In questo articolo
dropdown icon
Single Sign-on e Control Hub
    Profili
    Formato NameID
    Logout singolo
Integri Control Hub con ADFS
Scarichi i metadati Webex nel suo sistema locale
Installa i metadati Webex in ADFS
Creare regole di reclamo per l'autenticazione Webex
Importare i metadati IdP e abilitare il single sign-on dopo un test
Aggiornare Webex affidandosi alla fiducia delle parti in ADFS
dropdown icon
Risoluzione dei problemi relativi all'ADFS
    Errori ADFS nei registri di Windows
    ID della Federazione
    Sincronizzazione dell'ora
Configura il single sign-on in Control Hub con Active Directory Federation Services (ADFS)
list-menuIn questo articolo
list-menuFeedback?

Può configurare un'integrazione Single Sign-on (SSO) tra Control Hub e una distribuzione che utilizza Active Directory Federation Services (ADFS 2.x e versioni successive) come provider di identità (IdP).

Single Sign-on e Control Hub

Il Single Sign-on (SSO) è un processo di autenticazione della sessione o dell'utente che consente a un utente di fornire le credenziali per accedere a una o più applicazioni. Il processo autentica gli utenti per tutte le applicazioni per cui hanno i diritti. Elimina ulteriori richieste quando gli utenti cambiano applicazione durante una sessione particolare.

Il protocollo federativo Security Assertion Markup Language (SAML 2.0) viene utilizzato per fornire l'autenticazione SSO tra il cloud Webex e il suo provider di identità (IdP).

Profili

L'app Webex supporta solo il profilo SSO del browser web. Nel profilo SSO del browser web, l'app Webex supporta le seguenti associazioni:

  • SP ha avviato POST -> Associazione POST

  • SP ha avviato REDIRECT -> Associazione POST

Formato NameID

Il protocollo SAML 2.0 supporta diversi formati NameID per comunicare su un utente specifico. L'app Webex supporta i seguenti formati NameID.

  • URN:oasis:names:TC:SAML:2.0:nameID-Format:Transient

  • URN:oasis:names:TC:SAML:1.1:nameID-Format:non specificato

  • URN:oasis:names:TC:SAML:1.1: nomeid-formato: indirizzo email

Nei metadati caricati dal suo IdP, la prima voce è configurata per l'uso in Webex.

Logout singolo

L'app Webex supporta il profilo di disconnessione singolo. Nell'app Webex, un utente può disconnettersi dall'applicazione, che utilizza il protocollo SAML single logout per terminare la sessione e confermare la disconnessione con il suo IdP. Si assicuri che il suo IdP sia configurato per SingleLogout.

Integri Control Hub con ADFS

Le guide alla configurazione mostrano un esempio specifico di integrazione SSO ma non forniscono una configurazione esaustiva per tutte le possibilità. Ad esempio, i passaggi di integrazione per nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:Transient sono documentati. Altri formati come urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified o urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress funzioneranno per l'integrazione SSO ma non rientrano nell'ambito della nostra documentazione.

Configura questa integrazione per gli utenti della sua organizzazione Webex (inclusa l'app Webex e altri servizi amministrati in Control Hub). Webex Meetings Se il suo sito Webex è integrato in Control Hub, il sito Webex eredita la gestione degli utenti. Se non può accedere Webex Meetings in questo modo e non è gestito in Control Hub, deve eseguire un'integrazione separata per abilitare l'SSO perWebex Meetings.

A seconda di cosa è configurato nei meccanismi di autenticazione in ADFS, l'autenticazione integrata di Windows (IWA) può essere abilitata per impostazione predefinita. Se abilitata, le applicazioni avviate tramite Windows (come Webex App e Cisco Directory Connector) si autenticano come utente che ha effettuato l'accesso, indipendentemente dall'indirizzo email inserito durante la richiesta e-mail iniziale.

Scarichi i metadati Webex nel suo sistema locale

Scarichi i metadati Webex prima di configurare il suo provider di identità. Questo file contiene le impostazioni del fornitore di servizi Webex per la sua organizzazione e il suo provider di identità utilizza tali impostazioni per riconoscere Webex e inviare le risposte di accesso SAML nella posizione corretta. Usa questo file di metadati quando configura l'applicazione SAML nel suo provider di identità.

1

Accedi a Control Hub.

2

Vai a Gestione > Sicurezza > Autenticazione.

3

Vada alla scheda Identity provider e faccia clic su Attiva SSO.

4

Seleziona un IdP.

5

Scelga il tipo di certificato per la sua organizzazione:

  • Autofirmato da Cisco: consigliamo questa scelta. Ci faccia firmare il certificato, quindi deve rinnovarlo solo una volta ogni cinque anni.
  • Firmato da un'autorità di certificazione pubblica — Più sicuro ma dovrà aggiornare frequentemente i metadati.
6

Scarichi il file di metadati.

