Uvedite srečanja brez zaupanja
list-menuPovratne informacije?
Zero-Trust Security podjetja Webex omogoča šifriranje od konca do konca in močno preverjanje identitete na vaših načrtovanih in osebnih sestankih v sobi.

Uporabniki izberejo vrsto srečanja, ko načrtujejo sestanek. Pri sprejemu udeležencev iz preddverja in med sestankom lahko gostitelj vidi status preverjanja identitete vsakega udeleženca. Obstaja tudi koda srečanja, ki je skupna vsem trenutnim udeležencem srečanja, s katero lahko preverijo, da njihovega srečanja ni prestrezel neželeni napad Meddler In The Middle (MITM) tretje osebe.

Delite naslednje podatke z gostitelji srečanj:

Preverite identiteto

Šifriranje od konca do konca s preverjanjem identitete zagotavlja dodatno varnost šifriranemu srečanju od konca do konca.

Ko se udeleženci ali naprave pridružijo skupini MLS (Messaging Layer Security) v skupni rabi, svoja potrdila predložijo drugim članom skupine, ki nato potrdila potrdijo pred izdajatelji certifikatov (CA). S potrditvijo veljavnosti potrdil CA preveri identiteto udeležencev, srečanje pa prikaže udeležence/naprave kot preverjene.

Uporabniki aplikacije Webex se avtentificirajo v trgovini identitete Webex, ki jim izda žeton za dostop, ko pristnost uspe. Če potrebujejo potrdilo za preverjanje svoje identitete na šifriranem srečanju od konca do konca, jim Webex CA izda potrdilo, ki temelji na njihovem žetonu za dostop. Trenutno Webex Meetings uporabnikom ne zagotavljamo načina, da pridobijo potrdilo, ki ga izda tretja oseba/zunanji certifikat.

Naprave se lahko overijo s potrdilom, ki ga izda notranji (Webex) CA, ali potrdilom, ki ga izda zunanji CA:

  • Notranji CA—Webex izda notranje potrdilo, ki temelji na žetonu dostopa računalniškega računa naprave. Potrdilo podpiše Webex CA. Naprave nimajo uporabniških ID-jev na enak način kot uporabniki, zato Webex uporablja (eno od) domen vaše organizacije pri pisanju identitete potrdila naprave (skupno ime (CN)).

  • Zunanja CA — zahtevajte in kupite potrdila o napravah neposredno od izbranega izdajatelja. Potrdila morate šifrirati, neposredno naložiti in pooblastiti s skrivnostjo, ki je znana samo vam.

    Cisco ne sodeluje, zato lahko zagotovite resnično šifriranje od konca do konca in preverjeno identiteto ter preprečite teoretično možnost, da bi Cisco prisluhnil vaše srečanje/dešifriral vaše medije.

Notranje izdano potrdilo o napravi

Webex napravi izda potrdilo, ko se registrira po zagonu, in ga po potrebi obnovi. Za naprave potrdilo vključuje ID računa in domeno.

Če vaša organizacija nima domene, certifikat Webex izda potrdilo brez domene.

Če ima vaša organizacija več domen, lahko s funkcijo Control Hub poveste Webexu, katero domeno naj naprava uporablja za svojo identiteto. Uporabite lahko tudi API XConfiguration Conference EndToEndEncryption Identity PreferredDomain: »example.com«.

Če imate več domen in ne nastavite želene domene za napravo, potem Webex izbere eno za vas.

Zunanje izdano potrdilo o napravi

Skrbnik lahko napravi priskrbi lastno potrdilo, ki je bilo podpisano z enim od javnih agencij.

Certifikat mora temeljiti na paru ključev ECDSA P-256, čeprav ga lahko podpiše ključ RSA.

Vrednosti v potrdilu so po presoji organizacije. Splošno ime (CN) in alternativno ime subjekta (SAN) bosta prikazana v uporabniškem vmesniku za srečanje Webex, kot je opisano v šifriranju od konca do konca s preverjanjem identitete za. Webex Meetings

Priporočamo uporabo ločenega certifikata na napravo in edinstven CN na napravo. Na primer, »meeting-room-1.example.com« za organizacijo, ki je lastnica domene »example.com«.

Za popolno zaščito zunanjega potrdila pred poseganjem se uporablja funkcija skrivnosti odjemalca za šifriranje in podpisovanje različnih xukazov.

Pri uporabi skrivnosti odjemalca je mogoče varno upravljati zunanje potrdilo o identiteti Webex prek XAPI. To je trenutno omejeno na spletne naprave.

Webex trenutno ponuja ukaze API za upravljanje tega.

Naprave

Naprave Cisco Board, Desk in Room Series, registrirane v oblaku, se lahko pridružijo sestankom E2EE.

Naslednje naprave se ne morejo pridružiti sestankom E2EE:

  • Naprave SIP drugih proizvajalcev

Odjemalci programske opreme

  • Aplikacija Webex za namizne in mobilne odjemalce se lahko pridruži sestankom E2EE.

  • Spletni odjemalec Webex se ne more pridružiti sestankom E2EE.

  • Programski odjemalci SIP drugih proizvajalcev se ne morejo pridružiti sestankom E2EE.

identiteta

  • Po zasnovi vam ne ponujamo možnosti Control Hub za upravljanje zunaj preverjene identitete naprave. Za resnično šifriranje od konca do konca bi morali vedeti/dostopati do skrivnosti in ključev samo vi. Če smo uvedli storitev v oblaku za upravljanje teh ključev, obstaja možnost, da jih prestrežejo.

  • Trenutno vam ponujamo »recept« za oblikovanje lastnih orodij, ki temeljijo na industrijskih tehnikah šifriranja, ki bodo pomagali pri zahtevanju ali šifriranju potrdil o identiteti vaše naprave in njihovih zasebnih ključev. Ne želimo imeti nobenega resničnega ali zaznjenega dostopa do vaših skrivnosti ali ključev.

