SSO עם מספר IDPs ב- Webex

list-menuמשוב?
SSO מאפשר למשתמשים שלך להשתמש בקבוצת אישורים משותפת אחת עבור יישומי Webex App ויישומים אחרים בארגון שלך. Webex מאפשר לך להגדיר SSO עבור ספקי זהות מרובים (IDP) בארגון שלך לצורך אימות משתמשים. ניתן גם ליצור כללי ניתוב כדי להגדיר אימות עבור תחומים שונים או קבוצות משתמשים.

כניסה יחידה (SSO) מאפשרת למשתמשים להיכנס ל-Webex בצורה מאובטחת על ידי אימות לספק הזהות המשותף של הארגון שלך. ספק זהות (IdP) מאחסן ומנהל בצורה מאובטחת את הזהויות הדיגיטליות של המשתמשים שלך ומספק את שירות אימות המשתמש עבור משתמשי Webex שלך.

מדוע ייתכן שתזדקק למספר IDPs

חברות גדולות רבות עוברות מיזוגים ורכישות, ולחברות אלה לעיתים רחוקות יש את אותן תשתיות IT וספקי זהות. למוסדות ממשלתיים יש ארגונים וסוכנויות שונות תחתיהם. לעתים קרובות, לארגונים אלה יש כתובת דוא"ל אחת עבור מחלקות ה- IT שלהם ותשתיות, בהתאמה. למוס דות חינוך גדולים יש מחלקת רכש מרכזית, אך אוניברסיטאות ומכללות שונות עם ארגוני IT ומחלקות שונות.

מקובל לראות IDPs וספקי שירותים (SP) מתאחדים זה עם זה. ה- IdP אחראי לאימות אישורי המשתמשים שלך ו- SP סומך על האימות שנעשה על ידי ה- IdP. זה מאפשר למשתמשים שלך לגשת ליישומי SaaS ושירותים שונים באמצעות אותה זהות דיגיטלית. עם זאת, אם מסיבה כלשהי הארגון שלך לא יכול להתאחד בין IDPs, Webex מספק דרך לעקי פת הבעיה כדי לתמוך במספר IDPs. מסיבות אלה, אנו נותנים לך אפשרות להגדיר את התצורה של SSO עבור מספר IDPs ב- Webex ולפשט את תהליך האימות של המשתמשים שלך.

מגבלות

  • כל המשתמשים חייבים להיות מסופקים עם מחבר ספריות אם אתה משתמש ב- Directory Connector בארגון שלך. לקבלת מידע נוסף, עיין במדריך הפריסה של מחבר ספריות.
  • כרגע אנו תומכים רק ב- SAML, OpenID Connect ו- Webex Identity כספקי זהות.

מחוץ להיקף

  • הגדר הקצאות קבוצתיות.

סעיף זה מכסה כיצד תוכל לשלב את ספקי הזהות שלך (IdP) עם ארגון Webex שלך. אתה יכול לבחור את IDP המתאימים ביותר לדרישות הארגון שלך.

אם אתה מחפש שילוב SSO של Webex Meetings אתר (המנוהל במנהל אתרים), עי ין בקביעת תצורה של כניסה יחידה לניהול Webex.

לפני שתתחיל

ודא כי התנאים הבאים מתקיימים:

    • עליך להיות בעל תפקיד מנהל מלא במרכז הבקרה.
    • קובץ מטא נתונים מ- IdP למתן ל- Webex וקובץ מטא נתונים מ- Webex, למתן ל - IdP. לקבלת מידע נוסף, עיין בשילוב כני סה יחידה במרכז הבקרה. זה חל רק על תצורת SAML.
    • עליך לתכנן את התנהגות כללי הניתוב שלך לפני הגדרת מספר IDPs.

    כלל הניתוב המוגדר כברירת מחדל מוחל לאחר שתקבע את תצורת ה- IdP הראשוני שלך. אבל אתה יכול להגדיר IdP אחר כברירת מחדל. עיין ב הוספה או עריכה של כלל ניתוב בכרטיסיה כללי ניתוב במאמר זה.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות ולחץ על הפ על SSO.

4

בחר SAML בתור IdP שלך ולחץ על הבא.

5

בחר את סוג האישור:

  • חתום בעצמו על ידי סיסקו —אנו ממליצים על בחירה זו. תן לנו לחתום על התעודה כך שתצטרך לחדש אותה רק אחת לחמש שנים.
  • חתום על ידי רשות אישורים ציבור ית — מאובטח יותר, אך יהיה עליך לעדכן את המטא נתונים לעתים קרובות.
6

לחץ על הורד מטא נתונים ולחץ על הבא.

