- Startseite
- /
- Artikel
Wenn Sie Ihren eigenen Identitätsanbieter (IdP) in Ihrer Organisation haben, können Sie den SAML-IdP mit Ihrer Organisation in Control Hub für Single Sign-On (SSO) integrieren. Mit SSO können Ihre Benutzer einen einzigen, gemeinsamen Satz von Anmeldeinformationen für Webex-App-Anwendungen und andere Anwendungen in Ihrer Organisation verwenden.
Übersicht
Vor der Integration von Single Sign-On (SSO) verwendet Webex standardmäßig die Basisauthentifizierung. Bei der Basisauthentifizierung müssen Benutzer bei jeder Anmeldung ihren Webex-Benutzernamen und ihr Kennwort eingeben. Wenn Sie in Ihrer Organisation über einen eigenen Identitätsanbieter (IdP) verfügen, können Sie ihn in Control Hub für SSO in Ihre Organisation integrieren. Mit SSO können Ihre Benutzer einen einzigen, gemeinsamen Satz von Anmeldeinformationen für Webex-Anwendungen in Ihrer Organisation verwenden.
Wenn Sie die Basisauthentifizierung bevorzugen, müssen Sie nichts unternehmen. Bedenken Sie jedoch, dass die Basisauthentifizierung für Benutzer möglicherweise weniger sicher und weniger bequem ist als SSO, insbesondere wenn Ihre Organisation bereits einen IdP verwendet. Für erhöhte Sicherheit mit Basisauthentifizierung empfehlen wir die Verwendung der Multi-Faktor-Authentifizierung (MFA) in Control Hub. Weitere Informationen finden Sie unter Aktivieren der Multi-Faktor-Authentifizierungsintegration in Control Hub.
Getestete SSO-IdPs
Die folgenden Web Access Management/Federation-Lösungen wurden für Webex-Organisationen getestet. In den unten verlinkten Dokumenten erfahren Sie, wie Sie diesen spezifischen Identitätsanbieter (IdP) in Ihre Webex-Organisation integrieren können.
Diese Handbücher behandeln die SSO-Integration für Webex-Dienste, die in Control Hub (https://admin.webex.com) verwaltet werden. Wenn Sie nach einer SSO-Integration für eine Webex Meetings-Site (verwaltet in Site-Administration) suchen, lesen Sie Konfigurieren der einmaligen Anmeldung für die Cisco Webex-Site.
Wenn Sie SSO für mehrere Identitätsanbieter in Ihrer Organisation einrichten möchten, lesen Sie SSO mit mehreren IdPs in Webex.
Wenn Ihr IdP in der untenstehenden Liste nicht aufgeführt ist, befolgen Sie die übergeordneten Schritte auf der Registerkarte SSO-Einrichtung in diesem Artikel.
Einrichtung von Single Sign-On
Mit der einmaligen Anmeldung (Single Sign-On, SSO) können sich Benutzer auf sichere Weise bei Webex anmelden, indem sie sich beim gemeinsamen Identitätsanbieter Ihrer Organisation authentifizieren. Die Webex-App verwendet den Webex-Dienst, um mit dem Webex Platform Identity Service zu kommunizieren. Der Identitätsdienst authentifiziert sich Ihrem Identitätsanbieter (IdP).
Starten Sie die Konfiguration in Control Hub. In diesem Abschnitt finden Sie wichtige und allgemeine Schritte für die Integration eines externen IdP.
Wenn Sie SSO mit Ihrem IdP konfigurieren, können Sie der UID jedes beliebige Attribut zuordnen. Ordnen Sie userPrincipalNamebeispielsweise der UID einen E-Mail-Alias, eine alternative E-Mail-Adresse oder ein
anderes geeignetes Attribut zu. Der IdP muss bei der Anmeldung eine der E-Mail-Adressen des Benutzers mit der UID abgleichen. Webex unterstützt die Zuordnung von bis zu 5 E-Mail-Adressen zur UID.
Wir empfehlen, dass Sie beim Einrichten der Webex SAML-Föderation Single Log Out (SLO) in Ihre Metadatenkonfiguration aufnehmen. Dieser Schritt ist entscheidend, um sicherzustellen, dass Benutzertoken sowohl beim Identitätsanbieter (IdP) als auch beim Dienstanbieter (SP) ungültig gemacht werden. Wenn diese Konfiguration nicht von einem Administrator durchgeführt wird, fordert Webex die Benutzer auf, ihre Browser zu schließen, um alle noch offenen Sitzungen ungültig zu machen.