Srečanja

  • E2EE sestanki trenutno podpirajo največ 1000 udeležencev.

  • Nove table lahko delite v skupno rabo na sestankih E2EE. Obstaja nekaj razlik od tabel na rednih sestankih:
    • Na srečanjih E2EE uporabniki ne morejo dostopati do tabel, ustvarjenih zunaj srečanja, vključno z zasebnimi tablami, belimi tablami, ki jih delijo drugi, in tablami iz prostorov Webex.
    • Tabele, ustvarjene na sestankih E2EE, so na voljo samo med sestankom. Niso shranjeni in niso dostopni po koncu sestanka.
    • Če nekdo deli vsebino na srečanju E2EE, jo lahko označite. Če želite več informacij o opombah, glejte Webex App | Označevanje vsebine v skupni rabi z opom bami.

Vmesnik za upravljanje

Zelo priporočamo, da za upravljanje spletnega mesta Srečanja uporabite Control Hub, saj imajo organizacije Control Hub centralizirano identiteto za celotno organizacijo.

  • Webex Meetings41.7.

  • Naprave serije Cisco Board, Desk in Room, registrirane v oblaku, z različico 10.6.1-Roomos_August_2021 ali novejšo različico.

  • Administrativni dostop do mesta srečanja v nadzornem središču.

  • Ena ali več preverjenih domen v organizaciji Control Hub (če uporabljate certifikat Webex za izdajo potrdil naprav za preverjeno identiteto).

  • Sodelovalne sejne sobe morajo biti vklopljene, da se lahko ljudje pridružijo iz svojega video sistema. Če želite več informacij, glejte Dovoli video sistemom, da se pridružijo sestankom in dogodkom na vašem spletnem mestu Webex.

Ta korak lahko preskočite, če ne potrebujete zunaj preverjenih identitet.

Za najvišjo raven varnosti in preverjanje identitete mora imeti vsaka naprava edinstveno potrdilo, ki ga izda zaupanja vredna jav Certificate Authority nost (CA).

Če želite zahtevati, kupiti in prejeti digitalna potrdila ter ustvariti povezane zasebne ključe, morate komunicirati s certifikatom. Ko zahtevate potrdilo, uporabite te parametre:

  • Potrdilo mora izdati in podpisati znani javni CA.

  • Edinstveno: toplo priporočamo uporabo edinstvenega certifikata za vsako napravo. Če uporabljate en certifikat za vse naprave, ogrožate svojo varnost.

  • Splošno ime (CN) in nadomestno ime (San/s): To za Webex nista pomembne, vendar morajo biti vrednosti, ki jih lahko ljudje berejo in povežejo z napravo. CN bo drugim udeležencem srečanja prikazal kot primarno preverjeno identiteto naprave in če uporabniki pregledajo potrdilo prek uporabniškega vmesnika srečanja, bodo videli SAN/e. Morda boste želeli uporabiti imena, kot je name.model@example.com.

  • Oblika datoteke: Potrdila in ključi morajo biti v obli ku.pem.

  • Namen: Namen certifikata mora biti Webex Identity.

  • Ustvarjanje ključev: Certifikati morajo temeljiti na parih ključev ECDSA P-256 (algoritem digitalnega podpisa eliptične krivulje z uporabo krivulje P-256).

    Ta zahteva ne velja za ključ za podpisovanje. CA lahko za podpis potrdila uporabi ključ RSA.

Ta korak lahko preskočite, če ne želite uporabljati zunaj preverjene identitete s svojimi napravami.

Če uporabljate nove naprave, jih še ne registrirajte v Webex. Če želite biti varni, jih na tej točki ne povežite z omrežjem.

Če imate obstoječe naprave, ki jih želite nadgraditi, da bi uporabljale zunanjo preverjeno identiteto, morate naprave ponastaviti na tovarniške nastavitve.

  • Shranite obstoječo konfiguracijo, če jo želite obdržati.

  • Načrtujte okno, ko se naprave ne uporabljajo, ali uporabite postopni pristop. Obvestite uporabnike o spremembah, ki jih lahko pričakujejo.

  • Zagotovite fizični dostop do naprav. Če morate do naprav dostopati prek omrežja, se zavedajte, da skrivnosti potujejo v navadnem besedilu in ogrožate vašo varnost.

Ko dokončate te korake, dovolite video sistemom, da se pridružijo sestankom in dogodkom na vašem spletnem mestu Webex.

Če želite zagotoviti, da medija vaše naprave ne more šifrirati nihče razen naprave, morate šifrirati zasebni ključ v napravi. Za napravo smo zasnovali API-je, ki omogočajo upravljanje šifriranega ključa in potrdila z uporabo JSON Web Encryption (JWE).

Da bi zagotovili resnično šifriranje od konca do konca prek našega oblaka, ne moremo sodelovati pri šifriranju in nalaganju potrdila in ključa. Če potrebujete to raven varnosti, morate:

  1. Zahtevajte svoja potrdila.

  2. Ustvarite pare ključev svojih certifikatov.

  3. Ustvarite (in zaščitite) začetno skrivnost za vsako napravo, da ustvarite zmogljivost šifriranja naprave.

  4. Razvijte in vzdržujte svoje orodje za šifriranje datotek s standardom JWE.

    Spodaj so razloženi postopek in (neskrivni) parametri, ki jih boste potrebovali, ter recept, ki ga morate upoštevati v izbranih razvojnih orodjih. Ponujamo tudi nekaj testnih podatkov in nastale JWE blobe, kot jih pričakujemo, da vam pomagajo preveriti vaš postopek.

    Nepodprta referenčna implementacija z uporabo Python3 in knjižnice JWCrypto je na zahtevo na voljo pri Ciscu.

