Einmalige Anmeldung und Control Hub

Die einmalige Anmeldung ist ein Sitzungs- oder Benutzerauthentifizierungsvorgang, bei dem ein Benutzer für den Zugriff auf eine oder mehrere Anwendungen Anmeldeinformationen angeben kann. Bei dem Vorgang werden Benutzer für alle Anwendungen authentifiziert, für die sie über Berechtigungen verfügen. Dadurch werden weitere Eingabeaufforderungen vermieden, wenn Benutzer während einer bestimmten Sitzung zwischen Anwendungen wechseln.

Das Security Assertion Markup Language (SAML 2.0) Federation-Protokoll wird für die SSO-Authentifizierung zwischen der Webex-Cloud und Ihrem Identitätsanbieter (IdP) eingesetzt.

Profile

Die Webex-App unterstützt nur den Webbrowser SSO Profil. Im Webbrowser-SSO unterstützt Webex App die folgenden Bindungen:

  • SP initiierte POST -> POST-Bindung

  • SP initiierte REDIRECT -> POST-Bindung

NameID Format

Das SAML 2.0-Protokoll unterstützt mehrere NameID-Formate für die Kommunikation über einen bestimmten Benutzer. Die Webex-App unterstützt die folgenden NameID-Formate.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

In den von Ihrem IdP geladenen Metadaten ist der erste Eintrag für die Verwendung in Webexkonfiguriert.

Integrieren von Control Hub in Okta


Die Konfigurationsanweisungen zeigen ein konkretes Beispiel einer SSO-Integration, aber keine umfassende Konfiguration für alle Möglichkeiten. So sind beispielsweise die Integrationsschritte für nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient dokumentiert. Andere Formate wie urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified oder urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress sind für die SSO-Integration geeignet, aber nicht in der Dokumentation enthalten.

Richten Sie diese Integration für Benutzer in Ihrer Webex-Organisation ein (einschließlich Webex App , Webex Meetings und anderen Diensten, die im Control Hub verwaltet werden). Wenn Ihre Webex-Site in Control Hub integriert ist, erbt die Webex-Site die Benutzerverwaltung. Wenn Sie auf diese Weise nicht auf Webex Meetings zugreifen können und dies nicht in Control Hub verwaltet wird, müssen Sie eine separate Integration verwenden, um SSO für Webex Meetings. (Weitere Informationen über die SSO-Integration in der Site-Administration finden Sie unter Configure Single Sign-On for Webex[Konfigurieren von Single Sign-On für Cisco WebEx Site].)

Vorbereitungen

  • Für SSO und Control Hubmüssen die IdPs der SAML 2.0-Spezifikation entsprechen. Außerdem müssen die IdPs folgendermaßen konfiguriert werden:

Herunterladen der Webex-Metadaten auf Ihr lokales System

1

Wechseln Sie aus der Kundenansicht in zu Management > Organisationseinstellungen und blättern Sie zu Authentifizierung und aktivieren Sie die Einstellung Einmalige Anmeldung, um den Einrichtungsassistenten https://admin.webex.com zu starten.

2

Wählen Sie den Zertifikattyp für Ihre Organisation aus:

  • Selbstsigniertes von Cisco– Diese Auswahl wird empfohlen. Unterzeichnen Sie das Zertifikat, damit Sie es nur alle fünf Jahre erneuern müssen.
  • Von einer öffentlichen Zertifizierungsstelle signiert – Sicherer, aber Sie müssen häufig die Metadaten aktualisieren (sofern Ihr IdP-Anbieter keineVertrauensanker unterstützt).

 

Vertrauensanker sind öffentliche Schlüssel, die als Berechtigung fungieren, das Zertifikat einer digitalen Signatur zu überprüfen. Weitere Informationen finden Sie in Ihrer IdP-Dokumentation.

3

Laden Sie die Metadatendatei herunter.

Der Name der Webex-Metadatendatei ist idb-meta-<org-ID>-SP.xml.

Konfigurieren von Okta für Webex-Dienste

1

Melden Sie sich beim Okta-Mandanten ( example.okta.com , wobei Beispiel Ihr Unternehmen oder der Name Ihrer Organisation ist) als Administrator an, gehen Sie zu Anwendungenund klicken Sie auf Anwendung hinzufügen.

2

Suchen Sie nach "Cisco Webex" und fügen Sie die Anwendung zu Ihrem Mandanten hinzu.

3

Klicken Sie auf Weiter und dann aufSAML 2.0.

4

Öffnen Sie die Metadatendatei in Ihrem Browser, die Sie aus Control Hub heruntergeladenhaben. Kopieren Sie die URLs für die entityID (oben in der Datei) und den AssertionConsumerService-Speicherort (unten in der Datei).

Abbildung 1. Beispiel für markierte entityID in Control Hub-Metadatendatei
Abbildung 2. Beispiel für den hervorgehobenen AssertionConsumerService-Speicherort in der Control Hub-Metadatendatei
5

Blättern Sie auf der Cisco Webex-Registerkarte in Okta zu Erweiterte Einstellungen und fügen Sie anschließend die Entity-ID- und Assertion-Verbraucherdienst-Werte ein, die Sie aus der Control Hub-Metadatendatei kopiert haben, und speichern Sie dann die Änderungen.

