Dans cet article
dropdown icon
Authentification unique et Control Hub
    Profils
    Format NameID
    Déconnexion unique
Intégrer Control Hub à F5 Big-IP
Téléchargez les métadonnées Webex sur votre système local
Configurer le fournisseur de services externe et le fournisseur d'identité
Téléchargez les métadonnées F5 Big-IP
Ajouter une politique d'accès
Associez le profil d'accès au serveur virtuel
Importez les métadonnées de l'IdP et activez l'authentification unique après un test
Configurer l'authentification unique dans Control Hub avec F5 Big-IP
list-menuDans cet article
list-menuUn commentaire ?

Vous pouvez configurer une intégration d'authentification unique (SSO) entre Control Hub et un déploiement utilisant F5 Big-IP comme fournisseur d'identité (IdP).

Authentification unique et Control Hub

L'authentification unique (SSO) est un processus d'authentification de session ou d'utilisateur qui permet à un utilisateur de fournir des informations d'identification pour accéder à une ou plusieurs applications. Le processus authentifie les utilisateurs pour toutes les applications pour lesquelles ils ont des droits. Cela élimine les autres demandes lorsque les utilisateurs changent d'application au cours d'une session en particulier.

Le protocole de fédération SAML 2.0 (Security Assertion Markup Language) est utilisé pour fournir une authentification SSO entre le cloud Webex et votre fournisseur d'identité (IdP).

Profils

L'application Webex ne prend en charge que le profil SSO du navigateur Web. Dans le profil SSO du navigateur Web, l'application Webex prend en charge les liaisons suivantes :

  • Liaison POST -> POST initiée par SP

  • Liaison REDIRECT -> POST initiée par SP

Format NameID

Le protocole SAML 2.0 prend en charge plusieurs formats NameID pour communiquer au sujet d'un utilisateur en particulier. L'application Webex prend en charge les formats NameID suivants.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

Dans les métadonnées que vous chargez depuis votre IdP, la première entrée est configurée pour être utilisée dans Webex.

Déconnexion unique

L'application Webex prend en charge le profil de déconnexion unique. Dans l'application Webex, un utilisateur peut se déconnecter de l'application, qui utilise le protocole de déconnexion unique SAML pour mettre fin à la session et confirmer sa déconnexion auprès de votre IdP. Assurez-vous que votre IdP est configuré pour SingleLogout.

Intégrer Control Hub à F5 Big-IP

Les guides de configuration fournissent un exemple précis d'intégration du SSO mais ne fournissent pas de configuration exhaustive pour toutes les possibilités. Par exemple, les étapes d'intégration nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsont documentées. D'autres formats, tels que urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressWill, fonctionneront pour l'intégration du SSO, mais ils n'entrent pas dans le cadre de notre documentation.

Configurez cette intégration pour les utilisateurs de votre organisation Webex (y compris l'application Webex et d'autres services gérés dans Control Hub). Webex Meetings Si votre site Webex est intégré à Control Hub, il hérite de la gestion des utilisateurs. Si vous ne pouvez pas y accéder Webex Meetings de cette façon et que cela n'est pas géré dans Control Hub, vous devez effectuer une intégration séparée pour activer le SSO pourWebex Meetings.

Avant de commencer

Pour le SSO et le Control Hub, les IdP doivent se conformer à la spécification SAML 2.0. De plus, les IdP doivent être configurés de la manière suivante :

Téléchargez les métadonnées Webex sur votre système local

1

Connectez-vous à Control Hub.

2

Accédez à Gestion > Sécurité > Authentification.

3

Accédez à l'onglet Fournisseur d'identité et cliquez sur Activer le SSO.

4

Sélectionnez un IdP.

5

Choisissez le type de certificat pour votre organisation :

  • Autosigné par Cisco. Nous recommandons ce choix. Laissez-nous signer le certificat pour que vous n'ayez à le renouveler qu'une fois tous les cinq ans.
  • Signé par une autorité de certification publique — C'est plus sûr mais vous devrez fréquemment mettre à jour les métadonnées (sauf si le fournisseur de votre IdP prend en charge les ancres de confiance).

