במאמר זה
dropdown icon
כניסה יחידה ו-Control Hub
    פרופילים
    תבנית NameID
שלב את Control Hub עם מזהה Microsoft Entra
הורד את המטה-נתונים של Webex למערכת המקומית שלך
קבע תצורה של הגדרות יישום SSO ב-Entra ID
יבא את המטה-נתונים של IdP והפעל כניסה יחידה לאחר בדיקה
פתרון בעיות בשילוב Entra ID
קבע תצורה של כניסה יחידה ב-Control Hub עם מזהה Microsoft Entra
list-menuבמאמר זה
list-menuמשוב?

באפשרותך להגדיר שילוב כניסה יחידה (SSO) בין ארגון לקוח של Control Hub לבין פריסה המשתמשת ב-Microsoft Entra ID כספק זהויות (IdP).

כניסה יחידה ו-Control Hub

כניסה יחידה (SSO) היא תהליך של הפעלה או אימות משתמש המאפשר למשתמש לספק פרטי כניסה כדי לגשת ליישום אחד או יותר. התהליך מאמת משתמשים עבור כל היישומים להם ניתן להם זכויות. הוא מבטל הנחיות נוספות כאשר משתמשים מחליפים יישומים במהלך הפעלה מסוימת.

פרוטוקול האיחוד של קביעת אבטחה (SAML 2.0) משמש כדי לספק אימות SSO בין ענן Webex לספק הזהויות (IdP) שלך.

פרופילים

יישום Webex תומך רק בפרופיל SSO של דפדפן האינטרנט. בפרופיל SSO של דפדפן האינטרנט, יישום Webex תומך באיגובים הבאים:

  • SP יזמה POST -> POST איגוד

  • ניתוב מחדש ביוזמת SP -> POST איגוד

תבנית NameID

ה-SAML 2.0 הפרוטוקול תומך במספר תבניות NameID לתקשורת על משתמש ספציפי. יישום Webex תומך בתבניות NameID הבאות.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

במטה-נתונים שאתה טוען מה-IdP שלך, הערך הראשון מוגדר לשימוש ב-Webex.

שלב את Control Hub עם מזהה Microsoft Entra

Webex תומך ב-IdP אחד בלבד עבור כל בקשת אימות. זרימת האימות היא כדלקמן: משתמש > אימות Webex > IdP 1 > אימות Webex > משתמש. משמעות הדבר היא שבעוד שמשתמשים שונים יכולים לבצע אימות באמצעות ספקי זהויות שונים, משתמש לא יכול לעבור בין ספקי זהויות מרובים במהלך תהליך אימות יחיד. יש לשלב שלבים נוספים כגון אימות רב-גורמי עם ה-IdP הבודד המשמש לבקשה הספציפית הזו.

מדריכי התצורה מציגים דוגמה ספציפית לשילוב SSO, אך אינם מספקים תצורה ממצה עבור כל האפשרויות. לדוגמה, שלבי השילוב עבור nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient הם מתועדים. פורמטים אחרים כגון urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress יעבדו עבור שילוב SSO אך הם מחוץ להיקף התיעוד שלנו.

הגדר שילוב זה עבור משתמשים בארגון Webex שלך (כולל יישום Webex, Webex Meetings ושירותים אחרים המנוהלים ב-Control Hub). אם אתר Webex שלך משולב ב-Control Hub, אתר Webex יורש את ניהול המשתמשים. אם אינך יכול לגשת ל-Webex Meetings בדרך זו והוא אינו מנוהל ב-Control Hub, עליך לבצע שילוב נפרד כדי להפעיל SSO עבור Webex Meetings.

לפני שאתה מתחיל

עבור SSO ו-Control Hub, ספקי הזהויות חייבים להתאים למפרט 2.0 של SAML. בנוסף, יש להגדיר ספקי זהויות באופן הבא:

  • ב-Entra ID, ההקצאה נתמכת רק במצב ידני. מסמך זה מכסה רק שילוב של כניסה יחידה (SSO).
  • לקוחות Webex קיימים עם תצורות איחוד קודמות עשויים להיתקל בבעיות בתבנית Webex הסטנדרטית של Entra ID עקב שינויים בתכונות SAML. מומלץ להגדיר איחוד Entra ID מותאם אישית כדי לפתור זאת באמצעות הגדרות SAML הקודמות שלך. הקפד לבצע את בדיקת ה-SSO של Control Hub כדי לאפשר תאימות ולטפל בסתירות כלשהן.