6

Klicken Sie auf Anmelden und laden Sie die Okta-Metadatendatei von Herunter Sie importieren diese Datei wieder in Ihre Control Hub-Instanz.

7

Klicken Sie auf Zuweisungen . Wählen Sie alle Benutzer und relevanten Gruppen aus, die Sie mit Apps und Diensten verknüpfen möchten, die in Control Hub verwaltet werden. Klicken Sie auf Zuweisen undanschließend auf Fertig.

Sie können einen Benutzer oder eine Gruppe zuweisen. Überspringen Sie diesen Schritt nicht. andernfalls funktioniert Ihre Control Hub- und Okta-Integration nicht.

Importieren der IdP-Metadaten und Aktivieren einmaliges Anmelden Nach einem Test

Nachdem Sie die Webex-Metadaten exportiert haben, konfigurieren Sie Ihren IdP und laden Sie die IdP-Metadaten auf Ihr lokales System herunter, nun können Sie sie aus Control Hub in Ihre Webex Organisation importieren.

Vorbereitungen

Testen Sie die SSO-Integration nicht über die Benutzeroberfläche des Identitätsanbieters (IdP). Es werden nur vom Dienstleister initiierte (SP-initiierte) Vorgänge unterstützt, daher müssen Sie den SSO-Test im Control Hub für diese Integration verwenden.

1

Wählen Sie eine Option:

  • Kehren Sie in Ihrem Browser zur Control Hub – Zertifikatsauswahlseite zurück und klicken Sie auf Weiter.
  • Wenn Control Hub in der Browserregisterkarte nicht mehr geöffnet ist, wechseln Sie aus der Kundenansicht in zu Management > https://admin.webex.comOrganisationseinstellungen, scrollen Sie zu Authentifizierung und wählen Sie Aktionen > Metadaten importieren .
2

Ziehen Sie die idP-Metadatendatei auf der Idp-Metadatenimportseite entweder per Drag & Drop auf die Seite oder verwenden Sie den Dateibrowser, um zur Metadatendatei zu navigieren und sie hochzuladen. Klicken Sie auf Weiter.

Sie sollten die Option "Sicherer" verwenden, wenn dies möglich ist. Dies ist nur möglich, wenn Ihr IdP zum Signieren seiner Metadaten eine öffentliche Zertifizierungsstelle verwendet hat.

In allen anderen Fällen müssen Sie die Option Weniger sicher verwenden. Dies beinhaltet, wenn die Metadaten nicht signiert, selbstsignierte oder von einer privaten Zertifizierungsstelle signiert sind.


 

Okta signieren die Metadaten nicht. Daher müssen Sie für eine Okta-Integration weniger SSO auswählen.

3

Wählen Sie test SSO-Einrichtung aus und authentifizieren Sie sich beimIdP, wenn sich eine neue Browser-Registerkarte öffnet.


 

Wenn Sie einen Authentifizierungsfehler erhalten, kann es ein Problem mit den Anmeldeinformationen geben. Überprüfen Sie Nutzernamen und Passwort und versuchen Sie es erneut.

Ein Fehler in der Webex-App bedeutet in der Regel ein Problem mit der SSO Einrichtung. Gehen Sie in diesem Fall erneut die Schritte durch, insbesondere die Schritte, in denen Sie die Cisco Control Hub-Metadaten kopieren und in die IdP-Einrichtung einfügen.


 

Um den anmeldebasierten SSO können Sie von diesem Bildschirm aus auch auf URL in Zwischenablage kopieren klicken und ihn in ein privates Browserfenster einfügen. Von dort aus können Sie sich mit Ihrem Neuen SSO. Bei diesem Schritt werden die falschen Positives aufgrund eines Zugriffstokens, das sich möglicherweise in einer bestehenden Sitzung von Ihrer angemeldeten Sitzung bewegt, beendet.

4

Kehren Sie zur Registerkarte Control Hub im Browser zurück.

  • Wenn der Test erfolgreich war, wählen Sie Erfolgreicher Test aus. Aktivieren Sie SSO, und klicken Sie auf Weiter.
  • Wenn der Test nicht erfolgreich war, wählen Sie Nicht erfolgreich aus. Deaktivieren Sie SSO, und klicken Sie auf Weiter.

 

Die SSO Konfiguration wird in Ihrer Organisation erst wirksam, wenn Sie die erste Option Optionsschaltfläche aktivieren und SSO.

Nächste Schritte

Verwenden Sie die Verfahren zum Synchronisieren von Okta-Benutzern in Cisco Webex Control Hub, wenn Sie die Benutzerbereitstellung über Okta in der Webex-Cloud tun möchten.

Sie können das Verfahren in Automatische E-Mails unterdrücken befolgen, um E-Mails zu deaktivieren, die an neue Webex App-Benutzer in Ihrer Organisation gesendet werden. Das Dokument enthält außerdem bewährte Methoden zum Senden von Mitteilungen an Benutzer in Ihrer Organisation.