En este artículo
Descripción general
IDPs de SSO probados
dropdown icon
Configuración de inicio de sesión único
    Requisitos para proveedores de identidad
    Establezca un acuerdo SAML
    Configurar el servicio de identidad de Webex
Manejar
dropdown icon
Solucionar problemas
    Requisitos para la resolución de problemas de SSO
    Solucionar problemas del flujo SAML entre la aplicación Webex, su IdP y Webex Services
    Solucionar errores de SSO
    Información relacionada
Integración de inicio de sesión único en Control Hub
list-menuEn este artículo
list-menu¿Comentarios?

Si tiene su propio proveedor de identidad (IdP) en su organización, puede integrar el IdP SAML con su organización en Control Hub para inicio de sesión único (SSO). SSO permite a sus usuarios usar un único conjunto común de credenciales para aplicaciones Webex App y otras aplicaciones de su organización.

Descripción general

Antes de integrar el inicio de sesión único (SSO), Webex utiliza la autenticación básica de forma predeterminada. La autenticación básica requiere que los usuarios ingresen su nombre de usuario y contraseña de Webex cada vez que inicien sesión. Si tiene su propio proveedor de identidad (IdP) en su organización, puede integrarlo con su organización en Control Hub para SSO. SSO permite a sus usuarios usar un único conjunto común de credenciales para las aplicaciones Webex en su organización.

Si prefiere usar autenticación básica, no necesita actuar. Sin embargo, tenga en cuenta que la autenticación básica puede ser menos segura y menos conveniente para los usuarios que SSO, especialmente si su organización ya utiliza un IdP. Para una mayor seguridad con autenticación básica, le recomendamos utilizar la autenticación multifactor (MFA) en Control Hub. Para obtener más información, consulte Habilitar la integración de autenticación multifactor en Control Hub.

IDPs de SSO probados

Las siguientes soluciones de administración de acceso web y federación se probaron para organizaciones Webex. Los documentos vinculados a continuación le indican cómo integrar ese proveedor de identidad (IdP) específico con su organización Webex.

Estas guías cubren la integración de SSO para los servicios de Webex que se administran en Control Hub (https://admin.webex.com). Si está buscando la integración de SSO de un Webex Meetings sitio (administrado en Administración del sitio), lea Configurar inicio de sesión único para el sitio. Cisco Webex

Si desea configurar SSO para múltiples proveedores de identidad en su organización, consulte SSO con varios IDP en Webex.

Si no ve su IdP en la lista a continuación, siga los pasos de alto nivel en la pestaña Configuración de SSO de este artículo.

Configuración de inicio de sesión único

El inicio de sesión único (SSO) permite a los usuarios iniciar sesión en Webex de forma segura al autenticarse con el proveedor de identidad común (IdP) de su organización. Webex App utiliza el servicio Webex para comunicarse con Webex Platform Identity Service. El servicio de identidad se autentica con su proveedor de identidad (IdP).

Inicie la configuración en Control Hub. Esta sección captura pasos genéricos de alto nivel para integrar un IdP de terceros.

Cuando configura el SSO con su IdP, puede asignar cualquier atributo al uid. Por ejemplo, mapear un alias de correo electrónico, una dirección de correo electrónico alternativa o cualquier otro atributo adecuado al uid. userPrincipalName El IdP debe hacer coincidir una de las direcciones de correo electrónico del usuario con el uid al iniciar sesión. Webex admite la asignación de hasta 5 direcciones de correo electrónico al uid.

Le recomendamos que incluya el inicio de sesión único (SLO) en su configuración de metadatos mientras configura la federación SAML de Webex. Este paso es crucial para garantizar que los tokens de usuario se invaliden tanto en el proveedor de identidad (IdP) como en el proveedor de servicios (SP). Si esta configuración no la realiza un administrador, Webex alerta a los usuarios para que cierren sus navegadores para invalidar cualquier sesión que quede abierta.

Requisitos para proveedores de identidad

Para SSO y Control Hub, los IDP deben cumplir con la especificación SAML 2.0. Además, los IDP deben configurarse de la siguiente manera:

  • Establezca el atributo NameID Format en URN:OASIS:NAMES:TC:SAML:2.0:NameId-Format: transitorio

  • Configure una reclamación en el IdP de acuerdo con el tipo de SSO que está implementando:

    • SSO (para una organización): si está configurando el SSO en nombre de una organización, configure la declaración del IdP para que incluya el nombre del atributo uid con un valor asignado al atributo elegido en el Conector de directorio, o el atributo de usuario que coincida con el que se eligió en el servicio de identidad de Webex. (Este atributo podría ser direcciones de correo electrónico o Nombre de usuario principal, por ejemplo).

    • SSO de socio (solo para proveedores de servicios): si es un administrador del proveedor de servicios que está configurando el SSO de socio para que lo utilicen las organizaciones clientes que administra el proveedor de servicios, configure la reclamación del IdP para que incluya el atributo de correo (en lugar de uid). El valor debe asignarse al atributo elegido en el Conector de directorio o al atributo de usuario que coincida con el que se ha elegido en el servicio de identidad de Webex.

