Single Sign-On e Control Hub

Il Single Sign-On (SSO) è una sessione o un processo di autenticazione utente che consente a un utente di fornire le credenziali per accedere a una o più applicazioni. Il processo autentica gli utenti per tutte le applicazioni per le quali dispongono di diritti. Elimina ulteriori prompt quando gli utenti passano da un'applicazione all'altra durante una determinata sessione.

Il protocollo di federazione SAML 2.0 (Security Assertion Markup Language) viene utilizzato per fornire l'autenticazione SSO tra il cloud Webex e il provider di identità (IdP).

Profili

L'app Webex supporta solo il profilo SSO web browser. Nel profilo del browser Web SSO, l'app Webex supporta le seguenti associazioni:

  • POST avviato da SP -> Associazione POST

  • REDIRECT avviato da SP -> Associazione POST

Formato NameID

Il protocollo SAML 2.0 supporta diversi formati NameID per la comunicazione su uno specifico utente. L'app Webex supporta i seguenti formati di NameID.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

Nei metadati caricati dall'IdP, la prima voce è configurata per l'uso in Webex.

Disconnessione singola

L'app Webex supporta il profilo di disconnessione singola. Nell'app Webex , un utente può disconnettersi dall'applicazione, che utilizza il protocollo di disconnessione singola SAML per terminare la sessione e confermare la disconnessione con l'IdP. Verifica che l'IdP sia configurato per la disconnessione singola.

Integra Control Hub con F5 Big-IP


Le guide alla configurazione mostrano un esempio specifico di integrazione SSO ma non forniscono una configurazione esaustiva per tutte le possibilità. Ad esempio, viene documentata la procedura di integrazione per nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient. Altri formati come urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified o urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress sono validi per l'integrazione SSO ma non rientrano nell'ambito della nostra documentazione.

Impostare questa integrazione per gli utenti nell'organizzazione Webex (inclusi app Webex , Webex Meetings e altri servizi amministrati in Control Hub ). Se il sito Webex è integrato in ControlHub, il sito Webex eredita la gestione degli utenti. Se non è possibile accedere Webex Meetings in questo modo e non è gestito in Control Hub , è necessario eseguire un'integrazione separata per abilitare l'SSO per Webex Meetings. (vedi Configura il Single Sign-On per Webex per ulteriori informazioni sull'integrazione SSO in Amministrazione sito).

Operazioni preliminari

Per SSO e Control Hub, gli IdP devono essere conformi alla specifica SAML 2.0. Inoltre, gli IdP devono essere configurati come segue:

Scarica i metadati Webex sul sistema locale

1

Dalla vista del cliente in , andare a Gestione > Impostazioni organizzazione , quindi scorrere fino ad Autenticazione , quindi attivare l'impostazione https://admin.webex.com Single Sign-On per avviare la procedura di installazione guidata.

2

Scegliere il tipo di certificato per la propria organizzazione:

  • Autofirmato daCisco: questa scelta è consigliata. Firma il certificato in modo da rinnovarlo una volta ogni cinque anni.
  • Firmata da un'autorità di certificazione pubblica: più sicura, ma occorre aggiornare frequentemente i metadati (a meno che il fornitore idP non supporti glitrust anchor).

 

Gli trust anchor sono chiavi pubbliche che agiscono da autorità per verificare il certificato di una firma digitale. Per ulteriori informazioni, fare riferimento alla documentazione IdP.

3

Scarica il file dei metadati.

Il nome file di metadati Webex èidb-meta-<org-ID>-SP.xml.

Configurare il provider di servizi esterno e il provider di identità

1

Dall'interfaccia di amministrazione BIG-IP F5, andare a Criteri di accesso > SAML > BIG-IP come IdP.

2

Da Connettori SPesterni, selezionare Crea > dai metadati .

3

Inserire un nome significativo per il nome del provider di servizi, ad <yourorganizationname>esempio . ciscowebex.com.

4

In Impostazioni disicurezza, selezionare le seguenti caselle di controllo:

  • La risposta deve essere firmata
  • L'asserzione deve essere firmata
5

Tornare a Criteri di accesso > sistema SAML > BIG-IP come IdP , quindi creare un nuovo servizio di provider di identità (IdP).

6

Inserire un nome significativo per il nome del servizio IdP, come CI.

7

Per l'ID entità IdP, utilizzare la nome di dominio completo del server Big-IP con qualcosa in primo piano, ad esempio, https://bigip0a.uc8sevtlab13.com/CI.

8

In Impostazioni asserzione,selezionare Identificativo transitorio per tipo di oggetto asserzione.

9

Per Valore oggetto asserzione , restituire il valore del messaggio e-mail dell'utente %{session.ad.last.attr.mail}.

10

Restituire gli attributi e-mail e uid con il valore%{session.ad.last.attr.mail}.

11

In Impostazioni disicurezza, selezionare un certificato per firmare l'asserzione.

