В этой статье
dropdown icon
Единый вход и центр управления
    Профили
    Формат идентификатора имени
    Единый выход из системы
Интегрируйте Центр управления с Google Apps
Загрузите метаданные Webex в локальную систему
Настройте собственное приложение в Google Admin
Импортируйте метаданные IdP и включите единый вход после тестирования
Настройка единого входа в Control Hub с помощью Google Apps
list-menuВ этой статье
list-menuОтправить обратную связь?

Можно настроить интеграцию системы единого входа (SSO) между Control Hub и развертыванием, использующим Google Apps в качестве поставщика идентификационных данных (IdP).

Единый вход и центр управления

Единый вход (SSO) — это процесс аутентификации сеанса или пользователя, который позволяет пользователю предоставлять учетные данные для доступа к одному или нескольким приложениям. Этот процесс аутентифицирует пользователей для всех приложений, на которые им предоставлены права. Это устраняет дополнительные запросы при смене приложений пользователями во время определенного сеанса.

Протокол федерации языка разметки утверждений безопасности (SAML 2.0) используется для обеспечения аутентификации SSO между облаком Webex и вашим поставщиком идентификационных данных (IdP).

Профили

Приложение Webex поддерживает только профиль SSO веб-браузера. В профиле SSO веб-браузера приложение Webex поддерживает следующие привязки:

  • Привязка POST -> POST по инициативе SP

  • Переадресация, инициированная SP -> Привязка

Формат идентификатора имени

Протокол SAML 2.0 поддерживает несколько форматов NameID для передачи информации об определенном пользователе. Приложение Webex поддерживает следующие форматы NameID.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

В метаданных, загружаемых из IdP, первая запись настроена для использования в Webex.

Единый выход из системы

Приложение Webex поддерживает единый профиль выхода из системы. В приложении Webex пользователь может выйти из приложения, которое использует протокол единого выхода SAML для завершения сеанса и подтверждения выхода со своим IdP. Убедитесь, что ваш IdP настроен для SingleLogout.

Интегрируйте Центр управления с Google Apps

В руководствах по настройке приведен конкретный пример интеграции системы единого входа, но они не содержат исчерпывающей информации по всем возможностям. Например, nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientзадокументированы этапы интеграции. Другие форматы, такие как, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressподойдут для интеграции SSO, но они выходят за рамки нашей документации.

Настройте эту интеграцию для пользователей в вашей организации Webex (включая приложение Webex и другие службы, администрируемые в Control Hub). Webex Meetings Если ваш сайт Webex интегрирован в Control Hub, сайт Webex наследует управление пользователями. Если вы не можете получить доступ таким образом и управление им не осуществляется Webex Meetings в Control Hub, необходимо провести отдельную интеграцию, чтобы включить функцию единого входа для. Webex Meetings

Прежде чем начать

В системах SSO и Control Hub ВПЛ должны соответствовать спецификации SAML 2.0. Кроме того, ВПЛ необходимо настроить следующим образом:

Загрузите метаданные Webex в локальную систему

1

Войдите в Control Hub.

2

Перейдите в раздел Управление > Безопасность > Аутентификация.

3

Перейдите на вкладку Поставщик удостоверений и нажмите Активировать SSO.

4

Выберите IdP.

5

Выберите тип сертификата для вашей организации:

  • Самоподписанный компанией Cisco — мы рекомендуем этот выбор. Позвольте нам подписать сертификат, поэтому продлевать его нужно будет только раз в пять лет .
  • Подписано публичным центром сертификации. Это более безопасно, но метаданные придется часто обновлять (если только поставщик услуг IdP не поддерживает системы привязки доверия).

Якоры доверия — это открытые ключи, которые служат органом для проверки сертификата цифровой подписи. Дополнительные сведения см. в документации вашего IdP.

6

Загрузите файл метаданных.

Имя файла метаданных Webex — idb-meta--SP.xml. <org-ID>

Настройте собственное приложение в Google Admin

1

Войдите в консоль администрирования Google Apps (https://admin.google.com), используя учетную запись с административными разрешениями, а затем выберите Приложения > Веб-приложения и мобильные приложения.

2

В раскрывающемся списке «Добавить приложение» выберите «Добавить собственное приложение SAML».

3

На странице «Информация о Google Idp» в разделе «Вариант 1» нажмите « ЗАГРУЗИТЬ МЕТАДАННЫЕ» и сохраните файл в удобном для поиска месте в локальной системе.

Файл метаданных Google загружен. Формат имени файла:. GoogleIDPMetadata-<domain name>.xml

4

Нажмите «ДАЛЕЕ».

5

На странице «Основные сведения о настраиваемом приложении» введите имя приложения Webex App и нажмите «ДАЛЕЕ».

