In diesem Artikel
dropdown icon
Erneuerung der auslaufenden Zertifikate
    Erneuern Sie ein Webex Service Provider (SP) -Zertifikat
    Erneuern Sie ein IdP-Zertifikat
dropdown icon
SSO-Metadaten verwalten
    Laden Sie Webex SP-Metadaten für Ihren IdP herunter
    Laden Sie IdP-Metadaten auf Webex hoch
Single-Sign-On-Benachrichtigungen verwalten
Verstehen Sie Single Logout
Single Sign-On deaktivieren
SSO-Selbstwiederherstellung
Die Single-Sign-On-Integration in Control Hub verwalten
list-menuIn diesem Artikel
list-menuFeedback?

Verwenden Sie die Verwaltungsfunktionen für einmaliges Anmelden (SSO) in Control Hub für die Zertifikatsverwaltung und allgemeine SSO-Wartungsaktivitäten, wie z. B. das Aktualisieren eines ablaufenden Zertifikats oder das Überprüfen Ihrer bestehenden SSO-Konfiguration. Jede SSO-Verwaltungsfunktion wird in den einzelnen Tabs in diesem Artikel behandelt.

Wenn Sie SSO für mehrere Identitätsanbieter in Ihrer Organisation einrichten möchten, lesen Sie SSO mit mehreren IdPs in Webex.

Das Cisco Security and Trust Team hat eine Schwachstelle im Single Sign-On (SSO)-Zertifikatvalidierungsprozess für Cisco Webex Services identifiziert. Als Folge davon werden die SSO-Vertrauensanker am 22. Mai 2026 entfernt. Um einen unterbrechungsfreien Zugriff auf Webex zu gewährleisten, laden Sie bitte vor diesem Datum eine neue Zertifikatvorlage in Control Hub hoch.

Wenn Sie das neue Zertifikat nicht rechtzeitig hochladen können, können sich die Benutzer nicht bei Webex anmelden. In diesem Fall können Sie die Option SSO-Selbstwiederherstellung verwenden, um SSO vorübergehend zu deaktivieren und den Zugriff auf Ihre Webex-Organisation wiederzuerlangen. Informationen zum Hochladen eines neuen Zertifikats finden Sie im Abschnitt „ Identitätsanbieter-Zertifikat (IdP) “ in diesem Artikel.

Erneuerung der auslaufenden Zertifikate

Halten Sie Ihre SSO-Zertifikate auf dem neuesten Stand, um Anmeldeunterbrechungen zu vermeiden. Wenn ein SSO-Zertifikat abläuft, verlieren Benutzer möglicherweise den Zugriff auf Webex-Dienste. Die folgenden Aufgaben führen Sie durch den Erneuerungsprozess für das Webex-Dienstanbieter-Zertifikat und das IdP-Zertifikat.

Erneuern Sie ein Webex Service Provider (SP) -Zertifikat

Möglicherweise erhalten Sie eine E-Mail, eine Webex-App-Nachricht oder eine Benachrichtigung in Control Hub, wenn das Webex-Single-Sign-On (SSO) -Zertifikat abläuft. Sie können den Status des Cisco SP-Zertifikats auch jederzeit in Control Hub überprüfen, indem Sie zu Management > Sicherheit > Authentifizierung gehen und den Tab Identity Provider auswählen.

Folgen Sie dem Verfahren in diesem Artikel, um die Metadaten des SSO-Cloud-Zertifikats abzurufen und sie wieder zu Ihrem IdP hinzuzufügen; andernfalls können Benutzer die Webex-Dienste möglicherweise nicht nutzen.

Wenn Control Hub die Zertifikatsnutzung als Keine anzeigt, Sie aber trotzdem eine Ablaufwarnung erhalten, fahren Sie mit der Verlängerung fort. Ihre SSO-Bereitstellung verwendet das Zertifikat heute möglicherweise nicht, aber das Zertifikat kann für zukünftige SSO-Änderungen erforderlich sein.