Il nome del file dei metadati Webex è idb-meta- -SP.xml. <org-ID>

Installa i metadati Webex in ADFS

Prima che Lei cominci

Control Hub supporta ADFS 2.x o successivo.

Windows 2008 R2 include solo ADFS 1.0. Deve installare almeno ADFS 2.x di Microsoft.

Per i servizi SSO e Webex, i provider di identità (IDP) devono essere conformi alle seguenti specifiche SAML 2.0:

  • Imposta l'attributo nameID Format su URN:oasis:names:tc:SAML:2.0:nameID-format: transient

  • Configurare un claim sull'IdP per includere il nome dell'attributo uid con un valore mappato all'attributo scelto in Cisco Directory Connector o all'attributo utente che corrisponde a quello scelto nel servizio di identità Webex. (Questo attributo potrebbe essere un indirizzo e-mail o un nome utente principale, ad esempio). Per ulteriori informazioni, vedere le informazioni sugli attributi personalizzati in https://www.cisco.com/go/hybrid-services-directory.

1

Accedere al server ADFS con le autorizzazioni di amministratore.

2

Aprire la console di gestione ADFS e accedere a Trust Relationships > Relying Party Trust > Aggiungi Relying Party Trust.

3

Dalla finestra Add Relying Party Trust Wizard, selezioni Start.

4

Per Seleziona origine dati, seleziona Importa dati sul relying party da un file, acceda al file di metadati di Control Hub che ha scaricato e seleziona Avanti.

5

Per Specifica il nome visualizzato, crei un nome visualizzato per questo trust di terze parti come Webex e seleziona Avanti.

6

Per Scegli le regole di autorizzazione all'emissione, seleziona Consenti a tutti gli utenti di accedere a questo relying party e seleziona Avanti.

7

Per Ready to Add Trust, selezioni Avanti e finisca di aggiungere il relying trust ad ADFS.

Creare regole di reclamo per l'autenticazione Webex

1

Nel riquadro principale di ADFS, selezioni la relazione di fiducia che ha creato, quindi selezioni Modifica regole di reclamo. Nella scheda Issuance Transform Rules, seleziona Aggiungi regola.

2

Nella fase Scegli il tipo di regola, seleziona Invia attributi LDAP come reclami, quindi seleziona Avanti.

  1. Inserisca il nome di una regola di reclamo.

  2. Seleziona Active Directorycome Attribute Store.

  3. Associa l'attributo LDAP degli indirizzi e-mail al tipo di reclamo uid in uscita.

    Questa regola indica ad ADFS quali campi mappare su Webex per identificare un utente. Scrivi i tipi di reclamo in uscita esattamente come mostrato.

  4. Salva le sue modifiche.

3

Seleziona nuovamente Aggiungi regola, seleziona Invia reclami utilizzando una regola personalizzata, quindi seleziona Avanti.

Questa regola fornisce ad ADFS l'attributo «spname qualifier» che Webex non fornisce altrimenti.

  1. Aprire il suo editor di testo e copiare il seguente contenuto.

    c: [Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname «] => issue (Type =" http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier «, Issuer = c.Issuer, originalIssuer = c.originalIssuer, Value = c.value, valueType = c.valueType, Properties [» http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format «] = «URN:oasis:names:tc:SAML:2.0:nameid-format:transient», Proprietà [» http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifier «] =" URL1 «, Proprietà [» http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier «] =" URL2 «);

    Sostituire URL1 e URL2 nel testo come segue:

    • URL1 è l'EntityID del file di metadati ADFS che Lei ha scaricato.

      Ad esempio, quello che segue è un esempio di ciò che vede: <EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata » entityID= » http://ad0a.identitylab20.ciscolabs.com/adfs/services/trust " ID="_55515dde-8147-4183-8a85-b704d26b5dba">

      Copia solo l'EntityID dal file di metadati ADFS e incollalo nel file di testo per sostituire l'URL1

    • L'URL2 è sulla prima riga del file di metadati Webex che Lei ha scaricato.

      Ad esempio, quello che segue è un esempio di ciò che vede: <entityDescriptor XMLNS="urn:oasis:names:tc:SAML:2.0:metadata» entityId=» https://idbroker.webex.com/35a15b0a-0eg1-4029-9f63-a8c54df5df59 «>

      Copia solo l'EntityID dal file di metadati Webex e incollalo nel file di testo per sostituire URL2.

  2. Con gli URL aggiornati, copi la regola dal suo editor di testo (a partire da «c:») e incollala nella casella delle regole personalizzate sul suo server ADFS.

    La regola completata dovrebbe assomigliare a questa:

  3. Seleziona Fine per creare la regola, quindi esci dalla finestra Modifica regole di reclamo.

4

Seleziona Relying Party Trust nella finestra principale, quindi seleziona Proprietà nel riquadro destro.