12

Salvare le modifiche, quindi associare il provider di servizi e il provider di identità creato.

Scarica i metadati F5 Big-IP

1

Selezionare Esporta servizio IDP.

2

Assicurarsi che il valore di Sign Metadata (Firma metadati) sia Yes(Sì).

3

Scaricare il file di metadati sul desktop o in una posizione che è facile da trovare.

Aggiungere un criterio di accesso

1

Andare a Criteri di accesso > profili di accesso > SAML e creare una risorsa SAML per l'IdP creato.

2

Andare al profilo di accesso e modificare il criterio di accesso utilizzato per Webex Messenger CAS.

3

Aggiungere un nuovo elemento nella scheda Accesso con il nome Pagina di accesso e lasciare i valori predefiniti.

4

Aggiungere un nuovo elemento nella scheda Autenticazione con il nome Autenticazione AD e specificare il Active Directory come server.

5

Nella diramazione riuscita, aggiungere Query AD dalla scheda Autenticazione

6

Andare a Regole di diramazione e modificarla in Query AD è stata superata.

7

Nella diramazione riuscita di Query AD, aggiungere Assegnazione risorse avanzata dalla scheda Assegnazione.

8

Fare clic su Aggiungi/Elimina e aggiungere due risorse SAML con tutte le risorse SAML e il webtop creato.

9

Per selezionareFine, selezionare Consenti.

I criteri di accesso devono essere simili a quello seguente:

Associare il profilo di accesso al server virtuale

È necessario associare il profilo di accesso al server virtuale creato.

1

Andare a Traffico locale >virtuali.

2

Aprire Profili di accesso per confermare che nessun server virtuale sia associato al profilo.

3

Selezionare Advanced Resource Assign.

4

Selezionare Aggiungi/elimina per aggiungere la nuova risorsa SAML.

5

Chiudere le finestre di progettazione dei criteri di accesso e applicare il nuovo criterio di accesso.

Importare i metadati IdP e abilitare la Single Sign-On dopo un test

Dopo aver esportato i metadati Webex, configurato l'IdP e scaricato i metadati IdP nel sistema locale, è possibile importarli nell'organizzazione Webex da Control Hub.

Operazioni preliminari

Non testare l'integrazione SSO dall'interfaccia del provider di identità (IdP). Sono supportati solo i flussi avviati dal provider di servizi (SP), pertanto devi utilizzare il test SSO Control Hub per questa integrazione.

1

Scegli un'opzione:

  • Tornare alla pagina Control Hub – selezione del certificato nel browser, quindi fare clic su Avanti .
  • Se Control Hub non è più aperto nella scheda del browser, dalla vista del cliente in , andare a Gestione > Impostazioni organizzazione , scorrere fino ad Autenticazione , quindi scegliere Azioni https://admin.webex.com > Importa metadati.
2

Nella pagina Importa metadati IdP, trascina la selezione del file di metadati IdP sulla pagina o utilizza l'opzione del file browser per individuare e caricare il file di metadati. Fare clic su Avanti.

Se possibile, è necessario utilizzare l'opzione Più sicura. Ciò è possibile solo se l'IdP ha utilizzato una CA pubblica per firmare i relativi metadati.

In tutti gli altri casi, occorre utilizzare l'opzione Meno sicura. Ciò include se i metadati non sono firmati, autofirmati o firmati da una CA privata.

3

Selezionare Test SSO impostazione e quando si apre una nuova scheda del browser, eseguire l'autenticazione con l'IdP accedendo.


 

Se ricevi un errore di autenticazione in tal punto, è possibile che vi sia un problema con le credenziali. Verifica nome utente e password e riprova.

Un errore dell'app Webex solitamente indica un problema con l SSO impostazione. In tal caso, esegui nuovamente la procedura, in particolare fai attenzione ai passaggi in cui devi copiare e incollare i metadati Control Hub nell'impostazione IdP.


 

Per visualizzare direttamente SSO'accesso, è possibile fare clic su Copia URL negli Appunti da questa schermata e incollarlo in una finestra del browser privata. Da qui, è possibile accedere direttamente SSO. Questa operazione interrompe i false positives (falso) a causa del token di accesso che potrebbe essere in una sessione esistente dall'accesso.

4

Torna alla scheda del browser Control Hub.

  • Se il test ha esito positivo, selezionare Test completato correttamente. Attivare la SSO e fare clic su Avanti.
  • Se il test non è riuscito, selezionare Test non riuscito. Disattivare il SSO e fare clic su Avanti .

 

La SSO della configurazione del sistema non ha effetto nell'organizzazione a meno che non si sce pulsante di opzione e si attiva SSO.

Operazione successivi

È possibile seguire la procedura in Eliminazione dei messaggi e-mail automatici per disabilitare i messaggi e-mail inviati ai nuovi utenti dell'app Webex nella propria organizzazione. Il documento contiene anche le procedure consigliate per l'invio di comunicazioni agli utenti nella tua organizzazione.