W tym artykule
Przegląd
Przetestowane IDP SSO
dropdown icon
Konfiguracja logowania jednokrotnego
    Wymagania dla dostawców tożsamości
    Ustanowienie umowy SAML
    Skonfiguruj usługę tożsamości Webex
Zarządzaj
dropdown icon
Rozwiązywanie problemów
    Wymagania dotyczące rozwiązywania problemów z SSO
    Rozwiązywanie problemów z przepływem SAML między aplikacją Webex, Twoim IdP i usługami Webex
    Rozwiązywanie problemów z błędami SSO
    Powiązane informacje
Integracja pojedynczego logowania w centrum sterowania
list-menuW tym artykule
list-menuOpinia?

Jeśli w organizacji masz własnego dostawcę tożsamości (IdP), możesz zintegrować identyfikator SAML z organizacją w Centrum sterowania dla logowania jednokrotnego (SSO). Usługa SSO umożliwia użytkownikom korzystanie z jednego, wspólnego zestawu poświadczeń dla aplikacji Webex App i innych aplikacji w organizacji.

Przegląd

Przed zintegrowaniem logowania jednokrotnego (SSO) Webex domyślnie używa uwierzytelniania podstawowego. Podstawowe uwierzytelnianie wymaga od użytkowników wprowadzania nazwy użytkownika i hasła Webex przy każdym logowaniu. Jeśli masz w swojej organizacji własnego dostawcę tożsamości (IDP), możesz zintegrować go z organizacją w Control Hub for SSO. Usługa SSO umożliwia użytkownikom korzystanie z jednego, powszechnego zestawu poświadczeń dla aplikacji Webex w organizacji.

Jeśli wolisz używać uwierzytelniania podstawowego, nie musisz działać. Należy jednak wziąć pod uwagę, że podstawowe uwierzytelnianie może być mniej bezpieczne i mniej wygodne dla użytkowników niż SSO, zwłaszcza jeśli Twoja organizacja korzysta już z identyfikatora IDP. Aby zwiększyć bezpieczeństwo dzięki uwierzytelnianiu podstawowym, zalecamy używanie uwierzytelniania wieloskładnikowego (MFA) w Control Hub. Aby uzyskać więcej informacji, zobacz Włącz anie integracji uwierzytelniania wieloskładnikowego w Centrum sterowania.

Przetestowane IDP SSO

Poniższe rozwiązania do zarządzania dostępem do sieci i federacji zostały przetestowane dla organizacji Webex. Poniższe dokumenty wskazują, jak zintegrować tego konkretnego dostawcę tożsamości (IDP) z organizacją Webex.

Poradniki te obejmują integrację SSO dla usług Webex zarządzanych w Control Hub (https://admin.webex.com). Jeśli szukasz integracji witryny SSO (zarządzanej w administracji Webex Meetings witryny), przeczytaj artykuł Konfigurowanie logowania jednokrotnego dla witryny. Cisco Webex

Jeśli chcesz skonfigurować SSO dla wielu dostawców tożsamości w organizacji, zapoznaj się z usługą SSO z wieloma osobami rozproszonymi w Webex.

Jeśli nie widzisz swojego IdP wymienionego poniżej, wykonaj kroki na wysokim poziomie na karcie Ustawienia SSO w tym artykule.

Konfiguracja logowania jednokrotnego

Pojedyncze logowanie (SSO) umożliwia użytkownikom bezpieczne logowanie się do Webex poprzez uwierzytelnianie w organizacji wspólnego dostawcy tożsamości (IDP). Aplikacja Webex korzysta z usługi Webex do komunikacji z usługą tożsamości platformy Webex. Usługa tożsamości uwierzytelnia się u dostawcy tożsamości (IdP).

Rozpocznij konfigurację w Control Hub. Ta sekcja zawiera ogólne kroki na wysokim poziomie dotyczące integracji IDP innej firmy.

Po skonfigurowaniu SSO za pomocą identyfikatora IDP można przypisać dowolny atrybut do UID. Na przykład userPrincipalName, odwzoruj alias e-mail, alternatywny adres e-mail lub dowolny inny odpowiedni atrybut do UID. IdP musi dopasować jeden z adresów e-mail użytkownika do UID podczas logowania. Webex obsługuje mapowanie do 5 adresów e-mail do UID.

