- Kezdőlap
- /
- Cikk
Beállíthatja az egyszeri bejelentkezési (SSO) integrációt a Control Hub és a Shibboleth-t azonosító szolgáltatóként (IDP) használó telepítés között.
Egyszeri bejelentkezés és vezérlőközpont
Az egyszeri bejelentkezés (SSO) olyan munkamenet vagy felhasználói hitelesítési folyamat, amely lehetővé teszi a felhasználó számára, hogy hitelesítő adatokat adjon meg egy vagy több alkalmazás eléréséhez. A folyamat hitelesíti a felhasználókat minden olyan alkalmazáshoz, amelyhez jogosultak. Ez kiküszöböli a további utasításokat, amikor a felhasználók egy adott munkamenet során alkalmazásokat váltanak.
A Security Assertion Markup Language (SAML 2.0) Federation Protocol az SSO-hitelesítés biztosítására szolgál a Webex felhő és az Ön identitásszolgáltatója (IDP) között.
Profilok
A Webex App csak a webböngésző SSO profilját támogatja. A webböngésző SSO-profiljában a Webex App a következő kötéseket támogatja:
-
SP kezdeményezett POST -> POST kötés
-
SP kezdeményezett REDIRECT -> POST kötés
NameID formátum
A SAML 2.0 protokoll több NameID formátumot támogat egy adott felhasználóval kapcsolatos kommunikációhoz. A Webex App támogatja a következő NameID formátumokat.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
Az IDP-ből betöltött metaadatokban az első bejegyzés a Webex-ben való használatra van konfigurálva.
SingleLogout
A Webex App támogatja az egyetlen kijelentkezési profilt. A Webex alkalmazásban a felhasználó kijelentkezhet az alkalmazásból, amely a SAML egyetlen kijelentkezési protokollt használja a munkamenet befejezéséhez, és megerősíti a kijelentkezést az IDP-jével. Győződjön meg róla, hogy az IDP a SingleLogout beállításra van konfigurálva.
Integrálja a Control Hub alkalmazást a Shibboleth-szal
A konfigurációs útmutatók konkrét példát mutatnak az SSO-integrációra, de nem biztosítanak teljes konfigurációt minden lehetőséghez. Például az integrációs lépéseket dokument nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientálják. Más formátumok, például műkö urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressdni fognak az SSO-integrációhoz, de nem tartoznak dokumentációnk hatálya alá.
Állítsa be ezt az integrációt a Webex szervezet felhasználói számára (beleértve a Webex alkalmazást és a Vezérlőközpontban kezelt egyéb szolgáltatásokat is). Webex Meetings Ha a Webex-webhely integrálva van a Control Hubba, a Webex webhely örökli a felhasználói kezelést. Ha nem tud ilyen Webex Meetings módon hozzáférni, és nem kezeli a Vezérlőközpontban, külön integrációt kell végrehajtania az SSO engedélyezéséhezWebex Meetings.
Az integrációs lépések a CentOS 7 Shibboleth 2.4.5-re vonatkoznak, a Tomcat 7 webszerverrel.
Mielőtt elkezdené
Az SSO és a Control Hub esetében az IDP-knek meg kell felelniük a SAML 2.0 specifikációnak. Ezenkívül az IDP-ket a következő módon kell konfigurálni:
Töltse le a Webex metaadatait a helyi rendszerre
| 1 |
Jelentkezzen be a Control Hub alkalmazás ba. |
| 2 |
Menjen a Kezel pontra |
| 3 |
Lépjen az Identity provider fülre, és kattintson az SSO aktiválása gombra. |
| 4 |
Válasszon egy IDP-t. |
| 5 |
Válassza ki a szervezet tanúsítványtípus át:
A bizalmi horgonyok olyan nyilvános kulcsok, amelyek hatóságként működnek a digitális aláírás tanúsítványának ellenőrzésére . További információért olvassa el az IDP dokumentációját. |
| 6 |
Töltse le a metaadatfájlt. <org-ID>A Webex metaadatfájl neve id b-meta- -SP.xml. |
Engedélyezés konfigurálása Shibboleth fájlokban
A Shibboleth telepítése után konfigurációs fájlokat kap példákkal.
| 1 |
A példafájlok eléréséhez lépjen az /opt/shibboleth -idp/conf könyvtárba. |
| 2 |
Döntse el, hogy melyik engedélyezési módszert használja - például az LDAP kötődik. Active Directory |
| 3 |
Szerkessze a handler.xml fájlt az alábbiak szerint: Megjegyzés visszavonása
Megjegyzés
|
| 4 |
Töltse ki a saját adatait Active Directory a hitelesítés engedélyezéséhez. Adja meg a login. config fájl konfigurációját.
|
Konfigurálja a Shibboleth szolgáltató összetevőit a SAML érvényesítéshez
| 1 |
Adja hozzá a Webex SP-ből letöltött fájlt az /opt/shibboleth-idp/metadata könyvtár ba. |
| 2 |
A relying-party.xml fájl szerkesztése; a DefaultRelyingParty címke után adja meg a Webex SAML-állításának részleteit.
