- Головна
- /
- Стаття
Якщо у вашій організації є власний постачальник ідентифікацій (IdP), ви можете інтегрувати SAML IdP з організацією в Control Hub для єдиного входу (SSO). SSO дозволяє користувачам використовувати єдиний загальний набір облікових даних для програм Webex App та інших програм у вашій організації.
Огляд
Перед інтеграцією єдиного входу (SSO) Webex за замовчуванням використовує базову аутентифікацію. Базова автентифікація вимагає від користувачів вводити своє ім'я користувача та пароль Webex кожного разу, коли вони входили в систему. Якщо у вашій організації є власний постачальник ідентифікацій (IdP), ви можете інтегрувати його з організацією в Control Hub for SSO. SSO дозволяє користувачам використовувати єдиний загальний набір облікових даних для програм Webex у вашій організації.
Якщо ви віддаєте перевагу базовій аутентифікації, вам не потрібно діяти. Однак враховуйте, що базова аутентифікація може бути менш безпечною та менш зручною для користувачів, ніж SSO, особливо якщо ваша організація вже використовує IdP. Для посилення безпеки за допомогою базової аутентифікації рекомендуємо використовувати багатофакторну аутентифікацію (MFA) в Control Hub. Докладніші відомості див. у статті Уві мкнути інтеграцію багатофакторної аутентифікації в Control Hub.
Перевірені SSO ВПО
Наступні рішення для керування веб-доступом та федерації були протестовані для організацій Webex. Документи, пов'язані нижче, показують, як інтегрувати конкретного постачальника ідентифікацій (IdP) з вашою організацією Webex.
Ці посібники охоплюють інтеграцію SSO для служб Webex, якими керуються в Control Hub (https://admin.webex.com). Якщо ви шукаєте інтеграцію Webex Meetings сайту з SSO (керується в Адміністра ції сайту), прочитайте розділ Н алаштування єдиного входу для Cisco Webex сайту.
Якщо ви хочете налаштувати SSO для кількох постачальників ідентифікаційних даних у вашій організації, зверніться до СО з кількома ВПО у Webex.
Якщо ви не бачите свого IdP у списку нижче, виконайте кроки високого рівня на вкладці Н алаштування SSO в цій статті.
Налаштування єдиного входу
Єдиний вхід (SSO) дозволяє користувачам надійно входити в Webex шляхом автентифікації у загальному постачальнику ідентифікацій (IdP) вашої організації. Додаток Webex використовує службу Webex для зв'язку зі службою ідентифікації платформи Webex. Служба ідентифікації здійснює автентифікацію з вашим постачальником ідентифікацій (IdP).
Почніть конфігурацію в Контрольному центрі. Цей розділ містить загальні кроки високого рівня для інтеграції стороннього IdP.
Коли ви налаштовуєте SSO за допомогою вашого IdP, ви можете зіставити будь-який атрибут до uid. Наприклад, зіставте
псевдо userPrincipalNameнім електронної пошти, альтернативну адресу електронної пошти або
будь-який інший відповідний атрибут до uid. Під час входу в систему IdP повинен відповідати одній з
адрес електронної пошти користувача з uid. Webex підтримує зіставлення до 5 адрес електронної пошти до
uid.
Рекомендуємо включати одиничне вихід (SLO) до конфігурації метаданих під час налаштування федерації Webex SAML. Цей крок має вирішальне значення для забезпечення недійсності токенів користувачів як у постачальника ідентифікацій (IdP), так і у постачальника послуг (SP). Якщо цю конфігурацію не виконує адміністратор, Webex попереджає користувачів про закриття своїх браузерів, щоб визнати недійсними будь-які сеанси, залишені відкритими.
Вимоги до постачальників ідентифікацій
Для SSO та Центру керування внутрішньо переміщеними особами повинні відповідати специфікації SAML 2.0. Крім того, ВПО повинні бути налаштовані таким чином:
-
Встановіть атрибут формату nameID на значення URN:oasis:names:tc:saml:2.0:nameID-формат: перехідний
-
Налаштуйте претензію на IdP відповідно до типу SSO, який ви розгортаєте:
-
SSO (для організації) — якщо ви налаштовуєте SSO від імені організації, налаштуйте претензію IdP, щоб включати ім'я атрибута uid зі значенням, яке відповідає атрибуту, вибраному в каталоговому з'єднувачі, або атрибуту користувача, який відповідає атрибуту, вибраному в службі ідентифікації Webex. (Наприклад, цим атрибутом можуть бути адреси електронної пошти або User-Principal-Name.)
-
Партнерський SSO (лише для постачальників послуг) — якщо ви адміністратор постачальника послуг, який налаштовує партнерське SSO для використання організаціями-замовниками, якими керує Постачальник послуг, налаштуйте претензію IdP на включення атрибута пош ти (а не uid). Значення має відповідати атрибуту, вибраному в каталоговому з'єднувачі, або атрибуту користувача, який відповідає атрибуту, обраному в службі іденти фікації Webex.
