U ovome članku
dropdown icon
Jedinstveno čvorište za prijavu i upravljanje
    Profili
    NameID format
    SingleLogout
Integrirajte Control Hub s ADFS-om
Preuzmite Webex metapodatke u svoj lokalni sustav
Instalirajte Webex metapodatke u ADFS
Stvorite pravila zahtjeva za Webex provjeru autentičnosti
Uvezite IDP metapodatke i omogućite jednokratnu prijavu nakon testa
Ažurirajte Webex koji se oslanja na povjerenje stranaka u ADFS
dropdown icon
Rješavanje problema s ADFS-om
    ADFS pogreške u zapisnicima sustava Windows
    ID federacije
    Sinkronizacija vremena
Konfigurirajte jednokratnu prijavu u Control Hub pomoću Active Directory Federation Services (ADFS)
list-menuU ovome članku
list-menuŽelite li poslati povratne informacije?

Možete konfigurirati integraciju jedne prijave (SSO) između Control Hub i implementacije koja koristi Active Directory Federation Services (ADFS 2.x i novije verzije) kao pružatelja identiteta (IDP).

Jedinstveno čvorište za prijavu i upravljanje

Jednokratna prijava (SSO) je postupak provjere autentičnosti sesija ili korisnika koji korisniku omogućuje davanje vjerodajnica za pristup jednoj ili više aplikacija. Postupak potvrđuje autentičnost korisnika za sve aplikacije na koje im se daju prava. Uklanja daljnje upute kada korisnici mijenjaju aplikacije tijekom određene sesije.

Protokol federacije za označavanje sigurnosnih potvrda (SAML 2.0) koristi se za pružanje provjere autentičnosti SSO između Webex oblaka i vašeg davatelja identiteta (IdP).

Profili

Webex App podržava samo SSO profil web preglednika. U SSO profilu web preglednika Webex App podržava sljedeće veze:

  • SP je pokrenuo POST -> POST vezanje

  • SP je pokrenuo REDIRECT -> POST vezanje

NameID format

SAML 2.0 protokol podržava nekoliko nameID formata za komunikaciju o određenom korisniku. Webex App podržava sljedeće formate NameID.

  • urn:oasis:imena:tc:saml:2.0:nameId-format:tranzient

  • urn:oasis:imena:tc:saml:1.1:NameId-format:Neodređeno

  • urn:oasis:imena:tc:saml:1.1:NameId-format:EmailAddress

U metapodacima koje učitavate iz svog IDP-a prvi je unos konfiguriran za upotrebu u Webexu.

SingleLogout

Webex App podržava pojedinačni profil za odjavu. U Webex aplikaciji korisnik se može odjaviti iz aplikacije koja koristi SAML protokol pojedinačnog odjave kako bi okončala sesiju i potvrdila odjavu s vašim IDP-om. Provjerite je li vaš IDP konfiguriran za SingleLogout.

Integrirajte Control Hub s ADFS-om

Vodiči za konfiguraciju prikazuju specifičan primjer za integraciju SSO, ali ne pružaju iscrpnu konfiguraciju za sve mogućnosti. Na primjer, dokumentirani su koraci integracije za nameid-format urn:oasis:names:tc:saml:2.0:nameid-format:Transient. Ostali formati kao što su urn:oasis:names:tc:saml:1.1:nameid-format:undefined ili urn:oasis:names:tc:saml:1.1:nameid-format:emailAddress funkcionirat će za integraciju SSO, ali su izvan opsega naše dokumentacije.

Postavite ovu integraciju za korisnike u vašoj Webex organizaciji (uključujući Webex aplikaciju i druge usluge koje se administ Webex Meetings riraju u Control Hubu). Ako je vaše Webex web mjesto integrirano u Control Hub, Webex web mjesto nasljeđuje upravljanje korisnicima. Ako ne možete pristupiti na ovaj Webex Meetings način i njime se ne upravlja u Control Hubu, morate napraviti zasebnu integraciju da biste omogućili SSO zaWebex Meetings.

Ovisno o tome što je konfigurirano u mehanizmima provjere autentičnosti u ADFS-u, integrirana provjera autentičnosti sustava Windows (IWA) može se omogućiti prema zadanim postavkama. Ako je omogućeno, aplikacije koje se pokreću putem sustava Windows (kao što su Webex App i Cisco Directory Connector) potvrđuju autentičnost kao korisnik koji je prijavljen, bez obzira na to koja je adresa e-pošte unesena tijekom početnog upita e-pošte.

