- Inicio
- /
- Artículo
Si tiene su propio proveedor de identidad (IdP) en su organización, puede integrar el IdP SAML con su organización en Control Hub para inicio de sesión único (SSO). SSO permite a sus usuarios usar un único conjunto común de credenciales para aplicaciones Webex App y otras aplicaciones de su organización.
Descripción general
Antes de integrar el inicio de sesión único (SSO), Webex utiliza la autenticación básica de forma predeterminada. La autenticación básica requiere que los usuarios ingresen su nombre de usuario y contraseña de Webex cada vez que inicien sesión. Si tiene su propio proveedor de identidad (IdP) en su organización, puede integrarlo con su organización en Control Hub para SSO. SSO permite a sus usuarios usar un único conjunto común de credenciales para las aplicaciones Webex en su organización.
Si prefiere usar autenticación básica, no necesita actuar. Sin embargo, tenga en cuenta que la autenticación básica puede ser menos segura y menos conveniente para los usuarios que SSO, especialmente si su organización ya utiliza un IdP. Para una mayor seguridad con autenticación básica, le recomendamos utilizar la autenticación multifactor (MFA) en Control Hub. Para obtener más información, consulte Habilitar la integración de autenticación multifactor en Control Hub.
IDPs de SSO probados
Las siguientes soluciones de administración de acceso web y federación se probaron para organizaciones Webex. Los documentos vinculados a continuación le indican cómo integrar ese proveedor de identidad (IdP) específico con su organización Webex.
Estas guías cubren la integración de SSO para los servicios de Webex que se administran en Control Hub (https://admin.webex.com). Si está buscando la integración de SSO de un Webex Meetings sitio (administrado en Administración del sitio), lea Configurar inicio de sesión único para el sitio. Cisco Webex
Si desea configurar SSO para múltiples proveedores de identidad en su organización, consulte SSO con varios IDP en Webex.
Si no ve su IdP en la lista a continuación, siga los pasos de alto nivel en la pestaña Configuración de SSO de este artículo.
Configuración de inicio de sesión único
El inicio de sesión único (SSO) permite a los usuarios iniciar sesión en Webex de forma segura al autenticarse con el proveedor de identidad común (IdP) de su organización. Webex App utiliza el servicio Webex para comunicarse con Webex Platform Identity Service. El servicio de identidad se autentica con su proveedor de identidad (IdP).
Inicie la configuración en Control Hub. Esta sección captura pasos genéricos de alto nivel para integrar un IdP de terceros.
Cuando configura el SSO con su IdP, puede asignar cualquier atributo al uid. Por ejemplo,
mapear un alias de correo electrónico, una dirección de correo electrónico alternativa o
cualquier otro atributo adecuado al uid. userPrincipalName El IdP debe hacer coincidir una de las
direcciones de correo electrónico del usuario con el uid al iniciar sesión. Webex admite la asignación de hasta 5 direcciones de correo electrónico al
uid.
Le recomendamos que incluya el inicio de sesión único (SLO) en su configuración de metadatos mientras configura la federación SAML de Webex. Este paso es crucial para garantizar que los tokens de usuario se invaliden tanto en el proveedor de identidad (IdP) como en el proveedor de servicios (SP). Si esta configuración no la realiza un administrador, Webex alerta a los usuarios para que cierren sus navegadores para invalidar cualquier sesión que quede abierta.
Requisitos para proveedores de identidad
Para SSO y Control Hub, los IDP deben cumplir con la especificación SAML 2.0. Además, los IDP deben configurarse de la siguiente manera:
-
Establezca el atributo NameID Format en URN:OASIS:NAMES:TC:SAML:2.0:NameId-Format: transitorio
-
Configure una reclamación en el IdP de acuerdo con el tipo de SSO que está implementando:
-
SSO (para una organización): si está configurando el SSO en nombre de una organización, configure la declaración del IdP para que incluya el nombre del atributo uid con un valor asignado al atributo elegido en el Conector de directorio, o el atributo de usuario que coincida con el que se eligió en el servicio de identidad de Webex. (Este atributo podría ser direcciones de correo electrónico o Nombre de usuario principal, por ejemplo).
-
SSO de socio (solo para proveedores de servicios): si es un administrador del proveedor de servicios que está configurando el SSO de socio para que lo utilicen las organizaciones clientes que administra el proveedor de servicios, configure la reclamación del IdP para que incluya el atributo de correo (en lugar de uid). El valor debe asignarse al atributo elegido en el Conector de directorio o al atributo de usuario que coincida con el que se ha elegido en el servicio de identidad de Webex.
