Neste artigo
Visão geral
IdPs de SSO testados
dropdown icon
Configuração de logon único
    Requisitos para provedores de identidade
    Estabeleça um contrato SAML
    Configurar o Webex Identity Service
Gerenciar
dropdown icon
Solucionar problemas
    Requisitos para solucionar problemas de SSO
    Solucionar problemas do fluxo SAML entre o aplicativo Webex, seu IdP e os serviços Webex
    Solucionar erros de SSO
    Informações relacionadas
Integração de logon único no Control Hub
list-menuNeste artigo
list-menuComentários?

Se você tiver seu próprio provedor de identidade (IdP) em sua organização, poderá integrar o SAML IdP à sua organização no Control Hub para login único (SSO). O SSO permite que seus usuários usem um único conjunto comum de credenciais para aplicativos Webex App e outros aplicativos em sua organização.

Visão geral

Antes de integrar o logon único (SSO), o Webex usa a autenticação básica por padrão. A autenticação básica exige que os usuários insiram seu nome de usuário e senha Webex sempre que entrarem. Se você tiver seu próprio provedor de identidade (IdP) em sua organização, poderá integrá-lo à sua organização no Control Hub para SSO. O SSO permite que seus usuários usem um único conjunto comum de credenciais para aplicativos Webex em sua organização.

Se você preferir usar a autenticação básica, não precisa agir. No entanto, considere que a autenticação básica pode ser menos segura e menos conveniente para os usuários do que o SSO, especialmente se sua organização já usa um IdP. Para maior segurança com autenticação básica, recomendamos usar a autenticação multifator (MFA) no Control Hub. Para obter mais informações, consulte Habilitar a integração de autenticação multifator no Control Hub.

IdPs de SSO testados

As seguintes soluções de gerenciamento de acesso à web e federação foram testadas para organizações Webex. Os documentos vinculados abaixo explicam como integrar esse provedor de identidade específico (IdP) à sua organização Webex.

Esses guias abordam a integração de SSO para serviços Webex que são gerenciados no Control Hub (https://admin.webex.com). Se você estiver procurando a integração SSO de um Webex Meetings site (gerenciada na Administração do Site), leia Configurar o Login Único para o Site. Cisco Webex

Se você quiser configurar o SSO para vários provedores de identidade em sua organização, consulte SSO com vários IdPs no Webex.

Se você não vê seu IdP listado abaixo, siga as etapas de alto nível na guia Configuração de SSO neste artigo.

Configuração de logon único

O logon único (SSO) permite que os usuários entrem no Webex com segurança, autenticando-se no provedor de identidade comum (IdP) de sua organização. O aplicativo Webex usa o serviço Webex para se comunicar com o serviço de identidade da plataforma Webex. O serviço de identidade é autenticado com seu provedor de identidade (IdP).

Inicie a configuração no Control Hub. Esta seção captura etapas genéricas de alto nível para integrar um IdP de terceiros.

Ao configurar o SSO com seu IdP, você pode mapear qualquer atributo para o uid. Por exemplo, mapeie o userPrincipalName, um alias de e-mail, um endereço de e-mail alternativo ou qualquer outro atributo adequado para o uid. O IdP precisa combinar um dos endereços de e-mail do usuário com o uid ao fazer login. O Webex suporta o mapeamento de até 5 endereços de e-mail para o uid.

Recomendamos que você inclua o Single Log Out (SLO) em sua configuração de metadados ao configurar a federação Webex SAML. Essa etapa é crucial para garantir que os tokens do usuário sejam invalidados tanto no provedor de identidade (IdP) quanto no provedor de serviços (SP). Se essa configuração não for executada por um administrador, o Webex alertará os usuários para fecharem seus navegadores para invalidar quaisquer sessões deixadas abertas.

Requisitos para provedores de identidade

Para SSO e Control Hub, os IdPs devem estar em conformidade com a especificação SAML 2.0. Além disso, os IdPs devem ser configurados da seguinte maneira:

  • Defina o atributo NameID Format como urn:oasis:names:tc:saml:2.0:nameID-format: transient

  • Configure uma declaração no IdP de acordo com o tipo de SSO que você está implantando:

    • SSO (para uma organização) — Se você estiver configurando o SSO em nome de uma organização, configure a declaração de IdP para incluir o nome do atributo uid com um valor mapeado para o atributo escolhido no Conector de Diretório ou o atributo do usuário que corresponda ao escolhido no serviço de identidade Webex. (Esse atributo pode ser endereços de e-mail ou Nome principal do usuário, por exemplo.)

    • SSO do parceiro (somente para provedores de serviços) — Se você for um administrador do provedor de serviços que está configurando o SSO do parceiro para ser usado pelas organizações de clientes gerenciadas pelo provedor de serviços, configure a declaração de IdP para incluir o atributo mail (em vez de uid). O valor deve ser mapeado para o atributo escolhido no Conector de Diretório ou para o atributo do usuário que corresponde ao escolhido no serviço de identidade Webex.

