- בית
- /
- מאמר
באפשרותך להגדיר שילוב כניסה יחידה (SSO) בין ארגון לקוח של Control Hub לבין פריסה המשתמשת ב-Microsoft Entra ID כספק זהויות (IdP).
כניסה יחידה ו-Control Hub
כניסה יחידה (SSO) היא תהליך של הפעלה או אימות משתמש המאפשר למשתמש לספק פרטי כניסה כדי לגשת ליישום אחד או יותר. התהליך מאמת משתמשים עבור כל היישומים להם ניתן להם זכויות. הוא מבטל הנחיות נוספות כאשר משתמשים מחליפים יישומים במהלך הפעלה מסוימת.
פרוטוקול האיחוד של קביעת אבטחה (SAML 2.0) משמש כדי לספק אימות SSO בין ענן Webex לספק הזהויות (IdP) שלך.
פרופילים
יישום Webex תומך רק בפרופיל SSO של דפדפן האינטרנט. בפרופיל SSO של דפדפן האינטרנט, יישום Webex תומך באיגובים הבאים:
-
SP יזמה POST -> POST איגוד
-
ניתוב מחדש ביוזמת SP -> POST איגוד
תבנית NameID
ה-SAML 2.0 הפרוטוקול תומך במספר תבניות NameID לתקשורת על משתמש ספציפי. יישום Webex תומך בתבניות NameID הבאות.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
במטה-נתונים שאתה טוען מה-IdP שלך, הערך הראשון מוגדר לשימוש ב-Webex.
שלב את Control Hub עם מזהה Microsoft Entra
Webex תומך ב-IdP אחד בלבד עבור כל בקשת אימות. זרימת האימות היא כדלקמן: משתמש > אימות Webex > IdP 1 > אימות Webex > משתמש. משמעות הדבר היא שבעוד שמשתמשים שונים יכולים לבצע אימות באמצעות ספקי זהויות שונים, משתמש לא יכול לעבור בין ספקי זהויות מרובים במהלך תהליך אימות יחיד. יש לשלב שלבים נוספים כגון אימות רב-גורמי עם ה-IdP הבודד המשמש לבקשה הספציפית הזו.
מדריכי התצורה מציגים דוגמה ספציפית לשילוב SSO, אך אינם מספקים תצורה ממצה עבור כל האפשרויות. לדוגמה, שלבי השילוב עבור nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient הם מתועדים. פורמטים אחרים כגון urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress יעבדו עבור שילוב SSO אך הם מחוץ להיקף התיעוד שלנו.
הגדר שילוב זה עבור משתמשים בארגון Webex שלך (כולל יישום Webex, Webex Meetings ושירותים אחרים המנוהלים ב-Control Hub). אם אתר Webex שלך משולב ב-Control Hub, אתר Webex יורש את ניהול המשתמשים. אם אינך יכול לגשת ל-Webex Meetings בדרך זו והוא אינו מנוהל ב-Control Hub, עליך לבצע שילוב נפרד כדי להפעיל SSO עבור Webex Meetings.
לפני שאתה מתחיל
עבור SSO ו-Control Hub, ספקי הזהויות חייבים להתאים למפרט 2.0 של SAML. בנוסף, יש להגדיר ספקי זהויות באופן הבא:
- ב-Entra ID, ההקצאה נתמכת רק במצב ידני. מסמך זה מכסה רק שילוב של כניסה יחידה (SSO).
- לקוחות Webex קיימים עם תצורות איחוד קודמות עשויים להיתקל בבעיות בתבנית Webex הסטנדרטית של Entra ID עקב שינויים בתכונות SAML. מומלץ להגדיר איחוד Entra ID מותאם אישית כדי לפתור זאת באמצעות הגדרות SAML הקודמות שלך. הקפד לבצע את בדיקת ה-SSO של Control Hub כדי לאפשר תאימות ולטפל בסתירות כלשהן.
הורד את המטה-נתונים של Webex למערכת המקומית שלך
הורד את המטה-נתונים של Webex לפני שתקבע את התצורה של ספק הזהויות שלך. קובץ זה מכיל את הגדרות ספק השירות של Webex עבור הארגון שלך, וספק הזהויות שלך משתמש בהגדרות האלה כדי לזהות את Webex ולשלוח תגובות לכניסה ל-SAML בחזרה למקום הנכון. השתמש בקובץ מטה-נתונים זה בעת קביעת התצורה של יישום SAML בספק הזהויות שלך.
| 1 |
היכנס אל Control Hub. |
| 2 |
עבור אל ... |
| 3 |
עבור אל Identity provider לשונית ולחץ Activate SSO... |
| 4 |
בחר IdP. |
| 5 |
בחר את סוג התעודה עבור הארגון שלך:
עוגני אמון הם מפתחות ציבוריים הפועלים כסמכות לאימות תעודת חתימה דיגיטלית. לקבלת מידע נוסף, עיין בתיעוד של IdP. |
| 6 |
הורד את קובץ המטה-נתונים. שם קובץ המטה-נתונים של Webex הוא idb-meta-<org-ID>-SP.xml. |
קבע תצורה של הגדרות יישום SSO ב-Entra ID
לפני שאתה מתחיל
לפני שתגדיר את יישום SAML ב-Entra ID, ודא שספק הזהויות שלך מוכן ושמשתמשי Webex שלך כבר קיימים. באפשרותך ליצור משתמשים באופן מקומי או לסנכרן אותם מספר הטלפונים שלך. שמור את קובץ המטה-נתונים של Webex שהורדת מ-Control Hub זמין, מכיוון שתעלה אותו ליישום SAML במהלך הליך זה.
