- Etusivu
- /
- Artikkeli
Voit määrittää kertakirjautumisen (SSO) integroinnin Control Hubin ja sellaisen käyttöönoton välillä, joka käyttää Shibbolethia identiteetin tarjoajana (IdP).
Kertakirjautuminen ja ohjauskeskus
Kertakirjautuminen (SSO) on istunnon tai käyttäjän todennusprosessi, jonka avulla käyttäjä voi antaa tunnistetiedot yhden tai useamman sovelluksen käyttämiseksi. Prosessi todentaa käyttäjät kaikille sovelluksille, joihin heille on annettu oikeudet. Se poistaa lisäkehotteet, kun käyttäjät vaihtavat sovelluksia tietyn istunnon aikana.
Security Assertion Markup Language (SAML 2.0) Federation Protocol -protokollaa käytetään SSO-todennuksen tarjoamiseen Webex-pilven ja henkilöllisyyden tarjoajan (IdP) välillä.
Profiilit
Webex-sovellus tukee vain verkkoselaimen SSO-profiilia. Web-selaimen SSO -profiilissa Webex App tukee seuraavia sidontoja:
-
SP aloitti POST -> POST-sidonta
-
SP aloitti REDIRECT -> POST-sidonta
NameID-muoto
SAML 2.0 -protokolla tukee useita NameID-muotoja tiettyä käyttäjää koskevaan viestintään. Webex-sovellus tukee seuraavia NameID-muotoja.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
IdP: stä lataamissasi metatiedoissa ensimmäinen merkintä on määritetty käytettäväksi Webexissä.
Yksittäisuloskirjautuminen
Webex-sovellus tukee yksittäistä uloskirjautumisprofiilia. Webex-sovelluksessa käyttäjä voi kirjautua ulos sovelluksesta, joka käyttää SAML-yksittäistä uloskirjautumisprotokollaa istunnon lopettamiseen ja kirjautumisen vahvistamiseen IdP:lläsi. Varmista, että IdP on määritetty SingleLogoutia varten.
Integroi Control Hub Shibbolethin kanssa
Kokoonpano-oppaissa on erityinen esimerkki SSO-integroinnista, mutta ne eivät tarjoa tyhjentävää kokoonpanoa kaikille mahdollisuuksille. Esimerkiksi, integraatiovaiheet dokument nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientoidaan. Muut muodot, kuten, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddresstoimivat SSO-integroinnissa, mutta eivät kuulu dokumentaatiomme piiriin.
Määritä tämä integrointi Webex-organisaatiosi käyttäjille (mukaan lukien Webex-sovellus ja muut Control Hubissa hallinnoidut palvelut). Webex Meetings Jos Webex-sivustosi on integroitu Control Hubiin, Webex-sivusto perii käyttäjän hallinnan. Jos et voi käyttää sitä Webex Meetings tällä tavalla eikä sitä hallita Control Hubissa, sinun on tehtävä erillinen integrointi, jotta SSO voidaan ottaa käyttöön. Webex Meetings
Integrointivaiheet viittaavat Shibboleth 2.4.5: een CentOS 7: ssä, jossa Tomcat 7 on verkkopalvelin.
Ennen kuin aloitat
SSO- ja Control Hubin osalta IDP:n on oltava SAML 2.0 -määrityksen mukaisia. Lisäksi IDP:t on määritettävä seuraavalla tavalla:
Lataa Webex-metatiedot paikalliseen järjestelmääsi
| 1 |
Kirjaudu Control Hubiin. |
| 2 |
Valitse . |
| 3 |
Siirry Identiteettipalvelun tarjoaj a-välilehteen ja valitse Aktivoi SSO. |
| 4 |
Valitse IdP. |
| 5 |
Valitse organisaatiosi varmenteen tyyppi:
Luottamusankkurit ovat julkisia avaimia, jotka toimivat auktoriteettina digitaalisen allekirjoituksen varmenteen vahvistamisessa . Lisätietoja on IdP-dokumentaatiossa. |
| 6 |
Lataa metatiedosto. <org-ID>Webex-metatietojen tiedostonimi on idb-meta- -SP.xml. |
Määritä valtuutus Shibboleth-tiedostoissa
Kun olet asentanut Shibbolethin, sinulle annetaan määritystiedostot, joissa on esimerkkejä.
| 1 |
Siirry hakemistoon /opt/shibboleth- idp/conf päästäksesi esimerkkitiedostoihin. |
| 2 |
Päätä, mitä valtuutusmenetelmää käytetään — esimerkiksi LDAP-sidonta. Active Directory |
| 3 |
Muokkaa handler.xml tiedostoa seuraavasti: Poista kommentti
Kommentti
|
| 4 |
Täytä tiedot, jotta todennus voidaan sallia. Active Directory Anna kokoonpano tiedostolle login.config.
|
Määritä Shibboleth-palveluntarjoajan komponentit SAML-väitteelle
| 1 |
Lisää Webex SP:stä lataamasi tiedosto hakemistoon /opt/shibboleth-idp/metadata. |
| 2 |
Muokkaa relying-party.xml -tiedostoa. Lisää DefaultRelyingParty-tunnisteen jälkeen Webexin SAML-väitteen tiedot.
