V tomto článku
dropdown icon
Jednoduché prihlásenie a Control Hub
    Profily
    NázovID formát
Integrácia Control Hub s Microsoft Entra ID
Stiahnuť metadáta Webex do lokálneho systému
Konfigurácia nastavení aplikácie SSO v Entra ID
Importovať metadáta IdP a povoliť jedno prihlásenie po testovaní
Riešenie problémov Integrácia ID Entra
Konfigurácia jediného prihlásenia v Control Hub pomocou Microsoft Entra ID
list-menuV tomto článku
list-menuSpätná väzba?

Môžete nakonfigurovať integráciu jedného prihlásenia (SSO) medzi zákazníckou organizáciou Control Hub a nasadením, ktoré používa Microsoft Entra ID ako poskytovateľ identít (IdP).

Jednoduché prihlásenie a Control Hub

Single sign-on (SSO) je proces overovania relácie alebo používateľa, ktorý umožňuje používateľovi poskytnúť poverenia na prístup k jednej alebo viacerým aplikáciám. Tento proces overuje používateľov pre všetky aplikácie, na ktoré majú práva. Odstraňuje ďalšie výzvy, keď používatelia prepínajú aplikácie počas konkrétnej relácie.

Federačný protokol Security Assertion Markup Language (SAML 2.0) sa používa na poskytovanie autentifikácie SSO medzi cloudom Webex a vaším poskytovateľom identity (IdP).

Profily

Webex App podporuje iba profil webového prehliadača SSO. V profile webového prehliadača SSO aplikácia Webex podporuje nasledujúce prepojenia:

  • SP iniciovaný POST -> POST viazanie

  • SP inicioval REDIRECT -> POST binding

NázovID formát

SAML 2.0 Protokol podporuje niekoľko formátov NameID pre komunikáciu o konkrétnom užívateľovi. Webex App podporuje nasledujúce formáty NameID.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

V metaúdajoch, ktoré načítate z vášho IdP, je prvý záznam nakonfigurovaný na použitie vo Webexe.

Integrácia Control Hub s Microsoft Entra ID

Webex podporuje iba jeden IdP pre každú žiadosť o overenie. Autentifikačný tok je nasledovný: Používateľ > Webex autentifikácia > IdP 1 > Webex autentifikácia > Používateľ. To znamená, že zatiaľ čo rôzni používatelia môžu autentifikovať pomocou rôznych IdPs, používateľ nemôže prepínať medzi viacerými IdPs počas jediného procesu autentifikácie. Akékoľvek ďalšie kroky, ako napríklad makrofinančná pomoc, musia byť integrované s jednotným identifikačným číslom použitým pre danú konkrétnu žiadosť.

Konfiguračné príručky ukazujú konkrétny príklad integrácie SSO, ale neposkytujú vyčerpávajúcu konfiguráciu pre všetky možnosti. Napríklad integračné kroky pre nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient sú zdokumentované. Iné formáty, ako sú urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress bude pracovať pre integráciu SSO, ale sú mimo rozsahu našej dokumentácie.

Nastavte túto integráciu pre používateľov vo vašej organizácii Webex (vrátane aplikácie Webex, Webex Meetings a ďalších služieb spravovaných v Control Hub). Ak je vaša stránka Webex integrovaná do Control Hub, stránka Webex zdedí správu používateľov. Ak nemôžete pristupovať k Webex Meetings týmto spôsobom a nie je spravovaný v Control Hub, musíte vykonať samostatnú integráciu, aby ste umožnili SSO pre Webex Meetings.

Skôr ako začnete

Pre SSO a Control Hub musia byť IdPs v súlade so špecifikáciou SAML 2.0. Okrem toho musia byť IdPs konfigurované nasledovne:

  • V Entra ID je poskytovanie podporované iba v manuálnom režime. Tento dokument sa vzťahuje len na integráciu jedného podpisu (SSO).
  • Existujúci zákazníci Webex s predchádzajúcimi konfiguráciami federácie sa môžu stretnúť s problémami so štandardnou šablónou Entra ID Webex v dôsledku zmien atribútov SAML. Odporúčame nastaviť vlastnú federáciu Entra ID, aby ste to vyriešili pomocou predchádzajúcich nastavení SAML. Uistite sa, že vykonáte test Control Hub SSO, aby ste umožnili kompatibilitu a vyriešili akékoľvek nezrovnalosti.

