- Home
- /
- Articolo
Se ha il suo provider di identità (IdP) nella sua organizzazione, può integrare l'IdP SAML con la sua organizzazione in Control Hub per il single sign-on (SSO). L'SSO consente ai suoi utenti di utilizzare un unico set comune di credenziali per le applicazioni Webex App e altre applicazioni della sua organizzazione.
Panoramica
Prima di integrare il Single Sign-on (SSO), Webex utilizza l'autenticazione di base per impostazione predefinita. L'autenticazione di base richiede agli utenti di inserire il nome utente e la password Webex ogni volta che accedono. Se ha un proprio provider di identità (IdP) nella sua organizzazione, può integrarlo con la sua organizzazione in Control Hub per SSO. L'SSO consente ai suoi utenti di utilizzare un unico set comune di credenziali per le applicazioni Webex della sua organizzazione.
Se preferisce utilizzare l'autenticazione di base, non deve agire. Tuttavia, consideri che l'autenticazione di base può essere meno sicura e meno conveniente per gli utenti rispetto all'SSO, soprattutto se la sua organizzazione utilizza già un IdP. Per una maggiore sicurezza con l'autenticazione di base, consigliamo di utilizzare l'autenticazione a più fattori (MFA) in Control Hub. Per ulteriori informazioni, vedere Abilitare l'integrazione dell'autenticazione a più fattori in Control Hub.
IDP SSO testati
Le seguenti soluzioni di gestione e federazione degli accessi web sono state testate per le organizzazioni Webex. I documenti collegati di seguito La spiegano come integrare quello specifico provider di identità (IdP) nella sua organizzazione Webex.
Queste guide riguardano l'integrazione SSO per i servizi Webex gestiti in Control Hub (https://admin.webex.com). Se sta cercando l'integrazione SSO di un Webex Meetings sito (gestita in Amministrazione del sito), legga Configurazione del Single Sign-On per il sito. Cisco Webex
Se desidera configurare l'SSO per più provider di identità nella sua organizzazione, faccia riferimento a SSO con più IDP in Webex.
Se non vede il suo IdP elencato di seguito, segua i passaggi di alto livello nella scheda Configurazione SSO di questo articolo.
Configurazione Single Sign-on
Il Single Sign-on (SSO) consente agli utenti di accedere a Webex in modo sicuro autenticandosi presso il provider di identità comune (IdP) della sua organizzazione. L'app Webex utilizza il servizio Webex per comunicare con il servizio Webex Platform Identity. Il servizio di identità si autentica con il suo fornitore di identità (IdP).
Avvia la configurazione in Control Hub. Questa sezione illustra i passaggi generici di alto livello per l'integrazione di un IdP di terze parti.
Quando configura l'SSO con il suo IdP, può mappare qualsiasi attributo all'uid. Ad esempio,
mappare un alias email, un indirizzo email alternativo o
qualsiasi altro attributo adatto all'uid. userPrincipalName L'IdP deve abbinare uno degli
indirizzi email dell'utente all'uid al momento dell'accesso. Webex supporta la mappatura di fino a 5 indirizzi email all'uid.
Le consigliamo di includere Single Log Out (SLO) nella configurazione dei metadati durante la configurazione della federazione SAML Webex. Questo passaggio è fondamentale per garantire che i token utente vengano invalidati sia dall'Identity Provider (IdP) che dal Service Provider (SP). Se questa configurazione non viene eseguita da un amministratore, Webex avvisa gli utenti di chiudere i browser per invalidare le sessioni lasciate aperte.
Requisiti per i fornitori di identità
Per SSO e Control Hub, gli IDP devono essere conformi alle specifiche SAML 2.0. Inoltre, gli IDP devono essere configurati nel modo seguente:
-
Imposta l'attributo nameID Format su URN:oasis:names:tc:SAML:2.0:nameID-format: transient
-
Configura un reclamo sull'IdP in base al tipo di SSO che sta implementando:
-
SSO (per un'organizzazione): se sta configurando SSO per conto di un'organizzazione, configura l'attestazione IdP per includere il nome dell'attributo uid con un valore mappato all'attributo scelto nel Directory Connector o all'attributo utente che corrisponde a quello scelto nel servizio di identità Webex. (Questo attributo potrebbe essere un indirizzo e-mail o un nome utente principale, ad esempio).
-
Partner SSO (solo per fornitori di servizi): se è un amministratore di un fornitore di servizi che sta configurando il Partner SSO per essere utilizzato dalle organizzazioni clienti gestite dal fornitore di servizi, configura l'attestazione IdP in modo che includa l'attributo mail (anziché uid). Il valore deve corrispondere all'attributo scelto nel Directory Connector o all'attributo utente che corrisponde a quello scelto nel servizio di identità Webex.
