U ovome članku
Pregled
Testirani SSO raseljenici
dropdown icon
Postavljanje jednokratne prijave
    Zahtjevi za pružatelje identiteta
    Uspostaviti SAML sporazum
    Konfiguriranje usluge identiteta Webex
Upravljanje
dropdown icon
Rješavanje problema
    Zahtjevi za rješavanje problema SSO-a
    Rješavanje problema s protokom SAML-a između Webex aplikacije, vašeg IDP-a i Webex usluga
    Rješavanje problema sa SSO pogreškama
    Povezane informacije
Integracija s jednom prijavom u Control Hub
list-menuU ovome članku
list-menuŽelite li poslati povratne informacije?

Ako u organizaciji imate vlastitog pružatelja identiteta (IdP), možete integrirati SAML IDP sa svojom organizacijom u Control Hub za jednokratnu prijavu (SSO). SSO omogućuje vašim korisnicima da koriste jedan zajednički skup vjerodajnica za aplikacije Webex App i druge aplikacije u vašoj organizaciji.

Pregled

Prije integracije jednokratne prijave (SSO), Webex koristi osnovnu provjeru autentičnosti prema zadanim postavkama. Osnovna provjera autentičnosti zahtijeva od korisnika da unesu svoje Webex korisničko ime i lozinku svaki put kada se prijave. Ako u svojoj organizaciji imate vlastitog pružatelja identiteta (IDP), možete ga integrirati sa svojom organizacijom u Control Hub for SSO. SSO omogućuje vašim korisnicima da koriste jedan zajednički skup vjerodajnica za Webex aplikacije u vašoj organizaciji.

Ako više volite koristiti osnovnu provjeru autentičnosti, ne morate djelovati. Međutim, uzmite u obzir da osnovna provjera autentičnosti može biti manje sigurna i manje prikladna za korisnike od SSO-a, posebno ako vaša organizacija već koristi IDP. Za poboljšanu sigurnost uz osnovnu provjeru autentičnosti preporučujemo korištenje višefaktorske provjere autentičnosti (MFA) u Control Hubu. Dodatne informacije potražite u odjeljku O mogućavanje višefaktorske integracije provjere autentičnosti u Control Hub.

Testirani SSO raseljenici

Sljedeća rješenja za upravljanje pristupom internetu i federacije testirana su za Webex organizacije. Dokumenti povezani u nastavku vode vas kroz to kako integrirati tog određenog pružatelja identiteta (IDP) s vašom Webex organizacijom.

Ovi vodiči pokrivaju integraciju SSO za Webex usluge kojima se upravlja u Control Hubu (https://admin.webex.com). Ako tražite SSO integraciju web-lokacije (kojom se upravlja u administraciji web- Webex Meetings lokacije), pročitajte Konfiguriranje jednokratne prijave za web-lokaciju. Cisco Webex

Ako želite postaviti SSO za više pružatelja identiteta u vašoj organizaciji, pogledajte SSO s više IDP -a u Webexu.

Ako vaš IDP nije naveden u nastavku, slijedite korake visoke razine na kartici SSO Setup u ovom članku.

Postavljanje jednokratne prijave

Jednokratna prijava (SSO) omogućuje korisnicima sigurnu prijavu na Webex autentifikacijom zajedničkog pružatelja identiteta (IDP) vaše organizacije. Webex aplikacija koristi Webex uslugu za komunikaciju s uslugom identiteta platforme Webex. Uslu ga identiteta potvrđuje autentičnost kod vašeg davatelja identiteta (IDP).

Pokrenite konfiguraciju u Control Hub. Ovaj odjeljak bilježi opće korake visoke razine za integraciju IDP-a treće strane.

Kada konfigurirate SSO s vašim IDP-om, možete mapirati bilo koji atribut na uid. Na primjer, pres likajte userPrincipalNamepseudonim e-pošte, alternativnu adresu e-pošte ili bilo koji drugi prikladan atribut na uid. IdP mora uskladiti jednu od adresa e-pošte korisnika s uid-om prilikom prijave. Webex podržava preslikavanje do 5 adresa e-pošte na uid.

