In diesem Artikel
Übersicht
Getestete SSO-IdPs
dropdown icon
Einrichtung von Single Sign-On
    Anforderungen für Identitätsanbieter
    Richten Sie eine SAML-Vereinbarung ein
    Webex Identity Service konfigurieren
Managen
dropdown icon
Problembehandlung
    Anforderungen für die SSO-Fehlerbehebung
    Beheben Sie den SAML-Flow zwischen der Webex-App, Ihrem IdP und den Webex-Diensten
    SSO-Fehler beheben
    Verwandte Informationen
Integration von Single Sign-On in Control Hub
list-menuIn diesem Artikel
list-menuFeedback?

Wenn Sie Ihren eigenen Identitätsanbieter (IdP) in Ihrer Organisation haben, können Sie den SAML-IdP mit Ihrer Organisation in Control Hub für Single Sign-On (SSO) integrieren. Mit SSO können Ihre Benutzer einen einzigen, gemeinsamen Satz von Anmeldeinformationen für Webex-App-Anwendungen und andere Anwendungen in Ihrer Organisation verwenden.

Übersicht

Vor der Integration von Single Sign-On (SSO) verwendet Webex standardmäßig die Basisauthentifizierung. Bei der Basisauthentifizierung müssen Benutzer bei jeder Anmeldung ihren Webex-Benutzernamen und ihr Kennwort eingeben. Wenn Sie in Ihrer Organisation über einen eigenen Identitätsanbieter (IdP) verfügen, können Sie ihn in Control Hub für SSO in Ihre Organisation integrieren. Mit SSO können Ihre Benutzer einen einzigen, gemeinsamen Satz von Anmeldeinformationen für Webex-Anwendungen in Ihrer Organisation verwenden.

Wenn Sie die Basisauthentifizierung bevorzugen, müssen Sie nichts unternehmen. Bedenken Sie jedoch, dass die Basisauthentifizierung für Benutzer möglicherweise weniger sicher und weniger bequem ist als SSO, insbesondere wenn Ihre Organisation bereits einen IdP verwendet. Für erhöhte Sicherheit mit Basisauthentifizierung empfehlen wir die Verwendung der Multi-Faktor-Authentifizierung (MFA) in Control Hub. Weitere Informationen finden Sie unter Aktivieren der Multi-Faktor-Authentifizierungsintegration in Control Hub.

Getestete SSO-IdPs

Die folgenden Web Access Management/Federation-Lösungen wurden für Webex-Organisationen getestet. In den unten verlinkten Dokumenten erfahren Sie, wie Sie diesen spezifischen Identitätsanbieter (IdP) in Ihre Webex-Organisation integrieren können.

Diese Handbücher behandeln die SSO-Integration für Webex-Dienste, die in Control Hub (https://admin.webex.com) verwaltet werden. Wenn Sie nach einer SSO-Integration für eine Webex Meetings-Site (verwaltet in Site-Administration) suchen, lesen Sie Konfigurieren der einmaligen Anmeldung für die Cisco Webex-Site.

Wenn Sie SSO für mehrere Identitätsanbieter in Ihrer Organisation einrichten möchten, lesen Sie SSO mit mehreren IdPs in Webex.

Wenn Ihr IdP in der untenstehenden Liste nicht aufgeführt ist, befolgen Sie die übergeordneten Schritte auf der Registerkarte SSO-Einrichtung in diesem Artikel.

Einrichtung von Single Sign-On

Mit der einmaligen Anmeldung (Single Sign-On, SSO) können sich Benutzer auf sichere Weise bei Webex anmelden, indem sie sich beim gemeinsamen Identitätsanbieter Ihrer Organisation authentifizieren. Die Webex-App verwendet den Webex-Dienst, um mit dem Webex Platform Identity Service zu kommunizieren. Der Identitätsdienst authentifiziert sich Ihrem Identitätsanbieter (IdP).

