Ebben a cikkben
dropdown icon
Egyszeri bejelentkezés és vezérlőközpont
    Profilok
    NameID formátum
    SingleLogout
Integrálja a Control Hub alkalmazást a Shibboleth-szal
Töltse le a Webex metaadatait a helyi rendszerre
Engedélyezés konfigurálása Shibboleth fájlokban
Konfigurálja a Shibboleth szolgáltató összetevőit a SAML érvényesítéshez
Az állítási attribútumok konfigurálása
Az IDP metaadatok importálása és az egyszeri bejelentkezés engedélyezése teszt után
Konfigurálja az egyszeri bejelentkezést a Control Hubban a Shibboleth segítségével
list-menuEbben a cikkben
list-menuVisszajelzés?

Beállíthatja az egyszeri bejelentkezési (SSO) integrációt a Control Hub és a Shibboleth-t azonosító szolgáltatóként (IDP) használó telepítés között.

Egyszeri bejelentkezés és vezérlőközpont

Az egyszeri bejelentkezés (SSO) olyan munkamenet vagy felhasználói hitelesítési folyamat, amely lehetővé teszi a felhasználó számára, hogy hitelesítő adatokat adjon meg egy vagy több alkalmazás eléréséhez. A folyamat hitelesíti a felhasználókat minden olyan alkalmazáshoz, amelyhez jogosultak. Ez kiküszöböli a további utasításokat, amikor a felhasználók egy adott munkamenet során alkalmazásokat váltanak.

A Security Assertion Markup Language (SAML 2.0) Federation Protocol az SSO-hitelesítés biztosítására szolgál a Webex felhő és az Ön identitásszolgáltatója (IDP) között.

Profilok

A Webex App csak a webböngésző SSO profilját támogatja. A webböngésző SSO-profiljában a Webex App a következő kötéseket támogatja:

  • SP kezdeményezett POST -> POST kötés

  • SP kezdeményezett REDIRECT -> POST kötés

NameID formátum

A SAML 2.0 protokoll több NameID formátumot támogat egy adott felhasználóval kapcsolatos kommunikációhoz. A Webex App támogatja a következő NameID formátumokat.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

Az IDP-ből betöltött metaadatokban az első bejegyzés a Webex-ben való használatra van konfigurálva.

SingleLogout

A Webex App támogatja az egyetlen kijelentkezési profilt. A Webex alkalmazásban a felhasználó kijelentkezhet az alkalmazásból, amely a SAML egyetlen kijelentkezési protokollt használja a munkamenet befejezéséhez, és megerősíti a kijelentkezést az IDP-jével. Győződjön meg róla, hogy az IDP a SingleLogout beállításra van konfigurálva.

Integrálja a Control Hub alkalmazást a Shibboleth-szal

A konfigurációs útmutatók konkrét példát mutatnak az SSO-integrációra, de nem biztosítanak teljes konfigurációt minden lehetőséghez. Például az integrációs lépéseket dokument nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientálják. Más formátumok, például műkö urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressdni fognak az SSO-integrációhoz, de nem tartoznak dokumentációnk hatálya alá.

Állítsa be ezt az integrációt a Webex szervezet felhasználói számára (beleértve a Webex alkalmazást és a Vezérlőközpontban kezelt egyéb szolgáltatásokat is). Webex Meetings Ha a Webex-webhely integrálva van a Control Hubba, a Webex webhely örökli a felhasználói kezelést. Ha nem tud ilyen Webex Meetings módon hozzáférni, és nem kezeli a Vezérlőközpontban, külön integrációt kell végrehajtania az SSO engedélyezéséhezWebex Meetings.

Az integrációs lépések a CentOS 7 Shibboleth 2.4.5-re vonatkoznak, a Tomcat 7 webszerverrel.

Mielőtt elkezdené

Az SSO és a Control Hub esetében az IDP-knek meg kell felelniük a SAML 2.0 specifikációnak. Ezenkívül az IDP-ket a következő módon kell konfigurálni:

Töltse le a Webex metaadatait a helyi rendszerre

1

Jelentkezzen be a Control Hub alkalmazás ba.