Preporučujemo da uključite Single Logout (SLO) u konfiguraciju metapodataka prilikom postavljanja Webex SAML federacije. Ovaj korak je ključan kako bi se osiguralo da su korisnički tokeni poništeni i kod pružatelja identiteta (IdP) i kod davatelja usluga (SP). Ako ovu konfiguraciju ne izvodi administrator, Webex upozorava korisnike da zatvore preglednike kako bi poništili sve sesije koje su ostale otvorene.

Zahtjevi za pružatelje identiteta

Za SSO i Control Hub, IDP-ovi moraju biti u skladu sa SAML 2.0 specifikacijom. Osim toga, IDP-ovi moraju biti konfigurirani na sljedeći način:

  • Postavite atribut NameID Format na urn:oasis:names:tc:saml:2.0:nameID-format: prijelazni

  • Konfigurirajte zahtjev na IDP-u prema vrsti SSO-a koji implementirate:

    • SSO (za organizaciju) — Ako konfigurirate SSO u ime organizacije, konfigurirajte IdP zahtjev tako da uključuje naziv atributa uid s vrijednošću koja je preslikana na atribut koji je odabran u Directory Connector ili korisnički atribut koji odgovara onom koji je odabran u Webex servisu identiteta. (Ovaj atribut može biti, na primjer, e-mail adrese ili korisničko glavno ime.)

    • Partnerski SSO (samo za pružatelje usluga) — Ako ste administrator pružatelja usluga koji konfigurira SSO partnera da ga koriste organizacije korisnika kojima upravlja pružatelj usluga, konfigurirajte zahtjev za IDP tako da uključuje atribut pošte (umjesto uid). Vri jednost se mora preslikati na atribut koji je odabran u Directory Connector ili korisnički atribut koji odgovara onom koji je odabran u Webex servisu identiteta.

    Dodatne informacije o mapiranju prilagođenih atributa za SSO ili Partner SSO potražite u odjeljku V odič za implementaciju za Directory Connector.

  • Samo partner SSO. Pružatelj identiteta mora podržavati više URL-ova usluge za potvrdu potrošača (ACS). Za primjere kako konfigurirati više ACS URL-ova na davatelju identiteta, pogledajte:

  • Koristite podržani preglednik: preporučujemo najnoviju verziju Mozilla Firefoxa ili Google Chromea.

  • Onemogućite sve blokatore skočnih prozora u pregledniku.

Vodiči za konfiguraciju prikazuju specifičan primjer za integraciju SSO, ali ne pružaju iscrpnu konfiguraciju za sve mogućnosti. Na primjer, dokumentirani su koraci integr nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientacije za. Ostali formati poput urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressće raditi za integraciju SSO-a, ali su izvan opsega naše dokumentacije.

Uspostaviti SAML sporazum

Morate uspostaviti SAML ugovor između Webex Platform Identity Service i vašeg IDP-a.

Za postizanje uspješnog SAML sporazuma potrebne su vam dvije datoteke:

  • Datoteka metapodataka iz IDP-a, koju treba dati Webexu.

  • Datoteka metapodataka iz Webexa, koju treba dati IDP-u.

Flow of metadata file exchange between Webex and the identity provider.

Datoteka metapodataka iz vašeg IDP-a identificira IDP i govori Webexu gdje treba poslati SAML zahtjeve za provjeru autentičnosti. Datoteka obično uključuje ID entiteta IDP, potvrdu o potpisivanju, podržane formate nameID i jedan ili više URL-ova usluge jednokratne prijave.

Oznake i vrijednosti metapodataka IDP razlikuju se ovisno o davatelju identiteta. Upotrijebite datoteku metapodataka koju izvozite iz svog IDP-a i identificirajte ekvivalentna polja u sljedećoj tablici. Smjernice za postavljanje specifične za IDP potražite u odjeljku Testirani IDP- ovi za SSO.

