V tem članku
Pregled
Preizkušeni razseljenci SSO
dropdown icon
Nastavitev enojne prijave
    Zahteve za ponudnike identitete
    Vzpostavitev sporazuma SAML
    Konfigurirajte storitev identitete Webex
Upravljanje
dropdown icon
Odpravljanje težav
    Zahteve za odpravljanje težav s SSO
    Odpravljanje težav s pretokom SAML med aplikacijo Webex, vašim IDP in storitvami Webex
    Odpravljanje napak SSO
    Sorodne informacije
Integracija z eno prijavo v nadzorno središče
list-menuV tem članku
list-menuPovratne informacije?

Če imate v organizaciji svojega ponudnika identitete (IdP), lahko IDP SAML integrirate s svojo organizacijo v nadzornem središču za enkratno prijavo (SSO). SSO omogoča uporabnikom uporabo enega skupnega nabora poverilnic za aplikacije Webex App in druge aplikacije v vaši organizaciji.

Pregled

Pred integracijo enojne prijave (SSO) Webex privzeto uporablja osnovno preverjanje pristnosti. Osnovno preverjanje pristnosti zahteva, da uporabniki vsakič, ko se prijavijo, vnesejo svoje uporabniško ime in geslo Webex. Če imate v organizaciji svojega ponudnika identitete (IdP), ga lahko vključite v svojo organizacijo v Control Hub for SSO. SSO omogoča uporabnikom uporabo enega skupnega nabora poverilnic za aplikacije Webex v vaši organizaciji.

Če raje uporabljate osnovno preverjanje pristnosti, vam ni treba ukrepati. Vendar upoštevajte, da je osnov na avtentikacija morda manj varna in manj primerna za uporabnike kot SSO, še posebej, če vaša organizacija že uporablja IDP. Za večjo varnost z osnovnim preverjanjem pristnosti priporočamo uporabo večfaktorskega preverjanja pristnosti (MFA) v Control Hub. Če želite več informacij, glejte O mogočanje večfaktorske integracije preverjanja pristnosti v nadzornem središču.

Preizkušeni razseljenci SSO

Naslednje rešitve za upravljanje spletnega dostopa in federacije so bile preizkušene za organizacije Webex. Dokumenti, ki so povezani spodaj, vas vodijo, kako vključiti tega posebnega ponudnika identitete (IdP) v vašo organizacijo Webex.

Ti vodniki zajemajo integracijo SSO za storitve Webex, ki se upravljajo v nadzornem središču (https://admin.webex.com). Če iščete integracijo spletnega mesta s sistemom SSO (upravljano v Upravljanju Webex Meetings mesta), preberite Konfiguriranje enojne prijave za spletno mesto. Cisco Webex

Če želite nastaviti SSO za več ponudnikov identitete v vaši organizaciji, si oglejte SSO z več osebnimi osebami v Webexu.

Če spodaj ne vidite vašega IdP, sledite korakom na visoki ravni na zavihku Nastavitev SSO v tem članku.

Nastavitev enojne prijave

Enotna prijava (SSO) omogoča uporabnikom, da se varno vpišejo v Webex s preverjanjem pristnosti ponudniku skupne identitete (IDP) vaše organizacije. Aplikacija Webex uporablja storitev Webex za komunikacijo s storitvijo identitete platforme Webex. Storitev identitete potrdi preverjanje pristnosti pri vašem ponudniku identitete (IdP).

Začnite konfiguracijo v Control Hub. Ta razdelek zajema splošne korake na visoki ravni za integracijo IDP tretje osebe.

Ko konfigurirate SSO s svojim IDP, lahko na uid preslikate kateri koli atribut. Na primer, pres likajte e-po userPrincipalNameštni vzdevek, nadomestni e-poštni naslov ali kateri koli drug ustrezen atribut na uid. IdP mora pri prijavi enega od uporabnikovih e-poštnih naslovov ujemati z uid-om. Webex podpira preslikavo do 5 e-poštnih naslovov na uid.