<org-ID>שם קובץ המטא נתונים של אפליקציית Webex הוא idb-meta- -SP.xml.

7

העלה את קובץ המטא נתונים של IDP או מלא את טופס התצורה.

בעת העלאת קובץ המטא נתונים, קיימות שתי דרכים לאמת את המטא נתונים מ- IdP של הלקוח:

  • IdP של הלקוח מספק חתימה במטא נתונים שנחתמה על ידי CA שורש ציבורי.
  • הלקוח IdP מספק CA פרטי עם חתימה עצמית או אינו מספק חתימה עבור המטא נתונים שלו. אפשרות זו פחות מאובטחת.
אחרת, בטופס התצורה, הזן את פרטי IdP.

לחץ על הבא.

8

(אופציונלי) באפשרותך לשנות את שם התכונה SAML עבור שם משתמש Webex או כתובת דוא"ל ראשית מ - uid למשהו שהוסכם עם מנהל IdP כגון דוא"ל, upn וכו'.

9

(אופציונלי) הגדר את הגדרות Just In Time (JIT) ותגובת מיפוי SAML.

עיין בק ביעת תצורה של מיפוי בדיוק בזמן (JIT) ו- SAML בכר טיסייה ניהול IDPs שלך במאמר זה.
10

לחץ על בדיקת הגדרת SSO, וכאשר תיפתח כרטיסיית דפדפן חדשה, בצע אימות עם IdP על ידי כניסה.

בדוק את חיבור ה- SSO לפני שתפעיל אותו. שלב זה פועל כמו הפעלה יבשה ואינו משפיע על הגדרות הארגון שלך עד שתפעיל את SSO בשלב הבא.

אם מתקבלת שגיאת אימות, ייתכן שיש בעיה באי שורים. בדוק את שם המשתמש והסיסמה ונסה שוב.

שגיאת אפליקציית Webex פירושה בדרך כלל בעיה בהגדרת SSO. במקרה זה, ע ברו שוב על השלבים, במיוחד השלבים שבהם אתה מעתיק ומדביק את המטא נתונים של Control Hub בהגדרת IdP.

כדי לראות את חוויית הכניסה של SSO, מומלץ ללחוץ על הע תק כתובת URL ל לוח ממסך זה ולהדביק אותה בחלון דפדפן פרטי. משם, אתה יכול לעבור דרך הכניסה באמצעות SSO. פעולה זו מסייעת להסיר כל מידע שנשמר במטמון בדפדפן האינטרנט שלך שעלול לספק תוצאה חיובית כוזבת בעת בדיקת תצורת ה- SSO שלך.

11

חזור לכרטיסייה דפדפן רכזת הבקרה.

  • אם הבדיקה הצליחה, בחר בדיקה מוצלחת. הפעל את SSO ו- IdP ולחץ על הפעל.
  • אם הבדיקה לא הצליחה, בחר בדיקה לא מוצלחת. חזור לשלבים הקודמים כדי לתקן שגיאות.

תצורת SSO לא תיכנס לתוקף בארגון שלך אלא אם תבחר בלחצן הבחירה הראשון ותפעיל את ה- SSO.

מה לעשות הלאה

ניתן להגדיר כלל ניתוב. עיין ב הוספה או עריכה של כלל ניתוב בכרטיסיה כללי ניתוב במאמר זה.

באפשרותך לבצע את ההליך בסעיף דחיקת הודעות דוא"ל אוטומטיות כדי להשבית הודעות דוא"ל שנשלחו למשתמשי יישום Webex חדשים בא רגון שלך. המסמך מכיל גם שיטות עבודה מומלצות ל שליחת תקשורת למשתמשים בארגון שלך.

בעת הגדרת OpenID Connect עם מזהה Entra או IdP שבו הדוא"ל אינו מזהה קבוע, אנו ממליצים להשתמש בתכונה הקישור ExternalID כדי למ פות למזהה ייחודי. עבור מזהה Entra, אנו מציעים למפות OIDC ל- ExternalID. אם נגלה שהדוא"ל אינו תואם את תכונת הקישור, המשתמש יתבקש לאמת את זהותו או ליצור משתמש חדש עם כתובת הדוא"ל הנכונה.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות ולחץ על הפ על SSO.

4

בחר OpenID Connect בתור IdP שלך ולחץ על הבא.

5

הזן את פרטי ה- IdP שלך.

  • שם - השם לזיהוי ה- IdP שלך.
  • מזהה לקוח - מזהה ייחודי לזיהוי אותך ואת ה- IdP שלך.
  • סוד לקוח - הסיסמה שאתה ו- IdP שלך מכירים.
  • היקפים — הטווח שישויך ל- IdP שלך.