  5. Povežite in šifrirajte potrdilo in ključ z orodjem in začetno skrivnostjo naprave.

  6. Naložite nastali JWE blob v napravo.

  7. Nastavite namen šifriranega potrdila, ki se uporablja za identiteto Webex, in aktivirajte potrdilo.

  8. (Priporočeno) Zagotovite vmesnik (ali distribucijo) vašega orodja, da uporabnikom naprav omogočite, da spremenijo začetno skrivnost in zaščitijo svoje medije pred vami.

Kako uporabljamo format JWE

V tem razdelku je opisano, kako pričakujemo, da bo JWE ustvarjen kot vhod v naprave, tako da lahko ustvarite lastno orodje za ustvarjanje blobov iz potrdil in ključev.

Glejte spletno šifriranje JSON (JWE) https://datatracker.ietf.org/doc/html/rfc7516 in spletni podpis JSON (JWS) https://datatracker.ietf.org/doc/html/rfc7515.

Za ustvarjanje JWE blobov uporabljamo kompaktno serializ acijo dokumenta JSON. Parametri, ki jih morate vključiti pri ustvarjanju blobov JWE, so:

  • Glava JOSE (zaščitena). V glavo za podpisovanje in šifriranje predmetov JSON MORATE vključiti naslednje pare ključ-vrednost:

    • »alg« :"dir«

      Neposredni algoritem je edini, ki ga podpiramo za šifriranje koristnega obremenitve, zato morate uporabiti začetno skrivnost odjemalca naprave.

    • »enc« :"A128GCM« ali »enc« :"A256GCM«

      Podpiramo ta dva algoritma šifriranja.

    • »cisco-action«: »add« or »cisco-action«: »populate« or »cisco-action«: »aktiviraj« ali »cisco-action«: »deaktiviraj«

      To je lastniški ključ in štiri vrednosti, ki jih lahko sprejme. Ta ključ smo uvedli za signalizacijo namena šifriranih podatkov ciljni napravi. Vrednosti so poimenovane po ukazih XAPI v napravi, kjer uporabljate šifrirane podatke.

      Poimenovali smo ga cisco-action za ublažitev morebitnih spopadov s prihodnjimi razširitvami JWE.

    • »cisco-kdf«: {»version«: »1", »salt«: »base64URLENcodeDrandom4+bajtov«}

      Še en lastniški ključ. Vrednosti, ki jih navedete, uporabljamo kot vhode za izpeljavo ključev na napravi. Raz ličica mora biti 1 (različica naše funkcije izpeljave ključev). Vrednost soli mora biti zaporedje, kodirano z URL-om base64, vsaj 4 bajtov, ki ga morate izbrati naključno.

  • JWE šifrirani ključ. To polje je prazno. Naprava ga izpelje iz začetnega Client Secret.

  • Vektor inicializacije J WE. Za dešifriranje koristnega obremenitve morate navesti inicializacijski vektor, kodiran base64url. IV MORA biti naključna 12-bajtna vrednost (uporabljamo družino šifer AES-GCM, ki zahteva, da je IV dolg 12 bajtov).

  • JWE AAD (dodatni overjeni podatki). To polje morate izpustiti, ker ni podprto v kompaktni serializaciji.

  • JWE Ciphertext: To je šifrirani tovor, ki ga želite obdržati v skrivnosti.

    Tovor je lahko prazen. Na primer, če želite ponastaviti skrivnost odjemalca, jo morate prepisati s prazno vrednostjo.

    Obstajajo različne vrste koristnih obremenitev, odvisno od tega, kaj poskušate storiti v napravi. Različni ukazi XAPI pričakujejo različne uporabne obremenitve, namen uporabnega obremenitve pa morate določiti s ključem cisco- action, kot sledi:

    • Z »cisco-action« :"populate« je šifrirano besedilo novo Client Secret.

    • Z "»cisco-action« :"add« je šifrirano besedilo PEM blob s certifikatom in njegovim zasebnim ključem (povezanim).

    • Z "»cisco-action« :"activate« je šifrirano besedilo prstni odtis (šestnajstični prikaz sha-1) certifikata, ki ga aktiviramo za preverjanje identitete naprave.

    • Z "»cisco-action« :"deaktiviraj« je šifrirano besedilo prstni odtis (šestnajstični prikaz sha-1) potrdila, ki ga deaktiviramo za preverjanje identitete naprave.

  • Oznaka za preverjanje pristnosti JWE: To polje vsebuje oznako za preverjanje celovitosti celotnega kompaktno serializiranega bloba JWE

Kako izpeljemo šifrirni ključ iz ClientSecret

Po prvi objavi skrivnosti skrivnosti ne sprejemamo ali izdajamo skrivnosti kot navadnega besedila. To je namenjeno preprečevanju morebitnih napadov slovarja s strani nekoga, ki bi lahko dostopal do naprave.

Programska oprema naprave uporablja skrivnost odjemalca kot vhod v funkcijo izpeljave ključev (kdf) in nato uporabi izpeljani ključ za dešifriranje/šifriranje vsebine v napravi.

To za vas pomeni, da mora vaše orodje za izdelavo blobov JWE slediti istemu postopku, da iz skrivnosti odjemalca izpelje isti ključ za šifriranje/dešifriranje.

Naprave uporabljajo scrypt za izpeljavo ključev (glej https://en.wikipedia.org/wiki/Scrypt) z naslednjimi parametri:

  • CostFactor (N) je 32768

  • BlocksizeFactor (r) je 8

  • Faktor paralelizacije (p) je 1

  • Sol je naključno zaporedje vsaj 4 bajtov; isto sol morate navesti pri določanju paramet ra cisco- kdf.

  • Dolžine ključev so 16 bajtov (če izberete algoritem AES-GCM 128) ali 32 bajtov (če izberete algoritem AES-GCM 256)

  • Največja zapora pomnilnika je 64 MB

Ta niz parametrov je edina konfiguracija scrypta, ki je združljiva s funkcijo izpeljave ključev na napravah. Ta kdf na napravah se imenuje »version« :"1", kar je edina različica, ki jo trenutno uporablja parameter ci sco-kdf.