הורד את המטה-נתונים של Webex למערכת המקומית שלך

הורד את המטה-נתונים של Webex לפני שתקבע את התצורה של ספק הזהויות שלך. קובץ זה מכיל את הגדרות ספק השירות של Webex עבור הארגון שלך, וספק הזהויות שלך משתמש בהגדרות האלה כדי לזהות את Webex ולשלוח תגובות לכניסה ל-SAML בחזרה למקום הנכון. השתמש בקובץ מטה-נתונים זה בעת קביעת התצורה של יישום SAML בספק הזהויות שלך.

1

היכנס אל Control Hub.

2

עבור אל Management > Security > Authentication...

3

עבור אל Identity provider לשונית ולחץ Activate SSO...

4

בחר IdP.

5

בחר את סוג התעודה עבור הארגון שלך:

  • נחתם בחתימה עצמית על-ידי Cisco – אנו ממליצים על בחירה זו. תן לנו לחתום על האישור כך שאתה צריך לחדש אותו רק פעם בחמש שנים.
  • נחתם על-ידי רשות אישורים ציבורית – מאובטח יותר, אבל תצטרך לעדכן לעתים קרובות את המטה-נתונים (אלא אם ספק IdP שלך תומך בעוגנים של אמון).

עוגני אמון הם מפתחות ציבוריים הפועלים כסמכות לאימות תעודת חתימה דיגיטלית. לקבלת מידע נוסף, עיין בתיעוד של IdP.

6

הורד את קובץ המטה-נתונים.

שם קובץ המטה-נתונים של Webex הוא idb-meta-<org-ID>-SP.xml.

קבע תצורה של הגדרות יישום SSO ב-Entra ID

לפני שאתה מתחיל

לפני שתגדיר את יישום SAML ב-Entra ID, ודא שספק הזהויות שלך מוכן ושמשתמשי Webex שלך כבר קיימים. באפשרותך ליצור משתמשים באופן מקומי או לסנכרן אותם מספר הטלפונים שלך. שמור את קובץ המטה-נתונים של Webex שהורדת מ-Control Hub זמין, מכיוון שתעלה אותו ליישום SAML במהלך הליך זה.

לקבלת רקע נוסף על יכולות ספק הזהויות של Entra ID, ראה תיעוד Microsoft.

1

היכנס אל מרכז הניהול של Microsoft Entra ועבור אל Enterprise Applications > All applications...

2

פתח את יישום Webex הוספת או יצרת בגלריית היישומים.

לחץ על כאן לקבלת מידע נוסף על ההבדל בין יישום Cisco Webex שנבנה מראש או יישום SCIM מותאם אישית 2.0.
3

לחץ על Single sign-on > SAML...

4

לחץ על Upload metadata file ולאחר מכן בחר את קובץ המטה-נתונים שהורדת מ-Control Hub.

Import metadata file in Azure

חלק מהשדות מתמלאים עבורך באופן אוטומטי.

5

מתחת Manage, לחץ Set up Single Sign-On with SAML > Edit...

6

פתח Basic SAML Configuration, העתק את Reply URL ערך, הדבק ב- Sign on URL, ושמור את השינויים שלך.

7

עבור אל Manage > Users and groups ובחר את המשתמשים והקבוצות הרלוונטיים שברצונך להעניק להם גישה ליישום Webex.

8

אודות Set up Single Sign-On with SAML עמוד, ב- SAML Signing Certificate קטע, לחץ Download כדי להוריד את Federation Metadata XML ולשמור אותו במחשב שלך.

יבא את המטה-נתונים של IdP והפעל כניסה יחידה לאחר בדיקה

לאחר שתייצא את המטה-נתונים של Webex, קבע את התצורה של ה-IdP והורד את המטה-נתונים של IdP למערכת המקומית שלך, אתה מוכן לייבא אותם לארגון Webex שלך מ-Control Hub.

