U ovom članku
Pregled
Testirani IDP-ovi SSO
dropdown icon
Podešavanje jednokratne prijave
    Zahtevi za pružaoce identiteta
    Uspostavite SAML sporazum
    Konfigurišite Vebek uslugu identiteta
Upravljanje
dropdown icon
Rešavanje problema
    Zahtevi za rešavanje problema sa SSO
    Rešavanje problema sa protokom SAML između aplikacije Vebek, vašeg IDP-a i Vebek usluga
    Rešavanje problema sa SSO greškama
    Povezane informacije
Integracija sa jednom prijavom u Control Hub
list-menuU ovom članku
list-menuPovratne informacije?

Ako u organizaciji imate sopstvenog provajdera identiteta (IDP), možete da integrišete SAML IDP sa svojom organizacijom u Control Hub za jednokratnu prijavu (SSO). SSO omogućava vašim korisnicima da koriste jedan zajednički skup akreditiva za aplikacije Vebek App i druge aplikacije u vašoj organizaciji.

Pregled

Pre nego što integriše jednokratnu prijavu (SSO), Vebek podrazumevano koristi osnovnu autentifikaciju. Osnovna autentifikacija zahteva od korisnika da unesu svoje Vebek korisničko ime i lozinku svaki put kada se prijave. Ako u organizaciji imate sopstvenog provajdera identiteta (IDP), možete ga integrisati sa svojom organizacijom u Control Hub za SSO. SSO omogućava vašim korisnicima da koriste jedan zajednički skup akreditiva za Vebek aplikacije u vašoj organizaciji.

Ako više volite da koristite osnovnu autentifikaciju, ne morate da delujete. Međutim, uzmite u obzir da osnovna autentifikacija može biti manje sigurna i manje pogodna za korisnike od SSO, posebno ako vaša organizacija već koristi IDP. Za poboljšanu sigurnost sa osnovnom autentifikacijom, preporučujemo upotrebu višefaktorske autentifikacije (MFA) u Control Hubu. Za više informacija pogledajte O mogućavanje višefaktorske integracije autentifikacije u Control Hub.

Testirani IDP-ovi SSO

Sledeća rešenja za upravljanje veb pristupom i federaciju testirana su za Vebek organizacije. Dokumenti povezani u nastavku vode vas kroz to kako da integrišete tog određenog dobavl jača identiteta (IDP) sa vašom Vebek organizacijom.

Ovi vodiči pokrivaju integraciju SSO za Vebek usluge kojima se upravlja u Control Hubu (https://admin.webex.com). Ako tražite SSO integraciju veb lokacije (kojom se upravlja u administraciji Webex Meetings sajta), pročitajte Konfigurisanje jednokratne prijave za lokaciju. Cisco Webex

Ako želite da podesite SSO za više provajdera identiteta u vašoj organizaciji, pogledajte SSO sa više IDP -a u Vebek-u.

Ako ne vidite svoj IDP naveden u nastavku, sledite korake na visokom nivou na kartici SSO Setup u ovom članku.

Podešavanje jednokratne prijave

Jednokratna prijava (SSO) omogućava korisnicima da se bezbedno prijave na Vebek autentifikacijom kod provajdera zajedničkog identiteta (IDP) vaše organizacije. Vebek aplikacija koristi Vebek uslugu za komunikaciju sa uslugom identiteta platforme Vebek. Uslu ga identiteta potvrđuje autentifikaciju kod vašeg dobavljača identiteta (IdP).

Pokrenite konfiguraciju u Control Hubu. Ovaj odeljak snima generičke korake visokog nivoa za integraciju IDP-a treće strane.

Kada konfigurišete SSO sa svojim IDP-om, možete mapirati bilo koji atribut na uid. Na primer, mapujte pseudonim e-pošte, alternativnu adresu e-pošte ili bilo koji drugi odgovarajući atribut na uid. userPrincipalName IDP mora da usklađuje jednu od adresa e-pošte korisnika sa uid-om prilikom prijavljivanja. Vebek podržava mapiranje do 5 adresa e-pošte na uid.

