Tässä artikkelissa
dropdown icon
Kertakirjautuminen ja ohjauskeskus
    Profiilit
    NameID-muoto
    Yksittäisuloskirjautuminen
Integroi Control Hub ADFS: ään
Lataa Webex-metatiedot paikalliseen järjestelmääsi
Asenna Webex-metatiedot ADFS: ään
Luo vaatimussäännöt Webex-todennusta varten
Tuo IdP-metatiedot ja ota kertakirjautuminen käyttöön testin jälkeen
Päivitä Webexin luotettavan osapuolen luottamus ADFS: ssä
dropdown icon
ADFS-vianmääritys
    ADFS-virheet Windows-lokeissa
    Liittotunnus
    Ajan synkronointi
Määritä kertakirjautuminen Control Hubissa Active Directory Federation Services (ADFS) -palvelun avulla
list-menuTässä artikkelissa
list-menuOnko sinulla palautetta?

Voit määrittää kertakirjautumisen (SSO) integroinnin Control Hubin ja sellaisen käyttöönoton välillä, joka käyttää Active Directory Federation Services -palvelua (ADFS 2.x ja uudempi) identiteetin tarjoajana (IdP).

Kertakirjautuminen ja ohjauskeskus

Kertakirjautuminen (SSO) on istunnon tai käyttäjän todennusprosessi, jonka avulla käyttäjä voi antaa tunnistetiedot yhden tai useamman sovelluksen käyttämiseksi. Prosessi todentaa käyttäjät kaikille sovelluksille, joihin heille on annettu oikeudet. Se poistaa lisäkehotteet, kun käyttäjät vaihtavat sovelluksia tietyn istunnon aikana.

Security Assertion Markup Language (SAML 2.0) Federation Protocol -protokollaa käytetään SSO-todennuksen tarjoamiseen Webex-pilven ja henkilöllisyyden tarjoajan (IdP) välillä.

Profiilit

Webex-sovellus tukee vain verkkoselaimen SSO-profiilia. Web-selaimen SSO -profiilissa Webex App tukee seuraavia sidontoja:

  • SP aloitti POST -> POST-sidonta

  • SP aloitti REDIRECT -> POST-sidonta

NameID-muoto

SAML 2.0 -protokolla tukee useita NameID-muotoja tiettyä käyttäjää koskevaan viestintään. Webex-sovellus tukee seuraavia NameID-muotoja.

  • Urn:oasis:Names:tc:saml:2.0:nameID-muoto:transientti

  • urn:oasis:names:tc:saml:1.1:nameID-muoto:Määrittelemätön

  • Urn:Oasis:Names:tc:saml:1.1:nameID-muoto:EmailAddress

IdP: stä lataamissasi metatiedoissa ensimmäinen merkintä on määritetty käytettäväksi Webexissä.

Yksittäisuloskirjautuminen

Webex-sovellus tukee yksittäistä uloskirjautumisprofiilia. Webex-sovelluksessa käyttäjä voi kirjautua ulos sovelluksesta, joka käyttää SAML-yksittäistä uloskirjautumisprotokollaa istunnon lopettamiseen ja kirjautumisen vahvistamiseen IdP:lläsi. Varmista, että IdP on määritetty SingleLogoutia varten.

Integroi Control Hub ADFS: ään

Kokoonpano-oppaissa on erityinen esimerkki SSO-integroinnista, mutta ne eivät tarjoa tyhjentävää kokoonpanoa kaikille mahdollisuuksille. Esimerkiksi nameid-formaatin URN:oasis:names:tc:saml:2.0:nameID-format:transientin integrointivaiheet dokumentoidaan. Muut muodot, kuten urn:oasis:names:tc:saml:1.1:nameID-format:undefined tai urn:oasis:names:tc:saml:1.1:nameID-format:emailAddress toimivat SSO integroinnissa, mutta ne eivät kuulu dokumentaatiomme piiriin.

Määritä tämä integrointi Webex-organisaatiosi käyttäjille (mukaan lukien Webex-sovellus ja muut Control Hubissa hallinnoidut palvelut). Webex Meetings Jos Webex-sivustosi on integroitu Control Hubiin, Webex-sivusto perii käyttäjän hallinnan. Jos et voi käyttää sitä Webex Meetings tällä tavalla eikä sitä hallita Control Hubissa, sinun on tehtävä erillinen integrointi, jotta SSO voidaan ottaa käyttöön. Webex Meetings

Integroitu Windows-todennus (IWA) voidaan oletusarvoisesti ottaa käyttöön sen mukaan, mitä ADFS: n todennusmekanismeissa on määritetty. Jos tämä asetus on käytössä, Windowsin kautta käynnistetyt sovellukset (kuten Webex App ja Cisco Directory Connector) todennetaan kirjautuneena käyttäjänä riippumatta siitä, mikä sähköpostiosoite on syötetty ensimmäisen sähköpostikehotteen aikana.

