Ebben a cikkben
Áttekintés
Tesztelt SSO IDP-k
dropdown icon
Egyszeri bejelentkezés beállítása
    Az identitásszolgáltatókra vonatkozó követelmények
    SAML-megállapodás létrehozása
    A Webex Identity Service konfigurálása
Kezelés
dropdown icon
Hibaelhárítás
    Az SSO hibaelhárításának követelményei
    A Webex alkalmazás, az IDP és a Webex szolgáltatások közötti SAML-áramlás hibaelhárítása
    Az SSO hibák elhárítása
    Kapcsolódó információk
Egyszeri bejelentkezési integráció a Vezérlőközpontban
list-menuEbben a cikkben
list-menuVisszajelzés?

Ha saját identitás-szolgáltatója (IDP) van a szervezetében, integrálhatja a SAML IDP-t a szervezetével a Control Hub for Single In-on (SSO) alkalmazásban. Az SSO lehetővé teszi, hogy a felhasználók egyetlen, közös hitelesítő adatkészletet használjanak a Webex App alkalmazásokhoz és a szervezet más alkalmazásaihoz.

Áttekintés

Az egyszeri bejelentkezés (SSO) integrálása előtt a Webex alapértelmezés szerint alapvető hitelesítést használ. Az alapvető hitelesítés megköveteli, hogy a felhasználók minden bejelentkezéskor megadják Webex felhasználónevüket és jelszavukat. Ha saját identitás-szolgáltatója (IDP) van a szervezetében, integrálhatja azt a szervezetével az SSO Control Hub alkalmazásban. Az SSO lehetővé teszi, hogy a felhasználók egyetlen, közös hitelesítő adatkészletet használjanak a Webex alkalmazásokhoz a szervezetben.

Ha inkább az alapvető hitelesítést használja, akkor nem kell cselekednie. Vegye figyelembe azonban, hogy az alapvető hitelesítés kevésbé biztonságos és kevésbé kényelmes lehet a felhasználók számára, mint az SSO, különösen, ha a szervezet már használ IDP-t. Az alapvető hitelesítéssel történő fokozott biztonság érdekében javasoljuk a többtényezős hitelesítés (MFA) használatát a Control Hubban. További információt a többtényezős hitelesítési integráció engedélyezése a Vezérlőközpontban című témakörben talál.

Tesztelt SSO IDP-k

A következő webes hozzáférés-kezelési és szövetségi megoldásokat teszteltük a Webex szervezetek számára. Az alább hivatkozott dokumentumok bemutatják, hogyan integrálhatja az adott identitásszolgáltatót (IDP) a Webex szervezetével.

Ezek az útmutatók a Vezérlőközpontban kezelt Webex szolgáltatások SSO-integrációjára vonatkoznak (https://admin.webex.com). Ha egy Webex Meetings webhely SSO-integrációját keresi (a Webhely-admin isztrációban kezelt), olvassa el az Egyszeri bejelentkezés konfigurálása webhelyre című részt. Cisco Webex

Ha SSO-t szeretne beállítani a szervezetében több azonosító szolgáltató számára, olvassa el a Webex-ben több IDP- t tartalmazó S SO-t.

Ha nem látja az IdP-jét az alábbiakban felsorolva, kövesse a cikk SSO beállí tása lapján található magas szintű lépéseket.

Egyszeri bejelentkezés beállítása

Az egyszeri bejelentkezés (SSO) lehetővé teszi a felhasználók számára, hogy biztonságosan bejelentkezhessenek a Webex-be azáltal, hogy hitelesítik az Ön szervezetének közös identitás-szolgáltatóját (IDP). A Webex App a Webex szolgáltatást használja a Webex Platform Identity Service szolgáltatással való kommunikációra. Az azonosító szolgáltatás hitelesít az Ön személyazonosság-szolgáltatójával (IDP).

Indítsa el a konfigurációt a Control Hubban. Ez a szakasz magas szintű, általános lépéseket rögzít egy harmadik féltől származó IDP integrálásához.

Amikor az SSO-t az IDP-vel konfigurálja, bármilyen attribútumot feltérképezhet az uid-hoz. Például egy e-mail ál nevet userPrincipalName, alternatív e-mail címet vagy bármely más megfelelő attribútumot kell feltérképezni az uid-hoz. A bejelentkezéskor az IDP-nek meg kell egyeznie a felhasználó egyik e-mail címének az uid-dal. A Webex támogatja a legfeljebb 5 e-mail cím feltérképezését az uid-ra.