6

(אופציונלי) הפעל את הת צורה של אפשר מפתח הוכחה להחלפת קוד (PKCE) כדי להגדיר את IDP OIDC שלך עם סיומת אבטחה זו.

זה מחזק את אבטחת יישומי הלקוח ומבטיח תאימות למשתמשים הז קוקים לכך.

7

בחר כיצד להוסיף נקודות קצה. ניתן לעשות זאת באופן אוטומטי או ידני.

  • השתמש בכתובת ה-URL של הגילוי כדי להוסיף נקודות קצה באופן אוטומטי.

    • הזן את כתובת האתר של הגילוי עבור IdP שלך. כתובת אתר זו תאכל ס באופן אוטומטי את נקודות הקצה הדרושות עבור כניסה יחידה של OIDC (SLO).
    • הפעל את האפשרות אפשר להפעלה לצאת אוטומטית כדי להבטיח שמשתמשים מנותקים מכל היישומים והשירותים המחוברים כאשר הם מתנתקים מ- Webex.

  • אם אתה מעדיף להוסיף ידנית את כל פרטי נקודת הקצה , הוסף את הפרטים הבאים.

    • מנפיק — הזן את כתובת האתר של המנפיק כפי שצוין על ידי ה- IdP שלך.
    • נקודת קצה של הר שאה — הזן את כתובת האתר של נקודת הקצה של ההרשאה.
    • נקודת קצה של אסי מון — הזן את כתובת האתר של נקודת הקצה של האסימון.
    • נקודת קצה של JWKS - הז ן את כתובת האתר של ערכת מפתחות האינטרנט JSON (JWKS).
    • נקודת קצה של מידע משתמש - הזן את כתובת האתר של נקודת הקצה של פרטי המשתמש.
    • אם האפשרות אפשר להפעלה להתנתק אוטומטית מו פעלת , עליך להכניס את כתובת ה-URL של נקודת הקצה של יצי את הפעלה כדי לאפשר יציאה יחידה (SLO) בכל היישומים המחוברים.
    לקבלת מידע נוסף, עיין במד ריך התצורה של OpenID Connect.

8

(אופציונלי) הגדר את הגדרות Just In Time (JIT).

עיין בק ביעת תצורה של מיפוי בדיוק בזמן (JIT) ו- SAML בכר טיסייה ניהול IDPs שלך במאמר זה.
9

לחץ על בדיקת הגדרת SSO, וכאשר תיפתח כרטיסיית דפדפן חדשה, בצע אימות עם IdP על ידי כניסה.

בדוק את חיבור ה- SSO לפני שתפעיל אותו. שלב זה פועל כמו הפעלה יבשה ואינו משפיע על הגדרות הארגון שלך עד שתפעיל את SSO בשלב הבא.

אם מתקבלת שגיאת אימות, ייתכן שיש בעיה באי שורים. בדוק את שם המשתמש והסיסמה ונסה שוב.

שגיאת אפליקציית Webex פירושה בדרך כלל בעיה בהגדרת SSO. במקרה זה, ע ברו שוב על השלבים, במיוחד השלבים שבהם אתה מעתיק ומדביק את המטא נתונים של Control Hub בהגדרת IdP.

כדי לראות את חוויית הכניסה של SSO, מומלץ ללחוץ על הע תק כתובת URL ל לוח ממסך זה ולהדביק אותה בחלון דפדפן פרטי. משם, אתה יכול לעבור דרך הכניסה באמצעות SSO. פעולה זו מסייעת להסיר כל מידע שנשמר במטמון בדפדפן האינטרנט שלך שעלול לספק תוצאה חיובית כוזבת בעת בדיקת תצורת ה- SSO שלך.

10

חזור לכרטיסייה דפדפן רכזת הבקרה.

  • אם הבדיקה הצליחה, בחר בדיקה מוצלחת. הפעל את SSO ו- IdP ולחץ על הפעל.
  • אם הבדיקה לא הצליחה, בחר בדיקה לא מוצלחת. חזור לשלבים הקודמים כדי לתקן שגיאות.

תצורת SSO לא תיכנס לתוקף בארגון שלך אלא אם תבחר בלחצן הבחירה הראשון ותפעיל את ה- SSO.

מה לעשות הלאה

ניתן להגדיר כלל ניתוב. עיין ב הוספה או עריכה של כלל ניתוב בכרטיסיה כללי ניתוב במאמר זה.

באפשרותך לבצע את ההליך בסעיף דחיקת הודעות דוא"ל אוטומטיות כדי להשבית הודעות דוא"ל שנשלחו למשתמשי יישום Webex חדשים בא רגון שלך. המסמך מכיל גם שיטות עבודה מומלצות ל שליחת תקשורת למשתמשים בארגון שלך.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות ולחץ על הפ על SSO.

