- Главная
- /
- Статья
Если в вашей организации есть собственный поставщик удостоверений (IdP), вы можете интегрировать SAML IdP со своей организацией в Control Hub для единого входа (SSO). SSO позволяет пользователям использовать единый общий набор учетных данных для приложений Webex App и других приложений в вашей организации.
Обзор
До интеграции технологии единого входа (SSO) Webex по умолчанию использует базовую аутентификацию. Базовая аутентификация требует от пользователей ввода имени пользователя и пароля Webex при каждом входе в систему. Если в вашей организации есть собственный поставщик удостоверений (IdP), его можно интегрировать со своей организацией в Control Hub for SSO. SSO позволяет пользователям использовать единый стандартный набор учетных данных для приложений Webex в организации.
Если вы предпочитаете использовать базовую аутентификацию, вам не нужно действовать. Однако учтите, что базовая аутентификация может быть менее безопасной и менее удобной для пользователей, чем SSO, особенно если в вашей организации уже используется IdP. Для повышения безопасности при использовании базовой аутентификации мы рекомендуем использовать многофакторную аутентификацию (MFA) в Control Hub. Дополнительные сведения см. в разделе Включение интеграции многофакторной аутентификации в Control Hub.
Протестированные ВПЛ с использованием SSO
Следующие решения по управлению доступом к Интернету и интеграции были протестированы для организаций Webex. В приведенных ниже документах описывается, как интегрировать конкретного поставщика удостоверений (IdP) в вашу организацию Webex.
В этих руководствах описывается интеграция SSO для сервисов Webex, управление которыми осуществляется в Control Hub (https://admin.webex.com). Если вы хотите интегрировать сайт с помощью единого входа (управляется в разделе « Администрирование Webex Meetings сайта»), ознакомьтесь с разделом Настройка единого входа для сайта. Cisco Webex
Если вы хотите настроить SSO для нескольких поставщиков удостоверений в своей организации, обратитесь к разделу SSO с несколькими IDP в Webex.
Если вы не видите своего IdP в списке ниже, выполните общие шаги на вкладке Настройка единого входа в этой статье.
Настройка единого входа
Система единого входа (SSO) позволяет пользователям безопасно входить в Webex путем аутентификации у поставщика общих идентификационных данных (IdP) вашей организации. Приложение Webex использует сервис Webex для связи со службой идентификации Webex Platform. Служба идентификации аутентифицируется у вашего поставщика идентификационных данных (IdP).
Запустите настройку в Control Hub. В этом разделе описаны общие шаги по интеграции стороннего IdP.
При настройке SSO со своим IdP вы можете сопоставить любой атрибут с uid. Например,
сопоставьте userPrincipalNameпсевдоним электронной почты, альтернативный адрес электронной почты или
любой другой подходящий атрибут с uid. При входе в систему IdP должен сопоставить один из
адресов электронной почты пользователя с идентификатором uid. Webex поддерживает сопоставление до 5 адресов электронной почты с uid.
При настройке федерации Webex SAML рекомендуется включить функцию единого выхода из системы (SLO) в конфигурацию метаданных. Этот шаг крайне важен для признания недействительными пользовательских токенов как у поставщика идентификационных данных (IdP), так и у поставщика услуг (SP). Если эта настройка не выполняется администратором, Webex предупреждает пользователей о необходимости закрыть браузеры, чтобы аннулировать все оставшиеся открытые сеансы.
Требования к поставщикам идентификационных данных
В системах SSO и Control Hub ВПЛ должны соответствовать спецификации SAML 2.0. Кроме того, ВПЛ необходимо настроить следующим образом:
-
Задайте для атрибута Формат NameID значение urn:oasis:names:tc:saml:2.0:NameID-format: переходный
-
Настройте заявку на IdP в соответствии с типом развертываемого SSO:
-
SSO (для организации) — если вы настраиваете SSO от имени организации, настройте утверждение IdP так, чтобы оно включало имя атрибута uid со значением, сопоставленным с атрибутом, выбранным в Directory Connector, или атрибут пользователя, соответствующий атрибуту, выбранному в службе идентификации Webex. (Например, этим атрибутом могут быть адреса электронной почты или основное имя пользователя.)
-
SSO для партнеров (только для поставщиков услуг). Если вы являетесь администратором поставщика услуг и настраиваете систему единого входа партнера для использования организациями-клиентами, которыми управляет поставщик услуг, настройте в заявке IdP атрибут почты (а не uid). Значение должно соответствовать атрибуту, выбранному в Directory Connector, или атрибуту пользователя, соответствующему атрибуту, выбранному в службе идентификации Webex.
