U ovome članku
dropdown icon
Jedinstvena prijava i Control Hub
    Profili
    Format NameID-a
Integracija okruženja Control Hub s uslugom Microsoft Entra ID
Preuzmite Webex metapodatke na lokalni sustav
Konfiguriranje postavki SSO aplikacije u usluzi Entra ID
Uvezi metapodatke IdP-a i omogući jedinstvenu prijavu nakon testa
Rješavanje problema s integracijom ID-a usluge Entra
Konfiguriranje jedinstvene prijave u Control Hub pomoću usluge Microsoft Entra ID
list-menuU ovome članku
list-menuŽelite li poslati povratne informacije?

Možete konfigurirati integraciju jedinstvene prijave (SSO) između korisničke organizacije Kontrolnog čvorišta i implementacije koja upotrebljava Microsoft Entra ID kao davatelja identiteta (IdP).

Jedinstvena prijava i kontrolni centar

Jedinstvena prijava (SSO) je sesija ili postupak provjere autentičnosti korisnika koji korisniku omogućuje da pruži vjerodajnice za pristup jednoj ili više aplikacija. Proces provjerava autentičnost korisnika za sve aplikacije na koje imaju prava. Eliminira daljnje upite kada korisnici mijenjaju aplikacije tijekom određene sesije.

Jezik sigurnosnog označavanja tvrdnji (SAML 2.0) protokola vanjskog pristupa upotrebljava se za pružanje SSO provjere autentičnosti između Webex oblaka i vašeg davatelja identiteta (IdP).

Profili

Aplikacija Webex podržava samo SSO profil web-preglednika. U profilu jedinstvene prijave web-preglednika aplikacija Webex podržava sljedeća povezivanja:

  • SP pokrenuo POST -> POST povezivanje

  • SP pokrenuo REDIRECT -> POST povezivanje

Oblik ID naziva

SAML 2.0 Protokol podržava nekoliko formata NameID za komunikaciju o konkretnom korisniku. Aplikacija Webex podržava sljedeće formate NameID.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

U metapodacima koje učitate sa svog IdP-a prvi unos konfiguriran je za upotrebu u usluzi Webex.

Integracija okruženja Control Hub s uslugom Microsoft Entra ID

Webex podržava samo jedan IdP za svaki zahtjev za provjeru autentičnosti. Tijek provjere autentičnosti je sljedeći: Korisnik > Webex provjera autentičnosti > IdP 1 > Webex provjera autentičnosti > Korisnik. To znači da iako različiti korisnici mogu provjeriti autentičnost pomoću različitih davatelja identiteta, korisnik se ne može prebacivati između više davatelja identiteta tijekom jednog postupka provjere autentičnosti. Svi dodatni koraci, kao što je MFA, moraju se integrirati s jedinstvenim IdP-om koji se upotrebljava za taj određeni zahtjev.

Vodiči za konfiguraciju pokazuju konkretan primjer za upravljanje uslugama SSO-a, ali ne pružaju detaljnu konfiguraciju za sve mogućnosti. Na primjer, upute za upravljanje uslugama za nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient su dokumentirane. Ostali formati kao npr. urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress radit će za upravljanje uslugama SSO-a, ali su izvan opsega naše dokumentacije.

Postavite ovu integraciju za korisnike u svojoj Webex organizaciji (uključujući aplikaciju Webex, Webex Meetings i druge usluge kojima se upravlja u okruženju Control Hub). Ako je vaše web-mjesto Webex integrirano u Control Hub, web-mjesto Webex naslijediti će upravljanje korisnicima. Ako ne možete pristupiti usluzi Webex Meetings na ovaj način i njime se ne upravlja u okruženju Control Hub, morate napraviti zasebnu integraciju kako biste omogućili SSO za uslugu Webex Meetings.

