Neste artigo
dropdown icon
Login único e Control Hub
    Perfis
    Formato NameID
    Logout único
Integre o Control Hub com o F5 Big-IP
Baixe os metadados do Webex para o seu sistema local
Configurar o provedor de serviços externo e o provedor de identidade
Baixe os metadados F5 Big-IP
Adicionar uma política de acesso
Associe o perfil de acesso ao servidor virtual
Importe os metadados do IdP e ative o login único após um teste
Configure o login único no Control Hub com F5 Big-IP
list-menuNeste artigo
list-menuComentários?

Você pode configurar uma integração de login único (SSO) entre o Control Hub e uma implantação que usa F5 Big-IP como provedor de identidade (IdP).

Login único e Control Hub

O logon único (SSO) é um processo de autenticação de sessão ou usuário que permite que um usuário forneça credenciais para acessar um ou mais aplicativos. O processo autentica os usuários de todos os aplicativos aos quais eles têm direitos. Ele elimina solicitações adicionais quando os usuários trocam de aplicativo durante uma sessão específica.

O protocolo de federação Security Assertion Markup Language (SAML 2.0) é usado para fornecer autenticação SSO entre a nuvem Webex e seu provedor de identidade (IdP).

Perfis

O aplicativo Webex suporta apenas o perfil SSO do navegador da web. No perfil SSO do navegador da web, o aplicativo Webex suporta as seguintes associações:

  • O SP iniciou a vinculação POST -> POST

  • SP iniciou REDIRECIONAMENTO -> vinculação POST

Formato NameID

O protocolo SAML 2.0 oferece suporte a vários formatos de NameID para comunicação sobre um usuário específico. O aplicativo Webex oferece suporte aos seguintes formatos de NameID.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

Nos metadados que você carrega do seu IdP, a primeira entrada é configurada para uso no Webex.

Logout único

O aplicativo Webex suporta o perfil de logout único. No aplicativo Webex, um usuário pode sair do aplicativo, que usa o protocolo de logout único SAML para encerrar a sessão e confirmar a saída com seu IdP. Certifique-se de que seu IdP esteja configurado para SingleLogout.

Integre o Control Hub com o F5 Big-IP

Os guias de configuração mostram um exemplo específico de integração de SSO, mas não fornecem uma configuração completa para todas as possibilidades. Por exemplo, as etapas de integração do nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientestão documentadas. Outros formatos, como o de SSO, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressfuncionarão para integração com SSO, mas estão fora do escopo de nossa documentação.

Configure essa integração para usuários em sua organização Webex (incluindo o aplicativo Webex e outros serviços administrados no Control Hub). Webex Meetings Se o seu site Webex estiver integrado ao Control Hub, o site Webex herdará o gerenciamento de usuários. Se você não conseguir acessar dessa Webex Meetings forma e ela não for gerenciada no Control Hub, você deverá fazer uma integração separada para habilitar o SSO paraWebex Meetings.

Antes de começar

Para SSO e Control Hub, os IdPs devem estar em conformidade com a especificação SAML 2.0. Além disso, os IdPs devem ser configurados da seguinte maneira:

Baixe os metadados do Webex para o seu sistema local

1

Faça login no Control Hub.

2

Vá para Gerenciamento > Segurança > Autenticação.

3

Vá até a guia Provedor de identidade e clique em Ativar SSO.

4

Selecione um IdP.

5

Escolha o tipo de certificado para sua organização:

  • Autoassinado pela Cisco — Recomendamos essa opção. Vamos assinar o certificado para que você só precise renová-lo uma vez a cada cinco anos.
  • Assinado por uma autoridade de certificação pública — Mais seguro, mas você precisará atualizar os metadados com frequência (a menos que seu fornecedor de IdP ofereça suporte a âncoras de confiança).

As âncoras de confiança são chaves públicas que atuam como uma autoridade para verificar o certificado de uma assinatura digital. Para obter mais informações, consulte a documentação do IdP.

6

Faça o download do arquivo de metadados.

O nome do arquivo de metadados Webex é idb-meta- -SP.xml. <org-ID>

Configurar o provedor de serviços externo e o provedor de identidade

1

Na interface de administração do BIG-IP F5, acesse Política de acesso > SAML > BIG-IP como IdP.

2

Em Conectores SP externos, selecione Criar > A partir de metadados.

3

Insira um nome significativo para o nome do provedor de serviços, como .ciscowebex.com<yourorganizationname>.

4

Em Configurações de segurança, marque as seguintes caixas de seleção:

  • A resposta deve ser assinada
  • A afirmação deve ser assinada
5

Retorne à Política de acesso > SAML > BIG-IP como IdP e, em seguida, crie um novo serviço de provedor de identidade (IdP).

6

Insira um nome significativo para o nome do serviço IdP, como CI.

7

Para a ID da entidade IdP, use o FQDN do servidor Big-IP com algo na frente, por exemplo, https://bigip0a.uc8sevtlab13.com/CI.

8

Em Configurações de asserção, selecione Identificador transitório para o tipo de assunto da afirmação.

9

Para Assertion Subject Value, retorne o valor do e-mail do usuário% {session.ad.last.attr.mail}.

10

Retorne os atributos mail e uid com o valor% {session.ad.last.attr.mail}.