    Para obtener más información sobre la asignación de atributos personalizados para SSO o SSO de socio, consulte la Guía de implementación de Directory Connector.

  • Solo SSO para socios. El proveedor de identidad debe admitir múltiples URL de Assertion Consumer Service (ACS). Para obtener ejemplos de cómo configurar varias URL de ACS en un proveedor de identidad, consulte:

  • Utilice un navegador compatible: le recomendamos la versión más reciente de Mozilla Firefox o Google Chrome.

  • Desactive cualquier bloqueador de ventanas emergentes en su navegador.

Las guías de configuración muestran un ejemplo específico para la integración de SSO, pero no proporcionan una configuración exhaustiva para todas las posibilidades. Por ejemplo, los pasos de integración nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientestán documentados. Otros formatos, como urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressfuncionarán para la integración de SSO, pero están fuera del alcance de nuestra documentación.

Establezca un acuerdo SAML

Debe establecer un acuerdo SAML entre Webex Platform Identity Service y su IdP.

Necesita dos archivos para lograr un acuerdo SAML exitoso:

  • Un archivo de metadatos del IdP, para entregar a Webex.

  • Un archivo de metadatos de Webex, para dar al IdP.

Flow of metadata file exchange between Webex and the identity provider.

El archivo de metadatos de su IdP identifica al IdP y le indica a Webex dónde enviar las solicitudes de autenticación SAML. El archivo generalmente incluye el ID de entidad del IdP, el certificado de firma, los formatos NameID admitidos y una o más direcciones URL del servicio de inicio de sesión único.

Las etiquetas y los valores de metadatos del IdP varían según el proveedor de identidad. Utilice el archivo de metadatos que exporta desde su IdP e identifique los campos equivalentes en la siguiente tabla. Para obtener instrucciones de configuración específicas para IDP, consulte IDPs de SSO probados.

Tabla 1. Campos de metadatos de IdP
MetadatosValor o elementoPropósito

ID de entidad IdP

entityIDen el EntityDescriptorelemento

Identifica al IdP en el acuerdo SAML.

Requisito de firma de solicitud de autenticación

WantAuthnRequestsSignedatributo, cuando está presente

Indica si el IdP requiere solicitudes de autenticación firmadas de Webex.

Firma del certificado

KeyDescriptor use="signing"y X509Certificate

Proporciona el certificado que Webex utiliza para verificar las respuestas SAML firmadas del IdP.

Formato NameID

NameIDFormat

Define el formato de identificador de usuario que el IdP puede enviar en la aserción SAML.

URL del servicio SSO

SingleSignOnServicecon Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"o Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Proporciona el punto final de IdP que Webex puede usar para enviar solicitudes de inicio de sesión.

Atributos de usuario

Attributeelementos, si los proporcionan los metadatos del IdP

Identifica los atributos de usuario que el IdP puede incluir en la aserción SAML.

El archivo de metadatos del servicio de identidad identifica a Webex como proveedor de servicios SAML y proporciona los valores que su IdP necesita para completar el acuerdo SAML. Utilice este archivo para configurar el ID de entidad del proveedor de servicios, los certificados de firma y cifrado, los formatos NameID admitidos, los puntos finales de cierre de sesión y la URL de Assertion Consumer Service.

La siguiente tabla muestra los campos de metadatos del servicio de identidad de Webex que su IdP puede necesitar.

Tabla 2. Campos de metadatos del servicio de identidad de Webex
MetadatosValor o elementoPropósito

ID de entidad del proveedor de servicios

entityIDen el EntityDescriptorelemento

Identifica el servicio de identidad de Webex en la configuración del IdP.

Firma de solicitud de autenticación

AuthnRequestsSignedatributo

Indica si el servicio de identidad de Webex firma las solicitudes de autenticación.

Firma de aserción

WantAssertionsSignedatributo

Indica si el servicio de identidad de Webex requiere afirmaciones firmadas.

Firma del certificado

KeyDescriptor use="signing"y X509Certificate

Proporciona el certificado que el IdP puede usar para verificar metadatos o mensajes firmados por el servicio de identidad de Webex.

Certificado de cifrado

KeyDescriptor use="encryption"y X509Certificate

Proporciona el certificado que el IdP puede usar para cifrar aserciones SAML para el servicio de identidad de Webex.

URL del servicio de cierre de sesión único

SingleLogoutServicecon Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"o Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Proporciona puntos finales de cierre de sesión de Webex, si el cierre de sesión está configurado en el IdP.

Formato NameID

NameIDFormat

Enumera los formatos NameID que el servicio de identidad de Webex admite para el acuerdo SAML.

URL del servicio al consumidor de aserción

AssertionConsumerServicecon Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Proporciona el punto final de Webex donde el IdP publica aserciones SAML después de la autenticación.

