- Strona główna
- /
- Artykuł
Można skonfigurować integrację Single Sign-On (SSO) między centrum sterowania a wdrożeniem wykorzystującym Shibboleth jako dostawcę tożsamości (IDP).
Pojedyncze logowanie i koncentrator sterowania
Pojedyncze logowanie (SSO) to proces uwierzytelniania sesji lub użytkownika, który umożliwia użytkownikowi podanie danych uwierzytelniających w celu uzyskania dostępu do jednej lub więcej aplikacji. Proces uwierzytelnia użytkowników dla wszystkich aplikacji, do których przyznano im prawa. Eliminuje dalsze monity, gdy użytkownicy przełączają aplikacje podczas określonej sesji.
Protokół federacyjny Security Assertion Markup Language (SAML 2.0) służy do zapewnienia uwierzytelniania SSO między chmurą Webex a dostawcą tożsamości (IdP).
Profile
Aplikacja Webex obsługuje tylko profil SSO przeglądarki internetowej. W profilu SSO przeglądarki internetowej aplikacja Webex obsługuje następujące powiązania:
-
Powiązanie POST -> POST zainicjowane przez SP
-
SP zainicjował REDIRECT -> Wiązanie POST
Format nazwaID
Protokół SAML 2.0 obsługuje kilka formatów NameID do komunikowania się o określonym użytkowniku. Aplikacja Webex obsługuje następujące formaty NameID.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
W metadanych ładowanych z identyfikatora IDP pierwszy wpis jest skonfigurowany do użytku w Webex.
SingleLogout
Aplikacja Webex obsługuje pojedynczy profil wylogowania. W aplikacji Webex użytkownik może wylogować się z aplikacji, która używa protokołu pojedynczego wylogowania SAML, aby zakończyć sesję i potwierdzić wylogowanie za pomocą Twojego IDP. Upewnij się, że Twój IdP jest skonfigurowany dla SingleLogout.
Zintegruj Control Hub z Shibboleth
Przewodniki konfiguracji przedstawiają konkretny przykład integracji SSO, ale nie zapewniają wyczerpującej konfiguracji dla wszystkich możliwości. Na przykład, etapy integracji nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsą udokumentowane. Inne formaty, takie jak, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressbędą działać dla integracji SSO, ale są poza zakresem naszej dokumentacji.
Skonfiguruj tę integrację dla użytkowników w organizacji Webex (w tym aplikacji Webex i innych usług administ Webex Meetings rowanych w Control Hub). Jeśli witryna Webex jest zintegrowana z Control Hub, witryna Webex dziedziczy zarządzanie użytkownikami. Jeśli nie możesz uzyskać dostępu Webex Meetings w ten sposób i nie jest zarządzany w Centrum sterowania, musisz przeprowadzić oddzielną integrację, aby włączyć SSO dlaWebex Meetings.
Kroki integracji odnoszą się do Shibboleth 2.4.5 w CentOS 7 z Tomcat 7 jako serwerem WWW.
Zanim zaczniesz
W przypadku SSO i Control Hub IDP muszą być zgodne ze specyfikacją SAML 2.0. Ponadto IDP muszą być skonfigurowane w następujący sposób:
Pobierz metadane Webex do swojego systemu lokalnego
| 1 |
Zaloguj się do Control Hub. |
| 2 |
Przejdź do opcji . |
| 3 |
Przejdź do zakładki Dostawca tożsamości i kliknij Aktywuj SSO. |
| 4 |
Wybierz IdP. |
| 5 |
Wybierz typ certyfikatu dla swojej organizacji:
Kotwice zaufania to klucze publiczne, które działają jako uprawnienia do weryfikacji certyfikatu podpisu cyfrowego. Aby uzyskać więcej informacji, zapoznaj się z dokument acją IDP. |
| 6 |
Pobierz plik metadanych. <org-ID>Nazwa pliku metadanych Webex to id b-meta- -SP.xml. |
Skonfiguruj autoryzację w plikach Shibboleth
Po zainstalowaniu Shibboleth otrzymasz pliki konfiguracyjne z przykładami.
| 1 |
Przejdź do katalogu /opt/shibboleth -idp/conf, aby uzyskać dostęp do przykładowych plików. |
| 2 |
Zdecyduj, którą metodę autoryzacji użyć — na przykład powiązać z LDAP. Active Directory |
| 3 |
Edytuj plik handler.xml w następujący sposób: Odrzuć komentarz
Komentarz
|
| 4 |
Wypełnij swoje dane, aby zezwo Active Directory lić na uwierzytelnianie. Podaj konfigurację pliku login. config.
|
Konfigurowanie komponentów dostawcy usług Shibboleth do asercji SAML
| 1 |
Dodaj plik pobrany z Webex SP do katalog u /opt/shibboleth-idp/metadata. |
| 2 |
Edytuj plik relying-party.xml; po tagu DefaultRelyingParty dodaj szczegóły asercji SAML dla Webex.
