- Etusivu
- /
- Artikkeli
Jos organisaatiossasi on oma identiteetin tarjoaja (IdP), voit integroida SAML IdP:n organisaatioosi kertakirjautumista varten (SSO) -ohjauskeskuksessa. SSO: n avulla käyttäjät voivat käyttää yhtä yleistä tunnistetietojoukkoa Webex App -sovelluksille ja muille organisaatiosi sovelluksille.
Yleiskatsaus
Ennen kertakirjautumisen (SSO) integrointia Webex käyttää oletusarvoisesti perustodennusta. Perustunnistus edellyttää, että käyttäjät syöttävät Webex-käyttäjänimensä ja salasanansa joka kerta, kun he kirjautuvat sisään. Jos organisaatiossasi on oma identiteetin tarjoaja (IdP) , voit integroida sen organisaatioosi Control Hub for SSO -sovelluksessa. SSO: n avulla käyttäjät voivat käyttää yhtä yleistä tunnistetietojoukkoa organisaatiosi Webex-sovelluksille.
Jos haluat käyttää perustodennusta, sinun ei tarvitse toimia. Ota kuitenkin huomioon, että peru stodennus voi olla vähemmän turvallinen ja käyttäjille vähemmän kätevä kuin SSO, varsinkin jos organisaatiosi käyttää jo IdP:tä. Jos haluat parantaa tietoturvaa perustodennuksella, suosittelemme käyttämään monitekijätodennusta (MFA) Control Hubissa. Lisätietoja on ohjeaiheessa Monivaihe isen todennuksen integroinnin ottaminen käyttöön Control Hubissa.
Testatut SSO IDP:t
Seuraavat web-käyttöoikeuksien hallinta- ja liittoratkaisut testattiin Webex-organisaatioille. Alla linkitetyissä asiakirjoissa opastetaan, miten kyseinen henkilöllisyyden tarjoaja (IdP) voidaan integroida Webex-organisaatioosi.
Nämä oppaat kattavat SSO-integroinnin Webex-palveluille, joita hallitaan Control Hubissa (https://admin.webex.com). Jos etsit sivuston SSO-integrointia (jota hallitaan Siv Webex Meetings uston hallinnassa), lue artikkeli Kertakirjaut umisen määrittäminen sivustolle Cisco Webex.
Jos haluat määrittää SSO: n useille henkilöllisyyden tarjoajille organisaatiossasi, tutustu kohtaan SSO, jolla on useita IDP : itä Webexissä.
Jos et näe IdP:täsi alla olevassa luettelossa, noudata tämän artikkelin SSO Setup -välilehden korkean tason ohjeita.
Kertakirjautumisen asetukset
Kertakirjautuminen (SSO) antaa käyttäjille mahdollisuuden kirjautua Webexiin turvallisesti tunnistautumalla organisaatiosi yhteiseen identiteettipalvelujen tarjoajaan (IdP). Webex- sovellus käyttää Webex-palvelua kommunikoidakseen Webex Platform Identity Servicen kanssa. Henkilöllis yyspalvelu todentaa henkilöllisyyden tarjoajan (IdP) kanssa.
Aloita määritys Control Hubissa. Tässä osiossa kuvataan korkean tason yleiset vaiheet kolmannen osapuolen IdP:n integroimiseksi.
Kun määrität SSO: n IdP: llä, voit yhdistää minkä tahansa attribuutin uid-tunnisteeseen. Yhdistä esimerkiksi
, sähköpostialias userPrincipalName, vaihtoehtoinen sähköpostiosoite tai mikä
tahansa muu sopiva attribuutti uid: hen. IdP: n on sovitettava yksi käyttäjän sähköposti
osoitteista käyttäjätunnukseen kirjautumisen yhteydessä. Webex tukee jopa viiden sähköpostiosoitteen yhdistämistä
uid: hen.
Suosittelemme, että sisällytät kertakirjautumisen (SLO) metatietokokoonpanoon Webex SAML -liittoa määritettäessä. Tämä vaihe on ratkaisevan tärkeä sen varmistamiseksi, että käyttäjätunnukset mitätöidään sekä henkilöllisyyden tarjoajalla (IdP) että palveluntarjoajalla (SP). Jos järjestelmänvalvoja ei suorita tätä määritystä, Webex varoittaa käyttäjiä sulkemaan selaimensa mitätöidäkseen kaikki avoinna olevat istunnot.