Дополнительные сведения о сопоставлении настраиваемых атрибутов для SSO или системы единого входа партнера см. в разделе Руководство по развертыванию Directory Connector.
-
-
Только система единого входа для партнеров. Поставщик удостоверений должен поддерживать несколько URL-адресов службы поддержки пользователей Assertion (ACS). Примеры настройки нескольких URL-адресов ACS на поставщике удостоверений см. в следующих разделах:
-
Используйте поддерживаемый браузер: мы рекомендуем последнюю версию Mozilla Firefox или Google Chrome.
-
Отключите все блокировщики всплывающих окон в своем браузере.
В руководствах по настройке приведен конкретный пример интеграции системы единого входа, но они не содержат исчерпывающей информации по всем возможностям. Например, nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientзадокументированы этапы интеграции. Другие форматы, такие как, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressподойдут для интеграции SSO, но они выходят за рамки нашей документации.
Заключить соглашение SAML
Вы должны заключить соглашение SAML между службой идентификации Webex Platform и вашим IdP.
Для успешного заключения соглашения SAML вам понадобятся два файла:
-
Файл метаданных от IdP для передачи в Webex.
-
Файл метаданных от Webex, предназначенный для передачи IdP.
Файл метаданных вашего IdP идентифицирует IdP и сообщает Webex, куда отправлять запросы аутентификации SAML. Файл обычно включает идентификатор объекта IdP, сертификат подписи, поддерживаемые форматы NameID и один или несколько URL-адресов службы единого входа.
Метки и значения метаданных IdP различаются в зависимости от поставщика удостоверений. Используйте файл метаданных, экспортированный из вашего IdP, и определите эквивалентные поля в следующей таблице. Рекомендации по настройке, специфичные для IDP, см. в разделе Протестированные пользователи SSO IDP.
| Метаданные | Значение или элемент | Назначение |
|---|---|---|
|
Идентификатор объекта Idp |
|
Определяет IdP в соглашении SAML. |
|
Требования к подписанию запроса на аутентификацию |
|
Указывает, требуются ли IdP подписанные запросы аутентификации от Webex. |
|
Подписание сертификата |
|
Предоставляет сертификат, который Webex использует для проверки подписанных ответов SAML от IdP. |
|
Формат идентификатора имени |
|
Определяет формат идентификатора пользователя, который IdP может отправить в утверждении SAML. |
|
URL-адрес службы SSO |
|
Предоставляет конечную точку IdP, которую Webex может использовать для отправки запросов на вход. |
|
Атрибуты пользователя |
|
Определяет пользовательские атрибуты, которые IdP может включить в утверждение SAML. |
Файл метаданных службы идентификации идентифицирует Webex как поставщика услуг SAML и содержит значения, необходимые вашему IdP для выполнения соглашения SAML. Используйте этот файл для настройки идентификатора объекта поставщика услуг, сертификатов подписи и шифрования, поддерживаемых форматов NameID, конечных точек выхода из системы и URL-адреса службы Assertion Consumer Service.
В следующей таблице приведены поля метаданных службы идентификации Webex, которые могут понадобиться вашему IdP.
| Метаданные | Значение или элемент | Назначение |
|---|---|---|
|
Идентификатор юридического лица поставщика услуг |
|
Идентифицирует службу идентификации Webex в конфигурации IdP. |
|
Подписание запроса на аутентификацию |
|
Указывает, подписывает ли служба идентификации Webex запросы на аутентификацию. |
|
Подписание утверждений |
|
Указывает, требуются ли службе идентификации Webex подписанные утверждения. |
|
Подписание сертификата |
|
Предоставляет сертификат, который IdP может использовать для проверки метаданных или сообщений, подписанных службой идентификации Webex. |
|
Сертификат шифрования |
|
Предоставляет сертификат, который IdP может использовать для шифрования утверждений SAML для службы идентификации Webex. |
|
URL-адрес службы единого выхода из системы |
|
Предоставляет конечные точки выхода Webex, если выход из системы настроен в IdP. |
|
Формат идентификатора имени |
|
Перечисляет форматы NameID, которые служба идентификации Webex поддерживает для соглашения SAML. |
|
Утверждение: URL-адрес службы поддержки потребителей |
|
Предоставляет конечную точку Webex, где IdP публикует утверждения SAML после аутентификации. |
При настройке соглашения SAML в Webex используйте метаданные IdP для проверки идентификатора объекта IdP, сертификата подписи, формата NameID и URL-адреса службы SSO, необходимых вашему поставщику удостоверений.
Настройка службы идентификации Webex
Используйте эту задачу при настройке Webex в качестве поставщика удостоверений в Control Hub и определении правил маршрутизации для пользователей, которые аутентифицируются через этого IdP.
