In diesem Artikel
dropdown icon
Einzelanmeldung und Control Hub
    Profile
    NameID-Format
Integration von Control Hub in Microsoft Entra ID
Webex-Metadaten auf Ihr lokales System herunterladen
SSO-Anwendungseinstellungen in Entra ID konfigurieren
Importieren der IdP-Metadaten und Aktivieren der einmaligen Anmeldung nach einem Test
Fehlerbehebung bei der Entra ID-Integration
Einzelanmeldung (SSO) in Control Hub mit Microsoft Entra ID konfigurieren
list-menuIn diesem Artikel
list-menuFeedback?

Sie können eine Integration der einmaligen Anmeldung (Single Sign-on, SSO) zwischen einer Control Hub-Kundenorganisation und einer Bereitstellung konfigurieren, bei der die Microsoft Entra-ID als Identitätsanbieter (IdP) eingesetzt wird.

Einmalige Anmeldung und Control Hub

Das einmalige Anmelden ist ein Sitzungs- oder Benutzerauthentifizierungsvorgang, bei dem ein Benutzer für den Zugriff auf eine oder mehrere Anwendungen Anmeldeinformationen angeben kann. Bei dem Vorgang werden Benutzer für alle Anwendungen authentifiziert, für die sie über Berechtigungen verfügen. Dadurch werden weitere Eingabeaufforderungen vermieden, wenn Benutzer während einer bestimmten Sitzung zwischen Anwendungen wechseln.

Das Security Assertion Markup Language (SAML 2.0) Federation-Protokoll wird für die SSO-Authentifizierung zwischen der Webex-Cloud und Ihrem Identitätsanbieter (IdP) verwendet.

Profile

Die Webex-App unterstützt nur das SSO-Profil des Webbrowsers. Im SSO-Profil des Webbrowsers unterstützt die Webex-App die folgenden Bindungen:

  • SP initiierte POST -> POST-Bindung

  • SP initiierte REDIRECT -> POST-Bindung

NameID Format

Das SAML 2.0 Das Protokoll unterstützt mehrere NameID-Formate zur Kommunikation über einen bestimmten Benutzer. Die Webex-App unterstützt die folgenden NameID-Formate.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

In den von Ihrem IdP geladenen Metadaten ist der erste Eintrag für die Verwendung in Webex konfiguriert.

Integration von Control Hub in Microsoft Entra ID

Webex unterstützt nur einen IdP für jede Authentifizierungsanfrage. Der Authentifizierungsablauf lautet wie folgt: Benutzer > Webex-Authentifizierung > IdP 1 > Webex-Authentifizierung > Benutzer. Das bedeutet, dass während sich verschiedene Benutzer mit unterschiedlichen IdPs authentifizieren können, ein Benutzer während eines einzigen Authentifizierungsprozesses nicht zwischen mehreren IdPs wechseln kann. Alle zusätzlichen Schritte, z. B. MFA, müssen in den einzelnen IdP integriert werden, der für diese spezielle Anforderung verwendet wird.

Die Konfigurationsanweisungen zeigen ein konkretes Beispiel einer SSO-Integration, aber keine umfassende Konfiguration für alle Möglichkeiten. Zum Beispiel sind die Integrationsschritte für nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient dokumentiert. Andere Formate wie urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress funktionieren für die SSO-Integration, werden jedoch nicht in unserer Dokumentation behandelt.

Richten Sie diese Integration für Benutzer in Ihrer Webex-Organisation ein (einschließlich Webex-App, Webex Meetings und andere in Control Hub verwaltete Dienste). Wenn Ihre Webex-Site in Control Hub integriert ist, übernimmt die Webex-Site die Benutzerverwaltung. Wenn Sie auf diese Weise nicht auf Webex Meetings zugreifen können und es nicht im Control Hub verwaltet wird, müssen Sie eine separate Integration vornehmen, um SSO für Webex Meetings zu aktivieren.

Vorbereitungen

Für SSO und Control Hub müssen die IdPs der SAML-Spezifikation 2.0 entsprechen. Außerdem müssen die IdPs folgendermaßen konfiguriert werden:

  • In der Entra-ID wird die Bereitstellung nur im manuellen Modus unterstützt. In diesem Dokument wird nur die SSO-Integration behandelt.
  • Bestehende Webex-Kunden mit früheren Verbandkonfigurationen können aufgrund von Änderungen an den SAML-Attributen auf Probleme mit der Webex-Standardvorlage für Entra ID stoßen. Wir empfehlen Ihnen, einen benutzerdefinierten Entra-ID-Verband einzurichten, um dieses Problem mithilfe Ihrer vorherigen SAML-Einstellungen zu beheben. Stellen Sie sicher, dass Sie den Control Hub-SSO-Test durchführen, um Kompatibilität zu ermöglichen und Abweichungen zu beheben.

