- Početak
- /
- Članak
Možete konfigurirati integraciju jedinstvene prijave (SSO) između korisničke organizacije Kontrolnog čvorišta i implementacije koja upotrebljava Microsoft Entra ID kao davatelja identiteta (IdP).
Jedinstvena prijava i kontrolni centar
Jedinstvena prijava (SSO) je sesija ili postupak provjere autentičnosti korisnika koji korisniku omogućuje da pruži vjerodajnice za pristup jednoj ili više aplikacija. Proces provjerava autentičnost korisnika za sve aplikacije na koje imaju prava. Eliminira daljnje upite kada korisnici mijenjaju aplikacije tijekom određene sesije.
Jezik sigurnosnog označavanja tvrdnji (SAML 2.0) protokola vanjskog pristupa upotrebljava se za pružanje SSO provjere autentičnosti između Webex oblaka i vašeg davatelja identiteta (IdP).
Profili
Aplikacija Webex podržava samo SSO profil web-preglednika. U profilu jedinstvene prijave web-preglednika aplikacija Webex podržava sljedeća povezivanja:
-
SP pokrenuo POST -> POST povezivanje
-
SP pokrenuo REDIRECT -> POST povezivanje
Oblik ID naziva
SAML 2.0 Protokol podržava nekoliko formata NameID za komunikaciju o konkretnom korisniku. Aplikacija Webex podržava sljedeće formate NameID.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
U metapodacima koje učitate sa svog IdP-a prvi unos konfiguriran je za upotrebu u usluzi Webex.
Integracija okruženja Control Hub s uslugom Microsoft Entra ID
Webex podržava samo jedan IdP za svaki zahtjev za provjeru autentičnosti. Tijek provjere autentičnosti je sljedeći: Korisnik > Webex provjera autentičnosti > IdP 1 > Webex provjera autentičnosti > Korisnik. To znači da iako različiti korisnici mogu provjeriti autentičnost pomoću različitih davatelja identiteta, korisnik se ne može prebacivati između više davatelja identiteta tijekom jednog postupka provjere autentičnosti. Svi dodatni koraci, kao što je MFA, moraju se integrirati s jedinstvenim IdP-om koji se upotrebljava za taj određeni zahtjev.
Vodiči za konfiguraciju pokazuju konkretan primjer za upravljanje uslugama SSO-a, ali ne pružaju detaljnu konfiguraciju za sve mogućnosti. Na primjer, upute za upravljanje uslugama za nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient su dokumentirane. Ostali formati kao npr. urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress radit će za upravljanje uslugama SSO-a, ali su izvan opsega naše dokumentacije.
Postavite ovu integraciju za korisnike u svojoj Webex organizaciji (uključujući aplikaciju Webex, Webex Meetings i druge usluge kojima se upravlja u okruženju Control Hub). Ako je vaše web-mjesto Webex integrirano u Control Hub, web-mjesto Webex naslijediti će upravljanje korisnicima. Ako ne možete pristupiti usluzi Webex Meetings na ovaj način i njime se ne upravlja u okruženju Control Hub, morate napraviti zasebnu integraciju kako biste omogućili SSO za uslugu Webex Meetings.
Prije početka
IdP-ovi za SSO i Control Hub moraju biti u skladu sa specifikacijom SAML 2.0. Osim toga, IdP-ovi moraju biti konfigurirani na sljedeći način:
- U alatu Entra ID omogućavanje je podržano samo u ručnom načinu rada. Ovaj dokument obuhvaća samo integraciju jedinstvene prijave (SSO).
- Postojeći korisnici usluge Webex s prethodnim konfiguracijama vanjskog pristupa mogu naići na probleme sa standardnim predloškom za Entra ID zbog promjena u SAML atributima. Preporučujemo da postavite prilagođenu federaciju Entra ID-a kako biste to riješili pomoću prethodnih SAML postavki. Provjerite provodite test jedinstvene prijave za Control Hub kako biste omogućili kompatibilnost i riješili eventualne nedosljednosti.
Preuzmite Webex metapodatke u svoj lokalni sustav
Preuzmite Webex metapodatke prije nego što konfigurirate svog davatelja identiteta. Ova datoteka sadrži postavke davatelja usluga Webex za vašu organizaciju i vaš davatelj identiteta upotrebljava te postavke za prepoznavanje Webexa i slanje SAML odgovora na prijavu na odgovarajuće mjesto. Upotrijebite tu datoteku metapodataka kada konfigurirate SAML aplikaciju u pružatelju identiteta.
| 1 |
Prijavite se u Control Hub. |
| 2 |
Idite na . |
| 3 |
Idite na stranicu Identity provider kartica i kliknite Activate SSO. |
| 4 |
Odaberite davatelja identiteta. |
| 5 |
Odaberite vrstu certifikata za svoju tvrtku ili ustanovu:
Sidra povjerenja javni su ključevi koji djeluju kao ovlaštenje za provjeru certifikata digitalnog potpisa. Dodatne informacije potražite u dokumentaciji o IDP-u. |
| 6 |
Preuzmite datoteku metapodataka. Naziv datoteke Webex metapodataka je idb-meta-<org-ID>-SP.xml. |
Konfiguriranje postavki SSO aplikacije u usluzi Entra ID
Prije početka
Prije konfiguriranja SAML aplikacije u okruženju Entra ID, provjerite je li vaš pružatelj identiteta spreman i postoje li vaši Webex korisnici. Korisnike možete stvoriti lokalno ili ih sinkronizirati iz svog direktorija. Zadržite dostupnu datoteku Webex metapodataka koju ste preuzeli s Control Huba jer ćete je tijekom ovog postupka prenijeti u SAML aplikaciju.
