- Domov
- /
- Članek
Če imate v organizaciji svojega ponudnika identitete (IdP), lahko IDP SAML integrirate s svojo organizacijo v nadzornem središču za enkratno prijavo (SSO). SSO omogoča uporabnikom uporabo enega skupnega nabora poverilnic za aplikacije Webex App in druge aplikacije v vaši organizaciji.
Pregled
Pred integracijo enojne prijave (SSO) Webex privzeto uporablja osnovno preverjanje pristnosti. Osnovno preverjanje pristnosti zahteva, da uporabniki vsakič, ko se prijavijo, vnesejo svoje uporabniško ime in geslo Webex. Če imate v organizaciji svojega ponudnika identitete (IdP), ga lahko vključite v svojo organizacijo v Control Hub for SSO. SSO omogoča uporabnikom uporabo enega skupnega nabora poverilnic za aplikacije Webex v vaši organizaciji.
Če raje uporabljate osnovno preverjanje pristnosti, vam ni treba ukrepati. Vendar upoštevajte, da je osnov na avtentikacija morda manj varna in manj primerna za uporabnike kot SSO, še posebej, če vaša organizacija že uporablja IDP. Za večjo varnost z osnovnim preverjanjem pristnosti priporočamo uporabo večfaktorskega preverjanja pristnosti (MFA) v Control Hub. Če želite več informacij, glejte O mogočanje večfaktorske integracije preverjanja pristnosti v nadzornem središču.
Preizkušeni razseljenci SSO
Naslednje rešitve za upravljanje spletnega dostopa in federacije so bile preizkušene za organizacije Webex. Dokumenti, ki so povezani spodaj, vas vodijo, kako vključiti tega posebnega ponudnika identitete (IdP) v vašo organizacijo Webex.
Ti vodniki zajemajo integracijo SSO za storitve Webex, ki se upravljajo v nadzornem središču (https://admin.webex.com). Če iščete integracijo spletnega mesta s sistemom SSO (upravljano v Upravljanju Webex Meetings mesta), preberite Konfiguriranje enojne prijave za spletno mesto. Cisco Webex
Če želite nastaviti SSO za več ponudnikov identitete v vaši organizaciji, si oglejte SSO z več osebnimi osebami v Webexu.
Če spodaj ne vidite vašega IdP, sledite korakom na visoki ravni na zavihku Nastavitev SSO v tem članku.
Nastavitev enojne prijave
Enotna prijava (SSO) omogoča uporabnikom, da se varno vpišejo v Webex s preverjanjem pristnosti ponudniku skupne identitete (IDP) vaše organizacije. Aplikacija Webex uporablja storitev Webex za komunikacijo s storitvijo identitete platforme Webex. Storitev identitete potrdi preverjanje pristnosti pri vašem ponudniku identitete (IdP).
Začnite konfiguracijo v Control Hub. Ta razdelek zajema splošne korake na visoki ravni za integracijo IDP tretje osebe.
Ko konfigurirate SSO s svojim IDP, lahko na uid preslikate kateri koli atribut. Na primer, pres
likajte e-po userPrincipalNameštni vzdevek, nadomestni e-poštni naslov ali kateri
koli drug ustrezen atribut na uid. IdP mora pri prijavi enega od uporabnikovih e-poštnih
naslovov ujemati z uid-om. Webex podpira preslikavo do 5 e-poštnih naslovov na uid.
Priporočamo, da med nastavitvijo zveze Webex SAML v konfiguracijo metapodatkov vključite enotno odjavo (SLO). Ta korak je ključnega pomena za zagotovitev, da so uporabniški žetoni razveljavljeni tako pri ponudniku identitete (IdP) kot pri ponudniku storitev (SP). Če te konfiguracije ne izvaja skrbnik, Webex uporabnike opozori, naj zaprejo brskalnike, da razveljavijo vse odprte seje.
Zahteve za ponudnike identitete
Za SSO in Control Hub morajo IDP ustrezati specifikaciji SAML 2.0. Poleg tega morajo biti IDP konfigurirani na naslednji način:
-
Nastavite atribut NameID Format na urn:Oasis:Names:tc:saml:2.0:NameID-format: prehodni
-
Konfigurirajte zahtevek na IDP glede na vrsto SSO, ki ga uporabljate:
-
SSO (za organizacijo) — Če konfigu rirate SSO v imenu organizacije, nastavite zahtevek IdP tako, da vključuje ime atributa uid z vrednostjo, ki je preslikana na atribut, ki je izbran v Directory Connector, ali uporabniški atribut, ki se ujema s tistim, ki je izbran v storitvi identitete Webex. (Ta atribut je lahko na primer e-poštni naslov ali uporabniško glavno ime.)
-
Partner SSO (samo za ponudnike storitev) — če ste skrbnik ponudnika storitev, ki konfigurira partnerski SSO, da ga uporabljajo organizacije strank, ki jih upravlja ponudnik storitev, konfigurirajte zahtevek IDP tako, da vključuje atribut pošte (namesto uid). Vred nost se mora preslikati na atribut, ki je izbran v Directory Connector, ali uporabniški atribut, ki se ujema s tistim, ki je izbran v storitvi identitete Webex.