Докладніші відомості про зіставлення користувацьких атрибутів для SSO або партнерського SSO див. у посібнику з розгортання для роз'єму катало гів.
-
-
Тільки для партнерів SSO. Постачальник ідентифікаційних даних повинен підтримувати декілька URL-адрес служби споживачів Assertion (ACS). Приклади того, як налаштувати декілька URL-адрес ACS у постачальнику ідентифікацій, див. розділ:
-
Використовуйте підтримуваний браузер: рекомендуємо останню версію Mozilla Firefox або Google Chrome.
-
Вимкніть будь-які блокатори спливаючих вікон у вашому браузері.
Посібники з конфігурації показують конкретний приклад інтеграції SSO, але не надають вичерпної конфігурації для всіх можливостей. Наприклад, етапи інтеграції докумен nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transientтуються. Інші формати, такі як, працюв urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddressатимуть для інтеграції SSO, але знаходяться поза межами нашої документації.
Створіть угоду SAML
Ви повинні встановити угоду SAML між службою ідентифікації платформи Webex та вашим IdP.
Для досягнення успішної угоди SAML вам потрібні два файли:
-
Файл метаданих з IdP, який потрібно надати Webex.
-
Файл метаданих з Webex для передачі IdP.
Файл метаданих вашого IdP ідентифікує IdP та повідомляє Webex, куди надсилати запити автентифікації SAML. Файл зазвичай містить ідентифікатор сутності IdP, сертифікат підписання, підтримувані формати NameID та одну або кілька URL-адрес служби єдиного входу.
Мітки та значення метаданих IdP залежать від постачальника ідентифікацій. Використовуйте файл метаданих, який ви експортуєте зі свого IdP, і визначте еквівалентні поля в наступній таблиці. Рекомендації щодо налаштування конкретних ВПО див. у розділі Перевірені виселен ці SSO.
| Метадані | Значення або елемент | Призначення |
|---|---|---|
|
Ідентифікатор об'єкта IdP |
|
Ідентифікує ВПО в угоді SAML. |
|
Вимога підписання запиту на аутентифікацію |
|
Вказує, чи потрібні для IdP підписані запити на аутентифікацію від Webex. |
|
Підписування сертифіката |
|
Надає сертифікат, який Webex використовує для перевірки підписаних відповідей SAML від IdP. |
|
Формат іменіID |
|
Визначає формат ідентифікатора користувача, який IdP може надсилати у твердженні SAML. |
|
URL-адреса служби SSO |
|
Надає кінцеву точку IdP, яку Webex може використовувати для надсилання запитів на вхід. |
|
Атрибути користувача |
|
Ідентифікує атрибути користувача, які IdP може включати в твердження SAML. |
Файл метаданих служби ідентифікації ідентифікує Webex як постачальника послуг SAML та надає значення, необхідні вашому IdP для завершення угоди SAML. Використовуйте цей файл для налаштування ідентифікатора сутності постачальника послуг, сертифікатів підписання та шифрування, підтримуваних форматів NameID, кінцевих точок виходу та URL-адреси служби споживачів Assertion.
У наведеній нижче таблиці наведено поля метаданих служби ідентифікації Webex, які можуть знадобитися вашому IdP.
| Метадані | Значення або елемент | Призначення |
|---|---|---|
|
Ідентифікатор суб'єкта постачальника послуг |
|
Ідентифікує службу ідентифікації Webex у конфігурації IdP. |
|
Підписання запиту автентифікації |
|
Вказує, чи підписує служба ідентифікації Webex запити на аутентифікацію. |
|
Підписання твердження |
|
Вказує, чи потрібна служба ідентифікації Webex підписаних тверджень. |
|
Підписування сертифіката |
|
Надає сертифікат, який IdP може використовувати для перевірки метаданих або повідомлень, підписаних службою ідентифікації Webex. |
|
Сертифікат шифрування |
|
Надає сертифікат, який IdP може використовувати для шифрування тверджень SAML для служби ідентифікації Webex. |
|
Єдина URL-адреса служби виходу |
|
Забезпечує кінцеві точки виходу Webex, якщо вихід налаштовано в IdP. |
|
Формат іменіID |
|
Перелічує формати NameID, які підтримує служба ідентифікації Webex для угоди SAML. |
|
URL-адреса служби споживачів твердження |
|
Надає кінцеву точку Webex, де IdP розміщує твердження SAML після аутентифікації. |
Коли ви налаштовуєте угоду SAML у Webex, використовуйте метадані IdP для перевірки ідентифікатора сутності IdP, сертифіката підписання, формату NameID та URL-адреси служби SSO, необхідних постачальнику ідентифікаційних даних.
