- בית
- /
- מאמר
באפשרותך להגדיר שילוב כניסה יחידה (SSO) בין רכזת הבקרה לפריסה המשתמשת ב- Shibboleth כספק זהות (IdP).
כניסה יחידה ורכזת בקרה
כניסה יחידה (SSO) היא תהליך אימות הפעלה או משתמש המאפשר למשתמש לספק אישורים כדי לגשת ליישום אחד או יותר. התהליך מאמת משתמשים עבור כל היישומים אליהם ניתנות להם זכויות. זה מבטל הנחיות נוספות כאשר משתמשים מחליפים יישומים במהלך הפעלה מסוימת.
פרוטוקול הפדרציה של שפת סימון קביעת אבטחה (SAML 2.0) משמש כדי לספק אימות SSO בין ענן Webex לבין ספק הזהות שלך (IdP).
פרופילים
אפליקציית Webex תומכת רק בפרופיל SSO של דפדפן האינטרנט. בפרופיל SSO של דפדפן האינטרנט, Webex App תומך בכריכות הבאות:
-
SP יזם POST -> כריכת POST
-
SP יזם הפניה מחדש -> כריכת POST
פורמט שם ID
פרוטוקול SAML 2.0 תומך במספר פורמטים של NameID לתקשורת על משתמש ספציפי. אפליקציית Webex תומכת בפורמטים הבאים של NameID.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
במטא נתונים שאתה טוען מ- IdP שלך, הערך הראשון מוגדר לשימוש ב- Webex.
יציאה יחידה
אפליקציית Webex תומכת בפרופיל היציאה היחיד. באפליקציית Webex, משתמש יכול לצאת מהיישום, המשתמש בפרוטוקול יציאה יחיד של SAML כדי לסיים את ההפעלה ולאשר את היציאה עם IdP שלך. ודא שה- IdP שלך מוגדר עבור SingleLogout.
שילוב רכזת בקרה עם שיבבולט
מדריכי התצורה מציגים דוגמה ספציפית לשילוב SSO אך אינם מספקים תצורה ממצה לכל האפשרויות. לדוגמה, שלבי האינטגרציה עבור nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientמתועדים. פורמטים אחרים כגון urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressיעבדו עבור שילוב SSO אך הם מחוץ לתחום התיעוד שלנו.
הגדר שילוב זה עבור משתמשים בארגון Webex שלך (כולל Webex App ושירותים אחרים המ Webex Meetings נוהלים ב- Control Hub). אם אתר Webex שלך משולב ב- Control Hub, אתר Webex יורש את ניהול המשתמשים. אם אינך יכול לגשת Webex Meetings בדרך זו והיא אינה מנוהלת ב- Control Hub, עליך לבצע שילוב נפרד כדי לאפשר SSO עבורWebex Meetings.
שלבי האינטגרציה מתייחסים ל- Shibboleth 2.4.5 ב- CentOS 7 עם Tomcat 7 כשרת האינטרנט.
לפני שתתחיל
עבור SSO ורכזת בקרה, IDP חייבים להתאים למפרט SAML 2.0. בנוסף, יש להגדיר IDP באופן הבא:
הורד את המטא נתונים של Webex למערכת המקומית שלך
| 1 |
היכנס לרכ זת הבקרה. |
| 2 |
עבור אל . |
| 3 |
עבור אל הכרטיסייה ספק זהות ולחץ על הפ על SSO. |
| 4 |
בחר IdP. |
| 5 |
בחר את סוג האישור עבור הארגון שלך:
עוגני אמון הם מפתחות ציבוריים המשמשים כ סמכות לאמת אישור חתימה דיגיטלית. לקבלת מידע נוסף, עיין בתיעוד ה- IdP שלך. |
| 6 |
הורד את קובץ המטא נתונים. <org-ID>שם קובץ המטא נתונים של Webex הוא idb-meta- -SP.xml. |
הגדר הרשאה בקבצי Shibboleth
לאחר התקנת Shibboleth, מסופקים לך קבצי תצורה עם דוגמאות.
| 1 |
עבור אל הספרייה /opt/shibboleth- idp/conf כדי לגשת לקבצי הדוגמה. |
| 2 |
החליטו באיזו שיטת הרשאה להשתמש — לדוגמה, קישור LDAP. Active Directory |
| 3 |
ערוך את הקובץ handler.xml באופן הבא: בטל תגובה
הערה
|
| 4 |
מלא את הפרטים שלך Active Directory כדי לאפשר את האימות. ספק את התצורה לקובץ login.config.
|
הגדר את רכיבי ספק השירות של Shibboleth עבור קביעת SAML
| 1 |
הוסף את הקובץ שהורדת מ- Webex SP לספרייה /opt/shibboleth-idp/מטא נתונים. |
| 2 |
ערוך את הקובץ relying-party.xml; לאחר התג DefaultRelyingParty, הוסף את הפרטים של קביעת SAML עבור Webex.
