- בית
- /
- מאמר
אם יש לך ספק זהות משלך (IdP) בארגון שלך, תוכל לשלב את SAML IdP עם הארגון שלך ב- Control Hub עבור כניסה יחידה (SSO). SSO מאפשר למשתמשים שלך להשתמש בקבוצת אישורים משותפת אחת עבור יישומי Webex App ויישומים אחרים בארגון שלך.
סקירה כללית
לפני שילוב כניסה יחידה (SSO), Webex משתמש באימות בסיסי כברירת מחדל. אימות בסיסי מחייב משתמשים להכניס את שם המשתמש והסיסמה של Webex בכל פעם שהם נכנסים. אם יש לך ספק זהות משלך (IdP) בארגון שלך, תוכל לשלב אותו עם הארגון שלך ב- Control Hub for SSO. SSO מאפשר למשתמשים שלך להשתמש בקבוצת אישורים משותפת אחת עבור יישומי Webex בארגון שלך.
אם אתה מעדיף להשתמש באימות בסיסי, אינך צריך לפעול. עם זאת, יש לקחת בחשבון ש אימות בסיסי עשוי להיות פחות מאובטח ופחות נוח למשתמשים מאשר SSO, במיוחד אם הארגון שלך כבר משתמש ב- IdP. לקבלת אבטחה משופרת באמצעות אימות בסיסי, מומלץ להשתמש באימות רב-גורמי (MFA) ב-Control Hub. לקבלת מידע נוסף, ראה הפעלת שילוב אימות מרובה גורמים ב- Control Hub.
IDPs SSO שנבדקו
הפתרונות הבאים לניהול גישה לאינטרנט ופדרציה נבדקו עבור ארגוני Webex. המסמכים המקושרים להלן ידריכו אותך כיצד לשלב את ספק הז הות הספציפי (IdP) עם ארגון Webex שלך.
מדריכים אלה מכסים שילוב SSO עבור שירותי Webex המנוהלים ב- Control Hub (https://admin.webex.com). אם אתה מחפש שילוב של SSO של Webex Meetings אתר (המנוהל במנהל אתרים), קרא קביעת תצורה של כניסה יחידה לאתר. Cisco Webex
אם ברצונך להגדיר SSO עבור ספקי זהות מרובים בארגון שלך, עיין ב- SSO עם מספר IDPs ב- Webex.
אם אינך רואה את ה- IdP שלך ברשימה למטה, בצע את השלבים ברמה הגבוהה בכרטיסייה הגדרת SS O במאמר זה.
הגדרת כניסה יחידה
כניסה יחידה (SSO) מאפשרת למשתמשים להיכנס ל-Webex בצורה מאובטחת על ידי אימות לספק הזהות המשותף (IdP) בארגון שלך. אפליקציית Webex משתמשת בשירות Webex כדי לתקשר עם שירות הזהות של פלטפורמת Webex. שירות הז הות מאמת עם ספק הזהות שלך (IdP).
התחל את התצורה ברכזת הבקרה. סעיף זה לוכד שלבים גנריים ברמה גבוהה לשילוב IdP של צד שלישי.
כאשר אתה מגדיר את ה- SSO עם IdP שלך, אתה יכול למפות כל תכונה ל- uid. לדוגמה, מיפו
את userPrincipalName, כינוי דוא"ל, כתובת דוא"ל חלופית או
כל תכונה מתאימה אחרת ל- uid. IdP צריך להתאים את אחת מכתובות הדוא"ל של
המשתמש ל- uid בעת הכניסה. Webex תומך במיפוי של עד 5 כתובות דוא"ל ל-
uid.
אנו ממליצים לכלול יציאה יחידה (SLO) לתצורת המטא נתונים שלך בעת הגדרת איחוד Webex SAML. שלב זה חיוני כדי להבטיח כי אסימוני המשתמש יבוטלו הן אצל ספק הזהות (IdP) והן בספק השירות (SP). אם תצורה זו אינה מבוצעת על ידי מנהל מערכת, Webex מתריע למשתמשים לסגור את הדפדפנים שלהם כדי לבטל את כל הפעלות שנותרו פתוחות.