Zalecamy włączenie pojedynczego wylogowania (SLO) do konfiguracji metadanych podczas konfigurowania federacji Webex SAML. Ten krok ma kluczowe znaczenie dla zapewnienia unieważnienia tokenów użytkownika zarówno u Dostawcy Tożsamości (IdP), jak i dostawcy usług (SP). Jeśli ta konfiguracja nie jest wykonywana przez administratora, Webex ostrzega użytkowników, aby zamknęli przeglądarki w celu unieważnienia pozostałych otwartych sesji.

Wymagania dla dostawców tożsamości

W przypadku SSO i Control Hub IDP muszą być zgodne ze specyfikacją SAML 2.0. Ponadto IDP muszą być skonfigurowane w następujący sposób:

  • Ustaw atrybut NameID Format na urn:oasis:names:tc:saml:2.0:nameID-format: przejściowy

  • Skonfiguruj roszczenie na IdP zgodnie z typem wdrażanego SSO:

    • SSO (dla organizacji) — Jeśli konfigurujesz SSO w imieniu organizacji, skonfiguruj roszczenie IdP tak, aby zawierało nazwę atrybutu uid z wartością przypisaną do atrybutu wybranego w Directory Connector lub atrybutu użytkownika, który jest zgodny z atrybutem wybranym w usłudze tożsamości Webex. (Tym atrybutem mogą być na przykład adresy e-mail lub nazwa użytkownika).

    • Partner SSO (tylko dla dostawców usług) — jeśli jesteś administratorem Usługodawcy, który konfigur uje dostawcę usług partnerskich tak, aby był używany przez organizacje klientów, którymi zarządza Usługodawca, skonfiguruj roszczenie IdP tak, aby zawierało atrybut mail (a nie uid). War tość musi być przypisana do atrybutu wybranego w Directory Connector lub atrybutu użytkownika, który pasuje do atrybutu wybranego w usłudze tożsamości Webex.

    Aby uzyskać więcej informacji na temat mapowania atrybutów niestandardowych dla SSO lub Partner SSO, zobacz Przewodnik wdrażania programu Directory Connector.

  • Tylko dla partnerów SSO. Dostawca tożsamości musi obsługiwać wiele adresów URL ASSERTION CONSUMER Service (ACS). Przykłady konfigurowania wielu adresów URL ACS w dostawcy tożsamości można znaleźć w artykule:

  • Użyj obsługiwanej przeglądarki: zalecamy najnowszą wersję Mozilla Firefox lub Google Chrome.

  • Wyłącz blokowanie wyskakujących okienek w przeglądarce.

Przewodniki konfiguracji przedstawiają konkretny przykład integracji SSO, ale nie zapewniają wyczerpującej konfiguracji dla wszystkich możliwości. Na przykład, etapy integracji nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsą udokumentowane. Inne formaty, takie jak, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressbędą działać dla integracji SSO, ale są poza zakresem naszej dokumentacji.

Ustanowienie umowy SAML

Musisz zawrzeć umowę SAML między Webex Platform Identity Service a Twoim IdP.

Potrzebne są dwa pliki, aby osiągnąć pomyślną umowę SAML:

  • Plik metadanych z IdP, do przekazania Webex.

  • Plik metadanych z Webex, do przekazania IdP.

Flow of metadata file exchange between Webex and the identity provider.

Plik metadanych z IdP identyfikuje identyfikator IDP i informuje Webex, gdzie ma wysłać żądania uwierzytelniania SAML. Plik zazwyczaj zawiera identyfikator podmiotu IDP, certyfikat podpisywania, obsługiwane formaty NameID oraz jeden lub więcej adresów URL usługi logowania jednokrotnego.

Etykiety i wartości metadanych IDP różnią się w zależności od dostawcy tożsamości. Użyj pliku metadanych wyeksportowanego z identyfikatora IDP i określ równoważne pola w poniższej tabeli. Aby uzyskać wskazówki dotyczące konfiguracji specyficznych dla IDP, zobacz Testowane IDP SSO.

Tabela 1. Pola metadanych IDP
MetadaneWartość lub elementCel

Identyfikator podmiotu IDP

entityIDna EntityDescriptorelemencie

Identyfikuje IdP w umowie SAML.

