- Hjem
- /
- Artikkel
Hvis du har din egen identitetsleverandør (IdP) i organisasjonen, kan du integrere SAML IdP med organisasjonen din i Control Hub for enkel pålogging (SSO). SSO lar brukerne bruke et enkelt, felles sett med legitimasjon for Webex App-applikasjoner og andre applikasjoner i organisasjonen.
Oversikt
Før du integrerer enkel pålogging (SSO), bruker Webex grunnleggende godkjenning som standard. Grunnleggende godkjenning krever at brukerne opp gir Webex-brukernavnet og passordet hver gang de logger på. Hvis du har din egen identitetsleverandør (IdP) i organisasjonen, kan du integrere den med organisasjonen din i Control Hub for SSO. SSO lar brukerne bruke et enkelt, felles sett med legitimasjon for Webex-applikasjoner i organisasjonen.
Hvis du foretrekker å bruke grunnleggende godkjenning, trenger du ikke å handle. Vær imidlertid oppmerksom på at grunnleggende godkjenning kan være mindre sikker og mindre praktisk for brukere enn SSO, spesielt hvis organisasjonen allerede bruker en IdP. For økt sikkerhet med grunnleggende godkjenning anbefaler vi at du bruker multifaktorautentisering (MFA) i Control Hub. Hvis du vil ha mer informasjon, kan du se Aktivere integrering av flerfaktorautentisering i Control Hub.
Testede SSO IDP-er
Følgende løsninger for administrasjon av netttilgang og føderasjon ble testet for Webex-organisasjoner. Dokumentene som er lenket nedenfor, viser deg hvordan du integrerer den spesifikke identitetsleverandøren (IdP) med Webex-organisasjonen din.
Disse veiledningene dekker SSO-integrasjon for Webex-tjenester som administreres i Control Hub (https://admin.webex.com). Hvis du leter etter SSO-integrering av et område (administr Webex Meetings ert i Nettsteds administrasjon), kan du lese Konfigurere enkel pålogging for Cisco Webex område.
Hvis du vil konfigurere SSO for flere identitetsleverandører i organisasjonen, kan du se SSO med flere IDP- er i Webex.
Hvis du ikke ser IdP-en din oppført nedenfor, følger du trinnene på høyt nivå i kategorien SSO-oppsett i denne artikkelen.
Enkel påloggingsoppsett
Enkel pålogging (SSO) gjør det mulig for brukere å logge på Webex sikkert ved å autentisere til organisasjonens felles identitetsleverandør (IdP). Webex- appen bruker Webex-tjenesten til å kommunisere med Webex Platform Identity Service. Identitetstjenesten autentiserer med identitetsleverandøren din (IdP).
Start konfigurasjonen i Control Hub. Denne delen inneholder generelle trinn på høyt nivå for integrering av en tredjeparts IdP.
Når du konfigurerer SSO med din IdP, kan du tilordne et hvilket som helst attributt til uid. For eksempel,
tilord userPrincipalNamene, et e-postalias, en alternativ e-postadresse eller et
annet passende attributt til uid. IdP-en må matche en av brukerens e-post
adresser til uid når du logger på. Webex støtter tilordning av opptil 5 e-postadresser til
uid.
Vi anbefaler at du inkluderer Single Log Out (SLO) i metadatakonfigurasjonen mens du konfigurerer Webex SAML-føderasjon. Dette trinnet er avgjørende for å sikre at brukertokens blir ugyldiggjort hos både identitetsleverandøren (IdP) og tjenesteleverandøren (SP). Hvis denne konfigurasjonen ikke utføres av en administrator, varsler Webex brukere om å lukke nettleserne for å ugyldiggjøre eventuelle økter som er åpne.
Krav til identitetsleverandører
For SSO og Control Hub må IDP-er være i samsvar med SAML 2.0-spesifikasjonen. I tillegg må IDP-er konfigureres på følgende måte:
-
Sett attributtet NameID Format til urn:oasis:names:tc:saml:2.0:nameID-format: transient
-
Konfigurer et krav på IdP-en i henhold til typen SSO du distribuerer:
-
SSO (for en organisasjon) — Hvis du konfigurerer SSO på vegne av en organisasjon, konfigurerer du IdP-kravet til å inkludere uid- attributtnavnet med en verdi som er tilordnet attributtet som er valgt i Directory Connector, eller brukerattributtet som samsvarer med det som er valgt i Webex identitetstjeneste. (Dette attributtet kan for eksempel være e-postadresser eller bruker-hovednavn.)
-
Partner-SSO (kun for tjenesteleverandører) — Hvis du er en tjenesteleverandøradministrator som konfigurerer partner-SSO som skal brukes av kundeorganisasjonene som tjenesteleverandøren administrerer, konfigurerer du IdP-kravet til å inkludere e-post attributtet (i stedet for uid). Ver dien må tilordnes attributtet som er valgt i Directory Connector, eller brukerattributtet som samsvarer med det som er valgt i Webex identitetstjeneste.
