- Inicio
- /
- Artículo
Integración de servicios de directorio a través de Webex Identidad común para instancia dedicada
Sincronice los usuarios de un directorio en la nube (Microsoft Azure AD) o de un directorio local (MS AD) con clústeres de instancias dedicadas (Unified CM y Cisco Unity Connection) a través del servicio de identidad común de Webex mediante la interfaz del concentrador de control.
Información general
Sincronice los usuarios del directorio basado en la nube, como Azure AD, con las aplicaciones de instancia dedicada, como Unified CM y Cisco Unity Connection, con el servicio de directorio en la nube. Durante la sincronización, el sistema importa una lista de usuarios y los datos de usuario asociados desde el Azure Active Directory (o un servicio similar de Cloud Directory Service) que se sincroniza en el servicio de identidad de Webex. Debe seleccionar el clúster de Unified CM de Control Hub que necesita sincronización, elegir la asignación de campo de ID de usuario de Unified CM adecuada y, a continuación, seleccionar el acuerdo de sincronización necesario para realizar la sincronización.
Requisitos previos
-
Si está utilizando Azure Active Directory como su directorio en la nube, consulte Configurar Azure AD Wizard App en Control Hub para obtener más información.
-
Si utiliza Microsoft Active Directory como directorio, consulte Deploy Directory Connector para obtener más información.
-
Si Unified CM ya está integrado con los sistemas de Active Directory existentes, asegúrese de que esos directorios activos están integrados con Webex Common Identity.
Ver detalles del clúster
En la página Gestionar de Control Hub, elija un clúster con el que desee sincronizar los datos de los usuarios.
Esta selección también proporciona los detalles del clúster, como el nombre del clúster, el estado de la sincronización del clúster, el último estado sincronizado y el producto asociado.
Detalles del clúster |
Descripción |
---|---|
Nombre del clúster |
El nombre del clúster |
Estado |
Estado de la sincronización |
Última sincronización |
Fecha de la última sincronización |
Producto |
Detalles del producto |
Sincronización de directorios
Dependiendo de sus necesidades, puede sincronizar los usuarios desde On-prem Active Directory a Control Hub utilizando Directory Connector o directamente desde Azure Directory a Control Hub, y luego sincronizarlos a Unified CM.
Realice una de las siguientes acciones:
-
Para sincronizar directamente los usuarios desde Azure Directory a Control Hub, sigue el procedimiento Synchronize Users from Azure Directory .
-
Para sincronizar usuarios desde On-prem Active Directory a Control Hub usando Directory Connector, sigue el procedimiento Synchronize Users from On-prem Active Directory .
Sincronizar usuarios desde Azure Directory
La sincronización de Dedicated Instance Directory Service le permite importar datos de usuario final desde el directorio Azure a la base de datos de Unified CM, de forma que se muestren en la ventana de configuración de usuario final.
Para sincronizar usuarios utilizando Azure Directory:
-
Es necesario Sincronizar usuarios de Azure Active Directory en Control Hub.
-
Siga el procedimiento Configure Directory Synchronization para sincronizar los usuarios de Control Hub con Cisco Unified CM.
Sincronización de usuarios de Active Directory local
Los usuarios de Active Directory local pueden sincronizarse con Common Identity (CI) utilizando Conector de directorios.
Sólo se admite el despliegue SSO para el servicio de directorio. Consulte Integración de Single Sign-On en Control Hub y Solución SSO basada en SAML para obtener más información.
Para sincronizar los usuarios desde Active Directory local:
-
Sincronice los usuarios de Active Directory con Common Identity (CI) mediante Directory Connector. Puedes descargar el software del conector desde Control Hub e instalarlo en tu máquina local. Para obtener más información, consulte Guía de implementación del Conector de directorios.
-
Siga el procedimiento en Configure Directory Synchronization sincronizar los usuarios en Control Hub a Unified CM .
Configurar la sincronización de directorios
A veces, puede experimentar retrasos adicionales en el aprovisionamiento de un clúster. En estos casos, el aprovisionamiento seguirá realizándose, aunque esta actividad conlleva un tiempo considerable.
-
Inicie sesión en Control Hub en https://admin.webex.com/login.
-
Vaya a Servicios > Llamadas > Instancia exclusiva > Gestionar.
Seleccione la aplicación UC y haga clic en Configuración en Sincronización de Activate Directory que se encuentra en el panel derecho.
-
En la ventana de configuración de asignación de campos, asegúrese de que la asignación elegida para el campo ID de usuario de Unified CM identifique de forma exclusiva al usuario dentro del clúster después de iniciar el aprovisionamiento.
Elija la asignación adecuada del campo ID de usuario de Unified CM para sincronizar al usuario desde Webex:
-
El campo de ID de usuario en Unified CM dirige a la ID de correo electrónico del usuario en Webex.
