- Start
- /
- Artikel
Du kan konfigurera en integration med enkel inloggning (SSO) mellan en Control Hub-kundorganisation och en distribution som använder Microsoft Entra ID som identitetsleverantör (IdP).
Enkel inloggning och Control Hub
Enkel inloggning (SSO) är en session eller användarautentiseringsprocess som gör det möjligt för en användare att ange autentiseringsuppgifter för att få åtkomst till ett eller flera program. Processen autentiserar användare för alla program som de har behörighet till. Den eliminerar ytterligare uppmaningar när användare byter program under en viss session.
Saml 2.0 Federation Protocol (Security Assertion Markup Language) används för att tillhandahålla SSO verifiering mellan Webex-molnet och din identitetsleverantör (IdP).
Profiler
Webex-appen har endast stöd för SSO webbläsarprofil. I webbläsarens profil SSO stödjer Webex-appen följande bindningar:
-
SP-initierad POST -> POST-bindning
-
SP–initierad OMDIRIGERING -> POST-bindning
NameID-format
SAML 2.0-protokollet stöder flera NameID-format för kommunikation om en specifik användare. Webex-appen har stöd för följande NameID-format.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
I metadatan som du laddar från din IdP är den första posten konfigurerad för användning i Webex.
Integrera Control Hub med Microsoft Entra ID
Webex stöder endast en IdP för varje autentiseringsförfrågan. Autentiseringsflödet är som följer: Användare > Webex-autentisering > IdP 1 > Webex-autentisering > Användare. Det här innebär att även om olika användare kan autentisera med olika IdP:er, kan en användare inte växla mellan flera IdP:er under en enda autentiseringsprocess. Alla ytterligare steg, såsom MFA, måste integreras med den enskilda IdP som används för den specifika begäran.
Konfigurationsguiderna visar ett specifikt exempel för SSO-integrering, men tillhandahåller inte uttömmande konfiguration för alla möjligheter. Till exempel är integrationsstegen för nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient dokumenterade. Andra format som urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress fungerar för SSO-integration men ligger utanför vår dokumentations omfattning.
Konfigurera den här integreringen för användare i din Webex-organisation ( inklusive Webex-appen, Webex Meetingsoch andra tjänster som administreras i Control Hub). Om din Webex-webbplats är integrerad i Control Hubärver Webex-webbplatsen användarhanteringen. Om du inte kan komma Webex Meetings åtkomst på detta sätt och den inte hanteras i Control Hub, måste du göra en separat integrering för att aktivera SSO för Webex Meetings.
Innan du börjar
För SSO och Control Hub måste IdP:er följa SAML 2.0-specifikationen. Dessutom måste IdP:er konfigureras på följande sätt:
- I Entra ID stöds provisionering endast i manuellt läge. Det här dokumentet omfattar endast integrering med enkel inloggning (SSO).
- Befintliga Webex-kunder med tidigare federationskonfigurationer kan stöta på problem med standard Entra ID Webex-mallen på grund av ändringar i SAML-attribut. Vi rekommenderar att du konfigurerar en anpassad Entra ID-federation för att lösa detta med dina tidigare SAML-inställningar. Se till att du utför Control Hub SSO-testet för att säkerställa kompatibilitet och åtgärda eventuella avvikelser.
Hämta Webex metadata till ditt lokala system
Ladda ner Webex-metadata innan du konfigurerar din identitetsleverantör. Den här filen innehåller inställningarna för Webex-tjänstleverantören för din organisation, och din identitetsleverantör använder dessa inställningar för att känna igen Webex och skicka SAML-inloggningssvar tillbaka till rätt plats. Använd den här metadatafilen när du konfigurerar SAML-applikationen i din identitetsleverantör.
| 1 | |
| 2 |
Gå till . |
| 3 |
Gå till fliken Identitetsleverantör och klicka på Aktivera SSO. |
| 4 |
Välj en IdP. |
| 5 |
Välj certifikattyp för din organisation:
Betrodda ankare är offentliga nycklar som kan verifiera en digital signaturs certifikat. Se din IdP-dokumentation för mer information. |
| 6 |
Hämta metadatafilen. Webex-metadatafilnamnet är idb-meta-<org-ID>-SP.xml. |
Konfigurera SSO-applikationsinställningar i Entra ID
Innan du börjar
Innan du konfigurerar SAML-applikationen i Entra ID, se till att din identitetsleverantör är redo och att dina Webex-användare redan finns. Du kan skapa användare lokalt eller synkronisera dem från din katalog. Ha Webex-metadatafilen som du laddade ner från Control Hub tillgänglig, eftersom du kommer att ladda upp den till SAML-applikationen under den här proceduren.
