- Strona główna
- /
- Artykuł
Integrację jednokrotnego logowania (SSO) między Control Hub i wdrożeniem używającym F5 Big-IP jako dostawcy tożsamości (IdP).
Logowanie jednokrotne i Control Hub
Jednokrotne logowanie (SSO) to proces uwierzytelniania sesji lub użytkownika, który umożliwia użytkownikowi podanie poświadczeń w celu uzyskania dostępu do jednej lub większej liczby aplikacji. Proces uwierzytelnia użytkowników we wszystkich aplikacjach, do których mają uprawnienia. Eliminuje dalsze monity, gdy użytkownicy przełączają aplikacje podczas określonej sesji.
Protokół federacyjny języka SAML 2.0 (Security Assertion Markup Language) służy do zapewniania uwierzytelniania SSO między chmurą Webex a dostawcą tożsamości (IdP).
Profile
Aplikacja Webex obsługuje tylko profil SSO przeglądarki internetowej. W profilu SSO przeglądarki internetowej aplikacja Webex App obsługuje następujące powiązania:
SP zainicjował test POST -> wiązanie testu POST
SP zainicjował PRZEKIEROWANIE -> wiązanie POST
Format identyfikatora nazwy
Protokół SAML 2.0 obsługuje kilka formatów NameID do komunikacji z określonym użytkownikiem. Aplikacja Webex obsługuje następujące formaty NameID.
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
W metadanych ładowanych od dostawcy tożsamości pierwszy wpis jest skonfigurowany do użycia w aplikacji Webex.
SingleLogout
Aplikacja Webex obsługuje profil jednokrotnego wylogowania. W aplikacji Webex użytkownik może wylogować się z aplikacji, która korzysta z pojedynczego protokołu SAML, aby zakończyć sesję i potwierdzić wylogowanie za pomocą dostawcy tożsamości. Upewnij się, że usługa IdP jest skonfigurowana dla funkcji SingleLogout.
Integracja Control Hub z F5 Big-IP
Przewodniki konfiguracyjne przedstawiają konkretny przykład integracji logowania SSO, ale nie zawierają wyczerpującej konfiguracji obejmującej wszystkie możliwości. Na przykład etapy integracji dotyczące formatu |
Skonfiguruj tę integrację dla użytkowników w organizacji Webex (w tym aplikacji Webex , Webex Meetings i innych usług administrowanych w Control Hub). Jeśli witryna Webex jest zintegrowana z Control Hub, witryna Webex dziedziczy zarządzanie użytkownikami. Jeśli nie możesz uzyskać dostępu do Webex Meetings w ten sposób i nie jest to zarządzane w Control Hub, musisz przeprowadzić oddzielną integrację, aby włączyć SSO dla Webex Meetings. (Patrz Konfigurowanie jednokrotnego logowania dla Webex Aby uzyskać więcej informacji na temat integracji SSO w administracji witryny).
Przed rozpoczęciem
W przypadku logowania SSO i korzystania z Control Hub dostawcy tożsamości muszą być zgodni ze specyfikacją SAML 2.0. Ponadto dostawców tożsamości należy skonfigurować w następujący sposób:
Pobierz metadane Webex do systemu lokalnego
1 | Z widoku klienta whttps://admin.webex.com , przejdź do , a następnie przewiń do Uwierzytelnianie , a następnie włącz Jednokrotne logowanie ustawienia, aby uruchomić kreatora konfiguracji. | ||
2 | Wybierz typ certyfikatu dla swojej organizacji:
| ||
3 | Pobierz plik metadanych. Nazwa pliku metadanych Webex to idb-meta-<org-ID> -SP.xml . |
Skonfiguruj dostawcę usług zewnętrznych i dostawcę tożsamości
1 | Z interfejsu administracyjnego BIG-IP F5 przejdź do . |
2 | Z Zewnętrznych łączników SP wybierz . |
3 | Wprowadź znaczącą nazwę dostawcy usług, na przykład <yourorganizationname>.ciscowebex.com. |
4 | W obszarze Ustawienia zabezpieczeń zaznacz następujące pola wyboru:
|
5 | Wróć do , a następnie utworzyć nową usługę dostawcy tożsamości (IdP). |
6 | Wprowadź znaczącą nazwę dla nazwy usługi dostawcy tożsamości, takiej jak CI. |
7 | W przypadku identyfikatora podmiotu dostawcy tożsamości należy użyć nazwy FQDN serwera Big-IP z czymś z przodu — na przykład https://bigip0a.uc8sevtlab13.com/CI. |
8 | W obszarze Ustawienia potwierdzenia wybierz Transient Identifier (Przejściowy identyfikator) dla typu podmiotu potwierdzenia. |
9 | W przypadku wartości osoby przypisanej zwróć wartość wiadomości e-mail użytkownika %{session.ad.last.attr.mail}. |
