Ebben a cikkben
dropdown icon
Egyszeri bejelentkezés és vezérlőközpont
    Profilok
    NameID formátum
    SingleLogout
Integrálja a vezérlőközpontot az F5 Big-IP-vel
Töltse le a Webex metaadatait a helyi rendszerre
A külső szolgáltató és az identitásszolgáltató konfigurálása
Töltse le az F5 Big-IP metaadatait
Hozzáférési házirend hozzáadása
Hozzáférési profil társítása a virtuális kiszolgálóhoz
Az IDP metaadatok importálása és az egyszeri bejelentkezés engedélyezése teszt után
Konfigurálja az egyszeri bejelentkezést a Control Hubban az F5 Big-IP használatával
list-menuEbben a cikkben
list-menuVisszajelzés?

Konfigurálhat egyszeri bejelentkezési (SSO) integrációt a Control Hub és egy olyan telepítés között, amely az F5 Big-IP-t azonosító szolgáltatóként (IDP) használ.

Egyszeri bejelentkezés és vezérlőközpont

Az egyszeri bejelentkezés (SSO) olyan munkamenet vagy felhasználói hitelesítési folyamat, amely lehetővé teszi a felhasználó számára, hogy hitelesítő adatokat adjon meg egy vagy több alkalmazás eléréséhez. A folyamat hitelesíti a felhasználókat minden olyan alkalmazáshoz, amelyhez jogosultak. Ez kiküszöböli a további utasításokat, amikor a felhasználók egy adott munkamenet során alkalmazásokat váltanak.

A Security Assertion Markup Language (SAML 2.0) Federation Protocol az SSO-hitelesítés biztosítására szolgál a Webex felhő és az Ön identitásszolgáltatója (IDP) között.

Profilok

A Webex App csak a webböngésző SSO profilját támogatja. A webböngésző SSO-profiljában a Webex App a következő kötéseket támogatja:

  • SP kezdeményezett POST -> POST kötés

  • SP kezdeményezett REDIRECT -> POST kötés

NameID formátum

A SAML 2.0 protokoll több NameID formátumot támogat egy adott felhasználóval kapcsolatos kommunikációhoz. A Webex App támogatja a következő NameID formátumokat.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

Az IDP-ből betöltött metaadatokban az első bejegyzés a Webex-ben való használatra van konfigurálva.

SingleLogout

A Webex App támogatja az egyetlen kijelentkezési profilt. A Webex alkalmazásban a felhasználó kijelentkezhet az alkalmazásból, amely a SAML egyetlen kijelentkezési protokollt használja a munkamenet befejezéséhez, és megerősíti a kijelentkezést az IDP-jével. Győződjön meg róla, hogy az IDP a SingleLogout beállításra van konfigurálva.

Integrálja a vezérlőközpontot az F5 Big-IP-vel

A konfigurációs útmutatók konkrét példát mutatnak az SSO-integrációra, de nem biztosítanak teljes konfigurációt minden lehetőséghez. Például az integrációs lépéseket dokument nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientálják. Más formátumok, például műkö urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressdni fognak az SSO-integrációhoz, de nem tartoznak dokumentációnk hatálya alá.

Állítsa be ezt az integrációt a Webex szervezet felhasználói számára (beleértve a Webex alkalmazást és a Vezérlőközpontban kezelt egyéb szolgáltatásokat is). Webex Meetings Ha a Webex-webhely integrálva van a Control Hubba, a Webex webhely örökli a felhasználói kezelést. Ha nem tud ilyen Webex Meetings módon hozzáférni, és nem kezeli a Vezérlőközpontban, külön integrációt kell végrehajtania az SSO engedélyezéséhezWebex Meetings.

Mielőtt elkezdené

Az SSO és a Control Hub esetében az IDP-knek meg kell felelniük a SAML 2.0 specifikációnak. Ezenkívül az IDP-ket a következő módon kell konfigurálni:

Töltse le a Webex metaadatait a helyi rendszerre

1

Jelentkezzen be a Control Hub alkalmazás ba.

2

Menjen a Kezel és > Biz ton ság > Hitel esítés men ü pontra

3

Lépjen az Identity provider fülre, és kattintson az SSO aktiválása gombra.

4

Válasszon egy IDP-t.

5

Válassza ki a szervezet tanúsítványtípus át:

  • A Cisco saját aláírása — Jav asoljuk ezt a válasz tást. Hadd írjuk alá a tanúsítványt, így csak ötévente egyszer kell megúj ítania.
  • Nyilvános tanúsítvánnyal rendelkező hatóság által aláírt — Biztonságosabb, de gyakran frissítenie kell a metaadatokat (kivéve, ha az IdP- szállító támogatja a megbízhatósági rögzítéseket).

