- Kezdőlap
- /
- Cikk
Ha saját identitás-szolgáltatója (IDP) van a szervezetében, integrálhatja a SAML IDP-t a szervezetével a Control Hub for Single In-on (SSO) alkalmazásban. Az SSO lehetővé teszi, hogy a felhasználók egyetlen, közös hitelesítő adatkészletet használjanak a Webex App alkalmazásokhoz és a szervezet más alkalmazásaihoz.
Áttekintés
Az egyszeri bejelentkezés (SSO) integrálása előtt a Webex alapértelmezés szerint alapvető hitelesítést használ. Az alapvető hitelesítés megköveteli, hogy a felhasználók minden bejelentkezéskor megadják Webex felhasználónevüket és jelszavukat. Ha saját identitás-szolgáltatója (IDP) van a szervezetében, integrálhatja azt a szervezetével az SSO Control Hub alkalmazásban. Az SSO lehetővé teszi, hogy a felhasználók egyetlen, közös hitelesítő adatkészletet használjanak a Webex alkalmazásokhoz a szervezetben.
Ha inkább az alapvető hitelesítést használja, akkor nem kell cselekednie. Vegye figyelembe azonban, hogy az alapvető hitelesítés kevésbé biztonságos és kevésbé kényelmes lehet a felhasználók számára, mint az SSO, különösen, ha a szervezet már használ IDP-t. Az alapvető hitelesítéssel történő fokozott biztonság érdekében javasoljuk a többtényezős hitelesítés (MFA) használatát a Control Hubban. További információt a többtényezős hitelesítési integráció engedélyezése a Vezérlőközpontban című témakörben talál.
Tesztelt SSO IDP-k
A következő webes hozzáférés-kezelési és szövetségi megoldásokat teszteltük a Webex szervezetek számára. Az alább hivatkozott dokumentumok bemutatják, hogyan integrálhatja az adott identitásszolgáltatót (IDP) a Webex szervezetével.
Ezek az útmutatók a Vezérlőközpontban kezelt Webex szolgáltatások SSO-integrációjára vonatkoznak (https://admin.webex.com). Ha egy Webex Meetings webhely SSO-integrációját keresi (a Webhely-admin isztrációban kezelt), olvassa el az Egyszeri bejelentkezés konfigurálása webhelyre című részt. Cisco Webex
Ha SSO-t szeretne beállítani a szervezetében több azonosító szolgáltató számára, olvassa el a Webex-ben több IDP- t tartalmazó S SO-t.
Ha nem látja az IdP-jét az alábbiakban felsorolva, kövesse a cikk SSO beállí tása lapján található magas szintű lépéseket.
Egyszeri bejelentkezés beállítása
Az egyszeri bejelentkezés (SSO) lehetővé teszi a felhasználók számára, hogy biztonságosan bejelentkezhessenek a Webex-be azáltal, hogy hitelesítik az Ön szervezetének közös identitás-szolgáltatóját (IDP). A Webex App a Webex szolgáltatást használja a Webex Platform Identity Service szolgáltatással való kommunikációra. Az azonosító szolgáltatás hitelesít az Ön személyazonosság-szolgáltatójával (IDP).
Indítsa el a konfigurációt a Control Hubban. Ez a szakasz magas szintű, általános lépéseket rögzít egy harmadik féltől származó IDP integrálásához.
Amikor az SSO-t az IDP-vel konfigurálja, bármilyen attribútumot feltérképezhet az uid-hoz. Például egy e-mail ál
nevet userPrincipalName, alternatív e-mail címet vagy
bármely más megfelelő attribútumot kell feltérképezni az uid-hoz. A bejelentkezéskor az IDP-nek meg kell egyeznie a felhasználó egyik e-mail
címének az uid-dal. A Webex támogatja a legfeljebb 5 e-mail cím feltérképezését az uid-ra.
Javasoljuk, hogy a Webex SAML szövetség beállításakor vegye fel az egyszeri kijelentkezést (SLO) a metaadatkonfigurációjába. Ez a lépés kulcsfontosságú annak biztosításához, hogy a felhasználói tokeneket érvénytelenítsék mind az Identity Provider (IdP), mind a Szolgáltató (SP) esetében. Ha ezt a konfigurációt nem rendszergazda hajtja végre, akkor a Webex figyelmezteti a felhasználókat, hogy zárják be böngészőiket, hogy érvénytelenítsék a nyitott munkameneteket.