Wymóg podpisania żądania uwierzytelniania

WantAuthnRequestsSignedatrybut, gdy jest obecny

Wskazuje, czy IdP wymaga podpisanych żądań uwierzytelniania od Webex.

Certyfikat podpisywania

KeyDescriptor use="signing"i X509Certificate

Zapewnia certyfikat używany przez Webex do weryfikacji podpisanych odpowiedzi SAML z IdP.

Format nazwaID

NameIDFormat

Definiuje format identyfikatora użytkownika, który IdP może wysłać w asercji SAML.

Adres URL usługi SSO

SingleSignOnServicez Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"lub Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Zapewnia punkt końcowy IdP, którego Webex może używać do wysyłania żądań logowania.

Atrybuty użytkownika

Attributeelementy, jeśli są dostarczane przez metadane IdP

Identyfikuje atrybuty użytkownika, które IdP może zawierać w twierdzeniu SAML.

Plik metadanych z usługi tożsamości identyfikuje Webex jako dostawcę usług SAML i dostarcza wartości, których Twój IdP potrzebuje do wypełnienia umowy SAML. Ten plik służy do skonfigurowania identyfikatora podmiotu usługodawcy, certyfikatów podpisywania i szyfrowania, obsługiwanych formatów NameID, punktów końcowych wylogowania i adresu URL usługi konsumenckiej Assertion.

Poniższa tabela przedstawia pola metadanych usługi tożsamości Webex, których może potrzebować Twój identyfikator.

Tabela 2. Pola metadanych usługi tożsamości Webex
MetadaneWartość lub elementCel

Identyfikator podmiotu usługodawcy

entityIDna EntityDescriptorelemencie

Identyfikuje usługę tożsamości Webex w konfiguracji IDP.

Podpisywanie żądania uwierzytel

AuthnRequestsSignedatrybut

Wskazuje, czy usługa identyfikacji Webex podpisuje żądania uwierzytelniania.

Podpisywanie twierdzeń

WantAssertionsSignedatrybut

Wskazuje, czy usługa tożsamości Webex wymaga podpisanych oświadczeń.

Certyfikat podpisywania

KeyDescriptor use="signing"i X509Certificate

Zapewnia certyfikat, którego IDP może używać do weryfikacji metadanych lub wiadomości podpisanych przez usługę tożsamości Webex.

Certyfikat szyfrowania

KeyDescriptor use="encryption"i X509Certificate

Zapewnia certyfikat, którego IDP może używać do szyfrowania asercji SAML dla usługi tożsamości Webex.

Adres URL usługi pojedynczego wylogowania

SingleLogoutServicez Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"lub Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Zapewnia punkty końcowe wylogowania Webex, jeśli wylogowanie jest skonfigurowane w IDP.

Format nazwaID

NameIDFormat

Wyświetla listę formatów NameID obsługiwanych przez usługę tożsamości Webex dla umowy SAML.

Adres URL usługi konsumenckiej Assertion

AssertionConsumerServicez Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Zapewnia punkt końcowy Webex, w którym IdP publikuje twierdzenia SAML po uwierzytelnieniu.

Podczas konfigurowania umowy SAML w Webex użyj metadanych IDP, aby zweryfikować identyfikator podmiotu IDP, certyfikat podpisywania, format NameID i adres URL usługi SSO wymagany przez dostawcę tożsamości.

Skonfiguruj usługę tożsamości Webex

To zadanie służy podczas konfigurowania Webex jako dostawcy tożsamości w Centrum sterowania i definiowania reguł routingu dla użytkowników uwierzytelniających się za pomocą tego IDP.

Jeśli konfigurujesz identyfikator SAML innej firmy, użyj wartości metadanych z IdP i usługi tożsamości Webex, aby wypełnić umowę SAML przed przetestowaniem i aktywacją SSO.

1

Zaloguj się do Control Hub.

2

Przejdź do opcji Zarządz anie > Zabezpieczenia > U wierzytelnianie.

3

Przejdź do zakładki Dostawca tożsamości i kliknij Aktywuj SSO.

4

Wybierz Webex jako swojego IdP i kliknij Dalej.

