V tem članku
dropdown icon
Enojna prijava in krmilno središče
    Profili
    NameID format
    SingleLogout
Vključite nadzorno središče s Shibbolethom
Prenesite Webex metapodatke v lokalni sistem
Konfigurirajte avtorizacijo v datotekah Shibboleth
Konfigurirajte komponente ponudnika storitev Shibboleth za trditev SAML
Konfigurirajte atribute trditve
Uvozite metapodatke IDP in omogočite enkratno prijavo po preizkusu
Konfigurirajte enojno prijavo v Control Hub s programom Shibboleth
list-menuV tem članku
list-menuPovratne informacije?

Konfigurirate lahko integracijo enotne prijave (SSO) med nadzornim središčem in uvajanjem, ki uporablja Shibboleth kot ponudnika identitete (IdP).

Enojna prijava in krmilno središče

Enojna prijava (SSO) je postopek preverjanja pristnosti seje ali uporabnika, ki uporabniku omogoča, da zagotovi poverilnice za dostop do ene ali več aplikacij. Postopek preverja pristnost uporabnikov za vse aplikacije, do katerih imajo pravice. Odpravlja nadaljnje pozive, ko uporabniki med določeno sejo preklapljajo aplikacije.

Protokol federacije za označevanje varnostnih zahtev (SAML 2.0) se uporablja za zagotavljanje preverjanja pristnosti SSO med oblakom Webex in vašim ponudnikom identitete (IdP).

Profili

Aplikacija Webex podpira samo SSO profil spletnega brskalnika. V profilu SSO spletnega brskalnika Webex App podpira naslednje povezave:

  • SP je sprožil POST -> POST vezavo

  • SP je sprožil PREUSMERITEV -> POST vezavo

NameID format

Protokol SAML 2.0 podpira več formatov NameID za komunikacijo o določenem uporabniku. Aplikacija Webex podpira naslednje formate NameID.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

V metapodatkih, ki jih naložite iz vašega IdP, je prvi vnos konfiguriran za uporabo v Webexu.

SingleLogout

Aplikacija Webex podpira enotni profil odjave. V aplikaciji Webex se lahko uporabnik odjavi iz aplikacije, ki uporablja protokol za enotno odjavo SAML, da konča sejo in potrdi odjavo z vašim IDP. Prepričajte se, da je vaš IDP konfiguriran za SingleLogout.

Vključite nadzorno središče s Shibbolethom

Konfiguracijski vodniki prikazujejo poseben primer integracije SSO, vendar ne zagotavljajo izčrpne konfiguracije za vse možnosti. Na primer, koraki integracije za nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientso dokumentirani. Drugi formati, kot so, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressbodo delovali za integracijo SSO, vendar so zunaj obsega naše dokumentacije.

Nastavite to integracijo za uporabnike v vaši organizaciji Webex (vključno z aplikacijo Webex in drugimi storitvamiWebex Meetings, ki se upravljajo v nadzornem središču). Če je vaše spletno mesto Webex integrirano v Control Hub, spletno mesto Webex podeduje upravljanje uporabnikov. Če ne morete dostop Webex Meetings ati na ta način in se ne upravlja v nadzornem središču, morate opraviti ločeno integracijo, da omogočite SSO zaWebex Meetings.

Koraki integracije se nanašajo na Shibboleth 2.4.5 v CentOS 7 s spletnim strežnikom Tomcat 7.

Preden začnete

Za SSO in Control Hub morajo IDP ustrezati specifikaciji SAML 2.0. Poleg tega morajo biti IDP konfigurirani na naslednji način:

Prenesite Webex metapodatke v lokalni sistem

1

Prijavite se v Control Hub.

2

Pojdite na U pravljanje > Var nost > Pre verjanje pristnosti.

3

Pojdite na zavihek Ponudnik identi tete in kliknite Aktiviraj SSO.

4

Izberite IDP.

5

Izberite vrsto potrdila za svojo organizacijo:

  • Samopodpis podjetja Cisco — priporočamo to izbiro. Dovolite nam, da potrdilo podpišemo, tako da ga morate obnoviti le enkrat na pet let.
  • Pod@@ pisuje ga javni certifikacijski organ — Varnejši, vendar boste morali metapodatke pogosto posodabljati (razen če vaš prodajalec IDP podpira sidra zaupanja).

Sidra zaupanja so javni ključi, ki delujejo kot po oblastilo za preverjanje potrdila digitalnega podpisa. Za več informacij glejte dokumentacijo IDP.

6

Prenesite datoteko metapodatkov.

<org-ID>Ime datoteke metapodatkov Webex je id b-meta- -SP.xml.

Konfigurirajte avtorizacijo v datotekah Shibboleth

Ko namestite Shibboleth, so vam na voljo konfiguracijske datoteke s primeri.

1

Pojdite v imenik /opt/shibboleth -idp/conf za dostop do primernih datotek.

