- 홈
- /
- 문서
조직에 자체 ID 공급자 (IdP) 가 있는 경우 싱글 사인온 (SSO) 을 위해 컨트롤 허브에서 SAML IdP를 조직과 통합할 수 있어요.SSO를 통해 사용자는 조직의 Webex 앱 애플리케이션 및 기타 애플리케이션에 대해 하나의 공통 자격 증명 세트를 사용할 수 있어요.
개요
싱글 사인온 (SSO) 통합 전, 웹엑스는 기본적으로 기본 인증을 사용해요. 기본 인증을 위해서는 사용자가 로그인할 때마다 Webex 사용자 이름과 비밀번호를 입력해야 해요. 조직에 자체 ID 공급자 (IdP) 가 있는 경우 SSO용 컨트롤 허브에서 조직과 통합할 수 있어요. SSO를 통해 사용자는 조직의 Webex 애플리케이션에 대한 단일 공통 자격 증명 세트를 사용할 수 있어요.
기본 인증을 사용하는 것을 선호한다면 조치를 취할 필요가 없어요. 하지만 기본 인증은 SSO보다 덜 안전하고 사용자 편의성이 떨어질 수 있다는 점을 생각해 보세요. 특히 조직에서 이미 IdP를 사용하고 있다면 말이죠. 기본 인증으로 보안을 강화하려면 컨트롤 허브에서 다단계 인증 (MFA) 을 사용하는 것이 좋아요. 자세한 내용은 컨트롤 허브에서 다단계 인증 통합 활성화하기를 참조하세요.
SSO IdP 테스트를 거쳤어요
다음 웹 액세스 관리 및 페더레이션 솔루션이 Webex 조직을 대상으로 테스트되었어요. 아래 링크된 문서는 특정 ID 공급자 (IdP) 를 Webex 조직과 통합하는 방법을 안내해 줘요.
이 가이드는 컨트롤 허브 (https://admin.webex.com) 에서 관리되는 웹엑스 서비스의 SSO 통합을 다루고 있어요. 사이트의 SSO 통합 (Webex Meetings사이트 관리에서 관리) 을 찾고 있다면, 사이트 싱글 사인온 구성을 읽어보세요. Cisco Webex
조직의 여러 ID 공급자에 대해 SSO를 설정하려면 Webex에서 여러 IdP를 사용하는 SSO를 참조하세요.
아래에 당신의 IdP가 보이지 않으면 이 문서의 SSO 설정 탭에 있는 상위 단계를 따르세요.
싱글 사인온 설정
싱글 사인온 (SSO) 을 사용하면 조직의 공통 ID 공급자 (IdP) 에 인증하여 Webex에 안전하게 로그인할 수 있어요. 웹엑스 앱은 웹엑스 서비스를 사용하여 웹엑스 플랫폼 ID 서비스와 통신해요. ID 서비스가 당신의 ID 제공자 (IdP) 로 인증해요.
컨트롤 허브에서 구성 시작해요. 이 섹션은 타사 IdP 통합을 위한 높은 수준의 일반적인 단계를 담고 있어요.
IdP로 SSO를 구성하면 어떤 속성이든 uid에 매핑할 수 있어요. 예를 들어, 이메일 별칭 userPrincipalName, 대체 이메일 주소 또는
기타 적절한 속성을 uid에
매핑하세요. IdP가 로그인할 때 사용자 이메일
주소 중 하나를 uid와 일치시켜야 해요. 웹엑스는 uid에 이메일 주소를 최대 5개까지 매핑하는 것을 지원해요.
Webex SAML 페더레이션을 설정하는 동안 메타데이터 구성에 싱글 로그아웃 (SLO) 을 포함하는 것이 좋습니다. 이 단계는 ID 공급자 (IdP) 와 서비스 공급자 (SP) 모두에서 사용자 토큰이 무효화되도록 하는 데 중요해요. 관리자가 이 구성을 수행하지 않는 경우, Webex는 열려 있는 세션을 무효화하기 위해 브라우저를 닫으라고 사용자에게 경고합니다.
