במאמר זה
סקירה כללית
IDPs SSO שנבדקו
dropdown icon
הגדרת כניסה יחידה
    דרישות לספקי זהות
    קבעו הסכם SAML
    קביעת תצורה של שירות הזהות של Webex
ניהול
dropdown icon
פתרון בעיות
    דרישות לפתרון בעיות SSO
    פתרון בעיות בזרימת SAML בין אפליקציית Webex, IdP שלך ושירותי Webex
    פתרון בעיות של שגיאות SSO
    מידע קשור
שילוב כניסה יחידה ברכזת הבקרה
list-menuבמאמר זה
list-menuמשוב?

אם יש לך ספק זהות משלך (IdP) בארגון שלך, תוכל לשלב את SAML IdP עם הארגון שלך ב- Control Hub עבור כניסה יחידה (SSO). SSO מאפשר למשתמשים שלך להשתמש בקבוצת אישורים משותפת אחת עבור יישומי Webex App ויישומים אחרים בארגון שלך.

סקירה כללית

לפני שילוב כניסה יחידה (SSO), Webex משתמש באימות בסיסי כברירת מחדל. אימות בסיסי מחייב משתמשים להכניס את שם המשתמש והסיסמה של Webex בכל פעם שהם נכנסים. אם יש לך ספק זהות משלך (IdP) בארגון שלך, תוכל לשלב אותו עם הארגון שלך ב- Control Hub for SSO. SSO מאפשר למשתמשים שלך להשתמש בקבוצת אישורים משותפת אחת עבור יישומי Webex בארגון שלך.

אם אתה מעדיף להשתמש באימות בסיסי, אינך צריך לפעול. עם זאת, יש לקחת בחשבון ש אימות בסיסי עשוי להיות פחות מאובטח ופחות נוח למשתמשים מאשר SSO, במיוחד אם הארגון שלך כבר משתמש ב- IdP. לקבלת אבטחה משופרת באמצעות אימות בסיסי, מומלץ להשתמש באימות רב-גורמי (MFA) ב-Control Hub. לקבלת מידע נוסף, ראה הפעלת שילוב אימות מרובה גורמים ב- Control Hub.

IDPs SSO שנבדקו

הפתרונות הבאים לניהול גישה לאינטרנט ופדרציה נבדקו עבור ארגוני Webex. המסמכים המקושרים להלן ידריכו אותך כיצד לשלב את ספק הז הות הספציפי (IdP) עם ארגון Webex שלך.

מדריכים אלה מכסים שילוב SSO עבור שירותי Webex המנוהלים ב- Control Hub (https://admin.webex.com). אם אתה מחפש שילוב של SSO של Webex Meetings אתר (המנוהל במנהל אתרים), קרא קביעת תצורה של כניסה יחידה לאתר. Cisco Webex

אם ברצונך להגדיר SSO עבור ספקי זהות מרובים בארגון שלך, עיין ב- SSO עם מספר IDPs ב- Webex.

אם אינך רואה את ה- IdP שלך ברשימה למטה, בצע את השלבים ברמה הגבוהה בכרטיסייה הגדרת SS O במאמר זה.

הגדרת כניסה יחידה

כניסה יחידה (SSO) מאפשרת למשתמשים להיכנס ל-Webex בצורה מאובטחת על ידי אימות לספק הזהות המשותף (IdP) בארגון שלך. אפליקציית Webex משתמשת בשירות Webex כדי לתקשר עם שירות הזהות של פלטפורמת Webex. שירות הז הות מאמת עם ספק הזהות שלך (IdP).

התחל את התצורה ברכזת הבקרה. סעיף זה לוכד שלבים גנריים ברמה גבוהה לשילוב IdP של צד שלישי.

כאשר אתה מגדיר את ה- SSO עם IdP שלך, אתה יכול למפות כל תכונה ל- uid. לדוגמה, מיפו את userPrincipalName, כינוי דוא"ל, כתובת דוא"ל חלופית או כל תכונה מתאימה אחרת ל- uid. IdP צריך להתאים את אחת מכתובות הדוא"ל של המשתמש ל- uid בעת הכניסה. Webex תומך במיפוי של עד 5 כתובות דוא"ל ל- uid.