Para obtener más información sobre la asignación de atributos personalizados para SSO o SSO de socio, consulte la Guía de implementación de Directory Connector.
-
-
Solo SSO para socios. El proveedor de identidad debe admitir múltiples URL de Assertion Consumer Service (ACS). Para obtener ejemplos de cómo configurar varias URL de ACS en un proveedor de identidad, consulte:
-
Utilice un navegador compatible: le recomendamos la versión más reciente de Mozilla Firefox o Google Chrome.
-
Desactive cualquier bloqueador de ventanas emergentes en su navegador.
Las guías de configuración muestran un ejemplo específico para la integración de SSO, pero no proporcionan una configuración exhaustiva para todas las posibilidades. Por ejemplo, los pasos de integración nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientestán documentados. Otros formatos, como urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressfuncionarán para la integración de SSO, pero están fuera del alcance de nuestra documentación.
Establezca un acuerdo SAML
Debe establecer un acuerdo SAML entre Webex Platform Identity Service y su IdP.
Necesita dos archivos para lograr un acuerdo SAML exitoso:
-
Un archivo de metadatos del IdP, para entregar a Webex.
-
Un archivo de metadatos de Webex, para dar al IdP.
El archivo de metadatos de su IdP identifica al IdP y le indica a Webex dónde enviar las solicitudes de autenticación SAML. El archivo generalmente incluye el ID de entidad del IdP, el certificado de firma, los formatos NameID admitidos y una o más direcciones URL del servicio de inicio de sesión único.
Las etiquetas y los valores de metadatos del IdP varían según el proveedor de identidad. Utilice el archivo de metadatos que exporta desde su IdP e identifique los campos equivalentes en la siguiente tabla. Para obtener instrucciones de configuración específicas para IDP, consulte IDPs de SSO probados.
| Metadatos | Valor o elemento | Propósito |
|---|---|---|
|
ID de entidad IdP |
|
Identifica al IdP en el acuerdo SAML. |
|
Requisito de firma de solicitud de autenticación |
|
Indica si el IdP requiere solicitudes de autenticación firmadas de Webex. |
|
Firma del certificado |
|
Proporciona el certificado que Webex utiliza para verificar las respuestas SAML firmadas del IdP. |
|
Formato NameID |
|
Define el formato de identificador de usuario que el IdP puede enviar en la aserción SAML. |
|
URL del servicio SSO |
|
Proporciona el punto final de IdP que Webex puede usar para enviar solicitudes de inicio de sesión. |
|
Atributos de usuario |
|
Identifica los atributos de usuario que el IdP puede incluir en la aserción SAML. |
El archivo de metadatos del servicio de identidad identifica a Webex como proveedor de servicios SAML y proporciona los valores que su IdP necesita para completar el acuerdo SAML. Utilice este archivo para configurar el ID de entidad del proveedor de servicios, los certificados de firma y cifrado, los formatos NameID admitidos, los puntos finales de cierre de sesión y la URL de Assertion Consumer Service.
La siguiente tabla muestra los campos de metadatos del servicio de identidad de Webex que su IdP puede necesitar.
| Metadatos | Valor o elemento | Propósito |
|---|---|---|
|
ID de entidad del proveedor de servicios |
|
Identifica el servicio de identidad de Webex en la configuración del IdP. |
|
Firma de solicitud de autenticación |
|
Indica si el servicio de identidad de Webex firma las solicitudes de autenticación. |
|
Firma de aserción |
|
Indica si el servicio de identidad de Webex requiere afirmaciones firmadas. |
|
Firma del certificado |
|
Proporciona el certificado que el IdP puede usar para verificar metadatos o mensajes firmados por el servicio de identidad de Webex. |
|
Certificado de cifrado |
|
Proporciona el certificado que el IdP puede usar para cifrar aserciones SAML para el servicio de identidad de Webex. |
|
URL del servicio de cierre de sesión único |
|
Proporciona puntos finales de cierre de sesión de Webex, si el cierre de sesión está configurado en el IdP. |
|
Formato NameID |
|
Enumera los formatos NameID que el servicio de identidad de Webex admite para el acuerdo SAML. |
|
URL del servicio al consumidor de aserción |
|
Proporciona el punto final de Webex donde el IdP publica aserciones SAML después de la autenticación. |
Cuando configure el acuerdo SAML en Webex, utilice los metadatos del IdP para verificar el Id. de entidad del IdP, el certificado de firma, el formato NameID y la URL del servicio SSO requeridos por su proveedor de identidad.