Az identitásszolgáltatókra vonatkozó követelmények
Az SSO és a Control Hub esetében az IDP-knek meg kell felelniük a SAML 2.0 specifikációnak. Ezenkívül az IDP-ket a következő módon kell konfigurálni:
-
Állítsa be a NameID Format attribútumot urn:Oasis:Names:tc:saml:2.0:NameID-formátum: átmeneti értékre
-
Állítsa be az IdP-re vonatkozó követelést a telepíteni kívánt SSO típusának megfelelően:
-
SSO (szervezet esetében) — Ha az SSO-t egy szervezet nevében konfigurálja, konfigurálja az IDP-követelést úgy, hogy az uid attribútum nevét tartalmazza egy olyan érté kkel, amely a Cím tárcsatlakozóban kiválasztott attribútumhoz vagy a Webex azonosító szolgáltatásban kiválasztott felhasználói attribútumhoz illeszkedik. (Ez az attribútum lehet például e-mail cím vagy felhasználó-főnév.)
-
Partner SSO (csak Szolgáltatók számára) — Ha Ön egy Szolgáltató rendszergazdája, aki úgy konfigurálja, hogy a Partner SSO-t a Szolgáltató által kezelt ügyfélszervezetek használhassa, konfigurálja az IDP-követelést úgy, hogy tartalmazza a mail attribútumot (nem pedig uid). Az értéknek a Directory Connectorban kiválasztott attribútumhoz vagy a Webex azonosító szolgáltatásban kiválasztott felhasználói attribútumhoz kell illeszkednie.
Az SSO vagy a Partner SSO egyéni attribútumainak feltérképezéséről további információt a Directory Connector telepítési útmutatója című témakörben talál .
-
-
Csak partner SSO. Az identitás-szolgáltatónak több Assertion Consumer Service (ACS) URL-t kell támogatnia. A több ACS-URL-ek konfigurálására vonatkozó példákat az Identity Provider oldalán lásd:
-
Támogatott böngésző használata: javasoljuk a Mozilla Firefox vagy a Google Chrome legújabb verzióját.
-
Tiltsa le az előugró ablakok blokkolókat a böngészőben.
A konfigurációs útmutatók konkrét példát mutatnak az SSO-integrációra, de nem biztosítanak teljes konfigurációt minden lehetőséghez. Például az integrációs lépéseket dokument nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientálják. Más formátumok, például műkö urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressdni fognak az SSO-integrációhoz, de nem tartoznak dokumentációnk hatálya alá.
SAML-megállapodás létrehozása
Önnek SAML-megállapodást kell kötnie a Webex Platform Identity Service és az IDP között.
Két fájlra van szüksége a sikeres SAML-megállapodás eléréséhez:
-
Az IDP-ből származó metaadatfájl, amelyet a Webex számára adhat meg.
-
A Webex metaadatfájlja, amelyet az IDP-nek adhat meg.
Az IdP-ből származó metaadatfájl azonosítja az IDP-t, és megmondja a Webex számára, hogy hová küldjön SAML-hitelesítési kérelmeket. A fájl jellemzően tartalmazza az IDP-entitás-azonosítót, az aláírási tanúsítványt, a támogatott NameID formátumokat és egy vagy több egyszeri bejelentkezési szolgáltatás URL-jét.
Az IDP metaadatcímkék és értékek azonosító szolgáltatónként eltérőek. Használja az IDP-ből exportált metaadatfájlt, és azonosítsa az egyenértékű mezőket a következő táblázatban. Az IDP-specifikus beállítási útmutatót a Tesztelt SSO IDP-k című témakörben talál.
