Tässä artikkelissa
dropdown icon
Kertakirjautuminen ja ohjauskeskus
    Profiilit
    NameID-muoto
    Yksittäisuloskirjautuminen
Integroi Control Hub Shibbolethin kanssa
Lataa Webex-metatiedot paikalliseen järjestelmääsi
Määritä valtuutus Shibboleth-tiedostoissa
Määritä Shibboleth-palveluntarjoajan komponentit SAML-väitteelle
Määritä väitteen määritteet
Tuo IdP-metatiedot ja ota kertakirjautuminen käyttöön testin jälkeen
Määritä kertakirjautuminen Control Hubissa Shibbolethin avulla
list-menuTässä artikkelissa
list-menuOnko sinulla palautetta?

Voit määrittää kertakirjautumisen (SSO) integroinnin Control Hubin ja sellaisen käyttöönoton välillä, joka käyttää Shibbolethia identiteetin tarjoajana (IdP).

Kertakirjautuminen ja ohjauskeskus

Kertakirjautuminen (SSO) on istunnon tai käyttäjän todennusprosessi, jonka avulla käyttäjä voi antaa tunnistetiedot yhden tai useamman sovelluksen käyttämiseksi. Prosessi todentaa käyttäjät kaikille sovelluksille, joihin heille on annettu oikeudet. Se poistaa lisäkehotteet, kun käyttäjät vaihtavat sovelluksia tietyn istunnon aikana.

Security Assertion Markup Language (SAML 2.0) Federation Protocol -protokollaa käytetään SSO-todennuksen tarjoamiseen Webex-pilven ja henkilöllisyyden tarjoajan (IdP) välillä.

Profiilit

Webex-sovellus tukee vain verkkoselaimen SSO-profiilia. Web-selaimen SSO -profiilissa Webex App tukee seuraavia sidontoja:

  • SP aloitti POST -> POST-sidonta

  • SP aloitti REDIRECT -> POST-sidonta

NameID-muoto

SAML 2.0 -protokolla tukee useita NameID-muotoja tiettyä käyttäjää koskevaan viestintään. Webex-sovellus tukee seuraavia NameID-muotoja.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

IdP: stä lataamissasi metatiedoissa ensimmäinen merkintä on määritetty käytettäväksi Webexissä.

Yksittäisuloskirjautuminen

Webex-sovellus tukee yksittäistä uloskirjautumisprofiilia. Webex-sovelluksessa käyttäjä voi kirjautua ulos sovelluksesta, joka käyttää SAML-yksittäistä uloskirjautumisprotokollaa istunnon lopettamiseen ja kirjautumisen vahvistamiseen IdP:lläsi. Varmista, että IdP on määritetty SingleLogoutia varten.

Integroi Control Hub Shibbolethin kanssa

Kokoonpano-oppaissa on erityinen esimerkki SSO-integroinnista, mutta ne eivät tarjoa tyhjentävää kokoonpanoa kaikille mahdollisuuksille. Esimerkiksi, integraatiovaiheet dokument nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientoidaan. Muut muodot, kuten, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddresstoimivat SSO-integroinnissa, mutta eivät kuulu dokumentaatiomme piiriin.

Määritä tämä integrointi Webex-organisaatiosi käyttäjille (mukaan lukien Webex-sovellus ja muut Control Hubissa hallinnoidut palvelut). Webex Meetings Jos Webex-sivustosi on integroitu Control Hubiin, Webex-sivusto perii käyttäjän hallinnan. Jos et voi käyttää sitä Webex Meetings tällä tavalla eikä sitä hallita Control Hubissa, sinun on tehtävä erillinen integrointi, jotta SSO voidaan ottaa käyttöön. Webex Meetings

Integrointivaiheet viittaavat Shibboleth 2.4.5: een CentOS 7: ssä, jossa Tomcat 7 on verkkopalvelin.