Wenn Sie in Ihrer Webex-Organisation das SAML Cisco (SP) SSO-Zertifikat verwenden, müssen Sie die Aktualisierung des Cloud-Zertifikats während eines regulären Wartungsfensters so bald wie möglich einplanen.

Alle Dienste, die Teil Ihres Webex Organization-Abonnements sind, sind betroffen, einschließlich, aber nicht beschränkt auf:

  • Webex-App (neue Anmeldungen für alle Plattformen: Desktop, Handy und Web)

  • Webex-Dienste in Control Hub , einschließlichAnrufe

  • Über Control Hub verwaltete Webex Meetings-Sites

  • Cisco Jabber, falls dieses in Cisco Jabber integriert SSO

Vorbereitungen

Bitte lesen Sie sämtliche Anweisungen vor Beginn durch. Nachdem Sie das Zertifikat geändert oder den Assistenten zum Aktualisieren des Zertifikats durch verwendet haben, können sich neue Benutzer möglicherweise nicht mehr erfolgreich anmelden.

Falls Ihr Identitätsanbieter (IdP) mehrere Zertifikate nicht unterstützt (die meisten IdPs auf dem Markt unterstützen diese Funktion nicht), empfehlen wir Ihnen, dieses Upgrade während eines Wartungsfensters durchzuführen, in dem die Benutzer der Webex App nicht beeinträchtigt werden. Diese Aktualisierungsaufgaben sollten etwa 30 Minuten an Betriebszeit und anschließender Validierung in Anspruch nehmen.

1

Melden Sie sich bei Control Hub an und gehen Sie dann zu Verwaltung > Sicherheit > Authentifizierung.

Sie können den SSO-Assistenten starten, um das Zertifikat von dieser Seite aus zu aktualisieren. Wenn Sie den Assistenten beenden, bevor Sie ihn abgeschlossen haben, können Sie jederzeit zu dieser Seite zurückkehren.

2

Gehen Sie zur Registerkarte Identitätsanbieter, gehen Sie zum IdP und klicken Sie auf Next icon.

3

Klicken Sie auf Zertifikate und Ablaufdatum prüfen.

Hier gelangen Sie zur Seite Dienstanbieter (SP)-Zertifikate. Sie können auf More menu klicken, um die SP-Metadaten oder das Zertifikat herunterzuladen.

Wenn Ihre Organisation Dualzertifikate verwendet, haben Sie auch die Möglichkeit, ein sekundäres Zertifikat in ein primäres Zertifikat umzuwandeln oder ein vorhandenes sekundäres Zertifikat zu löschen.

4

Klicken Sie auf Zertifikat erneuern.

5

Wählen Sie den IdP-Typ aus, den Ihre Organisation verwendet.

  • Ein IdP, der mehrere Zertifikate unterstützt
  • Ein IdP, der ein einzelnes Zertifikat unterstützt

Wenn Ihr Identitätsanbieter (IdP) ein einzelnes Zertifikat unterstützt, empfehlen wir, dass Sie diese Schritte während einer geplanten Ausfallzeit ausführen. Während das WebEx Zertifikat aktualisiert wird, funktionieren neue Benutzereingaben kurzerhand nicht. Bestehende anmelden sind erhalten.

6

Wählen Sie den Zertifikattyp für die Verlängerung aus:

  • Selbstsigniert von Cisco — Wir empfehlen diese Wahl. Unterzeichnen Sie das Zertifikat, damit Sie es nur alle fünf Jahre erneuern müssen.
  • Signiert von einer öffentlichen Zertifizierungsstelle — Sicherer, aber Sie müssen die Metadaten häufig aktualisieren.

    Bevor Sie mit den nächsten Schritten fortfahren, stellen Sie sicher, dass Sie bereit sind, Ihr Zertifikat zu erneuern und sich innerhalb des Änderungszeitraums Ihrer Organisation befinden. Durch Auswahl von Selbstsigniertes Cisco oder Von einer öffentlichen Zertifizierungsstelle signiert wird sofort ein neues Zertifikat erstellt. Sobald sich das Zertifikat für einen einzelnen IdP ändert, wird SSO unterbrochen, bis das Zertifikat oder die Metadaten auf den IdP hochgeladen werden. Daher ist es wichtig, den Erneuerungsprozess abzuschließen.