אנו ממליצים לכלול יציאה יחידה (SLO) לתצורת המטא נתונים שלך בעת הגדרת איחוד Webex SAML. שלב זה חיוני כדי להבטיח כי אסימוני המשתמש יבוטלו הן אצל ספק הזהות (IdP) והן בספק השירות (SP). אם תצורה זו אינה מבוצעת על ידי מנהל מערכת, Webex מתריע למשתמשים לסגור את הדפדפנים שלהם כדי לבטל את כל הפעלות שנותרו פתוחות.

דרישות לספקי זהות

עבור SSO ורכזת בקרה, IDP חייבים להתאים למפרט SAML 2.0. בנוסף, יש להגדיר IDP באופן הבא:

  • הגדר את התכונה תבנית NameID ל- urn:oasis:names:tc:saml:2.0:תבנית שם מזהה: חולף

  • הגדר תביעה ב- IdP בהתאם לסוג ה- SSO שאתה פורס:

    • SSO (לארגון) —אם אתה מגדיר את התצורה של SSO בשם ארגון, קבע את הת צורה של תביעת IdP כך שתכלול את שם התכונה uid עם ערך שמופה לתכונה שנבחרה ב- Directory Connector, או לתכונה המשתמש התואמת לתכונה שנבחרה בשירות הזהות Webex. (תכונה זו יכולה להיות כתובות דואר אלקטרוני או שם משתמש ראשי, לדוגמה.)

    • SSO של שותפים (עבור ספקי שירות בלבד) — אם אתה מנהל ספק שירות אשר מגדיר את התצורה של SSO של שותפים לשימוש על ידי ארגוני הלקוחות שמנהל ספק השירות, קבע את התצורה של תביעת IdP כך שתכ לול את תכונת הדואר (ולא את ה - uid). הערך חייב למפות לתכונה שנבחרה ב- Directory Connector, או לתכונה המשתמש התואמת לזו שנבחרה בשירות הזהות של Webex.

    לקבלת מידע נוסף על מיפוי תכונות מותאמות אישית עבור SSO או SSO של שותף, ראה מדריך פריסה עבור מחבר ספריות.

  • SSO של שותף בלבד. ספק הזהות חייב לתמוך במספר כתובות URL של שירות צרכני קביעה (ACS). לקבלת דוגמאות כיצד להגדיר כתובות URL מרובות של ACS בספק זהות, ראה:

  • השתמש בדפדפן נתמך: אנו ממליצים על הגרסה האחרונה של Mozilla Firefox או Google Chrome.

  • השבת את כל חוסמי החלונות הקופצים בדפדפן שלך.

מדריכי התצורה מציגים דוגמה ספציפית לשילוב SSO אך אינם מספקים תצורה ממצה לכל האפשרויות. לדוגמה, שלבי האינטגרציה עבור nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientמתועדים. פורמטים אחרים כגון urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressיעבדו עבור שילוב SSO אך הם מחוץ לתחום התיעוד שלנו.

קבעו הסכם SAML

עליך ליצור הסכם SAML בין שירות הזהות של פלטפורמת Webex לבין ה- IdP שלך.

אתה צריך שני קבצים כדי להשיג הסכם SAML מוצלח:

  • קובץ מטא נתונים מ- IdP, למתן ל- Webex.

  • קובץ מטא נתונים מ- Webex, למתן ל- IdP.

Flow of metadata file exchange between Webex and the identity provider.

קובץ המטא נתונים מ- IdP מזהה את ה- IdP ואומר ל- Webex היכן לשלוח בקשות אימות SAML. הקובץ כולל בדרך כלל את מזהה ישות IdP, אישור חתימה, תבניות NameID נתמכות וכתובת URL אחת או יותר של שירות כניסה יחידה.

התוויות והערכים של מטא נתונים של IdP משתנים בהתאם לספק הזהות. השתמש בקובץ המטא נתונים שאתה מייצא מ- IdP שלך וזהה את השדות המקבילים בטבלה הבאה. לקבלת הנחיות הגדרה ספציפיות ל-IDP, ראה IDPs SSO שנ בדקו.

טבלה 1. שדות מטא נתונים של IdP
מטא נתוניםערך או אלמנטמטרה

מזהה ישות IdP

entityIDעל הא EntityDescriptorלמנט

מזהה את ה- IdP בהסכם SAML.

דרישת חתימת בקשת אימות

WantAuthnRequestsSignedתכונה, כאשר נוכחת

מציין אם ה- IdP דורש בקשות אימות חתומות מ- Webex.

