În acest articol
Prezentare generală
IDP-uri SSO testate
dropdown icon
Configurare conectare unică
    Cerințe pentru furnizorii de identitate
    Stabiliți un acord SAML
    Configurați serviciul de identitate Webex
Gestionați
dropdown icon
Depanarea
    Cerințe pentru depanarea SSO
    Depanarea fluxului SAML între aplicația Webex, IdP-ul dvs. și serviciile Webex
    Depanarea erorilor SSO
    Informații conexe
Integrare Single Sign-On în Control Hub
list-menuÎn acest articol
list-menuFeedback?

Dacă aveți propriul furnizor de identitate (IdP) în organizația dvs., puteți integra SAML IdP cu organizația dvs. în Control Hub pentru conectare unică (SSO). SSO permite utilizatorilor să utilizeze un singur set comun de acreditări pentru aplicațiile Webex App și alte aplicații din organizația dvs.

Prezentare generală

Înainte de a integra conectarea unică (SSO), Webex utilizează autentificarea de bază în mod implicit. Autentificarea de bază necesită ca utilizatorii să introducă numele de utilizator și parola Webex de fiecare dată când se conectează. Dacă aveți propriul furnizor de identitate (IdP) în organizația dvs., îl puteți integra cu organizația dvs. în Control Hub pentru SSO. SSO permite utilizatorilor să utilizeze un singur set comun de acreditări pentru aplicațiile Webex din organizația dvs.

Dacă preferați să utilizați autentificarea de bază, nu trebuie să acționați. Cu toate acestea, luați în considerare faptul că autentificarea de bază poate fi mai puțin sigură și mai puțin convenabilă pentru utilizatori decât SSO, mai ales dacă organizația dvs. utilizează deja un IdP. Pentru o securitate îmbunătățită cu autentificarea de bază, vă recomandăm să utilizați autentificarea cu mai mulți factori (MFA) în Control Hub. Pentru mai multe informații, consultați Acti varea integrării autentificării multi-factor în Control Hub.

IDP-uri SSO testate

Următoarele soluții de gestionare a accesului web și de federare au fost testate pentru organizațiile Webex. Documentele legate de mai jos vă arată cum să integrați acel furnizor de identitate specific (IdP) cu organizația dvs. Webex.

Aceste ghiduri acoperă integrarea SSO pentru serviciile Webex care sunt gestionate în Control Hub (https://admin.webex.com). Dacă sunteți în căutarea integrării SSO a unui Webex Meetings site (gestionat în Administrarea site-ului), citiți Configurarea conectării unice pentru Cisco Webex site.

Dacă doriți să configurați SSO pentru mai mulți furnizori de identitate din organizația dvs., consultați SSO cu mai mulți IDP în Webex.

Dacă nu vedeți IdP-ul dvs. listat mai jos, urmați pașii de nivel înalt din fila Configurare SS O din acest articol.

Configurare conectare unică

Single sign-on (SSO) permite utilizatorilor să se conecteze în siguranță la Webex prin autentificarea la furnizorul comun de identitate (IdP) al organizației dvs. Aplicația Webex utilizează serviciul Webex pentru a comunica cu Serviciul de identitate Webex Platform. Serviciul de identitate se autentifică cu furnizorul dvs. de identitate (IdP).

Porniți configurarea în Control Hub. Această secțiune surprinde pași generici la nivel înalt pentru integrarea unui IdP terță parte.

Când configurați SSO cu IdP-ul dvs., puteți mapa orice atribut la uid. De exemplu, mapați userPrincipalName, un alias de e-mail, o adresă de e-mail alternativă sau orice alt atribut adecvat la uid. IdP-ul trebuie să potrivească una dintre adresele de e-mail ale utilizatorului cu uid-ul atunci când se conectează. Webex acceptă maparea a până la 5 adrese de e-mail la uid.

