId der anmoder om påstanden.
|
| 6 |
SAML-påstand fra IdP til Webex.
|
| 7 |
Identitetstjenesten modtager en godkendelseskode, der erstattes med et OAuth-adgangs- og opdateringstoken. Dette token bruges til at få adgang til ressourcer på vegne af brugeren.
Når identitetstjenesten validerer svaret fra IdP'en, udsteder de et OAuth-token, der giver Webex-appen adgang til de forskellige Webex-tjenester.
|
