Если вы настраиваете стороннего поставщика услуг SAML IdP, используйте значения метаданных вашего IdP и службы идентификации Webex для заключения соглашения SAML перед тестированием и активацией SSO.
| 1 |
Войдите в Control Hub. |
| 2 |
Перейдите в раздел . |
| 3 |
Перейдите на вкладку Поставщик удостоверений и нажмите Активировать SSO. |
| 4 |
Выберите Webex в качестве IdP и нажмите «Далее». |
| 5 |
Убедитесь, что я прочитал и понял, как работает Webex IdP, и нажмите «Далее». |
| 6 |
Настройте правило маршрутизации. После добавления правила маршрутизации ваш IdP будет добавлен и показан на вкладке Поставщик
удостоверений.
Дополнительные сведения см. в разделе SSO с несколькими IDP в Webex.
|
Управляйте
После настройки SSO используйте функции управления SSO в Control Hub для поддержания интеграции.
Вы можете обновлять сертификаты, экспортировать или импортировать метаданные, управлять предупреждениями SSO, настраивать единый выход из системы, отключать SSO и использовать опции самовосстановления.
Подробную информацию см. в разделе Управление интеграцией системы единого входа (SSO) в Control Hub.
Устранение неполадок
Если у вас возникли проблемы с интеграцией SSO, воспользуйтесь требованиями и процедурами, описанными в этом разделе, для устранения неполадок, связанных с потоком SAML между IdP и Webex.
Требования к устранению неполадок SSO
Устранение неполадок, связанных с потоком SAML между приложением Webex, вашим IdP и службами Webex
Ниже приведен поток сообщений между приложением Webex, службами Webex, службой идентификации платформы Webex и поставщиком удостоверений (IdP).

| 1 |
Перейдите на страницу https://admin.webex.com, и при включенном SSO приложение запросит адрес электронной почты.
![]() Приложение отправляет информацию в службу Webex, которая проверяет адрес электронной почты.
|
| 2 |
Приложение отправляет запрос GET на сервер авторизации OAuth на получение токена. Запрос перенаправляется в службу идентификации в систему единого входа или в систему управления именем пользователя и паролем. Возвращается URL-адрес сервера аутентификации. Запрос GET можно увидеть в файле трассировки.
В разделе параметров служба ищет код OAuth, адрес электронной почты пользователя, отправившего запрос, и другие данные OAuth, такие как ClientID, RedirectURI и Scope.
|
| 3 |
Приложение Webex запрашивает у IdP подтверждение SAML с помощью протокола HTTP POST SAML.
Когда SSO включен, механизм аутентификации в службе идентификации перенаправляет на URL-адрес IdP для SSO. URL-адрес IdP, указанный при обмене метаданными.
Проверьте наличие сообщения SAML POST в инструменте трассировки. Вы видите сообщение HTTP POST для IdP, запрошенное IDPBroker.
Параметр RelayState показывает правильный ответ от IdP.
Проверьте декодированную версию запроса SAML, в ней нет обязательного атрибута AuthN, и ответ должен быть направлен на целевой URL-адрес IdP. Убедитесь, что формат nameid правильно настроен в IdP под правильным идентификатором объекта (SPNameQualifier)
Формат имени IdP указан, а имя соглашения настроено при создании соглашения SAML. |
| 4 |
Аутентификация приложения происходит между веб-ресурсами операционной системы и IdP.
В зависимости от вашего IdP и механизмов аутентификации, настроенных в IdP, от IdP запускаются разные потоки.
|
| 5 |
Приложение отправляет HTTP-сообщение обратно в службу идентификации и содержит атрибуты, предоставленные IdP и согласованные в первоначальном соглашении.
После успешной аутентификации приложение отправляет информацию в виде сообщения SAML POST в службу идентификации.
RelayState совпадает с предыдущим сообщением HTTP POST, в котором приложение сообщает IdP, какой EntityId запрашивает подтверждение.
|
| 6 |
Утверждение SAML от IdP к Webex.
|
| 7 |
Служба идентификации получает код авторизации, который заменяется токеном доступа и обновления OAuth. Этот токен используется для доступа к ресурсам от имени пользователя.
После того как служба идентификации подтвердит ответ IdP, она выпускает токен OAuth, который позволяет приложению Webex получать доступ к различным сервисам Webex.
|
Сопутствующая информация
- Аутентификация и авторизация для Webex.
- Устранение неполадок SAML SSO в Webex.
- Конфигурация единого выхода из системы Microsoft Entra ID (SLO).
- конфигурация OKTA с функцией единого выхода из системы (SLO).
