ID: lle sinun on käytettävä Webex-metatietotiedoston EntityId-arvoa. Korvaa esimerkin tunnus organisaatiosi entityID:llä. |
| 3 |
Lisää tiedoston sijainti metadata:metadataProvider-tunnisteen sisään:
SP-metatiedot tulevat Shibboleth-tiedostojärjestelmän tiedostosta sijainnista, johon olet ladannut Webex-organisaation metatiedot. |
Määritä väitteen määritteet
| 1 |
Määritä Data Connector -osiossa, mistä käyttäjien määritteet haetaan. Active Directory, tunnuksella myLDAP.
|
| 2 |
Säilytä Attribuuttien määritelmä -osiossa se, mikä on jo transientID-määrityksessä. |
| 3 |
Lisää ylimääräinen attribuutti, jota SP odottaa, ja määritä, mihin se kohdistaa attribuutin lähteessä. Yhdistä attribuutin posti (sähköpostiosoitteen määriteActive Directory) uid: ään (UserID Webexissä).
|
| 4 |
Määritä, mikä attribuutti annetaan jokaiselle SP-sopimukselle attribute-filter.xml -tiedostossa. Anna Webexin uid-määrite, joka yhdistyy käyttäjän sähköpostiosoitteeseen. Vapauta attribuutti uid Webexin SP-sopimukseen.
attribute-resolver.xml: ssä luomassasi säännössä pitäisi olla käyt äntö, jolla mail-attr-attribuutti vapautetaan Webexia vastaavalle EntityID:lle. |
| 5 |
Lataa metatiedosto Shibboleth-palvelimelta tiedostosta /opt/shibboleth-idp/metadata. Tiedostonimi on idp-metadata.xml. |
Tuo IdP-metatiedot ja ota kertakirjautuminen käyttöön testin jälkeen
Kun olet vienyt Webex-metatiedot, määrittänyt IdP:n ja ladannut IdP-metatiedot paikalliseen järjestelmääsi, olet valmis tuomaan ne Webex-organisaatioosi Control Hubista.
Ennen kuin aloitat
Älä testaa SSO-integrointia identiteetin tarjoajan (IdP) käyttöliittymästä. Tuemme vain palveluntarjoajan käynnistämää (SP-käynnistämää) virtaa, joten sinun on käytettävä Control Hub SSO -testiä tähän integrointiin.
| 1 |
Valitse yksi:
|
| 2 |
Vedä ja pudota IdP-metatiedosto sivulle Tuo IdP-metatied osto -sivulla tai etsi ja lataa met atiedosto tiedostoselaimen avulla. Valitse Seuraava.
Käytä Tur vallisempaa vaihtoehtoa, jos voit. Tämä on mahdollista vain, jos IdP on käyttänyt julkista CA:ta metatietojen allekirjoittamiseen. Kaikissa muissa tapauksissa sinun on käytettävä Vähemmän suojattua vaihtoehtoa. Tämä koskee myös sitä, jos metatietoja ei ole allekirjoitettu, itse allekirjoitettu tai yksityisen varmentajan allekirjoittama. Okta ei allekirjoita metatietoja, joten sinun on valittava Vähemmän suojattu Ok ta SSO -integroinnille. |
| 3 |
Valitse Testaa SSO -asetukset, ja kun uusi selainvälilehti avautuu, todista IdP: llä kirjautumalla sisään. Jos saat todennusvirheen, tunnistetietoissa voi olla ongelma. Tarkista käyttäjänimi ja salasana ja yritä uudelleen. Webex-sovelluksen virhe tarkoittaa yleensä ongelmaa SSO-asetuksissa. Käy tässä tapauksessa vaiheet uudelleen läpi, erityisesti vaiheet, joissa kopioit ja liität Control Hubin metatiedot IdP-asetuksiin. Jos haluat nähdä SSO-kirjautumiskokemuksen suoraan, voit myös napsauttaa Kopioi URL-osoite leikepöydälle t ältä näytöltä ja liittää sen yksityiseen selainikkunaan. Sieltä voit käydä läpi kirj autumalla sisään SSO:lla. Tämä vaihe pysäyttää väärät positiiviset tulokset, koska käyttöoikeustunnus saattaa olla olemassa olevassa istunnossa, kun olet kirjautunut sisään. |
| 4 |
Palaa Control Hub -selainvälilehteen.
SSO-määritys ei tule voimaan organisaatiossasi, ellet valitse ensimmäistä valintanappia ja aktivoi SSO. |
Mitä tehdä seuraavaksi
Käytä Synkronoi Okta-käyttäjät -kohdan menettelyt apoja, Cisco Webex Control Hub jos haluat suorittaa käyttäjän valmistelun Oktasta Webex-pilveen.
Käytä kohdasta Syn kronoi Microsoft Entra ID -käyttäjät, Cisco Webex Control Hub jos haluat suorittaa käyttäjän valmistelun Entra ID:stä Webex-pilveen.
Voit poistaa organisaatiosi uusille Webex App -käyttäjille lähet etyt sähköpostit käytöstä poistamalla Autom aattiset sähköpostit -kohdassa Ohita automaattiset sähköpostit -kohdassa. Asiakirja sisältää myös parhaat käytännöt viestinnän lähettämiseksi organisaatiosi käyttäjille.