- Početak
- /
- Članak
Ako u organizaciji imate vlastitog pružatelja identiteta (IdP), možete integrirati SAML IDP sa svojom organizacijom u Control Hub za jednokratnu prijavu (SSO). SSO omogućuje vašim korisnicima da koriste jedan zajednički skup vjerodajnica za aplikacije Webex App i druge aplikacije u vašoj organizaciji.
Pregled
Prije integracije jednokratne prijave (SSO), Webex koristi osnovnu provjeru autentičnosti prema zadanim postavkama. Osnovna provjera autentičnosti zahtijeva od korisnika da unesu svoje Webex korisničko ime i lozinku svaki put kada se prijave. Ako u svojoj organizaciji imate vlastitog pružatelja identiteta (IDP), možete ga integrirati sa svojom organizacijom u Control Hub for SSO. SSO omogućuje vašim korisnicima da koriste jedan zajednički skup vjerodajnica za Webex aplikacije u vašoj organizaciji.
Ako više volite koristiti osnovnu provjeru autentičnosti, ne morate djelovati. Međutim, uzmite u obzir da osnovna provjera autentičnosti može biti manje sigurna i manje prikladna za korisnike od SSO-a, posebno ako vaša organizacija već koristi IDP. Za poboljšanu sigurnost uz osnovnu provjeru autentičnosti preporučujemo korištenje višefaktorske provjere autentičnosti (MFA) u Control Hubu. Dodatne informacije potražite u odjeljku O mogućavanje višefaktorske integracije provjere autentičnosti u Control Hub.
Testirani SSO raseljenici
Sljedeća rješenja za upravljanje pristupom internetu i federacije testirana su za Webex organizacije. Dokumenti povezani u nastavku vode vas kroz to kako integrirati tog određenog pružatelja identiteta (IDP) s vašom Webex organizacijom.
Ovi vodiči pokrivaju integraciju SSO za Webex usluge kojima se upravlja u Control Hubu (https://admin.webex.com). Ako tražite SSO integraciju web-lokacije (kojom se upravlja u administraciji web- Webex Meetings lokacije), pročitajte Konfiguriranje jednokratne prijave za web-lokaciju. Cisco Webex
Ako želite postaviti SSO za više pružatelja identiteta u vašoj organizaciji, pogledajte SSO s više IDP -a u Webexu.
Ako vaš IDP nije naveden u nastavku, slijedite korake visoke razine na kartici SSO Setup u ovom članku.
Postavljanje jednokratne prijave
Jednokratna prijava (SSO) omogućuje korisnicima sigurnu prijavu na Webex autentifikacijom zajedničkog pružatelja identiteta (IDP) vaše organizacije. Webex aplikacija koristi Webex uslugu za komunikaciju s uslugom identiteta platforme Webex. Uslu ga identiteta potvrđuje autentičnost kod vašeg davatelja identiteta (IDP).
Pokrenite konfiguraciju u Control Hub. Ovaj odjeljak bilježi opće korake visoke razine za integraciju IDP-a treće strane.
Kada konfigurirate SSO s vašim IDP-om, možete mapirati bilo koji atribut na uid. Na primjer, pres
likajte userPrincipalNamepseudonim e-pošte, alternativnu adresu e-pošte ili
bilo koji drugi prikladan atribut na uid. IdP mora uskladiti jednu od
adresa e-pošte korisnika s uid-om prilikom prijave. Webex podržava preslikavanje do 5 adresa e-pošte na uid.
Preporučujemo da uključite Single Logout (SLO) u konfiguraciju metapodataka prilikom postavljanja Webex SAML federacije. Ovaj korak je ključan kako bi se osiguralo da su korisnički tokeni poništeni i kod pružatelja identiteta (IdP) i kod davatelja usluga (SP). Ako ovu konfiguraciju ne izvodi administrator, Webex upozorava korisnike da zatvore preglednike kako bi poništili sve sesije koje su ostale otvorene.
Zahtjevi za pružatelje identiteta
Za SSO i Control Hub, IDP-ovi moraju biti u skladu sa SAML 2.0 specifikacijom. Osim toga, IDP-ovi moraju biti konfigurirani na sljedeći način:
-
Postavite atribut NameID Format na urn:oasis:names:tc:saml:2.0:nameID-format: prijelazni
-
Konfigurirajte zahtjev na IDP-u prema vrsti SSO-a koji implementirate:
-
SSO (za organizaciju) — Ako konfigurirate SSO u ime organizacije, konfigurirajte IdP zahtjev tako da uključuje naziv atributa uid s vrijednošću koja je preslikana na atribut koji je odabran u Directory Connector ili korisnički atribut koji odgovara onom koji je odabran u Webex servisu identiteta. (Ovaj atribut može biti, na primjer, e-mail adrese ili korisničko glavno ime.)
-
Partnerski SSO (samo za pružatelje usluga) — Ako ste administrator pružatelja usluga koji konfigurira SSO partnera da ga koriste organizacije korisnika kojima upravlja pružatelj usluga, konfigurirajte zahtjev za IDP tako da uključuje atribut pošte (umjesto uid). Vri jednost se mora preslikati na atribut koji je odabran u Directory Connector ili korisnički atribut koji odgovara onom koji je odabran u Webex servisu identiteta.
