- Accueil
- /
- Article
Vous pouvez configurer une intégration d'authentification unique (SSO) entre une organisation cliente de Control Hub et un déploiement utilisant Microsoft Entra ID comme fournisseur d'identité (IdP).
Authentification unique et Control Hub
L'authentification unique (SSO) est un processus d'authentification de session ou d'utilisateur qui permet à un utilisateur de fournir des informations d'identification pour accéder à une ou plusieurs applications. Le processus authentifie les utilisateurs pour toutes les applications pour lesquelles ils ont des droits. Cela élimine les autres demandes lorsque les utilisateurs changent d'application au cours d'une session en particulier.
Le protocole de fédération SAML 2.0 (Security Assertion Markup Language) est utilisé pour fournir une authentification SSO entre le cloud Webex et votre fournisseur d'identité (IdP).
Profils
L'application Webex ne prend en charge que le profil SSO du navigateur Web. Dans le profil SSO du navigateur Web, l'application Webex prend en charge les liaisons suivantes :
-
Liaison POST -> POST initiée par SP
-
Liaison REDIRECT -> POST initiée par SP
Format NameID
Le protocole SAML 2.0 prend en charge plusieurs formats NameID pour communiquer au sujet d'un utilisateur en particulier. L'application Webex prend en charge les formats NameID suivants.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
Dans les métadonnées que vous chargez depuis votre IdP, la première entrée est configurée pour être utilisée dans Webex.
Intégrez Control Hub à Microsoft Entra ID
Webex ne prend en charge qu'un seul IdP par demande d'authentification. Le flux d'authentification est le suivant : Utilisateur > Authentification Webex > IdP 1 > Authentification Webex > Utilisateur. Cela signifie que si différents utilisateurs peuvent s'authentifier à l'aide de différents IdP, un utilisateur ne peut pas passer d'un IdP à l'autre au cours d'une seule procédure d'authentification. Toute étape supplémentaire, telle que le MFA, doit être intégrée à l'IdP unique utilisé pour cette demande en particulier.
Les guides de configuration fournissent un exemple précis d'intégration du SSO mais ne fournissent pas de configuration exhaustive pour toutes les possibilités. Par exemple, les étapes d'intégration nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsont documentées. D'autres formats, tels que urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressWill, fonctionneront pour l'intégration du SSO, mais ils n'entrent pas dans le cadre de notre documentation.
Configurez cette intégration pour les utilisateurs de votre organisation Webex (y compris l'application Webex et d'autres services gérés dans Control Hub). Webex Meetings Si votre site Webex est intégré à Control Hub, il hérite de la gestion des utilisateurs. Si vous ne pouvez pas y accéder Webex Meetings de cette façon et que cela n'est pas géré dans Control Hub, vous devez effectuer une intégration séparée pour activer le SSO pourWebex Meetings.
Avant de commencer
Pour le SSO et le Control Hub, les IdP doivent se conformer à la spécification SAML 2.0. De plus, les IdP doivent être configurés de la manière suivante :
- Dans Entra ID, l'approvisionnement n'est pris en charge qu'en mode manuel. Ce document ne traite que de l'intégration de l'authentification unique (SSO).
- Les clients Webex ayant déjà configuré une fédération peuvent rencontrer des problèmes avec le modèle Webex standard d'Entra ID en raison de modifications apportées aux attributs SAML. Nous vous recommandons de configurer une fédération d'identifiants Entra personnalisée pour résoudre ce problème en utilisant vos anciens paramètres SAML. Assurez-vous de faire le test SSO du Control Hub pour vérifier la compatibilité et corriger les éventuelles divergences.
Téléchargez les métadonnées Webex sur votre système local
Téléchargez les métadonnées Webex avant de configurer votre fournisseur d'identité. Ce fichier contient les paramètres du fournisseur de services Webex de votre organisation, et votre fournisseur d'identité utilise ces paramètres pour reconnaître Webex et renvoyer les réponses de connexion SAML au bon endroit. Utilisez ce fichier de métadonnées lorsque vous configurez l'application SAML auprès de votre fournisseur d'identité.
| 1 |
Connectez-vous à Control Hub. |
| 2 |
Accédez à . |
| 3 |
Accédez à l'onglet Fournisseur d'identité et cliquez sur Activer le SSO. |
| 4 |
Sélectionnez un IdP. |
| 5 |
Choisissez le type de certificat pour votre organisation :
Les ancres de confiance sont des clés publiques qui font office d' autorité pour vérifier le certificat de signature numérique. Pour plus d'informations, consultez la documentation de votre IdP. |
| 6 |
Téléchargez le fichier de métadonnées. <org-ID>Le nom du fichier de métadonnées Webex est idb-meta - -SP.xml. |
Configurer les paramètres de l'application SSO dans Entra ID
Avant de commencer
Avant de configurer l'application SAML dans Entra ID, assurez-vous que votre fournisseur d'identité est prêt et que vos utilisateurs Webex existent déjà. Vous pouvez créer des utilisateurs localement ou les synchroniser depuis votre annuaire. Gardez le fichier de métadonnées Webex que vous avez téléchargé depuis Control Hub disponible, car vous le téléchargerez dans l'application SAML au cours de cette procédure.