10 | Zwróć atrybuty poczty i identyfikatora o wartości %{session.ad.last.attr.mail}. |
11 | W obszarze Ustawienia zabezpieczeń wybierz certyfikat, aby podpisać potwierdzenie. |
12 | Zapisuj zmiany, a następnie związaj utworzonego dostawcę usług i dostawcę tożsamości. |
Pobierz metadane F5 Big-IP
1 | Wybierz opcję Eksportuj usługę IDP. |
2 | Upewnij się, że wartość Metadane podpisu wynosi Tak. |
3 | Pobierz plik metadanych na pulpit lub lokalizację, która jest łatwa do znalezienia. |
Dodaj politykę dostępu
1 | Przejdź do zasady dostępu > profile dostępu > SAML i utwórz zasób SAML dla utworzonego dostawcy tożsamości. |
2 | Przejdź do swojego Profilu Dostępu i edytuj zasady dostępu używane w programie WebEx Messenger CAS. |
3 | Dodaj nowy element na karcie Logon z nazwą Logon Page i pozostaw wartości domyślne. |
4 | Dodaj nowy element na karcie Uwierzytelnianie z nazwą AD Auth i podaj jako serwer usługę Active Directory. |
5 | W udanej gałęzi dodaj zapytanie AD na karcie Uwierzytelnianie |
6 | Przejdź do reguł oddziału i zmień je na zapytanie AD zostało Przekazane. |
7 | W udanej gałęzi zapytania AD dodaj Advanced Resource Assign z karty Assignment . |
8 | Kliknij przycisk Dodaj/usuń i dodaj dwa zasoby SAML ze wszystkimi zasobami SAML i Webtop , które utworzyłeś. |
9 | W przypadku opcji Wybierz zakończenie wybierz Zezwól. Zasady dostępu powinny wyglądać jak ten zrzut ekranu: |
Powiąż profil dostępu z serwerem wirtualnym
Profil dostępu należy powiązać z utworzonym serwerem wirtualnym.
1 | Przejdź do . |
2 | Otwórz profile dostępu, aby potwierdzić, że żaden serwer wirtualny nie jest powiązany z profilem. |
3 | Wybierz Advanced Resource Assign (Przypisz zaawansowane zasoby). |
4 | Wybierz opcję Dodaj/usuń , aby dodać nowy zasób SAML. |
5 | Zamknij okna projektu zasady dostępu i zastosuj nową politykę dostępu. |
Zaimportuj metadane dostawcy tożsamości i włącz jednokrotne logowanie po teście
Po wyeksportowaniu metadanych Webex , skonfigurowaniu dostawcy tożsamości i pobraniu metadanych dostawcy tożsamości do systemu lokalnego możesz zaimportować je do swojej organizacji Webex z Control Hub.
Przed rozpoczęciem
Nie należy testować integracji SSO z interfejsu dostawcy tożsamości (IdP). Obsługujemy tylko przepływy zainicjowane przez dostawcę usług (inicjowane przez dostawcę usług), dlatego w przypadku tej integracji należy użyć testu SSO w usłudze Control Hub.
1 | Wybierz jedną z nich:
| ||||
2 | Na stronie Importowanie metadanych dostawcy tożsamości przeciągnij i upuść plik metadanych dostawcy tożsamości na stronę lub użyj opcji przeglądarki plików, aby zlokalizować i przesłać plik metadanych. Kliknij przycisk Dalej. Należy użyć Bardziej bezpieczne opcję, jeśli możesz. Jest to możliwe tylko wtedy, gdy dostawca tożsamości używał publicznego urzędu certyfikacji do podpisywania metadanych. We wszystkich innych przypadkach należy użyć przycisku Mniej bezpieczne opcja. Dotyczy to również sytuacji, w których metadane nie są podpisane, samopodpisane ani podpisane przez prywatny urząd certyfikacji.
| ||||
3 | Wybierz Przetestuj konfigurację SSO , a po otwarciu nowej karty przeglądarki uwierzytelnij się u dostawcy tożsamości, logując się.
| ||||
4 | Wróć do karty przeglądarki Control Hub.
|
Co zrobić dalej
Skorzystaj z procedur opisanych w Synchronizuj użytkowników Okta z Cisco Webex Control Hub jeśli chcesz przeprowadzić obsługę administracyjną użytkowników z Okta do chmury Webex .
Skorzystaj z procedur opisanych w Synchronizowanie użytkowników usługi Azure Active Directory z Cisco Webex Control Hub jeśli chcesz przeprowadzić inicjowanie obsługi administracyjnej użytkowników z usługi Azure AD do chmury Webex .
Możesz postępować zgodnie z procedurą w Wyłącz automatyczne wiadomości e-mail aby wyłączyć wiadomości e-mail wysyłane do nowych użytkowników aplikacji Webex w organizacji. Dokument zawiera również najważniejsze wskazówki dotyczące wysyłania wiadomości do użytkowników w organizacji.