I denne artikel
dropdown icon
Enkelt login og kontrolhub
    Profiler
    NavneID-format
    SingleLog ud
Integrer Control Hub med SimpleSAML
Download Webex-metadataene til dit lokale system
Konverter metadata
Opret metadatafil for ekstern tjenesteudbyder
Importer IdP-metadataene og aktiver enkelt logon efter en test

Konfigurer enkelt login i Control Hub med SimpleSAML

list-menuI denne artikel
list-menuHar du feedback?

Du kan konfigurere en SSO (Single Sign-on) integration mellem Control Hub og en installation, der bruger SimpleSAML som identitetsudbyder (IdP).

Enkelt login og kontrolhub

Single sign-on (SSO) er en session eller brugergodkendelsesproces, der giver en bruger mulighed for at angive legitimationsoplysninger for at få adgang til et eller flere applikationer. Processen godkender brugere for alle de applikationer, som de får rettigheder til. Det eliminerer yderligere beskeder, når brugere skifter applikationer under en bestemt session.

Security Assertion Markup Language (SAML 2.0) Federation Protocol bruges til at levere SSO-godkendelse mellem Webex-skyen og din identitetsudbyder (IdP).

Profiler

Webex-appen understøtter kun webbrowserens SSO-profil. I webbrowserens SSO-profil understøtter Webex App følgende bindinger:

  • SP initierede POST -> POST-binding

  • SP initierede OMDIRIGERING -> POST-binding

NavneID-format

SAML 2.0-protokollen understøtter flere NameID-formater til kommunikation om en bestemt bruger. Webex App understøtter følgende NameID-formater.

  • Urn:oasis:names:tc:saml:2.0:nameid-format:Transient

  • urn:oasis:names:tc:saml:1.1:nameid-format:uspecificeret

  • Urn:oasis:names:tc:saml:1.1:nameid-format:emailadresse

I de metadata, du indlæser fra din IdP, er den første post konfigureret til brug i Webex.

SingleLog ud

Webex App understøtter den enkelte logout-profil. I Webex-appen kan en bruger logge ud af applikationen, som bruger SAML-protokollen til enkelt logout til at afslutte sessionen og bekræfte, at du logger ud med din IdP. Sørg for, at din IdP er konfigureret til SingleLogout.

Integrer Control Hub med SimpleSAML

Konfigurationsvejledningerne viser et specifikt eksempel på SSO-integration, men giver ikke udtømmende konfiguration for alle muligheder. For eksempel dokumenteres integrationstrinnene for nameid-format URN:oasis:names:tc:saml:2.0:nameID-format:Transient. Andre formater såsom urn:oasis:names:tc:saml:1.1:nameID-format:unspecified eller urn:oasis:names:tc:saml:1.1:nameid-format:emailAddress fungerer til SSO integration, men er uden for omfanget af vores dokumentation.

Konfigurer denne integration for brugere i din Webex-organisation (herunder Webex App og andre tjenesterWebex Meetings, der administreres i Control Hub). Hvis dit Webex-websted er integreret i Control Hub, arver Webex-webstedet brugeradministrationen. Hvis du ikke kan få adgang Webex Meetings på denne måde, og det ikke administreres i Control Hub, skal du foretage en separat integration for at aktivere SSO forWebex Meetings.

Før du begynder

For SSO og Control Hub skal IDP'er overholde SAML 2.0-specifikationen. Desuden skal IDP'er konfigureres på følgende måde:

Download Webex-metadataene til dit lokale system

1

Log ind på Control Hub.

2

Gå til Administration > Sikkerhed > Godkendelse.

3

Gå til fanen Identitetsudbyder, og klik på Aktivér SSO.

4

Vælg en IdP.

5

Vælg certifikattypen for din organisation:

  • Selvsigneret af Cisco —Vi anbefaler dette valg. Lad os underskrive certifikatet, så du kun behøver at forny det en gang hvert femte år.
  • Underskrevet af en offentlig certifikat myndighed — Mere sikker, men du skal regelmæssigt opdatere metadataene (medmindre din IdP- leverandør understøtter tillidsankre).

Tillidsankere er offentlige nøgler, der fungerer som en autoritet til at verificere en digital signaturs certifikat. Du kan finde flere oplysninger i dokumentationen til din IdP.

6

Download metadatafilen.

<org-ID>Webex-metadatafilnavnet er idb-meta- -SP.xml.

Konverter metadata

1

Åbn den eksporterede Webex-metadatafil i en teksteditor.

2

Åbn SimpleSAML-startsiden i din browser og log ind med dine administratoroplysninger.

Hjemmesidens placering varierer, men svarer typisk til dette eksempel på webadressen: https://yourcompany.yourdomain.com/simplesaml.

3

Klik på Føderation på hovedsiden.

4

Under værktøjer skal du lave en XML til Simple SAML XML-konvertering.

5

Kopier Webex-metadataene fra teksteditoren, og indsæt dem derefter i XML-konverteringsfeltet.

6

Klik på Analyser.