Priporočamo, da med nastavitvijo zveze Webex SAML v konfiguracijo metapodatkov vključite enotno odjavo (SLO). Ta korak je ključnega pomena za zagotovitev, da so uporabniški žetoni razveljavljeni tako pri ponudniku identitete (IdP) kot pri ponudniku storitev (SP). Če te konfiguracije ne izvaja skrbnik, Webex uporabnike opozori, naj zaprejo brskalnike, da razveljavijo vse odprte seje.

Zahteve za ponudnike identitete

Za SSO in Control Hub morajo IDP ustrezati specifikaciji SAML 2.0. Poleg tega morajo biti IDP konfigurirani na naslednji način:

  • Nastavite atribut NameID Format na urn:Oasis:Names:tc:saml:2.0:NameID-format: prehodni

  • Konfigurirajte zahtevek na IDP glede na vrsto SSO, ki ga uporabljate:

    • SSO (za organizacijo) — Če konfigu rirate SSO v imenu organizacije, nastavite zahtevek IdP tako, da vključuje ime atributa uid z vrednostjo, ki je preslikana na atribut, ki je izbran v Directory Connector, ali uporabniški atribut, ki se ujema s tistim, ki je izbran v storitvi identitete Webex. (Ta atribut je lahko na primer e-poštni naslov ali uporabniško glavno ime.)

    • Partner SSO (samo za ponudnike storitev) — če ste skrbnik ponudnika storitev, ki konfigurira partnerski SSO, da ga uporabljajo organizacije strank, ki jih upravlja ponudnik storitev, konfigurirajte zahtevek IDP tako, da vključuje atribut pošte (namesto uid). Vred nost se mora preslikati na atribut, ki je izbran v Directory Connector, ali uporabniški atribut, ki se ujema s tistim, ki je izbran v storitvi identitete Webex.

    Če želite več informacij o preslikavi atributov po meri za SSO ali Partner SSO, glejte Vod nik za uvajanje povezovalnika imenika.

  • Samo partner SSO. Ponudnik identitete mora podpirati več URL-jev storitve Assertion Consumer Service (ACS). Za primere, kako konfigurirati več URL-jev ACS na ponudniku identitete, glejte:

  • Uporabite podprt brskalnik: priporočamo najnovejšo različico Mozilla Firefox ali Google Chrome.

  • Onemogočite vse blokatorje pojavnih oken v brskalniku.

Konfiguracijski vodniki prikazujejo poseben primer integracije SSO, vendar ne zagotavljajo izčrpne konfiguracije za vse možnosti. Na primer, koraki integracije za nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientso dokumentirani. Drugi formati, kot so, urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressbodo delovali za integracijo SSO, vendar so zunaj obsega naše dokumentacije.

Vzpostavitev sporazuma SAML

Med storitvijo identitete platforme Webex in vašim osebnim osebjem morate skleniti sporazum SAML.

Za dosego uspešnega sporazuma SAML potrebujete dve datoteki:

  • Datoteka metapodatkov iz IDP, ki jo je treba dati Webexu.

  • Datoteka metapodatkov iz Webexa, ki jo je treba dati IDP-ju.

Flow of metadata file exchange between Webex and the identity provider.

Datoteka metapodatkov iz vašega IdP identificira IDP in pove Webexu, kam naj pošlje zahteve za preverjanje pristnosti SAML. Datoteka običajno vključuje ID entitete IDP, potrdilo o podpisu, podprte oblike nameID in enega ali več URL-jev storitve z eno prijavo.

Oznake in vrednosti metapodatkov IDP se razlikujejo glede na ponudnika identitete. Uporabite datoteko metapodatkov, ki jo izvozite iz svojega IDP, in določite enakovredna polja v naslednji tabeli. Za navodila za namestitev, specifične za IDP, glejte Pre izkušeni IDP.

Tabela 1. Polja metapodatkov IDP
MetapodatkiVrednost ali elementNamen

ID subjekta IDP

entityIDna EntityDescriptorelementu

Identificira IDP v sporazumu SAML.

