V tem članku
dropdown icon
Enojna prijava in krmilno središče
    Profili
    NameID format
    SingleLogout
Vključite krmilno vozlišče s F5 Big-IP
Prenesite Webex metapodatke v lokalni sistem
Konfigurirajte zunanjega ponudnika storitev in ponudnika identitete
Prenesite metapodatke F5 Big-IP
Dodajanje pravilnika o dostopu
Povežite profil dostopa z navideznim strežnikom
Uvozite metapodatke IDP in omogočite enkratno prijavo po preizkusu
Konfigurirajte enojno prijavo v Control Hub s funkcijo F5 Big-IP
list-menuV tem članku
list-menuPovratne informacije?

Konfigurirate lahko integracijo z eno prijavo (SSO) med nadzornim središčem in uvajanjem, ki uporablja F5 Big-IP kot ponudnika identitete (IDP).

Enojna prijava in krmilno središče

Enojna prijava (SSO) je postopek preverjanja pristnosti seje ali uporabnika, ki uporabniku omogoča, da zagotovi poverilnice za dostop do ene ali več aplikacij. Postopek preverja pristnost uporabnikov za vse aplikacije, do katerih imajo pravice. Odpravlja nadaljnje pozive, ko uporabniki med določeno sejo preklapljajo aplikacije.

Protokol federacije za označevanje varnostnih zahtev (SAML 2.0) se uporablja za zagotavljanje preverjanja pristnosti SSO med oblakom Webex in vašim ponudnikom identitete (IdP).

Profili

Aplikacija Webex podpira samo SSO profil spletnega brskalnika. V profilu SSO spletnega brskalnika Webex App podpira naslednje povezave:

  • SP je sprožil POST -> POST vezavo

  • SP je sprožil PREUSMERITEV -> POST vezavo

NameID format

Protokol SAML 2.0 podpira več formatov NameID za komunikacijo o določenem uporabniku. Aplikacija Webex podpira naslednje formate NameID.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

V metapodatkih, ki jih naložite iz vašega IdP, je prvi vnos konfiguriran za uporabo v Webexu.

SingleLogout

Aplikacija Webex podpira enotni profil odjave. V aplikaciji Webex se lahko uporabnik odjavi iz aplikacije, ki uporablja protokol za enotno odjavo SAML, da konča sejo in potrdi odjavo z vašim IDP. Prepričajte se, da je vaš IDP konfiguriran za SingleLogout.

Vključite krmilno vozlišče s F5 Big-IP

Konfiguracijski vodniki prikazujejo poseben primer integracije SSO, vendar ne zagotavljajo izčrpne konfiguracije za vse možnosti. Na primer, koraki integracije za nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientso dokumentirani. Drugi formati, kot so, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressbodo delovali za integracijo SSO, vendar so zunaj obsega naše dokumentacije.

Nastavite to integracijo za uporabnike v vaši organizaciji Webex (vključno z aplikacijo Webex in drugimi storitvamiWebex Meetings, ki se upravljajo v nadzornem središču). Če je vaše spletno mesto Webex integrirano v Control Hub, spletno mesto Webex podeduje upravljanje uporabnikov. Če ne morete dostop Webex Meetings ati na ta način in se ne upravlja v nadzornem središču, morate opraviti ločeno integracijo, da omogočite SSO zaWebex Meetings.

Preden začnete

Za SSO in Control Hub morajo IDP ustrezati specifikaciji SAML 2.0. Poleg tega morajo biti IDP konfigurirani na naslednji način:

Prenesite Webex metapodatke v lokalni sistem

1

Prijavite se v Control Hub.

2

Pojdite na U pravljanje > Var nost > Pre verjanje pristnosti.

3

Pojdite na zavihek Ponudnik identi tete in kliknite Aktiviraj SSO.

4

Izberite IDP.

