- Start
- /
- Artikel
Als u een eigen identiteitsprovider (IdP) in uw organisatie hebt, kunt u de SAML IdP integreren met uw organisatie in Control Hub for Single Sign-on (SSO). Met SSO kunnen uw gebruikers één gemeenschappelijke set inloggegevens gebruiken voor Webex App-toepassingen en andere toepassingen in uw organisatie.
Overzicht
Voordat Single Sign-On (SSO) werd geïntegreerd, maakt Webex standaard gebruik van basisverificatie. Voor basisverificatie moeten gebruikers bij elke aanmelding hun Webex-gebruikersnaam en -wachtwoord invoeren. Als u een eigen identiteitsprovider (IdP) in uw organisatie hebt, kunt u die integreren met uw organisatie in Control Hub for SSO. Met SSO kunnen uw gebruikers één gemeenschappelijke set inloggegevens gebruiken voor Webex-toepassingen in uw organisatie.
Als u liever basisauthenticatie gebruikt, hoeft u niets te doen. Bedenk echter dat basisauthenticatie mogelijk minder veilig en minder gemakkelijk is voor gebruikers dan SSO, vooral als uw organisatie al een IdP gebruikt. Voor een betere beveiliging met basisauthenticatie raden we aan om multifactor-authenticatie (MFA) te gebruiken in de Control Hub. Zie Integratie van meervoudige authenticatie inschakelen in Control Hub voor meer informatie.
SSO-ontheemden die zijn getest
De volgende oplossingen voor webtoegangsbeheer en federatie zijn getest voor Webex-organisaties. In de documenten die hieronder worden gelinkt, wordt uitgelegd hoe u die specifieke identiteitsprovider (IdP) kunt integreren in uw Webex-organisatie.
Deze handleidingen hebben betrekking op de SSO-integratie voor Webex-services die worden beheerd in Control Hub (https://admin.webex.com). Als u op zoek bent naar een SSO-integratie van een Webex Meetings site (beheerd in Sitebeheer), lees dan Configure Single Sign-On for Cisco Webex Site.
Als u SSO wilt instellen voor meerdere identiteitsproviders in uw organisatie, raadpleeg dan SSO met meerdere IDP's in Webex.
Als uw IdP hieronder niet wordt vermeld, volg dan de stappen op hoog niveau op het tabblad SSO Setup in dit artikel.
Instellen van eenmalige aanmelding
Met eenmalige aanmelding (SSO) kunnen gebruikers zich veilig aanmelden bij Webex door zich te authenticeren bij de common identity provider (IdP) van uw organisatie. De Webex-app gebruikt de Webex-service om te communiceren met de Webex Platform Identity Service. De identiteitsdienst verifieert bij uw identiteitsprovider (IdP).
Start de configuratie in de Control Hub. In dit gedeelte worden algemene stappen op hoog niveau beschreven voor de integratie van een externe IdP.
Wanneer u SSO configureert met uw IdP, kunt u elk kenmerk aan de uid toewijzen. Wijs bijvoorbeeld
een e-mailalias userPrincipalName, een alternatief e-mailadres of een
ander geschikt kenmerk toe aan de uid. De IdP moet een van de
e-mailadressen van de gebruiker koppelen aan de uid wanneer hij inlogt. Webex ondersteunt het toewijzen van maximaal 5 e-mailadressen aan de
uid.
We raden u aan Single Log Out (SLO) toe te voegen aan uw metadataconfiguratie terwijl u de Webex SAML-federatie instelt. Deze stap is cruciaal om ervoor te zorgen dat gebruikerstokens ongeldig worden gemaakt bij zowel de Identity Provider (IdP) als de Service Provider (SP). Als deze configuratie niet door een beheerder wordt uitgevoerd, waarschuwt Webex gebruikers om hun browser te sluiten om eventuele openstaande sessies ongeldig te maken.
Vereisten voor identiteitsproviders
Voor SSO en Control Hub moeten binnenlandse ontheemden voldoen aan de SAML 2.0-specificatie. Bovendien moeten IDP's op de volgende manier worden geconfigureerd:
-
Stel het kenmerk NameID Format in op urn:Oasis:Names:TC:SAML:2.0:NameID-format: transient
-
Configureer een claim op de IdP op basis van het type SSO dat u implementeert:
-
SSO (voor een organisatie) — Als u SSO configureert namens een organisatie, moet u de IdP-claim zo configureren dat de naam van het uid-kenmerk wordt opgenomen met een waarde die is toegewezen aan het kenmerk dat is gekozen in de Directory Connector, of het gebruikerskenmerk dat overeenkomt met het kenmerk dat is gekozen in de Webex-identiteitsservice. (Dit kenmerk kan bijvoorbeeld e-mailadressen of User-Principal-Name zijn.)
-
SSO voor partners (alleen voor serviceproviders) — Als u een serviceprovider-beheerder bent die Partner SSO configureert voor gebruik door de klantenorganisaties die de serviceprovider beheert, moet u de IdP-claim zo configureren dat deze het kenmerk mail bevat (in plaats van uid). De waarde moet worden toegewezen aan het kenmerk dat is gekozen in de Directory Connector, of aan het gebruikerskenmerk dat overeenkomt met het kenmerk dat is gekozen in de Webex-identiteitsservice.
