Bu makalede
Genel Bakış
Test edilmiş SSO IDP'ler
dropdown icon
Tek oturum açma kurulumu
    Kimlik Sağlayıcıları için Gereksinimler
    Bir SAML Sözleşmesi Oluşturun
    Webex Kimlik Hizmetini Yapılandırma
Yönetmek
dropdown icon
Sorun Giderme
    SSO Sorunlarını Giderme Gereksinimleri
    Webex Uygulaması, IdP'niz ve Webex Hizmetleri Arasındaki SAML Akışında Sorun Giderme
    SSO hatalarını giderme
    İlgili bilgiler
Control Hub'da Tek Oturum Açma Entegrasyonu
list-menuBu makalede
list-menuGeri Bildirim?

Kuruluşunuzda kendi kimlik sağlayıcınız (IdP) varsa, SAML IdP'yi tek oturum açma (SSO) için Control Hub'da kuruluşunuzla entegre edebilirsiniz. SSO, kullanıcılarınızın Webex App uygulamaları ve kuruluşunuzdaki diğer uygulamalar için tek, ortak bir kimlik bilgisi kümesi kullanmasına olanak tanır.

Genel Bakış

Webex, tekli oturum açmayı (SSO) entegre etmeden önce varsayılan olarak temel kimlik doğrulamasını kullanır. Temel kimlik doğrulama, kullanıcıların her oturum açtıklarında Webex kullanıcı adlarını ve parolalarını girmelerini gerektirir. Kuruluşunuzda kendi kimlik sağlayıcınız (IdP) varsa, bunu SSO için Control Hub'da kuruluşunuzla entegre edebilirsiniz. SSO, kullanıcılarınızın kuruluşunuzdaki Webex uygulamaları için tek, ortak bir kimlik bilgisi kümesi kullanmasına olanak tanır.

Temel kimlik doğrulamayı kullanmayı tercih ediyorsanız, harekete geçmenize gerek yoktur. Ancak, özellikle kuruluşunuz zaten bir IdP kullanıyorsa, temel kimlik doğrulamanın kullanıcılar için SSO'dan daha az güvenli ve daha az kullanışlı olabileceğini göz önünde bulundurun. Temel kimlik doğrulamasıyla gelişmiş güvenlik için Control Hub'da çok faktörlü kimlik doğrulama (MFA) kullanmanızı öneririz. Daha fazla bilgi için bkz. Control Hub'da çok faktörlü kimlik doğrulama tümleştirmesini etkinleştirme.

Test edilmiş SSO IDP'ler

Aşağıdaki web erişimi yönetimi ve federasyon çözümleri Webex kuruluşları için test edilmiştir. Aşağıda bağlantılı belgeler, söz konusu kimlik sağlayıcısını (IdP) Webex kuruluşunuzla nasıl entegre edeceğiniz konusunda size yol gösterir.

Bu kılavuzlar, Control Hub'da (https://admin.webex.com) yönetilen Webex hizmetleri için SSO entegrasyonunu kapsar. Bir sitenin SSO entegrasyonunu arıyorsanız (Webex MeetingsSite Yönetimi'nde yönetilir) Site için Cisco Webex Tek Oturum Açmayı Yapılandırma bölümünü okuyun.

Kuruluşunuzdaki birden çok kimlik sağlayıcısı için SSO ayarlamak istiyorsanız, Webex'te birden çok IDP 'ye sahip SS O bölümüne bakın.

Aşağıda listelenen IdP'nizi göremiyorsanız, bu makaledeki SSO Kurulumu sekmesindeki üst düzey adımları izleyin.

Tek oturum açma kurulumu

Tek oturum açma (SSO), kuruluşunuzun ortak kimlik sağlayıcısı (IdP) ile kimlik doğrulaması yaparak kullanıcıların Webex'te güvenli bir şekilde oturum açmasına olanak tanır. Webex Uygulaması, Webex Platform Kimlik Hizmeti ile iletişim kurmak için Webex hizmetini kullanır. Kimlik hizmeti kimlik sağlayıcınızla (IdP) kimlik doğrulaması yapar.