Ennen kuin aloitat

SSO- ja Control Hubin osalta IDP:n on oltava SAML 2.0 -määrityksen mukaisia. Lisäksi IDP:t on määritettävä seuraavalla tavalla:

Lataa Webex-metatiedot paikalliseen järjestelmääsi

1

Kirjaudu Control Hubiin.

2

Valitse Hall inta > Suojaus > To dennus.

3

Siirry Identiteettipalvelun tarjoaj a-välilehteen ja valitse Aktivoi SSO.

4

Valitse IdP.

5

Valitse organisaatiosi varmenteen tyyppi:

  • Cisco itse allekirjoittanut — Suosittelemme tätä valintaa. Anna meidän allekirjoittaa todistus, joten sinun on uusittava se vain kerran viidessä vuodessa.
  • Julkisen varmenteen myöntäjän allekirjoittama — Turvallisempi, mutta metatiedot on päivitettävä usein (ellei IdP- toimittajasi tue luottamusankkureita).

Luottamusankkurit ovat julkisia avaimia, jotka toimivat auktoriteettina digitaalisen allekirjoituksen varmenteen vahvistamisessa . Lisätietoja on IdP-dokumentaatiossa.

6

Lataa metatiedosto.

<org-ID>Webex-metatietojen tiedostonimi on idb-meta- -SP.xml.

Määritä valtuutus Shibboleth-tiedostoissa

Kun olet asentanut Shibbolethin, sinulle annetaan määritystiedostot, joissa on esimerkkejä.

1

Siirry hakemistoon /opt/shibboleth- idp/conf päästäksesi esimerkkitiedostoihin.

2

Päätä, mitä valtuutusmenetelmää käytetään — esimerkiksi LDAP-sidonta. Active Directory

3

Muokkaa handler.xml tiedostoa seuraavasti:

Poista kommentti

    <!--  Username/password login handler -->
    <ph:LoginHandler xsi:type="ph:UsernamePassword"
                  jaasConfigurationLocation="file:///opt/shibboleth-idp/conf/login.config">  
  <ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport
</ph:AuthenticationMethod>
    </ph:LoginHandler>

Kommentti

<ph:LoginHandler xsi:type="ph:RemoteUser"> 
<ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified</ph:AuthenticationMethod>
    </ph:LoginHandler>
4

Täytä tiedot, jotta todennus voidaan sallia. Active Directory Anna kokoonpano tiedostolle login.config.

ShibUserPassAuth {
   edu.vt.middleware.ldap.jaas.LdapLoginModule required
      ldapUrl="ldap://ad0a.cisco.net:389"
      ssl="false"
      tls="false"
      baseDn="cn=Users,dc=cisco,dc=net"
      subtreeSearch="true"
      userFilter="sAMAccountName={0}"
      bindDn="cn=Administrator,cn=Users,dc=cisco,dc=net"
      bindCredential="ThePassword";
};

Määritä Shibboleth-palveluntarjoajan komponentit SAML-väitteelle

1

Lisää Webex SP:stä lataamasi tiedosto hakemistoon /opt/shibboleth-idp/metadata.

2

Muokkaa relying-party.xml -tiedostoa. Lisää DefaultRelyingParty-tunnisteen jälkeen Webexin SAML-väitteen tiedot.

 <rp:RelyingParty id="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-
22de53230d1e"
              provider="https://shib9a.cisco.net/idp/shibboleth"
              defaultSigningCredentialRef="IdPCredential">
            <rp:ProfileConfiguration xsi:type="saml:SAML2SSOProfile"
                includeAttributeStatement="true"
                assertionLifetime="PT5M" assertionProxyCount="0"
                signResponses="never" signAssertions="always"
                encryptAssertions="conditional" encryptNameIds="never"
                includeConditionsNotBefore="true"/>
        </rp:RelyingParty>

ID: lle sinun on käytettävä Webex-metatietotiedoston EntityId-arvoa. Korvaa esimerkin tunnus organisaatiosi entityID:llä.