Vaatimukset henkilöllisyyden tarjoajille
SSO- ja Control Hubin osalta IDP:n on oltava SAML 2.0 -määrityksen mukaisia. Lisäksi IDP:t on määritettävä seuraavalla tavalla:
-
Aseta NameID Format -määritteeksi urn:oasis:names:tc:saml:2.0:nameID-format: transientti
-
Määritä IdP-vaatimus käyttöönotetun SSO -tyypin mukaan:
-
SSO (organisaatiolle) — Jos määrität SSO: n organisaation puolesta, määritä IdP-väite sisällyttämään uid- attribuutin nimen arvolla, joka on yhdistetty Directory Connectorissa valittuun määritteeseen, tai käyttäjän määritteeseen, joka vastaa Webex-identiteettipalvelussa valittua määritystä. (Tämä määrite voi olla esimerkiksi Sähköpostiosoitteet tai User-Päänimi.)
-
Kumppanin SSO (vain palveluntarjoajille) — Jos olet palveluntarjoajan järjestelmänvalvoja, joka määrittää Partner SSO palveluntuottajan hallinnoimien asiakasorganisaati oiden käytettäväksi, määritä IdP-väite sisällyttämään sähköpostimääritteen (eikä uid). Ar von on yhdistettävä hakemistoliittimessä valittuun määritteeseen tai käyttäjän määritteeseen, joka vastaa Webex-identiteettipalvelussa valittua määritystä.
Lisätietoja mukautettujen määritteiden yhdistämisestä joko SSO- tai Partner SSO: lle on kohdassa Directory Connector -sovelluksen käyttöönotto-opas.
-
-
Vain kumppanin SSO. Identiteetin tarjoajan on tuettava useita Assertion Consumer Service (ACS) -URL-osoitteita. Esimerkkejä useiden ACS-URL-osoitteiden määrittämisestä henkilöllisyyden tarjoajalle on ohjeaiheessa:
-
Käytä tuettua selainta: suosittelemme Mozilla Firefoxin tai Google Chromen uusinta versiota.
-
Poista kaikki ponnahdusikkunoiden estäjät selaimessasi.
Kokoonpano-oppaissa on erityinen esimerkki SSO-integroinnista, mutta ne eivät tarjoa tyhjentävää kokoonpanoa kaikille mahdollisuuksille. Esimerkiksi, integraatiovaiheet dokument nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientoidaan. Muut muodot, kuten, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddresstoimivat SSO-integroinnissa, mutta eivät kuulu dokumentaatiomme piiriin.
Luo SAML-sopimus
Sinun on luotava SAML-sopimus Webex Platform Identity Servicen ja IdP:n välillä.
Tarvitset kaksi tiedostoa onnistuneen SAML-sopimuksen saavuttamiseksi:
-
Metatietotiedosto IdP: stä, joka annetaan Webexille.
-
Webexin metatietotiedosto, joka annetaan IdP: lle.
IdP:n metatietotiedosto tunnistaa IdP:n ja kertoo Webexin, mihin SAML-todennuspyynnöt lähetetään. Tiedosto sisältää yleensä IdP-entiteetin tunnuksen, allekirjoitusvarmenteen, tuetut NameID-muodot ja yhden tai useamman kertakirjautumispalvelun URL-osoitteen.
IdP-metatietojen tunnisteet ja arvot vaihtelevat henkilöllisyyden tarjoajan mukaan. Käytä IdP:stä viemääsi metatietotiedostoa ja tunnista vastaavat kentät seuraavassa taulukossa. IDP-kohtaiset asennusohjeet ovat kohdassa Test atut SSO IDP:t.