לפני שאתה מתחיל

אל תבדוק שילוב SSO מממשק ספק הזהויות (IdP). אנחנו תומכים רק בזרימות Service-Initiated (SP-initiated), לכן עליך להשתמש במבחן Control Hub SSO עבור השילוב הזה.

1

תבחר אחד:

  • חזור ל-Control Hub – דף בחירת האישורים בדפדפן שלך, ולאחר מכן לחץ על Next...
  • פתח מחדש את Control Hub אם הוא כבר לא פתוח בלשונית הדפדפן שלך. מתצוגת הלקוח ב-Control Hub, עבור אל Management > Security > Authentication, בחר את IdP ולאחר מכן בחר Actions > Import Metadata...
2

בדף 'יבא מטה-נתונים של IdP', גרור ושחרר את קובץ המטה-נתונים של IdP לדף או השתמש באפשרות דפדפן הקובץ כדי לאתר ולהעלות את קובץ המטה-נתונים. לחץ על Next...

עליך להשתמש ב More secure אפשרות, אם אתה יכול. זה אפשרי רק אם ה-IdP שלך השתמש ב-CA ציבורי כדי לחתום על המטה-נתונים שלו.

בכל המקרים האחרים, עליך להשתמש Less secure אפשרות. זה כולל אם המטה-נתונים לא נחתם, נחתם בחתימה עצמית או נחתם על-ידי CA פרטי.

Okta לא חותם על המטה-נתונים, לכן עליך לבחור Less secure עבור שילוב Okta SSO.

3

בחר Test SSO setup, וכאשר נפתחת לשונית דפדפן חדשה, אמת עם IdP על-ידי כניסה.

אם אתה מקבל שגיאת אימות, ייתכן שיש בעיה עם פרטי הכניסה. בדוק את שם המשתמש והסיסמה ונסה שוב.

שגיאה ביישום Webex פירושה בדרך כלל בעיה בהגדרת SSO. במקרה זה, עבור שוב בשלבים, במיוחד בשלבים שבהם אתה מעתיק ומדביק את המטה-נתונים של Control Hub בהגדרת IdP.

כדי לראות ישירות את חוויית הכניסה של SSO, תוכל גם ללחוץ Copy URL to clipboard ממסך זה והדבק אותו בחלון דפדפן פרטי. משם תוכל לעבור דרך הכניסה באמצעות SSO. שלב זה עוצר את החיובים השגויים בשל אסימון גישה שעלול להיות בפגישה קיימת מהכניסה שלך.

4

חזור ללשונית הדפדפן של Control Hub.

  • אם הבדיקה הצליחה, בחר Successful test. Turn on SSO ולחץ Next...
  • אם הבדיקה לא הצליחה, בחר Unsuccessful test. Turn off SSO ולחץ Next...

תצורת SSO לא תיכנס לתוקף בארגון שלך אלא אם תבחר בלחצן הבחירה הראשון ותפעיל SSO.

מה לעשות בשלב הבא

השתמש בהליכים ב-סנכרן את משתמשי Okta ל-Control Hub אם ברצונך לבצע הקצאת משתמש מתוך Okta בענן Webex.

השתמש בהליכים ב-סנכרן משתמשי Microsoft Entra ID לתוך Control Hub אם ברצונך לבצע הקצאת משתמש מתוך Entra ID בענן Webex.

באפשרותך לבצע את ההליך ב-העלמת הודעות דוא"ל אוטומטיות כדי להשבית הודעות דוא"ל שנשלחות למשתמשי יישום Webex חדשים בארגון שלך. המסמך מכיל גם שיטות מומלצות לשליחת תקשורת למשתמשים בארגון שלך.

פתרון בעיות בשילוב Entra ID

בעת בדיקת SSO, השתמש ב-Mozilla Firefox עם תוסף SAML Tracer כדי לבדוק את קביעת SAML שמגיעה מ-Entra ID.

בקביעה, ודא כי NameID הרכיב משתמש בתבנית מזהה שם ארעי.

<NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:transient">...</NameID>

כמו כן, ודא כי הקביעה כוללת uid התכונה והערך תואם למשתמש ביישום Webex.

<Attribute Name="uid">
  <AttributeValue>...</AttributeValue>
</Attribute>
האם המאמר הועיל לך?
האם המאמר הועיל לך?