Preuzmite Webex metapodatke u svoj lokalni sustav

Preuzmite Webex metapodatke prije konfiguriranja davatelja identiteta. Ova datoteka sadrži postavke pružatelja usluga Webex za vašu organizaciju, a vaš davatelj identiteta koristi te postavke za prepoznavanje Webexa i slanje SAML odgovora za prijavu natrag na ispravno mjesto. Upotrijebite ovu datoteku meta podataka kada konfigurirate SAML aplikaciju u svom davatelju identiteta.

1

Prijavite se u Control Hub.

2

Idite na U pravljanje > Sigur nost > Autentifikacija.

3

Idite na karticu Davatelj identiteta i kliknite Aktiviraj SSO.

4

Odaberite IDP.

5

Odaberite vrstu certifikata za svoju organizaciju:

  • Cisco sam potpisao - Preporučujemo ovaj izbor. Dopustite nam da potpišemo certifikat tako da ga trebate obnoviti samo jednom u pet godina.
  • Potpisano od strane javnog tijela za certifik ate — sigurnije, ali morat ćete često ažurirati metapodatke.
6

Preuzmite datoteku metapodataka.

<org-ID>Naziv datoteke metapodataka Webex je id b-meta- -SP.xml.

Instalirajte Webex metapodatke u ADFS

Prije nego što počnete

Control Hub podržava ADFS 2.x ili noviji.

Windows 2008 R2 uključuje samo ADFS 1.0. Morate instalirati najmanje ADFS 2.x od Microsofta.

Za usluge SSO i Webex pružatelji identiteta moraju biti u skladu sa sljedećom SAML 2.0 specifikacijom:

  • Postavite atribut NameID Format na urn:oasis:names:tc:saml:2.0:nameID-format: prijelazni

  • Konfigurirajte zahtjev na IDP-u tako da uključuje naziv atributa uid s vrijednošću koja je preslikana na atribut koji je odabran u programu Cisco Directory Connector ili korisnički atribut koji odgovara onom koji je odabran u Webex servisu identiteta. (Ovaj atribut može biti, na primjer, e-mail adrese ili korisničko glavno ime.) Pogledajte informacije o prilagođenim atributima na https://www.cisco.com/go/hybrid-services-directory za smjernice.

1

Prijavite se na ADFS poslužitelj s administratorskim dozvolama.

2

Otvorite konzolu za upravljanje ADFS-om i pregledajte Odnosi s povjerenjem > Pouz danja stranaka > Dodaj pouzdanost oslonjenih stranaka.

3

U prozoru Čarobnjaka za dodavanje pouzdanosti stranke pouzdanosti odaberite Start.

4

U od jeljku Odaberi izvor podataka odaberite Uvoz podataka o stranci koja se oslanja iz datoteke, pregledajte datoteku metapodataka Control Hub koju ste preuzeli i odaberite Dal je.

5

U odjeljku Određivanje prikaz anog imena stvorite naziv prikaza za to pouzdanje stranke koje se oslanja kao što je Webex i odaberite Dalje.

6

U od jeljku Odaberi pravila autoriz acije iz davanja odaberite Dopusti svim korisnicima pristup toj oslanjen oj strani i odaberite Dalje.

7

Za Spreman za dodavanje povjerenja odaberite Dalje i dovršite dodavanje pouzdanog povjerenja u ADFS.

Stvorite pravila zahtjeva za Webex provjeru autentičnosti

1

U glavnom oknu ADFS odaberite odnos povjerenja koji ste stvorili, a zatim odaberite Uredi pravila zahtjeva. Na kartici Pravila transformacije izdavanja odaberite Dodaj pravilo.

2

U koraku Odaberi vrstu pravila odaberite Po šalji LDAP atribute kao zahtjeve, a zatim odaberite Dalje.

  1. Unesite naziv pravila zahtjeva.

  2. Odaberite Active Directorykao Trgovina atributa.

  3. Mapirajte LDAP atribut E-adrese prema uid odlaznom zahtjevu.

    Ovo pravilo govori ADFS-u koja polja treba mapirati na Webex kako bi identificirao korisnika. Napišite odlazne vrste zahtjeva točno onako kako je prikazano.