Dodatne informacije o mapiranju prilagođenih atributa za SSO ili Partner SSO potražite u odjeljku V odič za implementaciju za Directory Connector.
-
-
Samo partner SSO. Pružatelj identiteta mora podržavati više URL-ova usluge za potvrdu potrošača (ACS). Za primjere kako konfigurirati više ACS URL-ova na davatelju identiteta, pogledajte:
-
Koristite podržani preglednik: preporučujemo najnoviju verziju Mozilla Firefoxa ili Google Chromea.
-
Onemogućite sve blokatore skočnih prozora u pregledniku.
Vodiči za konfiguraciju prikazuju specifičan primjer za integraciju SSO, ali ne pružaju iscrpnu konfiguraciju za sve mogućnosti. Na primjer, dokumentirani su koraci integr nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientacije za. Ostali formati poput urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressće raditi za integraciju SSO-a, ali su izvan opsega naše dokumentacije.
Uspostaviti SAML sporazum
Morate uspostaviti SAML ugovor između Webex Platform Identity Service i vašeg IDP-a.
Za postizanje uspješnog SAML sporazuma potrebne su vam dvije datoteke:
-
Datoteka metapodataka iz IDP-a, koju treba dati Webexu.
-
Datoteka metapodataka iz Webexa, koju treba dati IDP-u.
Datoteka metapodataka iz vašeg IDP-a identificira IDP i govori Webexu gdje treba poslati SAML zahtjeve za provjeru autentičnosti. Datoteka obično uključuje ID entiteta IDP, potvrdu o potpisivanju, podržane formate nameID i jedan ili više URL-ova usluge jednokratne prijave.
Oznake i vrijednosti metapodataka IDP razlikuju se ovisno o davatelju identiteta. Upotrijebite datoteku metapodataka koju izvozite iz svog IDP-a i identificirajte ekvivalentna polja u sljedećoj tablici. Smjernice za postavljanje specifične za IDP potražite u odjeljku Testirani IDP- ovi za SSO.
| Metapodaci | Vrijednost ili element | Svrha |
|---|---|---|
|
ID entiteta IDP |
|
Identificira IDP u SAML sporazumu. |
|
Zahtjev za potpisivanje zahtjeva za |
|
Označava da li IDP zahtijeva potpisane zahtjeve za provjeru autentičnosti od Webexa. |
|
Potpisivanje potvrde |
|
Pruža certifikat koji Webex koristi za provjeru potpisanih SAML odgovora iz IDP-a. |
|
NameID format |
|
Definira format korisničkog identifikatora koji IDP može poslati u SAML tvrdnji. |
|
URL usluge SSO |
|
Pruža krajnju točku IdP koju Webex može koristiti za slanje zahtjeva za prijavu. |
|
Korisnički atributi |
|
Identificira korisničke atribute koje IDP može uključiti u SAML tvrdnju. |
Datoteka metapodataka iz usluge identiteta identificira Webex kao pružatelja SAML usluga i pruža vrijednosti koje su vašem IDP-u potrebne za dovršetak SAML ugovora. Pomoću ove datoteke konfigurirajte ID entiteta pružatelja usluga, potvrde o potpisivanju i šifriranju, podržane formate NameID, krajnje točke odjave i URL usluge za potvrdu potrošača.
Sljedeća tablica prikazuje polja metapodataka usluge identiteta Webex koja će vašem IDP-u možda trebati.
| Metapodaci | Vrijednost ili element | Svrha |
|---|---|---|
|
ID entiteta pružatelja usluga |
|
Identificira uslugu identiteta Webex u konfiguraciji IDP. |
|
Potpisivanje zahtjeva za potvrdu |
|
Označava da li Webex usluga identiteta potpisuje zahtjeve za provjeru autentičnosti. |
|
Potpisivanje tvrdnje |
|
Označava da li Webex usluga identiteta zahtijeva potpisane tvrdnje. |
|
Potpisivanje potvrde |
|
Pruža certifikat koji IDP može koristiti za provjeru metapodataka ili poruka koje potpisuje Webex usluga identiteta. |
|
Certifikat za šifriranje |
|
Pruža certifikat koji IDP može koristiti za šifriranje SAML tvrdnji za Webex uslugu identiteta. |
|
URL usluge pojedinačne odjave |
|
Pruža Webex krajnje točke odjave ako je odjava konfigurirana u IDP-u. |
|
NameID format |
|
Navodi nameID formate koje Webex usluga identiteta podržava za SAML ugovor. |
|
URL usluge za potrošače tvrdnje |
|
Pruža krajnju točku Webex gdje IDP objavljuje SAML tvrdnje nakon provjere autentičnosti. |
Kada konfigurirate SAML ugovor u Webexu, upotrijebite IDP metapodatke za provjeru IDP entiteta ID-a, potvrde o potpisivanju, nameID formata i URL-a usluge SSO koje zahtijeva vaš davatelj identiteta.