עבור id, עליך להשתמש בערך EntityId מקובץ המטא נתונים של Webex. החלף את מזהה הדוגמה ב- EntityID של הארגון שלך. |
| 3 |
בתוך התג Metadata:MetadataProvider, הוסף את מיקום הקובץ:
המטא נתונים של SP מגיעים מקובץ במערכת הקבצים Shibboleth, במיקום שבו העלית את המטא נתונים עבור ארגון Webex שלך. |
הגדר את תכונות הקביעה
| 1 |
במקטע מחבר נתונים, ציין היכן לאחזר תכונות אודות המשתמשים שלך. Active Directory, עם מזהה של myLDAP.
|
| 2 |
במקטע הגדרת תכונה, שמור את מה שכבר נמצא בתצורה עבור transientID. |
| 3 |
הוסף את התכונה הנוספת שה-SP מצפה לה, והגדר למה הוא ממפה במקור התכונה. מפה את התכונה דואר (תכונת כתובת דוא"ל בActive Directory) ל- uid (מזהה משתמש ב- Webex).
|
| 4 |
הגדר איזו תכונה לספק לכל הסכם SP בקו בץ attribute-filter.xml. ספק את התכונה uid ל- Webex הממפה לכתובת הדוא"ל של המשתמש. שחרר את התכונה uid להסכם SP עם Webex.
לכלל שיצרת ב- attribute-resolver.xml צריכה להיות מדיניות לשחרור התכונה mail-attr ל- EntityID התואם ל- Webex. |
| 5 |
הורד את קובץ המטא נתונים משרת Shibboleth ב/opt/shibboleth-idp/מטא נתונים. שם הקובץ הוא idp-metadata.xml. |
ייבוא מטא נתונים של IdP והפעל כניסה יחידה לאחר בדיקה
לאחר ייצוא המטא נתונים של Webex, הגדרת תצורת ה- IdP שלך והורדת את המטא נתונים של IdP למערכת המקומית שלך, אתה מוכן לייבא אותם לארגון Webex שלך מ- Control Hub.
לפני שתתחיל
אל תבדוק את שילוב SSO מממשק ספק הזהות (IdP). אנו תומכים רק בזרימות שמיוזמות ספק שירות (יוזמות SP), לכן עליך להשתמש במבחן ה- SSO של Control Hub לצורך שילוב זה.
| 1 |
בחר אחד:
|
| 2 |
בדף ייבוא מטא נתונים של IdP, גרור ושחרר את קובץ המטא נתונים של IdP לדף או השתמש באפשרות דפדפן הקבצים כדי לאתר ולהעלות את קובץ המטא נתונים . לחץ על הבא.
עליך להשתמש באפשרות מאובטחת יותר, אם אתה יכול. זה אפשרי רק אם ה- IdP שלך השתמש ב-CA ציבורי כדי לחתום על המטא נתונים שלו. בכל המקרים האחרים, עליך להשתמש באפשרות פחות מאו בטחת. זה כולל אם המטא נתונים אינם חתומים, חתומים בעצמם או חתומים על ידי CA פרטי. Okta אינה חותמת על המטא נתונים, לכן עליך לבחור פחות מאובטח עבור שילוב Okta SSO. |
| 3 |
בחר באפש רות בדוק הגדרת SS O, וכאשר תי פתח כרטיסיית דפדפן חדשה, בצע אימות באמצעות IdP על-ידי כניסה. אם תקבל שגיאת אימות, ייתכן שיש בעיה באי שורים. בדוק את שם המשתמש והסיסמה ונסה שוב. שגיאת אפליקציית Webex פירושה בדרך כלל בעיה בהגדרת SSO. במקרה זה, ע ברו שוב על השלבים, במיוחד השלבים שבהם אתה מעתיק ומדביק את המטא נתונים של Control Hub בהגדרת IdP. כדי לראות ישירות את חווית הכניסה ל- SSO, תוכל גם ללחוץ על הע תק כתובת URL ללוח ממסך זה ולהדבי ק אותה בחלון דפדפן פרטי. משם, אתה יכול לעבור דרך הכניסה באמצעות SSO. שלב זה מפסיק תוצאות חיוביות כוזבות בגלל אסימון גישה שעשוי להיות בהפעלה קיימת מהכניסה שלך . |
| 4 |
חזור לכרטיסייה דפדפן רכזת הבקרה.
תצורת SSO לא תיכנס לתוקף בארגון שלך אלא אם תבחר בלחצן הבחירה הראשון ותפעיל את SSO. |
מה לעשות הלאה
השתמש בהליכים בס נכרון משתמשי Okta Cisco Webex Control Hub אם ברצונך לבצע הקצאת משתמשים מתוך Okta לענן Webex.
השתמש בהליכים בס נכרון משתמשי Microsoft Entra ID Cisco Webex Control Hub אם ברצונך לבצע הקצאת משתמשים מתוך מזהה Entra לענן Webex.
באפשרותך לבצע את ההליך בסעיף ביטול הודעות דוא"ל אוטומ טיות כדי להשבית הודעות דוא"ל שנשלחות למשתמשי יישום Webex חדשים בארגון שלך. המסמך מכיל גם שיטות עבודה מומלצות ל שליחת תקשורת למשתמשים בארגון שלך.