4

בחר Webex בתור IdP שלך ולח ץ על הבא.

5

בדוק קראתי והבנתי כיצד Webex IdP עובד ולח ץ על הבא.

6

הגדר כלל ניתוב.

עיין ב הוספה או עריכה של כלל ניתוב בכרטיסיה כללי ניתוב במאמר זה.

לאחר הוספת כלל ניתוב, IdP שלך מתווסף ומוצג בכרטיסייה ספק זהות.

מה לעשות הלאה

באפשרותך לבצע את ההליך בסעיף ביטול הודעות דוא"ל אוטומ טיות כדי להשבית הודעות דוא"ל שנשלחות למשתמשי יישום Webex חדשים בארגון שלך. המסמך מכיל גם שיטות עבודה מומלצות ל שליחת תקשורת למשתמשים בארגון שלך.

כללי ניתוב חלים בעת הגדרת יותר מ- IdP אחד. כללי ניתוב מאפשרים ל- Webex לזהות לאיזה IdP לשלוח את המשתמשים שלך כאשר הגדרת מספר IDP.

בעת הגדרת יותר מ- IdP אחד, באפשרותך להגדיר את כללי הניתוב באשף תצ ורת SSO. אם תדלג על שלב כלל הניתוב, מרכז הבקרה מוסיף את ה- IdP אך אינו מפעיל את ה- IdP. עליך להוסיף כלל ניתוב כדי להפעיל את ה- IdP.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה כללי ניתוב.

בעת קביעת התצורה של IdP הראשון שלך, כלל הניתוב מתווסף באופן אוטומטי ומוגדר כ כלל ברירת המחדל. באפשרותך לבחור IdP אחר שיוגדר ככלל ברירת המחדל מאוחר יותר.

4

לחץ על הוסף כלל ניתוב חדש.

5

הזן את הפרטים עבור כלל ניתוב:

  • שם כלל — הזן את השם של כלל הניתוב.
  • בחירת סוג ניתוב —בחר תחום או קבוצה.
  • אם אלה הדומיינים/קבוצות שלך - הזן את הדומיינים/קבוצות בתוך הארגון שלך.
  • לאחר מכן השתמש בספק זהות זה —בחר את ה- IdP.

6

בחר בשיטת אימות רב-גורמי (MFA):

  • שמור על מצב ה- MFA הנוכחי - מאפשר לך לשמור על שיטת ה- MFA הקיימת מבלי לבצע שינויים.
  • לעקוף את מצב ה- MFA הנוכחי — מאפשר לך לשנות את שיטת ה- MFA הקיימת לתצורה חדשה.
  • אפשר MFA לכלל זה בלבד — הפ על כדי להפעיל את MFA במיוחד עבור כלל הניתוב הנוכחי.

לקבלת מידע נוסף על קביעת תצורה של MFA עבור הארגון שלך, ראה הפעלת שילוב אימות מרובה גורמים ב- Control Hub.

7

לחץ על הוסף.

8

בחר את כלל הניתוב החדש ולחץ על הפעל.

באפשרותך לשנות את סדר העדיפות של כלל הניתוב אם יש לך כללי ניתוב עבור מספר IDPs.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה כללי ניתוב.

4

בחר את כלל הניתוב.

5

בחר אם ברצונך לב טל או למחוק את כלל הניתוב.

מומלץ שיהיה לך כלל ניתוב פעיל אחר עבור ה- IdP. אחרת, אתה עלול להיתקל בבעיות בכניסה ל- SSO שלך.

לא ניתן לבטל או למחוק את כלל ברירת המחדל, אך ניתן לשנות את ה- IdP המנותב.

לפני שתתחיל

מעת לעת, ייתכן שתקבל הודעת דוא"ל או תראה התראה ב- Control Hub כי אישור ה- IdP עומד לפג תוקף. מכיוון שלספקי IdP יש תיעוד ספציפי משלהם לחידוש האישורים, אנו מכסים את מה שנדרש ב- Control Hub, יחד עם שלבים כלליים לאחזור מטא נתונים מעודכנים של IdP והעלאתם ל- Control Hub כדי לחדש את האישור.

זה חל רק על תצורת SAML.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות.

4

עבור אל IdP, לחץ upload ובחר העלה מטא נתונים של Idp.

כדי להוריד את קובץ המטא נתונים, לחץ על Download ובחר הורד מטא נתונים של Idp.
5

נווט אל ממשק ניהול ה- IdP שלך כדי לאחזר את קובץ המטא נתונים החדש.

