Jedno prijavljivanje i kontrolno čvorište

Jedinstveno prijavljivanje (SSO) je proces sesije ili potvrde identiteta korisnika koji omogućava korisniku da obezbedi akreditive za pristup jednoj ili više aplikacija. Proces daje potvrdu identiteta korisnicima za sve aplikacije kojima su data prava. Ona eliminiše dodatna odziva kada korisnici zamene aplikacije tokom određene sesije.

Protokol Federacije bezbednosnih oznaka (SAML 2.0) koristi se za obezbeđivanje SSO potvrde identiteta između Webex cloud-a i dobavljača identiteta (IdP).

Profili

Webex aplikacija podržava samo SSO profil Veb pregledača. U SSO profilu Veb pregledača, Webex Aplikacija podržava sledeće poveze:

  • SP inicirala post -> POST binding

  • SP pokrenuo REDIRECT -> POST binding

ID format imena

SAML 2.0 protokol podržava nekoliko NameID formata za komunikaciju o određenom korisniku. Webex aplikacija podržava sledeće ID formate imena.

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

U metapodacima koje učitavate iz IdP-a, prva stavka je konfigurisana za korišćenje u webexu .

Jednostrukilog

Webex aplikacija podržava profil za jedinstveno odjavljivanje. U aplikaciji Webexkorisnik može da se odjavi iz aplikacije, koja koristi SAML protokol za jedinstveno odjavljivanje da bi završio sesiju i potvrdio to odjavljivanje pomoću IdP-a. Uverite se da je vaš IdP konfigurisan za singleLogout.

Integrisanje kontrolnog čvorišta sa F5 Big-IP

Vodiči za konfiguraciju prikazuju određeni primer za SSO integraciju, ali ne obezbeđuju iscrpnu konfiguraciju za sve mogućnosti. На пример, кораци интеграције за nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient су документовани. Други формати као што је urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress ће функционисати за SSO интеграцију, али су ван оквира наше документације.

Podesite ovu integraciju za korisnike u Vašoj Webex organizaciji (uključujući Webex App, Webex meetingsi druge usluge administrirane u kontrolnom čvorištu). Ako je Vaša Webex lokacija integrisana u kontrolno čvorište , Webex lokacija nasleđuje upravljanje korisnicima. Ako ne možete da pristupite Webex sastancima na ovaj način, a njime se ne upravlja u kontrolnom čvorištu, morate da uradite posebnu integraciju da biste omogućili SSO za Webex sastanke.

Pre nego što počneš

IdP-ovi za SSO i Control Hub moraju da se usaglase sa SAML 2.0 specifikacijama. Osim toga, dobavljači identiteta moraju biti konfigurisani na sledeći način:

Preuzimanje Webex metapodataka na lokalni sistem

1

Prijavite se u kontrolno čvorište.

2

Иди на Менаџмент > Безбедност > Аутентификација.

3

Идите на картицу Провајдер идентитета и кликните на Активирај SSO.

4

Изаберите IdP.

5

Odaberite tip certifikata za vašu organizaciju:

  • Самопотписано од стране Cisco-а— Препоручујемо ову опцију. Hajde da potpišemo sertifikat tako da je potrebno da ga obnovite samo jednom u pet godina.
  • Потписано од стране јавног ауторитета за сертификате— Безбедније, али ћете морати често да ажурирате метаподатке (осим ако ваш IdP добављач не подржава сидра поверења).

Sidra pouzdanosti su javni ključevi koji deluju kao autoritet za verifikaciju certifikata digitalnog potpisa. Za više informacija pogledajte IDP dokumentaciju.

6

Preuzmite datoteku metapodataka.

Назив датотеке са метаподацима Webex-а је idb-meta-<org-ID>-SP.xml.

Konfigurisanje dobavljača spoljnih usluga i dobavljača identiteta

1

Из администраторског интерфејса вашег BIG-IP F5, идите на Политика приступа > SAML > BIG-IP као IdP.

2

Из Спољни SP конектори, изаберите Креирај > Из метаподатака.

3

Unesite ime smislenog za ime dobavljača usluga, kao što je <yourorganizationname>.ciscowebex.com.

4

U okviruBezbednosne postavke proverite sledeća polja za potvrdu:

  • Odgovor mora biti potpisan
  • Tvrdnja mora biti potpisana
5

Повратак на Политика приступа > SAML > BIG-IP као IdP, а затим креирајте нову услугу добављача идентитета (IdP).

6

Unesite smisleno ime za ime IdP usluge, kao što je CI.

7

Za ID ID ID ID entiteta koristite FQDN Big-IP servera sa nečim ispred – na primer, https://bigip0a.uc8sevtlab13.com/CI.

8

U okviruPostavke potvrde izaberite prolazni identifikator za tip subjekta za tvrdnju.

9

Za vrednost temepotvrde, vratite vrednost e-poruke korisnika %{session.ad.last.attr.mail}.

10

Vratite atribute poštom i uidom sa vrednošću %{session.ad.last.attr.mail}.

11

U okviruBezbednosne postavke odaberite certifikat za potpisivanje tvrdnje.

12

Sačuvajte promene, a zatim veћite dobavljača usluga i dobavljača identiteta kojeg ste kreirali.

Preuzmite F5 Big-IP metapodatke

1

Izaberite Export IDP uslugu.

2

Uverite se da je vrednost metapodataka znaka "Da".

3

Preuzmite datoteku metapodataka na radnu površinu ili lokaciju koju je lako pronaći.