2

Menjen a Kezel és > Biz ton ság > Hitel esítés men ü pontra

3

Lépjen az Identity provider fülre, és kattintson az SSO aktiválása gombra.

4

Válasszon egy IDP-t.

5

Válassza ki a szervezet tanúsítványtípus át:

  • A Cisco saját aláírása — Jav asoljuk ezt a válasz tást. Hadd írjuk alá a tanúsítványt, így csak ötévente egyszer kell megúj ítania.
  • Nyilvános tanúsítvánnyal rendelkező hatóság által aláírt — Biztonságosabb, de gyakran frissítenie kell a metaadatokat (kivéve, ha az IdP- szállító támogatja a megbízhatósági rögzítéseket).

A bizalmi horgonyok olyan nyilvános kulcsok, amelyek hatóságként működnek a digitális aláírás tanúsítványának ellenőrzésére . További információért olvassa el az IDP dokumentációját.

6

Töltse le a metaadatfájlt.

<org-ID>A Webex metaadatfájl neve id b-meta- -SP.xml.

Engedélyezés konfigurálása Shibboleth fájlokban

A Shibboleth telepítése után konfigurációs fájlokat kap példákkal.

1

A példafájlok eléréséhez lépjen az /opt/shibboleth -idp/conf könyvtárba.

2

Döntse el, hogy melyik engedélyezési módszert használja - például az LDAP kötődik. Active Directory

3

Szerkessze a handler.xml fájlt az alábbiak szerint:

Megjegyzés visszavonása

    <!--  Username/password login handler -->
    <ph:LoginHandler xsi:type="ph:UsernamePassword"
                  jaasConfigurationLocation="file:///opt/shibboleth-idp/conf/login.config">  
  <ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport
</ph:AuthenticationMethod>
    </ph:LoginHandler>

Megjegyzés

<ph:LoginHandler xsi:type="ph:RemoteUser"> 
<ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified</ph:AuthenticationMethod>
    </ph:LoginHandler>
4

Töltse ki a saját adatait Active Directory a hitelesítés engedélyezéséhez. Adja meg a login. config fájl konfigurációját.

ShibUserPassAuth {
   edu.vt.middleware.ldap.jaas.LdapLoginModule required
      ldapUrl="ldap://ad0a.cisco.net:389"
      ssl="false"
      tls="false"
      baseDn="cn=Users,dc=cisco,dc=net"
      subtreeSearch="true"
      userFilter="sAMAccountName={0}"
      bindDn="cn=Administrator,cn=Users,dc=cisco,dc=net"
      bindCredential="ThePassword";
};

Konfigurálja a Shibboleth szolgáltató összetevőit a SAML érvényesítéshez

1

Adja hozzá a Webex SP-ből letöltött fájlt az /opt/shibboleth-idp/metadata könyvtár ba.

2

A relying-party.xml fájl szerkesztése; a DefaultRelyingParty címke után adja meg a Webex SAML-állításának részleteit.

 <rp:RelyingParty id="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-
22de53230d1e"
              provider="https://shib9a.cisco.net/idp/shibboleth"
              defaultSigningCredentialRef="IdPCredential">
            <rp:ProfileConfiguration xsi:type="saml:SAML2SSOProfile"
                includeAttributeStatement="true"
                assertionLifetime="PT5M" assertionProxyCount="0"
                signResponses="never" signAssertions="always"
                encryptAssertions="conditional" encryptNameIds="never"
                includeConditionsNotBefore="true"/>
        </rp:RelyingParty>

Az id esetében a Webex metaadatfájlból származó EntityID értéket kell használnia. Cserélje ki a példa azonosítóját a szervezet EntityID azonosítójára.