6

חזור אל מרכז הבקרה וגרור ושחרר את קובץ המטא נתונים של IdP לאזור ההעלאה או לחץ על בחר קובץ כדי להעלות את המטא נתונים.

7

בחר פחות מאובטח (חתום בעצמו) או מאובטח יותר (חתום על ידי CA ציבורי), בהתאם לאופן החתימה של מטא הנתונים של IdP ולחץ על שמור.

8

הגדר את הגדרות Just In Time (JIT) ותגובת מיפוי SAML.

עיין בק ביעת תצורה של מיפוי בדיוק בזמן (JIT) ו- SAML בכר טיסייה ניהול IDPs שלך במאמר זה.
9

לחץ על בדיקת הגדרת SSO, וכאשר תיפתח כרטיסיית דפדפן חדשה, בצע אימות עם IdP על ידי כניסה.

בדוק את חיבור ה- SSO לפני שתפעיל אותו. שלב זה פועל כמו הפעלה יבשה ואינו משפיע על הגדרות הארגון שלך עד שתפעיל את SSO בשלב הבא.

אם מתקבלת שגיאת אימות, ייתכן שיש בעיה באי שורים. בדוק את שם המשתמש והסיסמה ונסה שוב.

שגיאת אפליקציית Webex פירושה בדרך כלל בעיה בהגדרת SSO. במקרה זה, ע ברו שוב על השלבים, במיוחד השלבים שבהם אתה מעתיק ומדביק את המטא נתונים של Control Hub בהגדרת IdP.

כדי לראות את חוויית הכניסה של SSO, מומלץ ללחוץ על הע תק כתובת URL ל לוח ממסך זה ולהדביק אותה בחלון דפדפן פרטי. משם, אתה יכול לעבור דרך הכניסה באמצעות SSO. פעולה זו מסייעת להסיר כל מידע שנשמר במטמון בדפדפן האינטרנט שלך שעלול לספק תוצאה חיובית כוזבת בעת בדיקת תצורת ה- SSO שלך.

10

לחץ על שמור.

לפני שתתחיל

מומלץ לעדכן את כל ה- IDP בארגון שלך בעת חידוש אישור SP שלך.

זה חל רק על תצורת SAML.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות.

4

עבור אל ה- IdP ולחץ Next icon.

5

לחץ על סקירת אישורים ותאריך תפוגה.

פעולה זו תעביר אותך לדף אישורי ספק השירות (SP). אתה יכול ללחוץ תפריט נוסף כדי להוריד את המטא נתונים או האישור של SP.

אם הארגון שלך משתמש באישורים כפולים, יש לך גם אפשרות להחליף אישור משני לאישור ראשי או למחוק אישור משני קיים.

6

לחץ על חידוש האישור.

7

בחר את סוג ה- IdP בארגון שלך:

  • IdP התומך באישור יחיד
  • IdP התומך במספר אישורים
8

בחר את סוג האישור לחידוש:

  • חתום בעצמו על ידי סיסקו (מומלץ) - אנו ממליצים על בחירה זו. תן לנו לחתום על התעודה כך שתצטרך לחדש אותה רק אחת לחמש שנים.
  • חתום על ידי רשות אישורים ציבור ית — מאובטח יותר אך יהיה עליך לעדכן את המטא נתונים לעתים קרובות.
9

כדי לאשר שברצונך להחליף את האישור הנוכחי באישור שנבחר, ס מן על ידי לחיצה על החלף אישור אני אחליף את האישור הנוכחי באישור שנבחר ולאחר מכן לחץ על החלף אישור.

10

בדף חי דוש אישורי ספק השירות (SP), לחץ על הורד מטא נתונים או הורד אישור כדי להוריד עותק של קובץ המטא נתונים או האישור המעודכנים מענן Webex.

11

נווט אל ממשק ניהול ה- IdP שלך כדי להעלות את קובץ המטא נתונים או האישור החדש של Webex.

שלב זה עשוי להיעשות באמצעות כרטיסיית דפדפן, פרוטוקול שולחן עבודה מרוחק (RDP) או באמצעות תמיכה ספציפית של ספק ענן, בהתאם להגדרת ה- IdP שלך והאם אתה או מנהל IdP נפרד אחראים לשלב זה.

לקבלת מידע נוסף, עיין במדריכי האינטגרציה של SSO שלנו או פ נה למנהל המערכת של IdP לקבלת תמיכה. אם אתה משתמש בשירו Active Directory תי הפדרציה (AD FS), תוכל לראות כיצד לעדכן מטא נתונים של Webex ב- AD FS

12

חזור לממשק רכזת הבקרה. בדף חי דוש אישורי ספק השירות (SP ), בדוק כבר עדכנתי את המטא נתונים עבור כל IDPs ולאחר מכן לחץ על הבא.

