- 主页
- /
- 文章
通过 Webex Common Identity 集成目录服务,适用于专用实例
将用户从云目录(Microsoft Azure AD)或本地 目录(MS AD)同步到专用实例集群(统一配置管理)。 & Cisco Unity Connection)通过 Webex Common Identity Service 使用 Control Hub 接口。
概述
使用云目录服务将用户从基于云的目录(例如 Azure AD)同步到专用实例应用程序(例如 Unified CM 和 Cisco Unity Connection)。在同步过程中,系统会将 Azure Active Directory(或类似的云目录服务)中的用户列表和关联的用户数据导入到 Webex Identity Service 中。从控制中心选择要同步的 Unified CM 集群,选择相应的 Unified CM 用户 ID 字段映射,然后选择所需的同步协议以完成同步。
必要条件
-
如果您使用 Azure Active Directory 作为云目录,请参阅 在 Control Hub 中设置 Azure AD 向导应用程序 以获取更多信息。
-
如果您使用 Microsoft Active Directory 作为目录,请参阅 部署目录连接器 以获取更多信息。
-
确保与 Unified CM 集成的现有 Active Directory 系统也与 Webex Common Identity 集成。
查看集群详情
在 Control Hub 的“管理”页面中,选择要与用户数据同步的集群。
此选择还提供群集详细信息,例如群集名称、群集同步状态、上次同步状态以及关联的产品。
|
群集详情 |
说明 |
|---|---|
|
群集名称 |
群集的名称 |
|
状态 |
同步状态 |
|
上次同步时间 |
上次同步的日期 |
|
产品 |
产品详细信息 |
目录同步
根据您的需求,您可以使用目录连接器将用户从本地 Active Directory 同步到控制中心,或者直接从 Azure 目录同步到控制中心,然后再将他们同步到统一 CM。
执行以下任务之一:
-
要将 Azure 目录中的用户直接同步到控制中心,请按照 从 Azure 目录同步用户 过程进行操作。
-
要使用目录连接器将用户从本地 Active Directory 同步到 Control Hub,请按照 从本地 Active Directory 同步用户 过程进行操作。
在非工作时间进行同步,以尽量减少对呼叫服务的影响。
从 Azure Directory 同步用户
专用实例目录服务同步允许您将 Azure 目录中的最终用户数据导入到统一 CM 数据库中,以便将其显示在最终用户配置窗口中。
要使用 Azure Directory 同步用户,请执行以下操作:
从本地 Active Directory 同步用户
可以使用目录连接器将内部 Active Directory 用户同步到通用标识 (CI)。
目录服务仅支持 SSO 部署。有关更多信息,请参阅 Control Hub 中的单点登录集成 和 基于 SAML 的 SSO 解决方案 。
要从内部 Active Directory 同步用户,请执行以下操作:
配置目录同步
有时,在预配置群集时可能会遇到额外的延迟。在这种情况下,预配置仍将进行,尽管该活动需要相当长的时间。
-
登录到控制中心 https://admin.webex.com/login。
-
转至服务 > 呼叫 > 专用实例 > 管理。
-
选择 UC 应用程序,然后单击设置(在右侧面板中的激活目录同步下)。

-
在字段映射配置窗口中,确保为 Unified CM 用户 ID 字段选择的映射在您开始预配置后可唯一识别群集中的用户。
-
选择适当的 Unified CM 用户 ID 字段映射,以同步 Webex 中的用户:
-
Unified CM 中的用户 ID 字段对应于 Webex 中用户的电子邮件 ID。
-
Unified CM 中的邮件 ID 字段对应于 Webex 中用户的电子邮件 ID。
-
Unified CM 中的用户 ID 字段对应于 Webex 中用户的电子邮件 ID(不包含域部分)。
如果无法成功为 Unified CM 中的现有用户帐户进行映射,则会创建一个新的用户帐户。用户的电子邮件地址将用作新创建的用户帐户的唯一标识符。本说明适用于期权1和2。

选项
Unified CM
Control Hub
选项 1
Unified CM 中的用户 ID 字段对应于 Webex 中用户的电子邮件地址。


选项 2
Unified CM 中的邮件 ID 字段对应于 Webex 中用户的电子邮件地址。


选项 3
Unified CM 中的用户 ID 字段映射到 Webex 中用户的电子邮件 ID(不包含域名部分)。


-
-
单击下一步。
-
从下拉列表中选择协议,创建新的同步协议。创建新的同步协议后,指向本地目录的所有一个或多个现有同步协议都将被删除。创建新的同步协议后,您可以对其进行更改。

-
在“协议预览”部分,开始同步前先查看用户列表和联系人详细信息(Unified Communications Manager 中提供的现有外部 LDAP 目录详细信息)。您可查看以下详细信息:

-
组信息
默认情况下,所有用户都与用户等级 5 同步。这可以在“群组信息”窗口中进行验证。
-
已应用包含通用线路和设备模板的功能组模板
-
所插入用户同步电话号码的线路和掩码详细信息
-
预配置用户及其分机
-
待同步的标准用户字段部分。
-
目录服务器的主机名或 IP 地址
点击 下一步 选择分组筛选器。
组信息部分不适用于 Cisco Unity Connection,因此在协议预览部分不可见。
-
-
在 选择组 下拉列表中,选择一个或多个要同步的特定组。如果要选择所有用户组,请单击选择所有组复选框。
缺省情况下,将同步所有用户。如果您不选择任何组,所有用户和关联的用户数据将自动同步。
对于目录中的嵌套组,用户必须在预配置期间专门选择子集用户组,因为缺省情况下,父级组不包含该组。您必须检查是否存在重复嵌套(如有),以确保在配置过程中只包含所需的用户。
对同步协议的任何修改(例如,删除目标用户或组)不会在定期同步期间传播。需要重置该集群的目录服务,然后使用新的或修改后的同步协议重新配置该集群。请联系 Cisco TAC 支持人员,以重设所需群集的目录服务。

-
单击下一步以准备同步过程。
-
在 启用同步 窗口中,一旦系统成功将用户数据复制到 Unified CM 中的临时存储空间并创建新的同步协议(如下屏幕截图所示的步骤 1 和 2 之后),即可启用同步。

-
“下载报告”选项允许您查看一部分结果。要获取 Unified CM 群集的完整报告,请执行以下 CLI 命令:file get activelog /cm/trace/CIService/log4j/DryRunResults.csv
如果您无法访问,请联系 Cisco TAC 支持部门下载报告。
此处,试运行结果显示如下:
-
新用户—用户不在 Unified CM 中,但在 Webex Identity Service 中。启用同步后,在 Unified CM 中创建用户。
-
匹配用户— 用户存在于 Unified CM 和 Webex Identity Service 中。完成同步后,这些用户将继续在 Unified CM 中保持活动状态。
-
不匹配的用户— 用户同时存在于 Unified CM 和 Webex Identity Service 中。同步完成后,不匹配的用户将在 Unified CM 中标记为不活跃用户,并在 24 小时不活动后被删除。
您可以检查报告,并决定是否保留相同的用户列表,添加或删除用户。根据您的决定,单击放弃可停止该过程,并还原预配置变更。
-
-
同步协议验证完成后,点击 Unified CM 中的预览 登录到您的基础架构并更改新创建的同步协议。
您只能编辑组信息。不能重命名协议或修改任何详细信息。

-
单击启用同步以继续进行同步。
在同步期间,您将无法执行任何操作,直到完成。当特定群集完成同步后,“目录服务”页面将列出该群集为“预配置”状态。此时,您已成功授权 Azure AD 预配置 Webex 用户和同步到 UC 基础结构,并完成了设置同步的步骤。
新协议创建后,您必须在 18 小时内启用同步功能。LDAP 同步的用户在不活动 24 小时后将变为非活动状态并被删除。用户将无法登录并使用 Unified CM 服务。
在某个群集的 Azure AD 预配置完成后,除了组设置,您不能创建任何新的同步协议或修改同一群集的任何配置设置。请联系 Cisco TAC 支持人员重设目录服务。然后您可以创建用于预配置的新协议。
如果预配置成功后在 SSO 验证期间使用 Azure IdP,请确保在 Azure IdP 中配置了正确的声明。例如,在预配置期间,如果为用户标识映射选择了选项 1,请确保在其他声明部分将 user.userprincipalname 设置为 UID。
周期性同步
集群成功配置后,每天都会定期运行同步,以将 Webex Common Identity 中的用户数据的任何修改同步到 Unified CM 和 Cisco Unity Connection。周期性同步不需要您的干预。但是,您可以通过观察控制中心集群详细信息页面中的 “上次同步时间 ”列来验证当天是否已进行周期性同步。时间戳已更新,以反映集群周期性同步发生的时间。
Unified CM