De konverterede metadata vises. Du tilføjer disse data til den eksterne SP-tekstfil.

Opret metadatafil for ekstern tjenesteudbyder

Disse trin er tænkt som et eksempel. Metadatamappen og IdP-værten varierer afhængigt af din klientopsætning.

Før du begynder

Vær opmærksom på de attributter, du skal videregive og mappe i overensstemmelse hermed ved at redigere metadatafilen saml20-idp-hosted.php. (For eksempel uid, mail, e-mail osv.). Se eksempelmetadata:

 'authproc' => array(
 // Convert LDAP names to oids.
 3 => array(
 'class' => 'saml:AttributeNameID',
 'attribute' => 'mail',
 'Format' => 'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified',
 
 ),
 50 => array(
 'class' => 'core:AttributeMap',
 'attribute' => 'mail',
 'mail' => array('uid', 'email', 'mail'),
 'sn' => 'lastname',
 'givenName' => 'firstname',
 
 ),
 ),
1

Gå til metadatamappen i SimpleSAML-konfigurationen på værten.

2

Brug en teksteditor til at indsætte de analyserede data i slutningen af saml20-sp-remote.php og gemme filen.

3

Gå tilbage til SimpleSAML-forsiden, klik på Føderation, og vis derefter metadata for identitetsudbyderen.

4

Indsæt dataene i en ny tekstfil.

5

Gem den opdaterede fil på dit skrivebord med et meningsfuldt navn som simplesaml-metadata.xml.

Importer IdP-metadataene og aktiver enkelt logon efter en test

Når du har eksporteret Webex-metadataene, konfigureret din IdP og downloadet IdP-metadataene til dit lokale system, er du klar til at importere dem til din Webex-organisation fra Control Hub.

Før du begynder

Test ikke SSO-integration fra IdP-grænsefladen (Identity Provider). Vi understøtter kun Service Provider-initierede (SP-initierede) flows, så du skal bruge Control Hub SSO-testen til denne integration.

1

Vælg en:

  • Gå tilbage til siden Control Hub — certifikatvalg i din browser, og klik derefter på Næste.
  • Åbn Control Hub igen, hvis den ikke længere er åben i din browserfane. Gå til Administr ation > Sikker hed > Godkendelse i kundevisningen i Control Hub, vælg IdP'en, og vælg derefter Hand linger > Importer metadata.
2

På siden Importer IdP-metadata skal du enten trække og slippe IdP-metadatafilen til siden eller bruge filbrowserindstillingen til at finde og uploade metadat afilen. Klik på Næste.

Du bør bruge ind stillingen Mere sikker, hvis du kan. Dette er kun muligt, hvis din IdP brugte en offentlig CA til at underskrive sine metadata.

I alle andre tilfælde skal du bruge ind stillingen Mindre sikker . Dette inkluderer, hvis metadataene ikke er underskrevet, selvsigneret eller underskrevet af en privat CA.

Okta underskriver ikke metadataene, så du skal vælge Mindre sikker for en Okta SSO-integration.

3

Vælg Test SSO-opsætning, og når en ny browserfane åbnes, skal du godkende med IdP'en ved at logge på.

Hvis du modtager en godkendelsesfejl, kan der være et problem med legitimationsoplysningerne. Kontroller brugernavnet og adgangskoden, og prøv igen.

En Webex App-fejl betyder normalt et problem med SSO-opsætningen. I dette tilfælde skal du gennemgå trinene igen, især de trin, hvor du kopierer og ind sætter Control Hub-metadataene i IdP-opsætningen.

Hvis du vil se SSO-loginoplevelsen direkte, kan du også klikke på Kopier URL til udklipsholder fra denne skærm og indsætte den i et privat browservindue. Derfra kan du gå igennem at logge ind med SSO. Dette trin stopper falske positiver på grund af et adgangstoken, der muligvis er i en eksisterende session, efter at du er logget på.

4

Gå tilbage til browserfanen Control Hub.

  • Hvis testen var vellykket, skal du vælge Successful test. Tænd SSO, og klik på Næste.
  • Hvis testen mislykkedes, skal du vælge Mis lykket test. Sluk SSO, og klik på Næste.

SSO-konfigurationen træder ikke i kraft i organisationen, medmindre du vælger den første alternativknap og aktiverer SSO.

Hvad skal man gøre næste

Brug procedurerne i Synkroniser Okta-brugere til, Cisco Webex Control Hub hvis du vil udføre brugerklarering ud af Okta til Webex-skyen.

Brug procedurerne i Synkroniser Microsoft Entra ID-brugere til, Cisco Webex Control Hub hvis du vil udføre brugerklarering ud af Entra ID til Webex-skyen.

Du kan følge proceduren i Undertryk automatiserede e-mails for at deaktivere e-mails, der sendes til nye Webex App-brugere i din organisation. Dokumentet indeholder også bedste fremgangsmåder til udsendelse af kommunikation til brugere i organisationen.

Var denne artikel nyttig?
Var denne artikel nyttig?