Javasoljuk, hogy a Webex SAML szövetség beállításakor vegye fel az egyszeri kijelentkezést (SLO) a metaadatkonfigurációjába. Ez a lépés kulcsfontosságú annak biztosításához, hogy a felhasználói tokeneket érvénytelenítsék mind az Identity Provider (IdP), mind a Szolgáltató (SP) esetében. Ha ezt a konfigurációt nem rendszergazda hajtja végre, akkor a Webex figyelmezteti a felhasználókat, hogy zárják be böngészőiket, hogy érvénytelenítsék a nyitott munkameneteket.

Az identitásszolgáltatókra vonatkozó követelmények

Az SSO és a Control Hub esetében az IDP-knek meg kell felelniük a SAML 2.0 specifikációnak. Ezenkívül az IDP-ket a következő módon kell konfigurálni:

  • Állítsa be a NameID Format attribútumot urn:Oasis:Names:tc:saml:2.0:NameID-formátum: átmeneti értékre

  • Állítsa be az IdP-re vonatkozó követelést a telepíteni kívánt SSO típusának megfelelően:

    • SSO (szervezet esetében) — Ha az SSO-t egy szervezet nevében konfigurálja, konfigurálja az IDP-követelést úgy, hogy az uid attribútum nevét tartalmazza egy olyan érté kkel, amely a Cím tárcsatlakozóban kiválasztott attribútumhoz vagy a Webex azonosító szolgáltatásban kiválasztott felhasználói attribútumhoz illeszkedik. (Ez az attribútum lehet például e-mail cím vagy felhasználó-főnév.)

    • Partner SSO (csak Szolgáltatók számára) — Ha Ön egy Szolgáltató rendszergazdája, aki úgy konfigurálja, hogy a Partner SSO-t a Szolgáltató által kezelt ügyfélszervezetek használhassa, konfigurálja az IDP-követelést úgy, hogy tartalmazza a mail attribútumot (nem pedig uid). Az értéknek a Directory Connectorban kiválasztott attribútumhoz vagy a Webex azonosító szolgáltatásban kiválasztott felhasználói attribútumhoz kell illeszkednie.

    Az SSO vagy a Partner SSO egyéni attribútumainak feltérképezéséről további információt a Directory Connector telepítési útmutatója című témakörben talál .

  • Csak partner SSO. Az identitás-szolgáltatónak több Assertion Consumer Service (ACS) URL-t kell támogatnia. A több ACS-URL-ek konfigurálására vonatkozó példákat az Identity Provider oldalán lásd:

  • Támogatott böngésző használata: javasoljuk a Mozilla Firefox vagy a Google Chrome legújabb verzióját.

  • Tiltsa le az előugró ablakok blokkolókat a böngészőben.

A konfigurációs útmutatók konkrét példát mutatnak az SSO-integrációra, de nem biztosítanak teljes konfigurációt minden lehetőséghez. Például az integrációs lépéseket dokument nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientálják. Más formátumok, például műkö urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressdni fognak az SSO-integrációhoz, de nem tartoznak dokumentációnk hatálya alá.

SAML-megállapodás létrehozása

Önnek SAML-megállapodást kell kötnie a Webex Platform Identity Service és az IDP között.

Két fájlra van szüksége a sikeres SAML-megállapodás eléréséhez:

  • Az IDP-ből származó metaadatfájl, amelyet a Webex számára adhat meg.

  • A Webex metaadatfájlja, amelyet az IDP-nek adhat meg.

Flow of metadata file exchange between Webex and the identity provider.

Az IdP-ből származó metaadatfájl azonosítja az IDP-t, és megmondja a Webex számára, hogy hová küldjön SAML-hitelesítési kérelmeket. A fájl jellemzően tartalmazza az IDP-entitás-azonosítót, az aláírási tanúsítványt, a támogatott NameID formátumokat és egy vagy több egyszeri bejelentkezési szolgáltatás URL-jét.

Az IDP metaadatcímkék és értékek azonosító szolgáltatónként eltérőek. Használja az IDP-ből exportált metaadatfájlt, és azonosítsa az egyenértékű mezőket a következő táblázatban. Az IDP-specifikus beállítási útmutatót a Tesztelt SSO IDP-k című témakörben talál.

Táblázat 1. IDP metaadatmezők
MetaadatokÉrték vagy elemCél

IDP entitás azonosítója

entityIDaz EntityDescriptorelemen

Azonosítja az IDP-t a SAML-megállapodásban.

Hitelesítési kérés aláírási követelmény

WantAuthnRequestsSignedattribútum, ha jelen van

Azt jelzi, hogy az IDP aláírt hitelesítési kérelmeket igényelnek-e a Webex-től.

