Dans cet article
Vue d'ensemble
IDP SSO testés
dropdown icon
Configuration de l'authentification unique
    Exigences pour les fournisseurs d'identité
    Établir un accord SAML
    Configurer Webex Identity Service
Gérer
dropdown icon
Résoudre les problèmes
    Exigences relatives à la résolution des problèmes liés au SSO
    Résoudre les problèmes liés au flux SAML entre l'application Webex, votre IdP et les services Webex
    Résoudre les erreurs SSO
    Informations connexes
Intégration de l'authentification unique dans Control Hub
list-menuDans cet article
list-menuUn commentaire ?

Si votre organisation possède votre propre fournisseur d'identité (IdP), vous pouvez intégrer l'IdP SAML à votre organisation dans Control Hub pour l'authentification unique (SSO). Le SSO permet à vos utilisateurs d'utiliser un ensemble unique et commun d'informations d'identification pour les applications Webex App et les autres applications de votre organisation.

Vue d'ensemble

Avant d'intégrer l'authentification unique (SSO), Webex utilise l'authentification de base par défaut. L'authentification de base oblige les utilisateurs à saisir leur nom d'utilisateur et leur mot de passe Webex à chaque fois qu'ils se connectent. Si vous avez votre propre fournisseur d'identité (IdP) dans votre organisation, vous pouvez l'intégrer à votre organisation dans Control Hub pour SSO. Le SSO permet à vos utilisateurs d'utiliser un ensemble unique et commun d'informations d'identification pour les applications Webex de votre organisation.

Si vous préférez utiliser l'authentification de base, vous n'avez pas à agir. Sachez toutefois que l'authentification de base peut être moins sécurisée et moins pratique pour les utilisateurs que le SSO, surtout si votre organisation utilise déjà un IdP. Pour renforcer la sécurité grâce à l'authentification de base, nous vous recommandons d'utiliser l'authentification multifactorielle (MFA) dans Control Hub. Pour plus d'informations, voir Activer l'intégration de l'authentification multifactorielle dans Control Hub.

IDP SSO testés

Les solutions de gestion de l'accès Web et de fédération suivantes ont été testées pour les organisations Webex. Les documents liés ci-dessous vous expliquent comment intégrer ce fournisseur d'identité (IdP) spécifique à votre organisation Webex.

Ces guides traitent de l'intégration du SSO pour les services Webex gérés dans Control Hub (https://admin.webex.com). Si vous recherchez l'intégration SSO d'un Webex Meetings site (gérée dans l'administration du site), lisez Configurer l'authentification unique pour Cisco Webex le site.

Si vous souhaitez configurer le SSO pour plusieurs fournisseurs d'identité de votre organisation, reportez-vous à la section SSO pour plusieurs IdP dans Webex.

Si votre IdP ne figure pas dans la liste ci-dessous, suivez les étapes de haut niveau de l'onglet Configuration SSO de cet article.

Configuration de l'authentification unique

L'authentification unique (SSO) permet aux utilisateurs de se connecter à Webex en toute sécurité en s'authentifiant auprès du fournisseur d'identité commun (IdP) de votre organisation. L'application Webex utilise le service Webex pour communiquer avec le service d'identité de la plateforme Webex. Le service d'identité s'authentifie auprès de votre fournisseur d'identité (IdP).

Lancez la configuration dans Control Hub. Cette section décrit les étapes générales de haut niveau à suivre pour intégrer un IdP tiers.

Lorsque vous configurez le SSO avec votre IdP, vous pouvez associer n'importe quel attribut à l'UID. Par exemple, associez le userPrincipalName, un alias de messagerie, une adresse e-mail alternative ou tout autre attribut approprié à l'UID. L'IdP doit faire correspondre l' adresse e-mail de l'utilisateur à l'identifiant utilisateur lors de la connexion. Webex permet de mapper jusqu'à 5 adresses e-mail à l' UID.