Konfiguriranje usluge identiteta Webex
Koristite ovaj zadatak kada konfigurirate Webex kao davatelja identiteta u Control Hubu i definirate pravila usmjeravanja za korisnike koji provjere autentičnost putem tog IDP-a.
Ako konfigurirate SAML IDP treće strane, upotrijebite vrijednosti metapodataka iz vašeg IDP-a i Webex usluge identiteta kako biste dovršili SAML ugovor prije nego što testirate i aktivirate SSO.
| 1 |
Prijavite se u Control Hub. |
| 2 |
Idite na U . |
| 3 |
Idite na karticu Davatelj identiteta i kliknite Aktiviraj SSO. |
| 4 |
Odaberite Webex kao svoj IDP i kliknite Dalje. |
| 5 |
Provjerite da sam pročitao i razumio kako Webex iDP funkcionira i kliknite Dalje. |
| 6 |
Postavite pravilo usmjeravanja. Nakon što dodate pravilo usmjeravanja, vaš IDP se dodaje i prikazuje se na kartici Dav atelj
identiteta.
Za više informacija pogledajte SSO s više IDP-a u Webexu.
|
Upravljanje
Nakon postavljanja SSO-a, koristite značajke upravljanja SSO-om u Control Hubu da biste održali integraciju.
Možete obnoviti certifikate, izvoziti ili uvesti metapodatke, upravljati SSO upozorenjima, konfigurirati jednokratnu odjavu, onemogućiti SSO i koristiti opcije samooporavka.
Potpuni pregled potražite u odjeljku Upravljanje integracijom jednokratne prijave (SSO) u Control Hub.
Rješavanje problema
Ako naiđete na probleme s integracijom SSO-a, upotrijebite zahtjeve i postupak u ovom odjeljku za rješavanje problema s protokom SAML između vašeg IDP-a i Webexa.
Zahtjevi za rješavanje problema SSO-a
Rješavanje problema s protokom SAML-a između Webex aplikacije, vašeg IDP-a i Webex usluga
Slijedi protok poruka između Webex aplikacije, Webex usluga, usluge identiteta platforme Webex i davatelja identiteta (IDP).

| 1 |
Idite na https://admin.webex.com i, s omogućenim SSO, aplikacija zatraži adresu e-pošte.
![]() Aplikacija šalje podatke Webex usluzi koja provjerava adresu e-pošte.
|
| 2 |
Aplikacija šalje GET zahtjev poslužitelju za autorizaciju OAuth za token. Zahtjev se preusmjerava na službu identiteta na SSO ili protok korisničkog imena i lozinke. Vraća se URL poslužitelja za provjeru autentičnosti. Zahtjev GET možete vidjeti u datoteci praćenja.
U odjeljku parametri usluga traži OAuth kôd, e-poštu korisnika koji je poslao zahtjev i druge OAuth detalje kao što su ClientID, ReDirectURI i Scope.
|
| 3 |
Aplikacija Webex zahtijeva SAML tvrdnju od IDP-a koristeći SAML HTTP POST.
Kada je SSO omogućen, mehanizam za provjeru autentičnosti u usluzi identiteta preusmjerava se na IdP URL za SSO. IdP URL je naveden prilikom razmjene metapodataka .
Provjerite u alatu za praćenje poruku SAML POST. Vidite HTTP POST poruku IDP- u koju traži IDPBroker.
Parametar RelayState prikazuje točan odgovor IdP-a.
Pregledajte verziju dekodiranja SAML zahtjeva, ne postoji mandat AuthN i odredište odgovor a trebalo bi ići na odredišni URL IDP-a. Provjerite je li format imena ispravno konfiguriran u IDP-u pod ispravnim EntityID (SPNameQualifier )
IdP imenski format je naveden i naziv ugovora konfiguriran prilikom kreiranja SAM L ugovora. |
| 4 |
Autentikacija aplikacije događa se između web resursa operativnog sustava i IDP-a.
Ovisno o vašem IDP-u i mehanizmima provjere autentičnosti konfiguriranim u IDP-u, različiti tokovi pokreću se iz IdP-a.
|
| 5 |
Aplikacija šalje HTTP post natrag u uslugu identiteta i uključuje atribute koje je pružio IDP i dogovorene u početnom ugovoru.
Kada je provjera autentičnosti uspješna, aplikacija šalje podatke u SAML POST poruci službi identiteta.
RelayState je isti kao i prethodna HTTP POST poruka gdje aplikacija govori IDP-u koji EntityID traži tvrdnju.
|
| 6 |
SAML tvrdnja od IDP-a do Webexa.
|
| 7 |
Usluga identiteta prima autorizacijski kod koji se zamjenjuje OAuth tokenom za pristup i osvježavanje. Ovaj token se koristi za pristup resursima u ime korisnika.
Nakon što usluga identiteta potvrdi odgovor IdP-a, oni izdaju OAuth token koji omogućuje Webex aplikaciji pristup različitim Webex uslugama.
|
















