- Domov
- /
- Článok
Ak máte vo svojej organizácii vlastného poskytovateľa identity (IdP), môžete integrovať IDP SAML s vašou organizáciou v Control Hub for single sign-on (SSO). SSO umožňuje vašim používateľom používať jednu spoločnú sadu poverení pre aplikácie Webex App a ďalšie aplikácie vo vašej organizácii.
Prehľad
Pred integráciou jednorazového prihlásenia (SSO) Webex štandardne používa základnú autentifikáciu. Základná autentifikácia vyžaduje, aby používatelia zadali svoje používateľské meno a heslo Webex pri každom prihlásení. Ak máte vo svojej organizácii vlastného poskytovateľa identity (IDP) , môžete ho integrovať so svojou organizáciou v Control Hub for SSO. SSO umožňuje vašim používateľom používať jednu spoločnú sadu poverení pre aplikácie Webex vo vašej organizácii.
Ak dávate prednosť základnej autentifikácii, nemusíte konať. Zvážte však, že základná autentifikácia môže byť menej bezpečná a menej vhodná pre používateľov ako SSO, najmä ak vaša organizácia už používa IDP. Pre zvýšenú bezpečnosť pomocou základnej autentifikácie odporúčame používať viacfaktorovú autentifikáciu (MFA) v Control Hub. Ďalšie informácie nájdete v téme Povoli ť integráciu viacfaktorovej autentifikácie v Control Hub.
Testované IDP SSO
Nasledujúce riešenia na správu webového prístupu a federácie boli testované pre organizácie Webex. Dokumenty, ktoré sú uvedené nižšie, vás prevedia, ako integrovať konkrétneho poskytovateľa identity (IDP) do vašej organizácie Webex.
Tieto príručky sa týkajú integrácie SSO pre služby Webex spravované v Control Hub (https://admin.webex.com). Ak hľadáte integráciu lokality SSO (spravovanú v správe lok Webex Meetings ality), prečítajte si tému Konfigurácia jedného prihlásenia pre lokalitu. Cisco Webex
Ak chcete nastaviť SSO pre viacerých poskytovateľov identity vo vašej organizácii, pozrite si SSO s viacerými IDP vo Webex.
Ak sa váš Id nezobrazuje uvedený nižšie, postupujte podľa krokov na vysokej úrovni na karte Nastavenie SSO v tomto článku.
Jednoduché nastavenie prihlásenia
Jednoduché prihlásenie (SSO) umožňuje používateľom bezpečne prihlásiť sa do Webexu autentifikáciou spoločného poskytovateľa identity (IDP) vašej organizácie. Webex App používa službu Webex na komunikáciu so službou Webex Platform Identity Service. Služba identity sa overuje u vášho poskytovateľa identity (IdP).
Spustite konfiguráciu v Control Hub. Táto časť zachytáva všeobecné kroky na vysokej úrovni na integráciu IDP tretej strany.
Keď konfigurujete SSO s vaším IDP, môžete na uid zmapovať ľubovoľný atribút. Napíšte napríklad
e-mailový alias userPrincipalName, alternatívnu e-mailovú adresu alebo
akýkoľvek iný vhodný atribút do uid. IdP musí pri prihlásení zhodovať jednu z e-mailových
adries používateľa s uid-om. Webex podporuje mapovanie až 5 e-mailových adries na uid.
Pri nastavovaní federácie Webex SAML odporúčame zahrnúť do konfigurácie metadát Single Log Out (SLO). Tento krok je rozhodujúci pre zabezpečenie neplatnosti používateľských tokenov u poskytovateľa identity (IdP) aj u poskytovateľa služieb (SP). Ak túto konfiguráciu nevykonáva správca, Webex upozorní používateľov, aby zatvorili svoje prehliadače a zrušili všetky otvorené relácie.
Požiadavky na poskytovateľov identity
Pre SSO a Control Hub musia IDP spĺňať špecifikáciu SAML 2.0. Okrem toho musia byť IDP nakon figurované nasledujúcim spôsobom:
-
Nastavte atribút NameID Format na urn:oasis:Names:tc:saml:2.0:NameID-format: prechodný
-
Nakonfigurujte reklamáciu na IdP podľa typu SSO, ktorý nasadíte:
-
SSO (pre organizáciu) — Ak konfigurujete SSO v mene organizácie, nakonfigurujte nárok IdP tak, aby obsahoval názov atribútu uid s hodnotou, ktorá je mapovaná na atribút zvolený v adresári Connector alebo atribút používateľa, ktorý zodpovedá atribútu, ktorý je zvolený v službe identity Webex. (Týmto atribútom môžu byť napríklad e-mailové adresy alebo užív ateľské hlavné meno.)
-
Partner SSO (iba pre poskytovateľov služieb) — Ak ste správcom poskytovateľa služieb, ktorý konfigur uje partnerský SSO tak, aby ho používali zákaznícke organizácie, ktoré Poskytovateľ služieb spravuje, nakonfigurujte reklamáciu IDP tak, aby obsahoval atribút pošty (namiesto uid). Hod nota sa musí zmapovať na atribút, ktorý je zvolený v Directory Connector, alebo atribút používateľa, ktorý zodpovedá atribútu, ktorý je zvolený v službe identity Webex.