A bizalmi horgonyok olyan nyilvános kulcsok, amelyek hatóságként működnek a digitális aláírás tanúsítványának ellenőrzésére . További információért olvassa el az IDP dokumentációját.

6

Töltse le a metaadatfájlt.

<org-ID>A Webex metaadatfájl neve id b-meta- -SP.xml.

A külső szolgáltató és az identitásszolgáltató konfigurálása

1

A BIG-IP F5 adminisztrációs felületén lépjen a Hozzáférési házi rend > SAML > BIG -IP mint IDP menüpontra.

2

A Külső SP-csatlakozók közül válassza a Létre hozás > Metaadatokból lehetőséget.

3

Adja meg a szolgáltató nevének értelmes nevét, például a.ci <yourorganizationname>scowebex.com.

4

A Bizton sági beállítások terület en jelölje be a következő jelölőnégyzeteket:

  • A választ alá kell írni
  • Az állítást alá kell írni
5

Térjen vissza a Hozzáférési házirend > SAML > BIG-IP mint IDP elemre, majd hozzon létre egy új identitás-szolgáltató (IdP) szolgáltatást.

6

Adja meg az IDP szolgáltatás nevének értelmes nevét, például CI-t.

7

Az IDP-entitás azonosítóhoz használja a nagy IP-kiszolgáló FQDN-jét, amelyben valami előtte van, például a https://bigip0a.uc8sevtlab13.com/CI.

8

Az Állítá sbeállítások területen válassza az Át meneti azonosító elem et az Állítás tárgytípusához.

9

Az As sertion Subject Value mezőben adja vissza a (z)% {session.ad.last.attr.mail} felhasználó e-mailjének értékét.

10

Adja vissza a mail és uid attribútumokat a% {session.ad.last.attr.mail} értékkel.

11

A Bizton sági beállítások terület en válasszon ki egy tanúsítványt az állítás aláírásához.

12

Mentse el a módosításokat, majd kösse össze a létrehozott szolgáltatót és az identitás-szolgáltatót.

Töltse le az F5 Big-IP metaadatait

1

Válassza az IDP szolgáltatás export álása lehetőséget.

2

Győződjön meg arról, hogy a S ign Metadata érté ke Igen.

3

Töltse le a metaadatfájlt az asztalra vagy egy könnyen megtalálható helyre.

Hozzáférési házirend hozzáadása

1

Lépjen a Hozzáférési házirend > Hozzáférési profilok > SAML elemre, és hozzon létre egy SAML-erőforrást a létrehozott IDP-hez.

2

Nyissa meg a hozzáférési profilját, és módosítsa a WebEx Messenger CAS-hoz használt hozzáférési házirendet.

3

Adjon hozzá egy új elemet a Bejelentkezés lapon a Bejelentkezési oldal névvel, és hagyja el az alapértelmezett értékeket.

4

Adjon hozzá egy új elemet a H iteles ítés lapon AD Auth névvel, és adja meg kiszolgáló Active Directory ként.

5

A sikeres fióknál adjon hozzá AD-lekérdezést a Hiteles ítés lapról

6

Nyissa meg az Á gazati szabályok men üpontot, és módosítsa azt az AD-lekérdezés átad ásra.

7

Az AD-lekérdezés sikeres ágához adja hozzá a Speciális erőforrás-hozzárendel ést a Hozzá rendelés lapról.

8

Kattintson a Hozzáadás/ Törlés gombra, és adjon hozzá két SAML- erőforrást az összes létrehozott SAML-erőforrással és a Webtoptal együtt.

9

A Be fejezés kiválasztása mezőben válassza az En gedélyez és lehetőséget

A hozzáférési irányelvnek a következő képernyőképen kell kinéznie:

Hozzáférési profil társítása a virtuális kiszolgálóhoz

A hozzáférési profilt a létrehozott virtuális kiszolgálóhoz kell társítania.

1

Lépjen a Helyi forgalom > Virtuális szerverek menüpon tra.

2

Nyissa meg a Hozzáférési profilokat annak megerősítéséhez, hogy nincs társítva virtuális kiszolgáló a profilhoz.

3

Válassza a Speciális erőforrás-hozzárendelés lehetőséget.

4

Az új SAM L-erőforrás hozzáadásához válassza a Hozzáadás/tör lés lehetőséget.