Les ancres de confiance sont des clés publiques qui font office d' autorité pour vérifier le certificat de signature numérique. Pour plus d'informations, consultez la documentation de votre IdP.

6

Téléchargez le fichier de métadonnées.

<org-ID>Le nom du fichier de métadonnées Webex est idb-meta - -SP.xml.

Configurer le fournisseur de services externe et le fournisseur d'identité

1

Depuis votre interface d'administration BIG-IP F5, accédez à Access Policy > SAML > BIG-IP as IdP.

2

Dans Connecteurs SP externes, sélectionnez Créer > À partir des métadonnées.

3

Entrez un nom significatif pour le nom du fournisseur de services, par exemple .ciscowebex.com<yourorganizationname>.

4

Dans les paramètres de sécurité, cochez les cases suivantes :

  • La réponse doit être signée
  • L'assertion doit être signée
5

Retournez à la politique d'accès > SAML > BIG-IP en tant qu'IdP, puis créez un nouveau service de fournisseur d'identité (IdP).

6

Entrez un nom significatif pour le nom du service IdP, par exemple CI.

7

Pour l'identifiant d'entité IdP, utilisez le nom de domaine complet du serveur Big-IP avec quelque chose devant, par exemple, https://bigip0a.uc8sevtlab13.com/CI.

8

Dans Paramètres des assertions, sélectionnez Transient Identifier pour le type de sujet de l'assertion.

9

Pour Assertion Subject Value, renvoyez la valeur de l'e-mail de l'utilisateur % {session.ad.last.attr.mail}.

10

Renvoie les attributs mail et uid avec la valeur % {session.ad.last.attr.mail}.

11

Dans les paramètres de sécurité, choisissez un certificat pour signer l'assertion.

12

Enregistrez vos modifications, puis liez le fournisseur de services et le fournisseur d'identité que vous avez créés.

Téléchargez les métadonnées F5 Big-IP

1

Sélectionnez Export IDP Service.

2

Assurez-vous que la valeur des métadonnées de signature est Oui.

3

Téléchargez le fichier de métadonnées sur votre bureau ou à un endroit facile à trouver.

Ajouter une politique d'accès

1

Accédez à Politique d'accès > Profils d'accès > SAML et créez une ressource SAML pour l'IdP que vous avez créé.

2

Accédez à votre profil d'accès et modifiez la politique d'accès que vous utilisez pour WebEx Messenger CAS.

3

Ajoutez un nouvel élément intitulé Logon Page dans l'onglet Logon et conservez les valeurs par défaut.

4

Ajoutez un nouvel élément dans l'onglet Authentification avec le nom AD Auth et indiquez Active Directory que vous êtes le serveur.

5

Sur la branche réussie, ajoutez AD Query depuis l'onglet Authentification

6

Accédez aux règles de la succursale et modifiez-le en AD Query is Passed.

7

Sur la branche réussie d'AD Query, ajoutez Advanced Resource Assign depuis l'onglet Assignment.

8

Cliquez sur Ajouter/Supprimer et ajoutez deux ressources SAML avec toutes les ressources SAML et le Webtop que vous avez créé.

9

Pour Sélectionner la fin, sélectionnez Autoriser.

La politique d'accès devrait ressembler à cette capture d'écran :

Associez le profil d'accès au serveur virtuel

Vous devez associer le profil d'accès au serveur virtuel que vous avez créé.

1

Accédez à Trafic local > Serveurs virtuels.

2

Profils en libre accès pour confirmer qu'aucun serveur virtuel n'est associé au profil.

3

Sélectionnez Affectation avancée des ressources.

4

Sélectionnez Ajouter/Supprimer pour ajouter la nouvelle ressource SAML.

5

Fermez les fenêtres de conception de la politique d'accès et appliquez la nouvelle politique d'accès.