Preporučujemo da uključite Single Log Out (SLO) u konfiguraciju metapodataka dok postavljate Vebek SAML federaciju. Ovaj korak je ključan da bi se osiguralo da su korisnički tokeni poništeni i kod provajdera identiteta (IdP) i kod dobavljača usluga (SP). Ako ovu konfiguraciju ne izvrši administrator, Vebek upozorava korisnike da zatvore pregledače kako bi poništili sve sesije koje su ostale otvorene.

Zahtevi za pružaoce identiteta

Za SSO i Control Hub, IDP-ovi moraju biti u skladu sa SAML 2.0 specifikacijom. Pored toga, IDP-ovi moraju biti konfigurisani na sledeći način:

  • Podesite atribut NameID Format na urn:oasis:imena:tc:saml:2.0:nameID-format: tranzitivni

  • Konfigurišite zahtev na IDP-u prema tipu SSO koji primenjujete:

    • SSO (za organizaciju) — Ako konfigurišete SSO u ime organizacije, konfigurišite zahtev IDP tako da uključuje ime atributa uid sa vrednošću koja je mapirana na atribut koji je izabran u Directory Connector ili korisnički atribut koji odgovara onom koji je izabran u Vebek servisu identiteta. (Ovaj atribut može biti, na primer, e-mail adrese ili korisničko ime.)

    • Partnerski SSO (samo za dobavljače usluga) — Ako ste administrator dobavljača usluga koji konfiguri še SSO partnera da ga koriste organizacije korisnika kojima upravlja pružatelj usluga, konfigurišite zahtev IDP tako da uključuje atribut pošte (umesto uid). V rednost se mora preslikati na atribut koji je izabran u Directory Connector ili korisnički atribut koji odgovara onom koji je izabran u Vebek servisu identiteta.

    Više informacija o mapiranju prilagođenih atributa za SSO ili Partner SSO potražite u odeljku V odič za implementaciju konektora direktori juma.

  • Samo partner SSO. Dobavljač identiteta mora podržavati više URL-ova usluge za potvrđivanje potrošača (ACS). Za primere kako da konfigurišete više ACS URL-ova na provajderu identiteta, pogledajte:

  • Koristite podržani pregledač: preporučujemo najnoviju verziju Mozilla Firefoka ili Google Chrome-a.

  • Onemogućite sve blokatore iskačućih prozora u pregledaču.

Vodiči za konfiguraciju prikazuju specifičan primer za integraciju SSO, ali ne pružaju iscrpnu konfiguraciju za sve mogućnosti. Na primer, koraci integracije za nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientsu dokumentovani. Drugi formati kao što su urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressće raditi za integraciju SSO, ali su izvan okvira naše dokumentacije.

Uspostavite SAML sporazum

Morate uspostaviti SAML ugovor između usluge identiteta platforme Vebek i vašeg IDP-a.

Potrebne su vam dve datoteke da biste postigli uspešan SAML sporazum:

  • Datoteka metapodataka iz IDP-a, koju treba dati Vebek-u.

  • Datoteka metapodataka iz Vebek-a, koju treba dati IDP-u.

Flow of metadata file exchange between Webex and the identity provider.

Datoteka metapodataka iz vašeg IDP-a identifikuje IDP i govori Vebek-u gde da pošalje SAML zahteve za autentifikaciju. Datoteka obično uključuje ID entiteta IDP, sertifikat o potpisivanju, podržane formate nameID i jedan ili više URL-ova usluge za jednokratnu prijavu.

Oznake i vrednosti metapodataka IDP razlikuju se u zavisnosti od dobavljača identiteta. Koristite datoteku metapodataka koju izvozite iz svog IDP-a i identifikujte ekvivalentna polja u sledećoj tabeli. Za smernice za podešavanje specifične za IDP pogledajte Testirani IDP- ovi.

Tabela 1. Polja metapodataka IDP
MetapodaciVrednost ili elementSvrha

ID entiteta IDP

entityIDna EntityDescriptorelementu

Identifikuje IDP u SAML sporazumu.