Stiahnuť metadáta Webex do lokálneho systému

Stiahnite si metadáta Webex pred nastavením poskytovateľa identity. Tento súbor obsahuje nastavenia poskytovateľa služieb Webex pre vašu organizáciu a váš poskytovateľ identity používa tieto nastavenia na rozpoznanie služby Webex a odoslanie prihlasovacích odpovedí SAML späť na správne miesto. Tento súbor metadát použite pri konfigurácii aplikácie SAML vo vašom poskytovateľovi identity.

1

Prihláste sa do Control Hub.

2

Prejsť na Management > Security > Authentication.

3

Prejsť na Identity provider kartu a kliknite na tlačidlo Activate SSO.

4

Vyberte IdP.

5

Vyberte typ certifikátu pre vašu organizáciu:

  • Self-signed by Cisco—Odporúčame túto voľbu. Podpíšeme certifikát, takže ho musíte obnoviť iba raz za päť rokov.
  • Podpísané verejným certifikačným orgánom—Bezpečnejšie, ale budete musieť často aktualizovať metaúdaje (pokiaľ váš predajca IdP nepodporuje dôveryhodné kotvy).

Dôveryhodné kotvy sú verejné kľúče, ktoré pôsobia ako orgán na overenie certifikátu digitálneho podpisu. Ďalšie informácie nájdete v dokumentácii IdP.

6

Stiahnite si súbor metadát.

Názov súboru metadát Webex je idb-meta-<org-ID>-SP.xml.

Konfigurácia nastavení aplikácie SSO v Entra ID

Skôr ako začnete

Pred nastavením aplikácie SAML v Entra ID sa uistite, že váš poskytovateľ identity je pripravený a že vaši používatelia Webex už existujú. Používateľov môžete vytvárať lokálne alebo ich synchronizovať z vášho adresára. Majte k dispozícii metadátový súbor Webex, ktorý ste si stiahli z Control Hub, pretože počas tohto postupu ho budete nahrávať do aplikácie SAML.

Ďalšie informácie o možnostiach poskytovateľa identity Entra ID nájdete v Dokumentácia spoločnosti Microsoft.

1

Prihláste sa do Centrum spravovania Microsoft Entra a prejdite na Enterprise Applications > All applications.

2

Otvorte aplikáciu Webex, ktorú ste pridali alebo vytvorili v galérii aplikácií.

Kliknite na tu pre viac informácií o rozdiele medzi predstavanou aplikáciou Cisco Webex alebo vlastnou aplikáciou SCIM 2.0.
3

Kliknúť Single sign-on > SAML.

4

Kliknúť Upload metadata file a potom vyberte súbor metaúdajov, ktorý ste stiahli z Control Hub.

Import metadata file in Azure

Niektoré polia sa automaticky vypĺňajú pre vás.

5

Podľa Manage, kliknite na tlačidlo Set up Single Sign-On with SAML > Edit.

6

Otvoriť Basic SAML Configuration, kopírovať Reply URL hodnota, vložte ju do Sign on URLa uložiť svoje zmeny.

7

Prejsť na Manage > Users and groups a vyberte príslušných používateľov a skupiny, ktorým chcete udeliť prístup k aplikácii Webex.

8

Na stránke Set up Single Sign-On with SAML stránka, v SAML Signing Certificate sekcia, kliknite na tlačidlo Download stiahnuť Federation Metadata XML a uložiť ho do počítača.

Importovať metadáta IdP a povoliť jedno prihlásenie po testovaní

Po exporte metadát Webex, konfigurácii IdP a stiahnutí IdP metadát do lokálneho systému, ste pripravení ich importovať do organizácie Webex z Control Hub.