Control Hub'da yapılandırmayı başlatın. Bu bölüm, üçüncü taraf bir IdP'yi entegre etmek için üst düzey, genel adımları ele almaktadır.

SSO'yu IdP'nizle yapılandırdığınızda, herhangi bir özniteliği uid ile eşleyebilirsiniz. Örneğin, bir e-posta takma userPrincipalNameadını, alternatif bir e-posta adresini veya başka bir uygun özniteliği uid ile eşleyin. IdP'nin oturum açarken kullanıcının e-posta adreslerinden birini uid ile eşleştirmesi gerekir. Webex, uid ile en fazla 5 e-posta adresini eşlemeyi destekler.

Webex SAML federasyonunu ayarlarken meta veri yapılandırmanıza Tek Oturum Açma (SLO) eklemenizi öneririz. Bu adım, kullanıcı belirteçlerinin hem Kimlik Sağlayıcısında (IdP) hem de Hizmet Sağlayıcısında (SP) geçersiz kılınmasını sağlamak için çok önemlidir. Bu yapılandırma bir yönetici tarafından gerçekleştiril mezse Webex, açık kalan oturumları geçersiz kılmak için kullanıcıları tarayıcılarını kapatmaları konusunda uyarır.

Kimlik Sağlayıcıları için Gereksinimler

SSO ve Control Hub için IDP'lerin SAML 2.0 spesifikasyonuna uygun olması gerekir. Ek olarak, IDP'ler aşağıdaki şekilde yapılandırılmalıdır:

  • NameID Format özniteliğini urn:oasis:names:tc:saml:2.0:nameID-format: transient olarak ayarlayın

  • Dağıtmakta olduğunuz SSO türüne göre IdP üzerinde bir hak talebi yapılandırın:

    • SSO (kuruluş için) —Bir kuruluş adına SSO yapılandırıyorsanız, IdP taleb ini, Dizin Bağlayıcısında seçilen özniteliğe veya Webex kimlik hizmetinde seçilenle eşlenen kullanıcı özniteliğine eşlenen bir değerle uid öznitelik adını içerecek şekilde yapılandırın. (Bu özellik, örneğin E-posta adresleri veya User -Principal-Name olabilir.)

    • İş Ortağı SSO (yalnızca Hizmet Sağlayıcılar için) —Hizmet Sağlayıcısının yönettiği müşteri kuruluş ları tarafından kullanılmak üzere İş Ortağı SSO'sunu yapılandıran bir Hizmet Sağlayıcısı yöneticisiyseniz, IdP talebini posta özelliğini (uid yerine) içerecek şekilde yapılandırın. Değ er, Dizin Bağlayıcısında seçilen özniteliğe veya Webex kimlik hizmetinde seçilenle eşleşen kullanıcı özniteliğine eşlenmelidir.

    SSO veya İş Ortağı SSO için özel nitelikleri eşleme hakkında daha fazla bilgi için bkz. Dizin Bağ layıcısı Dağıtım Kılavuzu.

  • Yalnızca İş Ortağı SSO. Kimlik Sağlayıcısı birden çok Assertion Consumer Service (ACS) URL'sini desteklemelidir. Bir Kimlik Sağlayıcısında birden çok ACS URL'sinin nasıl yapılandırılacağına ilişkin örnekler için bkz:

  • Desteklenen bir tarayıcı kullanın: Mozilla Firefox veya Google Chrome'un en son sürümünü öneririz.

  • Tarayıcınızdaki açılır pencere engelleyicilerini devre dışı bırakın.

Yapılandırma kılavuzları SSO entegrasyonu için belirli bir örnek gösterir, ancak tüm olasılıklar için kapsamlı yapılandırma sağlamaz. Örneğin, entegrasyon ad nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientımları belgelenmiştir. SSO entegr urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressasyonu için işe yarayacak, ancak belgelerimizin kapsamı dışındadır.