Hvis du vil ha mer informasjon om tilordning av egendefinerte attributter for enten SSO eller Partner SSO, kan du se Distri busjonsveiledning for Directory Connector.
-
-
Bare partner SSO. Identitetsleverandøren må støtte flere ACS-nettadresser (Assertion Consumer Service). Hvis du vil ha eksempler på hvordan du konfigurerer flere ACS-nettadresser på en identitetsleverandør, kan du se:
-
Bruk en støttet nettleser: Vi anbefaler den nyeste versjonen av Mozilla Firefox eller Google Chrome.
-
Deaktiver eventuelle popup-blokkeringer i nettleseren din.
Konfigurasjonsveiledningene viser et spesifikt eksempel på SSO-integrasjon, men gir ikke uttømmende konfigurasjon for alle muligheter. For eksempel, integrasjonstrinnene for nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transienter dokumentert. Andre formater som urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressvil fungere for SSO-integrasjon, men er utenfor omfanget av dokumentasjonen vår.
Etablere en SAML-avtale
Du må opprette en SAML-avtale mellom Webex Platform Identity Service og din IdP.
Du trenger to filer for å oppnå en vellykket SAML-avtale:
-
En metadatafil fra IdP, for å gi til Webex.
-
En metadatafil fra Webex, for å gi til IdP.
Metadatafilen fra IdP-en identifiserer IdP og forteller Webex hvor SAML-godkjenningsforespørsler skal sendes. Filen inneholder vanligvis IdP-enhets-ID, signeringssertifikat, støttede NameID-formater og én eller flere URL-er for enkel påloggingstjeneste.
IdP-metadataetiketter og verdier varierer etter identitetsleverandør. Bruk metadatafilen du eksporterer fra IdP-en, og identifiser de tilsvarende feltene i tabellen nedenfor. Hvis du vil ha veiledning for IDP-spesifikk oppsett, kan du se Testede SSO IDP-er.
| Metadata | Verdi eller element | Formål |
|---|---|---|
|
IdP-enhets-ID |
|
Identifiserer IdP i SAML-avtalen. |
|
Krav til signering av godkjenningsforespørsel |
|
Angir om IdP krever signerte godkjenningsforespørsler fra Webex. |
|
Signeringssertifikat |
|
Gir sertifikatet som Webex bruker til å bekrefte signerte SAML-svar fra IdP. |
|
NavnID-format |
|
Definerer brukeridentifikatorformatet som IdP kan sende i SAML-påstanden. |
|
SSO-tjenestens URL |
|
Tilbyr IdP-endepunktet som Webex kan bruke til å sende påloggingsforespørsler. |
|
Brukerattributter |
|
Identifiserer brukerattributter som IdP kan inkludere i SAML-påstanden. |
Metadatafilen fra identitetstjenesten identifiserer Webex som SAML-tjenesteleverandøren og gir verdiene som din IdP trenger for å fullføre SAML-avtalen. Bruk denne filen til å konfigurere tjenesteleverandørens enhets-ID, signerings- og krypteringssertifikater, støttede NameID-formater, utloggingsendepunkter og Assertion Consumer Service URL.
Tabellen nedenfor viser metadatafelt for Webex identitetstjeneste som IdP-en din kanskje trenger.
| Metadata | Verdi eller element | Formål |
|---|---|---|
|
Enhets-ID for tjenesteleverandør |
|
Identifiserer Webex-identitetstjenesten i IdP-konfigurasjonen. |
|
Godkjenningsforespørselssignering |
|
Angir om Webex-identitetstjenesten signerer godkjenningsforespørsler. |
|
Påståelsessignering |
|
Angir om Webex-identitetstjenesten krever signerte påstander. |
|
Signeringssertifikat |
|
Gir sertifikatet som IdP kan bruke til å bekrefte metadata eller meldinger signert av Webex identitetstjeneste. |
|
Krypteringssertifikat |
|
Gir sertifikatet som IdP kan bruke til å kryptere SAML-påstander for Webex identitetstjeneste. |
|
URL for enkel utloggingstjeneste |
|
Tilbyr Webex-utloggingsendepunkter, hvis utlogging er konfigurert i IdP. |
|
NavnID-format |
|
Viser NameID-formatene som Webex-identitetstjenesten støtter for SAML-avtalen. |
|
Forbrukertjenestens URL for påstand |
|
Tilbyr Webex-endepunktet der IdP legger ut SAML-påstander etter godkjenning. |
Når du konfigurerer SAML-avtalen i Webex, bruker du IdP-metadataene til å bekrefte IdP-enhets-ID, signeringssertifikat, NameID-format og SSO-tjeneste-URL som kreves av identitetsleverandøren.