Dodatne informacije o mogućnostima davatelja identiteta usluge Entra ID potražite u dokumentaciji tvrtke Microsoft.
| 1 |
Prijavite se u Microsoft Entra administratorski centar i idite na . |
| 2 |
Otvorite Webex aplikaciju koju ste dodali ili izradili u galeriji aplikacija. Kliknite ovdje za više informacija o razlici između prethodno izgrađene aplikacije Cisco Webex ili prilagođene SCIM aplikacije 2.0.
|
| 3 |
Kliknite .
|
| 4 |
Kliknite Upload metadata file i zatim odaberite datoteku metapodataka koju ste preuzeli iz Control Huba.
Neka se polja automatski popunjavaju za vas. |
| 5 |
Manje od Manage, kliknite . |
| 6 |
Otvori Basic SAML Configuration, kopirajte Reply URL vrijednost, zalijepite u Sign on URL, i spremite promjene.
|
| 7 |
Idite na i odaberite primjenjive korisnike i skupine kojima želite dodijeliti pristup aplikaciji Webex. |
| 8 |
Na Set up Single Sign-On with SAML stranice, u SAML Signing Certificate odjeljak, kliknite Download za preuzimanje Federation Metadata XML i spremite je na svoje računalo. |
Uvoz IdP metapodataka i omogućavanje jedinstvene prijave nakon testiranja
Nakon što izvezete metapodatke Webexa, konfigurirate svoj IdP i preuzmete metapodatke IdP-a u lokalni sustav, spremni ste ih uvesti u svoju organizaciju Webex iz okruženja Control Hub.
Prije početka
Nemojte testirati SSO integraciju iz sučelja davatelja identiteta (IdP). Podržavamo samo tijekove koje je pokrenuo pružatelj usluga (koje je pokrenuo SP), stoga za ovu integraciju morate upotrebljavati SSO test okruženja Control Hub.
| 1 |
Odaberi jednu:
|
| 2 |
Na stranici Uvoz metapodataka pružatelja identiteta povucite i ispustite datoteku metapodataka pružatelja identiteta na stranicu ili upotrijebite opciju preglednika datoteke za lociranje i prijenos datoteke metapodataka. Kliknite Next.
Trebali biste upotrijebiti More secure opcija, ako možete. To je moguće samo ako je vaš IDP koristio javni CA za potpisivanje svojih metapodataka. U svim ostalim slučajevima morate upotrijebiti Less secure opcija. To uključuje ako metapodaci nisu potpisani, samopotpisani ili potpisani od strane privatnog CA. Okta ne potpisuje metapodatke, stoga morate odabrati Less secure za Okta SSO integraciju. |
| 3 |
Odaberi Test SSO setup, i kada se otvori nova kartica preglednika, potvrdite autentičnost s IdP-om prijavom. Ako primite pogrešku pri provjeri autentičnosti, možda postoji problem s vjerodajnicama. Provjerite korisničko ime i lozinku i pokušajte ponovno. Pogreška aplikacije Webex obično znači problem s postavljanjem jedinstvene prijave. U tom slučaju ponovno prođite kroz korake, posebno korake u kojima kopirate i zalijepite metapodatke okruženja Control Hub u postavljanje IdP-a. Želite li izravno vidjeti iskustvo prijave SSO-a, možete kliknuti i Copy URL to clipboard s ovog zaslona i zalijepite ga u privatni prozor preglednika. Odatle možete proći kroz prijavu pomoću SSO-a. Ovaj korak zaustavlja lažno pozitivne rezultate zbog pristupnog tokena koji se možda koristi u postojećoj sesiji od prijave. |
| 4 |
Vratite se na karticu preglednika Control Hub.
SSO konfiguracija ne stupa na snagu u vašoj organizaciji osim ako ne odaberete prvi izborni gumb i aktivirate SSO. |
Što učiniti sljedeće
Upotrijebite postupke u Sinkronizirajte Okta korisnike u Control Hub ako želite omogućiti korisnike izvan Okte u Webex oblak.
Upotrijebite postupke u Sinkronizirajte korisnike usluge Microsoft Entra ID u Control Hub ako želite omogućiti korisnike izvan usluge Entra ID u Webex oblak.
Možete slijediti postupak u Onemogućite automatsku e-poštu da biste onemogućili e-poštu poslanu novim korisnicima aplikacije Webex u vašoj organizaciji. Dokument sadrži i najbolje primjere iz prakse za slanje komunikacija korisnicima u tvrtki ili ustanovi.
Rješavanje problema s integracijom ID-a usluge Entra
Kada testirate SSO, upotrijebite Mozilla Firefox s dodatkom SAML Tracer kako biste provjerili SAML tvrdnju koja dolazi iz Entra ID-a.
U tvrdnji provjerite je li NameID element koristi format prolaznog ID-ja naziva.
<NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:transient">...</NameID>
Potvrdite i da tvrdnja sadrži uid atribut i da vrijednost odgovara korisniku u aplikaciji Webex.
<Attribute Name="uid">
<AttributeValue>...</AttributeValue>
</Attribute>