Tässä artikkelissa
Yleiskatsaus
Testatut SSO IDP:t
dropdown icon
Kertakirjautumisen asetukset
    Vaatimukset henkilöllisyyden tarjoajille
    Luo SAML-sopimus
    Määritä Webex Identity Service
Hallitse
dropdown icon
Vianmääritys
    SSO: n vianmäärityksen vaatimukset
    Webex-sovelluksen, IdP: n ja Webex-palveluiden välisen SAML-kulun vianmääritys
    SSO-virheiden vianmääritys
    Aiheeseen liittyvät tiedot
Kertakirjautumisen integrointi Control Hubissa
list-menuTässä artikkelissa
list-menuOnko sinulla palautetta?

Jos organisaatiossasi on oma identiteetin tarjoaja (IdP), voit integroida SAML IdP:n organisaatioosi kertakirjautumista varten (SSO) -ohjauskeskuksessa. SSO: n avulla käyttäjät voivat käyttää yhtä yleistä tunnistetietojoukkoa Webex App -sovelluksille ja muille organisaatiosi sovelluksille.

Yleiskatsaus

Ennen kertakirjautumisen (SSO) integrointia Webex käyttää oletusarvoisesti perustodennusta. Perustunnistus edellyttää, että käyttäjät syöttävät Webex-käyttäjänimensä ja salasanansa joka kerta, kun he kirjautuvat sisään. Jos organisaatiossasi on oma identiteetin tarjoaja (IdP) , voit integroida sen organisaatioosi Control Hub for SSO -sovelluksessa. SSO: n avulla käyttäjät voivat käyttää yhtä yleistä tunnistetietojoukkoa organisaatiosi Webex-sovelluksille.

Jos haluat käyttää perustodennusta, sinun ei tarvitse toimia. Ota kuitenkin huomioon, että peru stodennus voi olla vähemmän turvallinen ja käyttäjille vähemmän kätevä kuin SSO, varsinkin jos organisaatiosi käyttää jo IdP:tä. Jos haluat parantaa tietoturvaa perustodennuksella, suosittelemme käyttämään monitekijätodennusta (MFA) Control Hubissa. Lisätietoja on ohjeaiheessa Monivaihe isen todennuksen integroinnin ottaminen käyttöön Control Hubissa.

Testatut SSO IDP:t

Seuraavat web-käyttöoikeuksien hallinta- ja liittoratkaisut testattiin Webex-organisaatioille. Alla linkitetyissä asiakirjoissa opastetaan, miten kyseinen henkilöllisyyden tarjoaja (IdP) voidaan integroida Webex-organisaatioosi.

Nämä oppaat kattavat SSO-integroinnin Webex-palveluille, joita hallitaan Control Hubissa (https://admin.webex.com). Jos etsit sivuston SSO-integrointia (jota hallitaan Siv Webex Meetings uston hallinnassa), lue artikkeli Kertakirjaut umisen määrittäminen sivustolle Cisco Webex.

Jos haluat määrittää SSO: n useille henkilöllisyyden tarjoajille organisaatiossasi, tutustu kohtaan SSO, jolla on useita IDP : itä Webexissä.

Jos et näe IdP:täsi alla olevassa luettelossa, noudata tämän artikkelin SSO Setup -välilehden korkean tason ohjeita.

Kertakirjautumisen asetukset

Kertakirjautuminen (SSO) antaa käyttäjille mahdollisuuden kirjautua Webexiin turvallisesti tunnistautumalla organisaatiosi yhteiseen identiteettipalvelujen tarjoajaan (IdP). Webex- sovellus käyttää Webex-palvelua kommunikoidakseen Webex Platform Identity Servicen kanssa. Henkilöllis yyspalvelu todentaa henkilöllisyyden tarjoajan (IdP) kanssa.

Aloita määritys Control Hubissa. Tässä osiossa kuvataan korkean tason yleiset vaiheet kolmannen osapuolen IdP:n integroimiseksi.

Kun määrität SSO: n IdP: llä, voit yhdistää minkä tahansa attribuutin uid-tunnisteeseen. Yhdistä esimerkiksi , sähköpostialias userPrincipalName, vaihtoehtoinen sähköpostiosoite tai mikä tahansa muu sopiva attribuutti uid: hen. IdP: n on sovitettava yksi käyttäjän sähköposti osoitteista käyttäjätunnukseen kirjautumisen yhteydessä. Webex tukee jopa viiden sähköpostiosoitteen yhdistämistä uid: hen.