Nous vous recommandons d'inclure Single Log Out (SLO) dans la configuration de vos métadonnées lors de la configuration de la fédération Webex SAML. Cette étape est cruciale pour s'assurer que les jetons utilisateur sont invalidés à la fois auprès du fournisseur d'identité (IdP) et du fournisseur de services (SP). Si cette configuration n'est pas effectuée par un administrateur, Webex demande aux utilisateurs de fermer leur navigateur pour invalider toutes les sessions restées ouvertes.

Exigences pour les fournisseurs d'identité

Pour le SSO et le Control Hub, les IdP doivent se conformer à la spécification SAML 2.0. De plus, les IdP doivent être configurés de la manière suivante :

  • Définissez l'attribut NameID Format sur urn:Oasis:Names:TC:Saml:2.0:NameID-Format : transient

  • Configurez une réclamation sur l'IdP en fonction du type de SSO que vous êtes en train de déployer :

    • SSO (pour une organisation) — Si vous configurez le SSO pour le compte d'une organisation, configurez la revendication IdP de manière à inclure le nom de l'attribut UID avec une valeur mappée à l'attribut choisi dans le Directory Connector, ou à l'attribut utilisateur correspondant à celui choisi dans le service d'identité Webex. (Cet attribut peut être une adresse e-mail ou un nom d' utilisateur principal, par exemple.)

    • SSO pour les partenaires (réservé aux fournisseurs de services) : si vous êtes l'administrateur d'un fournisseur de services et que vous configurez le SSO partenaire pour qu'il soit utilisé par les organisations clientes gérées par le fournisseur de services, configurez la revendication IdP pour inclure l'attribut e-mail (plutôt que l'identifiant utilisateur). La valeur doit correspondre à l'attribut choisi dans le Directory Connector, ou à l'attribut utilisateur qui correspond à celui choisi dans le service d'identité Webex.

    Pour plus d'informations sur le mappage des attributs personnalisés pour le SSO ou le SSO partenaire, consultez le Guide de déploiement de Directory Connector.

  • Authentification unique pour les partenaires uniquement. Le fournisseur d'identité doit prendre en charge plusieurs URL du Assertion Consumer Service (ACS). Pour des exemples de configuration de plusieurs URL ACS sur un fournisseur d'identité, voir :

  • Utilisez un navigateur compatible : nous vous recommandons la dernière version de Mozilla Firefox ou de Google Chrome.

  • Désactivez tous les bloqueurs de fenêtres contextuelles dans votre navigateur.

Les guides de configuration fournissent un exemple précis d'intégration du SSO mais ne fournissent pas de configuration exhaustive pour toutes les possibilités. Par exemple, les étapes d'intégration nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsont documentées. D'autres formats, tels que urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressWill, fonctionneront pour l'intégration du SSO, mais ils n'entrent pas dans le cadre de notre documentation.

Établir un accord SAML

Vous devez établir un accord SAML entre le service d'identité de la plateforme Webex et votre IdP.

Vous avez besoin de deux fichiers pour réussir un accord SAML :

  • Un fichier de métadonnées provenant de l'IdP, à transmettre à Webex.

  • Un fichier de métadonnées de Webex, à transmettre à l'IdP.

Flow of metadata file exchange between Webex and the identity provider.

Le fichier de métadonnées de votre IdP identifie celui-ci et indique à Webex où envoyer les demandes d'authentification SAML. Le fichier inclut généralement l'identifiant de l'entité IdP, le certificat de signature, les formats NameID pris en charge et une ou plusieurs URL du service d'authentification unique.

Les étiquettes et les valeurs des métadonnées IdP varient selon le fournisseur d'identité. Utilisez le fichier de métadonnées que vous exportez depuis votre IdP et identifiez les champs équivalents dans le tableau suivant. Pour des conseils de configuration spécifiques aux IdP, voir Tested SSO IDPs.

Tableau 1. Champs de métadonnées IdP
MétadonnéesValeur ou élémentObjectif

ID d'entité IdP

entityIDsur l'EntityDescriptorélément

Identifie l'IdP dans l'accord SAML.