| Metaadatok | Érték vagy elem | Cél |
|---|---|---|
|
IDP entitás azonosítója |
|
Azonosítja az IDP-t a SAML-megállapodásban. |
|
Hitelesítési kérés aláírási követelmény |
|
Azt jelzi, hogy az IDP aláírt hitelesítési kérelmeket igényelnek-e a Webex-től. |
|
Aláírási igazolás |
|
Megadja azt a tanúsítványt, amelyet a Webex használ az IdP-ből származó aláírt SAML-válaszok ellenőrzésére. |
|
NameID formátum |
|
Meghatározza azt a felhasználóazonosító formátumot, amelyet az IDP küldhet a SAML állításban. |
|
SSO szolgáltatás URL-je |
|
Megadja azt az iDP-végpontot, amelyet a Webex használhat bejelentkezési kérelmek küldésére. |
|
Felhasználói tulajdonságok |
|
Azonosítja azokat a felhasználói attribútumokat, amelyeket az IDP tartalmazhat a SAML állításban. |
Az azonosító szolgáltatás metaadatfájlja azonosítja a Webex-et a SAML-szolgáltatóként, és megadja azokat az értékeket, amelyekre az IDP-nek szüksége van a SAML-megállapodás teljesítéséhez. Ezzel a fájllal konfigurálhatja a szolgáltatói entitás-azonosítót, az aláírási és titkosítási tanúsítványokat, a támogatott NameID-formátumokat, a kijelentkezési végpontokat és az Assertion Consumer Service URL-t.
Az alábbi táblázat a Webex azonosítási szolgáltatás metaadatmezőit mutatja be, amelyekre az IDP-nek szüksége lehet.
| Metaadatok | Érték vagy elem | Cél |
|---|---|---|
|
Szolgáltató szervezet azonosítója |
|
Azonosítja a Webex azonosító szolgáltatást az IDP konfigurációban. |
|
Hitelesítési kérés aláírása |
|
Azt jelzi, hogy a Webex azonosító szolgáltatás aláírja-e a hitelesítési kérelmeket. |
|
Állítás aláírása |
|
Azt jelzi, hogy a Webex azonosító szolgáltatás aláírt állításokat igényelnek-e. |
|
Aláírási igazolás |
|
Megadja azt a tanúsítványt, amelyet az IDP használhat a Webex azonosító szolgáltatás által aláírt metaadatok vagy üzenetek ellenőrzésére. |
|
Titkosítási bizonyítvány |
|
Megadja azt a tanúsítványt, amelyet az IDP használhat a Webex azonosító szolgáltatás SAML-állításainak titkosítására. |
|
Egyetlen kijelentkezési szolgáltatás URL-je |
|
A Webex kijelentkezési végpontokat biztosít, ha a kijelentkezés konfigurálva van az IDP-ben. |
|
NameID formátum |
|
Felsorolja azokat a NameID formátumokat, amelyeket a Webex azonosítási szolgáltatás támogat a SAML-megállapodáshoz. |
|
Állítás Fogyasztói Szolgáltatás URL-je |
|
Megadja a Webex végpontot, ahol az IDP hitelesítés után SAML állításokat tesz közzé. |
Amikor konfigurálja a SAML-megállapodást a Webex-ben, az IDP metaadatokkal ellenőrizheti az azonosítószolgáltató által megkövetelt IDP-entitás-azonosítót, aláírási tanúsítványt, NameID formátumát és SSO-szolgáltatás URL-jét.
A Webex Identity Service konfigurálása
Ezt a feladatot akkor használja, amikor a Webex-et azonosító szolgáltatóként konfigurálja a Vezérlőközpontban, és meghatározza az útválasztási szabályokat azoknak a felhasználóknak, akik az adott IDP-n keresztül hitelesítik.
Ha harmadik féltől származó SAML IDP-t konfigurál, az SSO tesztelése és aktiválása előtt használja az IDP és a Webex azonosító szolgáltatás metaadatértékeit a SAML-megállapodás teljesítéséhez.
| 1 |
Jelentkezzen be a Control Hub alkalmazás ba. |
| 2 |
Menjen a Kezel pontra |
| 3 |
Lépjen az Identity provider fülre, és kattintson az SSO aktiválása gombra. |
| 4 |
Válassza ki a Webex-et IDP-ként, majd kattintson a Tovább gombra. |
| 5 |
Ellenő rizze, hogy elolvastam és megértettem, hogyan működik a Webex iDP, majd kattintson a Tovább gombra. |
| 6 |
Állítson be egy útválasztási szabályt. Miután hozzáadta az útválasztási szabályt, az IdP hozzáadódik, és megjelenik az
Identitás szolgáltató lap on.
További információért tekintse meg a Webe x-ben több IDP-vel rendelkező S SO-t.
|
Kezelés
Az SSO beállítása után használja a Control Hub SSO-kezelési funkcióit az integráció fenntartásához.