-
El campo de ID de campo en Unified CM dirige a la ID de correo electrónico del usuario en Webex.
-
El campo de ID de usuario en Unified CM dirige a la ID de correo electrónico sin parte del dominio del usuario en Webex.
Se creará una nueva cuenta de usuario si la asignación no se puede realizar correctamente para una cuenta de usuario existente en Unified CM. La ID de correo electrónico del usuario se utilizará como identificador único para la cuenta de usuario recién creada. Esta nota es aplicable a las opciones 1 y 2.
Opciones
Unified CM
Concentrador de control
Opción 1
El campo ID de usuario en Unified CM se asigna al ID de correo electrónico del usuario en Webex.
Opción 2
El campo ID de correo en Unified CM se asigna al ID de correo electrónico del usuario en Webex.
Opción 3
El campo ID de usuario en Unified CM se asigna al ID de correo electrónico sin la parte del dominio del usuario en Webex.
-
-
Haga clic en Siguiente.
Seleccione un acuerdo de la lista desplegable para crear un nuevo acuerdo de sincronización. Una vez creado el nuevo acuerdo de sincronización, se eliminan todos los acuerdos de sincronización existentes que apuntan al directorio local. Puedes hacer cambios en el nuevo acuerdo de sincronización después de haberlo creado.
En la sección de vista previa del acuerdo, revise la lista de usuarios y los detalles de contacto (detalles del directorio LDAP externo existente disponible en Unified Communications Manager) antes de iniciar la sincronización. Puede ver los siguientes detalles:
-
Información de grupo
Por defecto, todos los usuarios se sincronizan con el rango de usuario 5. Esto puede verificarse en la ventana de información del grupo.
-
Plantilla de grupo de características aplicada con plantillas de líneas y dispositivos universales
-
Detalles de la línea y la máscara a los números de teléfono sincronizados para los usuarios insertados
-
Usuarios recién aprovisionados y sus extensiones
-
Sección de campos de usuario estándar para la sincronización
-
Nombre de host o dirección IP del servidor de directorio
Haga clic en Siguiente para seleccionar el filtro de grupo.
La sección Información de grupo no es aplicable a Cisco Unity Connection y, por lo tanto, no será visible en la sección Vista previa del acuerdo.
-
En la lista desplegable Seleccionar grupos, seleccione el grupo o grupos específicos que desea sincronizar. Haga clic en la casilla de verificación Seleccionar todos los grupos si desea seleccionar todos los grupos de usuarios.
De forma predeterminada, todos los usuarios están sincronizados. Si no selecciona ningún grupo, todos los usuarios y los datos de los usuarios asociados se sincronizarán automáticamente.
En el caso de los grupos anidados en un directorio, los usuarios deben seleccionar el grupo de usuarios del subconjunto específicamente durante el aprovisionamiento, ya que no se incluyen de forma predeterminada con el grupo principal. Es necesario verificar cualquier anidamiento repetitivo (si lo hay) para garantizar que solo se incluyan los usuarios necesarios durante el aprovisionamiento.
Cualquier modificación del acuerdo de sincronización, por ejemplo, la eliminación de un usuario o grupo de destino, no se propagará durante la sincronización periódica. Es necesario restablecer el servicio de directorio para ese clúster y, luego, volver a aprovisionar el clúster con un acuerdo de sincronización nuevo o modificado. Póngase en contacto con el soporte de Cisco TAC para restablecer el servicio de directorio para el clúster requerido.
-
Haga clic en Siguiente para preparar el proceso de sincronización.
En la ventana Habilitar sincronización , habilite la sincronización una vez que el sistema haya copiado correctamente los datos del usuario en un espacio de almacenamiento temporal en Unified CM y se haya creado un nuevo acuerdo de sincronización (después de los pasos 1 y 2 como se ve en la siguiente captura de pantalla).
-
La opción Descargar informe le permite ver los resultados parcialmente. Para obtener los informes completos del clúster de Unified CM, ejecute el siguiente comando CLI: file get activelog /cm/trace/CIService/log4j/DryRunResults.csv
En caso de que no tenga acceso, póngase en contacto con el soporte TAC de Cisco para descargar el informe.
En este caso, el resultado del simulacro muestra lo siguiente:
-
Nuevos usuarios- Los usuarios no están presentes en Unified CM pero sí en Webex Identity Service. Los usuarios se crean en Unified CM después de activar la sincronización.
-
Usuarios coincidentes- Los usuarios están presentes en Unified CM y Webex Identity Service. Estos usuarios seguirán activos en Unified CM una vez finalizada la sincronización.
-
Usuarios no coincidentes- Los usuarios están presentes en Unified CM y Webex Identity Service. Los usuarios no coincidentes se marcan como inactivos en Unified CM una vez finalizada la sincronización y se eliminarán tras 24 horas de inactividad.