5

Quando viene visualizzata la finestra Proprietà, acceda alla scheda Avanzate, SHA-256, quindi selezioni OK per salvare le modifiche.

6

Accedere al seguente URL sul server ADFS interno per scaricare il file: https: //< AD_FS_Server >/FederationMetadata/2007-06/FederationMetadata.xml

Potrebbe essere necessario fare clic con il pulsante destro del mouse sulla pagina e visualizzare il sorgente della pagina per ottenere il file XML formattato correttamente.

7

Salva il file sul suo computer locale.

Cosa fare dopo

È pronto per importare nuovamente i metadati ADFS in Webex dal portale di gestione.

Importare i metadati IdP e abilitare il single sign-on dopo un test

Dopo aver esportato i metadati Webex, configurato il suo IdP e scaricato i metadati IdP nel suo sistema locale, è pronto per importarli nella sua organizzazione Webex da Control Hub.

Prima che Lei cominci

Non testi l'integrazione SSO dall'interfaccia del provider di identità (IdP). Supportiamo solo i flussi avviati dal fornitore di servizi (avviati da SP), quindi deve utilizzare il test SSO di Control Hub per questa integrazione.

1

Ne scelga uno:

  • Tornare al Control Hub — pagina di selezione dei certificati nel suo browser, quindi fare clic su Avanti.
  • Riapra Control Hub se non è più aperto nella scheda del browser. Dalla vista clienti in Control Hub, vada a Gestione > Sicurezza > Autenticazione, selezioni l'IdP e poi scelga Azioni > Importa metadati.
2

Nella pagina Importa metadati IdP, trascina e rilascia il file di metadati IdP sulla pagina o usi l'opzione del browser dei file per individuare e caricare il file di metadati. Faccia clic su Avanti.

Dovrebbe usare l'opzione Più sicuro, se può. Questo è possibile solo se il suo IdP ha utilizzato una CA pubblica per firmare i suoi metadati.

In tutti gli altri casi, deve utilizzare l' opzione Meno sicuro. Ciò include se i metadati non sono firmati, autofirmati o firmati da un'autorità di certificazione privata.

Okta non firma i metadati, quindi deve scegliere Less secure per un'integrazione SSO di Okta.

3

Seleziona Verifica configurazione SSO e, quando si apre una nuova scheda del browser, si autentichi con l'IdP effettuando l'accesso.

Se riceve un errore di autenticazione, potrebbe esserci un problema con le credenziali. Controlli il nome utente e la password e riprovi.

Un errore dell'app Webex di solito indica un problema con la configurazione dell'SSO. In questo caso, ripeta i passaggi, in particolare i passaggi in cui copia e incolla i metadati di Control Hub nella configurazione dell'IdP.

Per vedere direttamente l'esperienza di accesso SSO, può anche fare clic su Copia l'URL negli appunti da questa schermata e incollarlo in una finestra privata del browser. Da lì, può procedere con l' accesso con SSO. Questo passaggio blocca i falsi positivi dovuti a un token di accesso che potrebbe trovarsi in una sessione esistente dal momento in cui Lei ha effettuato l'accesso.

4

Tornare alla scheda del browser Control Hub.

  • Se il test ha avuto esito positivo, selezioni Test riuscito. Attivi l'SSO e faccia clic su Avanti.
  • Se il test non ha avuto esito positivo, selezioni Test non riuscito. Disattivi l'SSO e faccia clic su Avanti.

La configurazione SSO non ha effetto nella sua organizzazione a meno che Lei non scelga il primo pulsante di opzione e attivi l'SSO.

Cosa fare dopo

Utilizza le procedure in Sincronizza gli utenti di Okta in Control Hub se desidera eseguire il provisioning degli utenti da Okta nel cloud Webex.

Utilizza le procedure in Sincronizza gli utenti dell'ID Microsoft Entra in Control Hub se desidera eseguire il provisioning degli utenti dall'ID Entra nel cloud Webex.

Può seguire la procedura descritta in Elimina le e-mail automatizzate per disabilitare le e-mail inviate ai nuovi utenti dell'app Webex nella sua organizzazione. Il documento contiene anche le migliori pratiche per l' invio di comunicazioni agli utenti della sua organizzazione.

Aggiornare Webex affidandosi alla fiducia delle parti in ADFS

Questa attività riguarda specificamente l'aggiornamento di ADFS con nuovi metadati SAML di Webex. Ci sono articoli correlati se deve configurare l'SSO con ADFS o se deve aggiornare (un altro) IdP con metadati SAML per un nuovo certificato SSO Webex.

Prima che Lei cominci

È necessario esportare il file di metadati SAML da Control Hub prima di poter aggiornare Webex Relying Party Trust in ADFS.

1

Accedere al server ADFS con le autorizzazioni di amministratore.