Delan primer

Tu je primer, ki mu lahko sledite in preverite, ali vaš postopek šifriranja JWE deluje enako kot postopek, ki smo ga ustvarili v napravah.

Primer scenarija je dodajanje PEM bloba v napravo (posnema dodajanje potrdila z zelo kratkim nizom namesto celotnega ključa cert +). Skrivnost stranke v primeru je ossifrage.

  1. Izberite šifro za šifriranje. Ta primer uporablja A128GCM (A ES s 128-bitnimi tipkami v načinu števca Galois). Vaše orodje lahko uporablja A256GCM, če želite.

  2. Izberite sol (mora biti naključno zaporedje vsaj 4 bajtov). Ta primer uporablja (heksadestni bajti) E5 E6 53 08 03 F8 33 F 6. Base64URL kodira zaporedje, da dobite 5eztcap4 m_y (odstranite podlogo base64).

  3. Tu je vzorec scrypt klica za ustvarjanje ključa za šifriranje vsebine (cek):

    cek=scrypt(password="ossifrage", salt=4-byte-sequence, N=32768, r=8, p=1, keylength=16)

    Izpeljani ključ mora biti 16 bajtov (hex), kot sledi: 95 9e ba 6d d1 22 01 05 78 fe 6a 9d 22 78 ff ac, ki base64url kodira na LZ66bdeiAQV4_MQDINj_RA.

  4. Izberite naključno zaporedje 12 bajtov, ki ga boste uporabili kot inicializacijski vektor. Ta primer uporablja (hex) 34 b3 5d dd 5f 53 7b af 2d 92 95 83, ki base64url kodira na nlnd3v9te68tkpwd.

  5. Ustvarite glavo JOSE s kompaktno serializacijo (sledite istemu vrstnemu redu parametrov, ki jih uporabljamo tukaj) in jo nato base64url kodirajte:

    {"alg« :"dir«, "cisco-action« :"add«, "cisco-kdf«: {"salt« :"5eZtCap4M_Y«, "version« :"1"}, "enc« :"A128GCM "}

    Base64url kodirana glava JOSE je eyJHBgCioijKaxiilCjjaXnjBy1hy3rpb24ioIJhZgQiLcJjaXnjBy1rZGYionsic2fsdci6ijvlwlrdqva0tv9ziiwidmvyc2lvbii6IJeifswizw5jiJoiqTeyoeddtsj9

    To bo prvi element JWE bloba.

  6. Drugi element JWE bloba je prazen, ker ne dobavljamo šifrirnega ključa JWE.

  7. Tretji element JWE bloba je inicializacijski vektor NLND3v9TE68tkpwd.

  8. Uporabite svoje orodje za šifriranje JWE za ustvarjanje šifrirane nosilnosti in oznake. V tem primeru bo nešifrirana nosilnost ponarejena PEM blob, to je datoteka PEM

    Parametri šifriranja, ki jih morate uporabiti, so:

    • Uporabna obremenitev je to datoteka PEM

    • Šifrirna šifra je AES 128 GCM

    • Base64url je kodiral GLAVO JOSE kot dodatne avtentificirane podatke (AAD)

    Base64URL kodira šifrirano koristno tovor, kar naj bi imelo za posledico F5LLvUWnfkfmZYCO1yjfodhq

    To je četrti element (JWE Ciphertext) v JWE blobu.

  9. Base64URL kodira oznako, ki ste jo ustvarili v koraku 8, kar naj bi imelo za posledico PE-wdfwgxffbeo928cfz1q

    To je peti element v JWE blobu.

  10. Združite pet elementov JWE bloba s pikami (JoseHeader.. iv.CipherText.tag), da dobite:

    EYJHBgCioIJkaXiilCjJAxNjBy1Hy3Rpb24ioIJhZgQiLcJjaXnjBy1rZgYionsIC2fSDCI6IJvLwlRdqVA0TV9ziiwidmvyc2lVBii6IJeifswizw5JiJoiqteYoeddtsJ.. 9nLnd3v9te68tkpwd.f5llvUVud.f5lLvUVuDd FKFmZyCO1yJFODHQ.PE-WDFWGXFFBEO928CFZ1Q

  11. Če ste z lastnimi orodji izpeljali enake vrednosti, kodirane z base64url, kot jih prikazujemo tukaj, ste jih pripravljeni uporabiti za zaščito šifriranja E2E in preverjene identitete vaših naprav.

  12. Ta primer dejansko ne bo deloval, načeloma pa bi bil vaš naslednji korak uporaba JWE bloba, ki ste ga ustvarili zgoraj, kot vhod v ukaz xv na napravi, ki doda potrdilo:

    XCommand varnostna potrdila Dodaj EyjHBGCioIJkAxiilCJJAxnjby1hy3rpb24ioijhzgQiLcJjaXnjBy1rZgYionsIC2fSDCI6IJvLwlRdQVA0tv9ziiwidmvyc2lvbii6IJeifswizw5JiJoiQTeYoEdDTsJ.. 9nLnd3v9te68pwtkd.pwtkd.F5 LLvUWnfkfmZYCO1yJfodHq.PE-WdfWg XFFBEo928CFz1Q

Vrste sej za sestanke brez zaupanja so na voljo na vseh mestih sestankov brez dodatnih stroškov. Ena od teh vrst sej se imenuje Pro-End to End Encryption_VOIPOnly. To je ime javne službe, ki ga lahko v prihodnosti spremenimo. Za trenutna imena vrst sej glejte ID vrste sej v razdelku Referen ca tega članka.

Za pridobitev te možnosti za svoje spletno mesto ne morate storiti ničesar; uporabnikom morate dodeliti novo vrsto seje (imenovano tudi privilegij srečanja). To lahko storite posamično prek uporabnikove konfiguracijske strani ali v velikem obsegu z izvozom/uvozom CSV.

1

Vpišite se v Control Hub in pojdite na Stor itve > Sre čanje.

