È possibile configurare un'integrazione Single Sign-On (SSO) tra Control Hub e una distribuzione che utilizza PingFederate come provider di identità (IdP).
Single Sign-On e Control Hub
Il Single Sign-On (SSO) è una sessione o un processo di autenticazione utente che consente a un utente di fornire le credenziali per accedere a una o più applicazioni. Il processo autentica gli utenti per tutte le applicazioni per le quali dispongono di diritti. Elimina ulteriori prompt quando gli utenti passano da un'applicazione all'altra durante una determinata sessione.
Il protocollo di federazione SAML 2.0 (Security Assertion Markup Language) viene utilizzato per fornire l'autenticazione SSO tra il cloud Webex e il provider di identità (IdP).
Profili
L'app Webex supporta solo il profilo SSO web browser. Nel profilo web SSO, l'app Webex supporta le seguenti associazioni:
POST avviato da SP -> Associazione POST
REDIRECT avviato da SP -> Associazione POST
Formato NameID
Il protocollo SAML 2.0 supporta diversi formati NameID per la comunicazione su uno specifico utente. L'app Webex supporta i seguenti formati di NameID.
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
Nei metadati caricati dall'IdP, la prima voce è configurata per l'uso in Webex.
Disconnessione singola
L'app Webex supporta il profilo di disconnessione singola. Nell'app Webex , un utente può disconnettersi dall'applicazione, che utilizza il protocollo di disconnessione singola SAML per terminare la sessione e confermare la disconnessione con l'IdP. Verifica che l'IdP sia configurato per la disconnessione singola.
Integrazione di Control Hub con PingFederate
Le guide alla configurazione mostrano un esempio specifico di integrazione SSO ma non forniscono una configurazione esaustiva per tutte le possibilità. Ad esempio, viene documentata la procedura di integrazione per nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient. Altri formati come urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified o urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress sono validi per l'integrazione SSO ma non rientrano nell'ambito della nostra documentazione. |
Impostare questa integrazione per gli utenti nell'organizzazione Webex (inclusi App Webex , Webex Meetings e altri servizi amministrati in Control Hub ). Se il sito Webex è integrato in ControlHub, il sito Webex eredita la gestione degli utenti. Se non è possibile accedere Webex Meetings in questo modo e non è gestito in Control Hub, è necessario effettuare un'integrazione separata per abilitare l'SSO per Webex Meetings. (vedi Configura il Single Sign-On per Webex per ulteriori informazioni sull'integrazione SSO in Amministrazione sito).
Operazioni preliminari
Per SSO e Control Hub, gli IdP devono essere conformi alla specifica SAML 2.0. Inoltre, gli IdP devono essere configurati come segue:
Scarica i metadati Webex sul sistema locale
1 | Dalla vista del cliente in , andare a Gestione > Impostazioni organizzazione , quindi scorrere fino ad Autenticazione , quindi attivare l'impostazione https://admin.webex.comSign-On per avviare la procedura di installazione guidata. |
||
2 | Scegliere il tipo di certificato per la propria organizzazione:
|
||
3 | Scarica il file dei metadati. Il nome file di metadati Webex èidb-meta-<org-ID>-SP.xml. |
Configura una nuova connessione di provider di servizi
1 | Accedere al portale di amministrazione PingFederate ( |
2 | In CONNESSIONISP, selezionare Crea nuovo . |
3 | Selezionare l'opzione Non utilizzare un modello per questa pulsante di opzione, quindi selezionare Avanti. |
4 | Selezionare Browser SSO , quindi fare clic su Avanti. |
5 | Selezionare la scheda Importa metadati. |
6 | Fare clic su Scegli file per individuare e importare il file di metadati scaricato da Control Hub , quindi fare clic su Avanti. |
7 | Esaminare le informazioni nella scheda Informazioni generali, quindi fare clic su Fatto. |
Configura Single Sign On del browser
1 | Dal portale di amministrazione PingFederate, selezionare Configura browser SSO. |
2 | Selezionare la casella di controllo Avviato SSO SP, quindi fare clic su Avanti. |
3 | Selezionare Configura creazione asserzione. |
4 | Selezionare Configura impostazioni protocollo. |
5 | Nella schermata Attivazione e riepilogo, impostare lo Stato connessione su Attivo. |
Esporta metadati da PingFederate
1 | Nella schermata principale, fare clic su Gestisci tutti SP. |
2 | Individuare la connessione appena creata e fare clic su Export Metadata (Esportametadati). |
3 | Scegliere dal menu a discesa il certificato da utilizzare per la firma del file esportato. |
4 | Fare clic su Esporta. |
Importare i metadati IdP e abilitare la Single Sign-On dopo un test
Dopo aver esportato i metadati Webex, configurato l'IdP e scaricato i metadati IdP nel sistema locale, è possibile importarli nell'organizzazione Webex da Control Hub.
Operazioni preliminari
Non testare l'integrazione SSO dall'interfaccia del provider di identità (IdP). Sono supportati solo i flussi avviati dal provider di servizi (SP), pertanto devi utilizzare il test SSO Control Hub per questa integrazione.
1 | Scegli un'opzione:
|
||||
2 | Nella pagina Importa metadati IdP, trascina la selezione del file di metadati IdP sulla pagina o utilizza l'opzione del file browser per individuare e caricare il file di metadati. Fare clic su Avanti. Se possibile, è necessario utilizzare l'opzione Più sicura. Ciò è possibile solo se l'IdP ha utilizzato una CA pubblica per firmare i relativi metadati. In tutti gli altri casi, occorre utilizzare l'opzione Meno sicura. Ciò include se i metadati non sono firmati, autofirmati o firmati da una CA privata. |
||||
3 | Selezionare Test SSO impostazione e quando si apre una nuova scheda del browser, eseguire l'autenticazione con l'IdP accedendo.
|
||||
4 | Torna alla scheda del browser Control Hub.
|
Operazione successivi
È possibile seguire la procedura in Eliminazione dei messaggi e-mail automatici per disabilitare i messaggi e-mail inviati ai nuovi utenti dell'app Webex nella propria organizzazione. Il documento contiene anche le procedure consigliate per l'invio di comunicazioni agli utenti nella tua organizzazione.