Anforderungen für Identitätsanbieter
Für SSO und Control Hub müssen die IdPs der SAML 2.0-Spezifikation entsprechen. Außerdem müssen die IdPs folgendermaßen konfiguriert werden:
-
Legen Sie das Attribut „NameID-Format“ fest auf urn:oasis:names:tc:SAML:2.0:nameid-format:vorübergehend
-
Konfigurieren Sie eine Beanspruchung des IdP entsprechend dem SSO-Typ, den Sie bereitstellen:
-
SSO (für eine Organisation): Wenn Sie SSO im Namen einer Organisation konfigurieren, konfigurieren Sie den IdP-Anspruch so, dass der UID-Attributname mit einem Wert enthalten ist, der dem im Directory Connector ausgewählten Attribut zugeordnet ist, oder wählen Sie das Benutzerattribut, das dem im Webex-Identitätsdienst ausgewählten Benutzerattribut entspricht. (Dabei kann es sich beispielsweise um E-Mail-Adressen oder Hauptbenutzernamen handeln.)
-
Partner-SSO (nur für Dienstleister): Wenn Sie ein Dienstleister-Administrator sind und Partner-SSO für die vom Dienstleister verwalteten Kundenorganisationen konfigurieren, konfigurieren Sie die IdP-Beanspruchung so, dass das E-Mail-Attribut (anstatt UID) enthalten ist. Der Wert muss dem im Directory Connector ausgewählten Attribut oder dem Benutzerattribut entsprechen, das mit dem im Webex-Identitätsdienst ausgewählten Attribut übereinstimmt.
Weitere Informationen zur Zuordnung von benutzerdefinierten Attributen für SSO oder Partner SSO finden Sie im Bereitstellungshandbuch für Directory Connector.
-
-
Nur Partner-SSO. Der Identitätsanbieter muss mehrere Assertion Consumer Service (ACS)-URLs unterstützen. Beispiele für die Konfiguration mehrerer ACS-URLs für einen Identitätsanbieter finden Sie unter:
-
Verwenden Sie einen unterstützten Browser: Wir empfehlen die neueste Version von Mozilla Firefox oder Google Chrome.
-
Deaktivieren Sie ggf. Popupblocker in Ihrem Browser.
Die Konfigurationsanweisungen zeigen ein konkretes Beispiel einer SSO-Integration, aber keine umfassende Konfiguration für alle Möglichkeiten. Beispielsweise werden die Integrationsschritte für nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient dokumentiert. Andere Formate wie urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress funktionieren für die SSO-Integration, liegen jedoch außerhalb des Rahmens unserer Dokumentation.
Richten Sie eine SAML-Vereinbarung ein
Sie müssen eine SAML-Vereinbarung zwischen dem Webex-Plattform-Identitätsdienst und Ihrem IdP einrichten.
Sie benötigen zwei Dateien, um eine erfolgreiche SAML-Vereinbarung zu erzielen:
-
Eine Metadatendatei vom Identitätsanbieter (IdP), die Webex zur Verfügung gestellt werden kann.
-
Eine Metadatendatei von Webex, die dem IdP zur Verfügung gestellt werden kann.
Die Metadatendatei von Ihrem IdP identifiziert den IdP und teilt Webex mit, wohin SAML-Authentifizierungsanfragen gesendet werden sollen. Die Datei enthält in der Regel die IdP-Entitäts-ID, das Signaturzertifikat, unterstützte NameID-Formate und eine oder mehrere URLs des Single Sign-On-Dienstes.
Die Bezeichnungen und Werte der IdP-Metadaten variieren je nach Identitätsanbieter. Verwenden Sie die Metadatendatei, die Sie von Ihrem IdP exportieren, und identifizieren Sie die entsprechenden Felder in der folgenden Tabelle. Eine IdP-spezifische Anleitung zur Einrichtung finden Sie unter Getestete SSO-IdPs.