Obligation de signature des demandes d'authentification

WantAuthnRequestsSignedattribut, le cas échéant

Indique si l'IdP a besoin de demandes d'authentification signées de la part de Webex.

Certificat de signature

KeyDescriptor use="signing"et X509Certificate

Fournit le certificat que Webex utilise pour vérifier les réponses SAML signées provenant de l'IdP.

Format NameID

NameIDFormat

Définit le format d'identifiant utilisateur que l'IdP peut envoyer dans l'assertion SAML.

URL du service SSO

SingleSignOnServiceavec Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"ou Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Fournit le point de terminaison IdP que Webex peut utiliser pour envoyer des demandes de connexion.

Attributs des utilisateurs

Attributeéléments, s'ils sont fournis par les métadonnées de l'IdP

Identifie les attributs utilisateur que l'IdP peut inclure dans l'assertion SAML.

Le fichier de métadonnées du service d'identité identifie Webex en tant que fournisseur de services SAML et fournit les valeurs dont votre IdP a besoin pour finaliser le contrat SAML. Utilisez ce fichier pour configurer l'identifiant de l'entité du fournisseur de services, les certificats de signature et de cryptage, les formats NameID pris en charge, les points de terminaison de déconnexion et l'URL du service aux consommateurs Assertion.

Le tableau suivant indique les champs de métadonnées du service d'identité Webex dont votre IdP peut avoir besoin.

Tableau 2. Champs de métadonnées du service d'identité Webex
MétadonnéesValeur ou élémentObjectif

Identifiant de l'entité du fournisseur de services

entityIDsur l'EntityDescriptorélément

Identifie le service d'identité Webex dans la configuration de l'IdP.

Signature des demandes d'authentification

AuthnRequestsSignedattribut

Indique si le service d'identité Webex signe les demandes d'authentification.

Signature d'assertions

WantAssertionsSignedattribut

Indique si le service d'identité Webex nécessite des assertions signées.

Certificat de signature

KeyDescriptor use="signing"et X509Certificate

Fournit le certificat que l'IdP peut utiliser pour vérifier les métadonnées ou les messages signés par le service d'identité Webex.

Certificat de cryptage

KeyDescriptor use="encryption"et X509Certificate

Fournit le certificat que l'IdP peut utiliser pour crypter les assertions SAML pour le service d'identité Webex.

URL unique du service de déconnexion

SingleLogoutServiceavec Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"ou Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Fournit des points de terminaison Webex, si la déconnexion est configurée dans l'IdP.

Format NameID

NameIDFormat

Répertorie les formats NameID pris en charge par le service d'identité Webex pour le contrat SAML.

URL du service aux consommateurs d'Assertion

AssertionConsumerServiceavec Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Fournit le point de terminaison Webex sur lequel l'IdP publie des assertions SAML après authentification.

Lorsque vous configurez le contrat SAML dans Webex, utilisez les métadonnées de l'IdP pour vérifier l'identifiant de l'entité IdP, le certificat de signature, le format NameID et l'URL du service SSO requis par votre fournisseur d'identité.

Configurer Webex Identity Service

Utilisez cette tâche lorsque vous configurez Webex en tant que fournisseur d'identité dans Control Hub et que vous définissez des règles de routage pour les utilisateurs qui s'authentifient via cet IdP.

Si vous configurez un IdP SAML tiers, utilisez les valeurs de métadonnées de votre IdP et du service d'identité Webex pour terminer le contrat SAML avant de tester et d'activer le SSO.

1

Connectez-vous à Control Hub.

2

Accédez à Gestion > Sécurité > Authentification.

3

Accédez à l'onglet Fournisseur d'identité et cliquez sur Activer le SSO.

4

Sélectionnez Webex comme IdP et cliquez sur Suivant.

5

Vérifiez que j'ai lu et compris le fonctionnement de Webex IdP et cliquez sur Suivant.

6

Définissez une règle de routage.

