כניסה יחידה ומרכז בקרה

כניסה יחידה (SSO) היא תהליך הפעלה או אימות משתמש המאפשר למשתמש לספק אישורים לגישה ליישום אחד או יותר. התהליך מאמת את המשתמשים עבור כל היישומים שהם מקבלים זכויות עליהם. זה מבטל הנחיות נוספות כאשר משתמשים מחליפים יישומים במהלך הפעלה מסוימת.

פרוטוקול האיחוד של שפת סימון טענת האבטחה (SAML 2.0) משמש כדי לספק אימות SSO בין ענן Webex לבין ספק הזהויות שלך (IdP).

פרופילים

אפליקציית Webex תומכת רק בפרופיל SSO של דפדפן האינטרנט. בפרופיל SSO של דפדפן האינטרנט, Webex App תומך באיגודים הבאים:

  • SP יזם POST -> איגוד POST

  • SP יזם ניתוב מחדש -> איגוד POST

תבנית NameID

פרוטוקול SAML 2.0 תומך במספר תבניות NameID לתקשורת על משתמש ספציפי. אפליקציית Webex תומכת בתבניות NameID הבאות.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

במטה-נתונים שאתה טוען מה- IdP שלך, הערך הראשון מוגדר לשימוש ב- Webex.

סינגללוג'אוט

אפליקציית Webex תומכת בפרופיל ההתנתקות הבודד. ב- Webex App, משתמש יכול לצאת מהאפליקציה, המשתמשת בפרוטוקול התנתקות יחיד SAML כדי לסיים את ההפעלה ולאשר את ההתנתקות באמצעות ה- IdP שלך. ודא שה-IDP שלך מוגדר עבור SingleLogout.

שלב רכזת בקרה עם SimpleSAML


קווי התצורה מציגים דוגמה ספציפית לשילוב SSO, אך אינם מספקים תצורה ממצה עבור כל האפשרויות. לדוגמה, שלבי האינטגרציה עבור כד בתבנית nameid:oasis:names:tc:SAML:2.0:nameid-format:transient מתועדים. פורמטים אחרים כגון urn:oasis:names:tc:SAML:1.1:nameid-format:uns specifiified או urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress יפעלו עבור שילוב SSO אך הם מחוץ לתחום התיעוד שלנו.

הגדר שילוב זה עבור משתמשים בארגון Webex שלך (כולל Webex App, פגישותWebex ושירותים אחרים המנוהלים במרכז הבקרה). אם אתר Webex שלך משולב ב- Control Hub, אתר Webex יורש את ניהול המשתמשים. אם אינך מצליח לגשת לפגישות Webex בדרך זו והוא אינו מנוהל ב - Control Hub, עליך לבצע שילוב נפרד כדי להפוך את SSO לזמין עבור פגישותWebex. (ראה הגדר כניסה יחידה עבור Webex לקבלת מידע נוסף בשילוב SSO בניהול האתר.)

לפני שתתחיל

עבור SSO ורכזת בקרה, עקורים חייבים להתאים למפרט SAML 2.0. בנוסף, יש להגדיר את תצורתם של עקורים באופן הבא:

הורד את המטה-נתונים של Webex למערכת המקומית שלך

1

מתצוגת הלקוח ב- https://admin.webex.com, עבור אל ניהול > הגדרותארגון ולאחר מכן גלול אל אימותולאחר מכן החלף את הגדרת הכניסה היחידה כדי להפעיל את אשף ההתקנה.

2

בחר את סוג האישור עבור הארגון שלך:

  • חתימה עצמית על-ידי Cisco– אנו ממליצים על בחירה זו. תן לנו לחתום על התעודה כך שתצטרך לחדש אותה רק פעם בחמש שנים.
  • חתום על-ידי רשות אישוריםציבורית — מאובטח יותר, אך יהיה עליך לעדכן לעתים קרובות את המטה-נתונים (אלא אם כן ספק IdP שלך תומך בעוגני אמון).

 

עוגני אמון הם מפתחות ציבוריים הפועלים כסמכות לאימות אישור חתימה דיגיטלית. לקבלת מידע נוסף, עיין בתיעוד של IdP.

3

הורד את קובץ המטא-נתונים.

שם קובץ המטה-נתונים של Webex הוא idb-meta-<org-ID>-SP.xml.

המרת מטה-נתונים

1

פתח את קובץ המטה-נתונים של Webex המיוצא בעורך טקסט.

2

בדפדפן שלך, פתח את דף הבית של SimpleSAML והיכנס באמצעות אישורי מנהל המערכת שלך.

מיקום דף הבית משתנה, אך בדרך כלל דומה לכתובת URL לדוגמה זו: https://yourcompany.yourdomain.com/simplesaml.

3

מהדף הראשי, לחץ על איחוד.

4

תחת כלים, בצע המרת XML ל- XML של SAML פשוט.

5

העתק את המטה-נתונים של Webex מעורך הטקסט שלך ולאחר מכן הדבק אותו בשדה המרת XML.

6

לחץ על ניתוח .

המטה-נתונים שהומרו מופיעים. אתה תוסיף נתונים אלה לקובץ הטקסט SP המרוחק.

