V tomto článku
Prehľad
Testované IDP SSO
dropdown icon
Jednoduché nastavenie prihlásenia
    Požiadavky na poskytovateľov identity
    Vytvoriť dohodu SAML
    Konfigurácia služby Webex Identity Service
Spravovať
dropdown icon
Riešenie problémov
    Požiadavky na riešenie problémov SSO
    Riešenie problémov s tokom SAML medzi aplikáciou Webex, vaším IDP a službami Webex
    Riešenie chýb SSO
    Súvisiace informácie
Integrácia s jedným prihlásením do ovládacieho centra
list-menuV tomto článku
list-menuSpätná väzba?

Ak máte vo svojej organizácii vlastného poskytovateľa identity (IdP), môžete integrovať IDP SAML s vašou organizáciou v Control Hub for single sign-on (SSO). SSO umožňuje vašim používateľom používať jednu spoločnú sadu poverení pre aplikácie Webex App a ďalšie aplikácie vo vašej organizácii.

Prehľad

Pred integráciou jednorazového prihlásenia (SSO) Webex štandardne používa základnú autentifikáciu. Základná autentifikácia vyžaduje, aby používatelia zadali svoje používateľské meno a heslo Webex pri každom prihlásení. Ak máte vo svojej organizácii vlastného poskytovateľa identity (IDP) , môžete ho integrovať so svojou organizáciou v Control Hub for SSO. SSO umožňuje vašim používateľom používať jednu spoločnú sadu poverení pre aplikácie Webex vo vašej organizácii.

Ak dávate prednosť základnej autentifikácii, nemusíte konať. Zvážte však, že základná autentifikácia môže byť menej bezpečná a menej vhodná pre používateľov ako SSO, najmä ak vaša organizácia už používa IDP. Pre zvýšenú bezpečnosť pomocou základnej autentifikácie odporúčame používať viacfaktorovú autentifikáciu (MFA) v Control Hub. Ďalšie informácie nájdete v téme Povoli ť integráciu viacfaktorovej autentifikácie v Control Hub.

Testované IDP SSO

Nasledujúce riešenia na správu webového prístupu a federácie boli testované pre organizácie Webex. Dokumenty, ktoré sú uvedené nižšie, vás prevedia, ako integrovať konkrétneho poskytovateľa identity (IDP) do vašej organizácie Webex.

Tieto príručky sa týkajú integrácie SSO pre služby Webex spravované v Control Hub (https://admin.webex.com). Ak hľadáte integráciu lokality SSO (spravovanú v správe lok Webex Meetings ality), prečítajte si tému Konfigurácia jedného prihlásenia pre lokalitu. Cisco Webex

Ak chcete nastaviť SSO pre viacerých poskytovateľov identity vo vašej organizácii, pozrite si SSO s viacerými IDP vo Webex.

Ak sa váš Id nezobrazuje uvedený nižšie, postupujte podľa krokov na vysokej úrovni na karte Nastavenie SSO v tomto článku.

Jednoduché nastavenie prihlásenia

Jednoduché prihlásenie (SSO) umožňuje používateľom bezpečne prihlásiť sa do Webexu autentifikáciou spoločného poskytovateľa identity (IDP) vašej organizácie. Webex App používa službu Webex na komunikáciu so službou Webex Platform Identity Service. Služba identity sa overuje u vášho poskytovateľa identity (IdP).

Spustite konfiguráciu v Control Hub. Táto časť zachytáva všeobecné kroky na vysokej úrovni na integráciu IDP tretej strany.

Keď konfigurujete SSO s vaším IDP, môžete na uid zmapovať ľubovoľný atribút. Napíšte napríklad e-mailový alias userPrincipalName, alternatívnu e-mailovú adresu alebo akýkoľvek iný vhodný atribút do uid. IdP musí pri prihlásení zhodovať jednu z e-mailových adries používateľa s uid-om. Webex podporuje mapovanie až 5 e-mailových adries na uid.