Prije početka

IdP-ovi za SSO i Control Hub moraju biti u skladu sa specifikacijom SAML 2.0. Osim toga, IdP-ovi moraju biti konfigurirani na sljedeći način:

  • U alatu Entra ID omogućavanje je podržano samo u ručnom načinu rada. Ovaj dokument obuhvaća samo integraciju jedinstvene prijave (SSO).
  • Postojeći korisnici usluge Webex s prethodnim konfiguracijama vanjskog pristupa mogu naići na probleme sa standardnim predloškom za Entra ID zbog promjena u SAML atributima. Preporučujemo da postavite prilagođenu federaciju Entra ID-a kako biste to riješili pomoću prethodnih SAML postavki. Provjerite provodite test jedinstvene prijave za Control Hub kako biste omogućili kompatibilnost i riješili eventualne nedosljednosti.

Preuzmite Webex metapodatke u svoj lokalni sustav

Preuzmite Webex metapodatke prije nego što konfigurirate svog davatelja identiteta. Ova datoteka sadrži postavke davatelja usluga Webex za vašu organizaciju i vaš davatelj identiteta upotrebljava te postavke za prepoznavanje Webexa i slanje SAML odgovora na prijavu na odgovarajuće mjesto. Upotrijebite tu datoteku metapodataka kada konfigurirate SAML aplikaciju u pružatelju identiteta.

1

Prijavite se u Control Hub.

2

Idite na Management > Security > Authentication.

3

Idite na stranicu Identity provider kartica i kliknite Activate SSO.

4

Odaberite davatelja identiteta.

5

Odaberite vrstu certifikata za svoju tvrtku ili ustanovu:

  • Samopotpisao Cisco – preporučujemo ovaj odabir. Dopustite nam da potpišemo certifikat tako da ga trebate obnoviti samo jednom u pet godina.
  • Potpisano od strane javnog certifikacijskog tijela – sigurnije, ali morat ćete često ažurirati metapodatke (osim ako vaš pružatelj identiteta ne podržava usađene vjerodajnice).

Sidra povjerenja javni su ključevi koji djeluju kao ovlaštenje za provjeru certifikata digitalnog potpisa. Dodatne informacije potražite u dokumentaciji o IDP-u.

6

Preuzmite datoteku metapodataka.

Naziv datoteke Webex metapodataka je idb-meta-<org-ID>-SP.xml.

Konfiguriranje postavki SSO aplikacije u usluzi Entra ID

Prije početka

Prije konfiguriranja SAML aplikacije u okruženju Entra ID, provjerite je li vaš pružatelj identiteta spreman i postoje li vaši Webex korisnici. Korisnike možete stvoriti lokalno ili ih sinkronizirati iz svog direktorija. Zadržite dostupnu datoteku Webex metapodataka koju ste preuzeli s Control Huba jer ćete je tijekom ovog postupka prenijeti u SAML aplikaciju.

Dodatne informacije o mogućnostima davatelja identiteta usluge Entra ID potražite u dokumentaciji tvrtke Microsoft.

1

Prijavite se u Microsoft Entra administratorski centar i idite na Enterprise Applications > All applications.

2

Otvorite Webex aplikaciju koju ste dodali ili izradili u galeriji aplikacija.

Kliknite ovdje za više informacija o razlici između prethodno izgrađene aplikacije Cisco Webex ili prilagođene SCIM aplikacije 2.0.
3

Kliknite Single sign-on > SAML.

4

Kliknite Upload metadata file i zatim odaberite datoteku metapodataka koju ste preuzeli iz Control Huba.

Import metadata file in Azure

Neka se polja automatski popunjavaju za vas.

5

Manje od Manage, kliknite Set up Single Sign-On with SAML > Edit.

6

Otvori Basic SAML Configuration, kopirajte Reply URL vrijednost, zalijepite u Sign on URL, i spremite promjene.

7

Idite na Manage > Users and groups i odaberite primjenjive korisnike i skupine kojima želite dodijeliti pristup aplikaciji Webex.

8

Na Set up Single Sign-On with SAML stranice, u SAML Signing Certificate odjeljak, kliknite Download za preuzimanje Federation Metadata XML i spremite je na svoje računalo.

Uvoz IdP metapodataka i omogućavanje jedinstvene prijave nakon testiranja

Nakon što izvezete metapodatke Webexa, konfigurirate svoj IdP i preuzmete metapodatke IdP-a u lokalni sustav, spremni ste ih uvesti u svoju organizaciju Webex iz okruženja Control Hub.