2

Kliknite Spletna mesta, izberite spletno mesto Webex, za katerega želite spremeniti nastavitve, nato kliknite Nastavitve.

3

V razdel ku Skupne nastavitve izberite Vrste sej.

Videti bi morali eno ali več vrst sej šifriranja od konca do konca. Oglejte si seznam ID-jev vrste seje v razdelku Reference tega članka. Na primer, lahko vidite enkripcijo Pro-End to End Encryption_ VoipOnly.

Obstaja starejša vrsta seje z zelo podobnim imenom: Pro-End to End Encryption. Ta vrsta seje vključuje nešifriran dostop PSTN do sestankov. Prepričajte se, da imate različico _VoipOnly, da zagotovite šifri ranje od konca do konca. Preverite lahko tako, da v stolpcu kode seje premaknete miškino kazalec nad povezavo PRO; za ta primer mora biti cilj povezave JavaScript: ShowFeature (652).

V prihodnosti lahko spremenimo imena javnih služb za te vrste sej.

4

Če še nimate nove vrste seje, se obrnite na svojega predstavnika Webexa.

Kaj storiti naprej

Omogočite to vrsto seje/privilegij srečanja nekaterim ali vsem uporabnikom.

1

Vpišite se v Control Hub in pojdite na U pravljanje > Uporabniki.

2

Izberite uporabniški račun, ki ga želite posodobiti, nato pa izberite Srečanja.

3

Na spustnem seznamu Nastavitve veljajo za izberite mesto srečanja, ki ga želite posodobiti.

4

Potrdite polje poleg možnosti Pro-End to End Encryption_Voip Only.

5

Zaprite uporabniško konfiguracijsko ploščo.

6

Ponovite za druge uporabnike, če je potrebno.

Če želite to dodeliti številnim uporabnikom, uporabite naslednjo možnost O mogoči sestanke E2EE za več uporabnikov.

1

Vpišite se v Control Hub in pojdite na Stor itve > Sre čanje.

2

Kliknite Spletna mesta, izberite spletno mesto Webex, za katerega želite spremeniti nastavitve.

3

V razdelku Licence in uporabniki kliknite Skup no upravljanje.

4

Kliknite Ustvari poročilo in počakajte, da pripravimo datoteko.

5

Ko je datoteka pripravljena, kliknite Iz vozi rezultate in nato Prenesi. (Ko kliknete Prenesi, morate ročno zapreti pojavno okno.)

6

Odprite preneseno datoteko CSV za urejanje.

Za vsakega uporabnika obstaja vrstica, stolpec MeetingPrivilege pa vsebuje njihove ID-je vrste seje kot seznam, ločen z vejico.

7

Za vsakega uporabnika, ki mu želite dodeliti novo vrsto seje, dodajte 1561 kot novo vrednost na seznam, ločen z vejico, v celici MeetingPrivilege.

Referenca datoteke CSV Webex vsebuje podrobnosti o namenu in vsebini datoteke CSV.

8

Odprite konfiguracijsko ploščo mesta srečanja v nadzornem središču.

Če ste že bili na strani s seznamom mesta srečanja, ga boste morda morali osvežiti.

9

V razdelku Licence in uporabniki kliknite Skup no upravljanje.

10

Kliknite Uvo zi in izberite urejeni CSV, nato pa kliknite Uvozi. Počakajte, da se datoteka naloži.

11

Ko je uvoz končan, lahko kliknete Uvozi rezultate in preverite, ali je prišlo do napak.

12

Pojdite na stran Uporabniki in odprite enega od uporabnikov, da preverite, ali imajo novo vrsto seje.

Vodni žig lahko dodate posnetkom srečanj z vrsto seje Webex MeetingsPro-End to End Encryption_VOIPOn ly, ki vam omogoča prepoznavanje izvornega odjemalca ali naprave nepooblaščenih posnetkov zaupnih srečanj.

Ko je ta funkcija omogočena, zvok srečanja vključuje edinstven identifikator za vsakega sodelujočega odjemalca ali naprave. Zvočne posnetke lahko naložite v Control Hub, ki nato analizira posnetek in poišče edinstvene identifikatorje. V rezultatih si lahko ogledate, kateri izvorni odjemalec ali naprava je posnela srečanje.

  • Za analizo mora biti posnetek AAC, MP3, M4A, WAV, MP4, AVI ali MOV datoteka, ki ni večja od 500 MB.
  • Snemanje mora biti daljše od 100 sekund.
  • Analizirate lahko samo posnetke sestankov, ki jih gostijo ljudje v vaši organizaciji.
  • Podatki o vodnem žigu se hranijo enako trajanje kot informacije o srečanjih organizacije.

Dodajanje zvočnih vodnih žigov na sestanke E2EE

  1. Vpišite se v Control Hub in v razdelku U pravl janje izberite Nastavitve organizacije.
  2. V razdelku Vodni žigi srečanja izklopite na Dodaj zvo čni vodni žig.

    Nekaj časa po vklopu tega uporabniki, ki načrtujejo sestanke z vrsto seje Webex MeetingsPro-End to End Encryption_VoipOn ly, vidijo možnost Digitalni vodni znak v razdelku Varnost.

Naložite in analizirajte srečanje z vodnim žigom

  1. V nadzornem središču v razdelku Nad zor izberite Od pravljanje težav.
  2. Kliknite Analiza vodnega žiga.
  3. Poiščite ali izberite sestanek na seznamu in kliknite Analiziraj.
  4. V oknu Analizirajte zvočni vod ni žig vnesite ime za analizo.
  5. (Neobvezno) Vnesite opombo za analizo.
  6. Povlecite in spustite zvočno datoteko, ki jo želite analizirati, ali kliknite Izberi datote ko za brskanje do zvočne datoteke.
  7. Kliknite Zapri.

    Ko je analiza končana, bo prikazana na seznamu rezultatov na strani Analizirajte vodni žig.