דרישות לספקי זהות
עבור SSO ורכזת בקרה, IDP חייבים להתאים למפרט SAML 2.0. בנוסף, יש להגדיר IDP באופן הבא:
-
הגדר את התכונה תבנית NameID ל- urn:oasis:names:tc:saml:2.0:תבנית שם מזהה: חולף
-
הגדר תביעה ב- IdP בהתאם לסוג ה- SSO שאתה פורס:
-
SSO (לארגון) —אם אתה מגדיר את התצורה של SSO בשם ארגון, קבע את הת צורה של תביעת IdP כך שתכלול את שם התכונה uid עם ערך שמופה לתכונה שנבחרה ב- Directory Connector, או לתכונה המשתמש התואמת לתכונה שנבחרה בשירות הזהות Webex. (תכונה זו יכולה להיות כתובות דואר אלקטרוני או שם משתמש ראשי, לדוגמה.)
-
SSO של שותפים (עבור ספקי שירות בלבד) — אם אתה מנהל ספק שירות אשר מגדיר את התצורה של SSO של שותפים לשימוש על ידי ארגוני הלקוחות שמנהל ספק השירות, קבע את התצורה של תביעת IdP כך שתכ לול את תכונת הדואר (ולא את ה - uid). הערך חייב למפות לתכונה שנבחרה ב- Directory Connector, או לתכונה המשתמש התואמת לזו שנבחרה בשירות הזהות של Webex.
לקבלת מידע נוסף על מיפוי תכונות מותאמות אישית עבור SSO או SSO של שותף, ראה מדריך פריסה עבור מחבר ספריות.
-
-
SSO של שותף בלבד. ספק הזהות חייב לתמוך במספר כתובות URL של שירות צרכני קביעה (ACS). לקבלת דוגמאות כיצד להגדיר כתובות URL מרובות של ACS בספק זהות, ראה:
-
השתמש בדפדפן נתמך: אנו ממליצים על הגרסה האחרונה של Mozilla Firefox או Google Chrome.
-
השבת את כל חוסמי החלונות הקופצים בדפדפן שלך.
מדריכי התצורה מציגים דוגמה ספציפית לשילוב SSO אך אינם מספקים תצורה ממצה לכל האפשרויות. לדוגמה, שלבי האינטגרציה עבור nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientמתועדים. פורמטים אחרים כגון urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressיעבדו עבור שילוב SSO אך הם מחוץ לתחום התיעוד שלנו.
קבעו הסכם SAML
עליך ליצור הסכם SAML בין שירות הזהות של פלטפורמת Webex לבין ה- IdP שלך.
אתה צריך שני קבצים כדי להשיג הסכם SAML מוצלח:
-
קובץ מטא נתונים מ- IdP, למתן ל- Webex.
-
קובץ מטא נתונים מ- Webex, למתן ל- IdP.
קובץ המטא נתונים מ- IdP מזהה את ה- IdP ואומר ל- Webex היכן לשלוח בקשות אימות SAML. הקובץ כולל בדרך כלל את מזהה ישות IdP, אישור חתימה, תבניות NameID נתמכות וכתובת URL אחת או יותר של שירות כניסה יחידה.
התוויות והערכים של מטא נתונים של IdP משתנים בהתאם לספק הזהות. השתמש בקובץ המטא נתונים שאתה מייצא מ- IdP שלך וזהה את השדות המקבילים בטבלה הבאה. לקבלת הנחיות הגדרה ספציפיות ל-IDP, ראה IDPs SSO שנ בדקו.