3

A Metadata:MetadataProvider címke belsejében adja meg a fájl helyét:

 <metadata:MetadataProvider id="ShibbolethMetadata" xsi:type="metadata:Chaini
ngMetadataProvider">
        <metadata:MetadataProvider id="IdPMD" xsi:type="metadata:FilesystemMetad
ataProvider" metadataFile="/opt/shibboleth-idp/metadata/idp-metadata.xml" maxRefreshDelay="P1D" />
    <!--     Cisco UCXN Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="ucxn9a" metadataFile="/opt/shibboleth-idp/metad
ata/ucxn9a-single-agreement.xml" />
    <!--     Cisco CUCM Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="cucm9a" metadataFile="/opt/shibboleth-idp/metad
ata/cucm9a.cisco.net-single-agreement.xml" />
    <!--     Cisco CI Configuration               
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="CI" metadataFile="/opt/shibboleth-idp/metadata/
idb-meta-ea7c1420-711d-4916-95f8-22de53230d1e-SP.xml" />
    </metadata:MetadataProvider>

Az SP metaadatok a Shibboleth fájlrendszerben található fájlból származnak, azon a helyen, ahol feltöltötte a Webex szervezet metaadatait.

Az állítási attribútumok konfigurálása

1

Az Adatcsatlakozó szakaszban adja meg, hogy hol töltse le a felhasználók attribútumait.

Active Directory, MyLDAP azonosítójával.

<resolver:DataConnector id="MyLDAP" xsi:type="dc:LDAPDirectory"
      ldapURL="ldap://ad0a.cisco.net:389"
      baseDN="cn=Users,dc=cisco,dc=net"
      principal="Administrator@cisco.net"
      principalCredential="ThePassword">
        <dc:FilterTemplate>
            <![CDATA[
                (sAMAccountName=$requestContext.principalName)
            ]]>
        </dc:FilterTemplate>
    </resolver:DataConnector>

2

Az Attribútumdefiníció szakaszban tartsa meg azt, ami már szerepel a TransientID konfigurációjában.

3

Adja hozzá azt az extra attribútumot, amelyet az SP vár, és határozza meg, hogy mire térképezi az attribútumforrásban.

A mail attribútumot (e-mail cím attribútumbanActive Directory) az uid (a Webex felhasználói azonosítója) értékre térképezze fel.

<resolver:AttributeDefinition id="mail-attr" xsi:type="ad:Simple" 
sourceAttributeID="mail">
        <resolver:Dependency ref="MyLDAP" />
        <resolver:AttributeEncoder xsi:type="enc:SAML2String" name="uid" />
     </resolver:AttributeDefinition>

4

Határozza meg, hogy melyik attribútumot adja meg az egyes SP-megállapodásokhoz az attribute-filter.xml fájlban.

Adja meg a Webex számára azt az uid attribútumot, amely a felhasználó e-mail címére térképezi.

Engedje ki az uid attribútumot a Webex-szel kötött SP-megállapodáshoz.

<!--  Release the attributes to cisco CI Cloud  -->
    <afp:AttributeFilterPolicy id="ReleaseToCI">
        <afp:PolicyRequirementRule xsi:type="basic:AttributeRequesterString" 
value="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-22de53230d1e" />
        <afp:AttributeRule attributeID="transientId">
            <afp:PermitValueRule xsi:type="basic:ANY"/>
        </afp:AttributeRule>
        <afp:AttributeRule attributeID="mail-attr">
            <afp:PermitValueRule xsi:type="basic:ANY" />
        </afp:AttributeRule>
    </afp:AttributeFilterPolicy>

A attribute-resolver.xml fájlban létrehozott szabálynak tartalmaznia kell egy házirendet, amely lehetővé teszi a mail-attr attribútumot a Webex-hez megfelelő EntityID számára.

5

Töltse le a metaadatfájlt a Shibboleth kiszolgálóról az /opt/shibboleth-idp/metadata fájlban. A fájlnév idp-metadata.xml.

Az IDP metaadatok importálása és az egyszeri bejelentkezés engedélyezése teszt után

Miután exportálta a Webex metaadatait, konfigurálta az IDP-t, és letöltötte az IDP-metaadatokat a helyi rendszerbe, készen áll arra, hogy importálja azokat a Webex szervezetébe a Vezérlőközpontból.