Suosittelemme, että sisällytät kertakirjautumisen (SLO) metatietokokoonpanoon Webex SAML -liittoa määritettäessä. Tämä vaihe on ratkaisevan tärkeä sen varmistamiseksi, että käyttäjätunnukset mitätöidään sekä henkilöllisyyden tarjoajalla (IdP) että palveluntarjoajalla (SP). Jos järjestelmänvalvoja ei suorita tätä määritystä, Webex varoittaa käyttäjiä sulkemaan selaimensa mitätöidäkseen kaikki avoinna olevat istunnot.

Vaatimukset henkilöllisyyden tarjoajille

SSO- ja Control Hubin osalta IDP:n on oltava SAML 2.0 -määrityksen mukaisia. Lisäksi IDP:t on määritettävä seuraavalla tavalla:

  • Aseta NameID Format -määritteeksi urn:oasis:names:tc:saml:2.0:nameID-format: transientti

  • Määritä IdP-vaatimus käyttöönotetun SSO -tyypin mukaan:

    • SSO (organisaatiolle) — Jos määrität SSO: n organisaation puolesta, määritä IdP-väite sisällyttämään uid- attribuutin nimen arvolla, joka on yhdistetty Directory Connectorissa valittuun määritteeseen, tai käyttäjän määritteeseen, joka vastaa Webex-identiteettipalvelussa valittua määritystä. (Tämä määrite voi olla esimerkiksi Sähköpostiosoitteet tai User-Päänimi.)

    • Kumppanin SSO (vain palveluntarjoajille) — Jos olet palveluntarjoajan järjestelmänvalvoja, joka määrittää Partner SSO palveluntuottajan hallinnoimien asiakasorganisaati oiden käytettäväksi, määritä IdP-väite sisällyttämään sähköpostimääritteen (eikä uid). Ar von on yhdistettävä hakemistoliittimessä valittuun määritteeseen tai käyttäjän määritteeseen, joka vastaa Webex-identiteettipalvelussa valittua määritystä.

    Lisätietoja mukautettujen määritteiden yhdistämisestä joko SSO- tai Partner SSO: lle on kohdassa Directory Connector -sovelluksen käyttöönotto-opas.

  • Vain kumppanin SSO. Identiteetin tarjoajan on tuettava useita Assertion Consumer Service (ACS) -URL-osoitteita. Esimerkkejä useiden ACS-URL-osoitteiden määrittämisestä henkilöllisyyden tarjoajalle on ohjeaiheessa:

  • Käytä tuettua selainta: suosittelemme Mozilla Firefoxin tai Google Chromen uusinta versiota.

  • Poista kaikki ponnahdusikkunoiden estäjät selaimessasi.

Kokoonpano-oppaissa on erityinen esimerkki SSO-integroinnista, mutta ne eivät tarjoa tyhjentävää kokoonpanoa kaikille mahdollisuuksille. Esimerkiksi, integraatiovaiheet dokument nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientoidaan. Muut muodot, kuten, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddresstoimivat SSO-integroinnissa, mutta eivät kuulu dokumentaatiomme piiriin.

Luo SAML-sopimus

Sinun on luotava SAML-sopimus Webex Platform Identity Servicen ja IdP:n välillä.

Tarvitset kaksi tiedostoa onnistuneen SAML-sopimuksen saavuttamiseksi:

  • Metatietotiedosto IdP: stä, joka annetaan Webexille.

  • Webexin metatietotiedosto, joka annetaan IdP: lle.

Flow of metadata file exchange between Webex and the identity provider.

IdP:n metatietotiedosto tunnistaa IdP:n ja kertoo Webexin, mihin SAML-todennuspyynnöt lähetetään. Tiedosto sisältää yleensä IdP-entiteetin tunnuksen, allekirjoitusvarmenteen, tuetut NameID-muodot ja yhden tai useamman kertakirjautumispalvelun URL-osoitteen.

IdP-metatietojen tunnisteet ja arvot vaihtelevat henkilöllisyyden tarjoajan mukaan. Käytä IdP:stä viemääsi metatietotiedostoa ja tunnista vastaavat kentät seuraavassa taulukossa. IDP-kohtaiset asennusohjeet ovat kohdassa Test atut SSO IDP:t.

Taulukko 1. IdP-metatietokentät
MetatiedotArvo tai elementtiTarkoitus

IdP-entiteetin tunnus

entityIDEntityDescriptorelementissä

Tunnistaa IdP: n SAML-sopimuksessa.