| מטא נתונים | ערך או אלמנט | מטרה |
|---|---|---|
|
מזהה ישות IdP |
|
מזהה את ה- IdP בהסכם SAML. |
|
דרישת חתימת בקשת אימות |
|
מציין אם ה- IdP דורש בקשות אימות חתומות מ- Webex. |
|
תעודת חתימה |
|
מספק את האישור שבו Webex משתמש כדי לאמת תגובות SAML חתומות מ- IdP. |
|
פורמט שם ID |
|
מגדיר את תבנית מזהה המשתמש שה-IdP יכול לשלוח בקביעת SAML. |
|
כתובת אתר של שירות SSO |
|
מספק את נקודת הקצה של IdP שבה Webex יכול להשתמש כדי לשלוח בקשות כניסה. |
|
תכונות משתמש |
|
מזהה תכונות משתמש שה-IdP עשוי לכלול בקביעת SAML. |
קובץ המטא נתונים משירות הזהות מזהה את Webex כספק שירותי SAML ומספק את הערכים הדרושים ל-IdP כדי להשלים את הסכם SAML. השתמש בקובץ זה כדי להגדיר את מזהה הישות של ספק השירות, אישורי החתימה וההצפנה, תבניות NameID נתמכות, נקודות קצה להתנתקות וכתובת URL של שירות הצרכן של Assertion.
הטבלה הבאה מציגה שדות מטא נתונים של שירות הזהות של Webex שייתכן שיהיה צורך ב-IdP שלך.
| מטא נתונים | ערך או אלמנט | מטרה |
|---|---|---|
|
מזהה ישות ספק שירות |
|
מזהה את שירות הזהות Webex בתצורת IdP. |
|
חתימת בקשת אימות |
|
מציין אם שירות הזהות של Webex חותם על בקשות אימות. |
|
חתימת קביעה |
|
מציין אם שירות הזהות של Webex דורש קביעות חתומות. |
|
תעודת חתימה |
|
מספק את האישור שבו יכול IdP להשתמש כדי לאמת מטא נתונים או הודעות שנחתמו על ידי שירות הזהות Webex. |
|
תעודת הצפנה |
|
מספק את האישור שבו יכול IdP להשתמש כדי להצפין קביעות SAML עבור שירות הזהות Webex. |
|
כתובת אתר יחידה של שירות יציאה |
|
מספק נקודות קצה של יציאה של Webex, אם ההתנתקות מוגדרת ב- IdP. |
|
פורמט שם ID |
|
מפרט את תבניות NameID ששירות הזהות Webex תומך בהסכם SAML. |
|
כתובת אתר שירות צרכנים של קביעה |
|
מספק את נקודת הקצה של Webex שבה ה- IdP מפרסם קביעות SAML לאחר האימות. |
כאשר אתה מגדיר את הסכם SAML ב- Webex, השתמש במטא נתונים של IdP כדי לאמת את מזהה ישות IdP, אישור החתימה, תבנית NameID וכתובת האתר של שירות SSO הנדרשים על ידי ספק הזהות שלך.
קביעת תצורה של שירות הזהות של Webex
השתמש במשימה זו בעת הגדרת תצורת Webex כספק זהות ב- Control Hub והגדר כללי ניתוב למשתמשים המאותתים באמצעות IdP זה.
אם אתה מגדיר את התצורה של SAML IdP של צד שלישי, השתמש בערכי המטא נתונים מ- IdP שלך ומשירות הזהות של Webex כדי להשלים את הסכם SAML לפני שתבדוק והפעלת SSO.
| 1 |
היכנס לרכ זת הבקרה. |
| 2 |
עבור אל . |
| 3 |
עבור אל הכרטיסייה ספק זהות ולחץ על הפ על SSO. |
| 4 |
בחר Webex בתור IdP שלך ולח ץ על הבא. |
| 5 |
בדוק קראתי והבנתי כיצד Webex IdP עובד ולח ץ על הבא. |
| 6 |
הגדר כלל ניתוב. לאחר הוספת כלל ניתוב, IdP שלך מתווסף ומוצג בכרטיסייה ספק
זהות.
לקבלת מידע נוסף, עיין ב- SSO עם מספר IDPs ב- Webex.
|
ניהול
לאחר הגדרת SSO, השתמש בתכונות ניהול SSO ב- Control Hub כדי לשמור על האינטגרציה.