Puede comprobar el informe y decidir si quiere mantener la misma lista de usuarios y añadir o eliminar usuarios. Según la decisión, haga clic en Abandonar para detener el proceso y revertir los cambios de aprovisionamiento.
-
Tras la verificación del acuerdo de sincronización, haga clic en Vista previa en Unified CM para iniciar sesión en su infraestructura y realizar cambios en el acuerdo de sincronización recién creado.
Solo puede editar la información del grupo. No puede cambiar el nombre del acuerdo ni modificar ninguno de los detalles.
-
Haga clic en Activar sincronización para proceder a la sincronización.
Durante la sincronización, no podrá realizar ninguna acción hasta que se complete. Una vez completada la sincronización para un clúster en particular, la página del servicio de directorio enumera este clúster con un estado aprovisionado. Llegados a este punto, ha autorizado con éxito a Azure AD para aprovisionar y sincronizar a los usuarios de Webex en la infraestructura de UC y has completado los pasos para configurar la sincronización.
Debe activar la sincronización en las 18 horas siguientes al momento en que se crea el nuevo acuerdo. Los usuarios sincronizados con LDAP se vuelven inactivos y se eliminan después de 24 horas de inactividad. Los usuarios no podrán conectarse y utilizar los servicios de Unified CM.
Una vez completado el aprovisionamiento de Azure AD para un determinado clúster, no podrá crear ningún nuevo acuerdo de sincronización ni modificar ningún ajuste de configuración para el mismo clúster, excepto la configuración del grupo. Póngase en contacto con el soporte de Cisco TAC para restablecer el servicio de directorio. A continuación, puede crear un nuevo acuerdo para el aprovisionamiento.
Si está utilizando Azure IdP durante la autenticación SSO después de un aprovisionamiento exitoso, asegúrese de configurar las reclamaciones correctas en el Azure IdP. Por ejemplo, durante el aprovisionamiento, si se selecciona la opción 1 para la asignación de ID de usuario, asegúrese de que user.userprincipalname se establece como UID en la sección Reclamaciones adicionales.
Sincronización periódica
Una vez que el clúster se haya aprovisionado correctamente, se ejecutará una sincronización periódica diaria que se encargará de sincronizar cualquier modificación de los datos de usuario de Webex Common Identity con Unified CM y Cisco Unity Connection. Tu intervención no es necesaria para la sincronización periódica. Sin embargo, puede verificar si se ha producido la sincronización periódica del día observando la columna Última sincronización en en la página Detalles del clúster en el Control Hub. La marca de tiempo se actualiza para reflejar el momento en que se produjo la sincronización periódica del clúster.
Unified CM
Cisco Unity Connection
Directorio LDAP en Unified CM o Cisco Unity Connection
En el proceso de sincronización se crea un directorio LDAP por defecto.
Aunque la configuración muestra sincronizar una vez, Control Hub sincroniza a los cambios de ciclo de 24 horas en Common Identity a Unified CM o Cisco Unity Connection.
Ver el estado de la sincronización
Vea el estado de la sincronización en la columna de estado de sincronización del directorio. Haga clic en la aplicación UC para obtener el panel de la derecha que muestra el estado de aprovisionamiento, el último estado de sincronización y el motivo del fallo, si lo hay. También puede seleccionar la zona horaria local. Se selecciona la zona horaria predeterminada del explorador.
Estado de aprovisionamiento
Estado de aprovisionamiento |
Descripción |
---|---|
Procesando |
El aprovisionamiento está en curso |
Acción requerida |
Adopte las medidas necesarias si se requiere una intervención manual para un clúster en particular.
|
Error |
Si hay alguna acción requerida en el asistente Activar sincronización, compruébela y, si se requiere, tome las medidas necesarias. |
Activo |
El aprovisionamiento del clúster se ha completado. |
No aprovisionado |
El aprovisionamiento del clúster aún no ha comenzado. |
Importar usuarios para Unity Connection
Puede importar los usuarios de Azure AD manualmente desde Importar usuarios en Cisco Unity Connection después de que el aprovisionamiento del clúster se realice desde Control Hub.
Hay dos formas de importar usuarios:
1 |
En la administración de Cisco Unity Connection, expanda Usuarios y seleccione Importar usuarios. |
2 |
En la página Importar usuarios, importe las cuentas de usuario del directorio LDAP para crear usuarios de Unity Connection. |
1 |
En la administración de Cisco Unity Connection, expanda Herramientas y seleccione Herramienta de administración masiva. |
2 |
Para añadir usuarios de Unity Connection, realice los siguientes pasos en la página de la herramienta de administración masiva: |
3 |
Una vez finalizada la importación, revise el archivo que ha especificado en el campo Nombre de archivo de objetos fallidos para verificar que todos los usuarios se han creado correctamente. |
Solución de problemas de sincronización
En esta sección, se ofrece la información y las soluciones necesarias para resolver algunos de los problemas más comunes a los que puede enfrentarse durante las distintas etapas de la sincronización de usuarios desde Control Hub a la base de datos de Unified Communications Manager.
