Egyszeri bejelentkezés és vezérlőközpont

Az egyszeri bejelentkezés (egyszeri bejelentkezés) olyan munkamenet vagy felhasználói hitelesítési folyamat, amely lehetővé teszi a felhasználó számára, hogy hitelesítő adatokat adjon meg egy vagy több alkalmazás eléréséhez. A folyamat hitelesíti a felhasználókat az összes olyan alkalmazás esetében, amelyre jogosultságot kapnak. Kiküszöböli a további kéréseket, amikor a felhasználók egy adott munkamenet során váltanak alkalmazásokat.

A biztonsági állítások jelölési nyelve (SAML 2.0) összevonási protokollja az egyszeri bejelentkezés hitelesítésének biztosítására szolgál a Webex felhő és az identitásszolgáltató (IdP) között.

Profilok

A Webex App csak a webböngésző SSO-profilját támogatja. A webböngésző SSO-profiljában a Webex App a következő kötéseket támogatja:

  • SP kezdeményezett POST -> POST kötés

  • SP kezdeményezett REDIRECT -> POST kötés

NameID formátum

A SAML 2.0 protokoll számos NameID formátumot támogat egy adott felhasználóról való kommunikációhoz. A Webex Alkalmazás a következő NameID formátumokat támogatja.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

Az IdP-ből betöltött metaadatokban az első bejegyzés a Webexben való használatra van konfigurálva.

SingleLogout

A Webex Alkalmazás támogatja az egyetlen kijelentkezési profilt. A Webex Alkalmazásbana felhasználó kijelentkezhet az alkalmazásból, amely az SAML egyetlen kijelentkezés protokollt használja a munkamenet befejezéséhez és annak megerősítéséhez, hogy kijelentkezett az IdP-vel. Győződjön meg arról, hogy az IdP a SingleLogout-hoz van konfigurálva.

Integrálja a vezérlőközpontot a Shibboleth-tal


A konfigurációs útmutatók konkrét példát mutatnak az egyszeri bejelentkezéshez, de nem biztosítanak kimerítő konfigurációt az összes lehetőséghez. A nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient integrációs lépései például dokumentálva vannak. Más formátumok, mint például az urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified vagy urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress az SSO-integrációhoz fog működni, de nem tartoznak a dokumentációnk hatókörébe.

Állítsa be ezt az integrációt a Webex szervezet felhasználói számára (beleértve a WebexAppot, a Webex-értekezleteketés a Control Hubban felügyelt egyéb szolgáltatásokat ). Ha a Webex webhelye integrálva van a ControlHubba, a Webex webhely örökli a felhasználókezelést. Ha nem tud ilyen módon hozzáférni a Webex-értekezletekhez, és azt nem kezeli a Control Hub, külön integrációt kell végeznie a Webex-értekezletek egyszeri bejelentkezésének engedélyezéséhez. (Lásd: A Webex egyszeri bejelentkezésének konfigurálása további információkért a webhelyfelügyelet sso-integrációjáról.)

Az integrációs lépések a Shibboleth 2.4.5-re vonatkoznak a CentOS 7-ben, a Tomcat 7 pedig webszerver.

Mielőtt elkezdené

Az egyszeri bejelentkezések és a vezérlőközpont esetében az azonosítóknak meg kell felelniük az SAML 2.0 specifikációnak. Ezenkívül a belső menekülteket a következő módon kell konfigurálni:

Töltse le a Webex metaadatait a helyi rendszerbe

1

A vevői nézetből lépjen a https://admin.webex.comFelügyeleti > Szervezeti beállítások elemre, majd görgessen a Hitelesítéselemre, majd váltson az Egyszeri bejelentkezés beállításra a telepítővarázsló elindításához.

2

Válassza ki a szervezet tanúsítványtípusát:

  • A Cisco által aláírt önadírta– Ezt a választást ajánljuk. Hadd írjuk alá a tanúsítványt, így csak ötévente egyszer kell megújítani.
  • Nyilvános hitelesítésszolgáltató által aláírt– Biztonságosabb, de gyakran frissítenie kell a metaadatokat (kivéve, ha az IdP-szállító támogatja a megbízhatósági horgonyokat).

 

A bizalmi horgonyok olyan nyilvános kulcsok, amelyek a digitális aláírás tanúsítványának ellenőrzésére szolgálnak. További információért tekintse meg az IdP dokumentációját.

3

Töltse le a metaadatfájlt.

A Webex metaadatfájl neve idb-meta-<org-ID>-SP.xml.

Engedélyezés konfigurálása Shibboleth-fájlokban

A Shibboleth telepítése után konfigurációs fájlokat kap példákkal.

1

A példafájlok eléréséhez nyissa meg az /opt/shibboleth-idp/conf könyvtárat.

2

Döntse el, hogy melyik engedélyezési módszert használja – például LDAP-kötést az Active Directoryhoz.