-
-
Alleen SSO voor partners. De identiteitsprovider moet meerdere URL's van de Assertion Consumer Service (ACS) ondersteunen. Voor voorbeelden van het configureren van meerdere ACS-URL's op een identiteitsprovider, zie:
-
Gebruik een ondersteunde browser: we raden de laatste versie van Mozilla Firefox of Google Chrome aan.
-
Schakel alle pop-upblokkers in uw browser uit.
De configuratiehandleidingen geven een specifiek voorbeeld van SSO-integratie, maar bieden geen volledige configuratie voor alle mogelijkheden. De integratiestappen voor nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientzijn bijvoorbeeld gedocumenteerd. Andere formaten, zoals urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressWill, zijn geschikt voor SSO-integratie, maar vallen buiten het bereik van onze documentatie.
Een SAML-overeenkomst tot stand brengen
U moet een SAML-overeenkomst sluiten tussen de Webex Platform Identity Service en uw IdP.
U hebt twee bestanden nodig om tot een succesvolle SAML-overeenkomst te komen:
-
Een metagegevensbestand van de IdP, om aan Webex te geven.
-
Een metagegevensbestand van Webex, om aan de IdP te geven.
Het metagegevensbestand van uw IdP identificeert de IdP en vertelt Webex waar de SAML-verificatieverzoeken naartoe moeten worden gestuurd. Het bestand bevat doorgaans de identiteits-ID van de IdP, het ondertekeningscertificaat, de ondersteunde NameID-formaten en een of meer URL's van de Single Sign-On-service.
Labels en waarden voor de metagegevens van de IdP verschillen per identiteitsprovider. Gebruik het metagegevensbestand dat u exporteert van uw IdP en identificeer de equivalente velden in de volgende tabel. Zie Geteste SSO-IDP's voor richtlijnen voor specifieke instellingen voor IDP-specifieke instructies.
| Metagegevens | Waarde of element | Doel |
|---|---|---|
|
ID van de IdP-entiteit |
|
Identificeert de IdP in de SAML-overeenkomst. |
|
Vereiste ondertekening van een authenticatieverzoek |
|
Geeft aan of de IdP ondertekende verificatieverzoeken van Webex nodig heeft. |
|
Certificaat van ondertekening |
|
Biedt het certificaat dat Webex gebruikt om ondertekende SAML-antwoorden van de IdP te verifiëren. |
|
NameID-formaat |
|
Definieert het formaat van de gebruikersidentificatie dat de IdP kan verzenden in de SAML-bewering. |
|
URL van de SSO-service |
|
Biedt het IdP-eindpunt dat Webex kan gebruiken om aanmeldingsaanvragen te verzenden. |
|
Gebruikersattributen |
|
Identificeert gebruikersattributen die de IdP kan opnemen in de SAML-bewering. |
Het metagegevensbestand van de identiteitsservice identificeert Webex als de SAML-serviceprovider en bevat de waarden die uw IdP nodig heeft om de SAML-overeenkomst te voltooien. Gebruik dit bestand om de entiteits-ID van de serviceprovider, de ondertekenings- en coderingscertificaten, de ondersteunde NameID-formaten, de eindpunten voor uitloggen en de URL van de Assertion Consumer Service te configureren.
De volgende tabel toont de metadatavelden van de Webex Identity Service die uw IdP mogelijk nodig heeft.
| Metagegevens | Waarde of element | Doel |
|---|---|---|
|
Entiteits-ID van de serviceprovider |
|
Identificeert de Webex-identiteitsservice in de IdP-configuratie. |
|
Ondertekening van een authenticatieverzoek |
|
Geeft aan of de Webex-identiteitsservice authenticatieverzoeken ondertekent. |
|
Ondertekening van de verklaring |
|
Geeft aan of de Webex-identiteitsservice ondertekende bevestigingen vereist. |
|
Certificaat van ondertekening |
|
Biedt het certificaat dat de IdP kan gebruiken om metagegevens of berichten te verifiëren die zijn ondertekend door de Webex-identiteitsservice. |
|
Encryptiecertificaat |
|
Biedt het certificaat dat de IdP kan gebruiken om SAML-beweringen voor de Webex-identiteitsservice te versleutelen. |
|
URL voor een enkele uitlogservice |
|
Biedt Webex-afmeldingseindpunten, als uitloggen is geconfigureerd in de IdP. |
|
NameID-formaat |
|
Geeft een overzicht van de NameID-formaten die de Webex-identiteitsservice ondersteunt voor de SAML-overeenkomst. |
|
URL van de Assertion Consumer Service |
|
Biedt het Webex-eindpunt waar de IdP SAML-beweringen plaatst na authenticatie. |
Wanneer u de SAML-overeenkomst in Webex configureert, moet u de IdP-metagegevens gebruiken om de IdP-entiteits-ID, het ondertekeningscertificaat, de NameID-indeling en de SSO-service-URL te verifiëren die vereist zijn voor uw identiteitsprovider.