ID 제공자 요구 사항
SSO와 컨트롤 허브의 경우 IdP는 SAML 2.0 사양을 준수해야 해요. 또한 IdP는 다음과 같은 방식으로 구성해야 해요.
-
네임ID 포맷 속성을 URN:OASIS:NAMES:TC:SAML:2.0:네임ID 포맷: 일시적 상태로 설정해요
-
배포하는 SSO 유형에 따라 IdP에 클레임을 구성하세요.
-
SSO (조직용) —조직을 대신하여 SSO를 구성하는 경우, 디렉토리 커넥터에서 선택한 속성에 매핑된 값 또는 Webex ID 서비스에서 선택한 속성과 일치하는 사용자 속성과 함께 uid 속성 이름을 포함하도록 IdP 클레임을 구성하세요. (이 속성은 예를 들어 이메일 주소 또는 사용자-주체-이름일 수 있어요.)
-
파트너 SSO (서비스 제공업체 전용) - 서비스 제공자가 관리하는 고객 조직에서 파트너 SSO를 사용하도록 구성하는 서비스 제공자 관리자인 경우 메일 속성 (uid 대신) 을 포함하도록 IdP 클레임을 구성하세요. 값은 디렉토리 커넥터에서 선택한 속성 또는 Webex ID 서비스에서 선택한 속성과 일치하는 사용자 속성에 매핑되어야 해요.
SSO나 파트너 SSO의 사용자 지정 특성 매핑에 대한 자세한 내용은 디렉토리 커넥터 배포 가이드를 참조하세요.
-
-
파트너 SSO 전용이에요. ID 공급자는 복수의 어설션 소비자 서비스 (ACS) URL을 지원해야 해요. ID 제공자에 여러 ACS URL을 구성하는 방법의 예는 다음을 참조하십시오.
-
지원되는 브라우저 사용: 최신 버전의 모질라 파이어폭스나 구글 크롬을 추천해요.
-
브라우저에서 팝업 차단기 다 끄세요.
구성 가이드는 SSO 통합의 구체적인 예를 보여 주지만 모든 가능성에 대한 완전한 구성을 제공하지는 않아요. 예를 들어, 의 통합 단계가 nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient문서화되어 있어요. 와 같은 기타 urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress형식은 SSO 통합에는 적합하지만 설명서 범위를 벗어납니다.
SAML 계약을 체결하세요.
웹엑스 플랫폼 아이덴티티 서비스와 당신의 IdP 간에 SAML 계약을 설정해야 해요.
SAML 계약을 성공적으로 마치려면 파일 두 개가 필요해요.
-
웹엑스에 주기 위한 IdP의 메타데이터 파일이에요.
-
IdP에 주기 위한 웹엑스에서 가져온 메타데이터 파일이에요.
IdP의 메타데이터 파일은 IdP를 식별하고 Webex에 SAML 인증 요청을 보낼 위치를 알려줘요. 파일에는 보통 IdP 엔티티 ID, 서명 인증서, 지원되는 NameID 형식, 그리고 하나 이상의 싱글 사인온 서비스 URL이 포함돼요.
IdP 메타데이터 라벨과 값은 ID 공급자마다 달라요. IdP에서 내보낸 메타데이터 파일을 사용하고 다음 표에서 해당 필드를 식별하세요. IdP별 설정 지침은 테스트를 거친 SSO IdP를 참조하세요.