Bir SAML Sözleşmesi Oluşturun

Webex Platform Kimlik Hizmeti ile IdP'niz arasında bir SAML anlaşması oluşturmalısınız.

Başarılı bir SAML anlaşması elde etmek için iki dosyaya ihtiyacınız var:

  • Webex'e verilecek IdP'den bir meta veri dosyası.

  • Webex'ten IdP'ye verilecek bir meta veri dosyası.

Flow of metadata file exchange between Webex and the identity provider.

IdP'nizdeki meta veri dosyası, IdP'yi tanımlar ve Webex'e SAML kimlik doğrulama isteklerinin nereye gönderileceğini söyler. Dosya genellikle IdP varlık kimliğini, imzalama sertifikasını, desteklenen NameID biçimlerini ve bir veya daha fazla Tek Oturum Açma hizmeti URL'sini içerir.

IdP meta veri etiketleri ve değerleri kimlik sağlayıcıya göre değişir. IdP'nizden dışa aktardığınız meta veri dosyasını kullanın ve aşağıdaki tablodaki eşdeğer alanları belirleyin. IDP'ye özgü kurulum kılavuzu için bkz. Test edilmiş SSO ID P 'ler.

Tablo 1. IdP meta veri alanları
Meta verilerDeğer veya öğeAmaç

IdP varlık kimliği

entityIDEntityDescriptoreleman üzerinde

SAML sözleşmesindeki IdP'yi tanımlar.

Kimlik doğrulama isteği imzalama gereksinimi

WantAuthnRequestsSignedöznitelik, mevcut olduğunda

IdP'nin Webex'ten imzalı kimlik doğrulama istekleri gerektirip gerektirmediğini belirtir.

İmzalama sertifikası

KeyDescriptor use="signing"ve X509Certificate

Webex'in IdP'den imzalı SAML yanıtlarını doğrulamak için kullandığı sertifikayı sağlar.

AdıID biçimi

NameIDFormat

IdP'nin SAML onayında gönderebileceği kullanıcı tanımlayıcı biçimini tanımlar.

SSO hizmet URL'si

SingleSignOnServiceBinding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"veya ile Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"

Webex'in oturum açma istekleri göndermek için kullanabileceği IdP uç noktasını sağlar.

Kullanıcı öznitelikleri

Attributeöğeler, eğer IdP meta verileri tarafından sağlanmışsa

IdP'nin SAML onayına dahil edebileceği kullanıcı özniteliklerini tanımlar.

Kimlik hizmetinden gelen meta veri dosyası, Webex'i SAML hizmet sağlayıcısı olarak tanımlar ve IdP'nizin SAML sözleşmesini tamamlamak için ihtiyaç duyduğu değerleri sağlar. Hizmet sağlayıcı varlık kimliğini, imzalama ve şifreleme sertifikalarını, desteklenen NameID biçimlerini, çıkış uç noktalarını ve Assertion Consumer Service URL'sini yapılandırmak için bu dosyayı kullanın.

Aşağıdaki tabloda, IdP'nizin ihtiyaç duyabileceği Webex kimlik hizmeti meta veri alanları gösterilmektedir.

Tablo 2. Webex kimlik hizmeti meta veri alanları
Meta verilerDeğer veya öğeAmaç

Servis sağlayıcı varlık kimliği

entityIDEntityDescriptoreleman üzerinde

IdP yapılandırmasında Webex kimlik hizmetini tanımlar.

Kimlik doğrulama isteği imzalama

AuthnRequestsSignedöznitelik

Webex kimlik hizmetinin kimlik doğrulama isteklerini imzalayıp imzalamadığını belirtir.

İddia imzalama

WantAssertionsSignedöznitelik

Webex kimlik hizmetinin imzalı onaylar gerektirip gerektirmediğini belirtir.

