- Početak
- /
- Članak
Konfiguriranje jedinstvene prijave u Control Hub pomoću simpleSAML-a
Integraciju s jednom prijavom (SSO) možete konfigurirati između Control Huba i implementacije koja koristi SimpleSAML kao davatelja identiteta (IdP).
Jedinstvena prijava i kontrolni centar
Jedinstvena prijava (SSO) je sesija ili postupak provjere autentičnosti korisnika koji korisniku omogućuje da pruži vjerodajnice za pristup jednoj ili više aplikacija. Proces provjerava autentičnost korisnika za sve aplikacije na koje imaju prava. Eliminira daljnje upite kada korisnici mijenjaju aplikacije tijekom određene sesije.
Protokol Federacijskog protokola za označavanje sigurnosnih tvrdnji (SAML 2.0) koristi se za pružanje SSO provjere autentičnosti između Webex oblaka i vašeg davatelja identiteta (IdP).
Profili
Webex App podržava samo SSO profil web preglednika. U SSO profilu web-preglednika Webex App podržava sljedeće veze:
-
SP pokrenuo POST -> POST povezivanje
-
SP pokrenuo REDIRECT -> POST povezivanje
Oblik ID naziva
SAML 2.0 Protokol podržava nekoliko NameID formata za komunikaciju o određenom korisniku. Webex App podržava sljedeće NameID formate.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
-
urn: oasis: names: tc: SAML: 1.1: nameid-format: neodređen
-
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
U metapodacima koje učitate iz IdP-a prvi unos konfiguriran je za korištenje u Webexu .
SingleLogout
Webex aplikacija podržava jedan profil za odjavu. U webex aplikacijikorisnik se može odjaviti iz aplikacije koja koristi SAML protokol za jedinstvenu odjavu kako bi završio sesiju i potvrdio tu odjavu s vašim IdP-om. Provjerite je li IdP konfiguriran za SingleLogout.
Integrirajte upravljački centar s SimpleSAML-om
Vodiči za konfiguraciju pokazuju specifičan primjer za SSO integraciju, ali ne pružaju iscrpnu konfiguraciju za sve mogućnosti. Na primjer, dokumentirani su koraci integracije za urnu oblika ime: oasis:names:tc:SAML:2.0:nameid-format:transient
. Ostali formati kao što su urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified ili urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
će raditi za SSO integraciju, ali su izvan opsega naše dokumentacije.
Postavite ovu integraciju za korisnike u web-organizaciji (uključujući Webex App, Webex sastankei druge servise kojima se upravlja u Control Hubu). Ako je vaše Webex web-mjesto integrirano u Control Hub, Webex web-mjesto nasljeđuje upravljanje korisnicima. Ako na taj način ne možete pristupiti sastancima web-exa, a njime se ne upravlja u kontrolnom središtu, morate napraviti zasebnu integraciju da biste omogućili SSO za web-sastanke. (Pogledajte Konfigurirajte jedinstvenu prijavu za Webex za više informacija o integraciji SSO-a u administraciji web-mjesta.)
Prije nego što počnete
IdP-ovi za SSO i Control Hub moraju biti u skladu sa specifikacijom SAML 2.0. Osim toga, IdP-ovi moraju biti konfigurirani na sljedeći način:
Preuzimanje metapodataka webexa u lokalni sustav
1 |
U prikazu klijenta u sustavu https://admin.webex.comotvorite , a zatim se pomaknite do odjeljka Provjera autentičnosti, a zatim se prebacite na postavku Jedinstvena prijava da biste pokrenuli čarobnjak za postavljanje. |
2 |
Odaberite vrstu certifikata za svoju tvrtku ili ustanovu:
Sidra povjerenja javni su ključevi koji djeluju kao ovlaštenje za provjeru certifikata digitalnog potpisa. Dodatne informacije potražite u dokumentaciji o IDP-u. |
3 |
Preuzmite datoteku metapodataka. Naziv datoteke Webex metapodataka je idb-meta--SP.xml. |
Pretvori metapodatke
1 |
Otvorite izvezenu datoteku metapodataka Webexa u uređivaču teksta. |
2 |
U pregledniku otvorite jednostavnu početnu stranicu zaSAML i prijavite se pomoću administratorskih vjerodajnica. Lokacija početne stranice varira, ali je obično slična ovom primjeru URL-u: https://yourcompany.yourdomain.com/simplesaml. |
3 |
Na glavnoj stranici kliknite na Združivanje. |
4 |
U odjeljku Alati napravite XML u Simple SAML XML pretvorbu. |
5 |
Kopirajte metapodatke web-exa iz uređivača teksta, a zatim ih zalijepite u polje XML pretvorbe. |
6 |
Kliknite Raščlani. Pojavit će se pretvoreni metapodaci. Te ćete podatke dodati u udaljenu SP tekstualnu datoteku. |
Stvaranje datoteke metapodataka davatelja udaljenih usluga
Ovi koraci su zamišljeni kao primjer. Direktorij metapodataka i IDP glavno računalo razlikuju se ovisno o postavljanju klijenta.