  4. Spremite svoje promjene.

3

Ponovno odaberite Dodaj pravilo, odaberite Pošalji zahtjeve pomoću prilagođenog pravila, a zatim odaberite Dal je.

Ovo pravilo daje ADFS-u atribut "spname qualifier" koji Webex inače ne pruža.

  1. Otvorite uređivač teksta i kopirajte sljedeći sadržaj.

    c: [Vrsta == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname "] => izdanje (Vrsta =" http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier ", Izdavatelj = c.Izdavatelj, OriginalIzdavatelj = c.OriginalIssuator, Vrijednost = c.ValuType, Svojstva [" http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format "] = "urn:oasis:names:tc:saml:2.0:nameID-format:Transient", Svojstva [" http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier "] =" URL1 ", Svojstva [" http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier "] =" URL2 ");

    Zamijenite URL1 i URL2 u tekstu na sljedeći način:

    • URL1 je entityID iz datoteke metapodataka ADFS koju ste preuzeli.

      Na primjer, slijedi uzorak onoga što vidite: <EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata " entityID= " http://ad0a.identitylab20.ciscolabs.com/adfs/services/trust " ID="_55515dde-8147-4183-8a85-b704d26b5dba">

      Kopirajte samo EntityID iz datoteke metapodataka ADFS i zalijepite ga u tekstualnu datoteku kako biste zamijenili URL1

    • URL2 je na prvom retku u Webex datoteci metapodataka koju ste preuzeli.

      Na primjer, slijedi uzorak onoga što vidite: <entityDescriptor XMLNS="urn:oasis:names:tc:saml:2.0:metadata" entity Id=" https://idbroker.webex.com/35a15b0a-0eg1-4029-9f63-a8c54df5df59 ">

      Kopirajte samo EntityID iz datoteke metapodataka Webex i zalijepite ga u tekstualnu datoteku kako biste zamijenili URL2.

  2. Uz ažurirane URL-ove kopirajte pravilo iz uređivača teksta (počevši od "c:") i zalijepite ga u prilagođeni okvir pravila na vašem ADFS poslužitelju.

    Dovršeno pravilo trebalo bi izgledati ovako:

  3. Odaberite Zav rši da biste stvorili pravilo, a zatim izađite iz prozora Uredi pravila zahtjeva.

4

Odaberite Pouzdanje stranke u glavnom prozoru, a zatim odaberite S vojstva u desnom oknu.

5

Kada se pojavi prozor Svojstva, pregledajte karticu Nap redno, SHA-256, a zatim odaberite U redu da biste spremili promjene.

6

Pretražite sljedeći URL na internom ADFS poslužitelju da biste preuzeli datoteku: https: //< ad_fs_server >/FederationMetadata/2007-06/FederationMetadata.xml

Možda ćete trebati desnom tipkom miša kliknuti stranicu i pregledati izvor stranice da biste dobili pravilno formatiranu XML datoteku.

7

Spremite datoteku na lokalni stroj.

Što učiniti sljedeće

Spremni ste za uvoz ADFS metapodataka natrag u Webex s portala za upravljanje.

Uvezite IDP metapodatke i omogućite jednokratnu prijavu nakon testa

Nakon što izvezete Webex metapodatke, konfigurirate svoj IdP i preuzmete IdP metapodatke u lokalni sustav, spremni ste ih uvesti u svoju Webex organizaciju iz Control Huba.

Prije nego što počnete

Nemojte testirati integraciju SSO iz sučelja pružatelja identiteta (IDP). Podržavamo samo tokove inicirane od strane davatelja usluga (SP-inicirani), tako da za ovu integraciju morate koristiti SSO test Control Hub.

1

Odaberite jedan:

  • Vratite se na stranicu Control Hub — odabir certifikata u pregledniku, a zatim kliknite Dalje.
  • Ponovno otvorite Control Hub ako više nije otvoren na kartici preglednika. U prikazu korisnika u Control Hubu idite na U pravl janje > Sigur nost > Autentifikacija, odaberite IDP, a zatim odaberite Rad nje > Uvezi metapodatke.
2

Na stranici Uvoz IDP metapodataka povucite i ispustite datoteku metapodataka IdP na stranicu ili upotrijebite opciju preglednika datoteka da biste locirali i prenijeli datoteku meta podataka. Kliknite Dalje.