Dodavanje smernica za pristup

1

Idite na access smernice > Access profile > i kreirajte SAML resurs za IDP koji ste kreirali.

2

Idite na Access profil i uredite smernice za pristup koje koristite za WebEx Messenger CAS.

3

Dodajte novu stavku na karticu za prijavljivanje sa imenom Stranica za prijavljivanje i ostavite podrazumevane vrednosti.

4

Dodajte novu stavku na karticu Potvrda identiteta sa imenom AD Auth i navedite aktivni direktorijum kao server.

5

Na uspešnoj grani dodajte AD Query sa kartice "Potvrda identiteta"

6

Idite na pravila grane i promenite je u AD upit .

7

Na uspešnoj grani AD upita dodajte napredno dodeljivanje resursa sa kartice Dodeljivanje.

8

Kliknite na dugme Dodaj/izbriši i dodajte dva SAML resursa sa svim SAML resursima i Webtopom koji ste kreirali.

9

Za izbor do krajaizaberite dozvoli .

Smernice za pristup bi trebalo da izgledaju kao ovaj snimak ekrana:

Povezivanje profila pristupa sa virtuelnim serverom

Morate povezati pristupni profil sa virtuelnim serverom koji ste kreirali.

1

Иди на Локални саобраћај > Виртуелни сервери.

2

Otvorite Access profile da biste potvrdili da nijedan virtuelni server nije povezan sa profilom.

3

Izaberite dodeljivanje naprednih resursa.

4

Kliknite na dugme "Dodaj/izbriši" da biste dodali novi SAML resurs.

5

Zatvorite prozore dizajna Access smernica i primenite nove smernice za pristup.

Uvoz IdP metapodataka i omogućavanje jedinstvenog prijavljivanja nakon testa

Kada izvezete Webex metapodatke, konfigurišete IdP i preuzmete IdP metapodatke u lokalni sistem, spremni ste da ga uvezete u Webex organizaciju iz kontrolnog čvorišta.

Pre nego što počneš

Nemojte testirati SSO integraciju iz interfejsa dobavljača identiteta (IdP). Mi podržavamo samo tokove koje je pokrenuo dobavljač usluga (SP) tako da za ovu integraciju morate da koristite SSO test kontrolnog čvorišta.

1

Odaberite jednu:

  • Вратите се на страницу за избор сертификата у Control Hub-у у вашем прегледачу, а затим кликните на Даље.
  • Поново отворите Контролни центар ако више није отворен у картици прегледача. Из приказа корисника у Control Hub-у, идите на Управљање > Безбедност > Аутентификација, изаберите IdP, а затим изаберите Акције > Увоз метаподатака.
2

На страници Увоз метаподатака IdP-а, превуците и испустите датотеку са метаподацима IdP-а на страницу или користите опцију прегледача датотека да бисте пронашли и отпремили датотеку са метаподацима. Kliknite na dugme Dalje.

Trebalo bi da koristite bezbedniju opciju, ako možete. Ovo je moguće samo ako je vaš IDP koristio javni CA za potpisivanje metapodataka.

U svim ostalim slučajevima morate da koristite opciju "Manje bezbedno ". To uključuje ako metapodaci nisu potpisani, samopotpisani ili potpisani od strane privatnog CA.

Okta ne potpisuje metapodatke, tako da morate odabrati Manje bezbedne za Okta SSO integraciju.

3

Изаберите Тестирање подешавања SSOи када се отвори нова картица прегледача, потврдите идентитет код IdP-а пријављивањем.

Ako dobijete grešku u potvrdi identiteta, možda postoji problem sa akreditivima. Proverite korisničko ime i lozinku i pokušajte ponovo.

Greška webex aplikacije obično znači problem sa SSO instalacijom. U tom slučaju, ponovo hodajte kroz korake, posebno korake u kojima kopirate i lepite metapodatke kontrolnog čvorišta u IdP instalaciju.

Da biste direktno videli iskustvo SSO prijavljivanja, možete da kliknete i na Kopiraj URL u ostavu preko ovog ekrana i da je nalepite u prozor privatnog pregledača. Odatle možete da prođete kroz prijavu pomoću jedinstvenog prijavljivanja (SSO). Ovaj korak zaustavlja lažne pozitivne stvari zbog oznake za pristup koja se možda nastaje u postojećoj sesiji od prijavljenog.

4

Vratite se na karticu pregledača kontrolnog čvorišta.

  • Ako je test bio uspešan, izaberite Uspešan test. Uključite SSO i kliknite na dugme Dalje .
  • Ako test nije uspeo, izaberite Neuspešni test. Isključite SSO i kliknite na dugme " Dalje".

SSO konfiguracija ne stupa na snagu u vašoj organizaciji osim ako ne odaberete prvo radio dugme i aktivirate SSO.

Šta dalje

Koristite procedure u sinhronizovanju okta korisnika u Cisco Webex kontrolno čvorište ako želite da izvršite korisničko obezbeđivanje iz Okte u Webex oblaku.

Koristite procedure u Sinhronizaciji Azure Active Directory korisnika u Cisco Webex Control Hub ako želite da pružate usluge korisnicima iz Azure AD u Webex cloud.

Можете пратити поступак у Сузбијање аутоматизованих имејлова да бисте онемогућили имејлове који се шаљу новим корисницима Webex апликације у вашој организацији. Dokument takođe sadrži najbolje prakse za slanje komunikacije korisnicima u vašoj organizaciji.