- Accueil
- /
- Article
Vous pouvez configurer une intégration d’authentification unique (SSO) entre Control Hub et un déploiement qui utilise SimpleSAML comme fournisseur d’identité (IdP).
Authentification unique et Control Hub
L’authentification unique (SSO) est un processus d’identification de session ou d’utilisateur qui permet à un utilisateur de fournir des informations d’identification pour accéder à une ou plusieurs applications. Ce processus authentifie vos utilisateurs pour toutes les applications auxquelles ils ont droit. Il élimine d’autres invites lorsque les utilisateurs changent d’applications au cours d’une session particulière.
Le protocole de fédération SAML 2.0 (Security Assertion Markup Language) est utilisé pour fournir une authentification SSO entre le cloud Webex et votre fournisseur d’identité (IdP).
Profils
Webex App prend uniquement en charge le profil SSO du navigateur Web. Dans le profil SSO du navigateur Web, Webex App prend en charge les liaisons suivantes :
SP initié POST -> Liaison POST
SP a initié REDIRECT -> Liaison POST
Format NameID
Le protocole SAML 2 prend en charge un certain nombre de formats NameID dans le but de communiquer à propos d’un utilisateur spécifique. Webex App prend en charge les formats NameID suivants.
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
Dans les métadonnées que vous chargez à partir de votre IdP, la première entrée est configurée pour être utilisée dans Webex.
Déconnexion individuelle
L’application Webex prend en charge le profil de déconnexion unique. Dans l’application Webex, un utilisateur peut se déconnecter de l’application, qui utilise le protocole SAML de déconnexion unique pour mettre fin à la session et confirmer cette déconnexion avec votre IdP. IdPs SSO testés
Intégrer Control Hub avec SimpleSAML
Les guides de configuration montrent un exemple spécifique d’intégration SSO mais ne fournissent pas une configuration exhaustive pour toutes les possibilités. Par exemple, les étapes d’intégration pour |
Configurez cette intégration pour les utilisateurs de votre organisation Webex (y compris Webex App, Webex Meetings et d’autres services administrés dans Control Hub). Si votre site Webex est intégré à Control Hub, le site Webex hérite de la gestion des utilisateurs. Si vous ne pouvez pas accéder à Webex Meetings de cette manière et qu’il n’est pas géré dans Control Hub, vous devez effectuer une intégration distincte pour activer SSO pour Webex Meetings. (Voir Configurer l’authentification unique SSO pour Webex pour plus d’informations sur l’intégration de l’authentification unique SSO dans l’administration du site).
Avant de commencer
Pour l’authentification unique SSO et le Control Hub, les IdP doivent être conformes à la spécification SAML 2.0. En outre, les IdP doivent être configurés de la manière suivante :
Télécharger les métadonnées Webex sur votre système local
1 | À partir de la vue client danshttps://admin.webex.com , allez à , puis faites défiler jusqu’à Authentification , puis activez Authentification unique pour démarrer l’assistant d’installation. | ||
2 | Choisissez le type de certificat pour votre organisation :
| ||
3 | Télécharger le fichier de métadonnées. Le nom du fichier de métadonnées Webex est idb-meta-<org-ID> -SP.xml . |
Convertir les métadonnées
1 | Ouvrez le fichier de métadonnées Webex exporté dans un éditeur de texte. |
2 | Dans votre navigateur, ouvrez la page d'accueil simpleSAML et connectez-vous avec vos identifiants administrateur. L'emplacement de la page d'accueil varie, mais cela est généralement comme cet exemple d'URL : https://yourcompany.yourdomain.com/simplesaml. |
3 | À partir de la page principale, cliquez sur Fédération . |
4 | Sous Outils, effectuez la conversion d'un XML vers Simple SAML XML. |
5 | Copiez les métadonnées Webex à partir de votre éditeur de texte, puis collez-les dans le champ de conversion XML. |
6 | Cliquez sur Analyser . Les métadonnées converties s'affichent. Vous ajouterez ces données au fichier texte SP distant. |
Créer un fichier de métadonnées du fournisseur de services à distance
Ces étapes sont prévues à titre d'exemple. Le répertoire de métadonnées et l'hôte IdP diffèrent en fonction de la configuration de votre client.
Avant de commencer
Soyez conscient des attributs que vous devez passer et mapper en conséquence en modifiant le fichier de métadonnées saml20-idp-hosted.php
. (Par exemple, uid, courrier, e-mail, etc.). Voir l'exemple de métadonnées :
'authproc' => array(
// Convert LDAP names to oids.
3 => array(
'class' => 'saml:AttributeNameID',
'attribute' => 'mail',
'Format' => 'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified',
),
50 => array(
'class' => 'core:AttributeMap',
'attribute' => 'mail',
'mail' => array('uid', 'email', 'mail'),
'sn' => 'lastname',
'givenName' => 'firstname',
),
),
1 | Dans la configuration de SimpleSAML sur l'hôte, accédez au répertoire de métadonnées. |
2 | Utilisez un éditeur de texte, collez les données analysées à la fin de saml20-sp-remote.php et enregistrez le fichier. |
3 | Retournez à la page d'accueil de SimpleSAML, cliquez sur Fédération, puis affichez les métadonnées du fournisseur d'identité. |
4 | Collez les données dans un nouveau fichier texte. |
5 | Enregistrez le fichier mis à jour sur votre bureau avec un nom explicite tel que simplesaml-metadata.xml. |
Importer les métadonnées de l'IdP et activer authentification unique après un test
Après avoir exporté les métadonnées Webex, configuré votre IdP et téléchargé les métadonnées IdP sur votre système local, vous êtes prêt à les importer dans votre organisation Webex à partir de Control Hub.
Avant de commencer
Ne testez pas l’intégration SSO à partir de l’interface du fournisseur d’identité (IdP). Nous prenons uniquement en charge les flux initiés par le fournisseur de services (SP), vous devez donc utiliser le test SSO de Control Hub pour cette intégration.
1 | Choisissez une option :
| ||||
2 | Sur la page Importer les métadonnées IdP, faites glisser et déposez le fichier de métadonnées IdP sur la page, ou utilisez l’option de navigateur de fichiers pour localiser et charger le fichier de métadonnées. Cliquez sur Suivant. Vous devez utiliser le Plus sécurisé option, si vous le pouvez. Ceci n'est possible que si votre IdP a utilisé une autorité de certification publique pour signer ses métadonnées. Dans tous les autres cas, vous devez utiliser le Moins sécurisé option. Cela inclut si les métadonnées ne sont pas signées, auto-signées ou signées par une autorité de certification privée.
| ||||
3 | Sélectionner Tester la configuration SSO , et lorsqu'un nouvel onglet de navigateur s'ouvre, authentifiez-vous auprès de l'IdP en vous connectant.
| ||||
4 | Retournez à l’onglet Control Hub du navigateur.
|
Que faire ensuite
Utilisez les procédures dans Synchroniser les utilisateurs Okta dans Cisco Webex Control Hub si vous souhaitez effectuer le provisionnement des utilisateurs à partir d'Okta dans le cloud Webex.
Utilisez les procédures dans Synchroniser les utilisateurs Azure Active Directory dans Cisco Webex Control Hub si vous souhaitez effectuer le provisionnement des utilisateurs à partir d’Azure AD dans le cloud Webex.
Vous pouvez suivre la procédure dans Supprimer les courriers électroniques automatisés pour désactiver les courriers électroniques qui sont envoyés aux nouveaux utilisateurs de l’application Webex dans votre organisation. Ce document contient également les meilleures pratiques pour l’envoi de communications aux utilisateurs de votre organisation.