  8. Izberite sestanek na seznamu, da si ogledate rezultate analize. Klikni Download button za prenos rezultatov.

Značilnosti in omejitve

Dejavniki, ki sodelujejo pri uspešnem dekodiranju posnetega vodnega žiga, vključujejo razdaljo med snemalno napravo in zvočnikom, ki oddaja zvok, glasnost tega zvoka, okoljski hrup itd. Naša tehnologija vodnega žiga ima dodatno odpornost na večkratno kodiranje, kot se lahko zgodi pri skupni rabi medijev.

Ta funkcija je zasnovana tako, da omogoča uspešno dekodiranje identifikatorja vodnega žiga v širokem, a razumnem nizu okoliščin. Naš cilj je, da bi snemalna naprava, kot je mobilni telefon, ki leži na mizi blizu osebne končne točke ali prenosnega odjemalca, vedno ustvari posnetek, ki ima za posledico uspešno analizo. Ker se snemalna naprava odmakne od vira ali je zaslišena celotnega zvočnega spektra, se možnosti za uspešno analizo zmanjšajo.

Za uspešno analizo posnetka je potreben razumen zajem zvoka srečanja. Če je zvok sestanka posnet v istem računalniku, ki gosti odjemalca, omejitve ne smejo veljati.

Če so vaše naprave že vgrajene v organizacijo Control Hub in želite uporabiti Webex CA za samodejno generiranje njihovih potrdil za identifikacijo, vam naprav ni treba ponastaviti na tovarniške nastavitve.

Ta postopek izbere, katero domeno naprava uporablja za identifikacijo, in je potreben le, če imate v organizaciji nadzornega središča več domen. Če imate več kot eno domeno, vam priporočamo, da to storite za vse naprave, ki bodo imele identiteto »preverjeno s CISCO«. Če Webexu ne poveste, katera domena identificira napravo, je ena samodejno izbrana in drugim udeležencem srečanja se lahko zdi napačna.

Preden začnete

Če vaše naprave še niso vgrajene, sledite Registrirajte napravo za Cisco Webex uporabo API-ja ali lokalnega spletnega vmes nika ali vključitev v oblak za serije Board, Desk in Room. Preverite tudi domeno, ki jo želite uporabiti za identifikacijo naprav v U pravl janje domen.

1

Vpišite se v Control Hub in v razdelku U pravl janje izberite Naprave.

2

Izberite napravo, da odprete njeno konfiguracijsko ploščo.

3

Izberite domeno, ki jo želite uporabiti za identifikacijo te naprave.

4

Ponovite za druge naprave.

Preden začnete

  • Pridobite potrdilo s podpisom CA in zasebni ključ v obliku.pem za vsako napravo.

  • Na zavihku Pri prava preberite temo Raz umevanje procesa zunanje identitete za naprave,

  • Pripravite orodje za šifriranje JWE glede na tamkajšnje informacije.

  • Prepričajte se, da imate orodje za ustvarjanje naključnih zaporedij bajtov določenih dolžin.

  • Prepričajte se, da imate orodje za kodiranje bajtov ali besedila base64url.

  • Prepričajte se, da imate izved bo scrypt.

  • Prepričajte se, da imate skrivno besedo ali besedno zvezo za vsako napravo.

1

Napolnite ClientSecret naprave s skrivnostjo navadnega besedila:

Ko prvič napolnite Skri vnost, jo pos redujete v navadnem besedilu. Zato priporočamo, da to storite na fizični konzoli naprave.

  1. Base64URL kodira skrivno besedno zvezo za to napravo.

  2. Odprite TShell na napravi.

  3. Zaženite xcommand Security ClientSecret Popolate Secret: »MDEymzQ1NjC4owFiy2 RLzg«

    Zgornji primer ukaza zapolni Skri vnost z besedno zvezo 0 123456789abcdef. Izbrati morate svojega.

Naprava ima svojo začetno skrivnost. Ne pozabite na to; ne morete ga obnoviti in morate napravo tovarniško ponastaviti, da se znova zaženete.
2

Povežite potrdilo in zasebni ključ:

  1. Z urejevalnikom besedil odprite datoteke.pem, prilepite ključ blob s certifikatom in ga shranite kot novo datoteko.pem.

    To je uporabno besedilo, ki ga boste šifrirali in vstavili v svoj JWE blob.

3

Ustvarite JWE blob, ki ga boste uporabili kot vnos v ukaz dodajanje potrdila:

  1. Ustvarite naključno zaporedje vsaj 4 bajtov. To je tvoja sol.

  2. Izpeljite ključ za šifriranje vsebine s svojim orodjem za šifriranje.

    Za to potrebujete skrivnost, sol in dolžino ključa, ki se ujemajo z vašo izbrano šifro šifriranja. Obstaja nekaj drugih fiksnih vrednosti (N = 32768, r = 8, p = 1). Naprava uporablja isti postopek in vrednosti za pridobivanje istega ključa za šifriranje vsebine.

  3. Ustvarite naključno zaporedje natančno 12 bajtov. To je vaš inicializacijski vektor.

  4. Ustvarite glavo JOSE in nastavite ključe alg, enc in cisco-kdf, kot je opisano v razdelku Raz umevanje procesa zunanje identitete za naprave. Nastavite dejanje« dodaj »s tipko: value »cisco-action« :"add« v glavi JOSE (ker dodamo potrdilo v napravo).

  5. Base64URL kodira glavo JOSE.

  6. Za šifriranje besedila iz združene datoteke pem uporabite orodje za šifriranje JWE z izbrano šifro in base64url kodirano GLAVO JOSE.

  7. Base64URL kodira inicializacijski vektor, šifrirano koristno obremenitev PEM in oznako za preverjanje pristnosti.

  8. Konstruirajte JWE blob na naslednji način (vse vrednosti so kodirane base64url):

    JoseHeader.. initVector.EncryptedPem.AuthTag

4

Odprite TShell v napravi in zaženite ukaz (večvrstični) dodaj:

xcommand Security Certificates Services Add IsEncrypted: True
your..JWE.str.ing\n
.\n
5

Preverite, ali je potrdilo dodano tako, da za ženete xcommand Security Certificates Services Prikaži

Kopirajte prstni odtis novega potrdila.

