В этой статье
Обзор
Протестированные ВПЛ с использованием SSO
dropdown icon
Настройка единого входа
    Требования к поставщикам идентификационных данных
    Заключить соглашение SAML
    Настройка службы идентификации Webex
Управляйте
dropdown icon
Устранение неполадок
    Требования к устранению неполадок SSO
    Устранение неполадок, связанных с потоком SAML между приложением Webex, вашим IdP и службами Webex
    Устранение ошибок SSO
    Сопутствующая информация
Интеграция системы единого входа в Control Hub
list-menuВ этой статье
list-menuОтправить обратную связь?

Если в вашей организации есть собственный поставщик удостоверений (IdP), вы можете интегрировать SAML IdP со своей организацией в Control Hub для единого входа (SSO). SSO позволяет пользователям использовать единый общий набор учетных данных для приложений Webex App и других приложений в вашей организации.

Обзор

До интеграции технологии единого входа (SSO) Webex по умолчанию использует базовую аутентификацию. Базовая аутентификация требует от пользователей ввода имени пользователя и пароля Webex при каждом входе в систему. Если в вашей организации есть собственный поставщик удостоверений (IdP), его можно интегрировать со своей организацией в Control Hub for SSO. SSO позволяет пользователям использовать единый стандартный набор учетных данных для приложений Webex в организации.

Если вы предпочитаете использовать базовую аутентификацию, вам не нужно действовать. Однако учтите, что базовая аутентификация может быть менее безопасной и менее удобной для пользователей, чем SSO, особенно если в вашей организации уже используется IdP. Для повышения безопасности при использовании базовой аутентификации мы рекомендуем использовать многофакторную аутентификацию (MFA) в Control Hub. Дополнительные сведения см. в разделе Включение интеграции многофакторной аутентификации в Control Hub.

Протестированные ВПЛ с использованием SSO

Следующие решения по управлению доступом к Интернету и интеграции были протестированы для организаций Webex. В приведенных ниже документах описывается, как интегрировать конкретного поставщика удостоверений (IdP) в вашу организацию Webex.

В этих руководствах описывается интеграция SSO для сервисов Webex, управление которыми осуществляется в Control Hub (https://admin.webex.com). Если вы хотите интегрировать сайт с помощью единого входа (управляется в разделе « Администрирование Webex Meetings сайта»), ознакомьтесь с разделом Настройка единого входа для сайта. Cisco Webex

Если вы хотите настроить SSO для нескольких поставщиков удостоверений в своей организации, обратитесь к разделу SSO с несколькими IDP в Webex.

Если вы не видите своего IdP в списке ниже, выполните общие шаги на вкладке Настройка единого входа в этой статье.

Настройка единого входа

Система единого входа (SSO) позволяет пользователям безопасно входить в Webex путем аутентификации у поставщика общих идентификационных данных (IdP) вашей организации. Приложение Webex использует сервис Webex для связи со службой идентификации Webex Platform. Служба идентификации аутентифицируется у вашего поставщика идентификационных данных (IdP).

Запустите настройку в Control Hub. В этом разделе описаны общие шаги по интеграции стороннего IdP.

При настройке SSO со своим IdP вы можете сопоставить любой атрибут с uid. Например, сопоставьте userPrincipalNameпсевдоним электронной почты, альтернативный адрес электронной почты или любой другой подходящий атрибут с uid. При входе в систему IdP должен сопоставить один из адресов электронной почты пользователя с идентификатором uid. Webex поддерживает сопоставление до 5 адресов электронной почты с uid.

При настройке федерации Webex SAML рекомендуется включить функцию единого выхода из системы (SLO) в конфигурацию метаданных. Этот шаг крайне важен для признания недействительными пользовательских токенов как у поставщика идентификационных данных (IdP), так и у поставщика услуг (SP). Если эта настройка не выполняется администратором, Webex предупреждает пользователей о необходимости закрыть браузеры, чтобы аннулировать все оставшиеся открытые сеансы.

Требования к поставщикам идентификационных данных

В системах SSO и Control Hub ВПЛ должны соответствовать спецификации SAML 2.0. Кроме того, ВПЛ необходимо настроить следующим образом:

  • Задайте для атрибута Формат NameID значение urn:oasis:names:tc:saml:2.0:NameID-format: переходный

  • Настройте заявку на IdP в соответствии с типом развертываемого SSO:

    • SSO (для организации) — если вы настраиваете SSO от имени организации, настройте утверждение IdP так, чтобы оно включало имя атрибута uid со значением, сопоставленным с атрибутом, выбранным в Directory Connector, или атрибут пользователя, соответствующий атрибуту, выбранному в службе идентификации Webex. (Например, этим атрибутом могут быть адреса электронной почты или основное имя пользователя.)