Tablica 1. Polja metapodataka IDP
MetapodaciVrijednost ili elementSvrha

ID entiteta IDP

entityIDna EntityDescriptorelementu

Identificira IDP u SAML sporazumu.

Zahtjev za potpisivanje zahtjeva za

WantAuthnRequestsSignedatribut, kada je prisutan

Označava da li IDP zahtijeva potpisane zahtjeve za provjeru autentičnosti od Webexa.

Potpisivanje potvrde

KeyDescriptor use="signing"i X509Certificate

Pruža certifikat koji Webex koristi za provjeru potpisanih SAML odgovora iz IDP-a.

NameID format

NameIDFormat

Definira format korisničkog identifikatora koji IDP može poslati u SAML tvrdnji.

URL usluge SSO

SingleSignOnServicesa Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"ili Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Pruža krajnju točku IdP koju Webex može koristiti za slanje zahtjeva za prijavu.

Korisnički atributi

Attributeelementi, ako ih isporučuju metapodaci IDP-a

Identificira korisničke atribute koje IDP može uključiti u SAML tvrdnju.

Datoteka metapodataka iz usluge identiteta identificira Webex kao pružatelja SAML usluga i pruža vrijednosti koje su vašem IDP-u potrebne za dovršetak SAML ugovora. Pomoću ove datoteke konfigurirajte ID entiteta pružatelja usluga, potvrde o potpisivanju i šifriranju, podržane formate NameID, krajnje točke odjave i URL usluge za potvrdu potrošača.

Sljedeća tablica prikazuje polja metapodataka usluge identiteta Webex koja će vašem IDP-u možda trebati.

Tablica 2. Polja metapodataka usluge identiteta Webex
MetapodaciVrijednost ili elementSvrha

ID entiteta pružatelja usluga

entityIDna EntityDescriptorelementu

Identificira uslugu identiteta Webex u konfiguraciji IDP.

Potpisivanje zahtjeva za potvrdu

AuthnRequestsSignedatribut

Označava da li Webex usluga identiteta potpisuje zahtjeve za provjeru autentičnosti.

Potpisivanje tvrdnje

WantAssertionsSignedatribut

Označava da li Webex usluga identiteta zahtijeva potpisane tvrdnje.

Potpisivanje potvrde

KeyDescriptor use="signing"i X509Certificate

Pruža certifikat koji IDP može koristiti za provjeru metapodataka ili poruka koje potpisuje Webex usluga identiteta.

Certifikat za šifriranje

KeyDescriptor use="encryption"i X509Certificate

Pruža certifikat koji IDP može koristiti za šifriranje SAML tvrdnji za Webex uslugu identiteta.

URL usluge pojedinačne odjave

SingleLogoutServicesa Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"ili Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Pruža Webex krajnje točke odjave ako je odjava konfigurirana u IDP-u.

NameID format

NameIDFormat

Navodi nameID formate koje Webex usluga identiteta podržava za SAML ugovor.

URL usluge za potrošače tvrdnje

AssertionConsumerServicesa Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Pruža krajnju točku Webex gdje IDP objavljuje SAML tvrdnje nakon provjere autentičnosti.

Kada konfigurirate SAML ugovor u Webexu, upotrijebite IDP metapodatke za provjeru IDP entiteta ID-a, potvrde o potpisivanju, nameID formata i URL-a usluge SSO koje zahtijeva vaš davatelj identiteta.

Konfiguriranje usluge identiteta Webex

Koristite ovaj zadatak kada konfigurirate Webex kao davatelja identiteta u Control Hubu i definirate pravila usmjeravanja za korisnike koji provjere autentičnost putem tog IDP-a.

Ako konfigurirate SAML IDP treće strane, upotrijebite vrijednosti metapodataka iz vašeg IDP-a i Webex usluge identiteta kako biste dovršili SAML ugovor prije nego što testirate i aktivirate SSO.

1

Prijavite se u Control Hub.

2

Idite na U pravljanje > Sigur nost > Autentifikacija.

3

Idite na karticu Davatelj identiteta i kliknite Aktiviraj SSO.

