- Home
- /
- Articolo
Utilizza le funzionalità di gestione Single Sign-on (SSO) di Control Hub per la gestione dei certificati e le attività generali di manutenzione SSO, come l'aggiornamento di un certificato in scadenza o il controllo della sua configurazione SSO esistente. Ogni funzionalità di gestione dell'SSO è trattata nelle singole schede di questo articolo.
Se desidera configurare l'SSO per più provider di identità nella sua organizzazione, faccia riferimento a SSO con più IDP in Webex.
Una vulnerabilità è stata identificata nel processo di convalida del certificato Single Sign-on (SSO) per i Cisco Webex Servizi dal team di Cisco Security and Trust. Di conseguenza, gli ancoraggi fiduciari SSO verranno rimossi il 22 maggio 2026. Per garantire un accesso ininterrotto a Webex, carichi un nuovo modello di certificato su Control Hub prima di questa data.
Se non riesce a caricare il nuovo certificato in tempo, gli utenti non saranno in grado di accedere a Webex. In questo caso, può utilizzare l'opzione di ripristino automatico SSO per disabilitare temporaneamente l'SSO e riottenere l'accesso alla sua organizzazione Webex. Per caricare un nuovo certificato, faccia riferimento alla sezione del certificato del fornitore di identità (IdP) di questo articolo.
Rinnovare i certificati in scadenza
Tenga aggiornati i suoi certificati SSO per evitare interruzioni dell'accesso. Se un certificato SSO scade, gli utenti potrebbero perdere l'accesso ai servizi Webex. Le seguenti attività La guidano attraverso la procedura di rinnovo del certificato del fornitore di servizi Webex e del certificato IdP.
Rinnovare un certificato Webex Service Provider (SP)
Potrebbe ricevere un'e-mail, un messaggio sull'app Webex o una notifica in Control Hub quando il certificato Webex Single Sign-on (SSO) sta per scadere. Può anche controllare lo stato del certificato Cisco SP in qualsiasi momento in Control Hub andando su e selezionando la scheda Provider di identità.
Segua la procedura descritta in questo articolo per recuperare i metadati del certificato cloud SSO e aggiungerli nuovamente al suo IdP; in caso contrario, gli utenti potrebbero non essere in grado di utilizzare i servizi Webex.
Se Control Hub mostra l'utilizzo del certificato come Nessuno ma riceve comunque un avviso di scadenza, continui con il rinnovo. La sua distribuzione SSO potrebbe non utilizzare il certificato oggi, ma il certificato potrebbe essere richiesto per future modifiche SSO.
Se sta utilizzando il certificato SSO SAML Cisco (SP) nella sua organizzazione Webex, deve pianificare di aggiornare il certificato cloud durante una normale finestra di manutenzione programmata il prima possibile.
Tutti i servizi che fanno parte dell'abbonamento alla sua organizzazione Webex sono interessati, inclusi ma non limitati a:
-
App Webex (nuovi accessi per tutte le piattaforme: desktop, mobile e web)
-
Servizi Webex in Control Hub, incluso Calling
-
Webex Meetingssiti gestiti tramite Control Hub
-
Cisco Jabberse è integrato con SSO
Prima che Lei cominci
Per favore legga tutte le indicazioni prima di iniziare. Dopo aver modificato il certificato o aver seguito la procedura guidata per aggiornare il certificato, i nuovi utenti potrebbero non essere in grado di accedere correttamente.
Se il suo IdP non supporta più certificati (la maggior parte degli IdP sul mercato non supporta questa funzione), Le consigliamo di programmare questo aggiornamento durante una finestra di manutenzione in cui gli utenti dell'app Webex non sono interessati. Queste attività di aggiornamento dovrebbero richiedere circa 30 minuti in tempo operativo e convalida post-evento.
| 1 |
Acceda a Control Hub, quindi vada su . Può avviare la procedura guidata SSO per aggiornare il certificato da questa pagina. Se esce dalla procedura guidata prima di completarla, può tornare a questa pagina in qualsiasi momento. |
| 2 |
Vada alla scheda Identity provider, vada all'IdP e faccia clic |
| 3 |
Faccia clic su Rivedi certificati e data di scadenza. Questo La porta alla pagina dei certificati del Service Provider (SP). Può
fare clic Se la sua organizzazione utilizza certificati doppi, ha anche la possibilità di passare da un certificato secondario a un certificato primario o eliminare un certificato secondario esistente. |
| 4 |
Fai clic su Rinnova certificato. |
| 5 |
Scelga il tipo di IdP utilizzato dalla sua organizzazione.