Importez les métadonnées de l'IdP et activez l'authentification unique après un test

Après avoir exporté les métadonnées Webex, configuré votre IdP et téléchargé les métadonnées IdP sur votre système local, vous êtes prête à les importer dans votre organisation Webex depuis Control Hub.

Avant de commencer

Ne testez pas l'intégration du SSO depuis l'interface du fournisseur d'identité (IdP). Nous ne prenons en charge que les flux initiés par les fournisseurs de services (initiés par le SP). Vous devez donc utiliser le test SSO de Control Hub pour cette intégration.

1

Choisissez l'une d'entre elles :

  • Retournez à la page de sélection des certificats de Control Hub dans votre navigateur, puis cliquez sur Suivant.
  • Rouvrez Control Hub s'il n'est plus ouvert dans l'onglet de votre navigateur. Depuis la vue client dans Control Hub, accédez à Gestion > Sécurité > Authentification, sélectionnez l'IdP, puis choisissez Actions > Importer des métadonnées.
2

Sur la page Importer les métadonnées de l'IdP, faites glisser et déposez le fichier de métadonnées de l'IdP sur la page ou utilisez l'option du navigateur de fichiers pour localiser et télécharger le fichier de métadonnées . Cliquez sur Suivant.

Vous devriez utiliser l'option la plus sécurisée, si possible. Cela n'est possible que si votre IdP a utilisé une autorité de certification publique pour signer ses métadonnées.

Dans tous les autres cas, vous devez utiliser l' option Moins sécurisée. Cela inclut si les métadonnées ne sont pas signées, autosignées ou signées par une autorité de certification privée.

Okta ne signe pas les métadonnées. Vous devez donc choisir Moins sécurisé pour intégrer Okta SSO.

3

Sélectionnez Tester la configuration SSO, et lorsqu'un nouvel onglet de navigateur s'ouvre, authentifiez-vous auprès de l'IdP en vous connectant.

Si vous recevez une erreur d'authentification, il y a peut-être un problème avec les informations d'identification. Vérifiez le nom d'utilisateur et le mot de passe, puis réessayez.

Une erreur dans l'application Webex est généralement due à un problème de configuration du SSO. Dans ce cas, resuivez les étapes, en particulier celles qui consistent à copier-coller les métadonnées de Control Hub dans la configuration de l'IdP.

Pour voir directement l'expérience de connexion SSO, vous pouvez également cliquer sur Copier l'URL dans le presse-papiers depuis cet écran et la coller dans une fenêtre de navigateur privé. À partir de là, vous pouvez vous connecter par SSO. Cette étape permet d'éviter les faux positifs causés par un jeton d' accès qui se trouve peut-être dans une session existante alors que vous êtes connectée.

4

Retournez à l'onglet du navigateur Control Hub.

  • Si le test est réussi, sélectionnez Test réussi. Activez le SSO et cliquez sur Suivant.
  • Si le test n'a pas abouti, sélectionnez Échec du test. Désactivez le SSO et cliquez sur Suivant.

La configuration SSO ne prend pas effet dans votre organisation à moins que vous n'appuyiez sur le premier bouton radio et que vous n'activiez le SSO.

Que faire ensuite

Suivez les procédures décrites dans Synchroniser les utilisateurs d'Okta Cisco Webex Control Hub si vous souhaitez effectuer le provisionnement des utilisateurs depuis Okta vers le cloud Webex.

Suivez les procédures décrites dans Synchroniser les utilisateurs de Microsoft Entra ID Cisco Webex Control Hub si vous souhaitez effectuer le provisionnement des utilisateurs depuis Entra ID vers le cloud Webex.

Vous pouvez suivre la procédure décrite dans Supprimer les e-mails automatisés pour désactiver les e-mails envoyés aux nouveaux utilisateurs de l'application Webex au sein de votre organisation. Le document contient également les meilleures pratiques pour envoyer des communications aux utilisateurs de votre organisation.

Cet article était-il utile ?
Cet article était-il utile ?