3

Lisää tiedoston sijainti metadata:metadataProvider-tunnisteen sisään:

 <metadata:MetadataProvider id="ShibbolethMetadata" xsi:type="metadata:Chaini
ngMetadataProvider">
        <metadata:MetadataProvider id="IdPMD" xsi:type="metadata:FilesystemMetad
ataProvider" metadataFile="/opt/shibboleth-idp/metadata/idp-metadata.xml" maxRefreshDelay="P1D" />
    <!--     Cisco UCXN Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="ucxn9a" metadataFile="/opt/shibboleth-idp/metad
ata/ucxn9a-single-agreement.xml" />
    <!--     Cisco CUCM Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="cucm9a" metadataFile="/opt/shibboleth-idp/metad
ata/cucm9a.cisco.net-single-agreement.xml" />
    <!--     Cisco CI Configuration               
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="CI" metadataFile="/opt/shibboleth-idp/metadata/
idb-meta-ea7c1420-711d-4916-95f8-22de53230d1e-SP.xml" />
    </metadata:MetadataProvider>

SP-metatiedot tulevat Shibboleth-tiedostojärjestelmän tiedostosta sijainnista, johon olet ladannut Webex-organisaation metatiedot.

Määritä väitteen määritteet

1

Määritä Data Connector -osiossa, mistä käyttäjien määritteet haetaan.

Active Directory, tunnuksella myLDAP.

<resolver:DataConnector id="MyLDAP" xsi:type="dc:LDAPDirectory"
      ldapURL="ldap://ad0a.cisco.net:389"
      baseDN="cn=Users,dc=cisco,dc=net"
      principal="Administrator@cisco.net"
      principalCredential="ThePassword">
        <dc:FilterTemplate>
            <![CDATA[
                (sAMAccountName=$requestContext.principalName)
            ]]>
        </dc:FilterTemplate>
    </resolver:DataConnector>

2

Säilytä Attribuuttien määritelmä -osiossa se, mikä on jo transientID-määrityksessä.

3

Lisää ylimääräinen attribuutti, jota SP odottaa, ja määritä, mihin se kohdistaa attribuutin lähteessä.

Yhdistä attribuutin posti (sähköpostiosoitteen määriteActive Directory) uid: ään (UserID Webexissä).

<resolver:AttributeDefinition id="mail-attr" xsi:type="ad:Simple" 
sourceAttributeID="mail">
        <resolver:Dependency ref="MyLDAP" />
        <resolver:AttributeEncoder xsi:type="enc:SAML2String" name="uid" />
     </resolver:AttributeDefinition>

4

Määritä, mikä attribuutti annetaan jokaiselle SP-sopimukselle attribute-filter.xml -tiedostossa.

Anna Webexin uid-määrite, joka yhdistyy käyttäjän sähköpostiosoitteeseen.

Vapauta attribuutti uid Webexin SP-sopimukseen.

<!--  Release the attributes to cisco CI Cloud  -->
    <afp:AttributeFilterPolicy id="ReleaseToCI">
        <afp:PolicyRequirementRule xsi:type="basic:AttributeRequesterString" 
value="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-22de53230d1e" />
        <afp:AttributeRule attributeID="transientId">
            <afp:PermitValueRule xsi:type="basic:ANY"/>
        </afp:AttributeRule>
        <afp:AttributeRule attributeID="mail-attr">
            <afp:PermitValueRule xsi:type="basic:ANY" />
        </afp:AttributeRule>
    </afp:AttributeFilterPolicy>

attribute-resolver.xml: ssä luomassasi säännössä pitäisi olla käyt äntö, jolla mail-attr-attribuutti vapautetaan Webexia vastaavalle EntityID:lle.

5

Lataa metatiedosto Shibboleth-palvelimelta tiedostosta /opt/shibboleth-idp/metadata. Tiedostonimi on idp-metadata.xml.

Tuo IdP-metatiedot ja ota kertakirjautuminen käyttöön testin jälkeen

Kun olet vienyt Webex-metatiedot, määrittänyt IdP:n ja ladannut IdP-metatiedot paikalliseen järjestelmääsi, olet valmis tuomaan ne Webex-organisaatioosi Control Hubista.