Trebali biste upo trijebiti opciju Sigurnije, ako možete. To je moguće samo ako je vaš IDP koristio javni CA za potpisivanje svojih metapodataka.

U svim ostalim slučajevima morate koristiti opciju Manje sigurno. To uključuje ako metapodaci nisu potpisani, samostalno potpisani ili potpisani od strane privatnog CA.

Okta ne potpisuje metapodatke, pa morate odabrati Manje sigurno za integr aciju Okta SSO.

3

Odaberite Test SSO setup i kada se otvori nova kartica preglednika, potvrdite autentičnost s IDP-om prijavom.

Ako primite pogrešku provjere autentičnosti, može doći do problema s vjerod ajnicama. Provjerite korisničko ime i lozinku i pokušajte ponovo.

Pogreška aplikacije Webex obično znači problem s postavkom SSO-a. U tom slučaju ponovno prođite kroz korake, posebno korake u kojima kopirate i zalijepite metapodatke Control Hub u postavku IDP-a.

Da biste izravno vidjeli iskustvo prijave u SSO, također možete kliknuti Kopiraj URL u međuspremnik s ovog zaslona i zalijepiti ga u prozor privatnog preglednika. Odatle možete proći kroz prijavu sa SSO-om. Ovaj korak zaustavlja lažno pozitivne rezultate zbog pristupnog tokena koji bi mogao biti u postojećoj sesiji nakon što ste prijav ljeni.

4

Vratite se na karticu preglednika Control Hub.

  • Ako je test bio uspješan, odaberite Usp ješan test. Uključite SSO i kliknite Dal je.
  • Ako je test bio neuspješan, odaberite Ne uspješan test. Isključite SSO i kliknite Dal je.

Konfiguracija SSO-a ne stupa na snagu u vašoj organizaciji osim ako odab erete prvi radio gumb i ne aktivirate SSO.

Što učiniti sljedeće

Koristite postupke u Sinkronizaciji Okta korisnika u Control Hub ako želite izvršiti pružanje usluga korisnika iz Okte u Webex oblak.

Koristite postupke u odjeljku Sinkronizacija korisnika Microsoft Entra ID-a u Control Hub ako želite izvršiti dodjelu korisnika iz Entra ID-a u Webex oblak.

Možete slijediti postupak u odjeljku Suzmi automatizirane poruke e-poš te kako biste onemogućili e-poštu koja se šalje novim korisnicima Webex aplikacije u vašoj organizaciji. Dokument također sadrži najbolje prakse za slanje komunikacija korisnicima u vašoj organizaciji.

Ažurirajte Webex koji se oslanja na povjerenje stranaka u ADFS

Ovaj se zadatak posebno odnosi na ažuriranje ADFS-a novim SAML metapodacima iz Webexa. Postoje povezani članci ako trebate konfigurirati SSO s ADFS- om ili ako trebate ažurirati (drugi) IDP sa SAML metapodacima za novi Webex SSO certifikat.

Prije nego što počnete

Morate izvesti datoteku metapodataka SAML iz Control Hub prije nego što možete ažurirati Webex Relising Party Trust u ADFS-u.

1

Prijavite se na ADFS poslužitelj s administratorskim dozvolama.

2

Prenesite SAML datoteku metapodataka iz Webexa u privremenu lokalnu mapu na ADFS poslužitelju, npr. //adfs <org-ID>_ime poslužitelja/temp/IDB-meta- -SP.xml.

3

Otvorite Powershell.

4

Pokrenite Get-AdfsRelyingParty Trust da biste pročitali sva povjerenja stranaka koji se oslanjaju.

Zabilježite parametar TargetName povjerenja stranaka koji se oslanja na Webex. Koristimo primjer "Webex", ali može biti drugačiji u vašem ADFS-u.

5

<org-ID>Pokrenite ažuriranje ADFSrelyingPartyTrust -MetadataFile "//ADFS_ServerName/TEMP/IDB-Meta- -SP.xml" -TargetName "Webex".

Obavezno zamijenite naziv datoteke i naziv cilja ispravnim vrijednostima iz vašeg okruženja.

Pogledajte https://docs.microsoft.com/powershell/module/adfs/update-adfsrelyingpartytrust.