2

Odločite se, katero metodo avtorizacije boste uporabili - na primer, vezati se na LDAP. Active Directory

3

Uredite datote ko handler.xml na naslednji način:

Brez komentarja

    <!--  Username/password login handler -->
    <ph:LoginHandler xsi:type="ph:UsernamePassword"
                  jaasConfigurationLocation="file:///opt/shibboleth-idp/conf/login.config">  
  <ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport
</ph:AuthenticationMethod>
    </ph:LoginHandler>

Komentar

<ph:LoginHandler xsi:type="ph:RemoteUser"> 
<ph:AuthenticationMethod>urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified</ph:AuthenticationMethod>
    </ph:LoginHandler>
4

Izpolnite svoje podrobnosti, Active Directory da omogočite preverjanje pristnosti. Zagotovite konfiguracijo datoteke login.config.

ShibUserPassAuth {
   edu.vt.middleware.ldap.jaas.LdapLoginModule required
      ldapUrl="ldap://ad0a.cisco.net:389"
      ssl="false"
      tls="false"
      baseDn="cn=Users,dc=cisco,dc=net"
      subtreeSearch="true"
      userFilter="sAMAccountName={0}"
      bindDn="cn=Administrator,cn=Users,dc=cisco,dc=net"
      bindCredential="ThePassword";
};

Konfigurirajte komponente ponudnika storitev Shibboleth za trditev SAML

1

Datoteko, ki ste jo prenesli iz Webex SP, dodajte v imenik /opt/shibboleth-idp/metadata .

2

Uredite datote ko relying-party.xml; za oznako DefaultRelyingParty dodajte podrobnosti trditve SAML za Webex.

 <rp:RelyingParty id="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-
22de53230d1e"
              provider="https://shib9a.cisco.net/idp/shibboleth"
              defaultSigningCredentialRef="IdPCredential">
            <rp:ProfileConfiguration xsi:type="saml:SAML2SSOProfile"
                includeAttributeStatement="true"
                assertionLifetime="PT5M" assertionProxyCount="0"
                signResponses="never" signAssertions="always"
                encryptAssertions="conditional" encryptNameIds="never"
                includeConditionsNotBefore="true"/>
        </rp:RelyingParty>

Za id morate uporabiti vrednost EntityId iz datoteke metapodatkov Webex. Zamenjajte ID primera z EntityID vaše organizacije.

3

Znotraj oznake Metadata:MetadataProvider dodajte lokacijo datoteke:

 <metadata:MetadataProvider id="ShibbolethMetadata" xsi:type="metadata:Chaini
ngMetadataProvider">
        <metadata:MetadataProvider id="IdPMD" xsi:type="metadata:FilesystemMetad
ataProvider" metadataFile="/opt/shibboleth-idp/metadata/idp-metadata.xml" maxRefreshDelay="P1D" />
    <!--     Cisco UCXN Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="ucxn9a" metadataFile="/opt/shibboleth-idp/metad
ata/ucxn9a-single-agreement.xml" />
    <!--     Cisco CUCM Configuration               -->
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="cucm9a" metadataFile="/opt/shibboleth-idp/metad
ata/cucm9a.cisco.net-single-agreement.xml" />
    <!--     Cisco CI Configuration               
   <metadata:MetadataProvider xsi:type="FilesystemMetadataProvider" xmlns="urn:m
ace:shibboleth:2.0:metadata" id="CI" metadataFile="/opt/shibboleth-idp/metadata/
idb-meta-ea7c1420-711d-4916-95f8-22de53230d1e-SP.xml" />
    </metadata:MetadataProvider>

Metapodatki SP prihajajo iz datoteke v datotečnem sistemu Shibboleth na mestu, kamor ste naložili metapodatke za svojo organizacijo Webex.

Konfigurirajte atribute trditve

1

V razdelku Podatkovni priključek določite, kje želite pridobiti atribute svojih uporabnikov.

Active Directory, z ID-jem MyLDAP.

<resolver:DataConnector id="MyLDAP" xsi:type="dc:LDAPDirectory"
      ldapURL="ldap://ad0a.cisco.net:389"
      baseDN="cn=Users,dc=cisco,dc=net"
      principal="Administrator@cisco.net"
      principalCredential="ThePassword">
        <dc:FilterTemplate>
            <![CDATA[
                (sAMAccountName=$requestContext.principalName)
            ]]>
        </dc:FilterTemplate>
    </resolver:DataConnector>

2

V razdelku Opredelitev atributa shranite tisto, kar je že v konfiguraciji za TransientID.

3

Dodajte dodatni atribut, ki ga SP pričakuje, in določite, na kaj se preslikava v viru atributa.

Preslikajte atribut mail (atribut e-poštnega naslova vActive Directory) na uid (userId v Webexu).

<resolver:AttributeDefinition id="mail-attr" xsi:type="ad:Simple" 
sourceAttributeID="mail">
        <resolver:Dependency ref="MyLDAP" />
        <resolver:AttributeEncoder xsi:type="enc:SAML2String" name="uid" />
     </resolver:AttributeDefinition>

4

Določite, kateri atribut naj se zagotovi vsakemu sporazumu SP v datoteki attribute-filter.xml.

