- Página inicial
- /
- Artigo
Se você tiver seu próprio provedor de identidade (IdP) em sua organização, poderá integrar o SAML IdP à sua organização no Control Hub para login único (SSO). O SSO permite que seus usuários usem um único conjunto comum de credenciais para aplicativos Webex App e outros aplicativos em sua organização.
Visão geral
Antes de integrar o logon único (SSO), o Webex usa a autenticação básica por padrão. A autenticação básica exige que os usuários insiram seu nome de usuário e senha Webex sempre que entrarem. Se você tiver seu próprio provedor de identidade (IdP) em sua organização, poderá integrá-lo à sua organização no Control Hub para SSO. O SSO permite que seus usuários usem um único conjunto comum de credenciais para aplicativos Webex em sua organização.
Se você preferir usar a autenticação básica, não precisa agir. No entanto, considere que a autenticação básica pode ser menos segura e menos conveniente para os usuários do que o SSO, especialmente se sua organização já usa um IdP. Para maior segurança com autenticação básica, recomendamos usar a autenticação multifator (MFA) no Control Hub. Para obter mais informações, consulte Habilitar a integração de autenticação multifator no Control Hub.
IdPs de SSO testados
As seguintes soluções de gerenciamento de acesso à web e federação foram testadas para organizações Webex. Os documentos vinculados abaixo explicam como integrar esse provedor de identidade específico (IdP) à sua organização Webex.
Esses guias abordam a integração de SSO para serviços Webex que são gerenciados no Control Hub (https://admin.webex.com). Se você estiver procurando a integração SSO de um Webex Meetings site (gerenciada na Administração do Site), leia Configurar o Login Único para o Site. Cisco Webex
Se você quiser configurar o SSO para vários provedores de identidade em sua organização, consulte SSO com vários IdPs no Webex.
Se você não vê seu IdP listado abaixo, siga as etapas de alto nível na guia Configuração de SSO neste artigo.
Configuração de logon único
O logon único (SSO) permite que os usuários entrem no Webex com segurança, autenticando-se no provedor de identidade comum (IdP) de sua organização. O aplicativo Webex usa o serviço Webex para se comunicar com o serviço de identidade da plataforma Webex. O serviço de identidade é autenticado com seu provedor de identidade (IdP).
Inicie a configuração no Control Hub. Esta seção captura etapas genéricas de alto nível para integrar um IdP de terceiros.
Ao configurar o SSO com seu IdP, você pode mapear qualquer atributo para o uid. Por exemplo,
mapeie o userPrincipalName, um alias de e-mail, um endereço de e-mail alternativo ou
qualquer outro atributo adequado para o uid. O IdP precisa combinar um dos
endereços de e-mail do usuário com o uid ao fazer login. O Webex suporta o mapeamento de até 5 endereços de e-mail para o
uid.
Recomendamos que você inclua o Single Log Out (SLO) em sua configuração de metadados ao configurar a federação Webex SAML. Essa etapa é crucial para garantir que os tokens do usuário sejam invalidados tanto no provedor de identidade (IdP) quanto no provedor de serviços (SP). Se essa configuração não for executada por um administrador, o Webex alertará os usuários para fecharem seus navegadores para invalidar quaisquer sessões deixadas abertas.
Requisitos para provedores de identidade
Para SSO e Control Hub, os IdPs devem estar em conformidade com a especificação SAML 2.0. Além disso, os IdPs devem ser configurados da seguinte maneira:
-
Defina o atributo NameID Format como urn:oasis:names:tc:saml:2.0:nameID-format: transient
-
Configure uma declaração no IdP de acordo com o tipo de SSO que você está implantando:
-
SSO (para uma organização) — Se você estiver configurando o SSO em nome de uma organização, configure a declaração de IdP para incluir o nome do atributo uid com um valor mapeado para o atributo escolhido no Conector de Diretório ou o atributo do usuário que corresponda ao escolhido no serviço de identidade Webex. (Esse atributo pode ser endereços de e-mail ou Nome principal do usuário, por exemplo.)
-
SSO do parceiro (somente para provedores de serviços) — Se você for um administrador do provedor de serviços que está configurando o SSO do parceiro para ser usado pelas organizações de clientes gerenciadas pelo provedor de serviços, configure a declaração de IdP para incluir o atributo mail (em vez de uid). O valor deve ser mapeado para o atributo escolhido no Conector de Diretório ou para o atributo do usuário que corresponde ao escolhido no serviço de identidade Webex.
