- Domov
- /
- Článok
Môžete nakonfigurovať integráciu Single Sign-On (SSO) medzi Control Hub a nasadením, ktoré používa Shibboleth ako poskytovateľa identity (IdP).
Jednotné prihlásenie a Control Hub
Jednotné prihlásenie (SSO) je relácia alebo proces autentifikácie používateľa, ktorý umožňuje používateľovi poskytnúť poverenia na prístup k jednej alebo viacerým aplikáciám. Proces overuje používateľov pre všetky aplikácie, na ktoré majú pridelené práva. Eliminuje ďalšie výzvy, keď používatelia prepínajú aplikácie počas konkrétnej relácie.
Protokol federácie SAML 2.0 (Security Assertion Markup Language) sa používa na poskytovanie overenia SSO medzi Webex cloud a váš poskytovateľ identity (IdP).
Profily
Aplikácia Webex podporuje iba profil SSO webového prehliadača. V profile SSO webového prehliadača Aplikácia Webex podporuje nasledujúce väzby:
SP inicioval väzbu POST -> POST
SP spustil väzbu PRESMEROVANIE -> POST
Formát NameID
Protokol SAML 2.0 podporuje niekoľko formátov NameID na komunikáciu o konkrétnom používateľovi. Aplikácia Webex podporuje nasledujúce formáty NameID.
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
V metadátach, ktoré načítate od svojho poskytovateľa identity, je prvá položka nakonfigurovaná na použitie v Webex.
SingleLogout
Aplikácia Webex podporuje jeden profil odhlásenia. In Aplikácia Webex, používateľ sa môže odhlásiť z aplikácie, ktorá používa protokol jednotného odhlásenia SAML na ukončenie relácie a potvrdenie odhlásenia s vaším IdP. Uistite sa, že váš IdP je nakonfigurovaný na SingleLogout.
Integrovať Control Hub so Shibbolethom
Konfiguračné príručky zobrazujú konkrétny príklad integrácie SSO, ale neposkytujú vyčerpávajúcu konfiguráciu pre všetky možnosti. Napríklad integračné kroky pre |
Nastavte túto integráciu pre používateľov vo svojom Webex organizácia (vrátane Aplikácia Webex, Webex stretnutiaa ďalšie služby spravované v Control Hub). Ak tvoj Webex stránka je integrovaná Control Hub, Webex stránka zdedí správu používateľov. Ak nemáte prístup Webex stretnutia týmto spôsobom a nespravuje sa v Control Hub, musíte vykonať samostatnú integráciu, aby ste povolili jednotné prihlásenie Webex stretnutia. (Pozri Nakonfigurujte jednotné prihlásenie pre Webex pre viac informácií o integrácii SSO v správe lokality.)
Kroky integrácie odkazujú na Shibboleth 2.4.5 v CentOS 7 s Tomcat 7 ako webový server.
Predtým ako začneš
Pre SSO a Control Hub, IdP musia spĺňať špecifikáciu SAML 2.0. Okrem toho musia byť IdP nakonfigurovaní nasledujúcim spôsobom:
Stiahnite si Webex metaúdaje do vášho lokálneho systému
1 | Z pohľadu zákazníka v https://admin.webex.com, ísť do a potom prejdite na Overeniea potom prepnite na Jednotné prihlásenie nastavenie na spustenie sprievodcu nastavením. | ||
2 | Vyberte typ certifikátu pre vašu organizáciu:
| ||
3 | Stiahnite si súbor metadát. Názov súboru metadát Webex je idb-meta-<org-ID>-SP.xml. |
Nakonfigurujte autorizáciu v súboroch Shibboleth
Po nainštalovaní Shibboleth dostanete konfiguračné súbory s príkladmi.
1 | Prejdite do adresára /opt/shibboleth-idp/conf pre prístup k vzorovým súborom. |
2 | Rozhodnite sa, ktorú metódu autorizácie použiť – napríklad väzbu LDAP na Active Directory. |
3 | Upravte handler.xml súbor takto: Zrušiť komentár
Komentujte
|
4 | Vyplňte podrobnosti o svojom Active Directory, aby ste umožnili overenie. Poskytnite konfiguráciu súboru login.config.
|
Nakonfigurujte komponenty poskytovateľa služieb Shibboleth pre uplatnenie SAML
1 | Pridajte súbor, ktorý ste stiahli z Webex SP do adresára /opt/shibboleth-idp/metadata. |
2 | Upravte spoliehajúca sa strana.xml súbor; za značku DefaultRelyingParty pridajte podrobnosti o výraze SAML pre Webex.