5

Izberite vrsto potrdila za svojo organizacijo:

  • Samopodpis podjetja Cisco — priporočamo to izbiro. Dovolite nam, da potrdilo podpišemo, tako da ga morate obnoviti le enkrat na pet let.
  • Pod@@ pisuje ga javni certifikacijski organ — Varnejši, vendar boste morali metapodatke pogosto posodabljati (razen če vaš prodajalec IDP podpira sidra zaupanja).

Sidra zaupanja so javni ključi, ki delujejo kot po oblastilo za preverjanje potrdila digitalnega podpisa. Za več informacij glejte dokumentacijo IDP.

6

Prenesite datoteko metapodatkov.

<org-ID>Ime datoteke metapodatkov Webex je id b-meta- -SP.xml.

Konfigurirajte zunanjega ponudnika storitev in ponudnika identitete

1

V skrbniškem vmesniku BIG-IP F5 pojdite na Pravilnik dostopa > SAML > BIG-IP kot IdP.

2

V zunanjih priključkih SP izberite Ustvari > Iz metapodatkov.

3

Vnesite pomembno ime za ime ponudnika storitev, na primer .ciscowebex.com<yourorganizationname>.

4

V razdel ku Varnostne nastavitve potrdite ta potrditvena polja:

  • Odgovor mora biti podpisan
  • Trditev mora biti podpisana
5

Vrnite se na Pravilnik do stopa > SAML > BIG-IP kot IdP in nato ustvarite novo storitev ponudnika identitete (IdP).

6

Vnesite smiselno ime za ime storitve IdP, na primer CI.

7

Za ID entitete IDP uporabite FQDN strežnika Big-IP z nečim spredaj — na primer https://bigip0a.uc8sevtlab13.com/CI.

8

V razdel ku Nastavitve trditve izberite Pre hodni identifikator za vrsto predmeta trditve.

9

Za V rednost predmeta trditve vrnite vrednost e-pošte uporabnika% {session.ad.last.attr.mail}.

10

Vrnite atribu te mail in uid z vrednostjo% {session.ad.last.attr. mail}.

11

V razdel ku Varnostne nastavitve izberite potrdilo za podpis trditve.

12

Shranite spremembe in nato povežite ponudnika storitev in ponudnika identitete, ki ste jih ustvarili.

Prenesite metapodatke F5 Big-IP

1

Izberite Iz vozi storitev IDP.

2

Prepričajte se, da je vrednost meta podatkov zn aka Da.

3

Prenesite datoteko metapodatkov na namizje ali lokacijo, ki jo lahko enostavno najdete.

Dodajanje pravilnika o dostopu

1

Pojdite na Pravilnik dostopa > Profili dostopa > SAML in ustvarite vir SAML za IDP, ki ste ga ustvarili.

2

Odprite svoj Access profil in uredite pravilnik o dostopu, ki ga uporabljate za WebEx Messenger CAS.

3

Dodajte nov element na zavihku Prijava z imenom Stran za prijav o in pustite privzete vrednosti.

4

Na zavihku Preverjanje pri stnosti dodajte nov element z imenom AD Auth in določite svoj Active Directory kot strežnik.

5

Na uspešni veji dodajte poizvedbo AD na zavihku Preverjanje pristnosti

6

Pojdite na Pravila podruž nic in ga spremenite v AD Poizvedba je prenesena.

7

Na uspešno vejo poizvedbe AD dodajte dodeljevanje naprednih virov na zavihku Dod elitev.

8

Kliknite Dod aj/Izbriši in dodajte dva vira SAML z vsemi viri SAML in spletnim vrhom, ki ste ga ustvarili.

9

Za Izberi kon ec izberite Dovoli.

Pravilnik o dostopu mora izgledati tako:

Povežite profil dostopa z navideznim strežnikom

Profil dostopa morate povezati z navideznim strežnikom, ki ste ga ustvarili.

1

Pojdite na Lokalni promet > Navi dezni strežniki.

2

Odprite profile dostopa, da potrdite, da s profilom ni povezan noben virtualni strežnik.

3

Izberite Dod eljevanje naprednih virov.

4

Če želite dodati nov vir SAML, izberite Dodaj/izbri ši.