Aláírási igazolás

KeyDescriptor use="signing"és X509Certificate

Megadja azt a tanúsítványt, amelyet a Webex használ az IdP-ből származó aláírt SAML-válaszok ellenőrzésére.

NameID formátum

NameIDFormat

Meghatározza azt a felhasználóazonosító formátumot, amelyet az IDP küldhet a SAML állításban.

SSO szolgáltatás URL-je

SingleSignOnServiceazzal Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"vagy Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Megadja azt az iDP-végpontot, amelyet a Webex használhat bejelentkezési kérelmek küldésére.

Felhasználói tulajdonságok

Attributeelemek, ha az IDP metaadatai szolgáltatják

Azonosítja azokat a felhasználói attribútumokat, amelyeket az IDP tartalmazhat a SAML állításban.

Az azonosító szolgáltatás metaadatfájlja azonosítja a Webex-et a SAML-szolgáltatóként, és megadja azokat az értékeket, amelyekre az IDP-nek szüksége van a SAML-megállapodás teljesítéséhez. Ezzel a fájllal konfigurálhatja a szolgáltatói entitás-azonosítót, az aláírási és titkosítási tanúsítványokat, a támogatott NameID-formátumokat, a kijelentkezési végpontokat és az Assertion Consumer Service URL-t.

Az alábbi táblázat a Webex azonosítási szolgáltatás metaadatmezőit mutatja be, amelyekre az IDP-nek szüksége lehet.

Táblázat 2. Webex identitásszolgáltatás metaadatmezői
MetaadatokÉrték vagy elemCél

Szolgáltató szervezet azonosítója

entityIDaz EntityDescriptorelemen

Azonosítja a Webex azonosító szolgáltatást az IDP konfigurációban.

Hitelesítési kérés aláírása

AuthnRequestsSignedattribútum

Azt jelzi, hogy a Webex azonosító szolgáltatás aláírja-e a hitelesítési kérelmeket.

Állítás aláírása

WantAssertionsSignedattribútum

Azt jelzi, hogy a Webex azonosító szolgáltatás aláírt állításokat igényelnek-e.

Aláírási igazolás

KeyDescriptor use="signing"és X509Certificate

Megadja azt a tanúsítványt, amelyet az IDP használhat a Webex azonosító szolgáltatás által aláírt metaadatok vagy üzenetek ellenőrzésére.

Titkosítási bizonyítvány

KeyDescriptor use="encryption"és X509Certificate

Megadja azt a tanúsítványt, amelyet az IDP használhat a Webex azonosító szolgáltatás SAML-állításainak titkosítására.

Egyetlen kijelentkezési szolgáltatás URL-je

SingleLogoutServiceazzal Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"vagy Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

A Webex kijelentkezési végpontokat biztosít, ha a kijelentkezés konfigurálva van az IDP-ben.

NameID formátum

NameIDFormat

Felsorolja azokat a NameID formátumokat, amelyeket a Webex azonosítási szolgáltatás támogat a SAML-megállapodáshoz.

Állítás Fogyasztói Szolgáltatás URL-je

AssertionConsumerServiceazzal Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Megadja a Webex végpontot, ahol az IDP hitelesítés után SAML állításokat tesz közzé.

Amikor konfigurálja a SAML-megállapodást a Webex-ben, az IDP metaadatokkal ellenőrizheti az azonosítószolgáltató által megkövetelt IDP-entitás-azonosítót, aláírási tanúsítványt, NameID formátumát és SSO-szolgáltatás URL-jét.

A Webex Identity Service konfigurálása

Ezt a feladatot akkor használja, amikor a Webex-et azonosító szolgáltatóként konfigurálja a Vezérlőközpontban, és meghatározza az útválasztási szabályokat azoknak a felhasználóknak, akik az adott IDP-n keresztül hitelesítik.

Ha harmadik féltől származó SAML IDP-t konfigurál, az SSO tesztelése és aktiválása előtt használja az IDP és a Webex azonosító szolgáltatás metaadatértékeit a SAML-megállapodás teljesítéséhez.

1

Jelentkezzen be a Control Hub alkalmazás ba.

2

Menjen a Kezel és > Biz ton ság > Hitel esítés men ü pontra

3

Lépjen az Identity provider fülre, és kattintson az SSO aktiválása gombra.

4

Válassza ki a Webex-et IDP-ként, majd kattintson a Tovább gombra.

5

Ellenő rizze, hogy elolvastam és megértettem, hogyan működik a Webex iDP, majd kattintson a Tovább gombra.

6

Állítson be egy útválasztási szabályt.

Miután hozzáadta az útválasztási szabályt, az IdP hozzáadódik, és megjelenik az Identitás szolgáltató lap on.
További információért tekintse meg a Webe x-ben több IDP-vel rendelkező S SO-t.