Če želite več informacij o preslikavi atributov po meri za SSO ali Partner SSO, glejte Vod nik za uvajanje povezovalnika imenika.
-
-
Samo partner SSO. Ponudnik identitete mora podpirati več URL-jev storitve Assertion Consumer Service (ACS). Za primere, kako konfigurirati več URL-jev ACS na ponudniku identitete, glejte:
-
Uporabite podprt brskalnik: priporočamo najnovejšo različico Mozilla Firefox ali Google Chrome.
-
Onemogočite vse blokatorje pojavnih oken v brskalniku.
Konfiguracijski vodniki prikazujejo poseben primer integracije SSO, vendar ne zagotavljajo izčrpne konfiguracije za vse možnosti. Na primer, koraki integracije za nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientso dokumentirani. Drugi formati, kot so, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressbodo delovali za integracijo SSO, vendar so zunaj obsega naše dokumentacije.
Vzpostavitev sporazuma SAML
Med storitvijo identitete platforme Webex in vašim osebnim osebjem morate skleniti sporazum SAML.
Za dosego uspešnega sporazuma SAML potrebujete dve datoteki:
-
Datoteka metapodatkov iz IDP, ki jo je treba dati Webexu.
-
Datoteka metapodatkov iz Webexa, ki jo je treba dati IDP-ju.
Datoteka metapodatkov iz vašega IdP identificira IDP in pove Webexu, kam naj pošlje zahteve za preverjanje pristnosti SAML. Datoteka običajno vključuje ID entitete IDP, potrdilo o podpisu, podprte oblike nameID in enega ali več URL-jev storitve z eno prijavo.
Oznake in vrednosti metapodatkov IDP se razlikujejo glede na ponudnika identitete. Uporabite datoteko metapodatkov, ki jo izvozite iz svojega IDP, in določite enakovredna polja v naslednji tabeli. Za navodila za namestitev, specifične za IDP, glejte Pre izkušeni IDP.
| Metapodatki | Vrednost ali element | Namen |
|---|---|---|
|
ID subjekta IDP |
|
Identificira IDP v sporazumu SAML. |
|
Zahteva za podpisovanje zahteve za preverjanje prist |
|
Označuje, ali IdP zahteva podpisane zahteve za preverjanje pristnosti od Webexa. |
|
Potrdilo o podpisu |
|
Zagotavlja potrdilo, ki ga Webex uporablja za preverjanje podpisanih odgovorov SAML iz IDP. |
|
NameID format |
|
Določa obliko identifikatorja uporabnika, ki jo lahko IdP pošlje v trditvi SAML. |
|
URL storitve SSO |
|
Zagotavlja končno točko IdP, ki jo lahko Webex uporablja za pošiljanje zahtev za prijavo. |
|
Atributi uporabnika |
|
Prepozna uporabniške atribute, ki jih lahko IdP vključuje v trditev SAML. |
Datoteka metapodatkov iz storitve identitete identificira Webex kot ponudnika storitev SAML in zagotavlja vrednosti, ki jih vaš IDP potrebuje za dokončanje sporazuma SAML. S to datoteko lahko konfigurirate ID entitete ponudnika storitev, potrdila za podpisovanje in šifriranje, podprte oblike nameID, končne točke odjave in URL storitve Assertion Consumer Service.
V spodnji tabeli so prikazana polja metapodatkov storitve identitete Webex, ki jih bo morda potreboval vaš IDP.
| Metapodatki | Vrednost ali element | Namen |
|---|---|---|
|
ID subjekta ponudnika storitev |
|
Prepozna storitev identitete Webex v konfiguraciji IDP. |
|
Podpis zahteve za preverjanje pristnosti |
|
Označuje, ali storitev identitete Webex podpiše zahteve za preverjanje pristnosti. |
|
Podpis trditve |
|
Označuje, ali storitev identitete Webex zahteva podpisane trditve. |
|
Potrdilo o podpisu |
|
Zagotavlja potrdilo, ki ga lahko IdP uporablja za preverjanje metapodatkov ali sporočil, ki jih podpiše storitev identitete Webex. |
|
Certifikat za šifriranje |
|
Zagotavlja potrdilo, ki ga lahko IdP uporablja za šifriranje trditev SAML za storitev identitete Webex. |
|
URL storitve enotne odjave |
|
Zagotavlja končne točke odjave Webex, če je odjava konfigurirana v IDP. |
|
NameID format |
|
Navaja oblike nameID, ki jih storitev identitete Webex podpira za sporazum SAML. |
|
URL storitve za potrošnike trditev |
|
Zagotavlja končno točko Webex, kjer IdP objavi trditve SAML po preverjanju pristnosti. |
Ko konfigurirate pogodbo SAML v Webexu, uporabite metapodatke IdP, da preverite ID entitete IDP, potrdilo o podpisu, obliko NameID in URL storitve SSO, ki jih zahteva vaš ponudnik identitete.