Usuarios que no coinciden
Active la sincronización dentro de las 18 horas siguientes a la creación del nuevo acuerdo. Los usuarios existentes se marcan como inactivos y se eliminan de Unified CM tras 24 horas de inactividad.
Error: Se ha producido un error al copiar los datos. Vuelva a intentarlo.
-
La comunicación entre la Instancia exclusiva y la nube de Webex se interrumpe o es incapaz de obtener los datos del usuario de la nube de Webex.
-
La comunicación entre la Instancia exclusiva y Unified CM se interrumpe o no puede enviar los datos del usuario a la base de datos de Unified CM.
-
Los datos del usuario no se copian en la ubicación de almacenamiento temporal.
Error: No se ha podido crear un acuerdo de sincronización. Vuelva a intentarlo.
-
La comunicación entre la Instancia exclusiva y Unified CM se interrumpe o es incapaz de introducir los datos del acuerdo de sincronización en la base de datos de Unified CM.
-
El acuerdo de sincronización no se ha creado con éxito.
No se pueden obtener los detalles del acuerdo de sincronización. Inténtelo después de un tiempo.
La comunicación entre la Instancia exclusiva y Unified CM se interrumpe.
Problemas conocidos y limitaciones de la sincronización del servicio de directorio de instancia exclusiva de Webex Calling
Si tiene un problema con esta función, compruebe si es algo que ya conocemos y tenemos una solución recomendada.
-
El aprovisionamiento del servicio de directorio de instancia exclusiva de Webex Calling no funciona con la autenticación LDAP, ya que solo se sincronizan los datos de los usuarios y no las contraseñas del servidor de Unified CM y, por tanto, la autenticación LDAP no funciona.
Solución: El inicio de sesión único (SSO) debe utilizarse para los inicios de sesión. Este documento solo abarca la integración del inicio de sesión único (SSO).
Configure el inicio de sesión único (SSO) si desea que sus usuarios se autentiquen a través de su proveedor de identidad empresarial. Consulte Integración de inicio de sesión único en Control Hub y Solución de inicio de sesión único basada en SAML para obtener más información.
-
Póngase en contacto con el soporte de Cisco TAC para desactivar el servicio de directorio. Espere un minuto y vuelva a iniciar la configuración del servicio de directorio.
-
Después de la eliminación, en caso de que quiera volver a incorporar el mismo clúster de Unified CM a la organización, primero debe desactivar el servicio de directorio y, después, volver a aprovisionar el mismo clúster.
Póngase en contacto con el soporte de Cisco TAC para desactivar el servicio de directorio.
-
En la página de acuerdo de sincronización, aparecen activos los campos Realizar una sincronización cada y Próxima hora de resincronización. Pero estos campos están en gris en el servidor de Unified CM cuando la opción Realizar sincronización solo una vez está activada. Actualmente, se trata de una limitación de la función de aprovisionamiento del servicio de directorio de instancia exclusiva de Webex Calling, que se solucionará en la próxima versión.
-
Los usuarios eliminados en el portal de Azure se vuelven inactivos en el servicio de identidad de Webex, pero parecen estar activos en Unified CM.
Solución: Vaya a Administración > Usuarios y elimine el usuario de Control Hub. El usuario se marcará como Inactivo en Unified CM.
-
Cuando se aprovisionan nuevos clústeres para organizaciones más grandes (que tienen más de 80 000 usuarios), actualmente se experimenta un tiempo de espera. Este problema se resolverá pronto.
-
Durante el aprovisionamiento, cuando se hace clic en los botones Abandonar, Continuar y Activar sincronización de la página Activar sincronización, el estado del clúster no cambia inmediatamente en la interfaz de usuario. Esta limitación es engañosa, ya que las acciones tienen lugar en el back-end.
Solución: Evite hacer clic en los botones dos veces y compruebe el estado del clúster después de unos segundos. Verá que el estado del clúster cambia de Acción requerida a Procesando. Este problema se solucionará pronto.
-
Actualmente, la funcionalidad Activar sincronización se cuelga cuando la red de Unified Communications Manager está caída.
Solución: Póngase en contacto con el soporte de Cisco TAC para desactivar el servicio de directorio. Espere un minuto y vuelva a iniciar la configuración del servicio de directorio. Este problema se solucionará en la próxima versión.
-
Durante el aprovisionamiento, la lista de detalles del grupo no se rellena debido a problemas de sincronización con el servicio de identidad común de Webex. Se recomienda a los usuarios que abandonen el aprovisionamiento y vuelvan a intentarlo pasado un tiempo.