- Strona główna
- /
- Artykuł
Jeśli w organizacji masz własnego dostawcę tożsamości (IdP), możesz zintegrować identyfikator SAML z organizacją w Centrum sterowania dla logowania jednokrotnego (SSO). Usługa SSO umożliwia użytkownikom korzystanie z jednego, wspólnego zestawu poświadczeń dla aplikacji Webex App i innych aplikacji w organizacji.
Przegląd
Przed zintegrowaniem logowania jednokrotnego (SSO) Webex domyślnie używa uwierzytelniania podstawowego. Podstawowe uwierzytelnianie wymaga od użytkowników wprowadzania nazwy użytkownika i hasła Webex przy każdym logowaniu. Jeśli masz w swojej organizacji własnego dostawcę tożsamości (IDP), możesz zintegrować go z organizacją w Control Hub for SSO. Usługa SSO umożliwia użytkownikom korzystanie z jednego, powszechnego zestawu poświadczeń dla aplikacji Webex w organizacji.
Jeśli wolisz używać uwierzytelniania podstawowego, nie musisz działać. Należy jednak wziąć pod uwagę, że podstawowe uwierzytelnianie może być mniej bezpieczne i mniej wygodne dla użytkowników niż SSO, zwłaszcza jeśli Twoja organizacja korzysta już z identyfikatora IDP. Aby zwiększyć bezpieczeństwo dzięki uwierzytelnianiu podstawowym, zalecamy używanie uwierzytelniania wieloskładnikowego (MFA) w Control Hub. Aby uzyskać więcej informacji, zobacz Włącz anie integracji uwierzytelniania wieloskładnikowego w Centrum sterowania.
Przetestowane IDP SSO
Poniższe rozwiązania do zarządzania dostępem do sieci i federacji zostały przetestowane dla organizacji Webex. Poniższe dokumenty wskazują, jak zintegrować tego konkretnego dostawcę tożsamości (IDP) z organizacją Webex.
Poradniki te obejmują integrację SSO dla usług Webex zarządzanych w Control Hub (https://admin.webex.com). Jeśli szukasz integracji witryny SSO (zarządzanej w administracji Webex Meetings witryny), przeczytaj artykuł Konfigurowanie logowania jednokrotnego dla witryny. Cisco Webex
Jeśli chcesz skonfigurować SSO dla wielu dostawców tożsamości w organizacji, zapoznaj się z usługą SSO z wieloma osobami rozproszonymi w Webex.
Jeśli nie widzisz swojego IdP wymienionego poniżej, wykonaj kroki na wysokim poziomie na karcie Ustawienia SSO w tym artykule.
Konfiguracja logowania jednokrotnego
Pojedyncze logowanie (SSO) umożliwia użytkownikom bezpieczne logowanie się do Webex poprzez uwierzytelnianie w organizacji wspólnego dostawcy tożsamości (IDP). Aplikacja Webex korzysta z usługi Webex do komunikacji z usługą tożsamości platformy Webex. Usługa tożsamości uwierzytelnia się u dostawcy tożsamości (IdP).
Rozpocznij konfigurację w Control Hub. Ta sekcja zawiera ogólne kroki na wysokim poziomie dotyczące integracji IDP innej firmy.
Po skonfigurowaniu SSO za pomocą identyfikatora IDP można przypisać dowolny atrybut do UID. Na przykład userPrincipalName,
odwzoruj alias e-mail, alternatywny adres e-mail lub
dowolny inny odpowiedni atrybut do UID. IdP musi dopasować jeden z
adresów e-mail użytkownika do UID podczas logowania. Webex obsługuje mapowanie do 5 adresów e-mail do UID.
Zalecamy włączenie pojedynczego wylogowania (SLO) do konfiguracji metadanych podczas konfigurowania federacji Webex SAML. Ten krok ma kluczowe znaczenie dla zapewnienia unieważnienia tokenów użytkownika zarówno u Dostawcy Tożsamości (IdP), jak i dostawcy usług (SP). Jeśli ta konfiguracja nie jest wykonywana przez administratora, Webex ostrzega użytkowników, aby zamknęli przeglądarki w celu unieważnienia pozostałych otwartych sesji.