Para obter mais informações sobre o mapeamento de atributos personalizados para SSO ou SSO de parceiro, consulte Guia de implantação do Directory Connector.
-
-
Somente SSO de parceiro. O provedor de identidade deve oferecer suporte a vários URLs do Assertion Consumer Service (ACS). Para obter exemplos de como configurar vários URLs do ACS em um provedor de identidade, consulte:
-
Use um navegador compatível: recomendamos a versão mais recente do Mozilla Firefox ou do Google Chrome.
-
Desative todos os bloqueadores de pop-ups em seu navegador.
Os guias de configuração mostram um exemplo específico de integração de SSO, mas não fornecem uma configuração completa para todas as possibilidades. Por exemplo, as etapas de integração do nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientestão documentadas. Outros formatos, como o de SSO, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressfuncionarão para integração com SSO, mas estão fora do escopo de nossa documentação.
Estabeleça um contrato SAML
Você deve estabelecer um contrato SAML entre o Webex Platform Identity Service e seu IdP.
Você precisa de dois arquivos para obter um contrato SAML bem-sucedido:
-
Um arquivo de metadados do IdP, para fornecer ao Webex.
-
Um arquivo de metadados do Webex, para fornecer ao IdP.
O arquivo de metadados do seu IdP identifica o IdP e informa ao Webex para onde enviar solicitações de autenticação SAML. O arquivo normalmente inclui o ID da entidade IdP, o certificado de assinatura, os formatos de NameID compatíveis e um ou mais URLs do serviço de logon único.
Os rótulos e valores de metadados do IdP variam de acordo com o provedor de identidade. Use o arquivo de metadados que você exporta do seu IdP e identifique os campos equivalentes na tabela a seguir. Para obter orientações de configuração específicas de IdP, consulte IdPs de SSO testados.
| Metadados | Valor ou elemento | Propósito |
|---|---|---|
|
ID da entidade IdP |
|
Identifica o IdP no contrato SAML. |
|
Requisito de assinatura da solicitação de autenticação |
|
Indica se o IdP exige solicitações de autenticação assinadas do Webex. |
|
Certificado de assinatura |
|
Fornece o certificado que o Webex usa para verificar as respostas SAML assinadas do IdP. |
|
Formato NameID |
|
Define o formato do identificador de usuário que o IdP pode enviar na declaração SAML. |
|
URL do serviço SSO |
|
Fornece o endpoint IdP que o Webex pode usar para enviar solicitações de login. |
|
Atributos do usuário |
|
Identifica os atributos do usuário que o IdP pode incluir na declaração SAML. |
O arquivo de metadados do serviço de identidade identifica o Webex como o provedor de serviços SAML e fornece os valores que seu IdP precisa para concluir o contrato SAML. Use esse arquivo para configurar o ID da entidade do provedor de serviços, os certificados de assinatura e criptografia, os formatos de NameID suportados, os endpoints de logout e a URL do Assertion Consumer Service.
A tabela a seguir mostra os campos de metadados do serviço de identidade Webex que seu IdP pode precisar.
| Metadados | Valor ou elemento | Propósito |
|---|---|---|
|
ID da entidade prestadora de serviços |
|
Identifica o serviço de identidade Webex na configuração do IdP. |
|
Assinatura de solicitação de autenticação |
|
Indica se o serviço de identidade Webex assina solicitações de autenticação. |
|
Assinatura de asserção |
|
Indica se o serviço de identidade Webex exige declarações assinadas. |
|
Certificado de assinatura |
|
Fornece o certificado que o IdP pode usar para verificar metadados ou mensagens assinadas pelo serviço de identidade Webex. |
|
Certificado de criptografia |
|
Fornece o certificado que o IdP pode usar para criptografar declarações SAML para o serviço de identidade Webex. |
|
URL do serviço de logout único |
|
Fornece endpoints de logout do Webex, se o logout estiver configurado no IdP. |
|
Formato NameID |
|
Lista os formatos de NameID que o serviço de identidade Webex suporta para o contrato SAML. |
|
URL do Assertion Consumer Service |
|
Fornece o endpoint Webex em que o IdP publica declarações SAML após a autenticação. |
Ao configurar o contrato SAML no Webex, use os metadados do IdP para verificar o ID da entidade IdP, o certificado de assinatura, o formato do NameID e a URL do serviço SSO exigidos pelo seu provedor de identidade.
Configurar o Webex Identity Service
Use essa tarefa ao configurar o Webex como um provedor de identidade no Control Hub e definir regras de roteamento para usuários que se autenticam por meio desse IdP.
