I den här artikeln
dropdown icon
Enkel inloggning och kontrollnav
    Profiler
    NamnID-format
    SingelLogga ut
Integrera Control Hub med SimpleSAML
Ladda ner Webex-metadata till ditt lokala system
Konvertera metadata
Skapa metadatafil för fjärrtjänsteleverantör
Importera IdP-metadata och aktivera enkel inloggning efter ett test

Konfigurera enkel inloggning i Control Hub med SimpleSAML

list-menuI den här artikeln
list-menuHar du feedback?

Du kan konfigurera en SSO (Single Sign-on) -integration mellan Control Hub och en distribution som använder SimpleSAML som identitetsleverantör (IdP).

Enkel inloggning och kontrollnav

Single sign-on (SSO) är en session eller användarautentiseringsprocess som tillåter en användare att ange autentiseringsuppgifter för att komma åt ett eller flera program. Processen autentiserar användare för alla applikationer som de ges rättigheter till. Det eliminerar ytterligare uppmaningar när användare byter program under en viss session.

Federationsprotokollet SAML 2.0 (Security Assertion Markup Language) används för att tillhandahålla SSO-autentisering mellan Webex-molnet och din identitetsleverantör (IdP).

Profiler

Webex-appen stöder endast webbläsarens SSO-profil. I webbläsarens SSO-profil stöder Webex App följande bindningar:

  • SP initierade POST -> POST-bindning

  • SP initierade OMDIRIGERING -> POST-bindning

NamnID-format

SAML 2.0-protokollet stöder flera NameID-format för kommunikation om en specifik användare. Webex App stöder följande NameID-format.

  • Urn:oasis:namn:tc:saml:2.0:nameID-format:Transient

  • urn:oasis:namn:tc:saml:1.1:namnID-format:ospecificerat

  • Urn:oasis:namn:tc:saml:1.1:namnID-format:e-postadress

I metadata som du laddar från din IdP konfigureras den första posten för användning i Webex.

SingelLogga ut

Webex-appen stöder den enda utloggningsprofilen. I Webex-appen kan en användare logga ut från programmet, som använder SAML-protokollet för enkel utloggning för att avsluta sessionen och bekräfta att du loggar ut med din IdP. Se till att din IdP är konfigurerad för SingleLogout.

Integrera Control Hub med SimpleSAML

Konfigurationsguiderna visar ett specifikt exempel på SSO-integration men ger inte uttömmande konfiguration för alla möjligheter. Till exempel dokumenteras integrationsstegen för nameid-format URN:oasis:names:tc:saml:2.0:nameID-format:Transient. Andra format som urn:oasis:names:tc:saml:1.1:nameID-format:unspecified eller urn:oasis:names:tc:saml:1.1:nameID-format:emailAddress fungerar för SSO integration men ligger utanför vår dokumentation.

Ställ in den här integrationen för användare i din Webex-organisation (inklusive Webex-appen och andra tjänster som administreras i Control Hub). Webex Meetings Om din Webex-webbplats är integrerad i Control Hub ärver Webex-webbplatsen användarhanteringen. Om du inte kan komma Webex Meetings åt på det här sättet och det inte hanteras i Control Hub måste du göra en separat integration för att aktivera SSO förWebex Meetings.

Innan du börjar

För SSO och Control Hub måste IDP:er uppfylla SAML 2.0-specifikationen. Dessutom måste IDP:er konfigureras på följande sätt:

Ladda ner Webex-metadata till ditt lokala system

1

Logga in på Control Hub.

2

Gå till Han tering > Säkerhet > Autentisering.

3

Gå till fliken Identitetsleverant ör och klicka på Aktivera SSO.

4

Välj en IdP.

5

Välj certifikattyp för din organisation:

  • Självsignerad av Cisco — Vi rekommenderar detta val. Låt oss underteckna certifikatet så att du bara behöver förnya det en gång vart femte år.
  • Signerad av en offentlig certifik at utfärdare — Säkrare men du måste uppdatera metadata ofta (såvida inte din IdP- leverantör stöder förtroendeankare).

Förtroendeankare är offentliga nycklar som fungerar som en auktoritet för att verifiera en digital signaturs certifikat. Mer information finns i IdP-dokumentationen.

6

Ladda ner metadatafilen.

<org-ID>Filnamnet för Webex metadata är idb-meta- -SP.xml.

Konvertera metadata

1

Öppna den exporterade Webex-metadatafilen i en textredigerare.

2

Öppna SimpleSAML-startsidan i din webbläsare och logga in med dina administratörsuppgifter.

Hemsidans plats varierar, men liknar vanligtvis den här exempelwebbadressen: https://yourcompany.yourdomain.com/simplesaml.

3

Klicka på Federation på huvudsidan.

4

Under verktyg gör du en XML till enkel SAML XML-konvertering.

5

Kopiera Webex-metadata från textredigeraren och klistra in dem i fältet XML-konvertering.