5

Zaprite okna načrta pravilnika dostopa in uporabite nov pravilnik o dostopu.

Uvozite metapodatke IDP in omogočite enkratno prijavo po preizkusu

Ko izvozite metapodatke Webex, konfigurirate svoj IdP in prenesete metapodatke IdP v lokalni sistem, ste jih pripravljeni uvoziti v svojo organizacijo Webex iz nadzornega središča.

Preden začnete

Ne testirajte integracije SSO iz vmesnika ponudnika identitete (iDP). Podpiramo samo tokove, ki jih je sprožil ponudnik storitev (SP-Initiated), zato morate za to integracijo uporabiti test SSO Control Hub.

1

Izberite enega:

  • Vrnite se na stran Control Hub — izbor certifikata v brskalniku in kliknite Nap rej.
  • Znova odprite Control Hub, če ni več odprt na zavihku brskalnika. V pogledu stranke v nadzornem središču pojdite na U pravl janje > Var nost > Preverjanje pri st nosti, izberite IDP in nato izberite De janja > Uvozi metapodatke.
2

Na strani Uvoz metapodatkov IdP povlecite in spustite datoteko metapodatkov IdP na stran ali uporabite možnost brskalnika datotek, da poiščete in naložite datoteko z meta podatki. Kliknite Naprej.

Če lahko, uporabite možnost Varnejša. To je mogoče le, če je vaš IDP uporabil javni CA za podpis svojih metapodatkov.

V vseh drugih primerih morate uporabiti možnost Manj varna. To vključuje tudi, če metapodatki niso podpisani, samopodpisani ali podpisani s strani zasebnega certifikata.

Okta ne podpiše metapodatkov, zato morate izbrati Manj var no za integr acijo Okta SSO.

3

Izberite Preizkusite nastavitev SSO in ko se odpre nov zavihek brskalnika, preverite pristnost z IdP tako, da se prijavite.

Če prejmete napako pri preverjanju pristnosti, lahko pride do težave s poverilnicami. Preverite uporabniško ime in geslo ter poskusite znova.

Napaka aplikacije Webex običajno pomeni težavo z nastavitvijo SSO. V tem primeru ponovno preidite skozi korake, zlasti korake, v katerih kopirate in prilep ite metapodatke Control Hub v nastavitev IDP.

Če si želite neposredno ogledati izkušnjo vpisa v SSO, lahko s tega zaslona kliknete tudi Kopiraj URL v odlo žišče in ga prilepite v zasebno okno brskalnika. Od tam se lahko sprehodite skozi prijavo s SSO. Ta korak ustavi lažne pozitivne rezultate zaradi žetona za dostop, ki je morda v obstoječi seji, ko ste prijav ljeni.

4

Vrnite se na zavihek brskalnika Control Hub.

  • Če je bil test uspešen, izberite U spešen test. Vklopite SSO in kliknite Nap rej.
  • Če test ni bil uspešen, izberite Ne uspešen test. Izklopite SSO in kliknite Nap rej.

Konfiguracija SSO ne začne veljati v vaši organizaciji, razen če izbere te prvi radijski gumb in aktivirate SSO.

Kaj storiti naprej

Uporabite postopke v razdel ku Sinhroniziraj uporabnike Okta, Cisco Webex Control Hub če želite omogočiti zagotavljanje uporabnikov iz Okte v oblak Webex.

Uporabite postopke v razdel ku Sinhroniziraj uporabnike Microsoft Entra ID, Cisco Webex Control Hub če želite omogočiti dodelitev uporabnikov iz Entra ID v oblak Webex.

Če želite onemogočiti e-poštna sporočila, ki so poslana novim uporabnikom aplikacije Webex v vaši organizaciji, lahko sledite postopku v razdelku Z ati ranje samodejnih e-poštnih sporočil. Dokument vsebuje tudi najboljše prakse za pošiljanje komunikacij uporabnikom v vaši organizaciji.

Ali je bil ta članek koristen?
Ali je bil ta članek koristen?