- בית
- /
- מאמר
באפשרותך להגדיר שילוב של כניסה יחידה (SSO) בין Control Hub לפריסה המשתמשת ב-F5 Big-IP כספק זהויות (IdP).
כניסה יחידה ורכזת בקרה
כניסה יחידה (SSO) היא הפעלה או תהליך אימות משתמש המאפשר למשתמש לספק אישורים כדי לגשת לאפליקציה אחת או יותר. התהליך מאמת את המשתמשים עבור כל האפליקציות שקיבלו זכויות עליהן. זה מבטל הנחיות נוספות כאשר משתמשים מחליפים יישומים במהלך הפעלה מסוימת.
פרוטוקול הפדרציה של Security Assertion Markup Language (SAML 2.0) משמש כדי לספק אימות SSO בין ענן Webex לבין ספק הזהות שלך (IdP).
פרופילים
אפליקציית Webex תומכת רק בפרופיל SSO של דפדפן האינטרנט. בפרופיל ה- SSO של דפדפן האינטרנט, Webex App תומכת בקשרים הבאים:
SP יזם POST -> POST binding
SP יזם REDIRECT -> כריכת פוסט
פורמט NameID
פרוטוקול SAML 2.0 תומך במספר פורמטים של NameID לתקשורת על משתמש ספציפי. Webex App תומכת בפורמטים הבאים של NameID.
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
במטא נתונים שאתה טוען מה-IDP שלך, הערך הראשון מוגדר לשימוש ב- Webex.
התנתקות יחידה
יישום Webex תומך בפרופיל ההתנתקות היחידה. ביישום Webex, משתמש יכול לצאת מהיישום, שמשתמש בפרוטוקול ההתנתקות היחידה של SAML כדי לסיים את ההפעלה ולאשר את היציאה הזו עם ה-IdP שלך. ודא ש-IdP שלך מוגדר עבור SingleLogout.
שלב Control Hub עם F5 Big-IP
מדריכי התצורה כוללים דוגמה ספציפית לשילוב SSO אך אינם מספקים הגדרות לקביעת תצורה לכל האפשרויות. לדוגמה, השלבים לתהליך השילוב עבור |
הגדר אינטגרציה זו עבור משתמשים בארגון Webex שלך (כולל Webex App, Webex Meetings ושירותים אחרים המנוהלים ב-Control Hub). אם אתר Webex שלך משולב ב-Control Hub, אתר Webex יורש את ניהול המשתמשים. אם אינך יכול לגשת ל- Webex Meetings בדרך זו והוא אינו מנוהל ב-Control Hub, עליך לבצע אינטגרציה נפרדת כדי לאפשר SSO עבור Webex Meetings. (ראה הגדר כניסה יחידה עבור Webex למידע נוסף בשילוב SSO בניהול ניהול אתר.)
לפני שתתחיל
עבור SSO ו-Control Hub, ספקי הזהויות חייבים להתאים למפרט SAML 2.0. בנוסף, יש להגדיר ספקי IdP באופן הבא:
הורד את המטא נתונים של Webex למערכת המקומית שלך
1 | ממבט הלקוח פנימהhttps://admin.webex.com , עבור אל , ולאחר מכן גלול אל אימות , ולאחר מכן הפעל את כניסה יחידה הגדרה כדי להפעיל את אשף ההגדרה. | ||
2 | בחר את סוג האישור עבור הארגון שלך:
| ||
3 | הורד את קובץ המטא נתונים. שם קובץ המטא-נתונים של Webex הוא idb-meta-<org-ID> -SP.xml . |
קבע תצורה של ספק השירות החיצוני וספק הזהויות
1 | מממשק הניהול של BIG-IP F5, עבור אל . |
2 | מתוך מחברי SP חיצוניים, בחר . |
3 | הזן שם בעל משמעות עבור שם ספק השירות, כגון <yourorganizationname>.ciscowebex.com. |
4 | תחת הגדרות אבטחה, סמן את תיבות הסימון הבאות:
|
5 | חזור אל , ולאחר מכן צור שירות ספק זהויות חדש (IdP). |
6 | הזן שם בעל משמעות עבור שם שירות IdP, כגון CI. |
7 | עבור מזהה ישות IdP, השתמש ב-FQDN של שרת Big-IP עם משהו מלפנים - לדוגמה, https://bigip0a.uc8sevtlab13.com/CI. |
8 | תחת הגדרות הקביעה, בחר מזהה ארעי עבור סוג נושא הקביעה. |
9 | עבור ערך נושא הקביעה, החזר את ערך הדוא"ל של המשתמש %{session.ad.last.attr.mail}. |
