Možete konfigurirati integraciju jedinstvene prijave (SSO) između kontrolnog središta i implementacije koja koristi Shibboleth kao davatelja identiteta (IdP).
Jedinstvena prijava i kontrolni centar
Jedinstvena prijava (SSO) je sesija ili postupak provjere autentičnosti korisnika koji korisniku omogućuje da pruži vjerodajnice za pristup jednoj ili više aplikacija. Proces provjerava autentičnost korisnika za sve aplikacije na koje imaju prava. Eliminira daljnje upite kada korisnici mijenjaju aplikacije tijekom određene sesije.
Protokol Federacijskog protokola za označavanje sigurnosnih tvrdnji (SAML 2.0) koristi se za pružanje SSO provjere autentičnosti između Webex oblaka i vašeg davatelja identiteta (IdP).
Profili
Webex App podržava samo SSO profil web preglednika. U SSO profilu web-preglednika Webex App podržava sljedeće veze:
SP pokrenuo POST -> POST povezivanje
SP pokrenuo REDIRECT -> POST povezivanje
Oblik ID naziva
SAML 2.0 Protokol podržava nekoliko NameID formata za komunikaciju o određenom korisniku. Webex App podržava sljedeće NameID formate.
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
U metapodacima koje učitate iz IdP-a prvi unos konfiguriran je za korištenje u Webexu .
SingleLogout
Webex aplikacija podržava jedan profil za odjavu. U webex aplikacijikorisnik se može odjaviti iz aplikacije koja koristi SAML protokol za jedinstvenu odjavu kako bi završio sesiju i potvrdio tu odjavu s vašim IdP-om. Provjerite je li IdP konfiguriran za SingleLogout.
Integracija kontrolnog središta sa shibbolethom
Vodiči za konfiguraciju pokazuju specifičan primjer za SSO integraciju, ali ne pružaju iscrpnu konfiguraciju za sve mogućnosti. Na primjer, dokumentirani su koraci integracije za urnu oblika ime: oasis:names:tc:SAML:2.0:nameid-format:transient . Ostali formati kao što su urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified ili urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress će raditi za SSO integraciju, ali su izvan opsega naše dokumentacije. |
Postavite ovu integraciju za korisnike u web-organizaciji (uključujući Webex App, Webex sastankei druge servise kojima se upravlja u Control Hubu). Ako je vaše Webex web-mjesto integrirano u Control Hub, Webex web-mjesto nasljeđuje upravljanje korisnicima. Ako na taj način ne možete pristupiti sastancima web-exa, a njime se ne upravlja u kontrolnom središtu, morate napraviti zasebnu integraciju da biste omogućili SSO za web-sastanke. (Pogledajte Konfigurirajte jedinstvenu prijavu za Webex za više informacija o integraciji SSO-a u administraciji web-mjesta.)
Koraci integracije odnose se na Shibboleth 2.4.5 u CentOS 7 s Tomcatom 7 kao web poslužiteljem.
Prije nego što počnete
Za SSO i Control HubIDP-ovi moraju biti u skladu sa specifikacijom SAML 2.0. Osim toga, IDP-ovi moraju biti konfigurirani na sljedeći način:
Preuzimanje metapodataka webexa u lokalni sustav
1 | U prikazu klijenta u sustavu https://admin.webex.comotvorite , a zatim se pomaknite do odjeljka Provjera autentičnosti, a zatim se prebacite na postavku Jedinstvena prijava da biste pokrenuli čarobnjak za postavljanje. |
||
2 | Odaberite vrstu certifikata za svoju tvrtku ili ustanovu:
|
||
3 | Preuzmite datoteku metapodataka. Naziv datoteke metapodataka Webexa je idb-meta-SP<org-ID>.xml. |
Konfiguriranje autorizacije u Shibboleth datotekama
Nakon što instalirate Shibboleth, dobivate konfiguracijske datoteke s primjerima.