6

Aktivirajte potrdilo za namen WebExIdentity:

  1. Preberite prstni odtis potrdila bodisi iz samega potrdila bodisi iz izhoda xcommand Security Certificates Services Show.

  2. Ustvarite naključno zaporedje vsaj 4 bajtov in base64url kodirajte to zaporedje. To je tvoja sol.

  3. Izpeljite ključ za šifriranje vsebine s svojim orodjem za šifriranje.

    Za to potrebujete skrivnost, sol in dolžino ključa, ki se ujemajo z vašo izbrano šifro šifriranja. Obstaja nekaj drugih fiksnih vrednosti (N = 32768, r = 8, p = 1). Naprava uporablja isti postopek in vrednosti za pridobivanje istega ključa za šifriranje vsebine.

  4. Ustvarite naključno zaporedje natančno 12 bajtov in base64url kodirajte to zaporedje. To je vaš inicializacijski vektor.

  5. Ustvarite glavo JOSE in nastavite ključe alg, enc in cisco-kdf, kot je opisano v razdelku Raz umevanje procesa zunanje identitete za naprave. Nastavite dejanje« aktiviraj »s tipko: value »cisco-action« :"activate« v glavi JOSE (ker aktiviramo potrdilo v napravi).

  6. Base64URL kodira glavo JOSE.

  7. Za šifriranje prstnega odtisa potrdila uporabite orodje za šifriranje JWE z izbrano šifro in base64url kodirano GLAVO JOSE.

    Orodje mora izvesti zaporedje 16 ali 32 bajtov, odvisno od tega, ali ste izbrali 128 ali 256 bitni AES-GCM, in oznako za preverjanje pristnosti.

  8. Base64URLENcode šifrirani prstni odtis in oznako za preverjanje pristnosti.

  9. Konstruirajte JWE blob na naslednji način (vse vrednosti so kodirane base64url):

    JoseHeader.. initVector.EncryptedFingerprint.AuthTag

  10. Odprite TShell v napravi in zaženite naslednji ukaz za aktiviranje:

                      xcommand Security Certificates Services Activate Purpose: WebexIdentity Fingerprint: "Your..JWE.encrypted.fingerprint"
                    

Naprava ima šifrirano, aktivno potrdilo, ki ga je izdalo CA, pripravljeno za uporabo za njegovo identifikacijo na šifriranih Webexovih srečanjih od konca do konca.
7

Vgrajte napravo v organizacijo Control Hub.

1

Načrtujte sestanek pravilne vrste (Webex MeetingsPro-End to End Encryption_ VoipOnly).

2

Pridružite se srečanju kot gostitelj, od Webex Meetings stranke.

3

Pridružite se srečanju iz naprave, katere identiteto preverja Webex CA.

4

Kot gostitelj preverite, da se ta naprava prikaže v preddverju s pravilno ikono identitete.

5

Pridružite se srečanju iz naprave, katere identiteto je preveril zunanji CA.

6

Kot gostitelj preverite, da se ta naprava prikaže v preddverju s pravilno ikono identitete. Preberite več o ikonah identitete.

7

Pridružite se srečanju kot neoverjen udeleženec srečanj.

8

Kot gostitelj preverite, da se ta udeleženec prikaže v preddverju s pravilno ikono identitete.

9

Kot gostitelj sprejmite ali zavrnite osebe/naprave.

10

Če je to mogoče, preverite identitete udeleženca/naprave s preverjanjem potrdil.

11

Preverite, ali vsi na srečanju vidijo isto varnostno kodo srečanja.

12

Pridružite se srečanju z novim udeležencem.

13

Preverite, ali vsi vidijo isto novo varnostno kodo srečanja.

  • Ali boste šifrirana srečanja od konca do konca naredili privzeto možnost srečanja ali jo omogočili samo nekaterim uporabnikom ali dovolili vsem gostiteljem, da se odločijo? Ko se odločite, kako boste uporabljali to funkcijo, pripravite tiste uporabnike, ki jo bodo uporabljali, zlasti glede omejitev in kaj lahko pričakujete na srečanju.

  • Ali morate zagotoviti, da niti Cisco niti kdo drug ne more dešifrirati vaše vsebine ali se predstavljati za vaše naprave? Če je tako, potrebujete potrdila javnega CA.

  • Če imate različne stopnje preverjanja identitete, omogočite uporabnikom, da se med seboj preverjajo z identiteto, podprto s certifikatom. Čeprav obstajajo okoliščine, v katerih se lahko udeleženci pojavijo kot Nepreverjeni in bi morali udeleženci vedeti, kako preveriti, nepreverjeni ljudje morda niso prevaranti.

Če za izdajo potrdil o napravi uporabljate zunanji certifikat, morate spremljati, osvežiti in ponovno uporabljati potrdila.

Če ste ustvarili začetno skrivnost, razumejte, da bodo vaši uporabniki morda želeli spremeniti skrivnost svoje naprave. Morda boste morali ustvariti vmesnik/distribuirati orodje, da jim to omogočite.

Tabela 1. ID vrste seje za šifrirana srečanja od konca do konca

ID vrste seje

Ime javne službe

638

E2E šifriranje+samo VoIP

652

Pro-Encryption od konca do konca _VoipOnly

660

Pro 3 Encryption_VoipOnly od konca do konca

E2E šifriranje+identiteta

672

Pro 3 Free50 Encryption od konca do konca _VOIPOnly

673

Inštruktor izobraževanja E2E Encryption_VoipOnly

676

Broadworks Standard plus šifriranje od konca do konca

677

Broadworks Premium plus šifriranje od konca do konca

681

Schoology Free plus šifriranje od konca do konca

Te tabele opisujejo ukaze API-ja za naprave Webex, ki smo jih dodali za šifrirana srečanja od konca do konca in preverjeno identiteto. Če želite več informacij o uporabi API-ja, glejte Dostop do API-ja za naprave Board, Desk in Room Series.