7

Um zu bestätigen, dass Sie das aktuelle Zertifikat durch das von Ihnen ausgewählte ersetzen möchten, aktivieren Sie . Klicken Sie auf "Durch Klicken auf ‚Zertifikat ersetzen‘ werde ich das aktuelle Zertifikat durch das von mir ausgewählte ersetzen" , und klicken Sie dann auf "Zertifikat ersetzen" .

8

Klicken Sie auf der Seite Service Provider (SP)-Zertifikate erneuern ] auf Metadaten herunterladen oder Zertifikat herunterladen, um eine Kopie der aktualisierten Metadatendatei oder des Zertifikats aus der Webex-Cloud herunterzuladen.

9

Navigieren Sie zu Ihrer IdP-Verwaltungsoberfläche, um die neue Webex-Metadatendatei hochzuladen.

  • Dieser Schritt kann über eine Browser-Registerkarte, ein Remote-Desktop-Protokoll (RDP) oder über einen bestimmten Cloud-Anbieter-Support erfolgen. Dies hängt von Ihrer IdP-Einrichtung ab und ob Sie oder ein separater IdP-Administrator für diesen Schritt verantwortlich sind.
  • Weitere Informationen finden Sie in unseren SSO Integrationshandbüchern, oder wenden Sie sich an Ihren IdP-Administrator, um Unterstützung zu erhalten. Wenn Sie Active Directory Federation Services (AD FS) verwenden, können Sie sehen, wie Sie Webex-Metadaten in AD FSaktualisieren.
10

Zurück zur Control Hub-Oberfläche. Auf der Seite Service Provider (SP)-Zertifikate erneuern, aktivieren Sie Ich habe die Metadaten für alle IdPs bereits aktualisiertund klicken Sie dann auf Weiter.

11

Klicken Sie auf Fertig.

Erneuern Sie ein IdP-Zertifikat

Möglicherweise erhalten Sie eine E-Mail, eine Webex-App-Nachricht oder eine Benachrichtigung in Control Hub, wenn das IdP-Zertifikat abläuft. Sie können den Status des IdP-Zertifikats auch jederzeit in Control Hub überprüfen, indem Sie zu Verwaltung > Sicherheit > Authentifizierung gehen und den Tab Identitätsanbieter auswählen.

Da IdP-Anbieter ihre eigenen Prozesse zur Zertifikatsverlängerung haben, umfasst diese Aufgabe die in Control Hub erforderlichen Schritte sowie allgemeine Anleitungen, um aktualisierte IdP-Metadaten abzurufen und auf Control Hub hochzuladen.

Sie können den SSO-Assistenten starten, um das Zertifikat auf der Registerkarte Identitätsanbieter zu aktualisieren. Wenn Sie den Assistenten beenden, bevor Sie ihn abgeschlossen haben, können Sie jederzeit zu derselben Seite zurückkehren.

1

Melden Sie sich bei Control Hub an.

2

Gehe zu Management > Sicherheit > Authentifizierung.

3

Gehen Sie zur Registerkarte Identitätsanbieter und notieren Sie sich den Status und das Ablaufdatum des IdP-Zertifikats.

4

Navigieren Sie zu Ihrer IdP-Verwaltungsoberfläche, um die neue Metadatendatei abzurufen.

Dieser Schritt kann über eine Browser-Registerkarte, ein Remote-Desktop-Protokoll (RDP) oder über einen bestimmten Cloud-Anbieter-Support erfolgen. Dies hängt von Ihrer IdP-Einrichtung ab und ob Sie oder ein separater IdP-Administrator für diesen Schritt verantwortlich sind.

Weitere Informationen finden Sie in unseren SSO Integrationshandbüchern, oder wenden Sie sich an Ihren IdP-Administrator, um Unterstützung zu erhalten.

5

Kehren Sie zur Registerkarte Identitätsanbieter zurück.