Wymagania dla dostawców tożsamości
W przypadku SSO i Control Hub IDP muszą być zgodne ze specyfikacją SAML 2.0. Ponadto IDP muszą być skonfigurowane w następujący sposób:
-
Ustaw atrybut NameID Format na urn:oasis:names:tc:saml:2.0:nameID-format: przejściowy
-
Skonfiguruj roszczenie na IdP zgodnie z typem wdrażanego SSO:
-
SSO (dla organizacji) — Jeśli konfigurujesz SSO w imieniu organizacji, skonfiguruj roszczenie IdP tak, aby zawierało nazwę atrybutu uid z wartością przypisaną do atrybutu wybranego w Directory Connector lub atrybutu użytkownika, który jest zgodny z atrybutem wybranym w usłudze tożsamości Webex. (Tym atrybutem mogą być na przykład adresy e-mail lub nazwa użytkownika).
-
Partner SSO (tylko dla dostawców usług) — jeśli jesteś administratorem Usługodawcy, który konfigur uje dostawcę usług partnerskich tak, aby był używany przez organizacje klientów, którymi zarządza Usługodawca, skonfiguruj roszczenie IdP tak, aby zawierało atrybut mail (a nie uid). War tość musi być przypisana do atrybutu wybranego w Directory Connector lub atrybutu użytkownika, który pasuje do atrybutu wybranego w usłudze tożsamości Webex.
Aby uzyskać więcej informacji na temat mapowania atrybutów niestandardowych dla SSO lub Partner SSO, zobacz Przewodnik wdrażania programu Directory Connector.
-
-
Tylko dla partnerów SSO. Dostawca tożsamości musi obsługiwać wiele adresów URL ASSERTION CONSUMER Service (ACS). Przykłady konfigurowania wielu adresów URL ACS w dostawcy tożsamości można znaleźć w artykule:
-
Użyj obsługiwanej przeglądarki: zalecamy najnowszą wersję Mozilla Firefox lub Google Chrome.
-
Wyłącz blokowanie wyskakujących okienek w przeglądarce.
Przewodniki konfiguracji przedstawiają konkretny przykład integracji SSO, ale nie zapewniają wyczerpującej konfiguracji dla wszystkich możliwości. Na przykład, etapy integracji nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsą udokumentowane. Inne formaty, takie jak, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressbędą działać dla integracji SSO, ale są poza zakresem naszej dokumentacji.
Ustanowienie umowy SAML
Musisz zawrzeć umowę SAML między Webex Platform Identity Service a Twoim IdP.
Potrzebne są dwa pliki, aby osiągnąć pomyślną umowę SAML:
-
Plik metadanych z IdP, do przekazania Webex.
-
Plik metadanych z Webex, do przekazania IdP.
Plik metadanych z IdP identyfikuje identyfikator IDP i informuje Webex, gdzie ma wysłać żądania uwierzytelniania SAML. Plik zazwyczaj zawiera identyfikator podmiotu IDP, certyfikat podpisywania, obsługiwane formaty NameID oraz jeden lub więcej adresów URL usługi logowania jednokrotnego.
Etykiety i wartości metadanych IDP różnią się w zależności od dostawcy tożsamości. Użyj pliku metadanych wyeksportowanego z identyfikatora IDP i określ równoważne pola w poniższej tabeli. Aby uzyskać wskazówki dotyczące konfiguracji specyficznych dla IDP, zobacz Testowane IDP SSO.