Cisco Unity Connection

Unified CM 或 Cisco Unity Connection 中的 LDAP 目录
同步过程中会创建一个默认的 LDAP 目录。
虽然设置显示同步一次,但 Control Hub 会以 24 小时周期性地将 Common Identity 与 Unified CM 或 Cisco Unity Connection 同步。
查看同步状态
在目录同步状态栏中查看同步的状态。单击 UC 应用程序获取右侧面板,其中将显示预配置状态、上次同步状态以及失败的原因(如有)。您还可以选择本地时区。已选择缺省浏览器时区。
预配置状态
|
预配置状态 |
说明 |
|---|---|
|
处理 |
预配置正在进行中 |
|
必要操作 |
如果特定群集需要任何人工干预,请采取必要措施。
|
|
错误 |
如果启用同步向导中需要任何操作,请选中这些操作,如果需要,请采取必要的措施。 |
|
活动 |
群集预配置已完成。 |
|
未预配置 |
群集预配置尚未开始。 |
导入 Unity Connection 用户
在 Control Hub 中完成群集预配置后,您可以从 Cisco Unity Connection 中的“导入用户”手动导入 Azure AD 用户。
以下为导入用户的两种方法:
| 1 |
在 Cisco Unity Connection 管理中,展开 用户 并选择 导入用户。 |
| 2 |
在“导入用户”页面上,导入 LDAP 目录用户帐户来创建 Unity Connection 用户。 |
| 1 |
在 Cisco Unity Connection Administration 中,展开工具并选择批量管理工具。 |
| 2 |
要添加 Unity Connection 用户,请在“批量管理工具”页面上执行以下步骤: |
| 3 |
导入完成后,检查在失败对象文件名字段中指定的文件,以验证是否所有用户都创建成功。 |
同步问题疑难解答
本节提供了必要的信息和解决方案,以解决在将用户从 Control Hub 同步到 Unified Communications Manager 数据库的各个阶段可能面对的一些常见问题。
不匹配的用户
新协议创建后 18 小时内启用同步功能。现有用户被标记为非活动状态,在不活动 24 小时后将从 Unified CM 中删除。
错误 – 数据复制失败。请重试。
-
专用实例和 Webex Cloud 之间的通信中断,或无法从 Webex Cloud 获取用户数据。
-
专用实例和 Unified CM 之间的通信中断,或无法将用户数据推送到 Unified CM 数据库。
-
用户数据未复制到临时存储位置。
错误 – 创建同步协议失败。请重试。
-
专用实例和 Unified CM 之间的通信中断,或无法将同步协议数据推送到 Unified CM 数据库中。
-
同步协议创建失败。
无法获取同步协议详细信息。请稍后再试。
专用实例和 Unified CM 之间的通信中断。
已知问题和限制
如果您遇到有关此功能的问题,请检查该问题是否属于我们已了解并已推荐变通方法的问题。
-
Webex Calling - 专用实例目录服务配置与 LDAP 身份验证不兼容,因为仅同步用户数据,而不同步 Unified CM 服务器的密码,因此 LDAP 身份验证无法工作。
变通方法: 登录必须使用单点登录(SSO)。此文档仅介绍单点登录 (SSO) 集成。
如果您希望用户通过其企业身份提供商进行身份验证,请配置单点登录 (SSO)。有关更多信息,请参阅 Control Hub 中的单点登录集成 和 基于 SAML 的 SSO 解决方案 。
-
请联系 Cisco TAC 支持人员禁用目录服务。请稍等片刻,然后再次开始设置目录服务。
-
删除后,如果您想再次将同一个 Unified CM 集群添加到组织中,则必须先禁用目录服务,然后再重新配置同一个集群。
请联系 Cisco TAC 支持人员禁用目录服务。
-
在同步协议页面中,执行同步频率和下一次重新同步时间字段均显示为活动状态。但是,启用仅执行一次同步选项后,Unified CM 服务器中的这些字段将显示为灰色。目前,这是 Webex Calling - 专用实例目录服务配置功能的一个限制,将在即将发布的版本中修复。
-
在 Azure 门户中删除的用户在 Webex Identity Service 中变为非活动状态,但在 Unified CM 中显示为活动状态。
变通方法: 转至管理 > 用户,然后从 Control Hub 中删除该用户。该用户在 Unified CM 中被标记为 非活动 。
-
目前,在为大型组织(拥有超过 80,000 名用户)配置新集群时,您会遇到超时问题。此问题将很快得到解决。
-
在配置过程中,当您在 “启用同步”页面上单击“放弃” 、“继续” 和 “启用同步 ”按钮时,集群状态不会立即在用户界面中发生变化。由于是在后端执行操作,这一限制具有误导性。
变通方法: 避免点击按钮两次,几秒钟后检查集群状态。您会看到集群状态从 需要操作 变为 正在处理。此问题将很快得到解决。
-
目前,当统一通信管理器网络中断时, 启用同步 功能将停止响应。
绕过: 请联系 Cisco TAC 支持人员禁用目录服务。请稍等片刻,然后再次开始设置目录服务。此问题将在即将推出的发行版中得到解决。
-
在预配置期间,由于 Webex 通用标识服务的同步问题,组详细信息列表不会填充。建议用户放弃配置,稍后再试。
-
如果您要在已配置的集群上再次配置目录同步,建议让 Webex Calling - 专用实例业务部门参与到该过程中来。