Lataa Webex-metatiedot paikalliseen järjestelmääsi

Lataa Webex-metatiedot ennen henkilöllisyyden tarjoajan määrittämistä. Tämä tiedosto sisältää organisaatiosi Webex-palveluntarjoajan asetukset, ja henkilöllisyyden tarjoajasi käyttää näitä asetuksia tunnistaakseen Webexin ja lähettääkseen SAML-kirjautumisvastaukset takaisin oikeaan paikkaan. Käytä tätä metatiedostoa, kun määrit ät SAML-sovelluksen identiteetin tarjoajallasi.

1

Kirjaudu Control Hubiin.

2

Valitse Hall inta > Suojaus > To dennus.

3

Siirry Identiteettipalvelun tarjoaj a-välilehteen ja valitse Aktivoi SSO.

4

Valitse IdP.

5

Valitse organisaatiosi varmenteen tyyppi:

  • Cisco itse allekirjoittanut — Suosittelemme tätä valintaa. Anna meidän allekirjoittaa todistus, joten sinun on uusittava se vain kerran viidessä vuodessa.
  • Julkisen varmenteen viranomaisen allekirjoittama — Turvallisempi, mutta metatiedot on päivitettävä usein.
6

Lataa metatiedosto.

<org-ID>Webex-metatietojen tiedostonimi on idb-meta- -SP.xml.

Asenna Webex-metatiedot ADFS: ään

Ennen kuin aloitat

Control Hub tukee ADFS 2.x -versiota tai uudempaa.

Windows 2008 R2 sisältää vain ADFS 1.0: n. Sinun on asennettava vähintään ADFS 2.x Microsoftilta.

SSO- ja Webex-palveluissa identiteetin tarjoajien (IDP) on noudatettava seuraavaa SAML 2.0 -määritystä:

  • Aseta NameID Format -määritteeksi urn:oasis:names:tc:saml:2.0:nameID-format: transientti

  • Määritä IdP: ssä oleva vaatimus sisällyttämään uid- attribuutin nimen arvoon, joka on yhdistetty Cisco Directory Connectorissa valittuun määritteeseen tai käyttäjämääritteeseen, joka vastaa Webex-identiteettipalvelussa valittua määritystä. (Tämä määrite voi olla esimerkiksi Sähköpostiosoitteet tai User-Päänimi.) Katso ohjeita mukautettujen määritteiden tiedoista osoitteessa https://www.cisco.com/go/hybrid-services-directory.

1

Kirjaudu ADFS-palvelimeen järjestelmänvalvojan oikeuksilla.

2

Avaa ADFS-hallintakonsoli ja siirry kohtaan Luottamus suhteet > Luottavan osapuolen luottam ukset > Lisää luott avan osapu olen luottamus.

3

Valitse Add Relying Party Trust Wizard - ikkunasta Kä ynnistä.

4

Valitse Valitse tietoläh de - kohdasta Tuo luotettavan osapuolen tiedot tiedostosta, siirry lataamaasi Ohjauskeskuksen metatietotiedostoon ja valitse Seuraava.

5

Luo Määritä näyttönimi -kohdassa näyttönimi tälle luotettavan osapuolen luottamukselle, kuten Webex, ja valitse Seuraava.

6

Valitse Valitse myöntämisvaltuutussäännöt -kohd asta Salli kaikkien käyttäjien käyttää tätä luotettavaa osapu olta ja valitse Seuraava.

7

Valitse Re ady to Add Trust -kohdassa Seuraava ja lo peta luotettavan luottamuksen lisääminen ADFS:ään.

Luo vaatimussäännöt Webex-todennusta varten

1

Valitse ADFS-pääruudussa luomasi luottamussuhde ja valitse sitten Muokkaa vaatimuksen sääntöjä. Valitse Issumissiomuunnossäännöt -välilehdessä Lisää sääntö.

2

Valitse Valitse sääntötyyppi -vaiheessa Lähetä LDAP-määritteet vaatimuksina ja valitse sitten Seuraava.

  1. Kirjoita vaatimussäännön nimi.

  2. Valitse Active DirectoryAttribuuttivarastoksi.

  3. Yhdistä Sähköpostiosoitteet LDAP-määrite lähtevän vaatimuksen tyyppiin uid.

    Tämä sääntö kertoo ADFS: lle, mitkä kentät yhdistetään Webexiin käyttäjän tunnistamiseksi. Kirjoita lähtevät vaatimustyypit täsmälleen kuvan mukaisesti.