Prije nego što počnete
Budite svjesni atributa koje morate proći i mapirati u skladu s tim uređivanjem datoteke metapodataka saml20-idp-hosted.php
. (Na primjer, uid, pošta, e-pošta itd.). Pogledajte primjer metapodataka:
'authproc' => array( // Pretvori LDAP imena u oide. 3 => polje( 'class' => 'saml:AttributeNameID', 'attribute' => 'mail', 'Format' => 'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified', ), 50 => polje( 'class' => 'core:AttributeMap', 'attribute' => 'mail', 'mail' => polje('uid', 'email', 'mail'), 'sn' => 'lastname', 'givenName' => 'firstname', ), ),
1 |
U konfiguraciji SimpleSAML na glavnom računalu idite na direktorij metapodataka. |
2 |
Pomoću uređivača teksta zalijepite raščlanjene podatke na kraju saml20-sp-remote.php i spremite datoteku. |
3 |
Vratite se na naslovnicu SimpleSAML-a, kliknite Federacija, a zatim prikažite metapodatke za davatelja identiteta. |
4 |
Zalijepite podatke u novu tekstualnu datoteku. |
5 |
Spremite ažuriranu datoteku na radnu površinu sa smislenim nazivom kao što su simplesaml-metapodaci.xml. |
Uvoz IdP metapodataka i omogućavanje jedinstvene prijave nakon testiranja
Nakon što izvezete metapodatke webexa , konfigurirate IdP i preuzmete IdP metapodatke u lokalni sustav, spremni ste ga uvesti u svoju web-ex organizaciju iz Control Huba.
Prije nego što počnete
Nemojte testirati SSO integraciju iz sučelja davatelja identiteta (IdP). Podržavamo samo tokove koje je pokrenuo Davatelj usluga (iniciran SP-om), tako da za tu integraciju morate koristiti SSO test kontrolnog središta .
1 |
Odaberi jednu:
|
2 |
Na stranici Uvoz IDP metapodataka povucite i ispustite datoteku IdP metapodataka na stranicu ili pomoću mogućnosti preglednika datoteka pronađite i prenesite datoteku metapodataka. Kliknite Dalje.
Trebali biste koristiti sigurniju opciju, ako možete. To je moguće samo ako je vaš IDP koristio javni CA za potpisivanje svojih metapodataka. U svim drugim slučajevima morate koristiti opciju Manje sigurno . To uključuje ako metapodaci nisu potpisani, samopotpisani ili potpisani od strane privatnog CA. Okta ne potpisuje metapodatke, pa morate odabrati Manje sigurno za Okta SSO integraciju. |
3 |
Odaberite Testiraj postavljanje jedinstvene prijave, a kada se otvori nova kartica preglednika, potvrdite autentičnost s IdP-om prijavom. Ako primite pogrešku pri provjeri autentičnosti, možda postoji problem s vjerodajnicama. Provjerite korisničko ime i lozinku i pokušajte ponovno. Pogreška web-aplikacije obično znači problem s postavljanjem SSO-a. U tom slučaju ponovno prođite kroz korake, posebno korake u kojima kopirate i lijepite metapodatke kontrolnog središta u postavljanje IDP-a. Želite li izravno vidjeti kako izgleda SSO prijava, možete kliknuti i Kopiraj URL u međuspremnik na ovom zaslonu i zalijepiti ga u privatni prozor preglednika. Odatle možete proći kroz prijavu pomoću SSO-a. Ovaj korak zaustavlja lažno pozitivne rezultate zbog pristupnog tokena koji se možda koristi u postojećoj sesiji od prijave. |
4 |
Vratite se na karticu preglednika Kontrolni centar .
SSO konfiguracija ne stupa na snagu u vašoj organizaciji osim ako ne odaberete prvi izborni gumb i aktivirate SSO. |
Što učiniti sljedeće
Koristite postupke u sinkronizaciji korisnika Okta u Cisco Webex kontrolni centar ako želite napraviti dodjelu resursa korisnicima iz Okte u Webex oblak.
Koristite postupke u Sinkronizacija Azure Active Directory korisnika u Cisco Webex Control Hub ako želite učiniti pružanje korisnika iz Azure AD u Webex oblaku.
Možete slijediti postupak u odjeljku Onemogućavanje automatskih poruka e-pošte kako biste onemogućili e-poštu poslanu novim korisnicima aplikacije Webex u vašoj organizaciji. Dokument sadrži i najbolje primjere iz prakse za slanje komunikacija korisnicima u tvrtki ili ustanovi.