- Accueil
- /
- Article
Si votre organisation possède votre propre fournisseur d'identité (IdP), vous pouvez intégrer l'IdP SAML à votre organisation dans Control Hub pour l'authentification unique (SSO). Le SSO permet à vos utilisateurs d'utiliser un ensemble unique et commun d'informations d'identification pour les applications Webex App et les autres applications de votre organisation.
Vue d'ensemble
Avant d'intégrer l'authentification unique (SSO), Webex utilise l'authentification de base par défaut. L'authentification de base oblige les utilisateurs à saisir leur nom d'utilisateur et leur mot de passe Webex à chaque fois qu'ils se connectent. Si vous avez votre propre fournisseur d'identité (IdP) dans votre organisation, vous pouvez l'intégrer à votre organisation dans Control Hub pour SSO. Le SSO permet à vos utilisateurs d'utiliser un ensemble unique et commun d'informations d'identification pour les applications Webex de votre organisation.
Si vous préférez utiliser l'authentification de base, vous n'avez pas à agir. Sachez toutefois que l'authentification de base peut être moins sécurisée et moins pratique pour les utilisateurs que le SSO, surtout si votre organisation utilise déjà un IdP. Pour renforcer la sécurité grâce à l'authentification de base, nous vous recommandons d'utiliser l'authentification multifactorielle (MFA) dans Control Hub. Pour plus d'informations, voir Activer l'intégration de l'authentification multifactorielle dans Control Hub.
IDP SSO testés
Les solutions de gestion de l'accès Web et de fédération suivantes ont été testées pour les organisations Webex. Les documents liés ci-dessous vous expliquent comment intégrer ce fournisseur d'identité (IdP) spécifique à votre organisation Webex.
Ces guides traitent de l'intégration du SSO pour les services Webex gérés dans Control Hub (https://admin.webex.com). Si vous recherchez l'intégration SSO d'un Webex Meetings site (gérée dans l'administration du site), lisez Configurer l'authentification unique pour Cisco Webex le site.
Si vous souhaitez configurer le SSO pour plusieurs fournisseurs d'identité de votre organisation, reportez-vous à la section SSO pour plusieurs IdP dans Webex.
Si votre IdP ne figure pas dans la liste ci-dessous, suivez les étapes de haut niveau de l'onglet Configuration SSO de cet article.
Configuration de l'authentification unique
L'authentification unique (SSO) permet aux utilisateurs de se connecter à Webex en toute sécurité en s'authentifiant auprès du fournisseur d'identité commun (IdP) de votre organisation. L'application Webex utilise le service Webex pour communiquer avec le service d'identité de la plateforme Webex. Le service d'identité s'authentifie auprès de votre fournisseur d'identité (IdP).
Lancez la configuration dans Control Hub. Cette section décrit les étapes générales de haut niveau à suivre pour intégrer un IdP tiers.
Lorsque vous configurez le SSO avec votre IdP, vous pouvez associer n'importe quel attribut à l'UID. Par exemple,
associez le userPrincipalName, un alias de messagerie, une adresse e-mail alternative ou
tout autre attribut approprié à l'UID. L'IdP doit faire correspondre l'
adresse e-mail de l'utilisateur à l'identifiant utilisateur lors de la connexion. Webex permet de mapper jusqu'à 5 adresses e-mail à l'
UID.
Nous vous recommandons d'inclure Single Log Out (SLO) dans la configuration de vos métadonnées lors de la configuration de la fédération Webex SAML. Cette étape est cruciale pour s'assurer que les jetons utilisateur sont invalidés à la fois auprès du fournisseur d'identité (IdP) et du fournisseur de services (SP). Si cette configuration n'est pas effectuée par un administrateur, Webex demande aux utilisateurs de fermer leur navigateur pour invalider toutes les sessions restées ouvertes.
Exigences pour les fournisseurs d'identité
Pour le SSO et le Control Hub, les IdP doivent se conformer à la spécification SAML 2.0. De plus, les IdP doivent être configurés de la manière suivante :
-
Définissez l'attribut NameID Format sur urn:Oasis:Names:TC:Saml:2.0:NameID-Format : transient
-
Configurez une réclamation sur l'IdP en fonction du type de SSO que vous êtes en train de déployer :
-
SSO (pour une organisation) — Si vous configurez le SSO pour le compte d'une organisation, configurez la revendication IdP de manière à inclure le nom de l'attribut UID avec une valeur mappée à l'attribut choisi dans le Directory Connector, ou à l'attribut utilisateur correspondant à celui choisi dans le service d'identité Webex. (Cet attribut peut être une adresse e-mail ou un nom d' utilisateur principal, par exemple.)
-
SSO pour les partenaires (réservé aux fournisseurs de services) : si vous êtes l'administrateur d'un fournisseur de services et que vous configurez le SSO partenaire pour qu'il soit utilisé par les organisations clientes gérées par le fournisseur de services, configurez la revendication IdP pour inclure l'attribut e-mail (plutôt que l'identifiant utilisateur). La valeur doit correspondre à l'attribut choisi dans le Directory Connector, ou à l'attribut utilisateur qui correspond à celui choisi dans le service d'identité Webex.