Herunterladen der Webex-Metadaten auf Ihr lokales System

Laden Sie die Webex-Metadaten herunter, bevor Sie Ihren Identitätsanbieter konfigurieren. Diese Datei enthält die Webex-Dienstleister-Einstellungen für Ihre Organisation. Ihr Identitätsanbieter verwendet diese Einstellungen, um Webex zu erkennen und die SAML-Anmeldeantworten an die richtige Stelle zu senden. Verwenden Sie diese Metadatendatei, wenn Sie die SAML-Anwendung in Ihrem Identitätsanbieter konfigurieren.

1

Melden Sie sich bei Control Hub an.

2

Rufen Sie auf. Management > Security > Authentication.

3

Gehen Sie zum Identity provider und klicken Sie auf Activate SSO.

4

Wählen Sie einen IdP aus.

5

Wählen Sie den Zertifikattyp für Ihre Organisation aus:

  • Selbstsigniert von Cisco – Wir empfehlen diese Auswahl. Unterzeichnen Sie das Zertifikat, damit Sie es nur alle fünf Jahre erneuern müssen.
  • Signiert von einer öffentlichen Zertifizierungsstelle – Sicherer, aber Sie müssen die Metadaten häufig aktualisieren (es sei denn, Ihr Identitätsanbieter unterstützt Anchors für Vertrauensstellung).

Vertrauensanker sind öffentliche Schlüssel, die als Berechtigung fungieren, das Zertifikat einer digitalen Signatur zu überprüfen. Weitere Informationen finden Sie in Ihrer IdP-Dokumentation.

6

Laden Sie die Metadatendatei herunter.

Der Name der Webex-Metadatendatei lautet idb-meta-<org-ID>-SP.xml.

SSO-Anwendungseinstellungen in Entra ID konfigurieren

Vorbereitungen

Bevor Sie die SAML-Anwendung in Entra ID konfigurieren, stellen Sie sicher, dass Ihr Identitätsanbieter bereit ist und dass Ihre Webex-Benutzer bereits vorhanden sind. Sie können Benutzer lokal erstellen oder über Ihr Verzeichnis synchronisieren. Halten Sie die Webex-Metadatendatei, die Sie aus Control Hub heruntergeladen haben, verfügbar, da Sie sie während dieses Verfahrens in die SAML-Anwendung hochladen.

Weitere Informationen zu den Entra ID-Identitätsanbieter-Funktionen finden Sie in der Dokumentation von Microsoft.

1

Melden Sie sich beim Microsoft Entra Admin Center an und wechseln Sie zu Enterprise Applications > All applications.

2

Öffnen Sie die Webex-Anwendung, die Sie hinzugefügt oder erstellt in der Anwendungsgalerie.

Klicken Sie hier, um weitere Informationen zum Unterschied zwischen der vorinstallierten Cisco Webex-Anwendung und der benutzerdefinierten SCIM-Anwendung 2.0 zu erhalten.
3

Klicken Sie auf Single sign-on > SAML.

4

Klicken Sie auf Upload metadata file und wählen Sie dann die Metadatendatei aus, die Sie aus Control Hub heruntergeladen haben.

Import metadata file in Azure

Einige Felder werden automatisch für Sie ausgefüllt.

5

Unter Manageklicken Set up Single Sign-On with SAML > Edit.

6

Offen Basic SAML Configuration, kopieren Sie Reply URL Wert, fügen Sie ihn ein in Sign on URLund speichern Sie Ihre Änderungen.

7

Rufen Sie auf. Manage > Users and groups und wählen Sie die entsprechenden Benutzer und Gruppen aus, denen Sie Zugriff auf die Webex-App gewähren möchten.

8

Aus dem Set up Single Sign-On with SAML im Bereich SAML Signing Certificate , klicken Sie auf Download um die Federation Metadata XML und speichern Sie sie auf Ihrem Computer.

Importieren der IdP-Metadaten und Aktivieren einmaliges Anmelden nach einem Test

Nachdem Sie die Webex-Metadaten exportiert haben, konfigurieren Sie Ihren IdP und laden Sie die IdP-Metadaten auf Ihr lokales System herunter. Nun können Sie sie aus Control Hub in Ihre Webex-Organisation importieren.