| 메타데이터 | 가치 또는 요소 | 목적 |
|---|---|---|
|
IdP 엔티티 아이디 |
|
SAML 계약의 IdP를 식별해요. |
|
인증 요청 서명 요건 |
|
IdP에 Webex의 서명된 인증 요청이 필요한지 여부를 나타냅니다. |
|
서명 인증서 |
|
Webex가 IdP의 서명된 SAML 응답을 확인하는 데 사용하는 인증서를 제공해요. |
|
이름ID 포맷 |
|
IdP가 SAML 어설션에서 보낼 수 있는 사용자 식별자 형식을 정의해요. |
|
SSO 서비스 URL |
|
Webex가 로그인 요청을 보내는 데 사용할 수 있는 IdP 엔드포인트를 제공해요. |
|
사용자 특성 |
|
IdP가 SAML 어설션에 포함할 수 있는 사용자 속성을 식별해요. |
ID 서비스의 메타데이터 파일은 Webex를 SAML 서비스 공급자로 식별하고 IdP가 SAML 계약을 완료하는 데 필요한 값을 제공해요. 이 파일을 사용하여 서비스 공급자 개체 ID, 서명 및 암호화 인증서, 지원되는 NameID 형식, 로그아웃 엔드포인트, 어설션 소비자 서비스 URL을 구성하세요.
다음 표는 IdP에 필요할 수 있는 Webex ID 서비스 메타데이터 필드를 보여줘요.
| 메타데이터 | 가치 또는 요소 | 목적 |
|---|---|---|
|
서비스 제공자 법인 ID |
|
IdP 구성에서 Webex ID 서비스를 식별해요. |
|
인증 요청 서명 |
|
Webex ID 서비스가 인증 요청에 서명하는지 여부를 나타냅니다. |
|
주장 서명 |
|
Webex ID 서비스에 서명된 어설션이 필요한지 여부를 나타냅니다. |
|
서명 인증서 |
|
IdP가 Webex ID 서비스에서 서명한 메타데이터 또는 메시지를 확인하는 데 사용할 수 있는 인증서를 제공해요. |
|
암호화 인증서 |
|
IdP가 Webex ID 서비스의 SAML 어설션을 암호화하는 데 사용할 수 있는 인증서를 제공해요. |
|
싱글 로그아웃 서비스 URL |
|
IdP에 로그아웃이 구성된 경우, Webex 로그아웃 엔드포인트를 제공해요. |
|
이름ID 포맷 |
|
Webex ID 서비스가 SAML 계약에 대해 지원하는 NameID 형식을 나열해요. |
|
어설션 소비자 서비스 URL |
|
IdP가 인증 후 SAML 어설션을 게시하는 웨벡스 엔드포인트를 제공해요. |
Webex에서 SAML 계약을 구성할 때 IdP 메타데이터를 사용하여 ID 공급자가 요구하는 IdP 엔티티 ID, 서명 인증서, NameID 형식 및 SSO 서비스 URL을 확인하세요.
웹엑스 아이덴티티 서비스 구성해요
컨트롤 허브에서 Webex를 ID 공급자로 구성하고 해당 IdP를 통해 인증하는 사용자에 대한 라우팅 규칙을 정의할 때 이 작업을 사용하세요.
타사 SAML IdP를 구성하는 경우 SSO를 테스트하고 활성화하기 전에 IdP와 Webex ID 서비스의 메타데이터 값을 사용하여 SAML 계약을 완료하세요.
| 1 | |
| 2 |
가세요. |
| 3 |
ID 공급자 탭으로 가서 SSO 활성화를 클릭해요. |
| 4 |
Webex를 IdP로 선택하고 다음을 클릭해요. |
| 5 |
Webex IdP 작동 방식을 읽고 이해했는지 확인하고 다음을 클릭하세요. |
| 6 |
라우팅 규칙을 설정하세요. 라우팅 규칙을 추가하면 IdP가 추가되고
ID 공급자 탭 아래에 보여요.
자세한 내용은 Webex에서 여러 IdP를 사용한 SSO를 참조하십시오.
|
관리하세요
SSO를 설정한 후 컨트롤 허브의 SSO 관리 기능을 사용하여 통합을 유지하세요.