| Metadane | Wartość lub element | Cel |
|---|---|---|
|
Identyfikator podmiotu IDP |
|
Identyfikuje IdP w umowie SAML. |
|
Wymóg podpisania żądania uwierzytelniania |
|
Wskazuje, czy IdP wymaga podpisanych żądań uwierzytelniania od Webex. |
|
Certyfikat podpisywania |
|
Zapewnia certyfikat używany przez Webex do weryfikacji podpisanych odpowiedzi SAML z IdP. |
|
Format nazwaID |
|
Definiuje format identyfikatora użytkownika, który IdP może wysłać w asercji SAML. |
|
Adres URL usługi SSO |
|
Zapewnia punkt końcowy IdP, którego Webex może używać do wysyłania żądań logowania. |
|
Atrybuty użytkownika |
|
Identyfikuje atrybuty użytkownika, które IdP może zawierać w twierdzeniu SAML. |
Plik metadanych z usługi tożsamości identyfikuje Webex jako dostawcę usług SAML i dostarcza wartości, których Twój IdP potrzebuje do wypełnienia umowy SAML. Ten plik służy do skonfigurowania identyfikatora podmiotu usługodawcy, certyfikatów podpisywania i szyfrowania, obsługiwanych formatów NameID, punktów końcowych wylogowania i adresu URL usługi konsumenckiej Assertion.
Poniższa tabela przedstawia pola metadanych usługi tożsamości Webex, których może potrzebować Twój identyfikator.
| Metadane | Wartość lub element | Cel |
|---|---|---|
|
Identyfikator podmiotu usługodawcy |
|
Identyfikuje usługę tożsamości Webex w konfiguracji IDP. |
|
Podpisywanie żądania uwierzytel |
|
Wskazuje, czy usługa identyfikacji Webex podpisuje żądania uwierzytelniania. |
|
Podpisywanie twierdzeń |
|
Wskazuje, czy usługa tożsamości Webex wymaga podpisanych oświadczeń. |
|
Certyfikat podpisywania |
|
Zapewnia certyfikat, którego IDP może używać do weryfikacji metadanych lub wiadomości podpisanych przez usługę tożsamości Webex. |
|
Certyfikat szyfrowania |
|
Zapewnia certyfikat, którego IDP może używać do szyfrowania asercji SAML dla usługi tożsamości Webex. |
|
Adres URL usługi pojedynczego wylogowania |
|
Zapewnia punkty końcowe wylogowania Webex, jeśli wylogowanie jest skonfigurowane w IDP. |
|
Format nazwaID |
|
Wyświetla listę formatów NameID obsługiwanych przez usługę tożsamości Webex dla umowy SAML. |
|
Adres URL usługi konsumenckiej Assertion |
|
Zapewnia punkt końcowy Webex, w którym IdP publikuje twierdzenia SAML po uwierzytelnieniu. |
Podczas konfigurowania umowy SAML w Webex użyj metadanych IDP, aby zweryfikować identyfikator podmiotu IDP, certyfikat podpisywania, format NameID i adres URL usługi SSO wymagany przez dostawcę tożsamości.
Skonfiguruj usługę tożsamości Webex
To zadanie służy podczas konfigurowania Webex jako dostawcy tożsamości w Centrum sterowania i definiowania reguł routingu dla użytkowników uwierzytelniających się za pomocą tego IDP.
Jeśli konfigurujesz identyfikator SAML innej firmy, użyj wartości metadanych z IdP i usługi tożsamości Webex, aby wypełnić umowę SAML przed przetestowaniem i aktywacją SSO.
| 1 |
Zaloguj się do Control Hub. |
| 2 |
Przejdź do opcji . |
| 3 |
Przejdź do zakładki Dostawca tożsamości i kliknij Aktywuj SSO. |
| 4 |
Wybierz Webex jako swojego IdP i kliknij Dalej. |
| 5 |
Sprawdź, czytałem i zrozumiałem, jak działa Webex iDP i kliknij Dalej. |
| 6 |
Skonfiguruj regułę routingu. Po dodaniu reguły routingu Twój identyfikator IDP zostanie dodany i jest wyświetlany na karcie Dostaw ca
tożsamości.
Aby uzyskać więcej informacji, zapoznaj się z SSO z wieloma osobami wewnętrznymi w Webex.
|
Zarządzaj
Po skonfigurowaniu SSO użyj funkcji zarządzania SSO w Control Hub, aby utrzymać integrację.