יצירת קובץ מטה-נתונים של ספק שירות מרוחק

שלבים אלה נועדו לשמש דוגמה. ספריית המטה-נתונים ומארח IdP משתנים בהתאם להגדרת הלקוח שלך.

לפני שתתחיל

שים לב לתכונות שעליך להעביר ולמפות בהתאם על ידי עריכת קובץ המטא-נתונים saml20-idp-hosted.php. (לדוגמה, uid, דואר, דוא"ל, וכן הלאה). ראה את המטא-נתונים לדוגמה:

 'authproc' => array(
 // Convert LDAP names to oids.
 3 => array(
 'class' => 'saml:AttributeNameID',
 'attribute' => 'mail',
 'Format' => 'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified',
 
 ),
 50 => array(
 'class' => 'core:AttributeMap',
 'attribute' => 'mail',
 'mail' => array('uid', 'email', 'mail'),
 'sn' => 'lastname',
 'givenName' => 'firstname',
 
 ),
 ),

1

בתצורת SimpleSAML במארח, עבור אל ספריית מטה-נתונים.

2

באמצעות עורך טקסט, הדבק את הנתונים המנותחים בסוף saml20-sp-remote.php ושמור את הקובץ.

3

חזור לעמוד הראשי של SimpleSAML, לחץ על איחודולאחר מכן הצג מטה-נתונים עבור ספק הזהויות.

4

הדבק את הנתונים בקובץ טקסט חדש.

5

שמור את הקובץ המעודכן בשולחן העבודה שלך עם שם בעל משמעות כגון simplesaml-metadata.xml.

ייבוא המטה-נתונים של IdP והפעל כניסה יחידה לאחר בדיקה

לאחר ייצוא המטה-נתונים של Webex , קביעת התצורה של IdP והורדת המטה-נתונים של IdP למערכת המקומית שלך, אתה מוכן לייבא אותם לארגון Webex שלך ממרכז הבקרה.

לפני שתתחיל

אל תבדוק שילוב SSO מממשק ספק הזהויות (IdP). אנו תומכים רק בזרימות שיוזמו על-ידי ספק השירות (יזום SP), ולכן עליך להשתמש בבדיקת Control Hub SSO עבור שילוב זה.

1

בחר אחד:

  • חזור אל מרכז הבקרה – דף בחירת אישורים בדפדפן שלך ולאחר מכן לחץ על הבא.
  • אם מרכז הבקרה אינו פתוח עוד בכרטיסיית הדפדפן, מתצוגת הלקוח ב-https://admin.webex.com , עבור אל ניהול > הגדרותארגון, גלול אל אימותולאחר מכן בחר פעולות > ייבוא מטה-נתונים.
2

בדף ייבוא מטא-נתונים של IdP, גרור ושחרר את קובץ המטא-נתונים IdP לדף או השתמש באפשרות דפדפן הקבצים כדי לאתר ולהעלות את קובץ המטה-נתונים. לחץ על הבא.

עליך להשתמש באפשרות מאובטחת יותר, אם אתה יכול. הדבר אפשרי רק אם ה-IDP שלך השתמש ב-CA ציבורי כדי לחתום על המטא-נתונים שלו.

בכל המקרים האחרים, עליך להשתמש באפשרות 'פחות מאובטח '. פעולה זו כוללת אם המטה-נתונים אינם חתומים, חתומים בחתימה עצמית או נחתמים על-ידי מנהל שירותי פרטי.

3

בחר בדוק הגדרת SSO, וכאשר כרטיסיית דפדפן חדשה נפתחת, בצע אימות באמצעות IdP על-ידי כניסה.


 

אם אתה מקבל שגיאת אימות, ייתכן שקיימת בעיה באישורים. בדוק את שם המשתמש והסיסמה ונסה שוב.

שגיאת Webex App פירושה בדרך כלל בעיה בהגדרת SSO. במקרה זה, עבור שוב על השלבים, במיוחד השלבים שבהם אתה מעתיק ומדביק את המטה-נתונים של Control Hub בהגדרת IdP.


 

כדי לראות את חוויית הכניסה של SSO ישירות, באפשרותך גם ללחוץ על העתק כתובת URL ללוח ממסך זה ולהדביק אותה בחלון דפדפן פרטי. משם, אתה יכול לעבור דרך כניסה עם SSO. שלב זה מפסיק תוצאות חיוביות שגויות עקב אסימון גישה שעשוי להיות בהפעלה קיימת מכניסתך.

4

חזור לכרטיסיה דפדפן מרכז הבקרה.

  • אם הבדיקה הצליחה, בחר בדיקה מוצלחת. הפעל את SSO ולחץ על הבא.
  • אם הבדיקה לא הצליחה, בחר בדיקה לא מוצלחת. כבה את SSO ולחץ על הבא.

 

תצורת SSO אינה נכנסת לתוקף בארגון שלך, אלא אם תבחר בלחצן האפשרויות הראשון ותפעיל את SSO.

מה הלאה?

באפשרותך לבצע את ההליך ב'דיכוי הודעות דואר אלקטרוני אוטומטיות' כדי להשבית הודעות דואר אלקטרוני הנשלחות למשתמשי Webex App חדשים בארגון שלך. המסמך מכיל גם שיטות עבודה מומלצות לשליחת תקשורת למשתמשים בארגון שלך.