Pri nastavovaní federácie Webex SAML odporúčame zahrnúť do konfigurácie metadát Single Log Out (SLO). Tento krok je rozhodujúci pre zabezpečenie neplatnosti používateľských tokenov u poskytovateľa identity (IdP) aj u poskytovateľa služieb (SP). Ak túto konfiguráciu nevykonáva správca, Webex upozorní používateľov, aby zatvorili svoje prehliadače a zrušili všetky otvorené relácie.

Požiadavky na poskytovateľov identity

Pre SSO a Control Hub musia IDP spĺňať špecifikáciu SAML 2.0. Okrem toho musia byť IDP nakon figurované nasledujúcim spôsobom:

  • Nastavte atribút NameID Format na urn:oasis:Names:tc:saml:2.0:NameID-format: prechodný

  • Nakonfigurujte reklamáciu na IdP podľa typu SSO, ktorý nasadíte:

    • SSO (pre organizáciu) — Ak konfigurujete SSO v mene organizácie, nakonfigurujte nárok IdP tak, aby obsahoval názov atribútu uid s hodnotou, ktorá je mapovaná na atribút zvolený v adresári Connector alebo atribút používateľa, ktorý zodpovedá atribútu, ktorý je zvolený v službe identity Webex. (Týmto atribútom môžu byť napríklad e-mailové adresy alebo užív ateľské hlavné meno.)

    • Partner SSO (iba pre poskytovateľov služieb) — Ak ste správcom poskytovateľa služieb, ktorý konfigur uje partnerský SSO tak, aby ho používali zákaznícke organizácie, ktoré Poskytovateľ služieb spravuje, nakonfigurujte reklamáciu IDP tak, aby obsahoval atribút pošty (namiesto uid). Hod nota sa musí zmapovať na atribút, ktorý je zvolený v Directory Connector, alebo atribút používateľa, ktorý zodpovedá atribútu, ktorý je zvolený v službe identity Webex.

    Ďalšie informácie o mapovaní vlastných atribútov pre SSO alebo Partner SSO nájdete v časti Príručka nasadenia pre Directory Connector.

  • Iba pre partnerov SSO. Poskytovateľ identity musí podporovať viacero adries ACS (Assertion Consumer Service). Príklady konfigurácie viacerých ACS adries URL na poskytovateľovi identity nájdete v téme:

  • Používajte podporovaný prehliadač: odporúčame najnovšiu verziu prehliadača Mozilla Firefox alebo Google Chrome.

  • Zakázať všetky blokátory vyskakovacích okien vo vašom prehliadači.

Konfiguračné príručky ukazujú konkrétny príklad integrácie SSO, ale neposkytujú vyčerpávajúcu konfiguráciu pre všetky možnosti. Napríklad nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsú zdokumentované integračné kroky. Iné formáty, ako urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressnapríklad, budú fungovať pre integráciu SSO, ale sú mimo rozsahu našej dokumentácie.

Vytvoriť dohodu SAML

Musíte uzavrieť dohodu SAML medzi službou identity platformy Webex a vaším IDP.

Na dosiahnutie úspešnej dohody SAML potrebujete dva súbory:

  • Súbor metadát z IDP, ktorý sa má dať Webexu.

  • Súbor metadát z Webexu, ktorý sa má dať IDP.

Flow of metadata file exchange between Webex and the identity provider.

Súbor metadát z vášho IdP identifikuje IdP a informuje Webex, kam má odoslať požiadavky na autentifikáciu SAML. Súbor zvyčajne obsahuje ID entity IDP, certifikát podpisovania, podporované formáty NameID a jednu alebo viac adries URL služby Single Sign-On.

Štítky a hodnoty metadát IDP sa líšia v závislosti od poskytovateľa identity. Použite súbor metadát, ktorý exportujete z vášho IDP, a identifikujte ekvivalentné polia v nasledujúcej tabuľke. Pokyny pre nastavenie špecifické pre IDP nájdete v téme Testované IDP IDP.

