- Ana Sayfa
- /
- Makale
Control Hub ile kimlik sağlayıcısı (IdP) olarak Shibboleth kullanan bir dağıtım arasında Tek Oturum Açma (SSO) tümleştirmesini yapılandırabilirsiniz.
Tek oturum açma ve Kontrol Merkezi
Tek oturum açma (SSO), kullanıcının bir veya daha fazla uygulamaya erişmek için kimlik bilgileri sağlamasına izin veren bir oturum veya kullanıcı kimlik doğrulama işlemidir. İşlem, hakları verilen tüm uygulamalar için kullanıcıların kimliğini doğrular. Kullanıcılar belirli bir oturum sırasında uygulama değiştirdiğinde diğer istemleri ortadan kaldırır.
Güvenlik Onayı İşaretleme Dili (SAML 2.0) Federasyon Protokolü, Webex bulutu ile kimlik sağlayıcınız (IdP) arasında SSO kimlik doğrulaması sağlamak için kullanılır.
Profiller
Webex Uygulaması yalnızca web tarayıcısı SSO profilini destekler. Web tarayıcısı SSO profilinde, Webex App aşağıdaki bağlamaları destekler:
-
SP başlattı POST -> POST bağlama
-
SP yönlendirmeyi başlattı -> POST bağlama
AdıID biçimi
SAML 2.0 Protokolü, belirli bir kullanıcı hakkında iletişim kurmak için çeşitli NameID formatlarını destekler. Webex App aşağıdaki NameID formatlarını destekler.
-
urn:oasis:names:tc:SAML:2.0:nameid-format:transient -
urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified -
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
IdP'nizden yüklediğiniz meta verilerde, ilk giriş Webex'te kullanılmak üzere yapılandırılmıştır.
Tek Oturum Açma
Webex App, tek oturum açma profilini destekler. Webex Uygulamasında, kullanıcı oturumu sonlandırmak ve oturumu sonlandırmak ve IdP'nizle oturumu onaylamak için SAML tek oturum açma protokolünü kullanan uygulamadan çıkış yapabilir. IdP'nizin SingleLogout için yapılandırıldığından emin olun.
Control Hub'ı Shibboleth ile Entegre Edin
Yapılandırma kılavuzları SSO entegrasyonu için belirli bir örnek gösterir, ancak tüm olasılıklar için kapsamlı yapılandırma sağlamaz. Örneğin, entegrasyon ad nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientımları belgelenmiştir. SSO entegr urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressasyonu için işe yarayacak, ancak belgelerimizin kapsamı dışındadır.
Bu entegrasyonu Webex kuruluşunuzdaki kullanıcılar için ayarlayın (Webex App ve Control Hub'da yönetilen diğer hizmetler dahil). Webex Meetings Webex siteniz Control Hub'a entegre edilmişse, Webex sitesi kullanıcı yönetimini devralır. Bu şekilde eriş Webex Meetings emiyorsanız ve Control Hub'da yönetilmiyorsa, SSO'yu etkinleştirmek için Webex Meetings ayrı bir entegrasyon yapmanız gerekir.
Entegrasyon adımları, web sunucusu olarak Tomcat 7 ile CentOS 7'deki Shibboleth 2.4.5'e atıfta bulunur.
Başlamadan önce
SSO ve Control Hub için IDP'lerin SAML 2.0 spesifikasyonuna uygun olması gerekir. Ek olarak, IDP'ler aşağıdaki şekilde yapılandırılmalıdır:
Webex meta verilerini yerel sisteminize indirin
| 1 | |
| 2 |
. |
| 3 |
Kimlik sağlayıcısı sekmesine gidin ve SSO'yu etkinleştir'i tıklayın. |
| 4 |
Bir IdP seçin. |
| 5 |
Kuruluşunuz için sertifika türünü seçin:
Güven bağlantıları, dijital imzanın sertifikasını doğrulamak için bir yetki görevi gören genel anahtarlardır. Daha fazla bilgi için IdP belgelerinize bakın. |
| 6 |
Meta veri dosyasını indirin. <org-ID>Webex meta veri adı idb-meta - -SP.xml şeklindedir. |
Shibboleth dosyalarında yetkilendirmeyi yapılandırın
Shibboleth'i yükledikten sonra, örneklerle yapılandırma dosyaları sağlanır.
| 1 |
Örnek dosyalara erişmek için /opt/shibboleth- idp/conf dizinine gidin. |
| 2 |
Hangi yetkilendirme yönteminin kullanılacağına karar verin (örneğin, LDAP bağlama). Active Directory |
| 3 |
handler.xml dosyasını aşağıdaki gibi düzenleyin: Yorumu kaldır
Yorum
|
| 4 |
Kimlik doğrulamasına izin Active Directory vermek için ayrıntılarınızı doldurun. Yapılandırmayı login. config dosyasına sağlayın.
|
SAML iddiası için Shibboleth servis sağlayıcı bileşenlerini yapılandırma
| 1 |
Webex SP'den indirdiğiniz dosyayı /opt/shibboleth-idp/metadata dizinine ekleyin. |
| 2 |
relying-party.xml dosyasını düzenleyin; DefaultRelyingParty etiketinden sonra Webex için SAML onayının ayrıntılarını ekleyin.