Cuando configure el acuerdo SAML en Webex, utilice los metadatos del IdP para verificar el Id. de entidad del IdP, el certificado de firma, el formato NameID y la URL del servicio SSO requeridos por su proveedor de identidad.

Configurar el servicio de identidad de Webex

Utilice esta tarea cuando configure Webex como proveedor de identidad en Control Hub y defina reglas de enrutamiento para los usuarios que se autentican a través de ese IdP.

Si está configurando un IdP SAML de terceros, utilice los valores de metadatos de su IdP y el servicio de identidad de Webex para completar el acuerdo SAML antes de probar y activar el SSO.

1

Inicie sesión en Control Hub.

2

Vaya a Administración > Seguridad > Autenticación.

3

Vaya a la ficha Proveedor de identidad y haga clic en Activar SSO.

4

Seleccione Webex como su IdP y haga clic en Siguiente.

5

Verifique que he leído y entendido cómo funciona Webex IdP y haga clic en Siguiente.

6

Establezca una regla de enrutamiento.

Una vez que haya agregado una regla de enrutamiento, su IdP se agrega y se muestra en la pestaña Proveedor de identidad.
Para obtener más información, consulte SSO con varios IDPs en Webex.

Manejar

Después de configurar el SSO, utilice las funciones de administración de SSO en Control Hub para mantener la integración.

Puede renovar certificados, exportar o importar metadatos, administrar alertas de SSO, configurar el cierre de sesión único, deshabilitar el SSO y usar opciones de recuperación automática.

Consulte Administrar la integración de inicio de sesión único (SSO) en Control Hub para obtener un desglose completo.

Solucionar problemas

Si tiene problemas con su integración de SSO, utilice los requisitos y el procedimiento de esta sección para solucionar problemas del flujo SAML entre su IdP y Webex.

Solucionar problemas del flujo SAML entre la aplicación Webex, su IdP y Webex Services

A continuación se muestra el flujo de mensajes entre la aplicación Webex, Webex Services, Webex Platform Identity Service y el proveedor de identidad (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Vaya a https://admin.webex.com y, con SSO habilitado, la aplicación solicita una dirección de correo electrónico.

Control Hub sign in screen.

La aplicación envía la información al servicio Webex que verifica la dirección de correo electrónico.

Information sent to Webex service for email address verification.

2

La aplicación envía una solicitud GET al servidor de autorización de OAuth para obtener un token. La solicitud se redirige al servicio de identidad al flujo de inicio de sesión único o nombre de usuario y contraseña. Se devuelve la dirección URL del servidor de autenticación.

Puede ver la solicitud GET en el archivo de rastreo.

GET request details in the log file.

En la sección de parámetros, el servicio busca un código OAuth, correo electrónico del usuario que envió la solicitud y otros detalles de OAuth como ClientID, RedirecturI y Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

La aplicación Webex solicita una aserción SAML del IdP mediante un POST HTTP SAML.

Cuando SSO está habilitado, el motor de autenticación en el servicio de identidad redirige a la URL del IdP para SSO. La URL del IdP proporcionada cuando se intercambiaron los metadatos.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Compruebe en la herramienta de rastreo un mensaje SAML POST. Ve un mensaje HTTP POST al IdP solicitado por el IdPBroker.

SAML POST message to the identity provider.

El parámetro RelayState muestra la respuesta correcta del IdP.

RelayState parameter showing the correct reply from the identity provider.

Revise la versión de decodificación de la solicitud SAML, no hay ningún mandato AuthN y el destino de la respuesta debe ir a la URL de destino del IdP. Asegúrese de que el formato nameid-format esté configurado correctamente en el IdP bajo el entityId correcto (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

Se especifica el formato de nombre del IdP y se configura el nombre del acuerdo cuando se creó el acuerdo SAML.

4

La autenticación de la aplicación se realiza entre los recursos web del sistema operativo y el IdP.

Dependiendo de su IdP y de los mecanismos de autenticación configurados en el IdP, se inician diferentes flujos desde el IdP.

Identity provider placeholder for your organization.

5

La aplicación envía una publicación HTTP de vuelta al servicio de identidad e incluye los atributos proporcionados por el IdP y acordados en el acuerdo inicial.

Cuando la autenticación se realiza correctamente, la aplicación envía la información en un mensaje SAML POST al servicio de identidad.

SAML POST message to the identity service.

El RelayState es el mismo que el mensaje HTTP POST anterior donde la aplicación le dice al IdP qué EntityID está solicitando la aserción.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Afirmación SAML de IdP a Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

El servicio de identidad recibe un código de autorización que se reemplaza con un token de acceso y actualización de OAuth. Este token se utiliza para acceder a los recursos en nombre del usuario.

Después de que el servicio de identidad valida la respuesta del IdP, emiten un token OAuth que permite a la aplicación Webex acceder a los diferentes servicios de Webex.

OAuth token allowing Webex App to access the different Webex services.

¿Ha encontrado este artículo útil?
¿Ha encontrado este artículo útil?