13

לחץ על בוצע.

לפני שתתחיל

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות.

4

עבור אל ה- IdP ולחץ More menu.

5

בחר בדוק IdP.

6

לחץ על בדיקת הגדרת SSO, וכאשר תיפתח כרטיסיית דפדפן חדשה, בצע אימות עם IdP על ידי כניסה.

אם מתקבלת שגיאת אימות, ייתכן שיש בעיה באי שורים. בדוק את שם המשתמש והסיסמה ונסה שוב.

שגיאת אפליקציית Webex פירושה בדרך כלל בעיה בהגדרת SSO. במקרה זה, ע ברו שוב על השלבים, במיוחד השלבים שבהם אתה מעתיק ומדביק את המטא נתונים של Control Hub בהגדרת IdP.

כדי לראות את חוויית הכניסה של SSO, מומלץ ללחוץ על הע תק כתובת URL ל לוח ממסך זה ולהדביק אותה בחלון דפדפן פרטי. משם, אתה יכול לעבור דרך הכניסה באמצעות SSO. פעולה זו מסייעת להסיר כל מידע שנשמר במטמון בדפדפן האינטרנט שלך שעלול לספק תוצאה חיובית כוזבת בעת בדיקת תצורת ה- SSO שלך.

7

חזור לכרטיסייה דפדפן רכזת הבקרה.

  • אם הבדיקה הצליחה, בחר בדיקה מוצלחת. הפעל את SSO ו- IdP ולחץ על שמור.
  • אם הבדיקה לא הצליחה, בחר בדיקה לא מוצלחת. חזור לשלבים הקודמים כדי לתקן שגיאות.

תצורת SSO לא תיכנס לתוקף בארגון שלך אלא אם תבחר בלחצן הבחירה הראשון ותפעיל את SSO.

לפני שתתחיל

ודא כי התנאים המוקדמים הבאים מתקיימים:

  • SSO כבר מוגדר.

  • הדומיינים כבר אומתו.

  • הדומיינים נתבעים ומופעלים. תכונה זו מבטיחה שמשתמשים מהדומיין שלך י יווצרו ומתעדכנים פעם אחת בכל פעם שהם מאמתים עם IdP שלך.

  • אם DirSync או Entra ID מופעלים, יצירה או עדכון של SAML JIT לא יפעלו.

  • "חסום עדכון פרופיל משתמש" מופעל. מיפוי עדכון SAML מותר מכיוון שת צורה זו שולטת ביכולתו של המשתמש לערוך את התכונות. שיטות יצירה ועדכון הנשל טות על ידי מנהל המערכת עדיין נתמכות.

בעת הגדרת SAML JIT עם מזהה Entra או IdP שבו הדוא"ל אינו מזהה קבוע, מומלץ להשתמש בתכונה הקישור externalID כדי למפות למ זהה ייחודי. אם נגלה שהדוא"ל אינו תואם את תכונת הקישור, המשתמש יתבקש לאמת את זהותו או ליצור משתמש חדש עם כתובת הדוא"ל הנכונה.

משתמשים חדשים שנוצרו לא יקבלו רישיונות שהוקצו באופן אוטומטי אלא אם כן הארגון מוגדר תבנית רישיון אוטומטית.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות.

4

עבור אל ה- IdP ולחץ More menu.

5

בחר ערוך מיפוי SAML.

6

הגדר את הגדרות Just-in-Time (JIT).

  • צור או הפעל משתמש: אם לא נמצא משתמש פעיל, Webex Identity יוצר את המשתמש ומעדכן את התכונות לאחר שהמשתמש יאשר את האימות עם IdP.
  • עדכן משתמש עם תכונות SAML: אם נמצא משתמש עם כתובת דוא"ל, Webex Identity מעדכן את המשתמש בתכונות הממופות בקביעת SAML.
ודא שמשתמשים יכולים להיכנס באמצעות כתובת דוא"ל אחרת שאינה ניתנת לזיהוי.

7

הגדר את התכונות הנדרשות למיפוי SAML.

טבלה 1. תכונות נדרשות

שם תכונת זהות Webex

שם תכונה של SAML

תיאור תכונה

שם משתמש/כתובת דוא"ל ראשית

דוגמה: uid

מיפוי תכונת ה- UID לדואר האלקטרוני של המשתמש שהוגדר, upn או edupersonprincipalname.

8

הגדר את תכונות הקישור.