Une fois que vous avez ajouté une règle de routage, votre IdP est ajouté et apparaît sous l'onglet Fournisseur d'identité.
Pour plus d'informations, reportez-vous à la section SSO pour plusieurs IdP dans Webex.

Gérer

Après avoir configuré le SSO, utilisez les fonctionnalités de gestion du SSO de Control Hub pour maintenir l'intégration.

Vous pouvez renouveler des certificats, exporter ou importer des métadonnées, gérer les alertes SSO, configurer la déconnexion unique, désactiver l'authentification unique et utiliser les options de restauration automatique.

Voir Gérer l'intégration de l'authentification unique (SSO) dans Control Hub pour une description complète.

Résoudre les problèmes

Si vous rencontrez des problèmes lors de l'intégration de votre SSO, suivez les exigences et la procédure décrites dans cette section pour résoudre les problèmes liés au flux SAML entre votre IdP et Webex.

Résoudre les problèmes liés au flux SAML entre l'application Webex, votre IdP et les services Webex

Voici le flux de messages entre l'application Webex, les services Webex, le service d'identité de la plateforme Webex et le fournisseur d'identité (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Accédez à https://admin.webex.com et, lorsque le SSO est activé, l'application vous demande de saisir une adresse e-mail.

Control Hub sign in screen.

L'application envoie les informations au service Webex qui vérifie l'adresse e-mail.

Information sent to Webex service for email address verification.

2

L'application envoie une requête GET au serveur d'autorisation OAuth pour obtenir un jeton. La demande est redirigée vers le service d'identité via le SSO ou le flux de nom d'utilisateur et de mot de passe. L'URL du serveur d'authentification est renvoyée.

Vous pouvez voir la requête GET dans le fichier de trace.

GET request details in the log file.

Dans la section des paramètres, le service recherche le code OAuth, l'adresse e-mail de l'utilisateur qui a envoyé la demande et d'autres informations OAuth telles que ClientID, RedirectURI et Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

L'application Webex demande une assertion SAML à l'IdP via un HTTP POST SAML.

Lorsque le SSO est activé, le moteur d'authentification du service d'identité redirige vers l'URL de l'IdP pour le SSO. L'URL de l'IdP fournie lors de l' échange des métadonnées.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Consultez l'outil de suivi pour détecter un message SAML POST. Vous voyez un message HTTP POST adressé à l'IdP demandé par l'IDPBroker.

SAML POST message to the identity provider.

Le paramètre RelayState indique la bonne réponse de la part de l'IdP.

RelayState parameter showing the correct reply from the identity provider.

Passez en revue la version décodée de la demande SAML, il n'y a pas de mandat AuthN et la destination de la réponse doit être l'URL de destination de l'IdP. Assurez-vous que le format nameid est correctement configuré dans l'IdP sous le bon EntityID (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

Le format identifiant de l'IdP est spécifié et le nom du contrat a été configuré lors de la création du contrat SAML.

4

L'authentification pour l'application se fait entre les ressources Web du système d'exploitation et l'IdP.

En fonction de votre IdP et des mécanismes d'authentification configurés dans l'IdP, différents flux sont démarrés depuis l'IdP.

Identity provider placeholder for your organization.

5

L'application renvoie un message HTTP au service d'identité et inclut les attributs fournis par l'IdP et convenus dans le contrat initial.

Une fois l'authentification réussie, l'application envoie les informations dans un message SAML POST au service d'identité.

SAML POST message to the identity service.

Le RelayState est le même que le message HTTP POST précédent où l'application indique à l'IdP quel EntityID demande l'assertion.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Assertion SAML, de l'IdP à Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Le service d'identité reçoit un code d'autorisation qui est remplacé par un jeton d'accès et d'actualisation OAuth. Ce jeton est utilisé pour accéder aux ressources au nom de l'utilisateur.

Une fois que le service d'identité a validé la réponse de l'IdP, il émet un jeton OAuth qui permet à l'application Webex d'accéder aux différents services Webex.

OAuth token allowing Webex App to access the different Webex services.

Cet article était-il utile ?
Cet article était-il utile ?