För mer bakgrundsinformation om Entra ID-identitetsleverantörens funktioner, se Microsofts dokumentation.
| 1 |
Logga in på Microsoft Entra administratörscenter och gå till . |
| 2 |
Öppna Webex-applikationen som du lade till eller skapade i applikationsgalleriet. Klicka här för mer information om skillnaden mellan den förbyggda Cisco Webex-applikationen och den anpassade SCIM 2.0-applikationen.
|
| 3 |
Klicka på . |
| 4 |
Klicka på Ladda upp metadatafil och välj sedan metadatafilen som du laddade ner från Control Hub. Vissa fält fylls i automatiskt åt dig. |
| 5 |
Under Hanteraklickar du på . |
| 6 |
Öppna Grundläggande SAML-konfiguration, kopiera värdet Svars-URL, klistra in det i Inloggnings-URLoch spara dina ändringar.
|
| 7 |
Gå till och välj de användare och grupper som du vill ge åtkomst till Webex-appen. |
| 8 |
På sidan Konfigurera enkel inloggning med SAML i avsnittet SAML-signeringscertifikat klickar du på Hämta för att hämta FEDERATION Metadata XML och spara den på din dator. |
Importera IdP-metadata och aktivera enkel inloggning (SSO) efter ett test
När du har exporterat Webex-metadata , konfigurerat din IdP och hämtat IdP-metadata till ditt lokala system är du redo att importera dem till din Webex-organisation från Control Hub.
Innan du börjar
Testa inte SSO-integrering från gränssnittet för identitetsleverantören (IdP). Vi har endast stöd för att använda tjänsteleverantör initierade (SP-initierade) flöden, vilket innebär att du måste Använd Control Hub SSO test för denna integrering.
| 1 |
Välj ett alternativ:
|
| 2 |
På sidan Importera IdP-metadata drar och släpper du antingen IdP-metadatafilen till sidan eller använder filhanteraren för att hitta och ladda upp metadatafilen. Klicka på Nästa.
Du bör använda alternativet Säkrare , om du kan. Detta är endast möjligt om din IdP använde en offentlig CA för att signera dess metadata. I alla andra fall måste du använda alternativet Mindre säkert. Detta inbegriper om metadatan inte är signerad, själv signerad eller signerad av en privat CA. Okta signerar inte metadatan, så du måste välja Mindre säkert för en Okta SSO integration. |
| 3 |
Välj Testa SSO-inställningaroch när en ny webbläsarflik öppnas, autentisera med IdP:n genom att logga in. Om du får ett autentiseringsfel kan det uppstå ett problem med autentiseringsuppgifterna. Kontrollera användarnamnet och lösenordet och försök igen. Ett Fel i Webex-appen innebär vanligtvis att ett problem SSO installationen. I det här fallet går du igenom stegen igen, särskilt de steg där du kopierar och klistrar in metadata för Control Hub i IdP-konfigurationen. Om du vill se SSO-inloggningsupplevelsen direkt kan du även klicka på Kopiera URL till urklipp från den här skärmen och klistra in den i ett privat webbläsarfönster. Därifrån kan du gå igenom inloggningen med SSO. Det här steget stoppar falskt positivt eftersom det kan finnas en åtkomsttoken i en befintlig session från den som du är inloggad på. |
| 4 |
Återgå till webbläsarfliken Control Hub.
Konfigurationen SSO inte gälla i din organisation om du inte först väljer radioknapp och aktiverar SSO. |
Nästa steg
Använd procedurerna i Synkronisera Okta-användare till Control Hub om du vill utföra användarprovisionering från Okta till Webex-molnet.
Använd procedurerna i Synkronisera Microsoft Entra ID-användare till Control Hub om du vill utföra användarprovisionering från Entra ID till Webex-molnet.
Du kan följa proceduren i Undertryck automatiserade e-postmeddelanden för att inaktivera e-postmeddelanden som skickas till nya Webex-appanvändare i din organisation. Dokumentet innehåller även bästa praxis för att skicka ut kommunikation till användare i din organisation.
Felsök Entra ID-integration
När du testar SSO, använd Mozilla Firefox med tillägget SAML Tracer för att inspektera SAML-intyget som kommer från Entra ID.
I påståendet, verifiera att elementet NameID använder det tillfälliga namn-ID-formatet.
... Kontrollera också att påståendet innehåller ett uid -attribut och att värdet matchar en användare i Webex-appen.
...