- Pagină de pornire
- /
- Articol
Dacă aveți propriul furnizor de identitate (IdP) în organizația dvs., puteți integra SAML IdP cu organizația dvs. în Control Hub pentru conectare unică (SSO). SSO permite utilizatorilor să utilizeze un singur set comun de acreditări pentru aplicațiile Webex App și alte aplicații din organizația dvs.
Prezentare generală
Înainte de a integra conectarea unică (SSO), Webex utilizează autentificarea de bază în mod implicit. Autentificarea de bază necesită ca utilizatorii să introducă numele de utilizator și parola Webex de fiecare dată când se conectează. Dacă aveți propriul furnizor de identitate (IdP) în organizația dvs., îl puteți integra cu organizația dvs. în Control Hub pentru SSO. SSO permite utilizatorilor să utilizeze un singur set comun de acreditări pentru aplicațiile Webex din organizația dvs.
Dacă preferați să utilizați autentificarea de bază, nu trebuie să acționați. Cu toate acestea, luați în considerare faptul că autentificarea de bază poate fi mai puțin sigură și mai puțin convenabilă pentru utilizatori decât SSO, mai ales dacă organizația dvs. utilizează deja un IdP. Pentru o securitate îmbunătățită cu autentificarea de bază, vă recomandăm să utilizați autentificarea cu mai mulți factori (MFA) în Control Hub. Pentru mai multe informații, consultați Acti varea integrării autentificării multi-factor în Control Hub.
IDP-uri SSO testate
Următoarele soluții de gestionare a accesului web și de federare au fost testate pentru organizațiile Webex. Documentele legate de mai jos vă arată cum să integrați acel furnizor de identitate specific (IdP) cu organizația dvs. Webex.
Aceste ghiduri acoperă integrarea SSO pentru serviciile Webex care sunt gestionate în Control Hub (https://admin.webex.com). Dacă sunteți în căutarea integrării SSO a unui Webex Meetings site (gestionat în Administrarea site-ului), citiți Configurarea conectării unice pentru Cisco Webex site.
Dacă doriți să configurați SSO pentru mai mulți furnizori de identitate din organizația dvs., consultați SSO cu mai mulți IDP în Webex.
Dacă nu vedeți IdP-ul dvs. listat mai jos, urmați pașii de nivel înalt din fila Configurare SS O din acest articol.
Configurare conectare unică
Single sign-on (SSO) permite utilizatorilor să se conecteze în siguranță la Webex prin autentificarea la furnizorul comun de identitate (IdP) al organizației dvs. Aplicația Webex utilizează serviciul Webex pentru a comunica cu Serviciul de identitate Webex Platform. Serviciul de identitate se autentifică cu furnizorul dvs. de identitate (IdP).
Porniți configurarea în Control Hub. Această secțiune surprinde pași generici la nivel înalt pentru integrarea unui IdP terță parte.
Când configurați SSO cu IdP-ul dvs., puteți mapa orice atribut la uid. De exemplu,
mapați userPrincipalName, un alias de e-mail, o adresă de e-mail alternativă sau
orice alt atribut adecvat la uid. IdP-ul trebuie să potrivească una dintre
adresele de e-mail ale utilizatorului cu uid-ul atunci când se conectează. Webex acceptă maparea a până la 5 adrese de e-mail la
uid.
Vă recomandăm să includeți Single Log Out (SLO) în configurația metadatelor în timp ce configurați federația Webex SAML. Acest pas este crucial pentru a vă asigura că tokenurile utilizatorului sunt invalidate atât la furnizorul de identitate (IdP), cât și la Furnizorul de servicii (SP). Dacă această configurație nu este efectuată de un administrator, atunci Webex avertizează utilizatorii să-și închidă browserele pentru a invalida orice sesiune lăsate deschise.
Cerințe pentru furnizorii de identitate
Pentru SSO și Control Hub, IDP-urile trebuie să respecte specificația SAML 2.0. În plus, IDP-urile trebuie configurate în felul următor:
-
Setați atributul Format NameID la urn:oasis:names:tc:saml:2.0:nameID-format: tranzitoriu
-
Configurați o revendicare pe IdP în funcție de tipul de SSO pe care îl implementați:
-
SSO (pentru o organizație) —Dacă configurați SSO în numele unei organizații, configurați revendicarea IdP pentru a include numele atributului uid cu o valoare care este mapată la atributul ales în Directory Connector sau atributul utilizator care se potrivește cu cel ales în serviciul de identitate Webex. (Acest atribut ar putea fi adresele de e-mail sau User -Principal-Name, de exemplu.)
-
SSO partener (numai pentru Furnizorii de servicii) — Dacă sunteți administrator al Furnizorului de servicii care configu rează SSO partener pentru a fi utilizat de organizațiile client gestionate de Furnizorul de servicii, configurați revendicarea IdP pentru a include atributul de e-mail (mai degrabă decât uid). Valo area trebuie să fie mapată la atributul ales în Directory Connector sau la atributul utilizator care se potrivește cu cel ales în serviciul de identitate Webex.
