- Početak
- /
- Članak
Konfigurirajte jednokratnu prijavu u Control Hub pomoću SimpleSAML
Možete konfigurirati integraciju jedne prijave (SSO) između Control Hub i implementacije koja koristi SimpleSaml kao pružatelja identiteta (IDP).
Jedinstveno čvorište za prijavu i upravljanje
Jednokratna prijava (SSO) je postupak provjere autentičnosti sesija ili korisnika koji korisniku omogućuje davanje vjerodajnica za pristup jednoj ili više aplikacija. Postupak potvrđuje autentičnost korisnika za sve aplikacije na koje im se daju prava. Uklanja daljnje upute kada korisnici mijenjaju aplikacije tijekom određene sesije.
Protokol federacije za označavanje sigurnosnih potvrda (SAML 2.0) koristi se za pružanje provjere autentičnosti SSO između Webex oblaka i vašeg davatelja identiteta (IdP).
Profili
Webex App podržava samo SSO profil web preglednika. U SSO profilu web preglednika Webex App podržava sljedeće veze:
-
SP je pokrenuo POST -> POST vezanje
-
SP je pokrenuo REDIRECT -> POST vezanje
NameID format
SAML 2.0 protokol podržava nekoliko nameID formata za komunikaciju o određenom korisniku. Webex App podržava sljedeće formate NameID.
-
urn:oasis:imena:tc:saml:2.0:nameId-format:tranzient -
urn:oasis:imena:tc:saml:1.1:NameId-format:Neodređeno -
urn:oasis:imena:tc:saml:1.1:NameId-format:EmailAddress
U metapodacima koje učitavate iz svog IDP-a prvi je unos konfiguriran za upotrebu u Webexu.
SingleLogout
Webex App podržava pojedinačni profil za odjavu. U Webex aplikaciji korisnik se može odjaviti iz aplikacije koja koristi SAML protokol pojedinačnog odjave kako bi okončala sesiju i potvrdila odjavu s vašim IDP-om. Provjerite je li vaš IDP konfiguriran za SingleLogout.
Integrirajte Control Hub s SimpleSAML
Vodiči za konfiguraciju prikazuju specifičan primjer za integraciju SSO, ali ne pružaju iscrpnu konfiguraciju za sve mogućnosti. Na primjer, dokumentirani su koraci integracije za nameid-format urn:oasis:names:tc:saml:2.0:nameid-format:Transient. Ostali formati kao što su urn:oasis:names:tc:saml:1.1:nameid-format:undefined ili urn:oasis:names:tc:saml:1.1:nameid-format:emailAddress funkcionirat će za integraciju SSO, ali su izvan opsega naše dokumentacije.
Postavite ovu integraciju za korisnike u vašoj Webex organizaciji (uključujući Webex aplikaciju i druge usluge koje se administ Webex Meetings riraju u Control Hubu). Ako je vaše Webex web mjesto integrirano u Control Hub, Webex web mjesto nasljeđuje upravljanje korisnicima. Ako ne možete pristupiti na ovaj Webex Meetings način i njime se ne upravlja u Control Hubu, morate napraviti zasebnu integraciju da biste omogućili SSO zaWebex Meetings.
Prije nego što počnete
Za SSO i Control Hub, IDP-ovi moraju biti u skladu sa SAML 2.0 specifikacijom. Osim toga, IDP-ovi moraju biti konfigurirani na sljedeći način:
Preuzmite Webex metapodatke u svoj lokalni sustav
| 1 |
Prijavite se u Control Hub. |
| 2 |
Idite na U . |
| 3 |
Idite na karticu Davatelj identiteta i kliknite Aktiviraj SSO. |
| 4 |
Odaberite IDP. |
| 5 |
Odaberite vrstu certifikata za svoju organizaciju:
Sidra za povjerenje javni su ključevi koji djeluju kao ovlasti za provjeru certifikata digitalnog potpisa. Za više informacija pogledajte dokumentaciju vašeg IDP -a. |
| 6 |
Preuzmite datoteku metapodataka. <org-ID>Naziv datoteke metapodataka Webex je id b-meta- -SP.xml. |
Pretvori metapodatke
| 1 |
Otvorite izvezenu datoteku metapodataka Webex u uređivaču teksta. |
| 2 |
U pregledniku otvorite početnu stranicu SimpleSaml i prijavite se pomoću administratorskih vjerodajnica. Lokacija početne stranice varira, ali je obično slična ovom primjeru URL-a: https://yourcompany.yourdomain.com/simplesaml. |
| 3 |
Na glavnoj stranici kliknite Federacija. |
| 4 |
U odjeljku alati napravite pretvaranje XML u Jednostavno SAML XML. |
| 5 |
Kopirajte Webex metapodatke iz uređivača teksta, a zatim ih zalijepite u polje za pretvaranje XML. |
| 6 |
Kliknite Analizirati. Pojavljuju se pretvoreni metapodaci. Te ćete podatke dodati u udaljenu SP tekstualnu datoteku. |
Stvorite datoteku metapodataka udaljenog davatelja usluga
Ovi koraci su namijenjeni kao primjer. Imenik metapodataka i IdP host razlikuju se ovisno o postavkama vašeg klijenta.