Tabuľka 1. Polia metaúdajov IDP
MetaúdajeHodnota alebo prvokÚčel

ID subjektu IDP

entityIDna EntityDescriptorprvku

Identifikuje IDP v dohode SAML.

Požiadavka na podpis žiadosti o overenie

WantAuthnRequestsSignedatribút, ak je prítomný

Označuje, či IDP vyžaduje podpísané požiadavky na autentifikáciu od Webexu.

Podpis certifikátu

KeyDescriptor use="signing"a X509Certificate

Poskytuje certifikát, ktorý Webex používa na overenie podpísaných odpovedí SAML z IdP.

Formát NameID

NameIDFormat

Definuje formát identifikátora používateľa, ktorý môže IdP odoslať v tvrdení SAML.

URL služby SSO

SingleSignOnServices Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"alebo Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Poskytuje koncový bod IDP, ktorý môže Webex použiť na odosielanie žiadostí o prihlásenie.

Atribúty používateľa

Attributeprvky, ak sú poskytované metaúdajmi IDP

Identifikuje atribúty používateľa, ktoré môže IdP zahrnúť do tvrdenia SAML.

Súbor metadát zo služby identity identifikuje Webex ako poskytovateľa služieb SAML a poskytuje hodnoty, ktoré váš Id potrebuje na dokončenie zmluvy SAML. Tento súbor použite na konfiguráciu ID entity poskytovateľa služieb, certifikátov podpisovania a šifrovania, podporovaných formátov NameID, koncových bodov odhlásenia a adresy URL služby Assertion Consumer Service.

Nasledujúca tabuľka zobrazuje polia metaúdajov služby identity Webex, ktoré môže váš Id potrebovať.

Tabuľka 2. Polia metaúdajov služby identity Webex
MetaúdajeHodnota alebo prvokÚčel

ID subjektu poskytovateľa služieb

entityIDna EntityDescriptorprvku

Identifikuje službu identity Webex v konfigurácii IDP.

Podpis žiadosti o overenie

AuthnRequestsSignedatribút

Označuje, či služba identity Webex podpíše požiadavky na autentifikáciu.

Podpis tvrdení

WantAssertionsSignedatribút

Označuje, či služba totožnosti Webex vyžaduje podpísané tvrdenia.

Podpis certifikátu

KeyDescriptor use="signing"a X509Certificate

Poskytuje certifikát, ktorý môže IdP použiť na overenie metaúdajov alebo správ podpísaných službou identity Webex.

Šifrovací certifikát

KeyDescriptor use="encryption"a X509Certificate

Poskytuje certifikát, ktorý môže IdP použiť na šifrovanie tvrdení SAML pre službu identity Webex.

Jedna adresa URL služby odhlásenia

SingleLogoutServices Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"alebo Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Poskytuje koncové body odhlásenia Webex, ak je v IDP nakonfigurované odhlásenie.

Formát NameID

NameIDFormat

Uvádza formáty NameID, ktoré služba identity Webex podporuje pre dohodu SAML.

URL pre spotrebiteľské služby Assertion

AssertionConsumerServices Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Poskytuje koncový bod Webex, kde IdP uverejňuje tvrdenia SAML po autentifikácii.

Pri konfigurácii dohody SAML v webexe použite metadáta IDP na overenie ID entity IDP, certifikátu podpisovania, formátu NameID a adresy URL služby SSO požadovaného poskytovateľom identity.

Konfigurácia služby Webex Identity Service

Túto úlohu použite, keď nakonfigurujete Webex ako poskytovateľa identity v Control Hub a definujete pravidlá smerovania pre používateľov, ktorí sa overujú prostredníctvom tohto IDP.

Ak konfigurujete IDP SAML tretej strany, použite hodnoty metadát z vášho IDP a služby identity Webex na dokončenie dohody SAML pred testovaním a aktiváciou SSO.

1

Prihláste sa do Control Hub.

2

Prejdite do časti Správa > Zabez pečenie > Autentifik ácia.

3

Prejdite na kartu Po skytovateľ identity a kliknite na položku Aktivovať SSO.