Se il suo IdP supporta un singolo certificato, Le consigliamo di attendere per eseguire questi passaggi durante i tempi di inattività programmati. Durante l'aggiornamento del certificato Webex, i nuovi accessi utente per breve tempo non funzioneranno; gli accessi esistenti vengono mantenuti. |
| 6 |
Scelga il tipo di certificato per il rinnovo:
|
| 7 |
Per confermare che desidera sostituire il certificato corrente con quello selezionato, selezioni Facendo clic su Sostituisci un certificato, sostituirò il certificato corrente con quello che ho selezionato, quindi faccia clic su Sostituisci un certificato. |
| 8 |
Nella pagina Renew Service Provider (SP) certificati, fare clic su Scarica metadati o Scarica certificato per scaricare una copia del file o del certificato di metadati aggiornato dal cloud Webex. |
| 9 |
Accedere alla sua interfaccia di gestione IdP per caricare il nuovo file di metadati Webex.
|
| 10 |
Tornare all'interfaccia di Control Hub. Nella pagina dei certificati Renew Service Provider (SP), controlli di aver già aggiornato i metadati per tutti gli IdP e poi faccia clic su Avanti. |
| 11 |
Faccia clic su Fine. |
Rinnovare un certificato IdP
Potrebbe ricevere un'e-mail, un messaggio sull'app Webex o una notifica in Control Hub quando il certificato IdP sta per scadere. Può anche controllare lo stato del certificato IdP in qualsiasi momento in Control Hub andando su e selezionando la scheda Provider di identità.
Poiché i fornitori di IdP hanno le proprie procedure di rinnovo dei certificati, questa attività copre i passaggi richiesti in Control Hub, insieme a linee guida generiche per recuperare i metadati IdP aggiornati e caricarli su Control Hub.
Può avviare la procedura guidata SSO per aggiornare il certificato dalla scheda Identity Provider. Se esce dalla procedura guidata prima di completarla, può tornare alla stessa pagina in qualsiasi momento.
| 1 |
Accedi a Control Hub. |
| 2 |
Vai a . |
| 3 |
Vada alla scheda Identity provider e annoti lo stato e la data di scadenza del certificato IdP. |
| 4 |
Acceda alla sua interfaccia di gestione IdP per recuperare il nuovo file di metadati. Questo passaggio può essere eseguito tramite una scheda del browser, un protocollo RDP (Remote Desktop Protocol) o tramite il supporto specifico di un fornitore di servizi cloud, a seconda della configurazione del suo IdP e del fatto che Lei o un amministratore IdP separato sia responsabile di questo passaggio. Per riferimento, consulti le nostre guide all'integrazione SSO o contatti il suo amministratore IdP per assistenza. |
| 5 |
Tornare alla scheda Identity provider. |
| 6 |
Vada all'IdP, faccia clic |
| 7 |
Trascini e rilasci il suo file di metadati IdP nella finestra o faccia clic su Scegli un file e lo carichi in questo modo. |
| 8 |
Scelga Meno sicuro (autofirmato) o Più sicuro (firmato da una CA pubblica), a seconda di come sono firmati i metadati del suo IdP. |
| 9 |
Fai clic su Test SSO Update per confermare che il nuovo file di metadati è stato caricato e interpretato correttamente per la sua organizzazione Control Hub. Confermi i risultati previsti nella finestra pop-up. Se il test ha esito positivo, seleziona Test riuscito: attiva SSO e IdP e fai clic su Salva. Per vedere direttamente l'esperienza di accesso SSO, Le consigliamo di fare clic su Copia l'URL negli appunti da questa schermata e incollarlo in una finestra privata del browser. Da lì, può procedere con l' accesso con SSO. Questo aiuta a rimuovere tutte le informazioni memorizzate nella cache del browser web che potrebbero fornire un risultato falso positivo durante il test della sua configurazione SSO. Dopo aver caricato il nuovo certificato, potrebbero essere necessarie fino a 24 ore prima che la modifica abbia effetto. Il certificato IdP della sua organizzazione è stato rinnovato. Può controllare lo stato del certificato in qualsiasi momento nella scheda Provider di identità. |
Gestire i metadati SSO
Utilizza queste attività quando deve scambiare metadati SSO tra Webex e il suo IdP. Scarica i metadati Webex SP quando il suo IdP richiede la configurazione Webex più recente. Carica i metadati IdP quando il suo certificato IdP o la configurazione IdP cambia e Webex necessita dei metadati aggiornati.
