- Početak
- /
- Članak
Ako u organizaciji imate sopstvenog provajdera identiteta (IDP), možete da integrišete SAML IDP sa svojom organizacijom u Control Hub za jednokratnu prijavu (SSO). SSO omogućava vašim korisnicima da koriste jedan zajednički skup akreditiva za aplikacije Vebek App i druge aplikacije u vašoj organizaciji.
Pregled
Pre nego što integriše jednokratnu prijavu (SSO), Vebek podrazumevano koristi osnovnu autentifikaciju. Osnovna autentifikacija zahteva od korisnika da unesu svoje Vebek korisničko ime i lozinku svaki put kada se prijave. Ako u organizaciji imate sopstvenog provajdera identiteta (IDP), možete ga integrisati sa svojom organizacijom u Control Hub za SSO. SSO omogućava vašim korisnicima da koriste jedan zajednički skup akreditiva za Vebek aplikacije u vašoj organizaciji.
Ako više volite da koristite osnovnu autentifikaciju, ne morate da delujete. Međutim, uzmite u obzir da osnovna autentifikacija može biti manje sigurna i manje pogodna za korisnike od SSO, posebno ako vaša organizacija već koristi IDP. Za poboljšanu sigurnost sa osnovnom autentifikacijom, preporučujemo upotrebu višefaktorske autentifikacije (MFA) u Control Hubu. Za više informacija pogledajte O mogućavanje višefaktorske integracije autentifikacije u Control Hub.
Testirani IDP-ovi SSO
Sledeća rešenja za upravljanje veb pristupom i federaciju testirana su za Vebek organizacije. Dokumenti povezani u nastavku vode vas kroz to kako da integrišete tog određenog dobavl jača identiteta (IDP) sa vašom Vebek organizacijom.
Ovi vodiči pokrivaju integraciju SSO za Vebek usluge kojima se upravlja u Control Hubu (https://admin.webex.com). Ako tražite SSO integraciju veb lokacije (kojom se upravlja u administraciji Webex Meetings sajta), pročitajte Konfigurisanje jednokratne prijave za lokaciju. Cisco Webex
Ako želite da podesite SSO za više provajdera identiteta u vašoj organizaciji, pogledajte SSO sa više IDP -a u Vebek-u.
Ako ne vidite svoj IDP naveden u nastavku, sledite korake na visokom nivou na kartici SSO Setup u ovom članku.
Podešavanje jednokratne prijave
Jednokratna prijava (SSO) omogućava korisnicima da se bezbedno prijave na Vebek autentifikacijom kod provajdera zajedničkog identiteta (IDP) vaše organizacije. Vebek aplikacija koristi Vebek uslugu za komunikaciju sa uslugom identiteta platforme Vebek. Uslu ga identiteta potvrđuje autentifikaciju kod vašeg dobavljača identiteta (IdP).
Pokrenite konfiguraciju u Control Hubu. Ovaj odeljak snima generičke korake visokog nivoa za integraciju IDP-a treće strane.
Kada konfigurišete SSO sa svojim IDP-om, možete mapirati bilo koji atribut na uid. Na primer,
mapujte pseudonim e-pošte, alternativnu adresu e-pošte ili
bilo koji drugi odgovarajući atribut na uid. userPrincipalName IDP mora da usklađuje jednu od
adresa e-pošte korisnika sa uid-om prilikom prijavljivanja. Vebek podržava mapiranje do 5 adresa e-pošte na uid.
Preporučujemo da uključite Single Log Out (SLO) u konfiguraciju metapodataka dok postavljate Vebek SAML federaciju. Ovaj korak je ključan da bi se osiguralo da su korisnički tokeni poništeni i kod provajdera identiteta (IdP) i kod dobavljača usluga (SP). Ako ovu konfiguraciju ne izvrši administrator, Vebek upozorava korisnike da zatvore pregledače kako bi poništili sve sesije koje su ostale otvorene.
Zahtevi za pružaoce identiteta
Za SSO i Control Hub, IDP-ovi moraju biti u skladu sa SAML 2.0 specifikacijom. Pored toga, IDP-ovi moraju biti konfigurisani na sledeći način:
-
Podesite atribut NameID Format na urn:oasis:imena:tc:saml:2.0:nameID-format: tranzitivni
-
Konfigurišite zahtev na IDP-u prema tipu SSO koji primenjujete:
-
SSO (za organizaciju) — Ako konfigurišete SSO u ime organizacije, konfigurišite zahtev IDP tako da uključuje ime atributa uid sa vrednošću koja je mapirana na atribut koji je izabran u Directory Connector ili korisnički atribut koji odgovara onom koji je izabran u Vebek servisu identiteta. (Ovaj atribut može biti, na primer, e-mail adrese ili korisničko ime.)
-
Partnerski SSO (samo za dobavljače usluga) — Ako ste administrator dobavljača usluga koji konfiguri še SSO partnera da ga koriste organizacije korisnika kojima upravlja pružatelj usluga, konfigurišite zahtev IDP tako da uključuje atribut pošte (umesto uid). V rednost se mora preslikati na atribut koji je izabran u Directory Connector ili korisnički atribut koji odgovara onom koji je izabran u Vebek servisu identiteta.