Per ulteriori informazioni sulla mappatura degli attributi personalizzati per SSO o Partner SSO, vedere la Deployment Guide for Directory Connector.
-
-
Solo partner SSO. L'Identity Provider deve supportare più URL di Assertion Consumer Service (ACS). Per esempi di come configurare più URL ACS su un Identity Provider, veda:
-
Utilizza un browser supportato: consigliamo l'ultima versione di Mozilla Firefox o Google Chrome.
-
Disattivi eventuali blocchi popup nel suo browser.
Le guide alla configurazione mostrano un esempio specifico di integrazione SSO ma non forniscono una configurazione esaustiva per tutte le possibilità. Ad esempio, i passaggi di integrazione per nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsono documentati. Altri formati, ad esempio, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressfunzioneranno per l'integrazione SSO ma non rientrano nell'ambito della nostra documentazione.
Stabilire un accordo SAML
È necessario stabilire un accordo SAML tra Webex Platform Identity Service e il suo IdP.
Le servono due file per raggiungere un accordo SAML di successo:
-
Un file di metadati dell'IdP, da fornire a Webex.
-
Un file di metadati di Webex, da fornire all'IdP.
Il file di metadati del suo IdP identifica l'IdP e indica a Webex dove inviare le richieste di autenticazione SAML. Il file in genere include l'ID dell'entità IdP, il certificato di firma, i formati NameID supportati e uno o più URL del servizio Single Sign-On.
Le etichette e i valori dei metadati IdP variano a seconda del fornitore di identità. Utilizzi il file di metadati che esporta dal suo IdP e identifichi i campi equivalenti nella tabella seguente. Per una guida alla configurazione specifica per gli IdP, vedere IdP SSO testati.
| Metadati | Valore o elemento | Scopo |
|---|---|---|
|
ID entità IdP |
|
Identifica l'IdP nel contratto SAML. |
|
Requisito di firma della richiesta di autenticazione |
|
Indica se l'IdP richiede richieste di autenticazione firmate da Webex. |
|
Certificato di firma |
|
Fornisce il certificato che Webex utilizza per verificare le risposte SAML firmate dall'IdP. |
|
Formato NameID |
|
Definisce il formato dell'identificativo utente che l'IdP può inviare nell'asserzione SAML. |
|
URL del servizio SSO |
|
Fornisce l'endpoint IdP che Webex può utilizzare per inviare richieste di accesso. |
|
Attributi utente |
|
Identifica gli attributi utente che l'IdP può includere nell'asserzione SAML. |
Il file di metadati del servizio di identità identifica Webex come fornitore di servizi SAML e fornisce i valori necessari al suo IdP per completare l'accordo SAML. Usa questo file per configurare l'ID dell'entità del fornitore di servizi, i certificati di firma e crittografia, i formati NameID supportati, gli endpoint di disconnessione e l'URL di Assertion Consumer Service.
La tabella seguente mostra i campi di metadati del servizio di identità Webex di cui il suo IdP potrebbe aver bisogno.
| Metadati | Valore o elemento | Scopo |
|---|---|---|
|
ID dell'entità del fornitore di servizi |
|
Identifica il servizio di identità Webex nella configurazione IdP. |
|
Firma della richiesta di autenticazione |
|
Indica se il servizio di identità Webex firma le richieste di autenticazione. |
|
Firma dell'asserzione |
|
Indica se il servizio di identità Webex richiede asserzioni firmate. |
|
Certificato di firma |
|
Fornisce il certificato che l'IdP può utilizzare per verificare i metadati o i messaggi firmati dal servizio di identità Webex. |
|
Certificato di crittografia |
|
Fornisce il certificato che l'IdP può utilizzare per crittografare le asserzioni SAML per il servizio di identità Webex. |
|
URL del servizio di logout singolo |
|
Fornisce gli endpoint di disconnessione Webex, se il logout è configurato nell'IdP. |
|
Formato NameID |
|
Elenca i formati NameID supportati dal servizio di identità Webex per l'accordo SAML. |
|
URL Assertion Consumer Service |
|
Fornisce l'endpoint Webex in cui l'IdP pubblica le asserzioni SAML dopo l'autenticazione. |
Quando configura l'accordo SAML in Webex, utilizza i metadati IdP per verificare l'ID dell'entità IdP, il certificato di firma, il formato NameID e l'URL del servizio SSO richiesti dal suo fornitore di identità.