6

Gehen Sie zum IdP, klicken Sie auf upload und wählen Sie Idp-Metadaten hochladen.

7

Ziehen Sie Ihre IdP-Metadatendatei per Drag & Drop in das Fenster oder klicken Sie auf Datei auswählen und laden Sie sie auf diesem Weg hoch.

8

Wählen Sie Weniger sicher (selbstsignierte) oder Sicherer (signiert durch eine öffentliche Zertifizierungsstelle) aus, je nachdem, wie Ihre IdP-Metadaten signiert sind.

9

Klicken Sie auf SSO-Update testen, um zu bestätigen, dass die neue Metadatendatei für Ihre Control Hub-Organisation korrekt hochgeladen und interpretiert wurde. Bestätigen Sie die erwarteten Ergebnisse im Popup-Fenster. Wenn der Test erfolgreich ist, wählen Sie Erfolgreicher Test: SSO und IdP aktivieren und klicken Sie auf Speichern.

Um die SSO-Anmeldefunktion direkt zu sehen, empfehlen wir Ihnen, auf URL in die Zwischenablage kopieren auf diesem Bildschirm zu klicken und sie in einem privaten Browserfenster einzufügen. Von dort aus können Sie sich mit SSO anmelden. Auf diese Weise werden alle in Ihrem Webbrowser zwischengespeicherten Informationen entfernt, die beim Testen Ihrer SSO-Konfiguration zu falsch positiven Ergebnissen führen könnten.

Nach dem Hochladen des neuen Zertifikats kann es bis zu 24 Stunden dauern, bis die Änderung wirksam wird.

Das IdP-Zertifikat Ihrer Organisation wurde erneuert. Den Zertifikatsstatus können Sie jederzeit auf der Registerkarte Identitätsanbieter überprüfen.

SSO-Metadaten verwalten

Verwenden Sie diese Aufgaben, wenn Sie SSO-Metadaten zwischen Webex und Ihrem IdP austauschen müssen. Laden Sie Webex SP-Metadaten herunter, wenn Ihr IdP die neueste Webex-Konfiguration benötigt. Laden Sie IdP-Metadaten hoch, wenn sich Ihr IdP-Zertifikat oder Ihre IdP-Konfiguration ändert und Webex die aktualisierten Metadaten benötigt.

Laden Sie Webex SP-Metadaten für Ihren IdP herunter

Sie können die neuesten Webex SP-Metadaten jederzeit exportieren, wenn Sie sie wieder zu Ihrem IdP hinzufügen müssen. Sie sehen einen Hinweis, wenn die importierten IdP SAML Metadaten ablaufen oder abgelaufen sind.

Dieser Schritt ist in allgemeinen IdP SAML Zertifikats-Management-Szenarios nützlich, wie beispielsweise IdPs, die mehrere Zertifikate unterstützen, wenn der Export nicht zuvor durchgeführt wurde, wenn die Metadaten nicht in den IdP importiert wurden, weil ein IdP-Administrator nicht verfügbar war, oder wenn Ihr IdP die Möglichkeit unterstützt, nur das Zertifikat zu aktualisieren. Diese Option kann dazu beitragen, die Änderung zu minimieren, indem sie nur das Zertifikat in SSO Konfiguration und Validierung nach dem Event aktualisiert.

1

Melden Sie sich bei Control Hub an.

2

Gehe zu Management > Sicherheit > Authentifizierung.

3

Wechseln Sie zur Registerkarte Identitätsanbieter.

4

Gehen Sie zum IdP, klicken Sie auf Download und wählen Sie SP-Metadaten herunterladen.

<org-ID>Der Metadaten-Dateiname der Webex-App ist idb-meta - -SP.xml.

5

Importieren Sie die Metadaten in Ihren IdP.

Befolgen Sie die Dokumentation für Ihren IdP, um die Webex SP-Metadaten zu importieren. Sie können unsere IdP-Integrationshandbücher verwenden oder die Dokumentation für Ihren spezifischen IdP konsultieren, wenn diese nicht aufgeführt ist.