5

Sprawdź, czytałem i zrozumiałem, jak działa Webex iDP i kliknij Dalej.

6

Skonfiguruj regułę routingu.

Po dodaniu reguły routingu Twój identyfikator IDP zostanie dodany i jest wyświetlany na karcie Dostaw ca tożsamości.
Aby uzyskać więcej informacji, zapoznaj się z SSO z wieloma osobami wewnętrznymi w Webex.

Rozwiązywanie problemów

Jeśli napotkasz problemy z integracją SSO, skorzystaj z wymagań i procedury opisanych w tej sekcji, aby rozwiązać problemy z przepływem SAML między Twoim IdP a Webex.

Rozwiązywanie problemów z przepływem SAML między aplikacją Webex, Twoim IdP i usługami Webex

Poniżej przedstawiono przepływ wiadomości między aplikacją Webex, usługami Webex, usługami tożsamości platformy Webex i dostawcą tożsamości (IDP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Przejdź do https://admin.webex.com, a po włączeniu SSO aplikacja wyświetli monit o podanie adresu e-mail.

Control Hub sign in screen.

Aplikacja wysyła informacje do usługi Webex, która weryfikuje adres e-mail.

Information sent to Webex service for email address verification.

2

Aplikacja wysyła żądanie GET do serwera autoryzacji OAuth o token. Żądanie jest przekierowywane do usługi tożsamości do SSO lub przepływu nazwy użytkownika i hasła. Zwracany jest adres URL serwera uwierzytelniania.

Żą danie GET można zobaczyć w pliku śledzenia.

GET request details in the log file.

W sekcji parametrów usługa szu ka kodu OAuth, adresu e-mail użytkownika, który wysłał żądanie, oraz innych szczegółów OAuth, takich jak ClientId, ReDirectURI i Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Aplikacja Webex żąda potwierdzenia SAML od IdP za pomocą SAML POST HTTP.

Gdy SSO jest włączona, silnik uwierzytelniania w usłudze tożsamości przekierowuje do adresu URL IDP dla SSO. Adres URL IDP podany podczas wymiany metadanych .

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Sprawdź w narzędziu śledzenia wiadomość SAML POST. Widzisz wiadomość HTTP POST do IDP żądana przez IDPBroker.

SAML POST message to the identity provider.

Parametr RelayState pokazuje prawidłową odpowiedź z IdP.

RelayState parameter showing the correct reply from the identity provider.

Przejrzyj wersję dekodowania żądania SAML, nie ma mandatu AuthN, a miejsce docelowe odpowiedzi powinno przejść do docelowego adresu URL IDP. Upewnij się, że format nazw jest poprawnie skonfigurowany w IDP pod poprawnym identyfikatorem EntityID (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

Format nazw IDP jest określony, a nazwa umowy skonfigurowana podczas tworzenia umowy SAML.

4

Uwierzytelnianie aplikacji odbywa się między zasobami sieciowymi systemu operacyjnego a identyfikatorem IDP.

W zależności od Twojego IdP i mechanizmów uwierzytelniania skonfigurowanych w IdP, różne przepływy są uruchamiane z IdP.

Identity provider placeholder for your organization.

5

Aplikacja wysyła Post HTTP z powrotem do usługi tożsamości i zawiera atrybuty dostarczone przez IDP i uzgodnione w wstępnej umowie.

Gdy uwierzytelnianie zakończy się powodzeniem, aplikacja wysyła informacje zawarte w wiadomości SAML POST do usługi tożsamości.

SAML POST message to the identity service.

RelayState jest taki sam jak poprzednia wiadomość HTTP POST, w której aplikacja informuje identyfikatorowi identyfikatora, który EntityID żąda asercji.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Twierdzenie SAML od IdP do Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Usługa tożsamości otrzymuje kod autoryzacyjny, który jest zastępowany tokenem dostępu i odświeżania OAuth. Ten token służy do uzyskiwania dostępu do zasobów w imieniu użytkownika.

Po tym, jak usługa tożsamości zweryfikuje odpowiedź od IDP, wydaje token OAuth, który umożliwia aplikacji Webex dostęp do różnych usług Webex.

OAuth token allowing Webex App to access the different Webex services.

Czy ten artykuł był pomocny?
Czy ten artykuł był pomocny?