Ti ukazi XAPI so na voljo samo v napravah, ki so:

  • Registrirano v Webex

  • Registrirano na kraju in povezano z Webexom s programom za naprave Webex Edge

Tabela 2. API-ji na sistemski ravni za šifrirana srečanja od konca do konca in preverjeno identiteto

Klic API

Opis

XConfiguration Conference EndToEndEncryption Identity PreferredDomain: »example.com«

Ta konfiguracija se izvede, ko skrbnik nastavi želeno domeno naprave iz Control Hub. Potrebno le, če ima organizacija več kot eno domeno.

Naprava uporablja to domeno, ko zahteva potrdilo od Webex CA. Domena nato identificira napravo.

Ta konfiguracija se ne uporablja, če ima naprava aktivno, zunanje izdano potrdilo za identifikacijo.

XStatus Conference EndToEndRazpoložljivost šifriranja

Označuje, ali se naprava lahko pridruži šifriranemu srečanju od konca do konca. API v oblaku ga pokliče tako, da združena aplikacija ve, ali lahko napravo uporablja za pridruženje.

XStatus Conference EndToEndEncryption ExternalPreverjanje identitete

Označuje, ali naprava uporablja zunanje preverjanje (ima zunanjo izdano potrdilo).

XStatus Conference EndToEndEncryption ExternalIdentity Identity Identity

Identifikacija naprave, kot je prebrana iz splošnega imena zunanjega potrdila.

XStatus Conference EndToEndEncryption ExternalIdentity CertificateChain certifikat # specificinfo

Prebere posebne informacije iz zunanje izdanega potrdila.

V prikazanem ukazu zamen jajte # s številko potrdila. Zamen jajte specificinfo z enim od:

  • Prstni odtis

  • OpomkaFTER Datum končnega veljavnosti

  • NotesPred začetnim dat umom veljavnosti

  • primarno ime

  • Javni ključAlgoritem

  • Serijska številka

  • Algoritem podpisa

  • Zad eva # Ime Seznam predmetov potrdila (npr. e-poštni naslov ali ime domene)

  • Veljav nost Označuje status veljavnosti tega potrdila (npr. veljavno ali po teklo)

XStatus Conference EndToEndEncryption ExternalIdentity Status

Stanje zunanje identitete naprave (npr. veljavnost ali napaka).

XStatus Conference EndToEndEncryption InternaPreverjanje identitete

Označuje, ali ima naprava veljavno potrdilo, ki ga je izdal Webex CA.

XStatus Conference EndToEndEncryption InternalIdentity Identity Identity

Identifikacija naprave, kot je prebrana iz splošnega imena potrdila, ki ga je izdal WebEx.

Vsebuje ime domene, če ima organizacija domeno.

Je prazen, če organizacija nima domene.

Če je naprava v organizaciji, ki ima več domen, je to vrednost iz PreferredDomain.

XStatus Conference EndToEndEncryption InternalIdentity CertificateChain Certificate # specificinfo

Prebere posebne podatke iz potrdila, ki ga je izdal WebEx.

V prikazanem ukazu zamen jajte # s številko potrdila. Zamen jajte specificinfo z enim od:

  • Prstni odtis

  • OpomkaFTER Datum končnega veljavnosti

  • NotesPred začetnim dat umom veljavnosti

  • primarno ime

  • Javni ključAlgoritem

  • Serijska številka

  • Algoritem podpisa

  • Zad eva # Ime Seznam predmetov potrdila (npr. e-poštni naslov ali ime domene)

  • Veljav nost Označuje status veljavnosti tega potrdila (npr. veljavno ali po teklo)

Tabela 3. V API-jih za klice za šifrirana srečanja od konca do konca in preverjeno identiteto

Klic API

Opis

xUdeleženci konferenceSeznam udeležencev dogodkaDodano

xUdeleženci konferenceSeznam udeležencev na dogodkuPosodobljeno

xUdeleženci konferenceSeznam udeležencev dogodkaIzbrisano

Ti trije dogodki zdaj vključujejo EndToEndEncryptionStatus, EndToEndEncryptionIdentity in End ToEndEncryptionCertInfo za prizadetega udeleženca.

Tabela 4. API-ji, povezani s ClientSecret, za šifrirana srečanja od konca do konca in preverjeno identiteto

Klic API

Opis

XCommand Security ClientSecret Popolate Secret: »base64url kodirano«

ali

XCommand Security Client Secret Popolate Secret: JWebLob

Sprejema vrednost navadnega besedila, kodirano base64url za prvič sejanje skrivnosti odjemalca v napravo.

Če želite prvič posodobiti skrivnost, morate priložiti JWE blob, ki vsebuje novo skrivnost, šifrirano s staro skrivnostjo.

Storitve varnostnih potrdil XCommand Dodaj JWebLob

Dodaja potrdilo (z zasebnim ključem).

Ta ukaz smo razširili tako, da sprejmemo JWE blob, ki vsebuje šifrirane podatke PEM.

Storitve varnostnih potrdil XCommand Aktivirajte Namen: WebExIdentity Fingerprint: JWebLob

Aktivira določeno potrdilo za WebExIdentity. V ta namen u kaz zahteva, da se identifikacijski prstni odtis šifrira in serializira v JWE blobu.

Storitve varnostnih potrdil XCommand Deaktivirajo Namen: WebExIdentity Fingerprint: JWebLob

Deaktivira določeno potrdilo za WebExIdentity. V ta namen u kaz zahteva, da se identifikacijski prstni odtis šifrira in serializira v JWE blobu.

Ali je bil ta članek koristen?
Ali je bil ta članek koristen?