Pentru mai multe informații despre maparea atributelor particularizate fie pentru SSO, fie pentru SSO partener, consultați Ghi dul de implementare pentru Directory Connector.
-
-
Numai pentru parteneri SSO. Furnizorul de identitate trebuie să accepte mai multe adrese URL ale Serviciului de Consumer Assertion (ACS). Pentru exemple de configurare a mai multor adrese URL ACS pe un furnizor de identitate, consultați:
-
Utilizați un browser acceptat: vă recomandăm cea mai recentă versiune de Mozilla Firefox sau Google Chrome.
-
Dezactivați orice blocare popup din browserul dvs.
Ghidurile de configurare arată un exemplu specific pentru integrarea SSO, dar nu oferă o configurație exhaustivă pentru toate posibilitățile. De exemplu, pașii de integrare pentru nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsunt documentați. Alte formate, cum ar fi acestea, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressvor funcționa pentru integrarea SSO, dar sunt în afara domeniului de aplicare al documentației noastre.
Stabiliți un acord SAML
Trebuie să stabiliți un acord SAML între Serviciul de identitate al platformei Webex și IdP-ul dvs.
Aveți nevoie de două fișiere pentru a obține un acord SAML de succes:
-
Un fișier de metadate de la IdP, pentru a da lui Webex.
-
Un fișier de metadate de la Webex, pentru a da IdP.
Fișierul de metadate din IdP identifică IdP-ul și îi spune Webex unde să trimită cereri de autentificare SAML. Fișierul include de obicei ID-ul entității IdP, certificatul de semnare, formatele NameID acceptate și una sau mai multe adrese URL ale serviciului de conectare unică.
Etichetele și valorile metadatelor IdP variază în funcție de furnizorul de identitate. Utilizați fișierul de metadate pe care îl exportați din IdP și identificați câmpurile echivalente din tabelul următor. Pentru îndrumări de configurare specifice IDP, consultați IDP-urile SSO testate.
| Metadate | Valoare sau element | Scop |
|---|---|---|
|
ID-ul entității IdP |
|
Identifică IdP în acordul SAML. |
|
Cerere de semnare a cererii de autentificare |
|
Indică dacă IdP necesită solicitări de autentificare semnate de la Webex. |
|
Certificat de semnare |
|
Oferă certificatul pe care Webex îl utilizează pentru a verifica răspunsurile SAML semnate de la IdP. |
|
Formatul numeiID |
|
Definește formatul identificatorului de utilizator pe care IdP îl poate trimite în afirmația SAML. |
|
Adresa URL a serviciului SSO |
|
Oferă punctul final IdP pe care Webex îl poate utiliza pentru a trimite solicitări de conectare. |
|
Atributele utilizatorului |
|
Identifică atributele utilizatorului pe care IdP le poate include în afirmația SAML. |
Fișierul de metadate din serviciul de identitate identifică Webex ca furnizor de servicii SAML și furnizează valorile de care IdP-ul dvs. are nevoie pentru a finaliza acordul SAML. Utilizați acest fișier pentru a configura ID-ul entității furnizorului de servicii, certificatele de semnare și criptare, formatele NameID acceptate, punctele finale de deconectare și adresa URL Assertion Consumer Service.
Următorul tabel prezintă câmpurile de metadate ale serviciului de identitate Webex de care poate avea nevoie IdP-ul dvs.
| Metadate | Valoare sau element | Scop |
|---|---|---|
|
ID-ul entității furnizorului de servicii |
|
Identifică serviciul de identitate Webex în configurația IdP. |
|
Semnarea cererii de autentificare |
|
Indică dacă serviciul de identitate Webex semnează solicitări de autentificare. |
|
Semnarea afirmației |
|
Indică dacă serviciul de identitate Webex necesită afirmații semnate. |
|
Certificat de semnare |
|
Oferă certificatul pe care IdP îl poate utiliza pentru a verifica metadatele sau mesajele semnate de serviciul de identitate Webex. |
|
Certificat de criptare |
|
Oferă certificatul pe care IdP îl poate utiliza pentru a cripta afirmațiile SAML pentru serviciul de identitate Webex. |
|
Adresa URL a serviciului unic de deconectare |
|
Oferă puncte finale de deconectare Webex, dacă deconectarea este configurată în IdP. |
|
Formatul numeiID |
|
Listează formatele NameID pe care serviciul de identitate Webex le acceptă pentru acordul SAML. |
|
Adresa URL a serviciului pentru consumatori pentru afirmație |
|
Oferă punctul final Webex în care IdP postează afirmații SAML după autentificare. |
Când configurați acordul SAML în Webex, utilizați metadatele IdP pentru a verifica ID-ul entității IdP, certificatul de semnare, formatul NameID și adresa URL a serviciului SSO solicitate de furnizorul dvs. de identitate.