Konfigurirajte storitev identitete Webex
To opravilo uporabite, ko konfigurirate Webex kot ponudnika identitete v nadzornem središču in določite pravila usmerjanja za uporabnike, ki preverjajo pristnost prek tega IDP.
Če konfigurirate neodvisni sistem SAML, uporabite vrednosti metapodatkov iz vašega IdP in storitve identitete Webex, da dokončate sporazum SAML, preden preizkusite in aktivirate SSO.
| 1 |
Prijavite se v Control Hub. |
| 2 |
Pojdite na U . |
| 3 |
Pojdite na zavihek Ponudnik identi tete in kliknite Aktiviraj SSO. |
| 4 |
Izberite Webex kot svojega IDP in kliknite Naprej. |
| 5 |
Preverite, da sem prebral in razumel, kako deluje Webex iDP, in kliknite Naprej. |
| 6 |
Nastavite pravilo usmerjanja. Ko dodate pravilo usmerjanja, se vaš IDP doda in se prikaže na zavihku Ponudnik
identitete.
Za več informacij glejte SSO z več razseljenimi osebami v Webexu.
|
Upravljanje
Ko nastavite SSO, uporabite funkcije upravljanja SSO v Control Hub, da ohranite integracijo.
Potrdila lahko obnovite, izvozite ali uvozite metapodatke, upravljate opozorila SSO, konfigurirate enotno odjavo, onemogočite SSO in uporabite možnosti samoobnovitve.
Za popol no razčlenitev glejte Upravljanje integracije enojne prijave (SSO) v Control Hub.
Odpravljanje težav
Če naletite na težave z integracijo SSO, uporabite zahteve in postopek v tem razdelku za odpravljanje težav s pretokom SAML med vašim IdP in Webexom.
Zahteve za odpravljanje težav s SSO
Odpravljanje težav s pretokom SAML med aplikacijo Webex, vašim IDP in storitvami Webex
Sledi tok sporočil med aplikacijo Webex, storitvami Webex, storitvijo identitete platforme Webex in ponudnikom identitete (IdP).

| 1 |
Poj dite na https://admin.webex.com in ko je omogočen SSO, aplikacija zahteva e-poštni naslov.
![]() Aplikacija pošlje podatke storitvi Webex, ki preveri e-poštni naslov.
|
| 2 |
Aplikacija pošlje zahtevo GET avtorizacijskemu strežniku OAuth za žeton. Zahteva se preusmeri na storitev identitete na SSO ali tok uporabniškega imena in gesla. Vrne se URL strežnika za preverjanje pristnosti. Zahtevo GET si lahko ogledate v datoteki za sledenje.
V razdelku s parametri storitev išče kodo OAuth, e-poštno sporočilo uporabnika, ki je poslal zahtevo, in druge podrobnosti OAuth, kot so ClientID, ReDirectURI in Obseg.
|
| 3 |
Aplikacija Webex zahteva trditev SAML od IdP s pomočjo SAML HTTP POST.
Ko je SSO omogočen, mehanizem za preverjanje pristnosti v storitvi identitete preusmeri na URL IDP za SSO. URL IDP, ki je bil naveden ob izmenjavi metapodatkov .
V orodju za sledenje preverite sporočilo SAML POST. Prikaže se sporočilo HTTP POST za IdP, ki ga zahteva IDPBroker.
Parameter RelayState prikazuje pravilen odgovor IdP.
Preglejte različico zahteve za dekodiranje SAML, ni mandata AuthN in cilj odgovora naj gre na ciljni URL IDP. Prepričajte se, da je imenska oblika pravilno konfigurirana v IDP pod pravilnim EntityID (SPNameQualifier)
Določena je oblika imena iDP in ime pogodbe konfiguri rano ob ustvarjanju sporazuma SAML. |
| 4 |
Preverjanje pristnosti aplikacije poteka med spletnimi viri operacijskega sistema in IDP.
Odvisno od vašega IdP in mehanizmov preverjanja pristnosti, konfiguriranih v IDP, se iz IDP zaženejo različni tokovi.
|
| 5 |
Aplikacija pošlje HTTP objavo nazaj v storitev identitete in vključuje atribute, ki jih je zagotovil IDP in so dogovorjeni v prvotnem sporazumu.
Ko je preverjanje pristnosti uspešno, aplikacija pošlje podatke v sporočilu SAML POST storitvi identitete.
RelayState je enak prejšnjemu sporočilu HTTP POST, kjer aplikacija pove IDP, kateri EntityID zahteva trditev.
|
| 6 |
Trditev SAML od IdP do Webexa.
|
| 7 |
Storitev identitete prejme avtorizacijsko kodo, ki se nadomesti z žetonom za dostop in osvežitev OAuth. Ta žeton se uporablja za dostop do virov v imenu uporabnika.
Ko storitev identitete potrdi odgovor IdP, izda žeton OAuth, ki aplikaciji Webex omogoča dostop do različnih storitev Webex.
|
