Todennuspyynnön allekirjoitusvaatimus

WantAuthnRequestsSignedattribuutti, kun se on olemassa

Ilmaisee, edellyttääkö IdP allekirjoitettuja todennuspyyntöjä Webexiltä.

Allekirjoitustodistus

KeyDescriptor use="signing"ja X509Certificate

Tarjoaa varmenteen, jota Webex käyttää IdP:n allekirjoitettujen SAML-vastausten tarkistamiseen.

NameID-muoto

NameIDFormat

Määrittää käyttäjän tunnisteen muodon, jonka IdP voi lähettää SAML-väitteessä.

SSO-palvelun URL-osoite

SingleSignOnServicekanssa Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"tai Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Tarjoaa IdP-päätepisteen, jota Webex voi käyttää kirjautumispyyntöjen lähettämiseen.

Käyttäjäattribuutit

Attributeelementit, jos ne on toimitettu IdP-metatietojen avulla

Tunnistaa käyttäjän määritteet, jotka IdP voi sisällyttää SAML-väitteeseen.

Identiteettipalvelun metatietotiedosto tunnistaa Webexin SAML-palveluntarjoajaksi ja antaa arvot, joita IdP tarvitsee SAML-sopimuksen täyttämiseksi. Tämän tiedoston avulla voit määrittää palveluntarjoajan entiteetin tunnuksen, allekirjoitus- ja salausvarmenteet, tuetut NameID-muodot, uloskirjautumispäätepisteet ja Assertion Consumer Service -URL-osoitteen.

Seuraavassa taulukossa näkyvät Webex-identiteettipalvelun metatietokentät, joita IdP saattaa tarvita.

Taulukko 2. Webex-identiteettipalvelun metatietokentät
MetatiedotArvo tai elementtiTarkoitus

Palveluntarjoajan entiteetin tunnus

entityIDEntityDescriptorelementissä

Tunnistaa Webex-identiteettipalvelun IdP-määrityksessä.

Todennuspyynnön allekirjoittaminen

AuthnRequestsSignedattribuutti

Ilmaisee, allekirjoittaako Webex-identiteettipalvelu todennuspyynnöt.

Väitteen allekirjoittaminen

WantAssertionsSignedattribuutti

Ilmaisee, edellyttääkö Webex-identiteettipalvelu allekirjoitettuja väitteitä.

Allekirjoitustodistus

KeyDescriptor use="signing"ja X509Certificate

Tarjoaa varmenteen, jota IdP voi käyttää Webex-identiteettipalvelun allekirjoittamien metatietojen tai viestien tarkistamiseen.

Salausvarmenne

KeyDescriptor use="encryption"ja X509Certificate

Tarjoaa varmenteen, jota IdP voi käyttää Webex-identiteettipalvelun SAML-väitteiden salaamiseen.

Yhden uloskirjautumispalvelun URL-osoite

SingleLogoutServicekanssa Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"tai Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Tarjoaa Webex-uloskirjautumisen päätepisteitä, jos uloskirjautuminen on määritetty IdP: ssä.

NameID-muoto

NameIDFormat

Luettelee NameID-muodot, joita Webex-identiteettipalvelu tukee SAML-sopimuksessa.

Väitteen kuluttajapalvelun URL-osoite

AssertionConsumerServicekanssa Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Tarjoaa Webex-päätepisteen, johon IdP lähettää SAML-väitteet todennuksen jälkeen.

Kun määrität SAML-sopimuksen Webexissä, varmista henkilöllisyyden tarjoajan edellyttämä IdP-entiteetin tunnus, allekirjoitusvarmenne, NameID-muoto ja SSO-palvelun URL-osoite IdP-metatietojen avulla.

Määritä Webex Identity Service

Käytä tätä tehtävää, kun määrität Webexin henkilöllisyyden tarjoajaksi Control Hubissa ja määrität reitityssäännöt käyttäjille, jotka todennetaan kyseisen IdP:n kautta.

Jos määrität kolmannen osapuolen SAML IdP:n, käytä IdP:n ja Webex-identiteettipalvelun metatietoarvoja viimeistelläksesi SAML-sopimus ennen SSO: n testaamista ja aktivointia.

1

Kirjaudu Control Hubiin.

2

Valitse Hall inta > Suojaus > To dennus.

3

Siirry Identiteettipalvelun tarjoaj a-välilehteen ja valitse Aktivoi SSO.

4

Valitse IdP:ksi Webex ja napsauta Seuraava.