Налаштування служби ідентифікації Webex
Використовуйте це завдання, коли ви налаштовуєте Webex як постачальника ідентифікацій у центрі керування та визначаєте правила маршрутизації для користувачів, які автентифікуються через цей IdP.
Якщо ви налаштовуєте стороннього IDP SAML, використовуйте значення метаданих вашого IdP та служби ідентифікації Webex, щоб завершити угоду SAML перед тестуванням та активуванням SSO.
| 1 |
Увійдіть до центру керування. |
| 2 |
Перейдіть до меню . |
| 3 |
Перейдіть на вкладку Постачальник іденти фікації та натисніть Активувати SSO. |
| 4 |
Виберіть Webex як свого IdP та натисніть кнопку Далі. |
| 5 |
Перевір те пункт Я прочитав і зрозумів, як працює Webex IdP, і натисніть кнопку Далі. |
| 6 |
Налаштування правила маршрутизації. Після додавання правила маршрутизації ваш IdP буде додано і відображається на вкладці Постачальник
ідентифікації.
Докладніші відомості див. розділ SSO з декількома ВПО у Webex.
|
Керувати
Після налаштування SSO використовуйте функції керування SSO у Центрі керування, щоб підтримувати інтеграцію.
Ви можете поновлювати сертифікати, експортувати або імпортувати метадані, керувати сповіщеннями SSO, налаштовувати єдине вихід, вимикати SSO та використовувати параметри самостійного відновлення.
Повну детальну інформацію див. у розділі Керування інтеграцією єдиного входу (SSO) у Центрі керування.
усунення несправностей
Якщо у вас виникли проблеми з інтеграцією SSO, скористайтеся вимогами та процедурою в цьому розділі, щоб усунути неполадки потоку SAML між вашим IdP та Webex.
Вимоги до усунення несправностей SSO
Усунення неполадок потоку SAML між програмою Webex, вашим IdP та службами Webex
Нижче наведено потік повідомлень між додатком Webex, службами Webex, службою ідентифікації платформи Webex та постачальником ідентифікацій (IdP).

| 1 |
Перейдіть на сторінку https://admin.webex.com і, якщо увімкнено SSO, програма запитає адресу електронної пошти.
![]() Додаток надсилає інформацію службі Webex, яка перевіряє адресу електронної пошти.
|
| 2 |
Додаток надсилає запит GET на сервер авторизації OAuth для токена. Запит перенаправляється в службу ідентифікації на SSO або потік імені користувача та пароля. Повертається URL-адреса сервера автентифікації. Ви можете побачити запит GET у файлі трасування.
У розділі параметрів служба шукає код OAuth, електронну пошту користувача, який надіслав запит, та інші деталі OAuth, такі як clientID, RedirectURI та Scope.
|
| 3 |
Додаток Webex запитує твердження SAML від IdP за допомогою SAML HTTP POST.
Якщо SSO увімкнено, механізм автентифікації в службі ідентифікації перена правляє на URL-адресу IdP для SSO. URL-адреса IdP, надана під час обміну метаданими .
Перевірте в інструменті трасування повідомлення SAML POST. Ви бачите повідомлення HTTP POST для IdP, яке запитує IdPBroker.
Параметр relayState показує правильну відповідь від IdP.
Перегляньте версію декодування запиту SAML, немає мандата AuthN, і призначення відповіді має перейти до цільової URL-адреси IdP. Переконайтеся, що формат імені-ідентифікатора правильно налаштований в Іденти-адресі під правильним ідентифікатором entityId (spNameQualifier)
Формат ідентифікатора імені IdP вказується, а ім'я угоди налаштовується під час створення угоди SAML. |
| 4 |
Аутентифікація програми відбувається між веб-ресурсами операційної системи та IdP.
Залежно від вашого IdP та механізмів автентифікації, налаштованих в IdP, з IdP запускаються різні потоки.
|
| 5 |
Додаток надсилає повідомлення HTTP назад до служби ідентифікації та включає атрибути, надані IdP та узгоджені в первинній угоді.
Коли аутентифікація проходить успішно, програма надсилає інформацію в повідомленні SAML POST до служби ідентифікації.
RelayState такий самий, як і попереднє повідомлення HTTP POST, де програма повідомляє IdP, який entityId запитує твердження.
|
| 6 |
Підтвердження SAML від IdP до Webex.
|
| 7 |
Служба ідентифікації отримує код авторизації, який замінюється маркером доступу та оновлення OAuth. Цей маркер використовується для доступу до ресурсів від імені користувача.
Після того, як служба ідентифікації підтвердить відповідь від IdP, вони видають токен OAuth, який дозволяє програмі Webex отримувати доступ до різних служб Webex.
|
