Skôr ako začnete

Neskúšajte integráciu SSO z rozhrania poskytovateľa identity (IdP). Podporujeme iba toky iniciované poskytovateľom služieb (iniciované SP), takže pre túto integráciu musíte použiť test Control Hub SSO.

1

Vyberte si jeden:

  • Vráťte sa na stránku Control Hub – výber certifikátu vo vašom prehliadači, a potom kliknite na tlačidlo Next.
  • Znovu otvorte Control Hub, ak už nie je otvorený na karte prehliadača. Z pohľadu zákazníka v Control Hub prejdite na Management > Security > Authentication, vyberte IdP a potom vyberte Actions > Import Metadata.
2

Na stránke Import IdP metaúdajov, buď presuňte súbor IdP metaúdajov na stránku alebo použite možnosť prehliadača súborov na vyhľadanie a odoslanie súboru metaúdajov. Kliknúť Next.

Mali by ste používať More secure možnosť, ak môžete. Je to možné len v prípade, že váš idP použil verejné CA na podpísanie svojich metaúdajov.

Vo všetkých ostatných prípadoch musíte použiť Less secure možnosť. To zahŕňa aj to, ak metaúdaje nie sú podpísané, samopodpísané alebo podpísané súkromným CA.

Okta nepodpisuje metadáta, takže si musíte vybrať Less secure pre integráciu Okta SSO.

3

Vybrať Test SSO setup, a keď sa otvorí nová karta prehliadača, autentifikujte pomocou IdP podpisom.

Ak sa zobrazí chyba autentifikácie, môže sa vyskytovať problém s povereniami. Skontrolujte používateľské meno a heslo a skúste to znova.

Chyba aplikácie Webex zvyčajne znamená problém s nastavením SSO. V tomto prípade znova prejdite kroky, najmä kroky, v ktorých skopírujete a prilepíte metadáta Control Hub do nastavenia IdP.

Ak chcete priamo zobraziť zážitok z prihlásenia SSO, môžete tiež kliknúť na Copy URL to clipboard z tejto obrazovky a vložte ju do súkromného okna prehliadača. Odtiaľ môžete prejsť podpisom s SSO. Tento krok zastaví falošné pozitívne výsledky kvôli prístupu, ktorý môže byť v existujúcom sedení, keď ste prihlásení.

4

Vráťte sa na kartu prehliadača Control Hub.

  • Ak bol test úspešný, vyberte Successful test. Turn on SSO a kliknite na tlačidlo Next.
  • Ak bol test neúspešný, vyberte Unsuccessful test. Turn off SSO a kliknite na tlačidlo Next.

Konfigurácia SSO nenadobudne účinnosť vo vašej organizácii, pokiaľ nevyberiete prvé tlačidlo rádia a neaktivujete SSO.

Čo robiť ďalej

Použite postupy v Synchronizujte používateľov služby Okta do Control Hub, ak chcete vykonať poskytovanie služieb používateľom služby Okta do cloudu Webex.

Použite postupy v Synchronizujte používateľov Microsoft Entra ID do Control Hub, ak chcete vykonať poskytovanie Entra ID používateľom do cloudu Webex.

Postup môžete sledovať v Potlačenie automatických e-mailov na vypnutie e-mailov, ktoré sú odosielané novým používateľom aplikácie Webex vo vašej organizácii. Dokument obsahuje aj najlepšie postupy na odosielanie komunikácie používateľom vo vašej organizácii.

Riešenie problémov Integrácia ID Entra

Pri testovaní SSO použite Mozilla Firefox s doplnkom SAML Tracer na kontrolu tvrdenia SAML, ktoré pochádza z Entra ID.

V tvrdení overte, že NameID prvok používa formát prechodného mena ID.

<NameID Format="urn:oasis:names:tc:SAML:2.0:nameid-format:transient">...</NameID>

Overte tiež, či tvrdenie obsahuje uid atribút a že hodnota zodpovedá používateľovi v aplikácii Webex.

<Attribute Name="uid">
  <AttributeValue>...</AttributeValue>
</Attribute>
Bol tento článok užitočný?
Bol tento článok užitočný?