10 | החזר את התכונות דואר ו-uid עם הערך %{session.ad.last.attr.mail}. |
11 | תחת הגדרות אבטחה, בחר תעודה כדי לחתום על ההצהרה. |
12 | שמור את השינויים שלך ולאחר מכן קשר את ספק השירות וספק הזהויות שיצרת. |
הורד את המטה-נתונים של F5 Big-IP
1 | בחר ייצוא שירות IDP. |
2 | ודא שערך מטה-נתונים של סימן הוא כן. |
3 | הורד את קובץ המטה-נתונים לשולחן העבודה שלך או למיקום שקל לך למצוא. |
הוסף מדיניות גישה
1 | עבור אל מדיניות גישה > Access Profiles > SAML וצור משאב SAML עבור ה-IdP שיצרת. |
2 | עבור אל פרופיל הגישה שלך וערוך את מדיניות הגישה שבה אתה משתמש עבור WebEx Messenger CAS. |
3 | הוסף פריט חדש בלשונית התחברות עם השם דף התחברות והשאר את ערכי ברירת המחדל. |
4 | הוסף פריט חדש בלשונית האימות עם אישור השם AD וציין את Active Directory שלך כשרת. |
5 | בסניף המוצלח, הוסף שאילתת AD מלשונית אימות |
6 | עבור אל כללי הענף ושינתה אותו ל-AD Query מועברת. |
7 | בסניף המוצלח של שאילתת AD, הוסף הקצאת משאבים מתקדמת מהלשונית הקצאה . |
8 | לחץ על הוסף/מחק והוסף שני משאבים SAML עם כל משאבי ה-SAML ו-Webtop שיצרת. |
9 | עבור בחירת סיום, בחר אפשר. מדיניות הגישה צריכה להיראות כמו צילום המסך הזה: |
שייך את פרופיל הגישה לשרת הווירטואלי
עליך לשייך את פרופיל הגישה לשרת הווירטואלי שיצרת.
1 | עבור אל . |
2 | Open Access Profiles כדי לאשר שאף שרת וירטואלי לא משויך לפרופיל. |
3 | בחר הקצאת משאבים מתקדמת. |
4 | בחר הוסף/מחק כדי להוסיף את משאב ה-SAML החדש. |
5 | סגור את חלונות העיצוב של מדיניות הגישה והחל את מדיניות הגישה החדשה. |
ייבא את המטא נתונים של IdP והפעל כניסה יחידה לאחר בדיקה
לאחר ייצוא המטא נתונים של Webex , הגדרת ה-IDP שלך והורדת המטא נתונים של IdP למערכת המקומית שלך, אתה מוכן לייבא אותם לארגון ה- Webex שלך מ-Control Hub.
לפני שתתחיל
אל תבדוק שילוב SSO מממשק ספק הזהות (IdP). אנו תומכים רק בזרימות יזומות של ספק שירות (יזום SP), לכן עליך להשתמש במבחן Control Hub SSO עבור שילוב זה.
1 | בחר אחד:
| ||||
2 | בדף ייבוא מטה-נתונים של IdP , גרור ושחרר את קובץ המטא נתונים של IdP אל הדף או השתמש באפשרות דפדפן הקבצים כדי לאתר ולהעלות את קובץ המטא נתונים. לחץ על הבא. כדאי להשתמש ב בטוח יותר אפשרות, אם אתה יכול. זה אפשרי רק אם ה-IDP שלך השתמש ב-CA ציבורי כדי לחתום על המטא נתונים שלו. בכל שאר המקרים, עליך להשתמש ב- פחות בטוח אפשרות. זה כולל אם המטא נתונים אינם חתומים, חתומים בעצמם או חתומים על ידי CA פרטי.
| ||||
3 | בחר בדוק את הגדרת SSO , וכאשר נפתחת כרטיסיית דפדפן חדשה, בצע אימות עם ה-IDP על ידי כניסה.
| ||||
4 | חזור לכרטיסיית הדפדפן Control Hub.
|
מה הלאה?
השתמש בהליכים ב סנכרן את משתמשי Okta לתוך Cisco Webex Control Hub אם ברצונך לבצע הקצאת משתמשים מתוך Okta לענן Webex .
השתמש בהליכים ב סנכרן משתמשי Azure נוכחות פעילה לתוך Cisco Webex Control Hub אם ברצונך לבצע הקצאת משתמש מתוך Azure AD לענן Webex .
אתה יכול לעקוב אחר הנוהל ב דחק הודעות דוא"ל אוטומטיות כדי להשבית הודעות דוא"ל שנשלחות למשתמשי Webex App חדשים בארגון שלך. המסמך מכיל גם שיטות מומלצות לשליחת תקשורת למשתמשים בארגון שלך.