2

Caricare il file di metadati SAML da Webex in una cartella locale temporanea sul server ADFS, ad es. //ADFS_ServerName/temp/IDB-META- <org-ID>-SP.xml.

3

Aprire Powershell.

4

Esegui Get-AdfsRelyingPartyTrust per leggere tutti i trust delle parti affidate.

Nota il parametro targetName del trust di Webex relying party. Usiamo l'esempio «Webex» ma potrebbe essere diverso nel suo ADFS.

5

<org-ID>Esegui update-AdfsRelyingPartyTrust -Metadatafile «//adfs_servername/temp/IDB-meta- -SP.xml" -TargetName "Webex».

Si assicuri di sostituire il nome del file e il nome di destinazione con i valori corretti del suo ambiente.

Vedere https://docs.microsoft.com/powershell/module/adfs/update-adfsrelyingpartytrust.

Se ha scaricato il certificato Webex SP 5 anni e ha attivato la revoca del certificato di firma o crittografia, deve eseguire questi due comandi: set-AdfsRelyingPartyTrust -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck None -targetName "Webex».

6

Accedi a Control Hub, quindi testa l'integrazione SSO:

  1. Vai a Gestione > Sicurezza > Autenticazione.

  2. Nella scheda Identity provider, vada all'IdP e faccia clic More menu.

  3. Seleziona Test IdP.

  4. Verifichi la connessione SSO prima di abilitarla. Questo passaggio funziona a secco e non influisce sulle impostazioni della sua organizzazione finché non abilita l'SSO nella fase successiva.

    Per vedere direttamente l'esperienza di accesso SSO, può anche fare clic su Copia l'URL negli appunti da questa schermata e incollarlo in una finestra privata del browser. Da lì, può procedere con l' accesso con SSO. Questo aiuta a rimuovere tutte le informazioni memorizzate nella cache del browser web che potrebbero fornire un risultato falso positivo durante il test della sua configurazione SSO.

  5. Accedi per completare il test.

Risoluzione dei problemi relativi all'ADFS

Errori ADFS nei registri di Windows

Nei registri di Windows, potrebbe visualizzare un codice di errore 364 del registro eventi ADFS. I dettagli dell'evento identificano un certificato non valido. In questi casi, l'host ADFS non è autorizzato a convalidare il certificato tramite il firewall sulla porta 80.

Si è verificato un errore durante il tentativo di creare la catena di certificati per la fiducia del relying party

Quando si aggiorna il certificato SSO, è possibile che le venga presentato questo errore all'accesso: Codice di stato non valido in risposta.

Se vede questo errore, controlli i registri del Visualizzatore eventi sul server ADFS e cerchi il seguente errore: Si è verificato un errore durante un tentativo di creare la catena di certificati per il certificato di fiducia 'https://idbroker.webex.com/' del relying party identificato dall'impronta personale ' 754B9208F1F75C5CC122740F3675C5D129471D80'<org-ID>. Le possibili cause sono che il certificato è stato revocato, che la catena di certificati non può essere verificata come specificato dalle impostazioni di revoca del certificato di crittografia del relying party trust o che il certificato non è entro il periodo di validità.

<orgID>Se si verifica questo errore, deve eseguire i comandi Set-AdfsRelyingPartyTrust -TargetIdentifier https://idbroker.webex.com/ -EncryptionCertificateRevocationCheck None

ID della Federazione

Il Federation ID fa distinzione tra maiuscole e minuscole. Se questo è il suo indirizzo email aziendale, inseriscilo esattamente come viene inviato da ADFS, altrimenti Webex non riesce a trovare l'utente corrispondente.

Una regola di reclamo personalizzata non può essere scritta per normalizzare l'attributo LDAP prima che venga inviato.

Importi i suoi metadati dal server ADFS che ha configurato nel suo ambiente.

Può verificare l'URL, se necessario, accedendo a Servizio > Endpoint > Metadati > Type:Federation Metadata in ADFS Management.

Sincronizzazione dell'ora

Si assicuri che l'orologio di sistema del suo server ADFS sia sincronizzato con una fonte di ora Internet affidabile che utilizzi il Network Time Protocol (NTP). Utilizzare il seguente comando PowerShell per inclinare l'orologio solo per la relazione Webex Relying Party Trust.

Set-Adfs RelyingPartyTrust - Identificatore di destinazione "https://idbroker.webex.com/$ENTITY_ID_HEX_VALUE" - Non prima di Skew 3

Il valore esadecimale è unico per il suo ambiente. Sostituire il valore dal valore dell'ID SP EntityDescriptor nel file di metadati Webex. Ad esempio:

<EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata" entityID=" https://idbroker.webex.com/c0cb726f-a187-4ef6-b89d-46749e1abd7a">

Questo articolo è stato utile?
Questo articolo è stato utile?