Pour plus d'informations sur le mappage des attributs personnalisés pour le SSO ou le SSO partenaire, consultez le Guide de déploiement de Directory Connector.
-
-
Authentification unique pour les partenaires uniquement. Le fournisseur d'identité doit prendre en charge plusieurs URL du Assertion Consumer Service (ACS). Pour des exemples de configuration de plusieurs URL ACS sur un fournisseur d'identité, voir :
-
Utilisez un navigateur compatible : nous vous recommandons la dernière version de Mozilla Firefox ou de Google Chrome.
-
Désactivez tous les bloqueurs de fenêtres contextuelles dans votre navigateur.
Les guides de configuration fournissent un exemple précis d'intégration du SSO mais ne fournissent pas de configuration exhaustive pour toutes les possibilités. Par exemple, les étapes d'intégration nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsont documentées. D'autres formats, tels que urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressWill, fonctionneront pour l'intégration du SSO, mais ils n'entrent pas dans le cadre de notre documentation.
Établir un accord SAML
Vous devez établir un accord SAML entre le service d'identité de la plateforme Webex et votre IdP.
Vous avez besoin de deux fichiers pour réussir un accord SAML :
-
Un fichier de métadonnées provenant de l'IdP, à transmettre à Webex.
-
Un fichier de métadonnées de Webex, à transmettre à l'IdP.
Le fichier de métadonnées de votre IdP identifie celui-ci et indique à Webex où envoyer les demandes d'authentification SAML. Le fichier inclut généralement l'identifiant de l'entité IdP, le certificat de signature, les formats NameID pris en charge et une ou plusieurs URL du service d'authentification unique.
Les étiquettes et les valeurs des métadonnées IdP varient selon le fournisseur d'identité. Utilisez le fichier de métadonnées que vous exportez depuis votre IdP et identifiez les champs équivalents dans le tableau suivant. Pour des conseils de configuration spécifiques aux IdP, voir Tested SSO IDPs.
| Métadonnées | Valeur ou élément | Objectif |
|---|---|---|
|
ID d'entité IdP |
|
Identifie l'IdP dans l'accord SAML. |
|
Obligation de signature des demandes d'authentification |
|
Indique si l'IdP a besoin de demandes d'authentification signées de la part de Webex. |
|
Certificat de signature |
|
Fournit le certificat que Webex utilise pour vérifier les réponses SAML signées provenant de l'IdP. |
|
Format NameID |
|
Définit le format d'identifiant utilisateur que l'IdP peut envoyer dans l'assertion SAML. |
|
URL du service SSO |
|
Fournit le point de terminaison IdP que Webex peut utiliser pour envoyer des demandes de connexion. |
|
Attributs des utilisateurs |
|
Identifie les attributs utilisateur que l'IdP peut inclure dans l'assertion SAML. |
Le fichier de métadonnées du service d'identité identifie Webex en tant que fournisseur de services SAML et fournit les valeurs dont votre IdP a besoin pour finaliser le contrat SAML. Utilisez ce fichier pour configurer l'identifiant de l'entité du fournisseur de services, les certificats de signature et de cryptage, les formats NameID pris en charge, les points de terminaison de déconnexion et l'URL du service aux consommateurs Assertion.
Le tableau suivant indique les champs de métadonnées du service d'identité Webex dont votre IdP peut avoir besoin.
| Métadonnées | Valeur ou élément | Objectif |
|---|---|---|
|
Identifiant de l'entité du fournisseur de services |
|
Identifie le service d'identité Webex dans la configuration de l'IdP. |
|
Signature des demandes d'authentification |
|
Indique si le service d'identité Webex signe les demandes d'authentification. |
|
Signature d'assertions |
|
Indique si le service d'identité Webex nécessite des assertions signées. |
|
Certificat de signature |
|
Fournit le certificat que l'IdP peut utiliser pour vérifier les métadonnées ou les messages signés par le service d'identité Webex. |
|
Certificat de cryptage |
|
Fournit le certificat que l'IdP peut utiliser pour crypter les assertions SAML pour le service d'identité Webex. |
|
URL unique du service de déconnexion |
|
Fournit des points de terminaison Webex, si la déconnexion est configurée dans l'IdP. |
|
Format NameID |
|
Répertorie les formats NameID pris en charge par le service d'identité Webex pour le contrat SAML. |
|
URL du service aux consommateurs d'Assertion |
|
Fournit le point de terminaison Webex sur lequel l'IdP publie des assertions SAML après authentification. |
Lorsque vous configurez le contrat SAML dans Webex, utilisez les métadonnées de l'IdP pour vérifier l'identifiant de l'entité IdP, le certificat de signature, le format NameID et l'URL du service SSO requis par votre fournisseur d'identité.