Configurar el servicio de identidad de Webex
Utilice esta tarea cuando configure Webex como proveedor de identidad en Control Hub y defina reglas de enrutamiento para los usuarios que se autentican a través de ese IdP.
Si está configurando un IdP SAML de terceros, utilice los valores de metadatos de su IdP y el servicio de identidad de Webex para completar el acuerdo SAML antes de probar y activar el SSO.
| 1 |
Inicie sesión en Control Hub. |
| 2 |
Vaya a . |
| 3 |
Vaya a la ficha Proveedor de identidad y haga clic en Activar SSO. |
| 4 |
Seleccione Webex como su IdP y haga clic en Siguiente. |
| 5 |
Verifique que he leído y entendido cómo funciona Webex IdP y haga clic en Siguiente. |
| 6 |
Establezca una regla de enrutamiento. Una vez que haya agregado una regla de enrutamiento, su IdP se agrega y se muestra en la pestaña Proveedor de
identidad.
Para obtener más información, consulte SSO con varios IDPs en Webex.
|
Manejar
Después de configurar el SSO, utilice las funciones de administración de SSO en Control Hub para mantener la integración.
Puede renovar certificados, exportar o importar metadatos, administrar alertas de SSO, configurar el cierre de sesión único, deshabilitar el SSO y usar opciones de recuperación automática.
Consulte Administrar la integración de inicio de sesión único (SSO) en Control Hub para obtener un desglose completo.
Solucionar problemas
Si tiene problemas con su integración de SSO, utilice los requisitos y el procedimiento de esta sección para solucionar problemas del flujo SAML entre su IdP y Webex.
Requisitos para la resolución de problemas de SSO
Solucionar problemas del flujo SAML entre la aplicación Webex, su IdP y Webex Services
A continuación se muestra el flujo de mensajes entre la aplicación Webex, Webex Services, Webex Platform Identity Service y el proveedor de identidad (IdP).

| 1 |
Vaya a https://admin.webex.com y, con SSO habilitado, la aplicación solicita una dirección de correo electrónico.
![]() La aplicación envía la información al servicio Webex que verifica la dirección de correo electrónico.
|
| 2 |
La aplicación envía una solicitud GET al servidor de autorización de OAuth para obtener un token. La solicitud se redirige al servicio de identidad al flujo de inicio de sesión único o nombre de usuario y contraseña. Se devuelve la dirección URL del servidor de autenticación. Puede ver la solicitud GET en el archivo de rastreo.
En la sección de parámetros, el servicio busca un código OAuth, correo electrónico del usuario que envió la solicitud y otros detalles de OAuth como ClientID, RedirecturI y Scope.
|
| 3 |
La aplicación Webex solicita una aserción SAML del IdP mediante un POST HTTP SAML.
Cuando SSO está habilitado, el motor de autenticación en el servicio de identidad redirige a la URL del IdP para SSO. La URL del IdP proporcionada cuando se intercambiaron los metadatos.
Compruebe en la herramienta de rastreo un mensaje SAML POST. Ve un mensaje HTTP POST al IdP solicitado por el IdPBroker.
El parámetro RelayState muestra la respuesta correcta del IdP.
Revise la versión de decodificación de la solicitud SAML, no hay ningún mandato AuthN y el destino de la respuesta debe ir a la URL de destino del IdP. Asegúrese de que el formato nameid-format esté configurado correctamente en el IdP bajo el entityId correcto (SPNameQualifier)
Se especifica el formato de nombre del IdP y se configura el nombre del acuerdo cuando se creó el acuerdo SAML. |
| 4 |
La autenticación de la aplicación se realiza entre los recursos web del sistema operativo y el IdP.
Dependiendo de su IdP y de los mecanismos de autenticación configurados en el IdP, se inician diferentes flujos desde el IdP.
|
| 5 |
La aplicación envía una publicación HTTP de vuelta al servicio de identidad e incluye los atributos proporcionados por el IdP y acordados en el acuerdo inicial.
Cuando la autenticación se realiza correctamente, la aplicación envía la información en un mensaje SAML POST al servicio de identidad.
El RelayState es el mismo que el mensaje HTTP POST anterior donde la aplicación le dice al IdP qué EntityID está solicitando la aserción.
|
| 6 |
Afirmación SAML de IdP a Webex.
|
| 7 |
El servicio de identidad recibe un código de autorización que se reemplaza con un token de acceso y actualización de OAuth. Este token se utiliza para acceder a los recursos en nombre del usuario.
Después de que el servicio de identidad valida la respuesta del IdP, emiten un token OAuth que permite a la aplicación Webex acceder a los diferentes servicios de Webex.
|
