תעודת חתימה

KeyDescriptor use="signing"ו X509Certificate

מספק את האישור שבו Webex משתמש כדי לאמת תגובות SAML חתומות מ- IdP.

פורמט שם ID

NameIDFormat

מגדיר את תבנית מזהה המשתמש שה-IdP יכול לשלוח בקביעת SAML.

כתובת אתר של שירות SSO

SingleSignOnServiceעם Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"או Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

מספק את נקודת הקצה של IdP שבה Webex יכול להשתמש כדי לשלוח בקשות כניסה.

תכונות משתמש

Attributeאלמנטים, אם מסופקים על ידי המטא נתונים של IdP

מזהה תכונות משתמש שה-IdP עשוי לכלול בקביעת SAML.

קובץ המטא נתונים משירות הזהות מזהה את Webex כספק שירותי SAML ומספק את הערכים הדרושים ל-IdP כדי להשלים את הסכם SAML. השתמש בקובץ זה כדי להגדיר את מזהה הישות של ספק השירות, אישורי החתימה וההצפנה, תבניות NameID נתמכות, נקודות קצה להתנתקות וכתובת URL של שירות הצרכן של Assertion.

הטבלה הבאה מציגה שדות מטא נתונים של שירות הזהות של Webex שייתכן שיהיה צורך ב-IdP שלך.

טבלה 2. שדות מטא נתונים של שירות הזהות Webex
מטא נתוניםערך או אלמנטמטרה

מזהה ישות ספק שירות

entityIDעל הא EntityDescriptorלמנט

מזהה את שירות הזהות Webex בתצורת IdP.

חתימת בקשת אימות

AuthnRequestsSignedתכונה

מציין אם שירות הזהות של Webex חותם על בקשות אימות.

חתימת קביעה

WantAssertionsSignedתכונה

מציין אם שירות הזהות של Webex דורש קביעות חתומות.

תעודת חתימה

KeyDescriptor use="signing"ו X509Certificate

מספק את האישור שבו יכול IdP להשתמש כדי לאמת מטא נתונים או הודעות שנחתמו על ידי שירות הזהות Webex.

תעודת הצפנה

KeyDescriptor use="encryption"ו X509Certificate

מספק את האישור שבו יכול IdP להשתמש כדי להצפין קביעות SAML עבור שירות הזהות Webex.

כתובת אתר יחידה של שירות יציאה

SingleLogoutServiceעם Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"או Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

מספק נקודות קצה של יציאה של Webex, אם ההתנתקות מוגדרת ב- IdP.

פורמט שם ID

NameIDFormat

מפרט את תבניות NameID ששירות הזהות Webex תומך בהסכם SAML.

כתובת אתר שירות צרכנים של קביעה

AssertionConsumerServiceעם Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

מספק את נקודת הקצה של Webex שבה ה- IdP מפרסם קביעות SAML לאחר האימות.

כאשר אתה מגדיר את הסכם SAML ב- Webex, השתמש במטא נתונים של IdP כדי לאמת את מזהה ישות IdP, אישור החתימה, תבנית NameID וכתובת האתר של שירות SSO הנדרשים על ידי ספק הזהות שלך.

קביעת תצורה של שירות הזהות של Webex

השתמש במשימה זו בעת הגדרת תצורת Webex כספק זהות ב- Control Hub והגדר כללי ניתוב למשתמשים המאותתים באמצעות IdP זה.

אם אתה מגדיר את התצורה של SAML IdP של צד שלישי, השתמש בערכי המטא נתונים מ- IdP שלך ומשירות הזהות של Webex כדי להשלים את הסכם SAML לפני שתבדוק והפעלת SSO.

1

היכנס לרכ זת הבקרה.

2

עבור אל ניהול > אבטחה > אימות.

3

עבור אל הכרטיסייה ספק זהות ולחץ על הפ על SSO.

4

בחר Webex בתור IdP שלך ולח ץ על הבא.

5

בדוק קראתי והבנתי כיצד Webex IdP עובד ולח ץ על הבא.

6

הגדר כלל ניתוב.

לאחר הוספת כלל ניתוב, IdP שלך מתווסף ומוצג בכרטיסייה ספק זהות.
לקבלת מידע נוסף, עיין ב- SSO עם מספר IDPs ב- Webex.