İmzalama sertifikası

KeyDescriptor use="signing"ve X509Certificate

IdP'nin Webex kimlik hizmeti tarafından imzalanan meta verileri veya iletileri doğrulamak için kullanabileceği sertifikayı sağlar.

Şifreleme sertifikası

KeyDescriptor use="encryption"ve X509Certificate

IdP'nin Webex kimlik hizmeti için SAML onaylarını şifrelemek için kullanabileceği sertifikayı sağlar.

Tek Oturum Açma hizmeti URL'si

SingleLogoutServiceBinding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"veya ile Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Oturumu kapatma IdP'de yapılandırılmışsa, Webex oturum açma uç noktaları sağlar.

AdıID biçimi

NameIDFormat

Webex kimlik hizmetinin SAML sözleşmesi için desteklediği NameID biçimlerini listeler.

Assertion Tüketici Hizmeti URL'si

AssertionConsumerServiceile Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"

Kimlik doğrulamasından sonra IdP'nin SAML onaylarını gönderdiği Webex uç noktasını sağlar.

Webex'te SAML sözleşmesini yapılandırdığınızda, kimlik sağlayıcınızın gerektirdiği IdP varlık kimliğini, imzalama sertifikasını, NameID biçimini ve SSO hizmeti URL'sini doğrulamak için IdP meta verilerini kullanın.

Webex Kimlik Hizmetini Yapılandırma

Webex'i Control Hub'da kimlik sağlayıcısı olarak yapılandırırken ve bu IdP aracılığıyla kimlik doğrulaması yapan kullanıcılar için yönlendirme kuralları tanımladığınızda bu görevi kullanın.

Üçüncü taraf bir SAML IdP'sini yapılandırıyorsanız, SSO'yu test etmeden ve etkinleştirmeden önce SAML sözleşmesini tamamlamak için IdP'nizden ve Webex kimlik hizmetinden gelen meta veri değerlerini kullanın.

1

Control Hub"da oturum açın.

2

Yönetim > Güvenlik > Kimlik Doğrul ama'ya gidin.

3

Kimlik sağlayıcısı sekmesine gidin ve SSO'yu etkinleştir'i tıklayın.

4

IdP 'niz olarak Webex 'i seçin ve İleri'yi tıkl atın.

5

Webex IdP'nin nasıl çalıştığını okudum ve anladığımı işaretleyin ve İleri 'yi tıklayın .

6

Bir yönlendirme kuralı ayarlayın.

Bir yönlendirme kuralı ekledikten sonra, IdP'niz eklenir ve Kimlik sağlay ıcısı sekmesinin altında gösterilir.
Daha fazla bilgi için Webex'te birden çok IDP'li SSO bölümüne bakın.

Yönetmek

SSO'yu ayarladıktan sonra, entegrasyonu sürdürmek için Control Hub'daki SSO yönetimi özelliklerini kullanın.

Sertifikaları yenileyebilir, meta verileri dışa aktarabilir veya içe aktarabilir, SSO uyarılarını yönetebilir, Tek Oturum Açma özelliğini yapılandırabilir, SSO'yu devre dışı bırakabilir ve kendi kendine kurtarma seçeneklerini kullanabilirsiniz.

Tam bir arıza için Control Hub'da tek oturum açma (SSO) entegrasyonunu yön etme bölümüne bakın.

Sorun Giderme

SSO entegrasyonunuzla ilgili sorunlarla karşılaşırsanız, IdP ile Webex arasındaki SAML Akışında sorun gidermek için bu bölümdeki gereksinimleri ve yordamı kullanın.

Webex Uygulaması, IdP'niz ve Webex Hizmetleri Arasındaki SAML Akışında Sorun Giderme

Aşağıdakiler, Webex Uygulaması, Webex Hizmetleri, Webex Platform Kimlik Hizmeti ve Kimlik sağlayıcısı (IdP) arasındaki ileti akışıdır.