W przypadku id należy użyć wartości EntityId z pliku metadanych Webex. Zastąp identyfikator przykładu identyfikatorem EntityID swojej organizacji. |
| 3 |
Wewnątrz znacznika Metadata:MetadataProvider dodaj lokalizację pliku:
Metadane SP pochodzą z pliku w systemie plików Shibboleth, w miejscu, w którym przesłano metadane dla organizacji Webex. |
Konfigurowanie atrybutów asercji
| 1 |
W sekcji Łącznik danych określ, gdzie chcesz pobrać atrybuty użytkowników. Active Directory, z identyfikatorem MyLDAP.
|
| 2 |
W sekcji Definicja atrybutu zachowaj to, co jest już w konfiguracji dla programu TransientId. |
| 3 |
Dodaj dodatkowy atrybut, którego oczekuje SP, i zdefiniuj, na co mapuje w źródle atrybutu. Zmapuj atrybut mail (atrybut adresu e-mail wActive Directory) na uid (userId w Webex).
|
| 4 |
Określ atrybut, który należy dostarczyć każdej umowie SP w pliku attribute-filter.xml. Podaj atrybut uid do Webex, który odwzorowuje się na adres e-mail użytkownika. Zwolnij atrybut uid do umowy SP z Webex.
Reguła utworzona w pliku attribute-resolver.xml powinna zawierać zasadę zwalniania atrybutu mail-attr do identyfikatora entityID, który pasuje do Webex. |
| 5 |
Pobierz plik metadanych z serwera Shibboleth w /opt/shibboleth-idp/metadata. Nazwa pliku to idp-metadata.xml. |
Importuj metadane IDP i włącz jednorazowe logowanie po teście
Po wyeksportowaniu metadanych Webex, skonfigurowaniu IDP i pobraniu metadanych IdP do systemu lokalnego, możesz je zaimportować do organizacji Webex z Centrum sterowania.
Zanim zaczniesz
Nie należy testować integracji SSO z interfejsu dostawcy tożsamości (iDP). Obsługujemy tylko przepływy inicjowane przez Usługodawcę (inicjowane przez SP), dlatego do tej integracji należy użyć testu SSO Control Hub.
| 1 |
Wybierz jeden:
|
| 2 |
Na stronie Importuj metadane IdP przeciągnij i upuść plik metadanych Id P na stronę lub użyj opcji przeglądarki plików, aby zlokalizować i przesłać plik metadanych . Kliknij przycisk Dalej.
Powinieneś skorzystać z opcji Bardziej bezpieczne, jeśli możesz. Jest to możliwe tylko wtedy, gdy Twój identyfikator użył publicznego urzędu urzędowego do podpisania swoich metadanych. We wszystkich innych przypadkach należy użyć opcji M niej bezpieczne. Dotyczy to sytuacji, gdy metadane nie są podpisane, podpisane samodzielnie lub podpisane przez prywatny urząd urzędowy. Okta nie podpisuje metadanych, więc musisz wybrać opcję Mniej bezpieczne dla integr acji Okta SSO. |
| 3 |
Wybierz opcję Testuj konfigurację SSO, a gdy otworzy się nowa karta przeglądarki, uwierzytelnij się za pomocą IDP, logując się. Jeśli pojawi się błąd uwierzytelniania, może wystąpić problem z po świadczeniami. Sprawdź nazwę użytkownika i hasło i spróbuj ponownie. Błąd aplikacji Webex zwykle oznacza problem z konfiguracją SSO. W takim przypadku ponownie przejdź przez kroki, zwłaszcza kroki, w których skopiujesz i wkle jasz metadane Control Hub do konfiguracji IDP. Aby bezpośrednio wyświetlić obsługę logowania SSO, możesz również kliknąć Kopiuj adres URL do schowka z tego ekranu i wklej go w prywatnym oknie przeglądarki. Stamtąd możesz przejść przez logowanie się za pomocą SSO. Ten krok zatrzymuje fałszywe alarmy z powodu tokena dostępu, który może znajdować się w istniejącej sesji po zalogo waniu się. |
| 4 |
Wróć do karty przeglądarki Control Hub.
Konfiguracja SSO nie wchodzi w życie w Twojej organizacji, chyba że wybierz esz pierwszy przycisk radiowy i aktywujesz SSO. |
Co robić dalej
Użyj procedur w Synchronizuj użytkowników Okta w, Cisco Webex Control Hub jeśli chcesz przeprowadzić udostępnianie użytkowników z Okta do chmury Webex.
Użyj procedur w sekcji Synchronizuj użytkowników identyfikatora Microsoft Entra ID, Cisco Webex Control Hub jeśli chcesz przeprowadzić udostępnianie użytkownika z Entra ID do chmury Webex.
Aby wyłączyć wiadomości e-mail wysyłane do nowych użytkowników aplikacji Webex w Twojej organizacji, możesz postępować zgodnie z procedurą Wyłącz automat yczne wiadomości e-mail. Dokument zawiera również najlepsze praktyki dotyczące wysyłania wiadomości do użytkowników w organizacji.