Ďalšie informácie o mapovaní vlastných atribútov pre SSO alebo Partner SSO nájdete v časti Príručka nasadenia pre Directory Connector.
-
-
Iba pre partnerov SSO. Poskytovateľ identity musí podporovať viacero adries ACS (Assertion Consumer Service). Príklady konfigurácie viacerých ACS adries URL na poskytovateľovi identity nájdete v téme:
-
Používajte podporovaný prehliadač: odporúčame najnovšiu verziu prehliadača Mozilla Firefox alebo Google Chrome.
-
Zakázať všetky blokátory vyskakovacích okien vo vašom prehliadači.
Konfiguračné príručky ukazujú konkrétny príklad integrácie SSO, ale neposkytujú vyčerpávajúcu konfiguráciu pre všetky možnosti. Napríklad nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsú zdokumentované integračné kroky. Iné formáty, ako urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressnapríklad, budú fungovať pre integráciu SSO, ale sú mimo rozsahu našej dokumentácie.
Vytvoriť dohodu SAML
Musíte uzavrieť dohodu SAML medzi službou identity platformy Webex a vaším IDP.
Na dosiahnutie úspešnej dohody SAML potrebujete dva súbory:
-
Súbor metadát z IDP, ktorý sa má dať Webexu.
-
Súbor metadát z Webexu, ktorý sa má dať IDP.
Súbor metadát z vášho IdP identifikuje IdP a informuje Webex, kam má odoslať požiadavky na autentifikáciu SAML. Súbor zvyčajne obsahuje ID entity IDP, certifikát podpisovania, podporované formáty NameID a jednu alebo viac adries URL služby Single Sign-On.
Štítky a hodnoty metadát IDP sa líšia v závislosti od poskytovateľa identity. Použite súbor metadát, ktorý exportujete z vášho IDP, a identifikujte ekvivalentné polia v nasledujúcej tabuľke. Pokyny pre nastavenie špecifické pre IDP nájdete v téme Testované IDP IDP.
| Metaúdaje | Hodnota alebo prvok | Účel |
|---|---|---|
|
ID subjektu IDP |
|
Identifikuje IDP v dohode SAML. |
|
Požiadavka na podpis žiadosti o overenie |
|
Označuje, či IDP vyžaduje podpísané požiadavky na autentifikáciu od Webexu. |
|
Podpis certifikátu |
|
Poskytuje certifikát, ktorý Webex používa na overenie podpísaných odpovedí SAML z IdP. |
|
Formát NameID |
|
Definuje formát identifikátora používateľa, ktorý môže IdP odoslať v tvrdení SAML. |
|
URL služby SSO |
|
Poskytuje koncový bod IDP, ktorý môže Webex použiť na odosielanie žiadostí o prihlásenie. |
|
Atribúty používateľa |
|
Identifikuje atribúty používateľa, ktoré môže IdP zahrnúť do tvrdenia SAML. |
Súbor metadát zo služby identity identifikuje Webex ako poskytovateľa služieb SAML a poskytuje hodnoty, ktoré váš Id potrebuje na dokončenie zmluvy SAML. Tento súbor použite na konfiguráciu ID entity poskytovateľa služieb, certifikátov podpisovania a šifrovania, podporovaných formátov NameID, koncových bodov odhlásenia a adresy URL služby Assertion Consumer Service.
Nasledujúca tabuľka zobrazuje polia metaúdajov služby identity Webex, ktoré môže váš Id potrebovať.
| Metaúdaje | Hodnota alebo prvok | Účel |
|---|---|---|
|
ID subjektu poskytovateľa služieb |
|
Identifikuje službu identity Webex v konfigurácii IDP. |
|
Podpis žiadosti o overenie |
|
Označuje, či služba identity Webex podpíše požiadavky na autentifikáciu. |
|
Podpis tvrdení |
|
Označuje, či služba totožnosti Webex vyžaduje podpísané tvrdenia. |
|
Podpis certifikátu |
|
Poskytuje certifikát, ktorý môže IdP použiť na overenie metaúdajov alebo správ podpísaných službou identity Webex. |
|
Šifrovací certifikát |
|
Poskytuje certifikát, ktorý môže IdP použiť na šifrovanie tvrdení SAML pre službu identity Webex. |
|
Jedna adresa URL služby odhlásenia |
|
Poskytuje koncové body odhlásenia Webex, ak je v IDP nakonfigurované odhlásenie. |
|
Formát NameID |
|
Uvádza formáty NameID, ktoré služba identity Webex podporuje pre dohodu SAML. |
|
URL pre spotrebiteľské služby Assertion |
|
Poskytuje koncový bod Webex, kde IdP uverejňuje tvrdenia SAML po autentifikácii. |
Pri konfigurácii dohody SAML v webexe použite metadáta IDP na overenie ID entity IDP, certifikátu podpisovania, formátu NameID a adresy URL služby SSO požadovaného poskytovateľom identity.