Starten Sie die Konfiguration in Control Hub. In diesem Abschnitt finden Sie wichtige und allgemeine Schritte für die Integration eines externen IdP.

Wenn Sie SSO mit Ihrem IdP konfigurieren, können Sie der UID jedes beliebige Attribut zuordnen. Ordnen Sie userPrincipalNamebeispielsweise der UID einen E-Mail-Alias, eine alternative E-Mail-Adresse oder ein anderes geeignetes Attribut zu. Der IdP muss bei der Anmeldung eine der E-Mail-Adressen des Benutzers mit der UID abgleichen. Webex unterstützt die Zuordnung von bis zu 5 E-Mail-Adressen zur UID.

Wir empfehlen, dass Sie beim Einrichten der Webex SAML-Föderation Single Log Out (SLO) in Ihre Metadatenkonfiguration aufnehmen. Dieser Schritt ist entscheidend, um sicherzustellen, dass Benutzertoken sowohl beim Identitätsanbieter (IdP) als auch beim Dienstanbieter (SP) ungültig gemacht werden. Wenn diese Konfiguration nicht von einem Administrator durchgeführt wird, fordert Webex die Benutzer auf, ihre Browser zu schließen, um alle noch offenen Sitzungen ungültig zu machen.

Anforderungen für Identitätsanbieter

Für SSO und Control Hub müssen die IdPs der SAML 2.0-Spezifikation entsprechen. Außerdem müssen die IdPs folgendermaßen konfiguriert werden:

  • Legen Sie das Attribut „NameID-Format“ fest auf urn:oasis:names:tc:SAML:2.0:nameid-format:vorübergehend

  • Konfigurieren Sie eine Beanspruchung des IdP entsprechend dem SSO-Typ, den Sie bereitstellen:

    • SSO (für eine Organisation): Wenn Sie SSO im Namen einer Organisation konfigurieren, konfigurieren Sie den IdP-Anspruch so, dass der UID-Attributname mit einem Wert enthalten ist, der dem im Directory Connector ausgewählten Attribut zugeordnet ist, oder wählen Sie das Benutzerattribut, das dem im Webex-Identitätsdienst ausgewählten Benutzerattribut entspricht. (Dabei kann es sich beispielsweise um E-Mail-Adressen oder Hauptbenutzernamen handeln.)

    • Partner-SSO (nur für Dienstleister): Wenn Sie ein Dienstleister-Administrator sind und Partner-SSO für die vom Dienstleister verwalteten Kundenorganisationen konfigurieren, konfigurieren Sie die IdP-Beanspruchung so, dass das E-Mail-Attribut (anstatt UID) enthalten ist. Der Wert muss dem im Directory Connector ausgewählten Attribut oder dem Benutzerattribut entsprechen, das mit dem im Webex-Identitätsdienst ausgewählten Attribut übereinstimmt.

    Weitere Informationen zur Zuordnung von benutzerdefinierten Attributen für SSO oder Partner SSO finden Sie im Bereitstellungshandbuch für Directory Connector.

  • Nur Partner-SSO. Der Identitätsanbieter muss mehrere Assertion Consumer Service (ACS)-URLs unterstützen. Beispiele für die Konfiguration mehrerer ACS-URLs für einen Identitätsanbieter finden Sie unter:

  • Verwenden Sie einen unterstützten Browser: Wir empfehlen die neueste Version von Mozilla Firefox oder Google Chrome.

  • Deaktivieren Sie ggf. Popupblocker in Ihrem Browser.

Die Konfigurationsanweisungen zeigen ein konkretes Beispiel einer SSO-Integration, aber keine umfassende Konfiguration für alle Möglichkeiten. Beispielsweise werden die Integrationsschritte für nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient dokumentiert. Andere Formate wie urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress funktionieren für die SSO-Integration, liegen jedoch außerhalb des Rahmens unserer Dokumentation.

