- Start
- /
- Artikel
Konfigurera enkel inloggning i Control Hub med SimpleSAML
Du kan konfigurera en SSO (Single Sign-on) -integration mellan Control Hub och en distribution som använder SimpleSAML som identitetsleverantör (IdP).
Enkel inloggning och kontrollnav
Single sign-on (SSO) är en session eller användarautentiseringsprocess som tillåter en användare att ange autentiseringsuppgifter för att komma åt ett eller flera program. Processen autentiserar användare för alla applikationer som de ges rättigheter till. Det eliminerar ytterligare uppmaningar när användare byter program under en viss session.
Federationsprotokollet SAML 2.0 (Security Assertion Markup Language) används för att tillhandahålla SSO-autentisering mellan Webex-molnet och din identitetsleverantör (IdP).
Profiler
Webex-appen stöder endast webbläsarens SSO-profil. I webbläsarens SSO-profil stöder Webex App följande bindningar:
-
SP initierade POST -> POST-bindning
-
SP initierade OMDIRIGERING -> POST-bindning
NamnID-format
SAML 2.0-protokollet stöder flera NameID-format för kommunikation om en specifik användare. Webex App stöder följande NameID-format.
-
Urn:oasis:namn:tc:saml:2.0:nameID-format:Transient -
urn:oasis:namn:tc:saml:1.1:namnID-format:ospecificerat -
Urn:oasis:namn:tc:saml:1.1:namnID-format:e-postadress
I metadata som du laddar från din IdP konfigureras den första posten för användning i Webex.
SingelLogga ut
Webex-appen stöder den enda utloggningsprofilen. I Webex-appen kan en användare logga ut från programmet, som använder SAML-protokollet för enkel utloggning för att avsluta sessionen och bekräfta att du loggar ut med din IdP. Se till att din IdP är konfigurerad för SingleLogout.
Integrera Control Hub med SimpleSAML
Konfigurationsguiderna visar ett specifikt exempel på SSO-integration men ger inte uttömmande konfiguration för alla möjligheter. Till exempel dokumenteras integrationsstegen för nameid-format URN:oasis:names:tc:saml:2.0:nameID-format:Transient. Andra format som urn:oasis:names:tc:saml:1.1:nameID-format:unspecified eller urn:oasis:names:tc:saml:1.1:nameID-format:emailAddress fungerar för SSO integration men ligger utanför vår dokumentation.
Ställ in den här integrationen för användare i din Webex-organisation (inklusive Webex-appen och andra tjänster som administreras i Control Hub). Webex Meetings Om din Webex-webbplats är integrerad i Control Hub ärver Webex-webbplatsen användarhanteringen. Om du inte kan komma Webex Meetings åt på det här sättet och det inte hanteras i Control Hub måste du göra en separat integration för att aktivera SSO förWebex Meetings.
Innan du börjar
För SSO och Control Hub måste IDP:er uppfylla SAML 2.0-specifikationen. Dessutom måste IDP:er konfigureras på följande sätt:
Ladda ner Webex-metadata till ditt lokala system
| 1 |
Logga in på Control Hub. |
| 2 |
Gå till Han . |
| 3 |
Gå till fliken Identitetsleverant ör och klicka på Aktivera SSO. |
| 4 |
Välj en IdP. |
| 5 |
Välj certifikattyp för din organisation:
Förtroendeankare är offentliga nycklar som fungerar som en auktoritet för att verifiera en digital signaturs certifikat. Mer information finns i IdP-dokumentationen. |
| 6 |
Ladda ner metadatafilen. <org-ID>Filnamnet för Webex metadata är idb-meta- -SP.xml. |
Konvertera metadata
| 1 |
Öppna den exporterade Webex-metadatafilen i en textredigerare. |
| 2 |
Öppna SimpleSAML-startsidan i din webbläsare och logga in med dina administratörsuppgifter. Hemsidans plats varierar, men liknar vanligtvis den här exempelwebbadressen: https://yourcompany.yourdomain.com/simplesaml. |
| 3 |
Klicka på Federation på huvudsidan. |
| 4 |
Under verktyg gör du en XML till enkel SAML XML-konvertering. |
| 5 |
Kopiera Webex-metadata från textredigeraren och klistra in dem i fältet XML-konvertering. |
| 6 |
Klicka på Analysera. De konverterade metadata visas. Du lägger till dessa data i fjärrSP-textfilen. |
Skapa metadatafil för fjärrtjänsteleverantör
Dessa steg är avsedda som ett exempel. Metadatakatalogen och IdP-värden skiljer sig åt beroende på din klientinställning.