Prije nego što počnete
Budite svjesni atributa koje morate proslijediti i u skladu s tim mapirati uređivanjem datoteke
metapodataka saml20-idp-hosted.php. (Na primjer, uid, pošta,
e-pošta i tako dalje). Pogledajte primjer metapodataka:
'authproc' => array(
// Convert LDAP names to oids.
3 => array(
'class' => 'saml:AttributeNameID',
'attribute' => 'mail',
'Format' => 'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified',
),
50 => array(
'class' => 'core:AttributeMap',
'attribute' => 'mail',
'mail' => array('uid', 'email', 'mail'),
'sn' => 'lastname',
'givenName' => 'firstname',
),
),
| 1 |
U konfiguraciji SimpleSaml na hostu idite na direktorij metapodataka. |
| 2 |
Pomoću uređivača teksta zalijepite raščlanjene podatke na kraju saml20-sp-remote.php i spremite datoteku. |
| 3 |
Vratite se na naslovnu stranicu SimpleSAML, kliknite Federacija, a zatim prikažite metapodatke za davatelja identiteta. |
| 4 |
Zalijepite podatke u novu tekstualnu datoteku. |
| 5 |
Spremite ažuriranu datoteku na radnu površinu sa smislenim imenom kao što je simplesaml-metadata.xml. |
Uvezite IDP metapodatke i omogućite jednokratnu prijavu nakon testa
Nakon što izvezete Webex metapodatke, konfigurirate svoj IdP i preuzmete IdP metapodatke u lokalni sustav, spremni ste ih uvesti u svoju Webex organizaciju iz Control Huba.
Prije nego što počnete
Nemojte testirati integraciju SSO iz sučelja pružatelja identiteta (IDP). Podržavamo samo tokove inicirane od strane davatelja usluga (SP-inicirani), tako da za ovu integraciju morate koristiti SSO test Control Hub.
| 1 |
Odaberite jedan:
|
| 2 |
Na stranici Uvoz IDP metapodataka povucite i ispustite datoteku metapodataka IdP na stranicu ili upotrijebite opciju preglednika datoteka da biste locirali i prenijeli datoteku meta podataka. Kliknite Dalje.
Trebali biste upo trijebiti opciju Sigurnije, ako možete. To je moguće samo ako je vaš IDP koristio javni CA za potpisivanje svojih metapodataka. U svim ostalim slučajevima morate koristiti opciju Manje sigurno. To uključuje ako metapodaci nisu potpisani, samostalno potpisani ili potpisani od strane privatnog CA. Okta ne potpisuje metapodatke, pa morate odabrati Manje sigurno za integr aciju Okta SSO. |
| 3 |
Odaberite Test SSO setup i kada se otvori nova kartica preglednika, potvrdite autentičnost s IDP-om prijavom. Ako primite pogrešku provjere autentičnosti, može doći do problema s vjerod ajnicama. Provjerite korisničko ime i lozinku i pokušajte ponovo. Pogreška aplikacije Webex obično znači problem s postavkom SSO-a. U tom slučaju ponovno prođite kroz korake, posebno korake u kojima kopirate i zalijepite metapodatke Control Hub u postavku IDP-a. Da biste izravno vidjeli iskustvo prijave u SSO, također možete kliknuti Kopiraj URL u međuspremnik s ovog zaslona i zalijepiti ga u prozor privatnog preglednika. Odatle možete proći kroz prijavu sa SSO-om. Ovaj korak zaustavlja lažno pozitivne rezultate zbog pristupnog tokena koji bi mogao biti u postojećoj sesiji nakon što ste prijav ljeni. |
| 4 |
Vratite se na karticu preglednika Control Hub.
Konfiguracija SSO-a ne stupa na snagu u vašoj organizaciji osim ako odab erete prvi radio gumb i ne aktivirate SSO. |
Što učiniti sljedeće
Koristite postupke u Sinkroniziraj korisnike Okta u Cisco Webex Control Hub ako želite izvršiti pružanje usluga korisnika iz Okte u Webex oblak.
Upotrijebite postupke u odjeljku Sinkroniziraj korisnike Microsoft Entra ID -a Cisco Webex Control Hub ako želite izvršiti dodjelu korisnika iz Entra ID-a u Webex oblak.
Možete slijediti postupak u odjeljku Suzmi automatizirane poruke e-poš te kako biste onemogućili e-poštu koja se šalje novim korisnicima Webex aplikacije u vašoj organizaciji. Dokument također sadrži najbolje prakse za slanje komunikacija korisnicima u vašoj organizaciji.