לקבלת רקע נוסף על יכולות ספק הזהויות של Entra ID, ראה תיעוד Microsoft.
| 1 |
היכנס אל מרכז הניהול של Microsoft Entra ועבור אל ... |
| 2 |
פתח את יישום Webex הוספת או יצרת בגלריית היישומים. לחץ על כאן לקבלת מידע נוסף על ההבדל בין יישום Cisco Webex שנבנה מראש או יישום SCIM מותאם אישית 2.0.
|
| 3 |
לחץ על ...
|
| 4 |
לחץ על Upload metadata file ולאחר מכן בחר את קובץ המטה-נתונים שהורדת מ-Control Hub.
חלק מהשדות מתמלאים עבורך באופן אוטומטי. |
| 5 |
מתחת Manage, לחץ ... |
| 6 |
פתח Basic SAML Configuration, העתק את Reply URL ערך, הדבק ב- Sign on URL, ושמור את השינויים שלך.
|
| 7 |
עבור אל ובחר את המשתמשים והקבוצות הרלוונטיים שברצונך להעניק להם גישה ליישום Webex. |
| 8 |
אודות Set up Single Sign-On with SAML עמוד, ב- SAML Signing Certificate קטע, לחץ Download כדי להוריד את Federation Metadata XML ולשמור אותו במחשב שלך. |
יבא את המטה-נתונים של IdP והפעל כניסה יחידה לאחר בדיקה
לאחר שתייצא את המטה-נתונים של Webex, קבע את התצורה של ה-IdP והורד את המטה-נתונים של IdP למערכת המקומית שלך, אתה מוכן לייבא אותם לארגון Webex שלך מ-Control Hub.
לפני שאתה מתחיל
אל תבדוק שילוב SSO מממשק ספק הזהויות (IdP). אנחנו תומכים רק בזרימות Service-Initiated (SP-initiated), לכן עליך להשתמש במבחן Control Hub SSO עבור השילוב הזה.
| 1 |
תבחר אחד:
|
| 2 |
בדף 'יבא מטה-נתונים של IdP', גרור ושחרר את קובץ המטה-נתונים של IdP לדף או השתמש באפשרות דפדפן הקובץ כדי לאתר ולהעלות את קובץ המטה-נתונים. לחץ על Next...
עליך להשתמש ב More secure אפשרות, אם אתה יכול. זה אפשרי רק אם ה-IdP שלך השתמש ב-CA ציבורי כדי לחתום על המטה-נתונים שלו. בכל המקרים האחרים, עליך להשתמש Less secure אפשרות. זה כולל אם המטה-נתונים לא נחתם, נחתם בחתימה עצמית או נחתם על-ידי CA פרטי. Okta לא חותם על המטה-נתונים, לכן עליך לבחור Less secure עבור שילוב Okta SSO. |
| 3 |
בחר Test SSO setup, וכאשר נפתחת לשונית דפדפן חדשה, אמת עם IdP על-ידי כניסה. אם אתה מקבל שגיאת אימות, ייתכן שיש בעיה עם פרטי הכניסה. בדוק את שם המשתמש והסיסמה ונסה שוב. שגיאה ביישום Webex פירושה בדרך כלל בעיה בהגדרת SSO. במקרה זה, עבור שוב בשלבים, במיוחד בשלבים שבהם אתה מעתיק ומדביק את המטה-נתונים של Control Hub בהגדרת IdP. כדי לראות ישירות את חוויית הכניסה של SSO, תוכל גם ללחוץ Copy URL to clipboard ממסך זה והדבק אותו בחלון דפדפן פרטי. משם תוכל לעבור דרך הכניסה באמצעות SSO. שלב זה עוצר את החיובים השגויים בשל אסימון גישה שעלול להיות בפגישה קיימת מהכניסה שלך. |
| 4 |
חזור ללשונית הדפדפן של Control Hub.
תצורת SSO לא תיכנס לתוקף בארגון שלך אלא אם תבחר בלחצן הבחירה הראשון ותפעיל SSO. |
מה לעשות בשלב הבא
השתמש בהליכים ב-סנכרן את משתמשי Okta ל-Control Hub אם ברצונך לבצע הקצאת משתמש מתוך Okta בענן Webex.
השתמש בהליכים ב-סנכרן משתמשי Microsoft Entra ID לתוך Control Hub אם ברצונך לבצע הקצאת משתמש מתוך Entra ID בענן Webex.
באפשרותך לבצע את ההליך ב-העלמת הודעות דוא"ל אוטומטיות כדי להשבית הודעות דוא"ל שנשלחות למשתמשי יישום Webex חדשים בארגון שלך. המסמך מכיל גם שיטות מומלצות לשליחת תקשורת למשתמשים בארגון שלך.
פתרון בעיות בשילוב Entra ID
בעת בדיקת SSO, השתמש ב-Mozilla Firefox עם תוסף SAML Tracer כדי לבדוק את קביעת SAML שמגיעה מ-Entra ID.
בקביעה, ודא כי NameID הרכיב משתמש בתבנית מזהה שם ארעי.
<NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:transient">...</NameID>
כמו כן, ודא כי הקביעה כוללת uid התכונה והערך תואם למשתמש ביישום Webex.
<Attribute Name="uid">
<AttributeValue>...</AttributeValue>
</Attribute>