ID için, Webex meta veri dosyasından EntityID değerini kullanmanız gerekir. Örnek kimliğini kuruluşunuzun EntityID ile değiştirin. |
| 3 |
Metadata:metadataProvider etiketinin içine, dosyanın konumunu ekleyin:
SP meta verileri, Webex kuruluşunuz için meta verileri yüklediğiniz konumdaki Shibboleth dosya sistemindeki bir dosyadan gelir. |
Assertion özniteliklerini yapılandırma
| 1 |
Veri Bağlayıcısı bölümünde, kullanıcılarınızla ilgili niteliklerin nereden alınacağını belirtin. Active Directory, myLDAP kimliği ile.
|
| 2 |
Öznitelik tanımı bölümünde, transientID için yapılandırmada bulunanları saklayın. |
| 3 |
SP'nin beklediği ekstra özniteliği ekleyin ve öznitelik kaynağında neyle eşlendiğini tanımlayın. Öznitelik postasını (içinde e-posta adresi özniteliğiActive Directory) uid (Webex'te UserID) ile eşleyin.
|
| 4 |
attribute-filter.xml dosyasındaki her SP sözleşmesine hangi özniteliğin sağlanacağını tanımlayın. Webex'e kullanıcının e-posta adresiyle eşlenen uid özniteliğini sağlayın. Webex ile SP sözleşmesine öznitelik uid'sini bırakın.
attribute-resolver.xml dosyasında oluşturduğunuz kural, mail-attr özniteliğini Webex ile eşleşen EntityID için yayınlama ilkesine sahip olmalıdır. |
| 5 |
Meta veri dosyasını Shibboleth sunucusundan /opt/shibboleth-idp/metadata adresinden indirin. Dosya adı idp-metadata.xml. |
Bir testten sonra IdP meta verilerini içe aktarın ve tek oturum açmayı etkinleştirin
Webex meta verilerini dışa aktardıktan, IdP'nizi yapılandırdıktan ve IdP meta verilerini yerel sisteminize indirdikten sonra, bunları Control Hub'dan Webex kuruluşunuza aktarmaya hazırsınız demektir.
Başlamadan önce
Kimlik sağlayıcısı (IdP) arabiriminden SSO entegrasyonunu test etmeyin. Yalnızca Hizmet Sağlayıcısı tarafından başlatılan (SP tarafından başlatılan) akışları destekliyoruz, bu nedenle bu entegrasyon için Control Hub SSO testini kullanmanız gerekir.
| 1 |
Birini seçin:
|
| 2 |
IdP meta verilerini içe aktarma sayfasında, IdP meta veri dosyasını sayfaya sürük leyip bırakın ya da meta veri dosyasını bulmak ve yüklemek için dosya tarayıcısı seçeneğini kullanın. İleri 'ye tıklayın.
Mümkün se Daha güvenli seçeneğini kullanmalısınız. Bu, yalnızca IdP'niz meta verilerini imzalamak için genel bir CA kullandıysa mümkündür. Diğer tüm durumlarda, Daha az güvenli seçeneğini kullanmanız gerekir. Bu, meta verilerin imzalanmamış, kendiliğinden imzalanmamış veya özel bir CA tarafından imzalanmamış olup olmadığını da içerir. Okta meta verileri imzalamaz, bu nedenle Okta SSO entegrasyonu için Daha az güvenli seçeneğini seçmelisiniz. |
| 3 |
SSO kurulumunu test et seçeneğini belirleyin ve yeni bir tarayıcı sekmesi açıldığında, oturum açarak IdP ile kimlik doğrulaması yapın. Bir kimlik doğrulama hatası alırsanız, kimlik bilgilerinde bir sorun olabilir. Kullanıcı adını ve şifreyi kontrol edin ve tekrar deneyin. Webex App hatası genellikle SSO kurulumuyla ilgili bir sorun anlamına gelir. Bu durumda, özellikle Control Hub meta verilerini kopyalayıp IdP kurulumuna yapıştır dığınız adımları tekrar gözden geçirin. SSO oturum açma deneyimini doğrudan görmek için, bu ekrandan URL'yi pan oya kopyala seçen eğini tıklayıp özel bir tarayıcı penceresine yapıştırabilirsiniz. Oradan, SSO ile oturum aç ma işlemini yürüyebilirsiniz. Bu adım, oturum açmanızdan dolayı mevcut bir oturumda olabilecek bir erişim belirtec i nedeniyle yanlış pozitifleri durdurur. |
| 4 |
Control Hub tarayıcı sekmesine geri dönün.
İlk radyo düğmesini seçip SSO'yu etkinleştirmedi ğiniz sürece SSO yapılandırması kuruluşunuzda geçerli olmaz. |
Bundan sonra ne yapmalı
Okta dışından Webex bulutuna kullanıcı provizyonu Cisco Webex Control Hub yapmak istiyorsanız Okta Kullanıcılarını Senkronize Et bölümündeki yordamları kullanın.
Entra ID'den We bex bul utuna kullanıcı provizyonu yapmak Cisco Webex Control Hub istiyorsanız Microsoft Entra Kimliği kullanıcılarını senkronize etme bölümündeki yordamları kullanın.
Kuruluşunuzdaki yeni Webex App kullanıcı larına gönder ilen e-postaları devre dışı bırakmak için Otomatik E-postaları Bastırma bölümündeki yordamı uygulayabilirsiniz. Belge ayrıca kuruluşunuzdaki kullanıcılara iletişim göndermeye yönelik en iyi uygulamaları da içerir.