Configurați serviciul de identitate Webex
Utilizați această activitate atunci când configurați Webex ca furnizor de identitate în Control Hub și definiți reguli de rutare pentru utilizatorii care se autentifică prin acel IdP.
Dacă configurați un IdP SAML terță parte, utilizați valorile metadatelor din IdP și serviciul de identitate Webex pentru a finaliza acordul SAML înainte de a testa și activa SSO.
| 1 |
Conectați-vă la Control Hub. |
| 2 |
Accesați . |
| 3 |
Accesați fila Furniz or de identitate și faceți clic pe Activare SSO. |
| 4 |
Selectați Webex ca IdP și faceți clic pe Următorul. |
| 5 |
Verificați Am citit și am înțeles cum funcționează Webex IdP și faceți clic pe Următorul. |
| 6 |
Configurați o regulă de rutare. După ce ați adăugat o regulă de rutare, IdP-ul dvs. este adăugat și este afișat în fila Furniz or de
identitate.
Pentru mai multe informații, consultați SSO cu mai mulți IDP în Webex.
|
Gestionați
După ce configurați SSO, utilizați caracteristicile de gestionare SSO din Control Hub pentru a menține integrarea.
Aveți posibilitatea să reînnoiți certificate, să exportați sau să importați metadate, să gestionați alertele SSO, să configurați deconectarea unică, să dezactivați SSO și să utilizați opțiunile de auto-recuperare.
Consultați Gestionarea integrării de conectare unică (SSO) în Control Hub pentru o def alcare completă.
Depanarea
Dacă întâmpinați probleme cu integrarea SSO, utilizați cerințele și procedura din această secțiune pentru a depana fluxul SAML între IdP și Webex.
Cerințe pentru depanarea SSO
Depanarea fluxului SAML între aplicația Webex, IdP-ul dvs. și serviciile Webex
Următorul este fluxul de mesaje între aplicația Webex, serviciile Webex, serviciul de identitate a platformei Webex și furnizorul de identitate (IdP).

| 1 |
Accesați https://admin.webex.com și, cu SSO activat, aplicația solicită o adresă de e-mail.
![]() Aplicația trimite informațiile către serviciul Webex care verifică adresa de e-mail.
|
| 2 |
Aplicația trimite o solicitare GET către serverul de autorizare OAuth pentru un token. Solicitarea este redirecționată către serviciul de identitate către fluxul SSO sau nume de utilizator și parolă. Se returnează adresa URL pentru serverul de autentificare. Puteți vedea solicitarea GET în fișierul de urmărire.
În secțiunea de parametri, serviciul caută un cod OAuth, e-mailul utilizatorului care a trimis solicitarea și alte detalii OAuth, cum ar fi clientID, RedirectURI și Scope.
|
| 3 |
Aplicația Webex solicită o afirmație SAML de la IdP utilizând un POST HTTP SAML.
Când SSO este activat, motorul de autentificare din serviciul de identitate redirecționează către adresa URL IdP pentru SSO. Adresa URL IdP furnizată atunci când metadatele au fost schimbate.
Verificați instrumentul de urmărire pentru un mesaj SAML POST. Vedeți un mesaj HTTP POST către IdP solicit at de IDPBroker.
Parametrul RelayState arată răspunsul corect de la IdP.
Examinați versiunea de decodare a solicitării SAML, nu există mandat AuthN și destin ația răspunsului ar trebui să meargă la adresa URL de destinație a IdP. Asigurați-vă că formatul nameid-ului este configurat corect în IdP sub EntityId corect (SPNameQu alifier)
Formatul de nume IdP este specificat și numele acordului este configurat la crearea acordului SAML. |
| 4 |
Autentificarea aplicației are loc între resursele web ale sistemului de operare și IdP.
În funcție de IdP-ul dvs. și de mecanismele de autentificare configurate în IdP, fluxuri diferite sunt pornite de la IdP.
|
| 5 |
Aplicația trimite o postare HTTP înapoi la serviciul de identitate și include atributele furnizate de IdP și convenite în acordul inițial.
Când autentificarea are succes, aplicația trimite informațiile dintr-un mesaj SAML POST către serviciul de identitate.
RelayState este același cu mesajul HTTP POST anterior în care aplicația îi spune IdP care entityID solicită afirmația.
|
| 6 |
Afirmația SAML de la IdP la Webex.
|
| 7 |
Serviciul de identitate primește un cod de autorizare care este înlocuit cu un token de acces și reîmprospătare OAuth. Acest token este utilizat pentru a accesa resurse în numele utilizatorului.
După ce serviciul de identitate validează răspunsul de la IdP, acesta emite un token OAuth care permite aplicației Webex să acceseze diferitele servicii Webex.
|
