Scarica i metadati Webex SP per il suo IdP
Può esportare i metadati Webex SP più recenti ogni volta che deve aggiungerli nuovamente al suo IdP. Verrà visualizzato un avviso quando i metadati SAML IdP importati stanno per scadere o sono scaduti.
Questo passaggio è utile nei comuni scenari di gestione dei certificati IdP SAML, come gli IdP che supportano più certificati in cui l'esportazione non è stata effettuata in precedenza, se i metadati non sono stati importati nell'IdP perché un amministratore IdP non era disponibile o se il suo IdP supporta la possibilità di aggiornare solo il certificato. Questa opzione può aiutare a ridurre al minimo la modifica aggiornando il certificato solo nella configurazione SSO e nella convalida post-evento.
| 1 |
Accedi a Control Hub. |
| 2 |
Vai a . |
| 3 |
Vada alla scheda Identity provider. |
| 4 |
Vada all'IdP, faccia clic Il nome del file di metadati dell'app Webex è idb-meta- -SP.xml. <org-ID> |
| 5 |
Importi i metadati nel suo IdP. Segua la documentazione del suo IdP per importare i metadati Webex SP. Può utilizzare le nostre guide all'integrazione IdP o consultare la documentazione per il suo IdP specifico se non è elencato. |
| 6 |
Al termine, esegua il test SSO utilizzando i passaggi descritti in Rinnova un certificato Webex Service Provider (SP). |
Carica i metadati IdP su Webex
Quando il suo ambiente IdP cambia o se il suo certificato IdP sta per scadere, può importare i metadati aggiornati in Webex in qualsiasi momento.
Prima che Lei cominci
Esporta i metadati IdP più recenti dalla sua interfaccia di gestione IdP, in genere come file XML.
| 1 |
Accedi a Control Hub. |
| 2 |
Vai a . |
| 3 |
Faccia clic sulla scheda Identity provider. |
| 4 |
Vada al suo IdP, faccia clic |
| 5 |
Trascini e rilasci il suo file di metadati IdP nella finestra o faccia clic su Scegli un file di metadati e lo carichi in questo modo. |
| 6 |
Scelga Meno sicuro (autofirmato) o Più sicuro (firmato da una CA pubblica), a seconda di come sono firmati i metadati del suo IdP. |
| 7 |
Fai clic su Verifica configurazione SSO e, quando si apre una nuova scheda del browser, si autentichi con l' IdP effettuando l'accesso. |
Gestire gli avvisi Single Sign-on
Imposta le regole di avviso SSO in modo che gli amministratori sappiano quando i certificati IdP o SP si avvicinano alla data di scadenza. Gli avvisi di scadenza dei certificati La aiutano a rinnovare i certificati prima che gli utenti subiscano un impatto.
Control Hub invia notifiche di scadenza del certificato SP solo quando la sua organizzazione utilizza il certificato SP. Se l'utilizzo del certificato SP mostra Nessuno, Control Hub non invia notifiche di scadenza per quel certificato.
Può inviare avvisi via e-mail, a uno spazio Webex o entrambi. Gli avvisi vengono sempre visualizzati in Control Hub.