Richten Sie eine SAML-Vereinbarung ein

Sie müssen eine SAML-Vereinbarung zwischen dem Webex-Plattform-Identitätsdienst und Ihrem IdP einrichten.

Sie benötigen zwei Dateien, um eine erfolgreiche SAML-Vereinbarung zu erzielen:

  • Eine Metadatendatei vom Identitätsanbieter (IdP), die Webex zur Verfügung gestellt werden kann.

  • Eine Metadatendatei von Webex, die dem IdP zur Verfügung gestellt werden kann.

Flow of metadata file exchange between Webex and the identity provider.

Die Metadatendatei von Ihrem IdP identifiziert den IdP und teilt Webex mit, wohin SAML-Authentifizierungsanfragen gesendet werden sollen. Die Datei enthält in der Regel die IdP-Entitäts-ID, das Signaturzertifikat, unterstützte NameID-Formate und eine oder mehrere URLs des Single Sign-On-Dienstes.

Die Bezeichnungen und Werte der IdP-Metadaten variieren je nach Identitätsanbieter. Verwenden Sie die Metadatendatei, die Sie von Ihrem IdP exportieren, und identifizieren Sie die entsprechenden Felder in der folgenden Tabelle. Eine IdP-spezifische Anleitung zur Einrichtung finden Sie unter Getestete SSO-IdPs.

Tabelle 1. IdP-Metadatenfelder
MetadatenWert oder ElementZweck

ID der IdP-Entität

entityIDauf dem EntityDescriptorElement

Identifiziert den IdP in der SAML-Vereinbarung.

Anforderung zum Unterschreiben einer Authentifizierungsanfrage

WantAuthnRequestsSignedAttribut, wenn vorhanden

Gibt an, ob der IdP signierte Authentifizierungsanfragen von Webex benötigt.

Zertifikat unterschreiben

KeyDescriptor use="signing"und X509Certificate

Stellt das Zertifikat bereit, das Webex verwendet, um signierte SAML-Antworten vom IdP zu verifizieren.

NameID Format

NameIDFormat

Definiert das Benutzer-Identifikationsformat, das der IdP in der SAML-Assertion senden kann.

URL des SSO-Dienstes

SingleSignOnServicemit Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"oder Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Stellt den IdP-Endpunkt bereit, den Webex zum Senden von Anmeldeanfragen verwenden kann.

Benutzerattribute

AttributeElemente, sofern sie von den IdP-Metadaten bereitgestellt werden

Identifiziert Benutzerattribute, die der IdP in die SAML-Assertion aufnehmen kann.

Die Metadatendatei des Identitätsdienstes identifiziert Webex als SAML-Dienstanbieter und liefert die Werte, die Ihr IdP benötigt, um die SAML-Vereinbarung abzuschließen. Verwenden Sie diese Datei, um die ID der Dienstanbieter-Entität, Signatur- und Verschlüsselungszertifikate, unterstützte NameID-Formate, Abmelde-Endpunkte und die Assertion Consumer Service-URL zu konfigurieren.

Die folgende Tabelle zeigt die Metadatenfelder des Webex-Identitätsdienstes, die Ihr IdP möglicherweise benötigt.

Tabelle 2. Metadatenfelder des Webex-Identitätsdienstes
MetadatenWert oder ElementZweck

Unternehmens-ID des Dienstanbieters

entityIDauf dem EntityDescriptorElement

Identifiziert den Webex-Identitätsdienst in der IdP-Konfiguration.

Unterzeichnung der Authentifizierungsanfrage

AuthnRequestsSignedAttribut

Gibt an, ob der Webex-Identitätsdienst Authentifizierungsanfragen signiert.

Unterzeichnung der Behauptung

WantAssertionsSignedAttribut

Gibt an, ob der Webex-Identitätsdienst signierte Assertionen benötigt.