Webex Identity Service configureren
Gebruik deze taak wanneer u Webex als identiteitsprovider in Control Hub configureert en routeringsregels definieert voor gebruikers die zich via die IdP authenticeren.
Als u een SAML-IdP van een derde partij configureert, gebruik dan de metagegevenswaarden van uw IdP en de Webex-identiteitsservice om de SAML-overeenkomst te voltooien voordat u SSO test en activeert.
| 1 |
Meld u aan bij Control Hub. |
| 2 |
Ga naar . |
| 3 |
Ga naar het tabblad Identiteitsprovider en klik op SSO activeren. |
| 4 |
Selecteer Webex als uw IdP en klik op Next. |
| 5 |
Controleer of ik heb gelezen en begrepen hoe Webex IdP werkt en klik op Next. |
| 6 |
Stel een routeringsregel in. Zodra u een routeringsregel hebt toegevoegd, wordt uw IdP toegevoegd en weergegeven op het tabblad
Identiteitsprovider.
Raadpleeg SSO met meerdere IDP's in Webex voor meer informatie.
|
Beheren
Nadat u SSO hebt ingesteld, gebruikt u de functies voor SSO-beheer in Control Hub om de integratie te behouden.
U kunt certificaten verlengen, metagegevens exporteren of importeren, SSO-meldingen beheren, Single Logout configureren, SSO uitschakelen en opties voor zelfherstel gebruiken.
Zie Single Sign-on-integratie (SSO) beheren in Control Hub voor een volledig overzicht.
Problemen oplossen
Als u problemen ondervindt met uw SSO-integratie, gebruik dan de vereisten en procedure in dit gedeelte om problemen met de SAML-stroom tussen uw IdP en Webex op te lossen.
Vereisten voor het oplossen van problemen met SSO
Problemen met de SAML-stroom tussen de Webex-app, uw IdP en Webex-services oplossen
Het volgende is de berichtenstroom tussen de Webex-app, Webex Services, Webex Platform Identity Service en de Identiteitsprovider (IdP).

| 1 |
Ga naar https://admin.webex.com en als SSO is ingeschakeld, vraagt de app om een e-mailadres.
![]() De app stuurt de informatie naar de Webex-service, die het e-mailadres verifieert.
|
| 2 |
De app stuurt een GET-aanvraag naar de OAuth-autorisatieserver voor een token. Het verzoek wordt doorgestuurd naar de identiteitsdienst, naar de SSO of de gebruikersnaam en het wachtwoord. De URL voor de authenticatieserver wordt teruggegeven. U kunt het GET-verzoek zien in het traceerbestand.
In het gedeelte met parameters zoekt de service naar een OAuth-code, het e-mailadres van de gebruiker die de aanvraag heeft verzonden en andere OAuth-gegevens, zoals ClientID, RedirectURI en Scope.
|
| 3 |
De Webex-app vraagt de IdP om een SAML-bevestiging met behulp van een SAML HTTP POST.
Als SSO is ingeschakeld, wordt de authenticatie-engine in de identiteitsservice omgeleid naar de IdP-URL voor SSO. De IdP-URL die werd verstrekt toen de metagegevens werden uitgewisseld.
Controleer in de tracetool voor een SAML POST-bericht. U ziet een HTTP POST-bericht aan de IdP dat door de IdPbroker is aangevraagd.
De parameter RelayState toont het juiste antwoord van de IdP.
Controleer de decoderingsversie van het SAML-verzoek. Er is geen autorisatie van machtiging en de bestemming van het antwoord moet naar de bestemmings-URL van de IdP gaan. Zorg ervoor dat het nameid-formaat correct is geconfigureerd in de IdP onder de juiste EntityID (SpNameQualifier)
Het IdP-namei-formaat is gespecificeerd en de naam van de overeenkomst die is geconfigureerd toen de SAML-overeenkomst werd aangemaakt. |
| 4 |
De authenticatie voor de app gebeurt tussen de webbronnen van het besturingssysteem en de IdP.
Afhankelijk van uw IdP en de authenticatiemechanismen die in de IdP zijn geconfigureerd, worden verschillende stromen gestart vanaf de IdP.
|
| 5 |
De app stuurt een HTTP-post terug naar de identiteitsdienst en bevat de kenmerken die door de IdP zijn verstrekt en die in de oorspronkelijke overeenkomst zijn overeengekomen.
Als de authenticatie succesvol is, stuurt de app de informatie in een SAML POST-bericht naar de identiteitsdienst.
De RelayState is hetzelfde als het vorige HTTP POST-bericht, waarbij de app de IdP vertelt welke EntityID om de bevestiging vraagt.
|
| 6 |
SAML-bewering van IdP naar Webex.
|
| 7 |
De identiteitsdienst ontvangt een autorisatiecode die wordt vervangen door een OAuth-toegangs- en vernieuwingstoken. Dit token wordt gebruikt om toegang te krijgen tot bronnen namens de gebruiker.
Nadat de identiteitsdienst het antwoord van de IdP heeft gevalideerd, geven ze een OAuth-token uit waarmee de Webex-app toegang heeft tot de verschillende Webex-services.
|
