Zahteva za podpisovanje zahteve za preverjanje prist

WantAuthnRequestsSignedatribut, kadar je prisoten

Označuje, ali IdP zahteva podpisane zahteve za preverjanje pristnosti od Webexa.

Potrdilo o podpisu

KeyDescriptor use="signing"in X509Certificate

Zagotavlja potrdilo, ki ga Webex uporablja za preverjanje podpisanih odgovorov SAML iz IDP.

NameID format

NameIDFormat

Določa obliko identifikatorja uporabnika, ki jo lahko IdP pošlje v trditvi SAML.

URL storitve SSO

SingleSignOnServicez Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"ali Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Zagotavlja končno točko IdP, ki jo lahko Webex uporablja za pošiljanje zahtev za prijavo.

Atributi uporabnika

Attributeelementi, če jih zagotavljajo metapodatki IdP

Prepozna uporabniške atribute, ki jih lahko IdP vključuje v trditev SAML.

Datoteka metapodatkov iz storitve identitete identificira Webex kot ponudnika storitev SAML in zagotavlja vrednosti, ki jih vaš IDP potrebuje za dokončanje sporazuma SAML. S to datoteko lahko konfigurirate ID entitete ponudnika storitev, potrdila za podpisovanje in šifriranje, podprte oblike nameID, končne točke odjave in URL storitve Assertion Consumer Service.

V spodnji tabeli so prikazana polja metapodatkov storitve identitete Webex, ki jih bo morda potreboval vaš IDP.

Tabela 2. Polja metapodatkov storitve identitete Webex
MetapodatkiVrednost ali elementNamen

ID subjekta ponudnika storitev

entityIDna EntityDescriptorelementu

Prepozna storitev identitete Webex v konfiguraciji IDP.

Podpis zahteve za preverjanje pristnosti

AuthnRequestsSignedatribut

Označuje, ali storitev identitete Webex podpiše zahteve za preverjanje pristnosti.

Podpis trditve

WantAssertionsSignedatribut

Označuje, ali storitev identitete Webex zahteva podpisane trditve.

Potrdilo o podpisu

KeyDescriptor use="signing"in X509Certificate

Zagotavlja potrdilo, ki ga lahko IdP uporablja za preverjanje metapodatkov ali sporočil, ki jih podpiše storitev identitete Webex.

Certifikat za šifriranje

KeyDescriptor use="encryption"in X509Certificate

Zagotavlja potrdilo, ki ga lahko IdP uporablja za šifriranje trditev SAML za storitev identitete Webex.

URL storitve enotne odjave

SingleLogoutServicez Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"ali Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Zagotavlja končne točke odjave Webex, če je odjava konfigurirana v IDP.

NameID format

NameIDFormat

Navaja oblike nameID, ki jih storitev identitete Webex podpira za sporazum SAML.

URL storitve za potrošnike trditev

AssertionConsumerServicez Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Zagotavlja končno točko Webex, kjer IdP objavi trditve SAML po preverjanju pristnosti.

Ko konfigurirate pogodbo SAML v Webexu, uporabite metapodatke IdP, da preverite ID entitete IDP, potrdilo o podpisu, obliko NameID in URL storitve SSO, ki jih zahteva vaš ponudnik identitete.

Konfigurirajte storitev identitete Webex

To opravilo uporabite, ko konfigurirate Webex kot ponudnika identitete v nadzornem središču in določite pravila usmerjanja za uporabnike, ki preverjajo pristnost prek tega IDP.

Če konfigurirate neodvisni sistem SAML, uporabite vrednosti metapodatkov iz vašega IdP in storitve identitete Webex, da dokončate sporazum SAML, preden preizkusite in aktivirate SSO.

1

Prijavite se v Control Hub.

2

Pojdite na U pravljanje > Var nost > Pre verjanje pristnosti.

3

Pojdite na zavihek Ponudnik identi tete in kliknite Aktiviraj SSO.

4

Izberite Webex kot svojega IDP in kliknite Naprej.