Vă recomandăm să includeți Single Log Out (SLO) în configurația metadatelor în timp ce configurați federația Webex SAML. Acest pas este crucial pentru a vă asigura că tokenurile utilizatorului sunt invalidate atât la furnizorul de identitate (IdP), cât și la Furnizorul de servicii (SP). Dacă această configurație nu este efectuată de un administrator, atunci Webex avertizează utilizatorii să-și închidă browserele pentru a invalida orice sesiune lăsate deschise.

Cerințe pentru furnizorii de identitate

Pentru SSO și Control Hub, IDP-urile trebuie să respecte specificația SAML 2.0. În plus, IDP-urile trebuie configurate în felul următor:

  • Setați atributul Format NameID la urn:oasis:names:tc:saml:2.0:nameID-format: tranzitoriu

  • Configurați o revendicare pe IdP în funcție de tipul de SSO pe care îl implementați:

    • SSO (pentru o organizație) —Dacă configurați SSO în numele unei organizații, configurați revendicarea IdP pentru a include numele atributului uid cu o valoare care este mapată la atributul ales în Directory Connector sau atributul utilizator care se potrivește cu cel ales în serviciul de identitate Webex. (Acest atribut ar putea fi adresele de e-mail sau User -Principal-Name, de exemplu.)

    • SSO partener (numai pentru Furnizorii de servicii) — Dacă sunteți administrator al Furnizorului de servicii care configu rează SSO partener pentru a fi utilizat de organizațiile client gestionate de Furnizorul de servicii, configurați revendicarea IdP pentru a include atributul de e-mail (mai degrabă decât uid). Valo area trebuie să fie mapată la atributul ales în Directory Connector sau la atributul utilizator care se potrivește cu cel ales în serviciul de identitate Webex.

    Pentru mai multe informații despre maparea atributelor particularizate fie pentru SSO, fie pentru SSO partener, consultați Ghi dul de implementare pentru Directory Connector.

  • Numai pentru parteneri SSO. Furnizorul de identitate trebuie să accepte mai multe adrese URL ale Serviciului de Consumer Assertion (ACS). Pentru exemple de configurare a mai multor adrese URL ACS pe un furnizor de identitate, consultați:

  • Utilizați un browser acceptat: vă recomandăm cea mai recentă versiune de Mozilla Firefox sau Google Chrome.

  • Dezactivați orice blocare popup din browserul dvs.

Ghidurile de configurare arată un exemplu specific pentru integrarea SSO, dar nu oferă o configurație exhaustivă pentru toate posibilitățile. De exemplu, pașii de integrare pentru nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsunt documentați. Alte formate, cum ar fi acestea, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressvor funcționa pentru integrarea SSO, dar sunt în afara domeniului de aplicare al documentației noastre.

Stabiliți un acord SAML

Trebuie să stabiliți un acord SAML între Serviciul de identitate al platformei Webex și IdP-ul dvs.

Aveți nevoie de două fișiere pentru a obține un acord SAML de succes:

  • Un fișier de metadate de la IdP, pentru a da lui Webex.

  • Un fișier de metadate de la Webex, pentru a da IdP.

Flow of metadata file exchange between Webex and the identity provider.

Fișierul de metadate din IdP identifică IdP-ul și îi spune Webex unde să trimită cereri de autentificare SAML. Fișierul include de obicei ID-ul entității IdP, certificatul de semnare, formatele NameID acceptate și una sau mai multe adrese URL ale serviciului de conectare unică.

Etichetele și valorile metadatelor IdP variază în funcție de furnizorul de identitate. Utilizați fișierul de metadate pe care îl exportați din IdP și identificați câmpurile echivalente din tabelul următor. Pentru îndrumări de configurare specifice IDP, consultați IDP-urile SSO testate.

Tabelul 1. Câmpuri de metadate IdP
MetadateValoare sau elementScop

ID-ul entității IdP

entityIDpe EntityDescriptorelement

Identifică IdP în acordul SAML.

Cerere de semnare a cererii de autentificare

WantAuthnRequestsSignedatribut, atunci când este prezent

Indică dacă IdP necesită solicitări de autentificare semnate de la Webex.