| Metadaten | Wert oder Element | Zweck |
|---|---|---|
|
ID der IdP-Entität |
|
Identifiziert den IdP in der SAML-Vereinbarung. |
|
Anforderung zum Unterschreiben einer Authentifizierungsanfrage |
|
Gibt an, ob der IdP signierte Authentifizierungsanfragen von Webex benötigt. |
|
Zertifikat unterschreiben |
|
Stellt das Zertifikat bereit, das Webex verwendet, um signierte SAML-Antworten vom IdP zu verifizieren. |
|
NameID Format |
|
Definiert das Benutzer-Identifikationsformat, das der IdP in der SAML-Assertion senden kann. |
|
URL des SSO-Dienstes |
|
Stellt den IdP-Endpunkt bereit, den Webex zum Senden von Anmeldeanfragen verwenden kann. |
|
Benutzerattribute |
|
Identifiziert Benutzerattribute, die der IdP in die SAML-Assertion aufnehmen kann. |
Die Metadatendatei des Identitätsdienstes identifiziert Webex als SAML-Dienstanbieter und liefert die Werte, die Ihr IdP benötigt, um die SAML-Vereinbarung abzuschließen. Verwenden Sie diese Datei, um die ID der Dienstanbieter-Entität, Signatur- und Verschlüsselungszertifikate, unterstützte NameID-Formate, Abmelde-Endpunkte und die Assertion Consumer Service-URL zu konfigurieren.
Die folgende Tabelle zeigt die Metadatenfelder des Webex-Identitätsdienstes, die Ihr IdP möglicherweise benötigt.
| Metadaten | Wert oder Element | Zweck |
|---|---|---|
|
Unternehmens-ID des Dienstanbieters |
|
Identifiziert den Webex-Identitätsdienst in der IdP-Konfiguration. |
|
Unterzeichnung der Authentifizierungsanfrage |
|
Gibt an, ob der Webex-Identitätsdienst Authentifizierungsanfragen signiert. |
|
Unterzeichnung der Behauptung |
|
Gibt an, ob der Webex-Identitätsdienst signierte Assertionen benötigt. |
|
Zertifikat unterschreiben |
|
Stellt das Zertifikat bereit, das der IdP verwenden kann, um Metadaten oder Nachrichten zu verifizieren, die vom Webex-Identitätsdienst signiert wurden. |
|
Verschlüsselungszertifikat |
|
Stellt das Zertifikat bereit, das der IdP verwenden kann, um SAML-Assertionen für den Webex-Identitätsdienst zu verschlüsseln. |
|
URL des Dienstes für einmaliges Abmelden |
|
Stellt Webex-Abmeldeendpunkte bereit, wenn die Abmeldung im IdP konfiguriert ist. |
|
NameID Format |
|
Listet die NameID-Formate auf, die der Webex-Identitätsdienst für die SAML-Vereinbarung unterstützt. |
|
Assertion Verbraucherservice-URL |
|
Stellt den Webex-Endpunkt bereit, an dem der IdP nach der Authentifizierung SAML-Assertionen veröffentlicht. |
Wenn Sie die SAML-Vereinbarung in Webex konfigurieren, verwenden Sie die IdP-Metadaten, um die IdP-Entitäts-ID, das Signaturzertifikat, das NameID-Format und die SSO-Dienst-URL zu überprüfen, die von Ihrem Identitätsanbieter benötigt werden.
Webex Identity Service konfigurieren
Verwenden Sie diese Aufgabe, wenn Sie Webex als Identitätsanbieter in Control Hub konfigurieren und Routing-Regeln für Benutzer definieren, die sich über diesen IdP authentifizieren.
Wenn Sie einen SAML-IdP eines Drittanbieters konfigurieren, verwenden Sie die Metadatenwerte von Ihrem IdP und dem Webex-Identitätsdienst, um die SAML-Vereinbarung abzuschließen, bevor Sie SSO testen und aktivieren.
| 1 | |
| 2 |
Gehe zu . |
| 3 |
Gehen Sie auf den Reiter Identitätsanbieter und klicken Sie auf SSO aktivieren. |
| 4 |
Wählen Sie Webex als Ihren IdP aus und klicken Sie auf Weiter. |
| 5 |
Setzen Sie ein Häkchen Ich habe gelesen und verstanden, wie Webex IdP funktioniert und klicken Sie auf Weiter. |
| 6 |
Richten Sie eine Routing-Regel ein. Sobald Sie eine Routing-Regel hinzugefügt haben, wird Ihr IdP hinzugefügt und auf der Registerkarte Identitätsanbieter angezeigt.
Weitere Informationen finden Sie unter SSO mit mehreren IdPs in Webex.
|
Managen
Nachdem Sie SSO eingerichtet haben, verwenden Sie die SSO-Verwaltungsfunktionen in Control Hub, um die Integration aufrechtzuerhalten.
Sie können Zertifikate erneuern, Metadaten exportieren oder importieren, SSO-Benachrichtigungen verwalten, Single Logout konfigurieren, SSO deaktivieren und Self-Recovery-Optionen verwenden.