Zertifikat unterschreiben

KeyDescriptor use="signing"und X509Certificate

Stellt das Zertifikat bereit, das der IdP verwenden kann, um Metadaten oder Nachrichten zu verifizieren, die vom Webex-Identitätsdienst signiert wurden.

Verschlüsselungszertifikat

KeyDescriptor use="encryption"und X509Certificate

Stellt das Zertifikat bereit, das der IdP verwenden kann, um SAML-Assertionen für den Webex-Identitätsdienst zu verschlüsseln.

URL des Dienstes für einmaliges Abmelden

SingleLogoutServicemit Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"oder Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Stellt Webex-Abmeldeendpunkte bereit, wenn die Abmeldung im IdP konfiguriert ist.

NameID Format

NameIDFormat

Listet die NameID-Formate auf, die der Webex-Identitätsdienst für die SAML-Vereinbarung unterstützt.

Assertion Verbraucherservice-URL

AssertionConsumerServicemit Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Stellt den Webex-Endpunkt bereit, an dem der IdP nach der Authentifizierung SAML-Assertionen veröffentlicht.

Wenn Sie die SAML-Vereinbarung in Webex konfigurieren, verwenden Sie die IdP-Metadaten, um die IdP-Entitäts-ID, das Signaturzertifikat, das NameID-Format und die SSO-Dienst-URL zu überprüfen, die von Ihrem Identitätsanbieter benötigt werden.

Webex Identity Service konfigurieren

Verwenden Sie diese Aufgabe, wenn Sie Webex als Identitätsanbieter in Control Hub konfigurieren und Routing-Regeln für Benutzer definieren, die sich über diesen IdP authentifizieren.

Wenn Sie einen SAML-IdP eines Drittanbieters konfigurieren, verwenden Sie die Metadatenwerte von Ihrem IdP und dem Webex-Identitätsdienst, um die SAML-Vereinbarung abzuschließen, bevor Sie SSO testen und aktivieren.

1

Melden Sie sich bei Control Hub an.

2

Gehe zu Management > Sicherheit > Authentifizierung.

3

Gehen Sie auf den Reiter Identitätsanbieter und klicken Sie auf SSO aktivieren.

4

Wählen Sie Webex als Ihren IdP aus und klicken Sie auf Weiter.

5

Setzen Sie ein Häkchen Ich habe gelesen und verstanden, wie Webex IdP funktioniert und klicken Sie auf Weiter.

6

Richten Sie eine Routing-Regel ein.

Sobald Sie eine Routing-Regel hinzugefügt haben, wird Ihr IdP hinzugefügt und auf der Registerkarte Identitätsanbieter angezeigt.
Weitere Informationen finden Sie unter SSO mit mehreren IdPs in Webex.

Managen

Nachdem Sie SSO eingerichtet haben, verwenden Sie die SSO-Verwaltungsfunktionen in Control Hub, um die Integration aufrechtzuerhalten.

Sie können Zertifikate erneuern, Metadaten exportieren oder importieren, SSO-Benachrichtigungen verwalten, Single Logout konfigurieren, SSO deaktivieren und Self-Recovery-Optionen verwenden.

Eine vollständige Aufschlüsselung finden Sie unter Single Sign-On (SSO) -Integration in Control Hub verwalten.

Problembehandlung

Wenn bei Ihrer SSO-Integration Probleme auftreten, orientieren Sie sich an den Anforderungen und dem Verfahren in diesem Abschnitt, um die Fehler beim SAML-Flow zwischen Ihrem IdP und Webex zu beheben.

Anforderungen für die SSO-Fehlerbehebung

  • Verwenden Sie das SAML-Tracer-Add-on für Firefox, Chromeoder Edge.

  • Verwenden Sie zur Fehlerbehebung den Webbrowser, in dem Sie das SAML-Trace-Debug-Tool installiert haben, und rufen Sie die Webversion von Webex unter https://web.webex.com auf.