Certificat de semnare

KeyDescriptor use="signing"și X509Certificate

Oferă certificatul pe care Webex îl utilizează pentru a verifica răspunsurile SAML semnate de la IdP.

Formatul numeiID

NameIDFormat

Definește formatul identificatorului de utilizator pe care IdP îl poate trimite în afirmația SAML.

Adresa URL a serviciului SSO

SingleSignOnServicecu Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"sau Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Oferă punctul final IdP pe care Webex îl poate utiliza pentru a trimite solicitări de conectare.

Atributele utilizatorului

Attributeelemente, dacă sunt furnizate de metadatele IdP

Identifică atributele utilizatorului pe care IdP le poate include în afirmația SAML.

Fișierul de metadate din serviciul de identitate identifică Webex ca furnizor de servicii SAML și furnizează valorile de care IdP-ul dvs. are nevoie pentru a finaliza acordul SAML. Utilizați acest fișier pentru a configura ID-ul entității furnizorului de servicii, certificatele de semnare și criptare, formatele NameID acceptate, punctele finale de deconectare și adresa URL Assertion Consumer Service.

Următorul tabel prezintă câmpurile de metadate ale serviciului de identitate Webex de care poate avea nevoie IdP-ul dvs.

Tabelul 2. Câmpuri de metadate ale serviciului de identitate Webex
MetadateValoare sau elementScop

ID-ul entității furnizorului de servicii

entityIDpe EntityDescriptorelement

Identifică serviciul de identitate Webex în configurația IdP.

Semnarea cererii de autentificare

AuthnRequestsSignedatribut

Indică dacă serviciul de identitate Webex semnează solicitări de autentificare.

Semnarea afirmației

WantAssertionsSignedatribut

Indică dacă serviciul de identitate Webex necesită afirmații semnate.

Certificat de semnare

KeyDescriptor use="signing"și X509Certificate

Oferă certificatul pe care IdP îl poate utiliza pentru a verifica metadatele sau mesajele semnate de serviciul de identitate Webex.

Certificat de criptare

KeyDescriptor use="encryption"și X509Certificate

Oferă certificatul pe care IdP îl poate utiliza pentru a cripta afirmațiile SAML pentru serviciul de identitate Webex.

Adresa URL a serviciului unic de deconectare

SingleLogoutServicecu Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"sau Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Oferă puncte finale de deconectare Webex, dacă deconectarea este configurată în IdP.

Formatul numeiID

NameIDFormat

Listează formatele NameID pe care serviciul de identitate Webex le acceptă pentru acordul SAML.

Adresa URL a serviciului pentru consumatori pentru afirmație

AssertionConsumerServicecu Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Oferă punctul final Webex în care IdP postează afirmații SAML după autentificare.

Când configurați acordul SAML în Webex, utilizați metadatele IdP pentru a verifica ID-ul entității IdP, certificatul de semnare, formatul NameID și adresa URL a serviciului SSO solicitate de furnizorul dvs. de identitate.

Configurați serviciul de identitate Webex

Utilizați această activitate atunci când configurați Webex ca furnizor de identitate în Control Hub și definiți reguli de rutare pentru utilizatorii care se autentifică prin acel IdP.

Dacă configurați un IdP SAML terță parte, utilizați valorile metadatelor din IdP și serviciul de identitate Webex pentru a finaliza acordul SAML înainte de a testa și activa SSO.

1

Conectați-vă la Control Hub.

2

Accesați Gestionare > Securitate > Autentificare.

3

Accesați fila Furniz or de identitate și faceți clic pe Activare SSO.

4

Selectați Webex ca IdP și faceți clic pe Următorul.

5

Verificați Am citit și am înțeles cum funcționează Webex IdP și faceți clic pe Următorul.

6

Configurați o regulă de rutare.

După ce ați adăugat o regulă de rutare, IdP-ul dvs. este adăugat și este afișat în fila Furniz or de identitate.
Pentru mai multe informații, consultați SSO cu mai mulți IDP în Webex.

