- Domov
- /
- Članek
Konfigurirate lahko integracijo enotne prijave (SSO) med Control Hub in razmestitvijo, ki uporablja F5 Big-IP kot ponudnika identitete (IdP).
Enotna prijava in Nadzorno središče
Enotna prijava (SSO) je seja ali postopek preverjanja pristnosti uporabnika, ki uporabniku omogoča, da zagotovi poverilnice za dostop do ene ali več aplikacij. Postopek preverja pristnost uporabnikov za vse aplikacije, za katere so jim podeljene pravice. Odpravlja dodatne pozive, ko uporabniki zamenjajo aplikacije med določeno sejo.
Protokol federacije Security Assertion Markup Language (SAML 2.0) se uporablja za zagotavljanje avtentikacije SSO med Webex oblak in vaš ponudnik identitete (IdP).
Profili
Aplikacija Webex podpira samo profil SSO spletnega brskalnika. V profilu SSO spletnega brskalnika, Aplikacija Webex podpira naslednje vezave:
SP je sprožil povezovanje POST -> POST
SP je sprožil vezavo REDIRECT -> POST
Oblika imena ID
Protokol SAML 2.0 podpira več formatov NameID za komunikacijo o določenem uporabniku. Aplikacija Webex podpira naslednje formate NameID.
urn:oasis:names:tc:SAML:2.0:nameid-format:transient
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
V metapodatkih, ki jih naložite iz svojega IdP, je prvi vnos konfiguriran za uporabo v Webex.
SingleLogout
Aplikacija Webex podpira enoten profil za odjavo. notri Aplikacija Webex, se lahko uporabnik odjavi iz aplikacije, ki uporablja protokol za enojno odjavo SAML za zaključek seje in potrdi odjavo s svojim IdP. Zagotovite, da je vaš IdP konfiguriran za SingleLogout.
Integriraj Nadzorno središče s F5 Big-IP
Konfiguracijski vodniki prikazujejo poseben primer integracije SSO, vendar ne zagotavljajo izčrpne konfiguracije za vse možnosti. Na primer koraki integracije za |
Nastavite to integracijo za uporabnike v svojem Webex organizacija (vključno z Aplikacija Webex, Sestanki Webex, in druge storitve, ki se izvajajo v Nadzorno središče). Če tvoj Webex spletno mesto je integrirano v Nadzorno središče, the Webex spletno mesto podeduje upravljanje uporabnikov. Če ne morete dostopati Sestanki Webex na ta način in se ne upravlja v Nadzorno središče, morate narediti ločeno integracijo, da omogočite enotno prijavo za Sestanki Webex. (Glej Konfigurirajte enotno prijavo za Webex za več informacij o integraciji SSO v administraciji mesta.)
Preden začneš
Za SSO in Nadzorno središče, morajo IdP ustrezati specifikaciji SAML 2.0. Poleg tega morajo biti IdP-ji konfigurirani na naslednji način:
Prenesite Webex metapodatkov v vaš lokalni sistem
1 | Iz pogleda stranke v https://admin.webex.com, Pojdi do , nato pa se pomaknite na Preverjanje pristnosti, nato pa vklopite Enotna prijava nastavitev za zagon čarovnika za namestitev. | ||
2 | Izberite vrsto potrdila za svojo organizacijo:
| ||
3 | Prenesite datoteko z metapodatki. Ime datoteke z metapodatki Webex je idb-meta-<org-ID>-SP.xml. |
Konfigurirajte zunanjega ponudnika storitev in ponudnika identitete
1 | Iz skrbniškega vmesnika BIG-IP F5 pojdite na . |
2 | Od Zunanji priključki SP, izberite . |
3 | Vnesite smiselno ime za ime ponudnika storitev, na primer <yourorganizationname>.ciscowebex.com. |
4 | Spodaj Varnostne nastavitvepotrdite naslednja potrditvena polja:
|
5 | Vrnitev na in nato ustvarite novo storitev ponudnika identitete (IdP). |
6 | Vnesite smiselno ime za ime storitve IdP, kot je CI. |
7 | Za ID entitete IdP uporabite FQDN strežnika Big-IP z nečim spredaj – na primer https://bigip0a.uc8sevtlab13.com/CI. |
8 | Spodaj Nastavitve trditve, izberite Prehodni identifikator za Vrsta predmeta trditve. |
9 | Za Vrednost predmeta trditve, vrne vrednost e-pošte uporabnika %{session.ad.last.attr.mail}. |