6

Klicka på Analysera.

De konverterade metadata visas. Du lägger till dessa data i fjärrSP-textfilen.

Skapa metadatafil för fjärrtjänsteleverantör

Dessa steg är avsedda som ett exempel. Metadatakatalogen och IdP-värden skiljer sig åt beroende på din klientinställning.

Innan du börjar

Var medveten om attributen som du måste skicka och mappa därefter genom att redigera metadatafilen saml20-idp-hosted.php. (Till exempel uid, mail, e-post och så vidare). Se exempelmetadata:

 'authproc' => array(
 // Convert LDAP names to oids.
 3 => array(
 'class' => 'saml:AttributeNameID',
 'attribute' => 'mail',
 'Format' => 'urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified',
 
 ),
 50 => array(
 'class' => 'core:AttributeMap',
 'attribute' => 'mail',
 'mail' => array('uid', 'email', 'mail'),
 'sn' => 'lastname',
 'givenName' => 'firstname',
 
 ),
 ),
1

Gå till metadatakatalogen i SimpleSAML-konfigurationen på värddatorn.

2

Använd en textredigerare, klistra in de analyserade data i slutet av saml20-sp-remote.php och spara filen.

3

Gå tillbaka till SimpleSAML-förstasidan, klicka på Federation och visa sedan metadata för identitetsleverantören.

4

Klistra in data i en ny textfil.

5

Spara den uppdaterade filen på skrivbordet med ett meningsfullt namn som simplesaml-metadata.xml.

Importera IdP-metadata och aktivera enkel inloggning efter ett test

När du har exporterat Webex-metadata, konfigurerat din IdP och hämtat IdP-metadata till ditt lokala system är du redo att importera det till din Webex-organisation från Control Hub.

Innan du börjar

Testa inte SSO-integrationen från IdP-gränssnittet (Identity Provider). Vi stöder endast Service Provider-initierade (SP-initierade) flöden, så du måste använda Control Hub SSO-testet för denna integrering.

1

Välj en:

  • Gå tillbaka till sidan Control Hub — val av certifikat i webbläsaren och klicka sedan på Nästa.
  • Öppna Control Hub igen om den inte längre är öppen i webbläsarfliken. Gå till Han tering > Säker het > Autentisering i kundvyn i Control Hub, välj IdP och välj sedan Åtgärder > Importera metadata.
2

På sidan Importera IdP-metadata kan du antingen dra och släppa IdP-metadatafilen på sidan eller använda alternativet för filbläddrare för att hitta och ladda upp metadat afilen. Klicka på Nästa.

Du bör använda alternativet Säkr are, om du kan. Detta är bara möjligt om din IdP använde en offentlig certifikatutfärdare för att signera sina metadata.

I alla andra fall måste du använda alternativet Mindre säkert. Detta gäller även om metadata inte är signerade, självsignerade eller signerade av en privat certifikatutfärdare.

Okta signerar inte metadata, så du måste välja Mindre säker för en Okta SSO-integration.

3

Välj Test SSO setup och när en ny webbläsarflik öppnas autentiserar du med IdP genom att logga in.

Om du får ett autentiseringsfel kan det vara ett problem med autenti seringsuppgifterna. Kontrollera användarnamnet och lösenordet och försök igen.

Ett Webex-appfel innebär vanligtvis ett problem med SSO-installationen. I det här fallet går du igenom stegen igen, särskilt stegen där du kopierar och kli strar in Control Hub-metadata i IdP-inställningen.

För att se SSO-inloggningsupplevelsen direkt kan du också klicka på Kopiera URL till Urklipp från den här skärmen och kli stra in den i ett privat webbläsarfönster. Därifrån kan du gå igenom inlogg ningen med SSO. Det här steget stoppar falska positiva resultat på grund av en åtkomsttoken som kan finnas i en befintlig session från att du är inloggad.

4

Återgå till webbläsarfliken Control Hub.

  • Om testet lyckades väljer du Lyckat test. Slå på SSO och klicka på Nästa.
  • Om testet misslyckades väljer du Misslyck at test. Stäng av SSO och klicka på Nästa.

SSO-konfigurationen träder inte i kraft i organisationen om du inte väljer första alternativknappen och aktiverar SSO.

Vad du ska göra härnäst

Använd procedurerna i Synkronisera Okta-användare till Cisco Webex Control Hub om du vill göra användarprovisionering från Okta till Webex-molnet.

Använd procedurerna i Synkronisera Microsoft Entra ID-användare till Cisco Webex Control Hub om du vill göra användaretablering från Entra ID till Webex-molnet.

Du kan följa proceduren i Undertryck automatiska e-postmeddelanden för att inaktivera e-postmeddelanden som skickas till nya Webex App-användare i din organisation. Dokumentet innehåller också bästa praxis för att skicka ut kommunikation till användare i organisationen.

Var den här artikeln användbar?
Var den här artikeln användbar?