  4. Tallenna muutokset.

3

Valitse Lisää säänt ö uudelleen, valitse Lähetä vaatimukset mukautetun säännön avulla ja valitse sitten Seuraava.

Tämä sääntö antaa ADFS:lle ”spname fier” -määritteen, jota Webex ei muuten tarjoa.

  1. Avaa tekstieditori ja kopioi seuraava sisältö.

    c: [Tyyppi == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname ”] => ongelma (Tyyppi =" http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier ”, Liikkeeseenlaskija = c.Lähettäjä, OriginalIssuer = c.OriginalIssuer, Arvo = c.Value, ValueType = c.ValueType, Ominaisuudet [” http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format ”] = ”URN:OASIS:Names:tc:saml:2.0:nameID-format:transientti”, Ominaisuudet [” http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier ”] =" URL1 ”, Ominaisuudet [” http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier ”] =" URL2 ”);

    Korvataan URL1 ja URL2 tekstissä seuraavasti:

    • URL1 on lat aamasi ADFS-metatiedoston EntityID.

      Esimerkiksi seuraava on näyte siitä, mitä näet: <EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata ” entityID= ” http://ad0a.identitylab20.ciscolabs.com/adfs/services/trust " ID="_55515dde-8147-4183-8a85-b704d26b5dba">

      Kopioi vain EntityID ADFS-metatiedostosta ja liitä se tekstitiedostoon korvaamaan URL1

    • URL2 on lat aamasi Webex-metatiedoston ensimmäisellä rivillä.

      Esimerkiksi seuraava on esimerkki näkemästäsi: <EntityDescriptor xmlns="urn:oasis:names:tc:saml:2.0:metadata” entity ID=” https://idbroker.webex.com/35a15b0a-0eg1-4029-9f63-a8c54df5df59 ”>

      Kopioi vain EntityID Webex-metatiedostosta ja liitä se tekstitiedostoon korvaamaan URL2.

  2. Päivitettyjen URL-osoitteiden avulla kopioi sääntö tekstieditorista (alkaen kohdasta ”c:”) ja liitä se ADFS-palvelimen mukautettuun sääntöruutuun.

    Valmiiden sääntöjen pitäisi näyttää tältä:

  3. Luo säänt ö valitsemalla Valmis ja poistu sitten Muokkaa vaatimuksen sääntöjä -ikkunasta.

4

Valitse pääikkunasta Luottavan osapuolen luottam us ja valitse sitten oikeanpuole isesta ruudusta Ominaisuudet.

5

Kun Ominaisuudet-ikkuna tulee näkyviin, siir ry Lisäasetukset-välileh teen SHA-256 ja tallenna muutokset valitsemalla sitten OK.

6

Lataa tiedosto selaamalla seuraavaan URL-osoitteeseen sisäisessä ADFS-palvelimessa: https: //< AD_FS_Server >/FederationMetadata/2007-06/FederationMetadata.xml

Saatat joutua napsauttamaan sivua hiiren kakkospainikkeella ja tarkastelemaan sivun lähdettä saadaksesi oikein alustetun XML-tiedoston.

7

Tallenna tiedosto paikalliseen tietokoneeseen.

Mitä tehdä seuraavaksi

Olet valmis tuomaan ADFS-metatiedot takaisin Webexiin hallintaportaalista.

Tuo IdP-metatiedot ja ota kertakirjautuminen käyttöön testin jälkeen

Kun olet vienyt Webex-metatiedot, määrittänyt IdP:n ja ladannut IdP-metatiedot paikalliseen järjestelmääsi, olet valmis tuomaan ne Webex-organisaatioosi Control Hubista.

Ennen kuin aloitat

Älä testaa SSO-integrointia identiteetin tarjoajan (IdP) käyttöliittymästä. Tuemme vain palveluntarjoajan käynnistämää (SP-käynnistämää) virtaa, joten sinun on käytettävä Control Hub SSO -testiä tähän integrointiin.

1

Valitse yksi:

  • Palaa selaimesi Control Hub — sertifikaatin valinta -sivulle ja valitse sitten Seuraava.
  • Avaa Control Hub uudelleen, jos se ei ole enää auki selaimen välilehdessä. Valitse Control Hubin asiakasnäkymästä Hallinta > Suojaus > To den nus, valitse IdP ja valitse sitten To imin not > Tuo metatiedot.
2

Vedä ja pudota IdP-metatiedosto sivulle Tuo IdP-metatied osto -sivulla tai etsi ja lataa met atiedosto tiedostoselaimen avulla. Valitse Seuraava.