1 | Idite na direktorij /opt/shibboleth-idp/conf da biste pristupili oglednim datotekama. |
2 | Odlučite koju ćete metodu autorizacije koristiti – na primjer, LDAP se veže za Active Directory. |
3 | Uredite datoteku rukovatelja.xml na sljedeći način: Neodgovorizno
Komentar
|
4 | Ispunite detalje servisa Active Directory da biste omogućili provjeru autentičnosti. Navedite konfiguraciju datoteke login.config. Primjer:
|
Konfiguriranje komponenti davatelja usluga Shibboleth za saml tvrdnju
1 | Dodajte datoteku koju ste preuzeli s Webex SP-a u direktorij /opt/shibboleth-idp/metapodaci. |
2 | Uredite datoteku .xml strani koja se oslanja; nakon oznake DefaultRelyingParty dodajte detalje SAML tvrdnje za Webex.
Za ID morate koristiti vrijednost EntityID iz datoteke metapodataka Webex . Zamijenite ID primjera ID-om entiteta tvrtke ili ustanove. |
3 | Unutar oznake metapodataka:MetadataProvider dodajte mjesto datoteke:
SP metapodaci potječu iz datoteke u datotečnom sustavu Shibboleth, na mjestu na koje ste prenijeli metapodatke za svoju webex organizaciju. |
Konfiguriranje atributa tvrdnje
1 | U odjeljku Poveznik podataka odredite gdje dohvatiti atribute o korisnicima. Primjer:Active Directory, s ID-om myLDAP-a.
|
2 | U odjeljku Definicija atributa zadržite ono što se već nalazi u konfiguraciji za prijelazni ID. |
3 | Dodajte dodatni atribut koji SP očekuje i definirajte u što se mapira u izvoru atributa. Primjer:
|
4 | Definirajte atribut koji želite dati svakom SP ugovoru u datoteci .xml filtra atributa. Navedite atribut UID-a web-mjestu koje se mapira na adresu e-pošte korisnika. Primjer:Otpustite uid atributa SP-u s Webexom .
Pravilo koje ste stvorili u razrješivaču atributa.xml trebalo bi imati pravilo za oslobađanje atributa atra pošte u EntityID koji odgovara Webexu. |
5 | Preuzmite datoteku metapodataka sa Shibboleth poslužitelja u /opt/shibboleth-idp/metapodacima. Naziv datoteke su idp-metapodaci.xml. |
Uvoz IdP metapodataka i omogućavanje jedinstvene prijave nakon testiranja
Nakon što izvezete metapodatke webexa , konfigurirate IdP i preuzmete IdP metapodatke u lokalni sustav, spremni ste ga uvesti u svoju web-ex organizaciju iz Control Huba.
Prije nego što počnete
Nemojte testirati SSO integraciju iz sučelja davatelja identiteta (IdP). Podržavamo samo tokove koje je pokrenuo Davatelj usluga (iniciran SP-om), tako da za tu integraciju morate koristiti SSO test kontrolnog središta .
1 | Odaberi jednu:
|
||||
2 | Na stranici Uvoz IDP metapodataka povucite i ispustite datoteku IdP metapodataka na stranicu ili pomoću mogućnosti preglednika datoteka pronađite i prenesite datoteku metapodataka. Kliknite Dalje. Trebali biste koristiti sigurniju opciju, ako možete. To je moguće samo ako je vaš IDP koristio javni CA za potpisivanje svojih metapodataka. U svim drugim slučajevima morate koristiti opciju Manje sigurno . To uključuje ako metapodaci nisu potpisani, samopotpisani ili potpisani od strane privatnog CA. |
||||
3 | Odaberite Testiraj postavljanje SSO-a, a kada se otvori nova kartica preglednika, provjerite autentičnost pomoću IDP-a prijavom.
|
||||
4 | Vratite se na karticu preglednika Kontrolni centar .
|
Što učiniti sljedeće
Možete slijediti postupak u odjeljku Suzbijanje automatiziranih poruka e-pošte da biste onemogućili e-poštu koja se šalje novim korisnicima web-aplikacije u vašoj tvrtki ili ustanovi. Dokument sadrži i najbolje primjere iz prakse za slanje komunikacija korisnicima u tvrtki ili ustanovi.