Innan du börjar
Var medveten om attributen som du måste skicka och mappa därefter genom att redigera
metadatafilen saml20-idp-hosted.php. (Till exempel uid, mail,
e-post och så vidare). Se exempelmetadata:
'authproc' => array(
// Convert LDAP names to oids.
3 => array(
'class' => 'saml:AttributeNameID',
'attribute' => 'mail',
'Format' => 'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified',
),
50 => array(
'class' => 'core:AttributeMap',
'attribute' => 'mail',
'mail' => array('uid', 'email', 'mail'),
'sn' => 'lastname',
'givenName' => 'firstname',
),
),
| 1 |
Gå till metadatakatalogen i SimpleSAML-konfigurationen på värddatorn. |
| 2 |
Använd en textredigerare, klistra in de analyserade data i slutet av saml20-sp-remote.php och spara filen. |
| 3 |
Gå tillbaka till SimpleSAML-förstasidan, klicka på Federation och visa sedan metadata för identitetsleverantören. |
| 4 |
Klistra in data i en ny textfil. |
| 5 |
Spara den uppdaterade filen på skrivbordet med ett meningsfullt namn som simplesaml-metadata.xml. |
Importera IdP-metadata och aktivera enkel inloggning efter ett test
När du har exporterat Webex-metadata, konfigurerat din IdP och hämtat IdP-metadata till ditt lokala system är du redo att importera det till din Webex-organisation från Control Hub.
Innan du börjar
Testa inte SSO-integrationen från IdP-gränssnittet (Identity Provider). Vi stöder endast Service Provider-initierade (SP-initierade) flöden, så du måste använda Control Hub SSO-testet för denna integrering.
| 1 |
Välj en:
|
| 2 |
På sidan Importera IdP-metadata kan du antingen dra och släppa IdP-metadatafilen på sidan eller använda alternativet för filbläddrare för att hitta och ladda upp metadat afilen. Klicka på Nästa.
Du bör använda alternativet Säkr are, om du kan. Detta är bara möjligt om din IdP använde en offentlig certifikatutfärdare för att signera sina metadata. I alla andra fall måste du använda alternativet Mindre säkert. Detta gäller även om metadata inte är signerade, självsignerade eller signerade av en privat certifikatutfärdare. Okta signerar inte metadata, så du måste välja Mindre säker för en Okta SSO-integration. |
| 3 |
Välj Test SSO setup och när en ny webbläsarflik öppnas autentiserar du med IdP genom att logga in. Om du får ett autentiseringsfel kan det vara ett problem med autenti seringsuppgifterna. Kontrollera användarnamnet och lösenordet och försök igen. Ett Webex-appfel innebär vanligtvis ett problem med SSO-installationen. I det här fallet går du igenom stegen igen, särskilt stegen där du kopierar och kli strar in Control Hub-metadata i IdP-inställningen. För att se SSO-inloggningsupplevelsen direkt kan du också klicka på Kopiera URL till Urklipp från den här skärmen och kli stra in den i ett privat webbläsarfönster. Därifrån kan du gå igenom inlogg ningen med SSO. Det här steget stoppar falska positiva resultat på grund av en åtkomsttoken som kan finnas i en befintlig session från att du är inloggad. |
| 4 |
Återgå till webbläsarfliken Control Hub.
SSO-konfigurationen träder inte i kraft i organisationen om du inte väljer första alternativknappen och aktiverar SSO. |
Vad du ska göra härnäst
Använd procedurerna i Synkronisera Okta-användare till Cisco Webex Control Hub om du vill göra användarprovisionering från Okta till Webex-molnet.
Använd procedurerna i Synkronisera Microsoft Entra ID-användare till Cisco Webex Control Hub om du vill göra användaretablering från Entra ID till Webex-molnet.
Du kan följa proceduren i Undertryck automatiska e-postmeddelanden för att inaktivera e-postmeddelanden som skickas till nya Webex App-användare i din organisation. Dokumentet innehåller också bästa praxis för att skicka ut kommunikation till användare i organisationen.