| Metatiedot | Arvo tai elementti | Tarkoitus |
|---|---|---|
|
IdP-entiteetin tunnus |
|
Tunnistaa IdP: n SAML-sopimuksessa. |
|
Todennuspyynnön allekirjoitusvaatimus |
|
Ilmaisee, edellyttääkö IdP allekirjoitettuja todennuspyyntöjä Webexiltä. |
|
Allekirjoitustodistus |
|
Tarjoaa varmenteen, jota Webex käyttää IdP:n allekirjoitettujen SAML-vastausten tarkistamiseen. |
|
NameID-muoto |
|
Määrittää käyttäjän tunnisteen muodon, jonka IdP voi lähettää SAML-väitteessä. |
|
SSO-palvelun URL-osoite |
|
Tarjoaa IdP-päätepisteen, jota Webex voi käyttää kirjautumispyyntöjen lähettämiseen. |
|
Käyttäjäattribuutit |
|
Tunnistaa käyttäjän määritteet, jotka IdP voi sisällyttää SAML-väitteeseen. |
Identiteettipalvelun metatietotiedosto tunnistaa Webexin SAML-palveluntarjoajaksi ja antaa arvot, joita IdP tarvitsee SAML-sopimuksen täyttämiseksi. Tämän tiedoston avulla voit määrittää palveluntarjoajan entiteetin tunnuksen, allekirjoitus- ja salausvarmenteet, tuetut NameID-muodot, uloskirjautumispäätepisteet ja Assertion Consumer Service -URL-osoitteen.
Seuraavassa taulukossa näkyvät Webex-identiteettipalvelun metatietokentät, joita IdP saattaa tarvita.
| Metatiedot | Arvo tai elementti | Tarkoitus |
|---|---|---|
|
Palveluntarjoajan entiteetin tunnus |
|
Tunnistaa Webex-identiteettipalvelun IdP-määrityksessä. |
|
Todennuspyynnön allekirjoittaminen |
|
Ilmaisee, allekirjoittaako Webex-identiteettipalvelu todennuspyynnöt. |
|
Väitteen allekirjoittaminen |
|
Ilmaisee, edellyttääkö Webex-identiteettipalvelu allekirjoitettuja väitteitä. |
|
Allekirjoitustodistus |
|
Tarjoaa varmenteen, jota IdP voi käyttää Webex-identiteettipalvelun allekirjoittamien metatietojen tai viestien tarkistamiseen. |
|
Salausvarmenne |
|
Tarjoaa varmenteen, jota IdP voi käyttää Webex-identiteettipalvelun SAML-väitteiden salaamiseen. |
|
Yhden uloskirjautumispalvelun URL-osoite |
|
Tarjoaa Webex-uloskirjautumisen päätepisteitä, jos uloskirjautuminen on määritetty IdP: ssä. |
|
NameID-muoto |
|
Luettelee NameID-muodot, joita Webex-identiteettipalvelu tukee SAML-sopimuksessa. |
|
Väitteen kuluttajapalvelun URL-osoite |
|
Tarjoaa Webex-päätepisteen, johon IdP lähettää SAML-väitteet todennuksen jälkeen. |
Kun määrität SAML-sopimuksen Webexissä, varmista henkilöllisyyden tarjoajan edellyttämä IdP-entiteetin tunnus, allekirjoitusvarmenne, NameID-muoto ja SSO-palvelun URL-osoite IdP-metatietojen avulla.
Määritä Webex Identity Service
Käytä tätä tehtävää, kun määrität Webexin henkilöllisyyden tarjoajaksi Control Hubissa ja määrität reitityssäännöt käyttäjille, jotka todennetaan kyseisen IdP:n kautta.
Jos määrität kolmannen osapuolen SAML IdP:n, käytä IdP:n ja Webex-identiteettipalvelun metatietoarvoja viimeistelläksesi SAML-sopimus ennen SSO: n testaamista ja aktivointia.
| 1 |
Kirjaudu Control Hubiin. |
| 2 |
Valitse . |
| 3 |
Siirry Identiteettipalvelun tarjoaj a-välilehteen ja valitse Aktivoi SSO. |
| 4 |
Valitse IdP:ksi Webex ja napsauta Seuraava. |
| 5 |
Valitse Olen lukenut ja ymmärtänyt, miten Webex IdP toimii, ja napsauta Seuraava. |
| 6 |
Määritä reitityssääntö. Kun olet lisännyt reitityssäännön, IdP lisätään, ja se näkyy
Identiteettipalvelun tarjoaja-välilehdessä.
Lisätietoja on kohdassa Useita IDP:itä käyttävä SSO Webexissä.
|
Hallitse
Kun olet määrittänyt SSO: n, käytä Control Hubin SSO -hallintatoimintoja integroinnin ylläpitämiseksi.