Konfigurácia služby Webex Identity Service
Túto úlohu použite, keď nakonfigurujete Webex ako poskytovateľa identity v Control Hub a definujete pravidlá smerovania pre používateľov, ktorí sa overujú prostredníctvom tohto IDP.
Ak konfigurujete IDP SAML tretej strany, použite hodnoty metadát z vášho IDP a služby identity Webex na dokončenie dohody SAML pred testovaním a aktiváciou SSO.
| 1 |
Prihláste sa do Control Hub. |
| 2 |
Prejdite do časti ácia. |
| 3 |
Prejdite na kartu Po skytovateľ identity a kliknite na položku Aktivovať SSO. |
| 4 |
Vyberte Webex ako svoj IDP a kliknite na tlačidlo Ďalej. |
| 5 |
Skontrolujte, čítal som a pochopil som, ako funguje Webex iDP, a kliknite na tlačidlo Ďalej. |
| 6 |
Nastavte smerovacie pravidlo. Po pridaní smerovacieho pravidla sa pridá váš IdP a zobrazí sa na karte Posky tovateľ
totožnosti.
Ďalšie informácie nájdete v časti SSO s viacerými IDP vo Webex.
|
Spravovať
Po nastavení SSO použite funkcie správy SSO v Control Hub na udržanie integrácie.
Môžete obnoviť certifikáty, exportovať alebo importovať metadáta, spravovať upozornenia SSO, nakonfigurovať jediné odhlásenie, zakázať SSO a používať možnosti samoobnovenia.
Úpl né rozdelenie nájdete v téme Správa integrácie s jedným prihlásením (SSO) v Control Hub.
Riešenie problémov
Ak narazíte na problémy s integráciou SSO, použite požiadavky a postup v tejto časti na riešenie problémov s prúdom SAML medzi vaším IDP a Webexom.
Požiadavky na riešenie problémov SSO
Riešenie problémov s tokom SAML medzi aplikáciou Webex, vaším IDP a službami Webex
Nasleduje tok správ medzi Webex App, Webex Services, Webex Platform Identity Service a poskytovateľom identity (IdP).

| 1 |
Prejdite na stránku https://admin.webex.com a ak je povolený SSO, aplikácia zobrazí výzvu na zadanie e-mailovej adresy.
![]() Aplikácia odošle informácie do služby Webex, ktorá overuje e-mailovú adresu.
|
| 2 |
Aplikácia odošle požiadavku GET autorizačnému serveru OAuth na token. Žiadosť je presmerovaná na službu totožnosti na tok SSO alebo používateľského mena a hesla. Vráti sa adresa URL autentifikačného servera. Žiadosť GET môžete vidieť v súbore sledovania.
V sekci i parametrov služba vyhľadá kód OAuth, e-mail používateľa, ktorý odoslal požiadavku, a ďalšie podrobnosti OAuth, ako sú ClientID, RedirectURI a Scope.
|
| 3 |
Aplikácia Webex požaduje od IDP tvrdenie SAML pomocou SAML HTTP POST.
Keď je SSO povolená, autentifikačný nástroj v službe identity presmer uje na adresu IdP pre SSO. IdP URL, ktorá bola poskytnutá pri výmene metadát .
V nástroji sledovania skontrolujte správu SAML POST. Zobrazí sa správa HTTP POST pre IDP požadovaná IDPBroker.
Parameter RelayState zobrazuje správnu odpoveď od IDP.
Skontrolujte dekódovaciu verziu žiadosti SAML, neexistuje žiadny mandát AuthN a cieľ odpovede by mal ísť na cieľovú adresu URL IDP. Uistite sa, že formát názvu je správne nakonfigurovaný v IDP pod správnym EntityID (SPNameQualifier)
Pri vytvorení dohody SAML je zadaný formát názvu IDP a názov zmluvy nakonfigurovaný. |
| 4 |
Autentifikácia aplikácie prebieha medzi webovými zdrojmi operačného systému a IDP.
V závislosti od vášho IdP a mechanizmov overovania nakonfigurovaných v IdP sa z IdP spúšťajú rôzne toky.
|
| 5 |
Aplikácia odošle správu HTTP späť do služby identity a obsahuje atribúty poskytnuté IdP a dohodnuté v pôvodnej dohode.
Keď je autentifikácia úspešná, aplikácia odošle informácie v správe SAML POST do služby identity.
RelayState je rovnaký ako predchádzajúca správa HTTP POST, kde aplikácia informuje IDP, ktorý EntityID požaduje tvrdenie.
|
| 6 |
Tvrdenie SAML z IdP na Webex.
|
| 7 |
Služba identity dostane autorizačný kód, ktorý je nahradený tokenom prístupu a obnovy OAuth. Tento token sa používa na prístup k zdrojom v mene používateľa.
Potom, čo služba identity overí odpoveď od IDP, vydá token OAuth, ktorý umožňuje aplikácii Webex prístup k rôznym službám Webex.
|
