5

Valitse Olen lukenut ja ymmärtänyt, miten Webex IdP toimii, ja napsauta Seuraava.

6

Määritä reitityssääntö.

Kun olet lisännyt reitityssäännön, IdP lisätään, ja se näkyy Identiteettipalvelun tarjoaja-välilehdessä.
Lisätietoja on kohdassa Useita IDP:itä käyttävä SSO Webexissä.

Vianmääritys

Jos kohtaat ongelmia SSO-integroinnissa, käytä tämän osan vaatimuksia ja menettelytapoja IdP:n ja Webexin välisen SAML-virran vianmääritykseen.

Webex-sovelluksen, IdP: n ja Webex-palveluiden välisen SAML-kulun vianmääritys

Seuraavassa on viestien kulku Webex-sovelluksen, Webex-palveluiden, Webex Platform Identity Servicen ja Identity Provider (IdP) välillä.

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Siirry osoitteeseen https://admin.webex.com ja, kun SSO on käytössä, sovellus pyytää sähköpostiosoitetta.

Control Hub sign in screen.

Sovellus lähettää tiedot Webex-palveluun, joka vahvistaa sähköpostiosoitteen.

Information sent to Webex service for email address verification.

2

Sovellus lähettää GET-pyynnön OAuth-valtuutuspalvelimelle tunnuksen saamiseksi. Pyyntö ohjataan identiteettipalveluun SSO- tai käyttäjätunnus- ja salasanavirtaan. Todennuspalvelimen URL-osoite palautetaan.

Näet GET-pyynnön jäljitystiedostossa.

GET request details in the log file.

Parametri-osiossa palvelu etsii OAuth-koodia, pyynnön lähettäneen käyttäjän sähköpostiosoitetta ja muita OAuth-tietoja, kuten clientID, RedirectURI ja Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Webex-sovellus pyytää SAML-väitettä IdP: ltä käyttämällä SAML HTTP POST -tiedostoa.

Kun SSO on käytössä, identiteettipalvelun todennusmoottori ohjaa SSO:n IdP-URL-osoitteeseen. IdP-URL-osoite, joka annettiin metatietojen vaihdon yhteydessä.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Tarkista jäljitystyökalusta SAML POST -viesti. Näet IdpBrokerin py ytämälle IdP:lle HTTP POST -viestin.

SAML POST message to the identity provider.

RelayState-parametri näyttää oikean vastauksen IdP: ltä.

RelayState parameter showing the correct reply from the identity provider.

Tarkista SAML-pyynnön dekoodausversio, valtuutusta AuthN ei ole ja vastauksen määr änpään pitäisi mennä IdP: n kohde-URL-osoitteeseen. Varmista, että nimitunnusmuoto on määritetty oikein IdP: ssä oikean EntityId-tunnuksen (SPNameQuali fier) alla

SAML request showing the nameid-format configured in the identity provider.

IdP-nimitunnusmuoto määritetään ja sopimuksen nimi määritetään SAML-sopimuksen luomisen yhteydessä.

4

Sovelluksen todennus tapahtuu käyttöjärjestelmän verkkoresurssien ja IdP: n välillä.

IdP:stä ja IdP:ssä määritetyistä todennusmekanismeista riippuen IdP:stä käynnistetään erilaisia virtoja.

Identity provider placeholder for your organization.

5

Sovellus lähettää HTTP-viestin takaisin henkilöllisyyspalveluun ja sisältää IdP: n toimittamat ja alkuperäisessä sopimuksessa sovitut määritteet.

Kun todennus onnistuu, sovellus lähettää SAML POST -viestin tiedot henkilöllisyyspalveluun.

SAML POST message to the identity service.

RelayState on sama kuin edellinen HTTP POST -viesti, jossa sovellus kertoo IdP: lle, mikä entityID pyytää väitettä.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

SAML-väite IdP: stä Webexiin.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Identiteettipalvelu vastaanottaa valtuutuskoodin, joka korvataan OAuth-käyttö- ja päivitystunnuksella. Tätä tunnusta käytetään resurssien käyttämiseen käyttäjän puolesta.

Kun henkilöllisyyspalvelu on vahvistanut IdP: n vastauksen, he antavat OAuth-tunnuksen, jonka avulla Webex-sovellus voi käyttää erilaisia Webex-palveluita.

OAuth token allowing Webex App to access the different Webex services.

Oliko tästä artikkelista apua?
Oliko tästä artikkelista apua?