Käytä Tur vallisempaa vaihtoehtoa, jos voit. Tämä on mahdollista vain, jos IdP on käyttänyt julkista CA:ta metatietojen allekirjoittamiseen.

Kaikissa muissa tapauksissa sinun on käytettävä Vähemmän suojattua vaihtoehtoa. Tämä koskee myös sitä, jos metatietoja ei ole allekirjoitettu, itse allekirjoitettu tai yksityisen varmentajan allekirjoittama.

Okta ei allekirjoita metatietoja, joten sinun on valittava Vähemmän suojattu Ok ta SSO -integroinnille.

3

Valitse Testaa SSO -asetukset, ja kun uusi selainvälilehti avautuu, todista IdP: llä kirjautumalla sisään.

Jos saat todennusvirheen, tunnistetietoissa voi olla ongelma. Tarkista käyttäjänimi ja salasana ja yritä uudelleen.

Webex-sovelluksen virhe tarkoittaa yleensä ongelmaa SSO-asetuksissa. Käy tässä tapauksessa vaiheet uudelleen läpi, erityisesti vaiheet, joissa kopioit ja liität Control Hubin metatiedot IdP-asetuksiin.

Jos haluat nähdä SSO-kirjautumiskokemuksen suoraan, voit myös napsauttaa Kopioi URL-osoite leikepöydälle t ältä näytöltä ja liittää sen yksityiseen selainikkunaan. Sieltä voit käydä läpi kirj autumalla sisään SSO:lla. Tämä vaihe pysäyttää väärät positiiviset tulokset, koska käyttöoikeustunnus saattaa olla olemassa olevassa istunnossa, kun olet kirjautunut sisään.

4

Palaa Control Hub -selainvälilehteen.

  • Jos testi onnistui, valitse On nistunut testi. Ota SSO käyttöön ja napsauta Seuraava.
  • Jos testi epäonnistui, valitse Epäonnist unut testi. Sammuta SSO ja napsauta Seuraava.

SSO-määritys ei tule voimaan organisaatiossasi, ellet valitse ensimmäistä valintanappia ja aktivoi SSO.

Mitä tehdä seuraavaksi

Käytä kohdassa Synkronoi Okta-käyttäjät Control Hubiin - kohdassa, jos haluat suorittaa käyttäjän valmistelun Oktasta Webex-pilveen.

Käytä kohdassa Synkronoi Microsoft Entra ID -käyttäjät Control Hubiin -kohdassa, jos haluat suorittaa käyttäjän valmistelun Entra ID:stä Webex-pilveen.

Voit poistaa organisaatiosi uusille Webex App -käyttäjille lähet etyt sähköpostit käytöstä poistamalla Autom aattiset sähköpostit -kohdassa Ohita automaattiset sähköpostit -kohdassa. Asiakirja sisältää myös parhaat käytännöt viestinnän lähettämiseksi organisaatiosi käyttäjille.

Päivitä Webexin luotettavan osapuolen luottamus ADFS: ssä

Tämä tehtävä koskee erityisesti ADFS: n päivittämistä uusilla WEBEXIN SAML-metatiedoilla. Aiheeseen liittyviä artikkeleita on, jos sinun on määrit ettävä SSO ADFS: llä tai jos sinun on päivitettävä (toinen) IdP SAML-metatiedoilla uudelle Webex SSO -varmenteelle.

Ennen kuin aloitat

Sinun on vietävä SAML-metatiedosto Control Hubista, ennen kuin voit päivittää Webex Relying Party Trust ADFS: ssä.

1

Kirjaudu ADFS-palvelimeen järjestelmänvalvojan oikeuksilla.

2

Lataa SAML-metatiedosto Webexistä väliaikaiseen paikalliseen kansioon ADFS-palvelimessa, esim. //adfs <org-ID>_palvelimen nimi/temp/IDB-meta - -SP.xml.

3

Avaa Powershell.

4

Suorita Get-AdfsRelyingParty Trust lukeaksesi kaikki luotettavien osapuolten luottamukset.

Huomaa Webexin luottavan osapuolen luottamuksen targetNam e-parametri. Käytämme esimerkkiä ”Webex”, mutta se voi olla erilainen ADFS: ssä.

5

<org-ID>Suorita päivitys ADFSrelyingPartyTrust -metadataFile ”//adfs_servername/temp/idb-meta- -SP.xml" -targetName "Webex".

Varmista, että korvataan tiedostonimi ja kohdenimi ympäristösi oikeilla arvoilla.

Katso https://docs.microsoft.com/powershell/module/adfs/update-adfsrelyingpartytrust.