4

Vyberte Webex ako svoj IDP a kliknite na tlačidlo Ďalej.

5

Skontrolujte, čítal som a pochopil som, ako funguje Webex iDP, a kliknite na tlačidlo Ďalej.

6

Nastavte smerovacie pravidlo.

Po pridaní smerovacieho pravidla sa pridá váš IdP a zobrazí sa na karte Posky tovateľ totožnosti.
Ďalšie informácie nájdete v časti SSO s viacerými IDP vo Webex.

Riešenie problémov

Ak narazíte na problémy s integráciou SSO, použite požiadavky a postup v tejto časti na riešenie problémov s prúdom SAML medzi vaším IDP a Webexom.

Riešenie problémov s tokom SAML medzi aplikáciou Webex, vaším IDP a službami Webex

Nasleduje tok správ medzi Webex App, Webex Services, Webex Platform Identity Service a poskytovateľom identity (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Prejdite na stránku https://admin.webex.com a ak je povolený SSO, aplikácia zobrazí výzvu na zadanie e-mailovej adresy.

Control Hub sign in screen.

Aplikácia odošle informácie do služby Webex, ktorá overuje e-mailovú adresu.

Information sent to Webex service for email address verification.

2

Aplikácia odošle požiadavku GET autorizačnému serveru OAuth na token. Žiadosť je presmerovaná na službu totožnosti na tok SSO alebo používateľského mena a hesla. Vráti sa adresa URL autentifikačného servera.

Žiadosť GET môžete vidieť v súbore sledovania.

GET request details in the log file.

V sekci i parametrov služba vyhľadá kód OAuth, e-mail používateľa, ktorý odoslal požiadavku, a ďalšie podrobnosti OAuth, ako sú ClientID, RedirectURI a Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Aplikácia Webex požaduje od IDP tvrdenie SAML pomocou SAML HTTP POST.

Keď je SSO povolená, autentifikačný nástroj v službe identity presmer uje na adresu IdP pre SSO. IdP URL, ktorá bola poskytnutá pri výmene metadát .

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

V nástroji sledovania skontrolujte správu SAML POST. Zobrazí sa správa HTTP POST pre IDP požadovaná IDPBroker.

SAML POST message to the identity provider.

Parameter RelayState zobrazuje správnu odpoveď od IDP.

RelayState parameter showing the correct reply from the identity provider.

Skontrolujte dekódovaciu verziu žiadosti SAML, neexistuje žiadny mandát AuthN a cieľ odpovede by mal ísť na cieľovú adresu URL IDP. Uistite sa, že formát názvu je správne nakonfigurovaný v IDP pod správnym EntityID (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

Pri vytvorení dohody SAML je zadaný formát názvu IDP a názov zmluvy nakonfigurovaný.

4

Autentifikácia aplikácie prebieha medzi webovými zdrojmi operačného systému a IDP.

V závislosti od vášho IdP a mechanizmov overovania nakonfigurovaných v IdP sa z IdP spúšťajú rôzne toky.

Identity provider placeholder for your organization.

5

Aplikácia odošle správu HTTP späť do služby identity a obsahuje atribúty poskytnuté IdP a dohodnuté v pôvodnej dohode.

Keď je autentifikácia úspešná, aplikácia odošle informácie v správe SAML POST do služby identity.

SAML POST message to the identity service.

RelayState je rovnaký ako predchádzajúca správa HTTP POST, kde aplikácia informuje IDP, ktorý EntityID požaduje tvrdenie.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Tvrdenie SAML z IdP na Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Služba identity dostane autorizačný kód, ktorý je nahradený tokenom prístupu a obnovy OAuth. Tento token sa používa na prístup k zdrojom v mene používateľa.

Potom, čo služba identity overí odpoveď od IDP, vydá token OAuth, ktorý umožňuje aplikácii Webex prístup k rôznym službám Webex.

OAuth token allowing Webex App to access the different Webex services.

Bol tento článok užitočný?
Bol tento článok užitočný?