Kezelés

Az SSO beállítása után használja a Control Hub SSO-kezelési funkcióit az integráció fenntartásához.

Megújíthatja a tanúsítványokat, exportálhat vagy importálhat metaadatokat, kezelheti az SSO-riasztásokat, konfigurálhatja az egyszeri kijelentkezést, letilthatja az SSO-t, és használhatja az önhelyreállítási beállításokat.

A teljes részletek ért lásd: Egyszeri bejelentkezés (SSO) integrációjának kezelése a Vezérlő központban.

Hibaelhárítás

Ha problémák merülnek fel az SSO-integrációval kapcsolatban, használja az ebben a szakaszban szereplő követelményeket és eljárásokat az IDP és a Webex közötti SAML Flow hibaelhárításához.

A Webex alkalmazás, az IDP és a Webex szolgáltatások közötti SAML-áramlás hibaelhárítása

Az alábbiakban bemutatjuk az üzenetek áramlását a Webex App, a Webex Services, a Webex Platform Identity Service és az Identity Provider (IDP) között.

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Lépjen a https://admin.webex.com oldalra, és ha az SSO engedélyezve van, az alkalmazás kéri az e-mail címet.

Control Hub sign in screen.

Az alkalmazás elküldi az információkat a Webex szolgáltatásnak, amely ellenőrzi az e-mail címet.

Information sent to Webex service for email address verification.

2

Az alkalmazás GET kérelmet küld az OAuth engedélyezési kiszolgálónak egy token iránt. A kérelmet átirányítják az azonosító szolgáltatásba az SSO vagy a felhasználónév és jelszó áramlására. A hitelesítési kiszolgáló URL-je visszaküldik.

A GET kér ést a nyomkövetési fájlban láthatja.

GET request details in the log file.

A paraméterek részben a szolgáltatás keresi az OAuth kódot, a kérelmet elküldő felhasználó e-mailjét és egyéb OAuth részleteket, mint például a ClientID, a ReDirectURI és a Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

A Webex App SAML állítást kér az IDP-től SAML HTTP POST segítségével.

Ha az SSO engedélyezve van, az azonosító szolgáltatás hitelesítési motorja átirány ít az SSO IdP URL-jére. A metaadatok cseréjekor megadott IDP URL.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Ellenőrizze a nyomkövető eszközben, hogy van-e SAML POST üzenet. Egy HTTP POST üzenet jelenik meg az IDPBroker által kért IDP-nek.

SAML POST message to the identity provider.

A RelayState paraméter az IDP helyes válaszát mutatja.

RelayState parameter showing the correct reply from the identity provider.

Tekintse át a SAML-kérés dekódolási verzióját, nincs AuthN megbízás, és a válasz céljának az IDP célURL-jéhez kell mennie. Győződjön meg arról, hogy a névformátum megfelelően van-e konfigurálva az IDP-ben a megfelelő EntityID (SPNameQualifier ) alatt

SAML request showing the nameid-format configured in the identity provider.

Az IDP névformátum megadva van, és a megállapodás neve konfigurálva van a SAML-megállapodás létrehozá sakor.

4

Az alkalmazás hitelesítése az operációs rendszer webes erőforrásai és az IDP között történik.

Az IdP-től és az IDP-ben konfigurált hitelesítési mechanizmusoktól függően különböző folyamatok indulnak el az IDP-től.

Identity provider placeholder for your organization.

5

Az alkalmazás visszaküldi a HTTP-postát az azonosító szolgáltatáshoz, és tartalmazza az IDP által biztosított és az eredeti megállapodásban elfogadott attribútumokat.

Ha a hitelesítés sikeres, az alkalmazás a SAML POST üzenetben lévő információkat elküldi az azonosító szolgálatnak.

SAML POST message to the identity service.

A RelayState megegyezik az előző HTTP POST üzenettel, ahol az alkalmazás megmondja az IDP-nek, hogy melyik EntityID kéri az állítást.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

SAML állítása az IDP-től a Webex-ig.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Az azonosító szolgáltatás egy engedélyezési kódot kap, amelyet OAuth hozzáférési és frissítési tokennel helyettesít. Ez a token az erőforrások elérésére szolgál a felhasználó nevében.

Miután az azonosító szolgáltatás érvényesíti az IDP válaszát, kibocsátanak egy OAuth tokenet, amely lehetővé teszi a Webex App számára, hogy hozzáférjen a különböző Webex szolgáltatásokhoz.

OAuth token allowing Webex App to access the different Webex services.

Hasznos volt ez a cikk?
Hasznos volt ez a cikk?