Megújíthatja a tanúsítványokat, exportálhat vagy importálhat metaadatokat, kezelheti az SSO-riasztásokat, konfigurálhatja az egyszeri kijelentkezést, letilthatja az SSO-t, és használhatja az önhelyreállítási beállításokat.
A teljes részletek ért lásd: Egyszeri bejelentkezés (SSO) integrációjának kezelése a Vezérlő központban.
Hibaelhárítás
Ha problémák merülnek fel az SSO-integrációval kapcsolatban, használja az ebben a szakaszban szereplő követelményeket és eljárásokat az IDP és a Webex közötti SAML Flow hibaelhárításához.
Az SSO hibaelhárításának követelményei
A Webex alkalmazás, az IDP és a Webex szolgáltatások közötti SAML-áramlás hibaelhárítása
Az alábbiakban bemutatjuk az üzenetek áramlását a Webex App, a Webex Services, a Webex Platform Identity Service és az Identity Provider (IDP) között.

| 1 |
Lépjen a https://admin.webex.com oldalra, és ha az SSO engedélyezve van, az alkalmazás kéri az e-mail címet.
![]() Az alkalmazás elküldi az információkat a Webex szolgáltatásnak, amely ellenőrzi az e-mail címet.
|
| 2 |
Az alkalmazás GET kérelmet küld az OAuth engedélyezési kiszolgálónak egy token iránt. A kérelmet átirányítják az azonosító szolgáltatásba az SSO vagy a felhasználónév és jelszó áramlására. A hitelesítési kiszolgáló URL-je visszaküldik. A GET kér ést a nyomkövetési fájlban láthatja.
A paraméterek részben a szolgáltatás keresi az OAuth kódot, a kérelmet elküldő felhasználó e-mailjét és egyéb OAuth részleteket, mint például a ClientID, a ReDirectURI és a Scope.
|
| 3 |
A Webex App SAML állítást kér az IDP-től SAML HTTP POST segítségével.
Ha az SSO engedélyezve van, az azonosító szolgáltatás hitelesítési motorja átirány ít az SSO IdP URL-jére. A metaadatok cseréjekor megadott IDP URL.
Ellenőrizze a nyomkövető eszközben, hogy van-e SAML POST üzenet. Egy HTTP POST üzenet jelenik meg az IDPBroker által kért IDP-nek.
A RelayState paraméter az IDP helyes válaszát mutatja.
Tekintse át a SAML-kérés dekódolási verzióját, nincs AuthN megbízás, és a válasz céljának az IDP célURL-jéhez kell mennie. Győződjön meg arról, hogy a névformátum megfelelően van-e konfigurálva az IDP-ben a megfelelő EntityID (SPNameQualifier ) alatt
Az IDP névformátum megadva van, és a megállapodás neve konfigurálva van a SAML-megállapodás létrehozá sakor. |
| 4 |
Az alkalmazás hitelesítése az operációs rendszer webes erőforrásai és az IDP között történik.
Az IdP-től és az IDP-ben konfigurált hitelesítési mechanizmusoktól függően különböző folyamatok indulnak el az IDP-től.
|
| 5 |
Az alkalmazás visszaküldi a HTTP-postát az azonosító szolgáltatáshoz, és tartalmazza az IDP által biztosított és az eredeti megállapodásban elfogadott attribútumokat.
Ha a hitelesítés sikeres, az alkalmazás a SAML POST üzenetben lévő információkat elküldi az azonosító szolgálatnak.
A RelayState megegyezik az előző HTTP POST üzenettel, ahol az alkalmazás megmondja az IDP-nek, hogy melyik EntityID kéri az állítást.
|
| 6 |
SAML állítása az IDP-től a Webex-ig.
|
| 7 |
Az azonosító szolgáltatás egy engedélyezési kódot kap, amelyet OAuth hozzáférési és frissítési tokennel helyettesít. Ez a token az erőforrások elérésére szolgál a felhasználó nevében.
Miután az azonosító szolgáltatás érvényesíti az IDP válaszát, kibocsátanak egy OAuth tokenet, amely lehetővé teszi a Webex App számára, hogy hozzáférjen a különböző Webex szolgáltatásokhoz.
|
