Webexu navedite atribut uid, ki se preslika na e-poštni naslov uporabnika.

Spustite atribut uid sporazumu SP z Webexom.

<!--  Release the attributes to cisco CI Cloud  -->
    <afp:AttributeFilterPolicy id="ReleaseToCI">
        <afp:PolicyRequirementRule xsi:type="basic:AttributeRequesterString" 
value="https://idbroker.webex.com/ea7c1420-711d-4916-95f8-22de53230d1e" />
        <afp:AttributeRule attributeID="transientId">
            <afp:PermitValueRule xsi:type="basic:ANY"/>
        </afp:AttributeRule>
        <afp:AttributeRule attributeID="mail-attr">
            <afp:PermitValueRule xsi:type="basic:ANY" />
        </afp:AttributeRule>
    </afp:AttributeFilterPolicy>

Pravilo, ki ste ga ustvarili v attribute-resolver.xml, mora imeti pravilnik za sprostitev atributa mail-attr na EntityID, ki se ujema z Webexom.

5

Prenesite datoteko metapodatkov s strežnika Shibboleth v /opt/shibboleth-idp/metadata. Ime datoteke je idp-metadata.xml.

Uvozite metapodatke IDP in omogočite enkratno prijavo po preizkusu

Ko izvozite metapodatke Webex, konfigurirate svoj IdP in prenesete metapodatke IdP v lokalni sistem, ste jih pripravljeni uvoziti v svojo organizacijo Webex iz nadzornega središča.

Preden začnete

Ne testirajte integracije SSO iz vmesnika ponudnika identitete (iDP). Podpiramo samo tokove, ki jih je sprožil ponudnik storitev (SP-Initiated), zato morate za to integracijo uporabiti test SSO Control Hub.

1

Izberite enega:

  • Vrnite se na stran Control Hub — izbor certifikata v brskalniku in kliknite Nap rej.
  • Znova odprite Control Hub, če ni več odprt na zavihku brskalnika. V pogledu stranke v nadzornem središču pojdite na U pravl janje > Var nost > Preverjanje pri st nosti, izberite IDP in nato izberite De janja > Uvozi metapodatke.
2

Na strani Uvoz metapodatkov IdP povlecite in spustite datoteko metapodatkov IdP na stran ali uporabite možnost brskalnika datotek, da poiščete in naložite datoteko z meta podatki. Kliknite Naprej.

Če lahko, uporabite možnost Varnejša. To je mogoče le, če je vaš IDP uporabil javni CA za podpis svojih metapodatkov.

V vseh drugih primerih morate uporabiti možnost Manj varna. To vključuje tudi, če metapodatki niso podpisani, samopodpisani ali podpisani s strani zasebnega certifikata.

Okta ne podpiše metapodatkov, zato morate izbrati Manj var no za integr acijo Okta SSO.

3

Izberite Preizkusite nastavitev SSO in ko se odpre nov zavihek brskalnika, preverite pristnost z IdP tako, da se prijavite.

Če prejmete napako pri preverjanju pristnosti, lahko pride do težave s poverilnicami. Preverite uporabniško ime in geslo ter poskusite znova.

Napaka aplikacije Webex običajno pomeni težavo z nastavitvijo SSO. V tem primeru ponovno preidite skozi korake, zlasti korake, v katerih kopirate in prilep ite metapodatke Control Hub v nastavitev IDP.

Če si želite neposredno ogledati izkušnjo vpisa v SSO, lahko s tega zaslona kliknete tudi Kopiraj URL v odlo žišče in ga prilepite v zasebno okno brskalnika. Od tam se lahko sprehodite skozi prijavo s SSO. Ta korak ustavi lažne pozitivne rezultate zaradi žetona za dostop, ki je morda v obstoječi seji, ko ste prijav ljeni.

4

Vrnite se na zavihek brskalnika Control Hub.

  • Če je bil test uspešen, izberite U spešen test. Vklopite SSO in kliknite Nap rej.
  • Če test ni bil uspešen, izberite Ne uspešen test. Izklopite SSO in kliknite Nap rej.

Konfiguracija SSO ne začne veljati v vaši organizaciji, razen če izbere te prvi radijski gumb in aktivirate SSO.

Kaj storiti naprej

Uporabite postopke v razdel ku Sinhroniziraj uporabnike Okta, Cisco Webex Control Hub če želite omogočiti zagotavljanje uporabnikov iz Okte v oblak Webex.

Uporabite postopke v razdel ku Sinhroniziraj uporabnike Microsoft Entra ID, Cisco Webex Control Hub če želite omogočiti dodelitev uporabnikov iz Entra ID v oblak Webex.

Če želite onemogočiti e-poštna sporočila, ki so poslana novim uporabnikom aplikacije Webex v vaši organizaciji, lahko sledite postopku v razdelku Z ati ranje samodejnih e-poštnih sporočil. Dokument vsebuje tudi najboljše prakse za pošiljanje komunikacij uporabnikom v vaši organizaciji.

Ali je bil ta članek koristen?
Ali je bil ta članek koristen?