Pour en savoir plus sur les fonctionnalités du fournisseur d'identité Entra ID, consultez la documentation de Microsoft.
| 1 |
Connectez-vous au centre d'administration Microsoft Entra et accédez à . |
| 2 |
Ouvrez l'application Webex que vous avez ajoutée ou créée dans la galerie d'applications. Cliquez ici pour plus d'informations sur la différence
entre l'application prédéfinie et l'Cisco Webexapplication SCIM 2.0 personnalisée.
|
| 3 |
Cliquez sur .
|
| 4 |
Cliquez sur Télécharger le fichier de métadonnées, puis choisissez le fichier de métadonnées que vous avez téléchargé depuis Control Hub.
Certains champs sont automatiquement remplis pour vous. |
| 5 |
Dans , cliquez sur Configurer l'authentification unique avec SAML, puis sur Modifier. |
| 6 |
Ouvrez la configuration SAML de base, copiez la valeur de l'URL de réponse, collez-la dans l'URL de connexion et enregistrez vos modifications.
|
| 7 |
Accédez à et choisissez les utilisateurs et groupes auxquels vous souhaitez accorder l'accès à l'application Webex. |
| 8 |
Sur la page Configurer l'authentification unique avec SAML, dans la section Certificat de signature SAML, cliquez sur Télécharger pour télécharger le fichier XML des métadonnées de la fédération et l'enregistrer sur votre ordinateur. |
Importez les métadonnées de l'IdP et activez l'authentification unique après un test
Après avoir exporté les métadonnées Webex, configuré votre IdP et téléchargé les métadonnées IdP sur votre système local, vous êtes prête à les importer dans votre organisation Webex depuis Control Hub.
Avant de commencer
Ne testez pas l'intégration du SSO depuis l'interface du fournisseur d'identité (IdP). Nous ne prenons en charge que les flux initiés par les fournisseurs de services (initiés par le SP). Vous devez donc utiliser le test SSO de Control Hub pour cette intégration.
| 1 |
Choisissez l'une d'entre elles :
|
| 2 |
Sur la page Importer les métadonnées de l'IdP, faites glisser et déposez le fichier de métadonnées de l'IdP sur la page ou utilisez l'option du navigateur de fichiers pour localiser et télécharger le fichier de métadonnées . Cliquez sur Suivant.
Vous devriez utiliser l'option la plus sécurisée, si possible. Cela n'est possible que si votre IdP a utilisé une autorité de certification publique pour signer ses métadonnées. Dans tous les autres cas, vous devez utiliser l' option Moins sécurisée. Cela inclut si les métadonnées ne sont pas signées, autosignées ou signées par une autorité de certification privée. Okta ne signe pas les métadonnées. Vous devez donc choisir Moins sécurisé pour intégrer Okta SSO. |
| 3 |
Sélectionnez Tester la configuration SSO, et lorsqu'un nouvel onglet de navigateur s'ouvre, authentifiez-vous auprès de l'IdP en vous connectant. Si vous recevez une erreur d'authentification, il y a peut-être un problème avec les informations d'identification. Vérifiez le nom d'utilisateur et le mot de passe, puis réessayez. Une erreur dans l'application Webex est généralement due à un problème de configuration du SSO. Dans ce cas, resuivez les étapes, en particulier celles qui consistent à copier-coller les métadonnées de Control Hub dans la configuration de l'IdP. Pour voir directement l'expérience de connexion SSO, vous pouvez également cliquer sur Copier l'URL dans le presse-papiers depuis cet écran et la coller dans une fenêtre de navigateur privé. À partir de là, vous pouvez vous connecter par SSO. Cette étape permet d'éviter les faux positifs causés par un jeton d' accès qui se trouve peut-être dans une session existante alors que vous êtes connectée. |
| 4 |
Retournez à l'onglet du navigateur Control Hub.
La configuration SSO ne prend pas effet dans votre organisation à moins que vous n'appuyiez sur le premier bouton radio et que vous n'activiez le SSO. |
Que faire ensuite
Suivez les procédures décrites dans Synchroniser les utilisateurs d'Okta avec Control Hub si vous souhaitez effectuer le provisionnement des utilisateurs depuis Okta vers le cloud Webex.
Suivez les procédures décrites dans Synchroniser les utilisateurs de Microsoft Entra ID avec Control Hub si vous souhaitez effectuer le provisionnement des utilisateurs depuis Entra ID vers le cloud Webex.
Vous pouvez suivre la procédure décrite dans Supprimer les e-mails automatisés pour désactiver les e-mails envoyés aux nouveaux utilisateurs de l'application Webex au sein de votre organisation. Le document contient également les meilleures pratiques pour envoyer des communications aux utilisateurs de votre organisation.
Résoudre les problèmes liés à l'intégration d'Entra ID
Lorsque vous testez le SSO, utilisez Mozilla Firefox avec le module complémentaire SAML Tracer pour vérifier l'assertion SAML provenant d'Entra ID.
Dans l'assertion, vérifiez que l'NameIDélément utilise le format d'identification de nom transitoire.
<NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:transient">...</NameID>
Vérifiez également que l'assertion inclut un uidattribut et que la valeur correspond à un utilisateur dans l'application Webex.
<Attribute Name="uid">
<AttributeValue>...</AttributeValue>
</Attribute>