Beheben Sie den SAML-Flow zwischen der Webex-App, Ihrem IdP und den Webex-Diensten

Nachfolgend ist der Nachrichtenfluss zwischen der Webex-App, den Webex-Diensten, dem Webex-Plattform-Identitätsdienst und dem Identitätsanbieter (IdP) aufgeführt.

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Navigieren Sie zu https://admin.webex.com, und bei aktiviertem SSO fordert die App Sie zur Eingabe einer E-Mail-Adresse auf.

Control Hub sign in screen.

Die App sendet die Informationen an den Webex-Dienst, der die E-Mail-Adresse überprüft.

Information sent to Webex service for email address verification.

2

Die App sendet eine GET-Anforderung an den OAuth-Autorisierungsserver für ein Token. Die Anfrage wird an den Identitätsdienst des SSO- oder Benutzernamen- und Kennwortflusses weitergeleitet. Die URL für den Authentifizierungsserver wird zurückgegeben.

Sie können die GET-Anfrage in der Trace-Datei sehen.

GET request details in the log file.

Im Parameterabschnitt sucht der Dienst nach einem OAuth-Code, einer E-Mail des Benutzers, der die Anfrage gesendet hat, und anderen OAuth-Details wie ClientID, redirectURI und Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Die Webex-App fordert mithilfe eines SAML-HTTP-POST eine SAML-Zusicherung vom IdP an.

Wenn SSO aktiviert ist, leitet das Authentifizierungsmodul im Identitätsdienst die IDP-URL für SSO um. Die IdP-URL, die beim Austausch der Metadaten angegeben wurde.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Überprüfen Sie das Trace-Tool für eine SAML POST-Nachricht. Sie sehen eine HTTP-POST-Nachricht des IdP, der vom IdPbroker angefordert wurde.

SAML POST message to the identity provider.

Der RelayState-Parameter zeigt die richtige Antwort vom IdP an.

RelayState parameter showing the correct reply from the identity provider.

Überprüfen Sie die Decodierungsversion der SAML-Anforderung, es gibt kein Mandaten-AuthN und das Ziel der Antwort sollte auf die Ziel-URL des IdP verweisen. Stellen Sie sicher, dass das nameid-Format im IdP unter der richtigen EntityID (SPNameQualifier) korrekt konfiguriert ist.

SAML request showing the nameid-format configured in the identity provider.

Das nameid-Format des IdP wird angegeben und der Name der Vereinbarung, der beim Erstellen der SAML-Vereinbarung konfiguriert wurde.

4

Die Authentifizierung für die App erfolgt zwischen den Webressourcen des Betriebssystems und dem IdP.

Abhängig von Ihrem IdP und den im IdP konfigurierten Authentifizierungsmechanismen werden verschiedene Flüsse vom IdP gestartet.

Identity provider placeholder for your organization.

5

Die App sendet einen HTTP-Post zurück an den Identitätsdienst und enthält die vom Identitätsanbieter bereitgestellten und in der ursprünglichen Vereinbarung vereinbarten Attribute.

Wenn die Authentifizierung erfolgreich ist, sendet die App die Informationen in einer SAML POST-Nachricht an den Identitätsdienst.

SAML POST message to the identity service.

Der RelayState entspricht der vorherigen HTTP POST-Nachricht, wobei die App dem IdP mitteilt, welche EntityID die Zusicherung anfordert.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

SAML-Zusicherung vom IdP an Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Der Identitätsdienst erhält einen Autorisierungscode, der durch ein OAuth-Zugriffs- und Aktualisierungstoken ersetzt wird. Dieses Token wird verwendet, um im Auftrag des Benutzers auf Ressourcen zuzugreifen.

Nachdem der Identitätsdienst die Antwort vom IdP validiert hat, gibt er ein OAuth-Token aus, mit dem die Webex-App auf die verschiedenen Webex-Dienste zugreifen kann.

OAuth token allowing Webex App to access the different Webex services.

War dieser Artikel hilfreich für Sie?
War dieser Artikel hilfreich für Sie?