- Početak
- /
- Članak
Možete da konfigurišete integraciju sa jednom prijavom (SSO) između Control Hub i implementacije koja koristi Shibboleth kao provajdera identiteta (IDP).
Čvorište za jednokratnu prijavu i kontrolu
Jednokratna prijava (SSO) je sesija ili proces autentifikacije korisnika koji omogućava korisniku da pruži akreditive za pristup jednoj ili više aplikacija. Proces autentifikuje korisnike za sve aplikacije na koje su im data prava. Eliminiše dalje upute kada korisnici prebacuju aplikacije tokom određene sesije.
Protokol federacije jezika za označavanje sigurnosti (SAML 2.0) koristi se za obezbeđivanje SSO autentifikacije između Vebek oblaka i vašeg provajdera identiteta (IDP).
Profili
Vebek aplikacija podržava samo SSO profil veb pregledača. U SSO profilu veb pregledača, Vebek App podržava sledeće veze:
-
SP je pokrenuo POST -> POST vezivanje
-
SP je pokrenuo REDIRECT -> POST vezivanje
NameID format
SAML 2.0 protokol podržava nekoliko NameID formata za komunikaciju o određenom korisniku. Aplikacija Vebek podržava sledeće formate NameID.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
U metapodacima koje učitavate sa svog IDP-a, prvi unos je konfigurisan za upotrebu u Vebek-u.
SingleLogout
Aplikacija Vebek podržava pojedinačni profil za odjavljivanje. U aplikaciji Vebek korisnik može da se odjavi iz aplikacije, koja koristi SAML protokol za pojedinačnu odjavu da završi sesiju i potvrdi to odjavljivanje sa vašim IDP-om. Uverite se da je vaš IDP konfigurisan za SingleLogout.
Integrišite kontrolno čvorište sa Shibbolethom
Vodiči za konfiguraciju prikazuju specifičan primer za integraciju SSO, ali ne pružaju iscrpnu konfiguraciju za sve mogućnosti. Na primer, koraci integracije za nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsu dokumentovani. Drugi formati kao što su urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressće raditi za integraciju SSO, ali su izvan okvira naše dokumentacije.
Podesite ovu integraciju za korisnike u vašoj Vebek organizaciji (uključujući aplikaciju Vebek i druge usluge administrirane u Control Hubu). Webex Meetings Ako je vaša Vebek veb lokacija integrisana u Control Hub, Vebek sajt nasleđuje upravljanje korisnicima. Ako ne možete pristupiti na ovaj Webex Meetings način i njime se ne upravlja u Control Hubu, morate izvršiti zasebnu integraciju da biste omogućili SSO zaWebex Meetings.
Koraci integracije odnose se na Shibboleth 2.4.5 u CentOS 7 sa Tomcat 7 kao veb serverom.
Pre nego što počnete
Za SSO i Control Hub, IDP-ovi moraju biti u skladu sa SAML 2.0 specifikacijom. Pored toga, IDP-ovi moraju biti konfigurisani na sledeći način:
Preuzmite Vebek metapodatke u svoj lokalni sistem
| 1 |
Prijavite se u Control Hub. |
| 2 |
Idite na U . |
| 3 |
Idite na karticu Pro vajder identiteta i kliknite na Aktiviraj SSO. |
| 4 |
Izaberite IDP. |
| 5 |
Izaberite vrstu sertifikata za svoju organizaciju:
Sidra poverenja su javni ključevi koji deluju kao ovla šćenje za verifikaciju sertifikata digitalnog potpisa. Za više informacija pogledajte dokumentaciju vašeg IDP -a. |
| 6 |
Preuzmite datoteku metapodataka. <org-ID>Ime datoteke metapodataka Vebek je id b-meta- -SP.xml. |
Konfigurišite autorizaciju u Shibboleth datotekama
Nakon što instalirate Shibboleth, dobijate vam konfiguracione datoteke sa primerima.
| 1 |
Idite u direktorijum /opt/shibboleth -idp/conf da biste pristupili primernim datotekama. |
| 2 |
Odlučite koji metod autorizacije da koristite - na primer, vezati se za LDAP. Active Directory |
| 3 |
Uredite datote ku handler.xml na sledeći način: Poništi komentar
Komentar
|
| 4 |
Popunite svoje detalje Active Directory da biste omogućili autentifikaciju. Obezbedite konfiguraciju datoteci login.config.
|
Konfigurišite komponente Shibboleth dobavljača usluga za SAML tvrdnju
| 1 |
Dodajte datoteku koju ste preuzeli sa Vebek SP u direktori jum /opt/shibboleth-idp/metadata. |
| 2 |
Uredite datote ku relying-party.xml; nakon oznake DefaultReliingParti dodajte detalje SAML tvrdnje za Vebek.