Više informacija o mapiranju prilagođenih atributa za SSO ili Partner SSO potražite u odeljku V odič za implementaciju konektora direktori juma.
-
-
Samo partner SSO. Dobavljač identiteta mora podržavati više URL-ova usluge za potvrđivanje potrošača (ACS). Za primere kako da konfigurišete više ACS URL-ova na provajderu identiteta, pogledajte:
-
Koristite podržani pregledač: preporučujemo najnoviju verziju Mozilla Firefoka ili Google Chrome-a.
-
Onemogućite sve blokatore iskačućih prozora u pregledaču.
Vodiči za konfiguraciju prikazuju specifičan primer za integraciju SSO, ali ne pružaju iscrpnu konfiguraciju za sve mogućnosti. Na primer, koraci integracije za nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsu dokumentovani. Drugi formati kao što su urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressće raditi za integraciju SSO, ali su izvan okvira naše dokumentacije.
Uspostavite SAML sporazum
Morate uspostaviti SAML ugovor između usluge identiteta platforme Vebek i vašeg IDP-a.
Potrebne su vam dve datoteke da biste postigli uspešan SAML sporazum:
-
Datoteka metapodataka iz IDP-a, koju treba dati Vebek-u.
-
Datoteka metapodataka iz Vebek-a, koju treba dati IDP-u.
Datoteka metapodataka iz vašeg IDP-a identifikuje IDP i govori Vebek-u gde da pošalje SAML zahteve za autentifikaciju. Datoteka obično uključuje ID entiteta IDP, sertifikat o potpisivanju, podržane formate nameID i jedan ili više URL-ova usluge za jednokratnu prijavu.
Oznake i vrednosti metapodataka IDP razlikuju se u zavisnosti od dobavljača identiteta. Koristite datoteku metapodataka koju izvozite iz svog IDP-a i identifikujte ekvivalentna polja u sledećoj tabeli. Za smernice za podešavanje specifične za IDP pogledajte Testirani IDP- ovi.
| Metapodaci | Vrednost ili element | Svrha |
|---|---|---|
|
ID entiteta IDP |
|
Identifikuje IDP u SAML sporazumu. |
|
Zahtev potpisivanja zahteva za autentifikaciju |
|
Označava da li IDP zahteva potpisane zahteve za autentifikaciju od Vebek-a. |
|
Potpisivanje sertifikata |
|
Pruža sertifikat koji Vebek koristi za verifikaciju potpisanih SAML odgovora iz IDP-a. |
|
NameID format |
|
Definiše format identifikatora korisnika koji IDP može da pošalje u SAML tvrdnji. |
|
URL usluge SSO |
|
Pruža krajnju tačku IDP koju Vebek može da koristi za slanje zahteva za prijavu. |
|
Korisnički atributi |
|
Identifikuje korisničke atribute koje IDP može uključiti u SAML tvrdnju. |
Datoteka metapodataka iz usluge identiteta identifikuje Vebek kao provajdera SAML usluga i pruža vrednosti koje su vašem IDP-u potrebne da bi završio SAML ugovor. Koristite ovu datoteku da konfigurišete ID entiteta provajdera usluga, sertifikate za potpisivanje i šifrovanje, podržane formate nameID, krajnje tačke odjave i URL usluge potvrde potrošača.
Sledeća tabela prikazuje polja metapodataka usluge Vebek identiteta koja će vašem IDP-u možda trebati.
| Metapodaci | Vrednost ili element | Svrha |
|---|---|---|
|
ID entiteta dobavljača usluga |
|
Identifikuje uslugu identiteta Vebek u konfiguraciji IDP. |
|
Potpisivanje zahteva za autentifikaciju |
|
Označava da li Vebek usluga identiteta potpisuje zahteve za autentifikaciju. |
|
Potpisivanje tvrdnje |
|
Označava da li Vebek usluga identiteta zahteva potpisane tvrdnje. |
|
Potpisivanje sertifikata |
|
Pruža sertifikat koji IDP može da koristi za verifikaciju metapodataka ili poruka potpisanih od strane Vebek usluge identiteta. |
|
Sertifikat za šifrovanje |
|
Pruža sertifikat koji IDP može da koristi za šifrovanje SAML tvrdnji za Vebek uslugu identiteta. |
|
URL usluge pojedinačnog odjavljivanja |
|
Pruža krajnje tačke za odjavljivanje Vebek ako je odjava konfigurisana u IDP-u. |
|
NameID format |
|
Navodi nameID formate koje Vebek usluga identiteta podržava za SAML ugovor. |
|
URL usluge za potrošače za tvrdnju |
|
Pruža krajnju tačku Vebek gde IDP objavljuje SAML tvrdnje nakon autentifikacije. |
Kada konfigurišete SAML ugovor u Vebek-u, koristite IDP metapodatke da biste potvrdili ID IDP entiteta, sertifikat za potpisivanje, format nameID i URL usluge SSO koji zahteva vaš provajder identiteta.