3

Szerkessze a kezelőt.xml fájlt az alábbiak szerint:

Uncomment

    <!--  Username/password login handler -->
    <ph:LoginHandler xsi:type="ph:UsernamePassword"
                  jaasConfigurationLocation="file:///opt/shibboleth-idp/conf/login.config">  
  <ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport
</ph:AuthenticationMethod>
    </ph:LoginHandler>

Hozzászólás

<ph:LoginHandler xsi:type="ph:RemoteUser"> 
<ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified</ph:AuthenticationMethod>
    </ph:LoginHandler>
4

Töltse ki az Active Directory részleteit a hitelesítés engedélyezéséhez. Adja meg a konfigurációt a login.configfájlhoz.

Példa:

ShibUserPassAuth {
   edu.vt.middleware.ldap.jaas.LdapLoginModule required
      ldapUrl="ldap://ad0a.cisco.net:389"
      ssl="false"
      tls="false"
      baseDn="cn=Users,dc=cisco,dc=net"
      subtreeSearch="true"
      userFilter="sAMAccountName={0}"
      bindDn="cn=Administrator,cn=Users,dc=cisco,dc=net"
      bindCredential="ThePassword";
};

Shibboleth-szolgáltatói összetevők konfigurálása SAML-állításhoz

1

Adja hozzá a Webex SP-ből letöltött fájlt az /opt/shibboleth-idp/metadatakönyvtárba.

2

Szerkessze a függő fél.xml fájlt; a DefaultRelyingParty címke után adja hozzá a Webex SAML-állításának részleteit.

 <rp:RelyingParty id="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-
22de53230d1e"
              provider="https://shib9a.cisco.net/idp/shibboleth"
              defaultSigningCredentialRef="IdPCredential">
            <rp:ProfileConfiguration xsi:type="saml:SAML2SSOProfile"
                includeAttributeStatement="true"
                assertionLifetime="PT5M" assertionProxyCount="0"
                signResponses="never" signAssertions="always"
                encryptAssertions="conditional" encryptNameIds="never"
                includeConditionsNotBefore="true"/>
        </rp:RelyingParty>

Az azonosítóhoz a Webex metaadatfájl EntityID értékét kell használnia. Cserélje le a példa azonosítóját a szervezet EntityID azonosítójára.

3

A metaadatok:MetadataProvider címkén belül adja hozzá a fájl helyét:

 <metadata:MetadataProvider id="ShibbolethMetadata" xsi:type="metadata:Chaini
ngMetadataProvider">
        <metadata:MetadataProvider id="IdPMD" xsi:type="metadata:FilesystemMetad
ataProvider" metadataFile="/opt/shibboleth-idp/metadata/idp-metadata.xml" maxRefreshDelay="P1D" />
    <!--     Cisco UCXN Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="ucxn9a" metadataFile="/opt/shibboleth-idp/metad
ata/ucxn9a-single-agreement.xml" />
    <!--     Cisco CUCM Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="cucm9a" metadataFile="/opt/shibboleth-idp/metad
ata/cucm9a.cisco.net-single-agreement.xml" />
    <!--     Cisco CI Configuration               
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="CI" metadataFile="/opt/shibboleth-idp/metadata/
idb-meta-ea7c1420-711d-4916-95f8-22de53230d1e-SP.xml" />
    </metadata:MetadataProvider>

Az SP metaadatai a Shibboleth fájlrendszer egyik fájljából származnak, azon a helyen, ahol feltöltötte a Webex szervezet metaadatait.

Az állítási attribútumok konfigurálása

1

Az Adatcsatlakozó szakaszban adja meg, hogy hol lehet attribútumokat lekérni a felhasználókról.

Példa:

Active Directory, MyLDAP azonosítóval.

<resolver:DataConnector id="MyLDAP" xsi:type="dc:LDAPDirectory"
      ldapURL="ldap://ad0a.cisco.net:389"
      baseDN="cn=Users,dc=cisco,dc=net"
      principal="Administrator@cisco.net"
      principalCredential="ThePassword">
        <dc:FilterTemplate>
            <![CDATA[
                (sAMAccountName=$requestContext.principalName)
            ]]>
        </dc:FilterTemplate>
    </resolver:DataConnector>
2

Az Attribútumdefiníció szakaszban tartsa meg azt, ami már a tranziensID konfigurációjában van.

3

Adja hozzá az SP által várt extra attribútumot, és határozza meg, hogy mire van leképezve az attribútumforrásban.

Példa:

Az attribútumlevelek (az Active Directory e-mail-cím attribútuma) leképezése uid -ra (UserID a Webexben).
<resolver:AttributeDefinition id="mail-attr" xsi:type="ad:Simple" 
sourceAttributeID="mail">
        <resolver:Dependency ref="MyLDAP" />
        <resolver:AttributeEncoder xsi:type="enc:SAML2String" name="uid" />
     </resolver:AttributeDefinition>
4

Határozza meg, hogy az attribútumszűrő.xml fájlban melyik attribútumot adja meg az egyes SP--ékhez.