    • SSO для партнеров (только для поставщиков услуг). Если вы являетесь администратором поставщика услуг и настраиваете систему единого входа партнера для использования организациями-клиентами, которыми управляет поставщик услуг, настройте в заявке IdP атрибут почты (а не uid). Значение должно соответствовать атрибуту, выбранному в Directory Connector, или атрибуту пользователя, соответствующему атрибуту, выбранному в службе идентификации Webex.

    Дополнительные сведения о сопоставлении настраиваемых атрибутов для SSO или системы единого входа партнера см. в разделе Руководство по развертыванию Directory Connector.

  • Только система единого входа для партнеров. Поставщик удостоверений должен поддерживать несколько URL-адресов службы поддержки пользователей Assertion (ACS). Примеры настройки нескольких URL-адресов ACS на поставщике удостоверений см. в следующих разделах:

  • Используйте поддерживаемый браузер: мы рекомендуем последнюю версию Mozilla Firefox или Google Chrome.

  • Отключите все блокировщики всплывающих окон в своем браузере.

В руководствах по настройке приведен конкретный пример интеграции системы единого входа, но они не содержат исчерпывающей информации по всем возможностям. Например, nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientзадокументированы этапы интеграции. Другие форматы, такие как, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressподойдут для интеграции SSO, но они выходят за рамки нашей документации.

Заключить соглашение SAML

Вы должны заключить соглашение SAML между службой идентификации Webex Platform и вашим IdP.

Для успешного заключения соглашения SAML вам понадобятся два файла:

  • Файл метаданных от IdP для передачи в Webex.

  • Файл метаданных от Webex, предназначенный для передачи IdP.

Flow of metadata file exchange between Webex and the identity provider.

Файл метаданных вашего IdP идентифицирует IdP и сообщает Webex, куда отправлять запросы аутентификации SAML. Файл обычно включает идентификатор объекта IdP, сертификат подписи, поддерживаемые форматы NameID и один или несколько URL-адресов службы единого входа.

Метки и значения метаданных IdP различаются в зависимости от поставщика удостоверений. Используйте файл метаданных, экспортированный из вашего IdP, и определите эквивалентные поля в следующей таблице. Рекомендации по настройке, специфичные для IDP, см. в разделе Протестированные пользователи SSO IDP.

Таблица 1. Поля метаданных IdP
МетаданныеЗначение или элементНазначение

Идентификатор объекта Idp

entityIDEntityDescriptorна элементе

Определяет IdP в соглашении SAML.

Требования к подписанию запроса на аутентификацию

WantAuthnRequestsSignedатрибут, если он есть

Указывает, требуются ли IdP подписанные запросы аутентификации от Webex.

Подписание сертификата

KeyDescriptor use="signing"и X509Certificate

Предоставляет сертификат, который Webex использует для проверки подписанных ответов SAML от IdP.

Формат идентификатора имени

NameIDFormat

Определяет формат идентификатора пользователя, который IdP может отправить в утверждении SAML.

URL-адрес службы SSO

SingleSignOnServiceс Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"или Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Предоставляет конечную точку IdP, которую Webex может использовать для отправки запросов на вход.

Атрибуты пользователя

Attributeэлементы, если они предоставлены метаданными IdP

Определяет пользовательские атрибуты, которые IdP может включить в утверждение SAML.

Файл метаданных службы идентификации идентифицирует Webex как поставщика услуг SAML и содержит значения, необходимые вашему IdP для выполнения соглашения SAML. Используйте этот файл для настройки идентификатора объекта поставщика услуг, сертификатов подписи и шифрования, поддерживаемых форматов NameID, конечных точек выхода из системы и URL-адреса службы Assertion Consumer Service.

В следующей таблице приведены поля метаданных службы идентификации Webex, которые могут понадобиться вашему IdP.

Таблица 2. Поля метаданных службы идентификации Webex
МетаданныеЗначение или элементНазначение

Идентификатор юридического лица поставщика услуг

entityIDEntityDescriptorна элементе

Идентифицирует службу идентификации Webex в конфигурации IdP.

Подписание запроса на аутентификацию

AuthnRequestsSignedатрибут

Указывает, подписывает ли служба идентификации Webex запросы на аутентификацию.

Подписание утверждений

WantAssertionsSignedатрибут

Указывает, требуются ли службе идентификации Webex подписанные утверждения.

Подписание сертификата

KeyDescriptor use="signing"и X509Certificate

Предоставляет сертификат, который IdP может использовать для проверки метаданных или сообщений, подписанных службой идентификации Webex.

Сертификат шифрования

KeyDescriptor use="encryption"и X509Certificate

Предоставляет сертификат, который IdP может использовать для шифрования утверждений SAML для службы идентификации Webex.

URL-адрес службы единого выхода из системы

SingleLogoutServiceс Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"или Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Предоставляет конечные точки выхода Webex, если выход из системы настроен в IdP.

Формат идентификатора имени

NameIDFormat

Перечисляет форматы NameID, которые служба идентификации Webex поддерживает для соглашения SAML.