זה צריך להיות ייחודי למשתמש. הוא משמש לחיפוש משתמש כך ש- Webex יוכל לעדכן את כל תכונות הפרופיל, כולל דואר אלקטרוני עבור משתמש.
טבלה 2. קישור תכונות

שם תכונת זהות Webex

שם תכונה של SAML

תיאור תכונה

מזהה חיצוני

דוגמה: משתמש.אובייקטיד

כדי לזהות משתמש זה מפרופילים בודדים אחרים. זה הכרחי בעת מיפוי בין ספריות או שינוי תכונות פרופיל אחרות.

תכונת הרחבה 1

דוגמה: מאפיין סיום.סיום1

מיפו תכונות מותאמות אישית אלה לתכונות מורחבות ב- Entra ID או בספרייה שלך, עבור קודי מעקב.

תכונת הרחבה 2

דוגמה: מאפיין סיום.סיום2

תכונת הרחבה 3

דוגמה: מאפיין סיום.סיום3

תכונת הרחבה 4

דוגמה: משתמש.סיומתלטטריבט4

תכונת הרחבה 5

דוגמה: user.extensionattribute5

9

קביעת תצ ורה של תכונות פרופיל.

טבלה 3. תכונות פרופיל

שם תכונת זהות Webex

שם תכונה של SAML

תיאור תכונה

מזהה חיצוני

דוגמה: משתמש.אובייקטיד

כדי לזהות משתמש זה מפרופילים בודדים אחרים. זה הכרחי בעת מיפוי בין ספריות או שינוי תכונות פרופיל אחרות.

שפה מועדפת

דוגמה: משתמש.שפה מועדפת

השפה המועדפת על המשתמש

מקום

דוגמה: משתמש.לוקליזציה

מיקום העבודה העיקרי של המשתמש.

אזור זמן

דוגמה: משתמש.אזור זמן

אזור הזמן העיקרי של המשתמש.

שם תצוגה

דוגמה: שם משתמש. שם תצוגה

שם התצוגה של המשתמש ב- Webex.

שם. שם נתןשם

דוגמה: משתמש.נתןשם

השם הפרטי של המשתמש

שם. שם משפחה

דוגמה: משתמש.שם משפחה

שם המשפחה של המשתמש.

כתובות. כתובת רחוב

דוגמה: כתובת רחוב משתמש

כתובת הרחוב של מיקום העבודה העיקרי שלהם.

כתובות. יישוב

דוגמה: משתמש.יישובהיישוב של מיקום העבודה העיקרי שלהם.

כתובות.אזור

דוגמה: משתמש.אזור

אזור מיקום העבודה העיקרי שלהם.

כתובות. מיקוד

דוגמה: משתמש.קוד דואר

המיקוד של מיקום העבודה העיקרי שלהם.

כתובות. מדינה

דוגמה: משתמש.מדינה

המדינה של מיקום העבודה העיקרי שלהם.

מספרי טלפון. עבודה

דוגמה: מספר טלפון לעבודה

מספר טלפון העבודה של מיקום העבודה העיקרי שלהם. השתמש בפורמט E.164 הבינלאומי בלבד (מקסימום 15 ספרות).

מספרי טלפון. סיומת

דוגמה: מספר טלפון של סיומת

הרחבת העבודה של מספר הטלפון העיקרי לעבודה שלהם. השתמש בפורמט E.164 הבינלאומי בלבד (מקסימום 15 ספרות).

מספרי טלפון. נייד

דוגמה: מספר טלפון ניידמספר הטלפון הנייד של מיקום העבודה העיקרי שלהם. השתמש בפורמט E.164 הבינלאומי בלבד (מקסימום 15 ספרות).

כותרת

דוגמה: user.jobtitle

שם התפקיד של המשתמש.

מחלקה

דוגמה: משתמש.מחלקה

מחלקת העבודה או הצוות של המשתמש.

דוא"ל. עבודהדוגמה: הודעות דוא"ל לעבודההודעות דוא"ל העבודה של המשתמש.
ארגוןדוגמה: משתמש.ארגוןמזהה הארגון של המשתמש
10

קביעת תצ ורה של תכונות קבוצה.

  1. צור קבוצה במרכז הבקרה וציין את מזהה הקבוצה Webex.
  2. עבור אל ספריית המשתמשים או ל- IdP שלך והגדר תכונה עבור משתמשים שיו קצו למזהה קבוצת Webex.
  3. עדכן את תצורת ה- IdP שלך כך שתכלול תביעה הנושאת שם תכונה זה יחד עם מזהה קבוצת Webex (לדוגמה, c65f7d85-b691-42b8-a20b-12345xxxx). ניתן גם להשתמש במזהה החיצוני לניהול שינויים בשמות קבוצות או לתרחישי שילוב עתידיים. לדוגמה, סנכרון עם מזהה Entra או יישום סנכרון קבוצתי SCIM.
  4. ציין את השם המדויק של התכונה שתישלח בקביעת SAML עם מזהה הקבוצה. זה משמש כדי להוסיף את המשתמש לקבוצה.
  5. ציין את השם המדויק של המזהה החיצוני של אובייקט הקבוצה אם אתה משתמש בקבוצה מהספרייה שלך כדי לשלוח חברים בקביעת SAML.