Adja meg a Webex uid attribútumát, amely a felhasználó e-mail-címére leképezi.

Példa:

Adja ki az attribútum uid az SP-megállapodás Webex.

<!--  Release the attributes to cisco CI Cloud  -->
    <afp:AttributeFilterPolicy id="ReleaseToCI">
        <afp:PolicyRequirementRule xsi:type="basic:AttributeRequesterString" 
value="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-22de53230d1e" />
        <afp:AttributeRule attributeID="transientId">
            <afp:PermitValueRule xsi:type="basic:ANY"/>
        </afp:AttributeRule>
        <afp:AttributeRule attributeID="mail-attr">
            <afp:PermitValueRule xsi:type="basic:ANY" />
        </afp:AttributeRule>
    </afp:AttributeFilterPolicy>

Az attribútum-feloldóban létrehozott szabálynak.xml rendelkeznie kell egy szabályzattal, amely felszabadítja a mail-attr attribútumot a Webexnek megfelelő EntityID-nek.

5

Töltse le a metaadatfájlt a Shibboleth szerverről az /opt/shibboleth-idp/metadataterületen. A fájlnév idp-metadata.xml.

Az IdP metaadatok importálása és egyszeri bejelentkezés engedélyezése a teszt után

Miután exportálta a Webex metaadatokat, konfigurálta az IdP-t, és letöltötte az IdP metaadatokat a helyi rendszerbe, készen áll arra, hogy importálja azt a Webex szervezetébe a Control Hubprogramból.

Mielőtt elkezdené

Ne tesztelje az egyszeri bejelentkezést az identitásszolgáltató (IdP) felületéről. Ehhez az integrációhoz csak a Szolgáltató által kezdeményezett (SP által kezdeményezett) folyamatokat támogatjuk, ezért ehhez az integrációhoz a Control Hub SSO tesztet kell használnia.

1

Válasszon egyet:

  • Vissza a Vezérlőközpontba – tanúsítványkijelölő lap a böngészőben, majd kattintson a Következő gombra.
  • Ha a Control Hub már nincs megnyitva a böngésző lapon, a vevői nézetből lépjen a https://admin.webex.comFelügyeleti > Szervezeti beállításokelemre, görgessen a Hitelesítéselemre, majd válassza a Metaadatok importálása > Műveletek parancsot.
2

Az IdP metaadatok importálása lapon húzza és dobja az IdP metaadatfájlt a lapra, vagy használja a fájlböngésző opciót a metaadatfájl megkereséséhez és feltöltéséhez. Kattintson a Továbbgombra.

Ha lehet, használja a biztonságosabb opciót. Ez csak akkor lehetséges, ha az azonosító azonosító nyilvános hitelesítésszolgáltatót használt a metaadatok aláírásához.

Minden más esetben a kevésbé biztonságos opciót kell használnia. Ez magában foglalja azt az esetben is, ha a metaadatokat nem írta alá, nem saját maga írta alá, vagy nem írta alá egy privát hitelesítésszolgáltató.

3

Válassza a SSO-beállítás teszteléselehetőséget, és amikor megnyílik egy új böngészőlap, jelentkezzen be bejelentkezéssel az IdP-vel.


 

Ha hitelesítési hibát kap, előfordulhat, hogy probléma van a hitelesítő adatokkal. Ellenőrizze a felhasználónevet és a jelszót, és próbálkozzon újra.

A Webex alkalmazáshiba általában az egyszeri bejelentkezés beállításával kapcsolatos problémát jelent. Ebben az esetben ismét végigsétálhat a lépéseken, különösen azon lépéseken, amelyek során a Vezérlőközpont metaadatait másolja és beillesztheti az IdP-beállításba.


 

Az egyszeri bejelentkezés élményének közvetlen megtekintéséhez kattintson az URL másolása vágólapra ebből a képernyőről, és illessze be egy privát böngészőablakba. Innen átsétálhat az SSO-val való bejelentkezésen. Ez a lépés leállítja a hamis pozitívokat egy olyan hozzáférési jogkivonat miatt, amely egy meglévő munkamenetben lehet a bejelentkezéstől.

4

Vissza a Control Hub böngésző fülre.

  • Ha a teszt sikeres volt, válassza a Sikeres teszt lehetőséget. Kapcsolja be az egyszeri bejelentkezést, majd kattintson a Továbbgombra.
  • Ha a teszt sikertelen volt, válassza a Sikertelen teszt lehetőséget. Kapcsolja ki az egyszeri bejelentkezést, majd kattintson a Továbbgombra.

 

Az egyszeri bejelentkezés konfigurációja csak akkor lép érvénybe a szervezetben, ha az első rádiógombot választja, és aktiválja az egyszeri bejelentkezést.

Mi a következő lépés

Az automatikus e-mailek letiltása című témakörben letilthatja a szervezet új Webex App-felhasználóinak küldött e-maileket. A dokumentum a kommunikációnak a szervezet felhasználóinak történő küldésére vonatkozó ajánlott eljárásokat is tartalmazza.