10 | Vrnite atribute pošta in uid z vrednostjo %{session.ad.last.attr.mail}. |
11 | Spodaj Varnostne nastavitve, izberite potrdilo za podpis izjave. |
12 | Shranite svoje spremembe in nato povežite ponudnika storitev in ponudnika identitete, ki ste ju ustvarili. |
Prenesite metapodatke F5 Big-IP
1 | Izberite Izvozna IDP storitev. |
2 | Zagotovite, da Podpišite metapodatke vrednost je ja. |
3 | Prenesite datoteko z metapodatki na namizje ali na mesto, ki ga zlahka najdete. |
Dodajte politiko dostopa
1 | Pojdi do Politika dostopa > Profili dostopa > SAML in ustvarite vir SAML za IdP, ki ste ga ustvarili. |
2 | Pojdite v svoj profil dostopa in uredite pravilnik o dostopu, ki ga uporabljate za WebEx Messenger CAS. |
3 | Dodajte nov element v Prijavi se zavihek z imenom Stran za prijavo in pustite privzete vrednosti. |
4 | Dodajte nov element v Preverjanje pristnosti zavihek z imenom AD Auth in določite vaš Active Directory kot strežnik. |
5 | Na uspešni veji dodajte poizvedbo AD iz Preverjanje pristnosti zavihek |
6 | Pojdi do Pravila podružnice in ga spremenil v Poizvedba AD je bila sprejeta. |
7 | Ob uspešni veji AD Query dodajte Napredna dodelitev virov Iz Dodelitev zavihek. |
8 | Kliknite Dodaj/Izbriši in dodajte dva vira SAML z vsemi viri SAML in Webtop ki ste ga ustvarili. |
9 | Za Izberite Konec, izberite Dovoli. Pravilnik o dostopu bi moral izgledati kot ta posnetek zaslona: |
Povežite profil dostopa z virtualnim strežnikom
Profil dostopa morate povezati z virtualnim strežnikom, ki ste ga ustvarili.
1 | Pojdi do . |
2 | Odprite Access Profiles, da potrdite, da s profilom ni povezan noben virtualni strežnik. |
3 | Izberite Napredna dodelitev virov. |
4 | Izberite Dodaj/izbriši da dodate nov vir SAML. |
5 | Zaprite okna načrta politike dostopa in uporabite novo politiko dostopa. |
Uvozite metapodatke IdP in omogočite enotno prijavo po preizkusu
Ko izvozite Webex metapodatkov, konfigurirajte svoj IdP in prenesite metapodatke IdP v svoj lokalni sistem, ste pripravljeni, da jih uvozite v svoj Webex organizacija iz Nadzorno središče.
Preden začneš
Ne preizkušajte integracije SSO iz vmesnika ponudnika identitete (IdP). Podpiramo samo tokove, ki jih sproži ponudnik storitev (SP-iniciator), zato morate uporabiti Nadzorno središče Preizkus SSO za to integracijo.
1 | Izberi eno:
| ||||
2 | Na strani Uvoz metapodatkov IdP povlecite in spustite datoteko z metapodatki IdP na stran ali pa uporabite možnost brskalnika datotek, da poiščete in naložite datoteko z metapodatki. Kliknite Naslednji. Moral bi uporabiti Bolj varno možnost, če lahko. To je mogoče le, če je vaš IdP za podpis svojih metapodatkov uporabil javno CA. V vseh drugih primerih morate uporabiti Manj varen možnost. To vključuje tudi, če metapodatki niso podpisani, samopodpisani ali podpisani s strani zasebne CA.
| ||||
3 | Izberite Preizkusite nastavitev SSO , in ko se odpre nov zavihek brskalnika, preverite pristnost z IdP tako, da se prijavite.
| ||||
4 | Vrnitev na Nadzorno središče zavihek brskalnika.
|
Kaj storiti naprej
Uporabite postopke v Sinhronizirajte uporabnike Okta v Cisco Webex Control Hub če želite omogočiti uporabnike iz Okte v oblak Webex.
Uporabite postopke v Sinhronizirajte uporabnike Azure Active Directory v Cisco Webex Control Hub če želite omogočiti uporabnike iz storitve Azure AD v oblak Webex.
Postopek lahko sledite v Onemogoči samodejno pošiljanje e-pošte da onemogočite e-pošto, ki se pošilja novim uporabnikom aplikacije Webex v vaši organizaciji. Dokument vsebuje tudi najboljše prakse za pošiljanje sporočil uporabnikom v vaši organizaciji.