Za id morate koristiti vrednost EntiTiID iz datoteke metapodataka Vebek. Zamenite ID primera entitiID-om vaše organizacije. |
| 3 |
Unutar oznake Metadata:MetadataProvider dodajte lokaciju datoteke:
SP metapodaci dolaze iz datoteke u Shibboleth datotečnom sistemu, na mestu gde ste otpremili metapodatke za svoju Vebek organizaciju. |
Konfigurišite atribute potvrde
| 1 |
U odeljku Data Connector odredite gde da preuzmete atribute o svojim korisnicima. Active Directory, sa ID-om MiLDAP.
|
| 2 |
U odeljku Definicija atributa zadržite ono što je već u konfiguraciji za TransientID. |
| 3 |
Dodajte dodatni atribut koji SP očekuje i definišite na šta mapira u izvoru atributa. Mapirajte atribut mail (atribut adrese e-pošte uActive Directory) u uid (UserID u Vebek-u).
|
| 4 |
Definišite koji atribut da obezbedite svakom SP sporazumu u dat oteci attribute-filter.xml. Navedite UID atribut Vebek-u koji mapira na adresu e-pošte korisnika. Otpustite atribut uid u SP sporazum sa Vebek-om.
Pravilo koje ste kreirali u attribute-resolver.xml trebalo bi da ima smernicu za oslobađanje atributa mail-attr na entitId koji odgovara Vebek-u. |
| 5 |
Preuzmite datoteku metapodataka sa Shibboleth servera u /opt/shibboleth-idp/metadata. Ime datoteke je idp-metadata.xml. |
Uvezite IDP metapodatke i omogućite jednokratnu prijavu nakon testa
Nakon što izvezete Vebek metapodatke, konfigurišete svoj IdP i preuzmete IdP metapodatke u lokalni sistem, spremni ste da ih uvezete u svoju Vebek organizaciju iz Control Hub-a.
Pre nego što počnete
Ne testirajte SSO integraciju iz interfejsa provajdera identiteta (iDP). Podržavamo samo tokove inicirane od strane provajdera usluga (SP inicirani), tako da za ovu integraciju morate koristiti SSO test Control Hub.
| 1 |
Izaberite jedan:
|
| 2 |
Na stranici Uvoz IDP metapodataka prevucite i ispustite datoteku metapodataka IdP na stranicu ili koristite opciju pregledača datoteka da biste locirali i otpremili datoteku meta podataka. Kliknite na dug me Dal je.
Trebalo bi da koristite opciju Sigurnije, ako možete. Ovo je moguće samo ako je vaš IDP koristio javni CA da potpiše svoje metapodatke. U svim ostalim slučajevima morate koristiti opciju M anje bezbed no. Ovo uključuje ako metapodaci nisu potpisani, samostalno potpisani ili potpisani od strane privatnog CA. Okta ne potpisuje metapodatke, tako da morate odabrati Manje sigurno za integr aciju Okta SSO. |
| 3 |
Izaberite Test SSO podešavanja i kada se otvori nova kartica pregledača, potvrdite autentifikaciju sa IDP-om prijavljivanjem. Ako dobijete grešku u autentifikaciji, može doći do problema sa akreditivima. Proverite korisničko ime i lozinku i pokušajte ponovo. Greška aplikacije Vebek obično znači problem sa podešavanjem SSO. U tom slučaju ponovo prođite kroz korake, posebno korake u kojima kopirate i zalepite metapodatke Control Hub u podešavanje IDP-a. Da biste direktno videli iskustvo prijave na SSO, takođe možete da kliknete na Kopiraj URL u međuspremnik sa ovog ekrana i zal epite ga u privatni prozor pregledača. Odatle možete proći kroz prijavljivanje sa SSO. Ovaj korak zaustavlja lažno pozitivne rezultate zbog pristupnog tokena koji bi mogao biti u postojećoj sesiji nakon što ste prijav ljeni. |
| 4 |
Vratite se na karticu pregledača Control Hub.
Konfiguracija SSO ne stupa na snagu u vašoj organizaciji osim ako ne izab erete prvo radio dugme i ne aktivirate SSO. |
Šta dalje raditi
Koristite procedure u Sinhronizujte Okta korisnike Cisco Webex Control Hub ako želite da izvršite pružanje usluga korisnika iz Okte u Vebek oblak.
Koristite procedure u Sinhronizujte korisnike Microsoft Entra ID -a Cisco Webex Control Hub ako želite da izvršite obezbeđivanje korisnika iz Entra ID-a u Vebek oblak.
Možete da pratite proceduru u odeljku S uzmi automatizovane e-poš te da biste onemogućili e-poštu koja se šalje novim korisnicima aplikacije Vebek u vašoj organizaciji. Dokument takođe sadrži najbolje prakse za slanje komunikacija korisnicima u vašoj organizaciji.