SAML flow between Webex App, Webex Services, Webex Platform Identity Service, and the identity provider.
1

https://admin.webex.com adresine gidin ve SSO etkinleştirildiğinde uygulama bir e-posta adresi ister.

Control Hub sign in screen.

Uygulama, bilgileri e-posta adresini doğrulayan Webex hizmetine gönderir.

Information sent to Webex service for email address verification.

2

Uygulama, bir belirteç için OAuth yetkilendirme sunucusuna bir GET isteği gönderir. İstek kimlik servisine SSO veya kullanıcı adı ve şifre akışına yönlendirilir. Kimlik doğrulama sunucusunun URL'si döndürülür.

GET isteğini izleme dosyasında görebilirsiniz.

GET request details in the log file.

Parametreler bölümünde hizmet bir OAuth kodu, isteği gönderen kullanıcının e-postasını ve clientID, RedirectURI ve Scope gibi diğer OAuth ayrıntılarını arar.

Parameters section displaying OAuth details such as ClientID, redirectURI and Scope.

3

Webex Uygulaması, bir SAML HTTP POST kullanarak IdP'den bir SAML iddiası ister.

SSO etkinleştirildiğinde, kimlik hizmetindeki kimlik doğrulama motoru SSO için IdP URL'sine yönlendirir. Meta veriler değiş tokuş edildiğinde sağlanan IdP URL' si.

Authentication engine redirects users to the identity provider URL specified during the metadata exchange.

Bir SAML POST mesajı için izleme aracını kontrol edin. IdpBroker tarafından istenen IdP 'ye bir HTTP POST mesajı görürsünüz.

SAML POST message to the identity provider.

RelayState parametresi, IdP'den gelen doğru yanıtı gösterir.

RelayState parameter showing the correct reply from the identity provider.

SAML isteğinin kod çözme sürümünü inceleyin, AuthN yetkisi yoktur ve cevab ın hedefi IdP'nin hedef URL'sine gitmelidir. Name ID formatının IdP'de doğru EntityID (SPNameQualifier) altında doğru şekilde yapılandırıldığından emin olun

SAML request showing the nameid-format configured in the identity provider.

SAML sözleşmesi oluşturulduğunda IdP isim kimliği biçimi belirtilir ve sözleş menin adı yapılandırılır.

4

Uygulama için kimlik doğrulama, işletim sistemi web kaynakları ve IdP arasında gerçekleşir.

IdP'nize ve IdP'de yapılandırılan kimlik doğrulama mekanizmalarına bağlı olarak, IdP'den farklı akışlar başlatılır.

Identity provider placeholder for your organization.

5

Uygulama kimlik hizmetine bir HTTP Mesajı gönderir ve IdP tarafından sağlanan ve ilk sözleşmede kabul edilen nitelikleri içerir.

Kimlik doğrulama başarılı olduğunda, uygulama bir SAML POST mesajındaki bilgileri kimlik servisine gönderir.

SAML POST message to the identity service.

RelayState, uygulamanın IdP'ye hangi entityID'nin iddia istediğini söylediği önceki HTTP POST iletisiyle aynıdır.

HTTP POST message indicating which EntityID is requesting the assertion from the identity provider.

6

IdP'den Webex'e SAML İddiası.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex.

SAML assertion from the identity provider to Webex: NameID format unspecified.

SAML assertion from the identity provider to Webex: NameID format email.

SAML assertion from the identity provider to Webex: NameID format transient.

7

Kimlik hizmeti, bir OAuth erişimi ve yenileme belirteci ile değiştirilen bir yetkilendirme kodu alır. Bu belirteç, kullanıcı adına kaynaklara erişmek için kullanılır.

Kimlik hizmeti IdP'den gelen yanıtı doğruladıktan sonra, Webex Uygulamasının farklı Webex hizmetlerine eriş mesine izin veren bir OAuth belirteci düzenler.

OAuth token allowing Webex App to access the different Webex services.

Bu makale yararlı oldu mu?
Bu makale yararlı oldu mu?