6

Чтобы заполнить страницу сведений о поставщике услуг, откройте в текстовом редакторе файл метаданных Webex, который вы скачали ранее.

  1. Найдите AssertionConsumerService в файле метаданных Webex, скопируйте URL-адрес, следующий за ключевым словом «Местоположение», и вставьте его в поле URL-адрес ACS на странице «Сведения о поставщике услуг».

    https://idbroker.webex.com/idb/Consumer/metaAlias/a35bfbc6-ccbd-4a17-a499-72fa46cec25c/sp
  2. Найдите EntityID в файле метаданных Webex и скопируйте следующий URL-адрес в поле Entity ID на странице сведений о поставщике услуг.

    https://idbroker.webex.com/a35bfbc6-ccbd-4a17-a499-72fa46cec25c
  3. В качестве идентификатора имени следует указать «Основная информация» и «Основной адрес электронной почты»

  4. В качестве формата идентификатора имени следует задать значение UNSPECIFIED

  5. Сопоставление атрибутов не требуется, поэтому на странице «Сопоставление атрибутов» нажмите «ГОТОВО»

После создания приложения Webex SAML необходимо включить его для пользователей.

7

Нажмите вертикальные точки в правой части приложения Webex SAML и выберите одну из них:

  • Доступно для всех
  • Для некоторых организаций (а затем выберите организации)

Импортируйте метаданные IdP и включите единый вход после тестирования

После экспорта метаданных Webex, настройки IdP и загрузки метаданных IdP в локальную систему можно импортировать их в организацию Webex из Control Hub.

Прежде чем начать

Не тестируйте интеграцию SSO из интерфейса поставщика удостоверений (IdP). Мы поддерживаем только потоки, инициированные поставщиком услуг (SP-сервером), поэтому для этой интеграции необходимо использовать тест Control Hub SSO.

1

Выберите один из них:

  • Вернитесь на страницу Control Hub — выбор сертификатов в браузере и нажмите кнопку Далее.
  • Снова откройте Control Hub, если он больше не открыт во вкладке браузера. В окне просмотра клиента в Control Hub перейдите в раздел Управление > Безопасность > Аутентификация, выберите IdP, а затем выберите Действия > Импорт метаданных.
2

На странице «Импорт метаданных IdP» перетащите файл метаданных IdP на страницу или воспользуйтесь опцией браузера файлов, чтобы найти и загрузить файл метаданных. Нажмите кнопку «Далее».

По возможности следует использовать опцию «Более безопасный». Это возможно только в том случае, если ваш IdP использовал публичный центр сертификации для подписи своих метаданных.

Во всех остальных случаях следует использовать вариант «Менее безопасный». Сюда входит, если метаданные не подписаны, не подписаны самостоятельно или подписаны частным центром сертификации.

Okta не подписывает метаданные, поэтому для интеграции Okta SSO следует выбрать вариант «Менее безопасный».

3

Выберите «Протестировать настройку SSO» и, когда откроется новая вкладка браузера, выполните аутентификацию у IdP, войдя в систему.

Если вы получаете сообщение об ошибке аутентификации, возможно, возникла проблема с учетными данными. Проверьте имя пользователя и пароль и повторите попытку.

Ошибка приложения Webex обычно означает проблему с настройкой единого входа. В этом случае повторите эти шаги еще раз, особенно шаги по копированию и вставке метаданных Control Hub в настройку IdP.

Чтобы непосредственно увидеть процесс входа в систему SSO, можно также нажать Скопировать URL-адрес в буфер обмена с этого экрана и вставить его в окно частного браузера. После этого вы можете пошагово войти в систему с помощью SSO. Этот шаг позволяет избежать ложных срабатываний, связанных с токеном доступа, который может находиться в существующем сеансе на момент входа в систему.

4

Вернитесь на вкладку браузера Control Hub.

  • Если тест прошел успешно, выберите Успешный тест. Включите SSO и нажмите « Далее».
  • Если тест не увенчался успехом, выберите « Неудачный тест». Выключите SSO и нажмите « Далее».

Конфигурация SSO вступит в силу в вашей организации только после того, как вы нажмете первый переключатель и не активируете SSO.

Что делать дальше

Воспользуйтесь процедурами, описанными в разделе Синхронизация пользователей Okta, Cisco Webex Control Hub если вы хотите перевести пользователей из Okta в облако Webex.

Воспользуйтесь процедурами, описанными в разделе Синхронизация пользователей Microsoft Entra ID с, Cisco Webex Control Hub если вы хотите перевести пользователей из Entra ID в облако Webex.

Выполните процедуру, описанную в разделе Подавление автоматической рассылки электронной почты, чтобы отключить отправку электронных писем новым пользователям приложения Webex в вашей организации. В документе также содержатся рекомендации по рассылке сообщений пользователям вашей организации.

Была ли статья полезной?
Была ли статья полезной?