5

Zárja be a Hozzáférési házirend tervezési ablakait, és alkalmazza az új hozzáférési házirendet.

Az IDP metaadatok importálása és az egyszeri bejelentkezés engedélyezése teszt után

Miután exportálta a Webex metaadatait, konfigurálta az IDP-t, és letöltötte az IDP-metaadatokat a helyi rendszerbe, készen áll arra, hogy importálja azokat a Webex szervezetébe a Vezérlőközpontból.

Mielőtt elkezdené

Ne tesztelje az SSO-integrációt az identitásszolgáltató (iDP) felületről. Csak a Szolgáltató által kezdeményezett (SP-által kezdeményezett) folyamatokat támogatjuk, ezért ehhez az integrációhoz a Control Hub SSO tesztet kell használnia.

1

Válasszon egyet:

  • Térjen vissza a Vezérlőközpont — tanúsítványválasztó oldalra a böngészőben, majd kattintson a Tovább gombra.
  • Nyissa meg újra a Vezérlőközpontot, ha már nem nyitva van a böngésző lapján. A Vezérlőközpont ügyfélnézetében lépjen a Kezelés > Bizton ság > Hitel es ítés menüpontra, válassza ki az IdP-t, majd válassza a Művel etek > Metaadatok importálása lehetőséget.
2

Az IdP-metaadatok importálása lapon húzza át az IdP metaadatfájlt az oldal ra, vagy használja a fájlböngésző opciót a metaadat fájl megtalálásához és feltöltéséhez. Kattintson a Tovább gom bra.

Használja a Bizton ságosabb opciót, ha teheti. Ez csak akkor lehetséges, ha az IDP nyilvános hitelesítő adatot használt a metaadatok aláírásához.

Minden más esetben a Kev ésbé biztonságos opciót kell használnia. Ez magában foglalja azt is, ha a metaadatokat nem írja alá, nem írja alá saját hitelesítő vagy nem írja alá magánhitelesítő.

Az Okta nem írja alá a metaadatokat, ezért az Okta SSO integrációhoz válassza a Kev esebb biztonságos lehetőséget.

3

Válassza az SSO beállításának tesz telése lehetőséget, és amikor meg nyílik egy új böngészőlap, bejelentkezéssel hitelesítse az IDP-vel.

Ha hitelesítési hiba jelenik meg, akkor probléma merülhet fel a hitelesítő adatokkal. Ellenőrizze a felhasználónevet és a jelszót, és próbálja újra.

A Webex App hiba általában az SSO beállításával kapcsolatos problémát jelent. Ebben az esetben vegye át újra a lépéseket, különösen azokat a lépéseket, amelyekkel másolja és beillesz ti a Vezérlőközpont metaadatait az IDP beállításba.

Az SSO bejelentkezési élményének közvetlen megtekintéséhez kattintson ezen a képernyőn az URL másolása vágólapra elemre, és be illesztheti azt egy privát böngészőablakba. Innentől bejelentkezhet az SSO-val. Ez a lépés leállítja a hamis pozitív eredményeket, mivel egy hozzáférési token egy meglévő munkamenetben jelenhet meg, miután bejelentkez ett.

4

Térjen vissza a Control Hub böngésző fülre.

  • Ha a teszt sikeres volt, válassza a Sik eres teszt lehetőséget. Kapcsolja be az SSO-t, és kattintson a Tov ább gombra.
  • Ha a teszt sikertelen volt, válassza a Siker telen teszt lehetőséget. Kapcsolja ki az SSO-t, és kattintson a Tov ább gombra.

Az SSO konfiguráció csak akkor lép hatályba a szervezetben, hacsak nem válasz tja az első rádiógombot, és aktiválja az SSO-t.

Mi a teendő ezután

Használja az Okta-felhasználók szinkronizálása menü pontban szereplő eljárásokat, Cisco Webex Control Hub ha az Okta-ból a Webex felhőbe szeretné biztosítani az Okta-felhasználókat.

Használja a Microsoft Entra ID felhasználók szinkroniz álása menüpontban szereplő eljárásokat, Cisco Webex Control Hub ha az Entra ID-ből a Webex felhőbe szeretné biztosítani a felhasználókat.

Az Automatikus e-mailek kiküszöböl ése menüpontban letilthatja a szervezet új Webex alkalmazás-felhasználóinak küldött e-maileket. A dokumentum a szervezet felhasználói számára történő kommunikáció kül désére vonatkozó bevált gyakorlatokat is tartalmazza.

Hasznos volt ez a cikk?
Hasznos volt ez a cikk?