Ennen kuin aloitat

Älä testaa SSO-integrointia identiteetin tarjoajan (IdP) käyttöliittymästä. Tuemme vain palveluntarjoajan käynnistämää (SP-käynnistämää) virtaa, joten sinun on käytettävä Control Hub SSO -testiä tähän integrointiin.

1

Valitse yksi:

  • Palaa selaimesi Control Hub — sertifikaatin valinta -sivulle ja valitse sitten Seuraava.
  • Avaa Control Hub uudelleen, jos se ei ole enää auki selaimen välilehdessä. Valitse Control Hubin asiakasnäkymästä Hallinta > Suojaus > To den nus, valitse IdP ja valitse sitten To imin not > Tuo metatiedot.
2

Vedä ja pudota IdP-metatiedosto sivulle Tuo IdP-metatied osto -sivulla tai etsi ja lataa met atiedosto tiedostoselaimen avulla. Valitse Seuraava.

Käytä Tur vallisempaa vaihtoehtoa, jos voit. Tämä on mahdollista vain, jos IdP on käyttänyt julkista CA:ta metatietojen allekirjoittamiseen.

Kaikissa muissa tapauksissa sinun on käytettävä Vähemmän suojattua vaihtoehtoa. Tämä koskee myös sitä, jos metatietoja ei ole allekirjoitettu, itse allekirjoitettu tai yksityisen varmentajan allekirjoittama.

Okta ei allekirjoita metatietoja, joten sinun on valittava Vähemmän suojattu Ok ta SSO -integroinnille.

3

Valitse Testaa SSO -asetukset, ja kun uusi selainvälilehti avautuu, todista IdP: llä kirjautumalla sisään.

Jos saat todennusvirheen, tunnistetietoissa voi olla ongelma. Tarkista käyttäjänimi ja salasana ja yritä uudelleen.

Webex-sovelluksen virhe tarkoittaa yleensä ongelmaa SSO-asetuksissa. Käy tässä tapauksessa vaiheet uudelleen läpi, erityisesti vaiheet, joissa kopioit ja liität Control Hubin metatiedot IdP-asetuksiin.

Jos haluat nähdä SSO-kirjautumiskokemuksen suoraan, voit myös napsauttaa Kopioi URL-osoite leikepöydälle t ältä näytöltä ja liittää sen yksityiseen selainikkunaan. Sieltä voit käydä läpi kirj autumalla sisään SSO:lla. Tämä vaihe pysäyttää väärät positiiviset tulokset, koska käyttöoikeustunnus saattaa olla olemassa olevassa istunnossa, kun olet kirjautunut sisään.

4

Palaa Control Hub -selainvälilehteen.

  • Jos testi onnistui, valitse On nistunut testi. Ota SSO käyttöön ja napsauta Seuraava.
  • Jos testi epäonnistui, valitse Epäonnist unut testi. Sammuta SSO ja napsauta Seuraava.

SSO-määritys ei tule voimaan organisaatiossasi, ellet valitse ensimmäistä valintanappia ja aktivoi SSO.

Mitä tehdä seuraavaksi

Käytä Synkronoi Okta-käyttäjät -kohdan menettelyt apoja, Cisco Webex Control Hub jos haluat suorittaa käyttäjän valmistelun Oktasta Webex-pilveen.

Käytä kohdasta Syn kronoi Microsoft Entra ID -käyttäjät, Cisco Webex Control Hub jos haluat suorittaa käyttäjän valmistelun Entra ID:stä Webex-pilveen.

Voit poistaa organisaatiosi uusille Webex App -käyttäjille lähet etyt sähköpostit käytöstä poistamalla Autom aattiset sähköpostit -kohdassa Ohita automaattiset sähköpostit -kohdassa. Asiakirja sisältää myös parhaat käytännöt viestinnän lähettämiseksi organisaatiosi käyttäjille.

Oliko tästä artikkelista apua?
Oliko tästä artikkelista apua?