Jos olet ladannut Webex SP 5 vuoden varmenteen ja allekirjoitus- tai salausvarmenteen peruuttaminen on käytössä, sinun on suoritettava nämä kaksi komentoa: Set-AdfsRelyingPartyTrust -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck None -TargetName "Webex".

6

Kirjaudu Control Hubiin ja testaa SSO-integrointi:

  1. Valitse Hall inta > Suojaus > To dennus.

  2. Siirry Identiteetin tarjoajan välilehdessä IdP: hen ja napsauta More menu.

  3. Valitse Testaa IdP.

  4. Testaa SSO-yhteys ennen sen ottamista käyttöön. Tämä vaihe toimii kuin kuivakäynti, eikä se vaikuta organisaation asetuksiin ennen kuin otat SSO käyttöön seuraavassa vaiheessa.

    Jos haluat nähdä SSO-kirjautumiskokemuksen suoraan, voit myös napsauttaa Kopioi URL-osoite leikepöydälle t ältä näytöltä ja liittää sen yksityiseen selainikkunaan. Sieltä voit käydä läpi kirj autumalla sisään SSO:lla. Tämä auttaa poistamaan selaimesi välimuistiin tallennetut tiedot, jotka voivat antaa väärän positiivisen tuloksen SSO -määrityksiä testattaessa.

  5. Kirjaudu sisään suorittaaksesi testin.

ADFS-vianmääritys

ADFS-virheet Windows-lokeissa

Windows-lokeissa saatat nähdä ADFS-tapahtumalokin virhekoodin 364. Tapahtuman tiedot tunnistavat virheellisen varmenteen. Näissä tapauksissa ADFS-isäntä ei saa vahvistaa varmennetta portin 80 palomuurin kautta.

Virhe yritettäessä rakentaa varmenteket ju luottavan osapuolen luottamusta varten

Kun päivität SSO-varmennetta, sinulle saattaa tulla tämä virhe kirjautuessasi sisään: Virheellinen tilakoodi vastauksena.

Jos näet tämän virheen, tarkista ADFS-palvelimen tapahtumien katselulokit ja etsi seuraava virhe: Yritettiin luoda varmenteketju luottavan osapuolen luottamusvarmenteen ”https://idbroker.webex.com/” varmenteen varmenteen varmenteen varmenteen varmenteeseen, joka tunnistettiin peukalonjäljellä '754B9208F1F75C5CC122740F3675C5D129471D 80'<org-ID>. Mahdollisia syitä ovat se, että varmenne peruutettiin, varmenteketjua ei voitu tarkistaa luottavan osapuolen luottamuksen salausvarmenteen peruutusasetusten mukaisesti tai varmenteen voimassaoloaika ei ole voimassa.

<orgID>Jos tämä virhe ilmenee, sinun on suoritettava komennot Set-AdfsRely ingPartyTrust -TargetIdentifier https://idbroker.webex.com/ -EncryptionCertificateRevocationCheck None

Liittotunnus

Liittotunnuksessa erotellaan isot ja pienet kirjaimet. Jos tämä on organisaatiosi sähköpostiosoite, kirjoita se juuri sellaisena kuin ADFS lähettää sen, tai Webex ei löydä vastaavaa käyttäjää.

Mukautettua vaatimussääntöä ei voi kirjoittaa LDAP-määritteen normalisoimiseksi ennen sen lähettämistä.

Tuo metatiedot ympäristössä si määrittämästäsi ADFS-palvelimesta.

Voit tarkistaa URL-osoitteen tarvittaessa siirtymällä ADFS-hallinnassa kohtaan Palvelu > Pääte pist eet > Metatied ot > Tyyppi:Liittomet atiedot.

Ajan synkronointi

Varmista, että ADFS-palvelimen järjestelmäkello on synkronoitu luotettavaan Internet-aikalähteeseen, joka käyttää NTP (Network Time Protocol). Käytä seuraavaa PowerShell-komentoa, jos haluat vääristää kelloa vain Webex Relying Party Trust -suhteen osalta.

Set-AdfsRelyingPartyTrust -TargetIdentifier "https://idbroker.webex.com/$ENTITY_ID_HEX_VALUE" -NotBeforeSkew 3

Heksadesimaalinen arvo on ainutlaatuinen ympäristöllesi. Korvaa arvo SP EntityDescriptor ID -arvosta Webex-metatiedostossa. Esimerkiksi:

<EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata" entityID=" https://idbroker.webex.com/c0cb726f-a187-4ef6-b89d-46749e1abd7a">

Oliko tästä artikkelista apua?
Oliko tästä artikkelista apua?