Per ulteriori informazioni sugli avvisi, vedere Notifiche in Control Hub.
Prima che Lei cominci
Si assicuri di avere l'SSO configurato per la sua organizzazione.
| 1 |
Accedi a Control Hub. |
| 2 |
Vai a Notifiche. |
| 3 |
Scegli . |
| 4 |
Scelga una delle seguenti regole di avviso SSO dall'elenco delle Regole:
|
| 5 |
Nella sezione Canale di consegna, seleziona E-mail, spazio Webex o entrambi. Se sceglie E-mail, inserisca l'indirizzo email che dovrebbe ricevere la notifica. Se sceglie l'opzione Spazio Webex, Control Hub La aggiunge a uno spazio Webex e vi invia le notifiche. |
| 6 |
Faccia clic su Salva. |
Cosa fare dopo
Gli avvisi di scadenza dei certificati vengono inviati una volta ogni 15 giorni, a partire da 60 giorni prima della scadenza. Può aspettarsi avvisi nei giorni 60, 45, 30 e 15. Gli avvisi si interrompono quando rinnova il certificato.
Comprendere il logout singolo
Single Logout (SLO) consente agli utenti di disconnettersi dalla sessione Webex e dalla sessione IdP tramite lo stesso flusso di uscita SSO. SLO richiede il supporto del suo IdP e un unico URL di logout configurato.
Potrebbe vedere un avviso che indica che l'URL di logout singolo non è configurato.
Le consigliamo di configurare il suo IdP per supportare il Single Logout (SLO). Webex supporta sia i metodi di reindirizzamento che POST, disponibili nei metadati scaricati da Control Hub.
Non tutti gli IDP supportano l'SLO. Contatti il suo team IdP per ricevere assistenza. Per i principali fornitori di IdP come Azure AD, PingFederate, ForgeRock e Oracle che supportano SLO, consulta le guide all'integrazione SSO. Consulti il suo team di identità e sicurezza sulle specifiche del suo IdP e su come configurarlo correttamente.
Se l'URL di logout singolo non è configurato:
-
Una sessione IdP esistente rimane valida. La prossima volta che gli utenti accedono, potrebbe non essere chiesto loro di autenticarsi nuovamente dall'IdP.
-
Viene visualizzato un messaggio di avviso quando gli utenti si disconnettono da Webex.
Disabilita il single sign-on
Può disabilitare il single sign-on (SSO) per la sua organizzazione Webex in Control Hub quando deve smettere di usare la configurazione IdP corrente, ad esempio quando trasferisce l'organizzazione in un altro IdP. La disabilitazione dell'SSO restituisce l'autenticazione alle password gestite dal cloud Webex e rimuove gli elenchi dei certificati SAML per l'organizzazione.
Se l'SSO è abilitato ma gli utenti non possono accedere, contatti il suo partner Cisco. Il partner può accedere alla sua organizzazione Webex e disattivare l'SSO per Lei.
| 1 |
Accedi a Control Hub. |
| 2 |
Vai a . |
| 3 |
Vada alla scheda Identity provider e faccia clic su Disattiva SSO. |
| 4 |
Fai clic su Disattiva nella finestra di dialogo di conferma per disattivare l'SSO. L'SSO è disattivato e tutti gli elenchi di certificati SAML vengono rimossi. Quando l'SSO è disabilitato, gli utenti che devono autenticarsi vedranno un campo di immissione della password durante la procedura di accesso.
|
Cosa fare dopo
Per riattivare l'SSO con lo stesso IdP o un IdP diverso, completi nuovamente il flusso di configurazione. Dopo la riconfigurazione dell'SSO, l'autenticazione dell'utente segue la politica delle password per l'IdP integrata con l'organizzazione Webex.
Auto recovery SSO
In caso di problemi con il suo accesso SSO, può utilizzare l'opzione di ripristino automatico SSO per accedere alla sua organizzazione Webex gestita in Control Hub. L'opzione di ripristino automatico Le consente di aggiornare o disabilitare l'SSO in Control Hub.
.
per scaricare i metadati o il certificato SP.
e seleziona