ניהול

לאחר הגדרת SSO, השתמש בתכונות ניהול SSO ב- Control Hub כדי לשמור על האינטגרציה.

ניתן לחדש אישורים, לייצא או לייבא מטא נתונים, לנהל התראות SSO, להגדיר יציאה יחידה, להשבית SSO ולהשתמש באפשרויות שחזור עצמי.

ראה ניהול שילוב כניסה יחידה (SSO) במרכז הבקרה לקבלת פירוט מלא.

פתרון בעיות

אם אתה נתקל בבעיות בשילוב SSO שלך, השתמש בדרישות ובהליך בסעיף זה כדי לפתור את זרימת SAML בין ה- IdP שלך ל- Webex.

פתרון בעיות בזרימת SAML בין אפליקציית Webex, IdP שלך ושירותי Webex

להלן זרימת ההודעות בין אפליקציית Webex, שירותי Webex, שירות הזהות של פלטפורמת Webex וספק הזהות (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

עבור אל https://admin.webex.com וכאשר SSO מופעל, האפליקציה תנחה כתובת דוא"ל.

Control Hub sign in screen.

האפליקציה שולחת את המידע לשירות Webex אשר מאמת את כתובת הדוא"ל.

Information sent to Webex service for email address verification.

2

האפליקציה שולחת בקשת GET לשרת ההרשאה של OAuth עבור אסימון. הבקשה מופנית לשירות הזהות לזרימת SSO או שם המשתמש והסיסמה. כתובת האתר של שרת האימות מוחזרת.

אתה יכול לראות את בקשת GET בקובץ המעקב.

GET request details in the log file.

בקטע הפרמטרים השירות מחפש קוד OAuth, דוא"ל של המשתמש ששלח את הבקשה ופרטי OAuth אחרים כגון ClientID, RedirectURI ו- Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

אפליקציית Webex מבקשת קביעת SAML מה-IdP באמצעות SAML HTTP POST.

כאשר SSO מופעל, מנוע האימות בשירות הזהות מפנה מחדש לכתובת ה-URL של IdP עבור SSO. כתובת האתר של IdP שסופקה בעת החלפת המטא נתונים.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

בדוק בכלי המעקב אחר הודעת SAML POST. אתה רואה הודעת HTTP POST ל- IdP המבוקש על ידי ה- IDPBroker.

SAML POST message to the identity provider.

הפרמטר RelayState מציג את התשובה הנכונה מ- IdP.

RelayState parameter showing the correct reply from the identity provider.

עיין בגרסת הפענוח של בקשת SAML, אין מנדט AuthN ויעד התשובה צריך לעבור לכתובת האתר של היעד של ה- IdP. ודא שהתבנית של שם מזהה מוגדרת כהלכה ב- IdP תחת EntityId הנכון (SPNameQu alifier)

SAML request showing the nameid-format configured in the identity provider.

פורמט שם ה- IdP מוגדר ושם ההסכם מוגדר בעת יצירת הסכם SAML.

4

האימות עבור האפליקציה מתרחש בין משאבי האינטרנט של מערכת ההפעלה לבין ה- IdP.

בהתאם ל- IdP שלך ולמנגנוני האימות שהוגדרו ב- IdP, זרימות שונות מתחילות מ- IdP.

Identity provider placeholder for your organization.

5

האפליקציה שולחת פוסט HTTP בחזרה לשירות הזהות וכוללת את התכונות המסופקות על ידי ה- IdP ומוסכמות בהסכם הראשוני.

כאשר האימות מצליח, האפליקציה שולחת את המידע בהודעת SAML POST לשירות הזהות.

SAML POST message to the identity service.

ה- RelayState זהה להודעת ה- HTTP POST הקודמת שבה האפליקציה אומרת ל- IdP איזה EntityID מבקש את הטענה.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

קביעת SAML מ- IdP ל- Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

שירות הזהות מקבל קוד הרשאה המוחלף באסימון גישה ורענון OAuth. אסימון זה משמש לגישה למשאבים בשם המשתמש.

לאחר ששירות הזהות מאמת את התשובה מ- IdP, הם מנפיקים אסימון OAuth המאפשר לאפליקציית Webex לגשת לשירותי Webex השונים.

OAuth token allowing Webex App to access the different Webex services.

האם המאמר הועיל לך?
האם המאמר הועיל לך?