Zahtev potpisivanja zahteva za autentifikaciju

WantAuthnRequestsSignedatribut, kada je prisutan

Označava da li IDP zahteva potpisane zahteve za autentifikaciju od Vebek-a.

Potpisivanje sertifikata

KeyDescriptor use="signing"i X509Certificate

Pruža sertifikat koji Vebek koristi za verifikaciju potpisanih SAML odgovora iz IDP-a.

NameID format

NameIDFormat

Definiše format identifikatora korisnika koji IDP može da pošalje u SAML tvrdnji.

URL usluge SSO

SingleSignOnServicesa Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"ili Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Pruža krajnju tačku IDP koju Vebek može da koristi za slanje zahteva za prijavu.

Korisnički atributi

Attributeelementi, ako su dostavljeni metapodacima IDP

Identifikuje korisničke atribute koje IDP može uključiti u SAML tvrdnju.

Datoteka metapodataka iz usluge identiteta identifikuje Vebek kao provajdera SAML usluga i pruža vrednosti koje su vašem IDP-u potrebne da bi završio SAML ugovor. Koristite ovu datoteku da konfigurišete ID entiteta provajdera usluga, sertifikate za potpisivanje i šifrovanje, podržane formate nameID, krajnje tačke odjave i URL usluge potvrde potrošača.

Sledeća tabela prikazuje polja metapodataka usluge Vebek identiteta koja će vašem IDP-u možda trebati.

Tabela 2. Polja metapodataka usluge identiteta Vebek
MetapodaciVrednost ili elementSvrha

ID entiteta dobavljača usluga

entityIDna EntityDescriptorelementu

Identifikuje uslugu identiteta Vebek u konfiguraciji IDP.

Potpisivanje zahteva za autentifikaciju

AuthnRequestsSignedatribut

Označava da li Vebek usluga identiteta potpisuje zahteve za autentifikaciju.

Potpisivanje tvrdnje

WantAssertionsSignedatribut

Označava da li Vebek usluga identiteta zahteva potpisane tvrdnje.

Potpisivanje sertifikata

KeyDescriptor use="signing"i X509Certificate

Pruža sertifikat koji IDP može da koristi za verifikaciju metapodataka ili poruka potpisanih od strane Vebek usluge identiteta.

Sertifikat za šifrovanje

KeyDescriptor use="encryption"i X509Certificate

Pruža sertifikat koji IDP može da koristi za šifrovanje SAML tvrdnji za Vebek uslugu identiteta.

URL usluge pojedinačnog odjavljivanja

SingleLogoutServicesa Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"ili Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Pruža krajnje tačke za odjavljivanje Vebek ako je odjava konfigurisana u IDP-u.

NameID format

NameIDFormat

Navodi nameID formate koje Vebek usluga identiteta podržava za SAML ugovor.

URL usluge za potrošače za tvrdnju

AssertionConsumerServicesa Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Pruža krajnju tačku Vebek gde IDP objavljuje SAML tvrdnje nakon autentifikacije.

Kada konfigurišete SAML ugovor u Vebek-u, koristite IDP metapodatke da biste potvrdili ID IDP entiteta, sertifikat za potpisivanje, format nameID i URL usluge SSO koji zahteva vaš provajder identiteta.

Konfigurišite Vebek uslugu identiteta

Koristite ovaj zadatak kada konfigurišete Vebek kao provajdera identiteta u Control Hubu i definišete pravila usmjeravanja za korisnike koji potvrđuju autentičnost putem tog IDP-a.

Ako konfigurišete SAML IDP treće strane, koristite vrednosti metapodataka iz vašeg IDP-a i Vebek usluge identiteta da biste dovršili SAML ugovor pre nego što testirate i aktivirate SSO.

1

Prijavite se u Control Hub.

2

Idite na U pravljanje > Bezbed nost > Autentifikacija.

3

Idite na karticu Pro vajder identiteta i kliknite na Aktiviraj SSO.