Voit uusia varmenteita, viedä tai tuoda metatietoja, hallita SSO-hälytyksiä, määrittää kertakirjautumisen, poistaa SSO käytöstä ja käyttää itsepalautusasetuksia.
Katso täydellinen erittely kohdasta Kertakirjautumisen (SSO) integroinnin hallinta Control Hubissa.
Vianmääritys
Jos kohtaat ongelmia SSO-integroinnissa, käytä tämän osan vaatimuksia ja menettelytapoja IdP:n ja Webexin välisen SAML-virran vianmääritykseen.
SSO: n vianmäärityksen vaatimukset
Webex-sovelluksen, IdP: n ja Webex-palveluiden välisen SAML-kulun vianmääritys
Seuraavassa on viestien kulku Webex-sovelluksen, Webex-palveluiden, Webex Platform Identity Servicen ja Identity Provider (IdP) välillä.

| 1 |
Siirry osoitteeseen https://admin.webex.com ja, kun SSO on käytössä, sovellus pyytää sähköpostiosoitetta.
![]() Sovellus lähettää tiedot Webex-palveluun, joka vahvistaa sähköpostiosoitteen.
|
| 2 |
Sovellus lähettää GET-pyynnön OAuth-valtuutuspalvelimelle tunnuksen saamiseksi. Pyyntö ohjataan identiteettipalveluun SSO- tai käyttäjätunnus- ja salasanavirtaan. Todennuspalvelimen URL-osoite palautetaan. Näet GET-pyynnön jäljitystiedostossa.
Parametri-osiossa palvelu etsii OAuth-koodia, pyynnön lähettäneen käyttäjän sähköpostiosoitetta ja muita OAuth-tietoja, kuten clientID, RedirectURI ja Scope.
|
| 3 |
Webex-sovellus pyytää SAML-väitettä IdP: ltä käyttämällä SAML HTTP POST -tiedostoa.
Kun SSO on käytössä, identiteettipalvelun todennusmoottori ohjaa SSO:n IdP-URL-osoitteeseen. IdP-URL-osoite, joka annettiin metatietojen vaihdon yhteydessä.
Tarkista jäljitystyökalusta SAML POST -viesti. Näet IdpBrokerin py ytämälle IdP:lle HTTP POST -viestin.
RelayState-parametri näyttää oikean vastauksen IdP: ltä.
Tarkista SAML-pyynnön dekoodausversio, valtuutusta AuthN ei ole ja vastauksen määr änpään pitäisi mennä IdP: n kohde-URL-osoitteeseen. Varmista, että nimitunnusmuoto on määritetty oikein IdP: ssä oikean EntityId-tunnuksen (SPNameQuali fier) alla
IdP-nimitunnusmuoto määritetään ja sopimuksen nimi määritetään SAML-sopimuksen luomisen yhteydessä. |
| 4 |
Sovelluksen todennus tapahtuu käyttöjärjestelmän verkkoresurssien ja IdP: n välillä.
IdP:stä ja IdP:ssä määritetyistä todennusmekanismeista riippuen IdP:stä käynnistetään erilaisia virtoja.
|
| 5 |
Sovellus lähettää HTTP-viestin takaisin henkilöllisyyspalveluun ja sisältää IdP: n toimittamat ja alkuperäisessä sopimuksessa sovitut määritteet.
Kun todennus onnistuu, sovellus lähettää SAML POST -viestin tiedot henkilöllisyyspalveluun.
RelayState on sama kuin edellinen HTTP POST -viesti, jossa sovellus kertoo IdP: lle, mikä entityID pyytää väitettä.
|
| 6 |
SAML-väite IdP: stä Webexiin.
|
| 7 |
Identiteettipalvelu vastaanottaa valtuutuskoodin, joka korvataan OAuth-käyttö- ja päivitystunnuksella. Tätä tunnusta käytetään resurssien käyttämiseen käyttäjän puolesta.
Kun henkilöllisyyspalvelu on vahvistanut IdP: n vastauksen, he antavat OAuth-tunnuksen, jonka avulla Webex-sovellus voi käyttää erilaisia Webex-palveluita.
|
