אם משתמש A משויך ל- GroupID 1234 ולמשתמש B עם GroupID 4567, הם מוקצים לקבוצות נפרדות. תרחיש זה מציין שתכונה אחת מאפשרת למשתמשים לשייך למספר מזהי קבוצה. אמנם זה נדיר, אך זה אפשרי ויכול להיחשב כשינוי תוסף. לדוגמה, אם משתמש A נכנס בתחילה באמצעות GroupID 1234, הוא הופך לחבר בקבוצה המתאימה. אם משתמש A נכנס מאוחר יותר באמצעות GroupID 4567, הוא יתווסף גם לקבוצה שנייה זו.

הקצאת SAML JIT אינה תומכת בהסרת משתמשים מקבוצות או במחיקה כלשהי של משתמשים.

טבלה 4. תכונות קבוצתיות

שם תכונת זהות Webex

שם תכונה של SAML

תיאור תכונה

מזהה קבוצה

דוגמה: מזהה קבוצה

מיפוי תכונות קבוצה מ- IdP ל- תכונות קבוצת Webex Identity לצורך מיפוי משתמש זה לקבוצה לצורך רי שוי או לשירות ההגדרה.

מזהה חיצוניל קבוצתי

דוגמה: GroupExternalID

מיפוי תכונות קבוצה מ- IdP ל- תכונות קבוצת Webex Identity לצורך מיפוי משתמש זה לקבוצה לצורך רי שוי או לשירות ההגדרה.

לקבלת רשימה של תכונות קביעת SAML עבורWebex Meetings, ראה תכונות קביעת SAML עבור ו- Jabber. Webex Meetings

לפני שתתחיל

מומלץ לבטל או למחוק תחילה את כללי הניתוב של IdP לפני מחיקת ה- I dP.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות.

4

עבור אל ה- IdP ולחץ More menu.

5

בחר מחק.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות.

4

לחץ על בט ל את ה- SSO.

אשר את השבתת SSO.

לאחר האישור, ה- SSO מושבת עבור כל IDPs בארגון שלך.

תקבל התראות במרכז הבקרה לפני שתוגדר תוקף האישורים, אך באפשרותך גם להגדיר באופן יזום כללי התראה . כללים אלה מודיעים לך מראש כי תעודות ה- SP או IdP שלך עומדות לפ ג תוקף. אנו יכולים לשלוח אליך אותם באמצעות דואר אלקטרוני, שטח באפליקציית Webex או שניהם.

ללא קשר לערוץ המסירה שהוגדר, כל ההתראות מופיעות תמיד ב- Control Hub. לקבלת מידע נוסף, ראה מרכז התראות במרכז הבקרה.

1

היכנס לרכ זת הבקרה.

2

עבור אל מרכז התראות.

3

בחר נ הל ולאחר מכן כל הכללים.

4

ברשימת הכללים, בחר אחד מכללי SSO שברצונך ליצור:

  • תוקף תעודת SSO IDP
  • תוקף תעודת SSO SP
5

במקטע ערוץ מסירה, סמן את התיבה עבור דואר אלקטרוני, שטח Webex או שניהם.

אם תבחר בדוא"ל, הזן את כתובת הדוא"ל שאמורה לקבל את ההודעה.

אם תבחר באפשרות שטח Webex, תווסף אוטומטית לח לל בתוך אפליקציית Webex ואנו מעבירים את ההודעות שם.

6

שמור את השינויים שלך.

מה לעשות הלאה

אנו שולחים התראות על תפוגת התעודות אחת ל -15 יום, החל 60 יום לפני תום התפוגה. (אתה יכול לצפות להתראות ביום 60, 45, 30 ו -15.) ההתראות נפסקות בעת חידוש האי שור.

אם אתה נתקל בבעיות בכניסה ל- SSO שלך, תוכל להשתמש באפשרות השח זור העצמי של SSO כדי לקבל גישה לא רגון Webex המנוהל ב- Control Hub. אפשרות השחזור העצמי מאפשרת לך לעדכן או להשבית את SSO ב- Control Hub.

האם המאמר הועיל לך?
האם המאמר הועיל לך?