5

Preverite, da sem prebral in razumel, kako deluje Webex iDP, in kliknite Naprej.

6

Nastavite pravilo usmerjanja.

Ko dodate pravilo usmerjanja, se vaš IDP doda in se prikaže na zavihku Ponudnik identitete.
Za več informacij glejte SSO z več razseljenimi osebami v Webexu.

Odpravljanje težav

Če naletite na težave z integracijo SSO, uporabite zahteve in postopek v tem razdelku za odpravljanje težav s pretokom SAML med vašim IdP in Webexom.

Odpravljanje težav s pretokom SAML med aplikacijo Webex, vašim IDP in storitvami Webex

Sledi tok sporočil med aplikacijo Webex, storitvami Webex, storitvijo identitete platforme Webex in ponudnikom identitete (IdP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Poj dite na https://admin.webex.com in ko je omogočen SSO, aplikacija zahteva e-poštni naslov.

Control Hub sign in screen.

Aplikacija pošlje podatke storitvi Webex, ki preveri e-poštni naslov.

Information sent to Webex service for email address verification.

2

Aplikacija pošlje zahtevo GET avtorizacijskemu strežniku OAuth za žeton. Zahteva se preusmeri na storitev identitete na SSO ali tok uporabniškega imena in gesla. Vrne se URL strežnika za preverjanje pristnosti.

Zahtevo GET si lahko ogledate v datoteki za sledenje.

GET request details in the log file.

V razdelku s parametri storitev išče kodo OAuth, e-poštno sporočilo uporabnika, ki je poslal zahtevo, in druge podrobnosti OAuth, kot so ClientID, ReDirectURI in Obseg.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Aplikacija Webex zahteva trditev SAML od IdP s pomočjo SAML HTTP POST.

Ko je SSO omogočen, mehanizem za preverjanje pristnosti v storitvi identitete preusmeri na URL IDP za SSO. URL IDP, ki je bil naveden ob izmenjavi metapodatkov .

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

V orodju za sledenje preverite sporočilo SAML POST. Prikaže se sporočilo HTTP POST za IdP, ki ga zahteva IDPBroker.

SAML POST message to the identity provider.

Parameter RelayState prikazuje pravilen odgovor IdP.

RelayState parameter showing the correct reply from the identity provider.

Preglejte različico zahteve za dekodiranje SAML, ni mandata AuthN in cilj odgovora naj gre na ciljni URL IDP. Prepričajte se, da je imenska oblika pravilno konfigurirana v IDP pod pravilnim EntityID (SPNameQualifier)

SAML request showing the nameid-format configured in the identity provider.

Določena je oblika imena iDP in ime pogodbe konfiguri rano ob ustvarjanju sporazuma SAML.

4

Preverjanje pristnosti aplikacije poteka med spletnimi viri operacijskega sistema in IDP.

Odvisno od vašega IdP in mehanizmov preverjanja pristnosti, konfiguriranih v IDP, se iz IDP zaženejo različni tokovi.

Identity provider placeholder for your organization.

5

Aplikacija pošlje HTTP objavo nazaj v storitev identitete in vključuje atribute, ki jih je zagotovil IDP in so dogovorjeni v prvotnem sporazumu.

Ko je preverjanje pristnosti uspešno, aplikacija pošlje podatke v sporočilu SAML POST storitvi identitete.

SAML POST message to the identity service.

RelayState je enak prejšnjemu sporočilu HTTP POST, kjer aplikacija pove IDP, kateri EntityID zahteva trditev.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

Trditev SAML od IdP do Webexa.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Storitev identitete prejme avtorizacijsko kodo, ki se nadomesti z žetonom za dostop in osvežitev OAuth. Ta žeton se uporablja za dostop do virov v imenu uporabnika.

Ko storitev identitete potrdi odgovor IdP, izda žeton OAuth, ki aplikaciji Webex omogoča dostop do različnih storitev Webex.

OAuth token allowing Webex App to access the different Webex services.

Ali je bil ta članek koristen?
Ali je bil ta članek koristen?