Eine vollständige Aufschlüsselung finden Sie unter Single Sign-On (SSO) -Integration in Control Hub verwalten.
Problembehandlung
Wenn bei Ihrer SSO-Integration Probleme auftreten, orientieren Sie sich an den Anforderungen und dem Verfahren in diesem Abschnitt, um die Fehler beim SAML-Flow zwischen Ihrem IdP und Webex zu beheben.
Anforderungen für die SSO-Fehlerbehebung
-
Verwenden Sie das SAML-Tracer-Add-on für Firefox, Chromeoder Edge.
-
Verwenden Sie zur Fehlerbehebung den Webbrowser, in dem Sie das SAML-Trace-Debug-Tool installiert haben, und rufen Sie die Webversion von Webex unter https://web.webex.com auf.
Beheben Sie den SAML-Flow zwischen der Webex-App, Ihrem IdP und den Webex-Diensten
Nachfolgend ist der Nachrichtenfluss zwischen der Webex-App, den Webex-Diensten, dem Webex-Plattform-Identitätsdienst und dem Identitätsanbieter (IdP) aufgeführt.

| 1 |
Navigieren Sie zu https://admin.webex.com, und bei aktiviertem SSO fordert die App Sie zur Eingabe einer E-Mail-Adresse auf.
![]() Die App sendet die Informationen an den Webex-Dienst, der die E-Mail-Adresse überprüft.
|
| 2 |
Die App sendet eine GET-Anforderung an den OAuth-Autorisierungsserver für ein Token. Die Anfrage wird an den Identitätsdienst des SSO- oder Benutzernamen- und Kennwortflusses weitergeleitet. Die URL für den Authentifizierungsserver wird zurückgegeben. Sie können die GET-Anfrage in der Trace-Datei sehen.
Im Parameterabschnitt sucht der Dienst nach einem OAuth-Code, einer E-Mail des Benutzers, der die Anfrage gesendet hat, und anderen OAuth-Details wie ClientID, redirectURI und Scope.
|
| 3 |
Die Webex-App fordert mithilfe eines SAML-HTTP-POST eine SAML-Zusicherung vom IdP an.
Wenn SSO aktiviert ist, leitet das Authentifizierungsmodul im Identitätsdienst die IDP-URL für SSO um. Die IdP-URL, die beim Austausch der Metadaten angegeben wurde.
Überprüfen Sie das Trace-Tool für eine SAML POST-Nachricht. Sie sehen eine HTTP-POST-Nachricht des IdP, der vom IdPbroker angefordert wurde.
Der RelayState-Parameter zeigt die richtige Antwort vom IdP an.
Überprüfen Sie die Decodierungsversion der SAML-Anforderung, es gibt kein Mandaten-AuthN und das Ziel der Antwort sollte auf die Ziel-URL des IdP verweisen. Stellen Sie sicher, dass das nameid-Format im IdP unter der richtigen EntityID (SPNameQualifier) korrekt konfiguriert ist.
Das nameid-Format des IdP wird angegeben und der Name der Vereinbarung, der beim Erstellen der SAML-Vereinbarung konfiguriert wurde. |
| 4 |
Die Authentifizierung für die App erfolgt zwischen den Webressourcen des Betriebssystems und dem IdP.
Abhängig von Ihrem IdP und den im IdP konfigurierten Authentifizierungsmechanismen werden verschiedene Flüsse vom IdP gestartet.
|
| 5 |
Die App sendet einen HTTP-Post zurück an den Identitätsdienst und enthält die vom Identitätsanbieter bereitgestellten und in der ursprünglichen Vereinbarung vereinbarten Attribute.
Wenn die Authentifizierung erfolgreich ist, sendet die App die Informationen in einer SAML POST-Nachricht an den Identitätsdienst.
Der RelayState entspricht der vorherigen HTTP POST-Nachricht, wobei die App dem IdP mitteilt, welche EntityID die Zusicherung anfordert.
|
| 6 |
SAML-Zusicherung vom IdP an Webex.
|
| 7 |
Der Identitätsdienst erhält einen Autorisierungscode, der durch ein OAuth-Zugriffs- und Aktualisierungstoken ersetzt wird. Dieses Token wird verwendet, um im Auftrag des Benutzers auf Ressourcen zuzugreifen.
Nachdem der Identitätsdienst die Antwort vom IdP validiert hat, gibt er ein OAuth-Token aus, mit dem die Webex-App auf die verschiedenen Webex-Dienste zugreifen kann.
|
