Mielőtt elkezdené

Ne tesztelje az SSO-integrációt az identitásszolgáltató (iDP) felületről. Csak a Szolgáltató által kezdeményezett (SP-által kezdeményezett) folyamatokat támogatjuk, ezért ehhez az integrációhoz a Control Hub SSO tesztet kell használnia.

1

Válasszon egyet:

  • Térjen vissza a Vezérlőközpont — tanúsítványválasztó oldalra a böngészőben, majd kattintson a Tovább gombra.
  • Nyissa meg újra a Vezérlőközpontot, ha már nem nyitva van a böngésző lapján. A Vezérlőközpont ügyfélnézetében lépjen a Kezelés > Bizton ság > Hitel es ítés menüpontra, válassza ki az IdP-t, majd válassza a Művel etek > Metaadatok importálása lehetőséget.
2

Az IdP-metaadatok importálása lapon húzza át az IdP metaadatfájlt az oldal ra, vagy használja a fájlböngésző opciót a metaadat fájl megtalálásához és feltöltéséhez. Kattintson a Tovább gom bra.

Használja a Bizton ságosabb opciót, ha teheti. Ez csak akkor lehetséges, ha az IDP nyilvános hitelesítő adatot használt a metaadatok aláírásához.

Minden más esetben a Kev ésbé biztonságos opciót kell használnia. Ez magában foglalja azt is, ha a metaadatokat nem írja alá, nem írja alá saját hitelesítő vagy nem írja alá magánhitelesítő.

Az Okta nem írja alá a metaadatokat, ezért az Okta SSO integrációhoz válassza a Kev esebb biztonságos lehetőséget.

3

Válassza az SSO beállításának tesz telése lehetőséget, és amikor meg nyílik egy új böngészőlap, bejelentkezéssel hitelesítse az IDP-vel.

Ha hitelesítési hiba jelenik meg, akkor probléma merülhet fel a hitelesítő adatokkal. Ellenőrizze a felhasználónevet és a jelszót, és próbálja újra.

A Webex App hiba általában az SSO beállításával kapcsolatos problémát jelent. Ebben az esetben vegye át újra a lépéseket, különösen azokat a lépéseket, amelyekkel másolja és beillesz ti a Vezérlőközpont metaadatait az IDP beállításba.

Az SSO bejelentkezési élményének közvetlen megtekintéséhez kattintson ezen a képernyőn az URL másolása vágólapra elemre, és be illesztheti azt egy privát böngészőablakba. Innentől bejelentkezhet az SSO-val. Ez a lépés leállítja a hamis pozitív eredményeket, mivel egy hozzáférési token egy meglévő munkamenetben jelenhet meg, miután bejelentkez ett.

4

Térjen vissza a Control Hub böngésző fülre.

  • Ha a teszt sikeres volt, válassza a Sik eres teszt lehetőséget. Kapcsolja be az SSO-t, és kattintson a Tov ább gombra.
  • Ha a teszt sikertelen volt, válassza a Siker telen teszt lehetőséget. Kapcsolja ki az SSO-t, és kattintson a Tov ább gombra.

Az SSO konfiguráció csak akkor lép hatályba a szervezetben, hacsak nem válasz tja az első rádiógombot, és aktiválja az SSO-t.

Mi a teendő ezután

Használja az Okta-felhasználók szinkronizálása menü pontban szereplő eljárásokat, Cisco Webex Control Hub ha az Okta-ból a Webex felhőbe szeretné biztosítani az Okta-felhasználókat.

Használja a Microsoft Entra ID felhasználók szinkroniz álása menüpontban szereplő eljárásokat, Cisco Webex Control Hub ha az Entra ID-ből a Webex felhőbe szeretné biztosítani a felhasználókat.

Az Automatikus e-mailek kiküszöböl ése menüpontban letilthatja a szervezet új Webex alkalmazás-felhasználóinak küldött e-maileket. A dokumentum a szervezet felhasználói számára történő kommunikáció kül désére vonatkozó bevált gyakorlatokat is tartalmazza.

Hasznos volt ez a cikk?
Hasznos volt ez a cikk?