4

Odaberite Webex kao svoj IDP i kliknite Dalje.

5

Provjerite da sam pročitao i razumio kako Webex iDP funkcionira i kliknite Dalje.

6

Postavite pravilo usmjeravanja.

Nakon što dodate pravilo usmjeravanja, vaš IDP se dodaje i prikazuje se na kartici Dav atelj identiteta.
Za više informacija pogledajte SSO s više IDP-a u Webexu.

Rješavanje problema

Ako naiđete na probleme s integracijom SSO-a, upotrijebite zahtjeve i postupak u ovom odjeljku za rješavanje problema s protokom SAML između vašeg IDP-a i Webexa.

Rješavanje problema s protokom SAML-a između Webex aplikacije, vašeg IDP-a i Webex usluga

Slijedi protok poruka između Webex aplikacije, Webex usluga, usluge identiteta platforme Webex i davatelja identiteta (IDP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Idite na https://admin.webex.com i, s omogućenim SSO, aplikacija zatraži adresu e-pošte.

Control Hub sign in screen.

Aplikacija šalje podatke Webex usluzi koja provjerava adresu e-pošte.

Information sent to Webex service for email address verification.

2

Aplikacija šalje GET zahtjev poslužitelju za autorizaciju OAuth za token. Zahtjev se preusmjerava na službu identiteta na SSO ili protok korisničkog imena i lozinke. Vraća se URL poslužitelja za provjeru autentičnosti.

Zahtjev GET možete vidjeti u datoteci praćenja.

GET request details in the log file.

U odjeljku parametri usluga traži OAuth kôd, e-poštu korisnika koji je poslao zahtjev i druge OAuth detalje kao što su ClientID, ReDirectURI i Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Aplikacija Webex zahtijeva SAML tvrdnju od IDP-a koristeći SAML HTTP POST.

Kada je SSO omogućen, mehanizam za provjeru autentičnosti u usluzi identiteta preusmjerava se na IdP URL za SSO. IdP URL je naveden prilikom razmjene metapodataka .

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Provjerite u alatu za praćenje poruku SAML POST. Vidite HTTP POST poruku IDP- u koju traži IDPBroker.

SAML POST message to the identity provider.

Parametar RelayState prikazuje točan odgovor IdP-a.

RelayState parameter showing the correct reply from the identity provider.

Pregledajte verziju dekodiranja SAML zahtjeva, ne postoji mandat AuthN i odredište odgovor a trebalo bi ići na odredišni URL IDP-a. Provjerite je li format imena ispravno konfiguriran u IDP-u pod ispravnim EntityID (SPNameQualifier )

SAML request showing the nameid-format configured in the identity provider.

IdP imenski format je naveden i naziv ugovora konfiguriran prilikom kreiranja SAM L ugovora.

4

Autentikacija aplikacije događa se između web resursa operativnog sustava i IDP-a.

Ovisno o vašem IDP-u i mehanizmima provjere autentičnosti konfiguriranim u IDP-u, različiti tokovi pokreću se iz IdP-a.

Identity provider placeholder for your organization.

5

Aplikacija šalje HTTP post natrag u uslugu identiteta i uključuje atribute koje je pružio IDP i dogovorene u početnom ugovoru.

Kada je provjera autentičnosti uspješna, aplikacija šalje podatke u SAML POST poruci službi identiteta.

SAML POST message to the identity service.

RelayState je isti kao i prethodna HTTP POST poruka gdje aplikacija govori IDP-u koji EntityID traži tvrdnju.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

SAML tvrdnja od IDP-a do Webexa.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Usluga identiteta prima autorizacijski kod koji se zamjenjuje OAuth tokenom za pristup i osvježavanje. Ovaj token se koristi za pristup resursima u ime korisnika.

Nakon što usluga identiteta potvrdi odgovor IdP-a, oni izdaju OAuth token koji omogućuje Webex aplikaciji pristup različitim Webex uslugama.

OAuth token allowing Webex App to access the different Webex services.

Je li taj članak bio koristan?
Je li taj članak bio koristan?