Vous pouvez configurer une intégration authentification unique (SSO) (SSO) entre Control Hub et un déploiement qui utilise Okta en tant que fournisseur d’identité (IdP).
Sign-on unique et Control Hub
L’authentification unique (SSO) est un processus d’identification de session ou d’utilisateur qui permet à un utilisateur de fournir des informations d’identification pour accéder à une ou plusieurs applications. Ce processus authentifie vos utilisateurs pour toutes les applications auxquelles ils ont droit. Il élimine d’autres invites lorsque les utilisateurs changent d’applications au cours d’une session particulière.
Le protocole de fédération SAML 2.0 (Security Assertion Markup Language) est utilisé pour fournir une authentification SSO entre le Cloud Webex et votre fournisseur d’identité (IdP).
Profils
L’application Webex prend uniquement en charge le navigateur Web SSO profil. Dans le profil de l SSO Webex, l’application Webex prend en charge les liaisons suivantes :
SP initié POST -> Liaison POST
SP a initié REDIRECT -> Liaison POST
Format NameID
Le protocole SAML 2 prend en charge un certain nombre de formats NameID dans le but de communiquer à propos d’un utilisateur spécifique. L’application Webex prend en charge les formats nameID suivants.
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
Dans les métadonnées que vous chargez depuis votre IdP, la première entrée est configurée pour être utilisé dans Webex.
Intégrer Control Hub avec Okta
Les guides de configuration montrent un exemple spécifique d’intégration SSO mais ne fournissent pas une configuration exhaustive pour toutes les possibilités. Par exemple, les étapes d’intégration pour nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient sont documentées. D’autres formats tels que urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified ou urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress fonctionneront pour l’intégration SSO mais sont hors du champ de notre documentation. |
Configurer cette intégration pour les utilisateurs dans votre organisation Webex ( y compris l’application Webex, Webex Meetings, et autres services gérés dans Control Hub). Si votre site Webex est intégré dans Control Hub, le site Webex hérite de la gestion des utilisateurs. Si vous ne pouvez pas accéder aux Webex Meetings de cette façon et que celle-ci n’est pas gérée dans Control Hub, vous devez faire une intégration séparée pour activer la SSO pour les Webex Meetings. (Voir Configurer l’authentification unique SSO pour Webex pour plus d’informations sur l’intégration de l’authentification unique SSO dans l’administration du site).
Avant de commencer
Pour SSO control Hub, les IdP doivent être conformes à la spécification SAML 2.0. En outre, les IdP doivent être configurés de la manière suivante :
Téléchargez les métadonnées Webex sur votre système local
1 | À partir de l’affichage du client dans , https://admin.webex.com allez à Gestion > puis basculez sur le paramètre Authentification unique pour lancer l’assistant d’installation. |
||
2 | Choisissez le type de certificat pour votre organisation :
|
||
3 | Télécharger le fichier de métadonnées. Le fichier de métadonnées Webex est idb-meta-<org-ID>-SP.xml. |
Configurer Okta pour les services Webex
1 | Connectez-vous au client Okta (example.okta.com, où exemple est le nom de votre société ou de votre organisation) en tant qu’administrateur, allez à Applications, puis cliquez sur Ajouter une application. |
2 | Recherchez « Cisco Webex » et ajoutez l’application à votre client. |
3 | Cliquez sur Suivant puis cliquez sur SAML 2.0. |
4 | Dans votre navigateur, ouvrez le fichier de métadonnées que vous avez téléchargé à partir de Control Hub. Copiez les URL pour l’ID de l’entité (en haut du fichier) et l’emplacement assertionConsumerService (en bas du fichier). ![]() ![]() |
5 | Dans l’onglet Cisco Webex dans Okta, faites défiler jusqu’à Paramètres avancés, puis collez les valeursID de l’entité et Assertion Consumer Serviceque vous avez copiées à partir du fichier de métadonnées du Control Hub et que vous enregistrez. ![]() |
6 | Cliquez sur S’inscrire et téléchargez le fichier de métadonnées Okta à partir de Vous re importerez ce fichier dans votre instance Control Hub . |
7 | Cliquez sur Attributions, choisissez tous les utilisateurs et tous les groupes pertinents que vous souhaitez associer aux applications et services gérésdans Control Hub, cliquez sur Attribuer, puis cliquez sur Terminé. Vous pouvez attribuer un utilisateur ou un groupe. Ne sautez pas cette étape ; sinon, votre control Hub et l’intégration Okta ne fonctionnent pas. |
Importer les métadonnées IdP et activer les authentification unique (SSO) après un test
Après avoir exporté les métadonnées Webex , configuré votre IdP et téléchargé les métadonnées IdP dans votre système local, vous êtes prêt à les importer dans votre organisation Webexà partir de Control Hub.
Avant de commencer
Ne testez pas l’intégration SSO à partir de l’interface du fournisseur d’identité (IdP). Nous prenons uniquement en charge les flux initiés par le fournisseur de services (SP), vous devez donc utiliser le test SSO de Control Hub pour cette intégration.
1 | Choisissez une option :
|
||||
2 | Sur la page Importer les métadonnées IdP, faites glisser et déposez le fichier de métadonnées IdP sur la page, ou utilisez l’option de navigateur de fichiers pour localiser et charger le fichier de métadonnées. Cliquez sur Suivant. Vous devez utiliser l’option Plus sécurisée , si vous le pouvez. Ceci est possible uniquement si votre IdP a utilisé une AC publique pour signer ses métadonnées. Dans tous les autres cas, vous devez utiliser l’option Moins sécurisée . Ceci inclut si les métadonnées ne sont pas signées, auto-signées, ou signées par une AC privée.
|
||||
3 | Sélectionnez Tester SSO l’installationdu réseau, puis lorsqu’un nouvel onglet de navigation s’ouvre, authentifier avec l’IdP en vous authentification.
|
||||
4 | Retournez à l’onglet Control Hub du navigateur.
|
Ce qu’il faut faire ensuite
Utilisez les procédures de Synchroniser les utilisateurs Okta dans Cisco Webex Control Hub si vous souhaitez que les utilisateurs s’y provisionnent hors d’Okta dans le Cloud Webex.
Vous pouvez suivre la procédure dans Supprimer les courriers électroniques automatisés pour désactiver les courriers électroniques qui sont envoyés aux nouveaux utilisateursde l’application Webex de votre organisation. Ce document contient également les meilleures pratiques pour l’envoi de communications aux utilisateurs de votre organisation.