Утверждение: URL-адрес службы поддержки потребителей

AssertionConsumerServiceс Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Предоставляет конечную точку Webex, где IdP публикует утверждения SAML после аутентификации.

При настройке соглашения SAML в Webex используйте метаданные IdP для проверки идентификатора объекта IdP, сертификата подписи, формата NameID и URL-адреса службы SSO, необходимых вашему поставщику удостоверений.

Настройка службы идентификации Webex

Используйте эту задачу при настройке Webex в качестве поставщика удостоверений в Control Hub и определении правил маршрутизации для пользователей, которые аутентифицируются через этого IdP.

Если вы настраиваете стороннего поставщика услуг SAML IdP, используйте значения метаданных вашего IdP и службы идентификации Webex для заключения соглашения SAML перед тестированием и активацией SSO.

1

Войдите в Control Hub.

2

Перейдите в раздел Управление > Безопасность > Аутентификация.

3

Перейдите на вкладку Поставщик удостоверений и нажмите Активировать SSO.

4

Выберите Webex в качестве IdP и нажмите «Далее».

5

Убедитесь, что я прочитал и понял, как работает Webex IdP, и нажмите «Далее».

6

Настройте правило маршрутизации.

После добавления правила маршрутизации ваш IdP будет добавлен и показан на вкладке Поставщик удостоверений.
Дополнительные сведения см. в разделе SSO с несколькими IDP в Webex.

Управляйте

После настройки SSO используйте функции управления SSO в Control Hub для поддержания интеграции.

Вы можете обновлять сертификаты, экспортировать или импортировать метаданные, управлять предупреждениями SSO, настраивать единый выход из системы, отключать SSO и использовать опции самовосстановления.

Подробную информацию см. в разделе Управление интеграцией системы единого входа (SSO) в Control Hub.

Устранение неполадок

Если у вас возникли проблемы с интеграцией SSO, воспользуйтесь требованиями и процедурами, описанными в этом разделе, для устранения неполадок, связанных с потоком SAML между IdP и Webex.

Устранение неполадок, связанных с потоком SAML между приложением Webex, вашим IdP и службами Webex

Ниже приведен поток сообщений между приложением Webex, службами Webex, службой идентификации платформы Webex и поставщиком удостоверений (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Перейдите на страницу https://admin.webex.com, и при включенном SSO приложение запросит адрес электронной почты.

Control Hub sign in screen.

Приложение отправляет информацию в службу Webex, которая проверяет адрес электронной почты.

Information sent to Webex service for email address verification.

2

Приложение отправляет запрос GET на сервер авторизации OAuth на получение токена. Запрос перенаправляется в службу идентификации в систему единого входа или в систему управления именем пользователя и паролем. Возвращается URL-адрес сервера аутентификации.

Запрос GET можно увидеть в файле трассировки.

GET request details in the log file.

В разделе параметров служба ищет код OAuth, адрес электронной почты пользователя, отправившего запрос, и другие данные OAuth, такие как ClientID, RedirectURI и Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Приложение Webex запрашивает у IdP подтверждение SAML с помощью протокола HTTP POST SAML.

Когда SSO включен, механизм аутентификации в службе идентификации перенаправляет на URL-адрес IdP для SSO. URL-адрес IdP, указанный при обмене метаданными.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Проверьте наличие сообщения SAML POST в инструменте трассировки. Вы видите сообщение HTTP POST для IdP, запрошенное IDPBroker.

SAML POST message to the identity provider.

Параметр RelayState показывает правильный ответ от IdP.

RelayState parameter showing the correct reply from the identity provider.

Проверьте декодированную версию запроса SAML, в ней нет обязательного атрибута AuthN, и ответ должен быть направлен на целевой URL-адрес IdP. Убедитесь, что формат nameid правильно настроен в IdP под правильным идентификатором объекта (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

Формат имени IdP указан, а имя соглашения настроено при создании соглашения SAML.

4

Аутентификация приложения происходит между веб-ресурсами операционной системы и IdP.

В зависимости от вашего IdP и механизмов аутентификации, настроенных в IdP, от IdP запускаются разные потоки.

Identity provider placeholder for your organization.

5

Приложение отправляет HTTP-сообщение обратно в службу идентификации и содержит атрибуты, предоставленные IdP и согласованные в первоначальном соглашении.

После успешной аутентификации приложение отправляет информацию в виде сообщения SAML POST в службу идентификации.

SAML POST message to the identity service.

RelayState совпадает с предыдущим сообщением HTTP POST, в котором приложение сообщает IdP, какой EntityId запрашивает подтверждение.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Утверждение SAML от IdP к Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Служба идентификации получает код авторизации, который заменяется токеном доступа и обновления OAuth. Этот токен используется для доступа к ресурсам от имени пользователя.

После того как служба идентификации подтвердит ответ IdP, она выпускает токен OAuth, который позволяет приложению Webex получать доступ к различным сервисам Webex.

OAuth token allowing Webex App to access the different Webex services.

Была ли статья полезной?
Была ли статья полезной?