Prije početka

Nemojte testirati SSO integraciju iz sučelja davatelja identiteta (IdP). Podržavamo samo tijekove koje je pokrenuo pružatelj usluga (koje je pokrenuo SP), stoga za ovu integraciju morate upotrebljavati SSO test okruženja Control Hub.

1

Odaberi jednu:

  • Vratite se na Control Hub – stranicu za odabir certifikata u pregledniku, a zatim kliknite Next.
  • Ponovno otvorite Control Hub ako više nije otvoren na kartici preglednika. Iz prikaza korisnika u okruženju Control Hub idite na Management > Security > Authentication, odaberite IdP i zatim odaberite Actions > Import Metadata.
2

Na stranici Uvoz metapodataka pružatelja identiteta povucite i ispustite datoteku metapodataka pružatelja identiteta na stranicu ili upotrijebite opciju preglednika datoteke za lociranje i prijenos datoteke metapodataka. Kliknite Next.

Trebali biste upotrijebiti More secure opcija, ako možete. To je moguće samo ako je vaš IDP koristio javni CA za potpisivanje svojih metapodataka.

U svim ostalim slučajevima morate upotrijebiti Less secure opcija. To uključuje ako metapodaci nisu potpisani, samopotpisani ili potpisani od strane privatnog CA.

Okta ne potpisuje metapodatke, stoga morate odabrati Less secure za Okta SSO integraciju.

3

Odaberi Test SSO setup, i kada se otvori nova kartica preglednika, potvrdite autentičnost s IdP-om prijavom.

Ako primite pogrešku pri provjeri autentičnosti, možda postoji problem s vjerodajnicama. Provjerite korisničko ime i lozinku i pokušajte ponovno.

Pogreška aplikacije Webex obično znači problem s postavljanjem jedinstvene prijave. U tom slučaju ponovno prođite kroz korake, posebno korake u kojima kopirate i zalijepite metapodatke okruženja Control Hub u postavljanje IdP-a.

Želite li izravno vidjeti iskustvo prijave SSO-a, možete kliknuti i Copy URL to clipboard s ovog zaslona i zalijepite ga u privatni prozor preglednika. Odatle možete proći kroz prijavu pomoću SSO-a. Ovaj korak zaustavlja lažno pozitivne rezultate zbog pristupnog tokena koji se možda koristi u postojećoj sesiji od prijave.

4

Vratite se na karticu preglednika Control Hub.

  • Ako je test bio uspješan, odaberite Successful test. Turn on SSO i kliknite Next.
  • Ako test nije bio uspješan, odaberite Unsuccessful test. Turn off SSO i kliknite Next.

SSO konfiguracija ne stupa na snagu u vašoj organizaciji osim ako ne odaberete prvi izborni gumb i aktivirate SSO.

Što učiniti sljedeće

Upotrijebite postupke u Sinkronizirajte Okta korisnike u Control Hub ako želite omogućiti korisnike izvan Okte u Webex oblak.

Upotrijebite postupke u Sinkronizirajte korisnike usluge Microsoft Entra ID u Control Hub ako želite omogućiti korisnike izvan usluge Entra ID u Webex oblak.

Možete slijediti postupak u Onemogućite automatsku e-poštu da biste onemogućili e-poštu poslanu novim korisnicima aplikacije Webex u vašoj organizaciji. Dokument sadrži i najbolje primjere iz prakse za slanje komunikacija korisnicima u tvrtki ili ustanovi.

Rješavanje problema s integracijom ID-a usluge Entra

Kada testirate SSO, upotrijebite Mozilla Firefox s dodatkom SAML Tracer kako biste provjerili SAML tvrdnju koja dolazi iz Entra ID-a.

U tvrdnji provjerite je li NameID element koristi format prolaznog ID-ja naziva.

<NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:transient">...</NameID>

Potvrdite i da tvrdnja sadrži uid atribut i da vrijednost odgovara korisniku u aplikaciji Webex.

<Attribute Name="uid">
  <AttributeValue>...</AttributeValue>
</Attribute>
Je li taj članak bio koristan?
Je li taj članak bio koristan?