Pre id musíte použiť hodnotu EntityID z Webex súbor metadát. Nahraďte ID príkladu EntityID vašej organizácie. |
3 | Do značky metadata:MetadataProvider pridajte umiestnenie súboru:
Metadáta SP pochádzajú zo súboru v systéme súborov Shibboleth v mieste, kde ste nahrali metadáta pre svoje Webex Organizácia. |
Nakonfigurujte atribúty tvrdenia
1 | V časti Data Connector zadajte, kde sa majú získať atribúty o vašich používateľoch. Active Directory s ID MyLDAP.
|
2 | V sekcii Definícia atribútu ponechajte to, čo je už v konfigurácii pre transientID. |
3 | Pridajte ďalší atribút, ktorý SP očakáva, a definujte, na čo sa mapuje v zdroji atribútov. Mapujte atribút mail (atribút e-mailovej adresy v Active Directory) na uid (UserID in Webex).
|
4 | Definujte, ktorý atribút sa má poskytnúť každej zmluve o SP v atribút-filter.xml súbor. Zadajte atribút uid pre Webex ktorá sa priradí k e-mailovej adrese používateľa. Uvoľnite atribút uid k zmluve SP s Webex.
Pravidlo, ktoré ste vytvorili v atribút-resolver.xml by mal mať politiku uvoľnenia atribútu mail-attr k ID entity, ktoré sa zhoduje Webex. |
5 | Stiahnite si súbor metadát zo servera Shibboleth v /opt/shibboleth-idp/metadata. Názov súboru je idp-metadata.xml. |
Importujte metadáta IdP a po teste povoľte jednotné prihlásenie
Po exportovaní Webex metaúdaje, nakonfigurujte svojho poskytovateľa identity a stiahnite si metadáta poskytovateľa identity do svojho lokálneho systému, ste pripravení ich importovať do svojho Webex organizácia z Control Hub.
Predtým ako začneš
Netestujte integráciu SSO z rozhrania poskytovateľa identity (IdP). Podporujeme iba toky iniciované poskytovateľom služieb (spustené SP), takže musíte použiť Control Hub Test SSO pre túto integráciu.
1 | Vyberte jedno:
| ||||
2 | Na stránke Import metadát IdP presuňte myšou súbor metadát IdP na stránku alebo použite možnosť prehliadača súborov na vyhľadanie a odovzdanie súboru metadát. Kliknite Ďalšie. Mali by ste použiť Bezpečnejšie možnosť, ak môžete. Je to možné len vtedy, ak váš poskytovateľ identity použil na podpis svojich metadát verejnú CA. Vo všetkých ostatných prípadoch musíte použiť Menej bezpečné možnosť. To platí aj v prípade, ak metadáta nie sú podpísané, vlastnoručne podpísané alebo podpísané súkromnou CA.
| ||||
3 | Vyberte Otestujte nastavenie jednotného prihlásenia a keď sa otvorí nová karta prehliadača, overte identitu poskytovateľa identity prihlásením.
| ||||
4 | Vráťte sa do Control Hub kartu prehliadača.
|
Čo urobiť ďalej
Použite postupy v Synchronizujte používateľov Okta do Cisco Webex Control Hub ak chcete vykonať poskytovanie používateľov z Okta do cloudu Webex.
Použite postupy v Synchronizujte používateľov služby Azure Active Directory do Cisco Webex Control Hub ak chcete vykonať poskytovanie používateľov z Azure AD do cloudu Webex.
Postup môžete sledovať v Potlačiť automatické e-maily zakázať e-maily odosielané novým používateľom aplikácie Webex vo vašej organizácii. Dokument obsahuje aj osvedčené postupy na odosielanie komunikácie používateľom vo vašej organizácii.