    Para obter mais informações sobre o mapeamento de atributos personalizados para SSO ou SSO de parceiro, consulte Guia de implantação do Directory Connector.

  • Somente SSO de parceiro. O provedor de identidade deve oferecer suporte a vários URLs do Assertion Consumer Service (ACS). Para obter exemplos de como configurar vários URLs do ACS em um provedor de identidade, consulte:

  • Use um navegador compatível: recomendamos a versão mais recente do Mozilla Firefox ou do Google Chrome.

  • Desative todos os bloqueadores de pop-ups em seu navegador.

Os guias de configuração mostram um exemplo específico de integração de SSO, mas não fornecem uma configuração completa para todas as possibilidades. Por exemplo, as etapas de integração do nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientestão documentadas. Outros formatos, como o de SSO, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressfuncionarão para integração com SSO, mas estão fora do escopo de nossa documentação.

Estabeleça um contrato SAML

Você deve estabelecer um contrato SAML entre o Webex Platform Identity Service e seu IdP.

Você precisa de dois arquivos para obter um contrato SAML bem-sucedido:

  • Um arquivo de metadados do IdP, para fornecer ao Webex.

  • Um arquivo de metadados do Webex, para fornecer ao IdP.

Flow of metadata file exchange between Webex and the identity provider.

O arquivo de metadados do seu IdP identifica o IdP e informa ao Webex para onde enviar solicitações de autenticação SAML. O arquivo normalmente inclui o ID da entidade IdP, o certificado de assinatura, os formatos de NameID compatíveis e um ou mais URLs do serviço de logon único.

Os rótulos e valores de metadados do IdP variam de acordo com o provedor de identidade. Use o arquivo de metadados que você exporta do seu IdP e identifique os campos equivalentes na tabela a seguir. Para obter orientações de configuração específicas de IdP, consulte IdPs de SSO testados.

Tabela 1. Campos de metadados do IdP
MetadadosValor ou elementoPropósito

ID da entidade IdP

entityIDno EntityDescriptorelemento

Identifica o IdP no contrato SAML.

Requisito de assinatura da solicitação de autenticação

WantAuthnRequestsSignedatributo, quando presente

Indica se o IdP exige solicitações de autenticação assinadas do Webex.

Certificado de assinatura

KeyDescriptor use="signing"e X509Certificate

Fornece o certificado que o Webex usa para verificar as respostas SAML assinadas do IdP.

Formato NameID

NameIDFormat

Define o formato do identificador de usuário que o IdP pode enviar na declaração SAML.

URL do serviço SSO

SingleSignOnServicecom Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"ou Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Fornece o endpoint IdP que o Webex pode usar para enviar solicitações de login.

Atributos do usuário

Attributeelementos, se fornecidos pelos metadados do IdP

Identifica os atributos do usuário que o IdP pode incluir na declaração SAML.

O arquivo de metadados do serviço de identidade identifica o Webex como o provedor de serviços SAML e fornece os valores que seu IdP precisa para concluir o contrato SAML. Use esse arquivo para configurar o ID da entidade do provedor de serviços, os certificados de assinatura e criptografia, os formatos de NameID suportados, os endpoints de logout e a URL do Assertion Consumer Service.

A tabela a seguir mostra os campos de metadados do serviço de identidade Webex que seu IdP pode precisar.

Tabela 2. Campos de metadados do serviço de identidade Webex
MetadadosValor ou elementoPropósito

ID da entidade prestadora de serviços

entityIDno EntityDescriptorelemento

Identifica o serviço de identidade Webex na configuração do IdP.

Assinatura de solicitação de autenticação

AuthnRequestsSignedatributo

Indica se o serviço de identidade Webex assina solicitações de autenticação.

Assinatura de asserção

WantAssertionsSignedatributo

Indica se o serviço de identidade Webex exige declarações assinadas.

Certificado de assinatura

KeyDescriptor use="signing"e X509Certificate

Fornece o certificado que o IdP pode usar para verificar metadados ou mensagens assinadas pelo serviço de identidade Webex.

Certificado de criptografia

KeyDescriptor use="encryption"e X509Certificate

Fornece o certificado que o IdP pode usar para criptografar declarações SAML para o serviço de identidade Webex.

URL do serviço de logout único

SingleLogoutServicecom Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"ou Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Fornece endpoints de logout do Webex, se o logout estiver configurado no IdP.

Formato NameID

NameIDFormat

Lista os formatos de NameID que o serviço de identidade Webex suporta para o contrato SAML.

URL do Assertion Consumer Service

AssertionConsumerServicecom Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Fornece o endpoint Webex em que o IdP publica declarações SAML após a autenticação.