Az id esetében a Webex metaadatfájlból származó EntityID értéket kell használnia. Cserélje ki a példa azonosítóját a szervezet EntityID azonosítójára. |
| 3 |
A Metadata:MetadataProvider címke belsejében adja meg a fájl helyét:
Az SP metaadatok a Shibboleth fájlrendszerben található fájlból származnak, azon a helyen, ahol feltöltötte a Webex szervezet metaadatait. |
Az állítási attribútumok konfigurálása
| 1 |
Az Adatcsatlakozó szakaszban adja meg, hogy hol töltse le a felhasználók attribútumait. Active Directory, MyLDAP azonosítójával.
|
| 2 |
Az Attribútumdefiníció szakaszban tartsa meg azt, ami már szerepel a TransientID konfigurációjában. |
| 3 |
Adja hozzá azt az extra attribútumot, amelyet az SP vár, és határozza meg, hogy mire térképezi az attribútumforrásban. A mail attribútumot (e-mail cím attribútumbanActive Directory) az uid (a Webex felhasználói azonosítója) értékre térképezze fel.
|
| 4 |
Határozza meg, hogy melyik attribútumot adja meg az egyes SP-megállapodásokhoz az attribute-filter.xml fájlban. Adja meg a Webex számára azt az uid attribútumot, amely a felhasználó e-mail címére térképezi. Engedje ki az uid attribútumot a Webex-szel kötött SP-megállapodáshoz.
A attribute-resolver.xml fájlban létrehozott szabálynak tartalmaznia kell egy házirendet, amely lehetővé teszi a mail-attr attribútumot a Webex-hez megfelelő EntityID számára. |
| 5 |
Töltse le a metaadatfájlt a Shibboleth kiszolgálóról az /opt/shibboleth-idp/metadata fájlban. A fájlnév idp-metadata.xml. |
Az IDP metaadatok importálása és az egyszeri bejelentkezés engedélyezése teszt után
Miután exportálta a Webex metaadatait, konfigurálta az IDP-t, és letöltötte az IDP-metaadatokat a helyi rendszerbe, készen áll arra, hogy importálja azokat a Webex szervezetébe a Vezérlőközpontból.
Mielőtt elkezdené
Ne tesztelje az SSO-integrációt az identitásszolgáltató (iDP) felületről. Csak a Szolgáltató által kezdeményezett (SP-által kezdeményezett) folyamatokat támogatjuk, ezért ehhez az integrációhoz a Control Hub SSO tesztet kell használnia.
| 1 |
Válasszon egyet:
|
| 2 |
Az IdP-metaadatok importálása lapon húzza át az IdP metaadatfájlt az oldal ra, vagy használja a fájlböngésző opciót a metaadat fájl megtalálásához és feltöltéséhez. Kattintson a Tovább gom bra.
Használja a Bizton ságosabb opciót, ha teheti. Ez csak akkor lehetséges, ha az IDP nyilvános hitelesítő adatot használt a metaadatok aláírásához. Minden más esetben a Kev ésbé biztonságos opciót kell használnia. Ez magában foglalja azt is, ha a metaadatokat nem írja alá, nem írja alá saját hitelesítő vagy nem írja alá magánhitelesítő. Az Okta nem írja alá a metaadatokat, ezért az Okta SSO integrációhoz válassza a Kev esebb biztonságos lehetőséget. |
| 3 |
Válassza az SSO beállításának tesz telése lehetőséget, és amikor meg nyílik egy új böngészőlap, bejelentkezéssel hitelesítse az IDP-vel. Ha hitelesítési hiba jelenik meg, akkor probléma merülhet fel a hitelesítő adatokkal. Ellenőrizze a felhasználónevet és a jelszót, és próbálja újra. A Webex App hiba általában az SSO beállításával kapcsolatos problémát jelent. Ebben az esetben vegye át újra a lépéseket, különösen azokat a lépéseket, amelyekkel másolja és beillesz ti a Vezérlőközpont metaadatait az IDP beállításba. Az SSO bejelentkezési élményének közvetlen megtekintéséhez kattintson ezen a képernyőn az URL másolása vágólapra elemre, és be illesztheti azt egy privát böngészőablakba. Innentől bejelentkezhet az SSO-val. Ez a lépés leállítja a hamis pozitív eredményeket, mivel egy hozzáférési token egy meglévő munkamenetben jelenhet meg, miután bejelentkez ett. |
| 4 |
Térjen vissza a Control Hub böngésző fülre.
Az SSO konfiguráció csak akkor lép hatályba a szervezetben, hacsak nem válasz tja az első rádiógombot, és aktiválja az SSO-t. |
Mi a teendő ezután
Használja az Okta-felhasználók szinkronizálása menü pontban szereplő eljárásokat, Cisco Webex Control Hub ha az Okta-ból a Webex felhőbe szeretné biztosítani az Okta-felhasználókat.
Használja a Microsoft Entra ID felhasználók szinkroniz álása menüpontban szereplő eljárásokat, Cisco Webex Control Hub ha az Entra ID-ből a Webex felhőbe szeretné biztosítani a felhasználókat.
Az Automatikus e-mailek kiküszöböl ése menüpontban letilthatja a szervezet új Webex alkalmazás-felhasználóinak küldött e-maileket. A dokumentum a szervezet felhasználói számára történő kommunikáció kül désére vonatkozó bevált gyakorlatokat is tartalmazza.