Configurare Webex Identity Service
Utilizza questa attività quando configura Webex come provider di identità in Control Hub e definisce le regole di routing per gli utenti che si autenticano tramite quell'IdP.
Se sta configurando un IdP SAML di terze parti, utilizza i valori dei metadati del suo IdP e del servizio di identità Webex per completare l'accordo SAML prima di testare e attivare l'SSO.
| 1 |
Accedi a Control Hub. |
| 2 |
Vai a . |
| 3 |
Vada alla scheda Identity provider e faccia clic su Attiva SSO. |
| 4 |
Seleziona Webex come IdP e fai clic su Avanti. |
| 5 |
Verifica di aver letto e compreso come funziona Webex IdP e fai clic su Avanti. |
| 6 |
Impostare una regola di routing. Dopo aver aggiunto una regola di routing, il suo IdP viene aggiunto e viene visualizzato nella scheda Provider di
identità.
Per ulteriori informazioni, fare riferimento a SSO con più IdP in Webex.
|
Gestire
Dopo aver impostato l'SSO, utilizzi le funzionalità di gestione dell'SSO in Control Hub per mantenere l'integrazione.
Può rinnovare i certificati, esportare o importare metadati, gestire gli avvisi SSO, configurare il Single Logout, disabilitare l'SSO e utilizzare le opzioni di ripristino automatico.
Vedi Gestire l'integrazione del single sign-on (SSO) in Control Hub per un'analisi completa.
Risoluzione dei problemi
In caso di problemi con l'integrazione SSO, utilizzi i requisiti e la procedura in questa sezione per risolvere il flusso SAML tra il suo IdP e Webex.
Requisiti per la risoluzione dei problemi dell'SSO
Risolvere i problemi del flusso SAML tra l'app Webex, il suo IdP e i servizi Webex
Di seguito è riportato il flusso di messaggi tra l'app Webex, Webex Services, Webex Platform Identity Service e l'Identity provider (IdP).

| 1 |
Vada su https://admin.webex.com e, con l'SSO abilitato, l'app richiede un indirizzo email.
![]() L'app invia le informazioni al servizio Webex che verifica l'indirizzo email.
|
| 2 |
L'app invia una richiesta GET al server di autorizzazione OAuth per un token. La richiesta viene reindirizzata al servizio di identità al flusso SSO o nome utente e password. Viene restituito l'URL del server di autenticazione. Può vedere la richiesta GET nel file di traccia.
Nella sezione dei parametri il servizio cerca un codice OAuth, l'email dell'utente che ha inviato la richiesta e altri dettagli OAuth come ClientID, redirectURI e Scope.
|
| 3 |
L'app Webex richiede un'asserzione SAML all'IdP utilizzando un SAML HTTP POST.
Quando l'SSO è abilitato, il motore di autenticazione del servizio di identità reindirizza all'URL IdP per SSO. L'URL IdP fornito al momento dello scambio dei metadati.
Effettua il check-in nello strumento di tracciamento per un messaggio SAML POST. Viene visualizzato un messaggio HTTP POST all'IdP richiesto dall'IdpBroker.
Il parametro RelayState mostra la risposta corretta dell'IdP.
Esamini la versione di decodifica della richiesta SAML, non esiste un mandato AuthN e la destinazione della risposta deve andare all'URL di destinazione dell'IdP. Assicurarsi che il nameid-format sia configurato correttamente nell'IdP con l'EntityID corretto (SpNameQualifier)
Il formato nameid dell'IdP è specificato e il nome dell'accordo è configurato al momento della creazione dell'accordo SAML. |
| 4 |
L'autenticazione per l'app avviene tra le risorse web del sistema operativo e l'IdP.
A seconda del suo IdP e dei meccanismi di autenticazione configurati nell'IdP, dall'IdP vengono avviati diversi flussi.
|
| 5 |
L'app invia un HTTP Post al servizio di identità e include gli attributi forniti dall'IdP e concordati nell'accordo iniziale.
Quando l'autenticazione ha esito positivo, l'app invia le informazioni in un messaggio SAML POST al servizio di identità.
Il RelayState è lo stesso del precedente messaggio HTTP POST in cui l'app indica all'IdP quale EntityID sta richiedendo l'asserzione.
|
| 6 |
Asserzione SAML da IdP a Webex.
|
| 7 |
Il servizio di identità riceve un codice di autorizzazione che viene sostituito da un token di accesso e aggiornamento OAuth. Questo token viene utilizzato per accedere alle risorse per conto dell'utente.
Dopo che il servizio di identità ha convalidato la risposta dell'IdP, emette un token OAuth che consente all'app Webex di accedere ai diversi servizi Webex.
|
