Configurer Webex Identity Service
Utilisez cette tâche lorsque vous configurez Webex en tant que fournisseur d'identité dans Control Hub et que vous définissez des règles de routage pour les utilisateurs qui s'authentifient via cet IdP.
Si vous configurez un IdP SAML tiers, utilisez les valeurs de métadonnées de votre IdP et du service d'identité Webex pour terminer le contrat SAML avant de tester et d'activer le SSO.
| 1 |
Connectez-vous à Control Hub. |
| 2 |
Accédez à . |
| 3 |
Accédez à l'onglet Fournisseur d'identité et cliquez sur Activer le SSO. |
| 4 |
Sélectionnez Webex comme IdP et cliquez sur Suivant. |
| 5 |
Vérifiez que j'ai lu et compris le fonctionnement de Webex IdP et cliquez sur Suivant. |
| 6 |
Définissez une règle de routage. Une fois que vous avez ajouté une règle de routage, votre IdP est ajouté et apparaît sous l'onglet Fournisseur
d'identité.
Pour plus d'informations, reportez-vous à la section SSO pour plusieurs IdP dans Webex.
|
Gérer
Après avoir configuré le SSO, utilisez les fonctionnalités de gestion du SSO de Control Hub pour maintenir l'intégration.
Vous pouvez renouveler des certificats, exporter ou importer des métadonnées, gérer les alertes SSO, configurer la déconnexion unique, désactiver l'authentification unique et utiliser les options de restauration automatique.
Voir Gérer l'intégration de l'authentification unique (SSO) dans Control Hub pour une description complète.
Résoudre les problèmes
Si vous rencontrez des problèmes lors de l'intégration de votre SSO, suivez les exigences et la procédure décrites dans cette section pour résoudre les problèmes liés au flux SAML entre votre IdP et Webex.
Exigences relatives à la résolution des problèmes liés au SSO
Résoudre les problèmes liés au flux SAML entre l'application Webex, votre IdP et les services Webex
Voici le flux de messages entre l'application Webex, les services Webex, le service d'identité de la plateforme Webex et le fournisseur d'identité (IdP).

| 1 |
Accédez à https://admin.webex.com et, lorsque le SSO est activé, l'application vous demande de saisir une adresse e-mail.
![]() L'application envoie les informations au service Webex qui vérifie l'adresse e-mail.
|
| 2 |
L'application envoie une requête GET au serveur d'autorisation OAuth pour obtenir un jeton. La demande est redirigée vers le service d'identité via le SSO ou le flux de nom d'utilisateur et de mot de passe. L'URL du serveur d'authentification est renvoyée. Vous pouvez voir la requête GET dans le fichier de trace.
Dans la section des paramètres, le service recherche le code OAuth, l'adresse e-mail de l'utilisateur qui a envoyé la demande et d'autres informations OAuth telles que ClientID, RedirectURI et Scope.
|
| 3 |
L'application Webex demande une assertion SAML à l'IdP via un HTTP POST SAML.
Lorsque le SSO est activé, le moteur d'authentification du service d'identité redirige vers l'URL de l'IdP pour le SSO. L'URL de l'IdP fournie lors de l' échange des métadonnées.
Consultez l'outil de suivi pour détecter un message SAML POST. Vous voyez un message HTTP POST adressé à l'IdP demandé par l'IDPBroker.
Le paramètre RelayState indique la bonne réponse de la part de l'IdP.
Passez en revue la version décodée de la demande SAML, il n'y a pas de mandat AuthN et la destination de la réponse doit être l'URL de destination de l'IdP. Assurez-vous que le format nameid est correctement configuré dans l'IdP sous le bon EntityID (SPNameQualifier)
Le format identifiant de l'IdP est spécifié et le nom du contrat a été configuré lors de la création du contrat SAML. |
| 4 |
L'authentification pour l'application se fait entre les ressources Web du système d'exploitation et l'IdP.
En fonction de votre IdP et des mécanismes d'authentification configurés dans l'IdP, différents flux sont démarrés depuis l'IdP.
|
| 5 |
L'application renvoie un message HTTP au service d'identité et inclut les attributs fournis par l'IdP et convenus dans le contrat initial.
Une fois l'authentification réussie, l'application envoie les informations dans un message SAML POST au service d'identité.
Le RelayState est le même que le message HTTP POST précédent où l'application indique à l'IdP quel EntityID demande l'assertion.
|
| 6 |
Assertion SAML, de l'IdP à Webex.
|
| 7 |
Le service d'identité reçoit un code d'autorisation qui est remplacé par un jeton d'accès et d'actualisation OAuth. Ce jeton est utilisé pour accéder aux ressources au nom de l'utilisateur.
Une fois que le service d'identité a validé la réponse de l'IdP, il émet un jeton OAuth qui permet à l'application Webex d'accéder aux différents services Webex.
|
