ניתן לחדש אישורים, לייצא או לייבא מטא נתונים, לנהל התראות SSO, להגדיר יציאה יחידה, להשבית SSO ולהשתמש באפשרויות שחזור עצמי.
ראה ניהול שילוב כניסה יחידה (SSO) במרכז הבקרה לקבלת פירוט מלא.
פתרון בעיות
אם אתה נתקל בבעיות בשילוב SSO שלך, השתמש בדרישות ובהליך בסעיף זה כדי לפתור את זרימת SAML בין ה- IdP שלך ל- Webex.
דרישות לפתרון בעיות SSO
פתרון בעיות בזרימת SAML בין אפליקציית Webex, IdP שלך ושירותי Webex
להלן זרימת ההודעות בין אפליקציית Webex, שירותי Webex, שירות הזהות של פלטפורמת Webex וספק הזהות (IdP).

| 1 |
עבור אל https://admin.webex.com וכאשר SSO מופעל, האפליקציה תנחה כתובת דוא"ל.
![]() האפליקציה שולחת את המידע לשירות Webex אשר מאמת את כתובת הדוא"ל.
|
| 2 |
האפליקציה שולחת בקשת GET לשרת ההרשאה של OAuth עבור אסימון. הבקשה מופנית לשירות הזהות לזרימת SSO או שם המשתמש והסיסמה. כתובת האתר של שרת האימות מוחזרת. אתה יכול לראות את בקשת GET בקובץ המעקב.
בקטע הפרמטרים השירות מחפש קוד OAuth, דוא"ל של המשתמש ששלח את הבקשה ופרטי OAuth אחרים כגון ClientID, RedirectURI ו- Scope.
|
| 3 |
אפליקציית Webex מבקשת קביעת SAML מה-IdP באמצעות SAML HTTP POST.
כאשר SSO מופעל, מנוע האימות בשירות הזהות מפנה מחדש לכתובת ה-URL של IdP עבור SSO. כתובת האתר של IdP שסופקה בעת החלפת המטא נתונים.
בדוק בכלי המעקב אחר הודעת SAML POST. אתה רואה הודעת HTTP POST ל- IdP המבוקש על ידי ה- IDPBroker.
הפרמטר RelayState מציג את התשובה הנכונה מ- IdP.
עיין בגרסת הפענוח של בקשת SAML, אין מנדט AuthN ויעד התשובה צריך לעבור לכתובת האתר של היעד של ה- IdP. ודא שהתבנית של שם מזהה מוגדרת כהלכה ב- IdP תחת EntityId הנכון (SPNameQu alifier)
פורמט שם ה- IdP מוגדר ושם ההסכם מוגדר בעת יצירת הסכם SAML. |
| 4 |
האימות עבור האפליקציה מתרחש בין משאבי האינטרנט של מערכת ההפעלה לבין ה- IdP.
בהתאם ל- IdP שלך ולמנגנוני האימות שהוגדרו ב- IdP, זרימות שונות מתחילות מ- IdP.
|
| 5 |
האפליקציה שולחת פוסט HTTP בחזרה לשירות הזהות וכוללת את התכונות המסופקות על ידי ה- IdP ומוסכמות בהסכם הראשוני.
כאשר האימות מצליח, האפליקציה שולחת את המידע בהודעת SAML POST לשירות הזהות.
ה- RelayState זהה להודעת ה- HTTP POST הקודמת שבה האפליקציה אומרת ל- IdP איזה EntityID מבקש את הטענה.
|
| 6 |
קביעת SAML מ- IdP ל- Webex.
|
| 7 |
שירות הזהות מקבל קוד הרשאה המוחלף באסימון גישה ורענון OAuth. אסימון זה משמש לגישה למשאבים בשם המשתמש.
לאחר ששירות הזהות מאמת את התשובה מ- IdP, הם מנפיקים אסימון OAuth המאפשר לאפליקציית Webex לגשת לשירותי Webex השונים.
|
