Konfigurer Webex Identity Service
Bruk denne oppgaven når du konfigurerer Webex som en identitetsleverandør i Control Hub og definerer rutingsregler for brukere som autentiserer gjennom den IdP-en.
Hvis du konfigurerer en tredjeparts SAML IdP, bruker du metadataverdiene fra IdP-en og Webex-identitetstjenesten til å fullføre SAML-avtalen før du tester og aktiverer SSO.
| 1 |
Logg på Control Hub. |
| 2 |
Gå til . |
| 3 |
Gå til fanen Identitetsleverand ør og klikk Aktiver SSO. |
| 4 |
Velg Webex som din IdP og klikk Neste. |
| 5 |
Sjekk Jeg har lest og forstått hvordan Webex IdP fungerer, og klikk Neste. |
| 6 |
Definer en rutingsregel. Når du har lagt til en rutingsregel, legges IdP-en til og vises under fanen
Identitetsleverandør.
Hvis du vil ha mer informasjon, kan du se SSO med flere IDP-er i Webex.
|
Administrer
Når du har konfigurert SSO, bruker du SSO-administrasjonsfunksjonene i Control Hub for å opprettholde integrasjonen.
Du kan fornye sertifikater, eksportere eller importere metadata, administrere SSO-varsler, konfigurere enkel pålogging, deaktivere SSO og bruke alternativer for selvgjenoppretting.
Se Administrer enkel påloggingsintegrasjon (SSO) i Control Hub for en fullstendig oversikt.
Feilsøking
Hvis du får problemer med SSO-integrasjonen, bruker du kravene og prosedyren i denne delen for å feilsøke SAML-flyten mellom IdP og Webex.
Krav til feilsøking SSO
Feilsøk SAML-flyten mellom Webex-appen, din IdP og Webex-tjenester
Følgende er flyten av meldinger mellom Webex-appen, Webex Services, Webex Platform Identity Service og Identity provider (IdP).

| 1 |
Gå til https://admin.webex.com, og når SSO er aktivert, ber appen om en e-postadresse.
![]() Appen sender informasjonen til Webex-tjenesten som bekrefter e-postadressen.
|
| 2 |
Appen sender en GET-forespørsel til OAuth-autorisasjonsserveren for et token. Forespørselen blir omdirigert til identitetstjenesten til SSO eller brukernavn og passordflyt. URL-adressen til godkjenningsserveren returneres. Du kan se GET-forespørselen i sporingsfilen.
I parametersek sjonen ser tjenesten etter en OAuth-kode, e-post til brukeren som sendte forespørselen, og andre OAuth-detaljer som ClientID, RedirectURI og Scope.
|
| 3 |
Webex-appen ber om en SAML-påstand fra IdP ved hjelp av en SAML HTTP POST.
Når SSO er aktivert, omdirigerer autentiseringsmotoren i identitetstjenesten til IdP-URL-adressen for SSO. IdP-URL-adressen som ble oppgitt da metadataene ble utvekslet.
Sjekk inn sporingsverktøyet for en SAML POST-melding. Du ser en HTTP POST-melding til IdP forespurt av IDPBroker.
RelayState-parameteren viser riktig svar fra IdP.
Gjennomgå dekodingsversjonen av SAML-forespørselen, det er ikke noe mandat AuthN, og målet for svaret skal gå til destinasjonsadressen til IdP. Kontroller at nameID-formatet er riktig konfigurert i IdP under riktig EntityId (SPNameQu alifier)
IdP-navneid-formatet er angitt og navnet på avtalen konfigurert da SAML-avtalen ble opprettet. |
| 4 |
Godkjenningen for appen skjer mellom operativsystemets webressurser og IdP.
Avhengig av din IdP og godkjenningsmekanismene som er konfigurert i IdP, startes forskjellige flyter fra IdP.
|
| 5 |
Appen sender et HTTP-innlegg tilbake til identitetstjenesten og inkluderer attributtene gitt av IdP og avtalt i den opprinnelige avtalen.
Når godkjenningen er vellykket, sender appen informasjonen i en SAML POST-melding til identitetstjenesten.
RelayState er den samme som den forrige HTTP POST-meldingen der appen forteller IdP hvilken EntityID som ber om påstanden.
|
| 6 |
SAML-påstand fra IdP til Webex.
|
| 7 |
Identitetstjenesten mottar en autorisasjonskode som erstattes med et OAuth-tilgangs- og oppdateringstoken. Dette tokenet brukes til å få tilgang til ressurser på vegne av brukeren.
Etter at identitetstjenesten validerer svaret fra IdP, utsteder de et OAuth-token som lar Webex-appen få tilgang til de forskjellige Webex-tjenestene.
|
