11

Em Configurações de segurança, escolha um certificado para assinar a declaração.

12

Salve suas alterações e, em seguida, vincule o provedor de serviços e o provedor de identidade que você criou.

Baixe os metadados F5 Big-IP

1

Selecione Exportar serviço IDP.

2

Certifique-se de que o valor dos metadados do Sign seja Sim.

3

Faça o download do arquivo de metadados em seu desktop ou em um local que seja fácil de encontrar.

Adicionar uma política de acesso

1

Vá para Política de acesso > Perfis de acesso > SAML e crie um recurso SAML para o IdP que você criou.

2

Vá para o seu perfil de acesso e edite a política de acesso que você usa para o WebEx Messenger CAS.

3

Adicione um novo item na guia Logon com o nome Página de Logon e deixe os valores padrão.

4

Adicione um novo item na guia Autenticação com o nome AD Auth e especifique você Active Directory como servidor.

5

Na ramificação bem-sucedida, adicione AD Query na guia Autenticação

6

Vá para Branch Rules e altere-o para AD Query is Passed.

7

Na ramificação bem-sucedida do AD Query, adicione Atribuição avançada de recursos na guia Atribuição.

8

Clique em Adicionar/Excluir e adicione dois recursos SAML com todos os recursos SAML e o Webtop que você criou.

9

Em Selecionar final, selecione Permitir.

A política de acesso deve ser semelhante a esta captura de tela:

Associe o perfil de acesso ao servidor virtual

Você deve associar o perfil de acesso ao servidor virtual que você criou.

1

Vá para Tráfego local > Servidores virtuais.

2

Abra Perfis de acesso para confirmar que nenhum servidor virtual está associado ao perfil.

3

Selecione Atribuição avançada de recursos.

4

Selecione Adicionar/excluir para adicionar o novo recurso SAML.

5

Feche as janelas de design da Política de Acesso e aplique a nova política de acesso.

Importe os metadados do IdP e ative o login único após um teste

Depois de exportar os metadados Webex, configurar seu IdP e baixar os metadados do IdP para seu sistema local, você estará pronto para importá-los para sua organização Webex a partir do Control Hub.

Antes de começar

Não teste a integração de SSO a partir da interface do provedor de identidade (IdP). Suportamos apenas fluxos iniciados pelo provedor de serviços (iniciados pelo SP), portanto, você deve usar o teste de SSO do Control Hub para essa integração.

1

Escolha um:

  • Retorne à página de seleção de certificados do Control Hub em seu navegador e clique em Avançar.
  • Reabra o Control Hub se ele não estiver mais aberto na guia do navegador. Na visualização do cliente no Control Hub, vá para Gerenciamento > Segurança > Autenticação, selecione o IdP e escolha Ações > Importar metadados.
2

Na página Importar metadados do IdP, arraste e solte o arquivo de metadados do IdP na página ou use a opção de navegador de arquivos para localizar e carregar o arquivo de metadados. Clique em Avançar.

Você deve usar a opção Mais segura, se puder. Isso só é possível se seu IdP usou uma CA pública para assinar seus metadados.

Em todos os outros casos, você deve usar a opção Menos segura. Isso inclui se os metadados não estiverem assinados, autoassinados ou assinados por uma CA privada.

O Okta não assina os metadados, então você deve escolher Menos seguro para uma integração com o Okta SSO.

3

Selecione Testar configuração de SSO e, quando uma nova guia do navegador for aberta, autentique-se com o IdP fazendo login.

Se você receber um erro de autenticação, pode haver um problema com as credenciais. Verifique o nome de usuário e a senha e tente novamente.

Um erro do aplicativo Webex geralmente significa um problema com a configuração do SSO. Nesse caso, percorra as etapas novamente, especialmente as etapas em que você copia e cola os metadados do Control Hub na configuração do IdP.

Para ver diretamente a experiência de login com SSO, você também pode clicar em Copiar URL para a área de transferência a partir dessa tela e colá-la em uma janela privada do navegador. A partir daí, você pode prosseguir com o login com o SSO. Essa etapa impede falsos positivos devido a um token de acesso que pode estar em uma sessão existente após você estar conectado .

4

Retorne à guia do navegador Control Hub.

  • Se o teste foi bem-sucedido, selecione Teste bem-sucedido. Ative o SSO e clique em Avançar.
  • Se o teste não tiver sido bem-sucedido, selecione Teste malsucedido. Desative o SSO e clique em Avançar.

A configuração do SSO não entra em vigor na sua organização, a menos que você escolha o primeiro botão de rádio e ative o SSO.

O que fazer a seguir

Use os procedimentos em Sincronizar usuários do Okta Cisco Webex Control Hub se quiser fazer o provisionamento de usuários do Okta para a nuvem Webex.

Use os procedimentos em Sincronizar usuários do Microsoft Entra ID Cisco Webex Control Hub se quiser fazer o provisionamento de usuários do Entra ID para a nuvem Webex.

Você pode seguir o procedimento em Suprimir e-mails automatizados para desativar e-mails enviados para novos usuários do aplicativo Webex em sua organização. O documento também contém as melhores práticas para enviar comunicações aos usuários da sua organização.

Este artigo foi útil?
Este artigo foi útil?