6

Wenn Sie fertig sind, führen Sie den SSO-Test mit den Schritten unter Erneuern eines Webex Service Provider (SP) -Zertifikats durch.

Laden Sie IdP-Metadaten auf Webex hoch

Wenn sich Ihre IdP-Umgebung ändert oder Ihr IdP-Zertifikat abläuft, können Sie die aktualisierten Metadaten jederzeit in Webex importieren.

Vorbereitungen

Exportieren Sie die neuesten IdP-Metadaten aus Ihrer IdP-Verwaltungsschnittstelle, in der Regel als XML-Datei .

1

Melden Sie sich bei Control Hub an.

2

Gehe zu Management > Sicherheit > Authentifizierung.

3

Klicken Sie auf den Tab Identitätsanbieter.

4

Gehen Sie zu Ihrem IdP, klicken Sie auf upload und wählen Sie Idp-Metadaten hochladen.

5

Ziehen Sie Ihre Datei per Drag&amp IdP-Metadatendatei Drop in das Fenster oder klicken Sie auf Metadatendatei auswählen und laden Sie sie auf diese Weise hoch.

6

Wählen Sie Weniger sicher (selbstsignierte) oder Sicherer (signiert durch eine öffentliche Zertifizierungsstelle) aus, je nachdem, wie Ihre IdP-Metadaten signiert sind.

7

Klicken Sie auf SSO-Setup testen, und wenn sich ein neuer Browser-Tab öffnet, authentifizieren Sie sich beim IdP durch Anmelden.

Single-Sign-On-Benachrichtigungen verwalten

Richten Sie SSO-Warnungsregeln ein, damit Administratoren wissen, wenn IdP- oder SP-Zertifikate sich ihrem Ablaufdatum nähern. Benachrichtigungen zum Ablauf von Zertifikaten helfen Ihnen, Zertifikate zu erneuern, bevor Benutzer betroffen sind.

Control Hub sendet Benachrichtigungen über den Ablauf des SP-Zertifikats nur, wenn Ihre Organisation das SP-Zertifikat verwendet. Wenn für die Nutzung des SP-Zertifikats Keine angezeigt wird, sendet Control Hub keine Ablaufbenachrichtigungen für dieses Zertifikat.

Sie können Benachrichtigungen per E-Mail, an einen Webex-Bereich oder beides senden. Benachrichtigungen werden immer in Control Hub angezeigt.

Weitere Informationen zu Benachrichtigungen finden Sie unter Benachrichtigungen in Control Hub.

Vorbereitungen

Stellen Sie sicher, dass Sie SSO für Ihre Organisation konfiguriert haben.

1

Melden Sie sich bei Control Hub an.

2

Gehen Sie zu Benachrichtigungen.

3

Wählen Sie Verwalten > Alle Regeln.

4

Wählen Sie eine der folgenden SSO-Alarm-Regeln aus der Regelliste:

  • SSO des IDP-Zertifikatsablaufs
  • SSO des SP-Zertifikats abgelaufen
5

Wählen Sie im Abschnitt Versandkanal E-Mail, Webex-Bereich oder beides aus.

Wenn Sie E-Mail wählen, geben Sie die E-Mail-Adresse ein, die die Benachrichtigung erhalten soll.

Wenn Sie die Webex-Space-Option wählen, fügt Control Hub Sie zu einem Webex-Bereich hinzu und sendet die Benachrichtigungen dorthin.

6

Klicken Sie auf Speichern.

Nächste Schritte

Benachrichtigungen zum Ablauf des Zertifikats werden einmal alle 15 Tage gesendet, beginnend 60 Tage vor Ablauf. Sie können Benachrichtigungen an Tag 60, 45, 30 und 15 erwarten. Die Benachrichtigungen hören auf, wenn Sie das Zertifikat erneuern.

Verstehen Sie Single Logout

Mit Single Logout (SLO) können sich Benutzer über denselben SSO-Abmeldevorgang von ihrer Webex-Sitzung und ihrer IdP-Sitzung abmelden. SLO erfordert Unterstützung von Ihrem IdP und eine konfigurierte einzelne Abmelde-URL.