4

Izaberite Vebek kao svog IDP i kliknite na Dalje.

5

Proverite da li sam pročitao i razumeo kako funkcioniše Vebek iDP i kliknite na Dal je.

6

Postavite pravilo rutiranja.

Kada dodate pravilo rutiranja, vaš IDP se dodaje i prikazuje se na kartici Provaj der identiteta.
Za više informacija pogledajte SSO sa više raseljenih lica u Vebek-u.

Rešavanje problema

Ako naiđete na probleme sa integracijom SSO, koristite zahteve i postupak u ovom odeljku da biste rešili probleme sa SAML protokom između vašeg IDP-a i Vebek-a.

Rešavanje problema sa protokom SAML između aplikacije Vebek, vašeg IDP-a i Vebek usluga

Sledi tok poruka između Vebek aplikacije, Vebek servisa, usluge identiteta platforme Vebek i provajdera identiteta (IDP).

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

Idite na https://admin.webex.com i, kada je omogućen SSO, aplikacija traži adresu e-pošte.

Control Hub sign in screen.

Aplikacija šalje informacije Vebek servisu koja verifikuje adresu e-pošte.

Information sent to Webex service for email address verification.

2

Aplikacija šalje GET zahtev serveru za autorizaciju OAuth za token. Zahtev se preusmerava na službu identiteta na SSO ili protok korisničkog imena i lozinke. URL servera za autentifikaciju se vraća.

Zahtev GET možete videti u datoteci za praćenje.

GET request details in the log file.

U odeljku parametri usluga traži OAuth kod, e-poštu korisnika koji je poslao zahtev i druge OAuth detalje kao što su ClientID, ReDirectURI i Scope.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Aplikacija Vebek zahteva SAML tvrdnju od IDP-a koristeći SAML HTTP POST.

Kada je SSO omogućen, mehanizam za autentifikaciju u servisu identiteta preusmerava na iDP URL za SSO. IdP URL je dat prilikom razmene metapodataka .

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Proverite u alatu za praćenje za SAML POST poruku. Vidite HTTP POST poruku IDP- u koju traži IDPBroker.

SAML POST message to the identity provider.

Parametar RelaiState prikazuje tačan odgovor IdP-a.

RelayState parameter showing the correct reply from the identity provider.

Pregledajte verziju dekodiranja SAML zahteva, ne postoji mandat AuthN i odredište odgovor a treba da ide na odredišni URL IDP-a. Uverite se da je imenski format ispravno konfigurisan u IDP-u pod ispravnim EntiTiID (SPNameQualifier )

SAML request showing the nameid-format configured in the identity provider.

IdP imenski format je naveden i naziv sporazuma konfigurisan kada je kreiran SAML ugovor.

4

Autentifikacija aplikacije se dešava između veb resursa operativnog sistema i IDP-a.

U zavisnosti od vašeg IDP-a i mehanizama za autentifikaciju konfigurisanih u IdP-u, različiti tokovi se pokreću iz IdP-a.

Identity provider placeholder for your organization.

5

Aplikacija šalje HTTP post nazad servisu identiteta i uključuje atribute koje pruža IDP i dogovorene u početnom ugovoru.

Kada je autentifikacija uspešna, aplikacija šalje informacije u SAML POST poruci službi identiteta.

SAML POST message to the identity service.

RelaiState je isti kao i prethodna HTTP POST poruka gde aplikacija govori IDP-u koji EntiTiID traži tvrdnju.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

SAML tvrdnja od IDP-a do Vebek-a.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Usluga identiteta dobija autorizacioni kod koji se zamenjuje OAuth tokenom za pristup i osvežavanje. Ovaj token se koristi za pristup resursima u ime korisnika.

Nakon što služba identiteta potvrdi odgovor IdP-a, oni izdaju OAuth token koji omogućava aplikaciji Vebek pristup različitim Vebek uslugama.

OAuth token allowing Webex App to access the different Webex services.

Da li je ovaj članak bio koristan?
Da li je ovaj članak bio koristan?