Ao configurar o contrato SAML no Webex, use os metadados do IdP para verificar o ID da entidade IdP, o certificado de assinatura, o formato do NameID e a URL do serviço SSO exigidos pelo seu provedor de identidade.

Configurar o Webex Identity Service

Use essa tarefa ao configurar o Webex como um provedor de identidade no Control Hub e definir regras de roteamento para usuários que se autenticam por meio desse IdP.

Se você estiver configurando um IdP SAML de terceiros, use os valores de metadados do seu IdP e do serviço de identidade Webex para concluir o contrato SAML antes de testar e ativar o SSO.

1

Faça login no Control Hub.

2

Vá para Gerenciamento > Segurança > Autenticação.

3

Vá até a guia Provedor de identidade e clique em Ativar SSO.

4

Selecione Webex como seu IdP e clique em Avançar.

5

Verifique se li e entendi como o Webex IdP funciona e clique em Avançar.

6

Configure uma regra de roteamento.

Depois de adicionar uma regra de roteamento, seu IdP é adicionado e exibido na guia Provedor de identidade.
Para obter mais informações, consulte SSO com vários IdPs no Webex.

Gerenciar

Depois de configurar o SSO, use os recursos de gerenciamento do SSO no Control Hub para manter a integração.

Você pode renovar certificados, exportar ou importar metadados, gerenciar alertas de SSO, configurar o Single Logout, desativar o SSO e usar opções de autorrecuperação.

Consulte Gerenciar a integração de logon único (SSO) no Control Hub para obter uma análise completa.

Solucionar problemas

Se você tiver problemas com sua integração de SSO, use os requisitos e o procedimento nesta seção para solucionar o fluxo SAML entre seu IdP e o Webex.

Solucionar problemas do fluxo SAML entre o aplicativo Webex, seu IdP e os serviços Webex

A seguir está o fluxo de mensagens entre o aplicativo Webex, os serviços Webex, o serviço de identidade da plataforma Webex e o provedor de identidade (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Acesse https://admin.webex.com e, com o SSO ativado, o aplicativo solicitará um endereço de e-mail.

Control Hub sign in screen.

O aplicativo envia as informações para o serviço Webex, que verifica o endereço de e-mail.

Information sent to Webex service for email address verification.

2

O aplicativo envia uma solicitação GET para o servidor de autorização OAuth para obter um token. A solicitação é redirecionada para o serviço de identidade para o fluxo de SSO ou nome de usuário e senha. A URL do servidor de autenticação é retornada.

Você pode ver a solicitação GET no arquivo de rastreamento.

GET request details in the log file.

Na seção de parâmetros, o serviço procura um código OAuth, e-mail do usuário que enviou a solicitação e outros detalhes do OAuth, como ClientID, redirectUri e Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

O aplicativo Webex solicita uma declaração SAML do IdP usando um SAML HTTP POST.

Quando o SSO está ativado, o mecanismo de autenticação no serviço de identidade redireciona para o URL do IdP para o SSO. O URL do IdP fornecido quando os metadados foram trocados.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Verifique se há uma mensagem POST SAML na ferramenta de rastreamento. Você vê uma mensagem HTTP POST para o IdP solicitada pelo IdpBroker.

SAML POST message to the identity provider.

O parâmetro RelayState mostra a resposta correta do IdP.

RelayState parameter showing the correct reply from the identity provider.

Revise a versão de decodificação da solicitação SAML, não há mandato AuthN e o destino da resposta deve ir para a URL de destino do IdP. Certifique-se de que o formato nameid esteja configurado corretamente no IdP sob o EntityID correto (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

O formato nameid do IdP é especificado e o nome do contrato é configurado quando o contrato SAML foi criado.

4

A autenticação do aplicativo acontece entre os recursos web do sistema operacional e o IdP.

Dependendo do seu IdP e dos mecanismos de autenticação configurados no IdP, fluxos diferentes são iniciados a partir do IdP.

Identity provider placeholder for your organization.

5

O aplicativo envia uma postagem HTTP de volta ao serviço de identidade e inclui os atributos fornecidos pelo IdP e acordados no contrato inicial.

Quando a autenticação é bem-sucedida, o aplicativo envia as informações em uma mensagem SAML POST para o serviço de identidade.

SAML POST message to the identity service.

O RelayState é igual à mensagem HTTP POST anterior, na qual o aplicativo informa ao IdP qual entityID está solicitando a afirmação.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Asserção SAML do IdP para o Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

O serviço de identidade recebe um código de autorização que é substituído por um token de acesso e atualização do OAuth. Esse token é usado para acessar recursos em nome do usuário.

Depois que o serviço de identidade valida a resposta do IdP, eles emitem um token OAuth que permite que o aplicativo Webex acesse os diferentes serviços Webex.

OAuth token allowing Webex App to access the different Webex services.

Este artigo foi útil?
Este artigo foi útil?