Se você estiver configurando um IdP SAML de terceiros, use os valores de metadados do seu IdP e do serviço de identidade Webex para concluir o contrato SAML antes de testar e ativar o SSO.
| 1 |
Faça login no Control Hub. |
| 2 |
Vá para . |
| 3 |
Vá até a guia Provedor de identidade e clique em Ativar SSO. |
| 4 |
Selecione Webex como seu IdP e clique em Avançar. |
| 5 |
Verifique se li e entendi como o Webex IdP funciona e clique em Avançar. |
| 6 |
Configure uma regra de roteamento. Depois de adicionar uma regra de roteamento, seu IdP é adicionado e exibido na guia Provedor de
identidade.
Para obter mais informações, consulte SSO com vários IdPs no Webex.
|
Gerenciar
Depois de configurar o SSO, use os recursos de gerenciamento do SSO no Control Hub para manter a integração.
Você pode renovar certificados, exportar ou importar metadados, gerenciar alertas de SSO, configurar o Single Logout, desativar o SSO e usar opções de autorrecuperação.
Consulte Gerenciar a integração de logon único (SSO) no Control Hub para obter uma análise completa.
Solucionar problemas
Se você tiver problemas com sua integração de SSO, use os requisitos e o procedimento nesta seção para solucionar o fluxo SAML entre seu IdP e o Webex.
Requisitos para solucionar problemas de SSO
Solucionar problemas do fluxo SAML entre o aplicativo Webex, seu IdP e os serviços Webex
A seguir está o fluxo de mensagens entre o aplicativo Webex, os serviços Webex, o serviço de identidade da plataforma Webex e o provedor de identidade (IdP).

| 1 |
Acesse https://admin.webex.com e, com o SSO ativado, o aplicativo solicitará um endereço de e-mail.
![]() O aplicativo envia as informações para o serviço Webex, que verifica o endereço de e-mail.
|
| 2 |
O aplicativo envia uma solicitação GET para o servidor de autorização OAuth para obter um token. A solicitação é redirecionada para o serviço de identidade para o fluxo de SSO ou nome de usuário e senha. A URL do servidor de autenticação é retornada. Você pode ver a solicitação GET no arquivo de rastreamento.
Na seção de parâmetros, o serviço procura um código OAuth, e-mail do usuário que enviou a solicitação e outros detalhes do OAuth, como ClientID, redirectUri e Scope.
|
| 3 |
O aplicativo Webex solicita uma declaração SAML do IdP usando um SAML HTTP POST.
Quando o SSO está ativado, o mecanismo de autenticação no serviço de identidade redireciona para o URL do IdP para o SSO. O URL do IdP fornecido quando os metadados foram trocados.
Verifique se há uma mensagem POST SAML na ferramenta de rastreamento. Você vê uma mensagem HTTP POST para o IdP solicitada pelo IdpBroker.
O parâmetro RelayState mostra a resposta correta do IdP.
Revise a versão de decodificação da solicitação SAML, não há mandato AuthN e o destino da resposta deve ir para a URL de destino do IdP. Certifique-se de que o formato nameid esteja configurado corretamente no IdP sob o EntityID correto (SPNameQualifier)
O formato nameid do IdP é especificado e o nome do contrato é configurado quando o contrato SAML foi criado. |
| 4 |
A autenticação do aplicativo acontece entre os recursos web do sistema operacional e o IdP.
Dependendo do seu IdP e dos mecanismos de autenticação configurados no IdP, fluxos diferentes são iniciados a partir do IdP.
|
| 5 |
O aplicativo envia uma postagem HTTP de volta ao serviço de identidade e inclui os atributos fornecidos pelo IdP e acordados no contrato inicial.
Quando a autenticação é bem-sucedida, o aplicativo envia as informações em uma mensagem SAML POST para o serviço de identidade.
O RelayState é igual à mensagem HTTP POST anterior, na qual o aplicativo informa ao IdP qual entityID está solicitando a afirmação.
|
| 6 |
Asserção SAML do IdP para o Webex.
|
| 7 |
O serviço de identidade recebe um código de autorização que é substituído por um token de acesso e atualização do OAuth. Esse token é usado para acessar recursos em nome do usuário.
Depois que o serviço de identidade valida a resposta do IdP, eles emitem um token OAuth que permite que o aplicativo Webex acesse os diferentes serviços Webex.
|
