Ako ste preuzeli Webex SP 5-godišnji certifikat i imate uključen opoziv certifikata za potpisivanje ili šifriranje, morate pokrenuti ove dvije naredbe: Set-ADFSRelyingParty Trust -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck None -TargetName "Webex".

6

Prijavite se u Control Hub, a zatim testirajte integraciju SSO:

  1. Idite na U pravljanje > Sigur nost > Autentifikacija.

  2. Na kartici Davatelj identiteta idite na IDP i kliknite More menu.

  3. Odaberite Test IDP.

  4. Testirajte SSO vezu prije nego što je omogućite. Ovaj korak djeluje poput suhog rada i ne utječe na postavke vaše organizacije dok u sljedećem koraku ne omogućite SSO.

    Da biste izravno vidjeli iskustvo prijave u SSO, također možete kliknuti Kopiraj URL u međuspremnik s ovog zaslona i zalijepiti ga u prozor privatnog preglednika. Odatle možete proći kroz prijavu sa SSO-om. To pomaže ukloniti sve informacije predmemorirane u vašem web pregledniku koje bi mogle dati lažno pozitivan rezultat prilikom testiranja vaše SSO konfiguracije.

  5. Prijavite se da biste dovršili test.

Rješavanje problema s ADFS-om

ADFS pogreške u zapisnicima sustava Windows

U zapisnicima sustava Windows možda ćete vidjeti kôd pogreške u zapisniku događaja ADFS 364. Detalji događaja identificiraju nevažeći certifikat. U tim slučajevima ADFS domaćinu nije dopušteno putem vatrozida na priključku 80 za provjeru potvrde.

Došlo je do pogreške tijekom pokušaja izgradnje lanca certifikata za povjerenje stranke koja se oslanja

Prilikom ažuriranja SSO certifikata može se pojaviti ova pogreška prilikom prijave: Nevaž eći statusni kod kao odgovor.

Ako vidite tu pogrešku, provjerite zapisnike preglednika događaja na ADFS poslužitelju i potražite sljedeću pogrešku: Došlo je do pogreške prilikom pokušaja izgradnje lanca certifikata za pouzdani certifikat 'https://idbroker.webex.com/' identificiran otiskom '754B9208F1F75C5CC122740F3675C5D129471D80 '<org-ID>. Mogući uzroci su da je certifikat opozvan, lanac certifikata nije mogao biti provjeren kako je navedeno u postavkama opoziva certifikata za šifriranje povjerenika koji se oslanja ili certifikat nije unutar razdoblja valjanosti.

<orgID>Ako dođe do ove pogreške, morate pokrenuti naredbe Set-ADFSRely ingPartyTrust -TargetIdentifier https://idbroker.webex.com/ -EncryptionCertificateRevocationCheck None

ID federacije

ID Federacije je osjetljiv na velika i mala slova. Ako je ovo vaša organizacijska adresa e-pošte, unesite je točno onako kako je ADFS šalje ili Webex ne može pronaći odgovarajućeg korisnika.

Pravilo prilagođenog zahtjeva ne može se napisati kako bi se normalizirao atribut LDAP prije slanja.

Uvezite metapodatke s ADFS posluž itelja koji ste postavili u svom okruženju.

Ako je potrebno, URL možete provjeriti tako da odete na Usluga > Krajnje točke > Metapodaci > Vrsta: Metapodaci o federaciji u upravljanju ADFS-om.

Sinkronizacija vremena

Provjerite je li sistemski sat vašeg ADFS poslužitelja sinkroniziran s pouzdanim internetskim izvorom vremena koji koristi Network Time Protocol (NTP). Upotrijebite sljedeću naredbu PowerShell da biste iskrivili sat samo za odnos Webex Relising Party Trust.

Set-ADFSRelyingPartyTrust -TargetIdentifier "https://idbroker.webex.com/$ENTITY_ID_HEX_VALUE" -NotBeforesKew 3

Heksadecimalna vrijednost jedinstvena je za vaše okruženje. Zamijenite vrijednost iz ID vrijednosti SP EntityDescriptor u Webex datoteci metapodataka. Na primjer:

<EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata" entityID=" https://idbroker.webex.com/c0cb726f-a187-4ef6-b89d-46749e1abd7a">

Je li taj članak bio koristan?
Je li taj članak bio koristan?