인증서를 갱신하고, 메타데이터를 내보내거나 가져오고, SSO 알림을 관리하고, 단일 로그아웃을 구성하고, SSO를 비활성화하고, 자체 복구 옵션을 사용할 수 있어요.
전체 분석은 컨트롤 허브에서 싱글 사인온 (SSO) 통합 관리를 참조하세요.
문제 해결
SSO 통합에 문제가 발생하면 이 섹션의 요구 사항 및 절차를 사용하여 IdP와 Webex 간의 SAML 흐름 문제를 해결하세요.
SSO 문제 해결을 위한 요구 사항
웹엑스 앱, 당신의 IdP 및 웹엑스 서비스 간의 SAML 흐름 문제 해결
다음은 웹엑스 앱, 웹엑스 서비스, 웹엑스 플랫폼 ID 서비스 및 ID 제공자 (IdP) 간의 메시지 흐름이에요.

| 1 |
https://admin.webex.com 으로 가서 SSO를 활성화하면 앱에서 이메일 주소를 입력하라는 메시지가 뜹니다.
![]() 앱이 이메일 주소를 확인하는 Webex 서비스에 정보를 전송해요.
|
| 2 |
앱이 OAuth 인증 서버에 토큰에 대한 GET 요청을 보낸대요. 요청이 ID 서비스에 SSO 또는 사용자 이름 및 암호 흐름으로 리디렉션돼요. 인증 서버 URL이 반환됐어요. 추적 파일에서 GET 요청을 볼 수 있어요.
파라미터 섹션에서 서비스는 OAuth 코드, 요청을 보낸 사용자의 이메일, ClientID, RedirectURI, 스코프 같은 기타 OAuth 세부 정보를 찾습니다.
|
| 3 |
웹엑스 앱이 SAML HTTP POST를 사용하여 IdP에 SAML 어설션을 요청해요.
SSO가 활성화되면 ID 서비스의 인증 엔진이 SSO용 IdP URL로 리디렉션해요. 메타데이터 교환 시 제공한 IdP URL이에요.
추적 도구에서 SAML POST 메시지를 확인해 보세요. Idp브로커가 요청한 IdP에 HTTP POST 메시지를 봤어요.
릴레이스테이트 파라미터는 IdP의 올바른 응답을 보여줘요.
SAML 요청의 디코드 버전을 검토하세요. AuthN 명령이 없고 답변의 목적지가 IdP의 대상 URL로 이동해야 해요. IdP의 이름 ID 형식이 올바른 엔티티 ID (SPN 이름 한정자) 로 올바르게 구성되어 있는지 확인하세요.
IdP 네임ID 형식이 지정되고 SAML 계약 생성될 때 계약 이름이 구성돼요. |
| 4 |
앱 인증은 운영 체제 웹 리소스와 IdP 사이에서 이루어져요.
당신의 IdP와 IdP에 구성된 인증 메커니즘에 따라 다른 흐름이 IdP에서 시작돼요.
|
| 5 |
앱이 아이덴티티 서비스에 HTTP 포스트를 다시 보내는데 여기에는 IdP가 제공하고 초기 계약에서 동의한 속성이 포함돼요.
인증이 성공하면 앱이 SAML POST 메시지의 정보를 ID 서비스에 전송해요.
RelayState는 앱이 어떤 EntityID를 IdP에 어설션을 요청하는지 알려주는 이전 HTTP POST 메시지랑 똑같아요.
|
| 6 |
IdP에서 웹엑스까지 SAML 어설션이에요.
|
| 7 |
ID 서비스가 OAuth 액세스 및 새로고침 토큰으로 대체되는 인증 코드를 수신해요. 이 토큰은 사용자를 대신하여 리소스에 액세스하는 데 사용돼요.
ID 서비스가 IdP의 답변을 확인한 후, Webex 앱이 다른 Webex 서비스에 액세스할 수 있도록 하는 OAuth 토큰을 발행해요.
|
