Möglicherweise sehen Sie einen Hinweis, dass die URL für die einzelne Abmeldung nicht konfiguriert ist.

Wir empfehlen, dass Sie Ihren IdP so konfigurieren, dass er Single Logout (SLO) unterstützt. Webex unterstützt sowohl die Umleitungs- als auch die POST-Methode, die in Metadaten verfügbar sind, die Sie von Control Hub herunterladen.

Nicht alle IdPs unterstützen SLO. Wenden Sie sich an Ihr IdP-Team, um Unterstützung zu erhalten. Wichtige IdP-Anbieter wie Azure AD, PingFederate, ForgeRock und Oracle, die SLO unterstützen, finden Sie in den SSO-Integrationsleitfäden. Fragen Sie Ihr Identity & Security-Team nach den Einzelheiten Ihres IdP und wie Sie ihn richtig konfigurieren.

Falls die URL für die einzelne Abmeldung nicht konfiguriert ist:

  • Eine bestehende IdP-Sitzung bleibt gültig. Wenn sich Benutzer das nächste Mal anmelden, werden sie möglicherweise nicht vom IdP erneut aufgefordert.

  • Eine Warnmeldung wird angezeigt, wenn sich Benutzer bei Webex abmelden.

Single Sign-On deaktivieren

Sie können Single Sign-On (SSO) für Ihre Webex-Organisation in Control Hub deaktivieren, wenn Sie die aktuelle IdP-Konfiguration nicht mehr verwenden müssen, beispielsweise wenn Sie die Organisation zu einem anderen IdP verschieben. Die Deaktivierung von SSO gibt die Authentifizierung für von Webex in der Cloud verwaltete Passwörter zurück und entfernt die SAML-Zertifikatslisten für die Organisation.

Wenn SSO aktiviert ist, Benutzer sich aber nicht anmelden können, wenden Sie sich an Ihren Cisco-Partner. Der Partner kann auf Ihre Webex-Organisation zugreifen und SSO für Sie deaktivieren.

1

Melden Sie sich bei Control Hub an.

2

Gehe zu Management > Sicherheit > Authentifizierung.

3

Gehen Sie zur Registerkarte Identitätsanbieter und klicken Sie auf SSO deaktivieren.

4

Klicken Sie im Bestätigungsdialogfeld auf Deaktivieren, um SSO zu deaktivieren.

SSO ist deaktiviert und alle SAML-Zertifikatslisten wurden entfernt.

Wenn SSO deaktiviert ist, wird Benutzern, die sich authentifizieren müssen, während des Anmeldevorgangs ein Passworteingabefeld angezeigt.

  • Benutzer, die in der Webex-App kein Passwort haben, müssen entweder ihr Passwort zurücksetzen oder Sie müssen ihnen eine E-Mail senden, damit sie ein Passwort festlegen können.

  • Bestehende authentifizierte Benutzer mit einem gültigen OAuth Token haben weiterhin Zugriff auf die Webex-App.

  • Neue Benutzer, die während der SSO sind, erhalten eine E-Mail mit der Bitte, ein Passwort zu erstellen.

Nächste Schritte

Um SSO mit demselben IdP oder einem anderen IdP wieder einzuschalten, schließen Sie den Einrichtungsablauf erneut ab. Nachdem SSO neu konfiguriert wurde, folgt die Benutzerauthentifizierung der Passwortrichtlinie für den IdP, der in die Webex-Organisation integriert ist.

SSO-Selbstwiederherstellung

Sollten Sie Probleme mit Ihrer SSO-Anmeldung haben, können Sie die Option SSO Self Recovery verwenden, um Zugriff auf Ihre in Control Hub verwaltete Webex-Organisation zu erhalten. Die Option zur Selbstwiederherstellung ermöglicht es Ihnen, SSO im Control Hub zu aktualisieren oder zu deaktivieren.

War dieser Artikel hilfreich für Sie?
War dieser Artikel hilfreich für Sie?