Gestionați

După ce configurați SSO, utilizați caracteristicile de gestionare SSO din Control Hub pentru a menține integrarea.

Aveți posibilitatea să reînnoiți certificate, să exportați sau să importați metadate, să gestionați alertele SSO, să configurați deconectarea unică, să dezactivați SSO și să utilizați opțiunile de auto-recuperare.

Consultați Gestionarea integrării de conectare unică (SSO) în Control Hub pentru o def alcare completă.

Depanarea

Dacă întâmpinați probleme cu integrarea SSO, utilizați cerințele și procedura din această secțiune pentru a depana fluxul SAML între IdP și Webex.

Depanarea fluxului SAML între aplicația Webex, IdP-ul dvs. și serviciile Webex

Următorul este fluxul de mesaje între aplicația Webex, serviciile Webex, serviciul de identitate a platformei Webex și furnizorul de identitate (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Accesați https://admin.webex.com și, cu SSO activat, aplicația solicită o adresă de e-mail.

Control Hub sign in screen.

Aplicația trimite informațiile către serviciul Webex care verifică adresa de e-mail.

Information sent to Webex service for email address verification.

2

Aplicația trimite o solicitare GET către serverul de autorizare OAuth pentru un token. Solicitarea este redirecționată către serviciul de identitate către fluxul SSO sau nume de utilizator și parolă. Se returnează adresa URL pentru serverul de autentificare.

Puteți vedea solicitarea GET în fișierul de urmărire.

GET request details in the log file.

În secțiunea de parametri, serviciul caută un cod OAuth, e-mailul utilizatorului care a trimis solicitarea și alte detalii OAuth, cum ar fi clientID, RedirectURI și Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Aplicația Webex solicită o afirmație SAML de la IdP utilizând un POST HTTP SAML.

Când SSO este activat, motorul de autentificare din serviciul de identitate redirecționează către adresa URL IdP pentru SSO. Adresa URL IdP furnizată atunci când metadatele au fost schimbate.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Verificați instrumentul de urmărire pentru un mesaj SAML POST. Vedeți un mesaj HTTP POST către IdP solicit at de IDPBroker.

SAML POST message to the identity provider.

Parametrul RelayState arată răspunsul corect de la IdP.

RelayState parameter showing the correct reply from the identity provider.

Examinați versiunea de decodare a solicitării SAML, nu există mandat AuthN și destin ația răspunsului ar trebui să meargă la adresa URL de destinație a IdP. Asigurați-vă că formatul nameid-ului este configurat corect în IdP sub EntityId corect (SPNameQu alifier)

SAML request showing the nameid-format configured in the identity provider.

Formatul de nume IdP este specificat și numele acordului este configurat la crearea acordului SAML.

4

Autentificarea aplicației are loc între resursele web ale sistemului de operare și IdP.

În funcție de IdP-ul dvs. și de mecanismele de autentificare configurate în IdP, fluxuri diferite sunt pornite de la IdP.

Identity provider placeholder for your organization.

5

Aplicația trimite o postare HTTP înapoi la serviciul de identitate și include atributele furnizate de IdP și convenite în acordul inițial.

Când autentificarea are succes, aplicația trimite informațiile dintr-un mesaj SAML POST către serviciul de identitate.

SAML POST message to the identity service.

RelayState este același cu mesajul HTTP POST anterior în care aplicația îi spune IdP care entityID solicită afirmația.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Afirmația SAML de la IdP la Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Serviciul de identitate primește un cod de autorizare care este înlocuit cu un token de acces și reîmprospătare OAuth. Acest token este utilizat pentru a accesa resurse în numele utilizatorului.

După ce serviciul de identitate validează răspunsul de la IdP, acesta emite un token OAuth care permite aplicației Webex să acceseze diferitele servicii Webex.

OAuth token allowing Webex App to access the different Webex services.

A fost util acest articol?
A fost util acest articol?