Możesz odnawiać certyfikaty, eksportować lub importować metadane, zarządzać alertami SSO, konfigurować pojedyncze wylogowanie, wyłączyć SSO i korzystać z opcji samoodzyskiwania.
Pełny podział zawiera sekcja Zarządzanie integracją logowania jednokrotnego (SSO) w Centrum sterowania.
Rozwiązywanie problemów
Jeśli napotkasz problemy z integracją SSO, skorzystaj z wymagań i procedury opisanych w tej sekcji, aby rozwiązać problemy z przepływem SAML między Twoim IdP a Webex.
Wymagania dotyczące rozwiązywania problemów z SSO
Rozwiązywanie problemów z przepływem SAML między aplikacją Webex, Twoim IdP i usługami Webex
Poniżej przedstawiono przepływ wiadomości między aplikacją Webex, usługami Webex, usługami tożsamości platformy Webex i dostawcą tożsamości (IDP).

| 1 |
Przejdź do https://admin.webex.com, a po włączeniu SSO aplikacja wyświetli monit o podanie adresu e-mail.
![]() Aplikacja wysyła informacje do usługi Webex, która weryfikuje adres e-mail.
|
| 2 |
Aplikacja wysyła żądanie GET do serwera autoryzacji OAuth o token. Żądanie jest przekierowywane do usługi tożsamości do SSO lub przepływu nazwy użytkownika i hasła. Zwracany jest adres URL serwera uwierzytelniania. Żą danie GET można zobaczyć w pliku śledzenia.
W sekcji parametrów usługa szu ka kodu OAuth, adresu e-mail użytkownika, który wysłał żądanie, oraz innych szczegółów OAuth, takich jak ClientId, ReDirectURI i Scope.
|
| 3 |
Aplikacja Webex żąda potwierdzenia SAML od IdP za pomocą SAML POST HTTP.
Gdy SSO jest włączona, silnik uwierzytelniania w usłudze tożsamości przekierowuje do adresu URL IDP dla SSO. Adres URL IDP podany podczas wymiany metadanych .
Sprawdź w narzędziu śledzenia wiadomość SAML POST. Widzisz wiadomość HTTP POST do IDP żądana przez IDPBroker.
Parametr RelayState pokazuje prawidłową odpowiedź z IdP.
Przejrzyj wersję dekodowania żądania SAML, nie ma mandatu AuthN, a miejsce docelowe odpowiedzi powinno przejść do docelowego adresu URL IDP. Upewnij się, że format nazw jest poprawnie skonfigurowany w IDP pod poprawnym identyfikatorem EntityID (SPNameQualifier)
Format nazw IDP jest określony, a nazwa umowy skonfigurowana podczas tworzenia umowy SAML. |
| 4 |
Uwierzytelnianie aplikacji odbywa się między zasobami sieciowymi systemu operacyjnego a identyfikatorem IDP.
W zależności od Twojego IdP i mechanizmów uwierzytelniania skonfigurowanych w IdP, różne przepływy są uruchamiane z IdP.
|
| 5 |
Aplikacja wysyła Post HTTP z powrotem do usługi tożsamości i zawiera atrybuty dostarczone przez IDP i uzgodnione w wstępnej umowie.
Gdy uwierzytelnianie zakończy się powodzeniem, aplikacja wysyła informacje zawarte w wiadomości SAML POST do usługi tożsamości.
RelayState jest taki sam jak poprzednia wiadomość HTTP POST, w której aplikacja informuje identyfikatorowi identyfikatora, który EntityID żąda asercji.
|
| 6 |
Twierdzenie SAML od IdP do Webex.
|
| 7 |
Usługa tożsamości otrzymuje kod autoryzacyjny, który jest zastępowany tokenem dostępu i odświeżania OAuth. Ten token służy do uzyskiwania dostępu do zasobów w imieniu użytkownika.
Po tym, jak usługa tożsamości zweryfikuje odpowiedź od IDP, wydaje token OAuth, który umożliwia aplikacji Webex dostęp do różnych usług Webex.
|
