Konfigurišite Vebek uslugu identiteta
Koristite ovaj zadatak kada konfigurišete Vebek kao provajdera identiteta u Control Hubu i definišete pravila usmjeravanja za korisnike koji potvrđuju autentičnost putem tog IDP-a.
Ako konfigurišete SAML IDP treće strane, koristite vrednosti metapodataka iz vašeg IDP-a i Vebek usluge identiteta da biste dovršili SAML ugovor pre nego što testirate i aktivirate SSO.
| 1 |
Prijavite se u Control Hub. |
| 2 |
Idite na U . |
| 3 |
Idite na karticu Pro vajder identiteta i kliknite na Aktiviraj SSO. |
| 4 |
Izaberite Vebek kao svog IDP i kliknite na Dalje. |
| 5 |
Proverite da li sam pročitao i razumeo kako funkcioniše Vebek iDP i kliknite na Dal je. |
| 6 |
Postavite pravilo rutiranja. Kada dodate pravilo rutiranja, vaš IDP se dodaje i prikazuje se na kartici Provaj der
identiteta.
Za više informacija pogledajte SSO sa više raseljenih lica u Vebek-u.
|
Upravljanje
Nakon što podesite SSO, koristite funkcije upravljanja SSO u Control Hubu da biste održali integraciju.
Možete obnoviti sertifikate, izvoziti ili uvesti metapodatke, upravljati SSO upozorenjima, konfigurirati jednokratno odjavljivanje, onemogućiti SSO i koristiti opcije samooporavka.
Za potpuni pregled pogledajte Upravljanje integracijom sa jednom prijavom (SSO) u Control Hub.
Rešavanje problema
Ako naiđete na probleme sa integracijom SSO, koristite zahteve i postupak u ovom odeljku da biste rešili probleme sa SAML protokom između vašeg IDP-a i Vebek-a.
Zahtevi za rešavanje problema sa SSO
Rešavanje problema sa protokom SAML između aplikacije Vebek, vašeg IDP-a i Vebek usluga
Sledi tok poruka između Vebek aplikacije, Vebek servisa, usluge identiteta platforme Vebek i provajdera identiteta (IDP).

| 1 |
Idite na https://admin.webex.com i, kada je omogućen SSO, aplikacija traži adresu e-pošte.
![]() Aplikacija šalje informacije Vebek servisu koja verifikuje adresu e-pošte.
|
| 2 |
Aplikacija šalje GET zahtev serveru za autorizaciju OAuth za token. Zahtev se preusmerava na službu identiteta na SSO ili protok korisničkog imena i lozinke. URL servera za autentifikaciju se vraća. Zahtev GET možete videti u datoteci za praćenje.
U odeljku parametri usluga traži OAuth kod, e-poštu korisnika koji je poslao zahtev i druge OAuth detalje kao što su ClientID, ReDirectURI i Scope.
|
| 3 |
Aplikacija Vebek zahteva SAML tvrdnju od IDP-a koristeći SAML HTTP POST.
Kada je SSO omogućen, mehanizam za autentifikaciju u servisu identiteta preusmerava na iDP URL za SSO. IdP URL je dat prilikom razmene metapodataka .
Proverite u alatu za praćenje za SAML POST poruku. Vidite HTTP POST poruku IDP- u koju traži IDPBroker.
Parametar RelaiState prikazuje tačan odgovor IdP-a.
Pregledajte verziju dekodiranja SAML zahteva, ne postoji mandat AuthN i odredište odgovor a treba da ide na odredišni URL IDP-a. Uverite se da je imenski format ispravno konfigurisan u IDP-u pod ispravnim EntiTiID (SPNameQualifier )
IdP imenski format je naveden i naziv sporazuma konfigurisan kada je kreiran SAML ugovor. |
| 4 |
Autentifikacija aplikacije se dešava između veb resursa operativnog sistema i IDP-a.
U zavisnosti od vašeg IDP-a i mehanizama za autentifikaciju konfigurisanih u IdP-u, različiti tokovi se pokreću iz IdP-a.
|
| 5 |
Aplikacija šalje HTTP post nazad servisu identiteta i uključuje atribute koje pruža IDP i dogovorene u početnom ugovoru.
Kada je autentifikacija uspešna, aplikacija šalje informacije u SAML POST poruci službi identiteta.
RelaiState je isti kao i prethodna HTTP POST poruka gde aplikacija govori IDP-u koji EntiTiID traži tvrdnju.
|
| 6 |
SAML tvrdnja od IDP-a do Vebek-a.
|
| 7 |
Usluga identiteta dobija autorizacioni kod koji se zamenjuje OAuth tokenom za pristup i osvežavanje. Ovaj token se koristi za pristup resursima u ime korisnika.
Nakon što služba identiteta potvrdi odgovor IdP-a, oni izdaju OAuth token koji omogućava aplikaciji Vebek pristup različitim Vebek uslugama.
|
