Vorbereitungen

Testen Sie die SSO-Integration nicht über die Benutzeroberfläche des Identitätsanbieters (IdP). Wir unterstützen nur Dienstleister initiierten (mit SP initiierten) strömen, daher müssen Sie den Control Hub SSO Test für diese Integration verwenden.

1

Wählen Sie eine Option:

  • Kehren Sie zur Control Hub – Zertifikatsauswahlseite in Ihrem Browser zurück und klicken Sie dann auf Next.
  • Öffnen Sie Control Hub erneut, wenn es in Ihrer Browser-Registerkarte nicht mehr geöffnet ist. Gehen Sie in der Kundenansicht in Control Hub zu Management > Security > Authentication, wählen Sie den IdP und dann Actions > Import Metadata.
2

Ziehen Sie auf der Seite „IdP-Metadaten importieren“ die IdP-Metadatendatei entweder per Drag-and-Drop auf die Seite oder verwenden Sie die Dateibrowseroption, um die Metadatendatei zu suchen und hochzuladen. Klicken Sie auf Next.

Sie sollten die More secure Option, wenn Sie können. Dies ist nur möglich, wenn Ihr IdP zum Signieren seiner Metadaten eine öffentliche Zertifizierungsstelle verwendet hat.

In allen anderen Fällen müssen Sie die Less secure Option. Dies beinhaltet, wenn die Metadaten nicht signiert, selbstsignierte oder von einer privaten Zertifizierungsstelle signiert sind.

Okta signiert die Metadaten nicht. Daher müssen Sie Less secure für eine Okta-SSO-Integration.

3

Wählen Sie Test SSO setup, und authentifizieren Sie sich in einer neuen Browser-Registerkarte beim IdP, indem Sie sich anmelden.

Wenn Sie einen Authentifizierungsfehler erhalten, kann es ein Problem mit den Anmeldeinformationen geben. Überprüfen Sie Nutzernamen und Passwort und versuchen Sie es erneut.

Ein Webex-App-Fehler bedeutet in der Regel ein Problem mit der SSO-Einrichtung. Gehen Sie in diesem Fall erneut durch die Schritte, insbesondere die Schritte, die Sie kopieren, und geben Sie die Cisco Control Hub Metadaten in das IDP Setup ein.

Um die SSO-Anmeldung direkt anzuzeigen, können Sie auch auf Copy URL to clipboard von diesem Bildschirm aus und fügen Sie ihn in ein privates Browserfenster ein. Von dort aus können Sie sich mit SSO anmelden. Bei diesem Schritt werden die falschen Positives aufgrund eines Zugriffstokens, das sich möglicherweise in einer bestehenden Sitzung von Ihrer angemeldeten Sitzung bewegt, beendet.

4

Kehren Sie zur Registerkarte Control Hub zurück.

  • Nach einem erfolgreichen Test wählen Sie Successful test. Turn on SSO und klicken Sie auf Next.
  • Wenn der Test nicht erfolgreich war, wählen Sie Unsuccessful test. Turn off SSO und klicken Sie auf Next.

Die SSO-Konfiguration wird in Ihrer Organisation erst wirksam, wenn Sie die erste Option Optionsschaltfläche wählen und diese SSO.

Nächste Schritte

Verwenden Sie die Verfahren unter Okta-Benutzer in Control Hub synchronisieren, wenn Sie die Benutzerbereitstellung von Okta in der Webex-Cloud durchführen möchten.

Verwenden Sie die Verfahren unter Benutzer von Microsoft Entra ID in Control Hub synchronisieren, wenn Sie die Benutzerbereitstellung aus der Entra ID in der Webex-Cloud durchführen möchten.

Sie können das Verfahren in Automatische E-Mails unterdrücken befolgen, um E-Mails zu deaktivieren, die an neue Webex-App-Benutzer in Ihrer Organisation gesendet werden. Das Dokument enthält außerdem bewährte Methoden zum Senden von Mitteilungen an Benutzer in Ihrer Organisation.

Fehlerbehebung bei der Entra ID-Integration

Verwenden Sie Mozilla Firefox mit dem Add-On SAML Tracer, um die von der Entra-ID stammende SAML-Assertion zu überprüfen.

Überprüfen Sie in der Assertion, ob die NameID Element verwendet das Format der vorübergehenden Namen-ID.

<NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:transient">...</NameID>

Überprüfen Sie auch, ob die Assertion einen uid und dass der Wert mit einem Benutzer in der Webex-App übereinstimmt.

<Attribute Name="uid">
  <AttributeValue>...</AttributeValue>
</Attribute>
War dieser Artikel hilfreich für Sie?
War dieser Artikel hilfreich für Sie?