在此文章中
dropdown icon
单点登录和 Control Hub
    档案
    NameID 格式
    单点注销
将控制中心与 ADFS 集成
下载 Webex 元数据到本地系统
在 ADFS 中安装 Webex 元数据
为 Webex 身份验证创建声明规则
导入 IdP 元数据并在测试后启用单点登录
更新 ADFS 中的 Webex 依赖方信任
dropdown icon
ADFS 疑难解答
    Windows 日志中的 ADFS 错误
    联邦 ID
    时间同步
使用 Active Directory 联合服务 (ADFS) 在 Control Hub 中配置单点登录
list-menu在此文章中
list-menu反馈?

您可以在 Control Hub 和使用 Active Directory 联合服务(ADFS 2.x 及更高版本)作为身份提供商 (IdP) 的部署之间配置单点登录 (SSO) 集成。

单点登录和 Control Hub

单点登录 (SSO) 是一种会话或用户验证的流程,允许用户通过提供凭证来访问一个或多个应用程序。此流程能够为用户已获得授权的所有应用程序验证用户。这样用户在特定会话期间切换应用程序时,不会再看到额外提示。

安全断言标记语言 (SAML 2.0) 联合协议用于提供 Webex 云与您的身份提供商 (IdP) 之间的 SSO 验证。

档案

Webex 应用程序仅支持 Web 浏览器 SSO 档案。在 Web 浏览器 SSO 档案中,Webex 应用程序支持下列绑定:

  • SP 发起的 POST -> POST 绑定

  • SP 发起的 REDIRECT -> POST 绑定

NameID 格式

为了传达关于特定用户的信息,SAML 2.0 协议支持多种 NameID 格式。Webex 应用程序支持以下 NameID 格式。

  • urn:oasis:names:tc:SAML:2.0:nameid-format:transient

  • urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified

  • urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

在您从 IdP 加载的元数据中,第一个条目为在 Webex 中使用而配置。

单点注销

Webex 应用程序支持单点注销档案。在 Webex 应用程序中,当用户注销应用程序时,系统会使用 SAML 单点注销协议结束会话并与您的 IdP 确认该注销操作。请确保您的 IdP 经过单点注销配置。

将控制中心与 ADFS 集成

配置指南给出了 SSO 集成的特定示例,但没有提供针对所有可能性的详细配置。例如,记录了 nameid-format urn:oasis:names:tc:SAML:2.0:nameid-format:transient 的集成步骤。其他格式(例如 urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified or urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress )适用于 SSO 集成,但超出了我们文档的范围。

为 Webex 组织(包括 Webex 应用程序、Webex Meetings 以及 Control Hub 中管理的其他服务)中的用户设置此集成。如果 Webex 站点集成在 Control Hub 中,Webex 站点会继承用户管理。如果您无法用这种方式访问 Webex Meetings,且其不受 Control Hub 管理,则必须另外执行集成来为 Webex Meetings 启用 SSO。

根据在 ADFS 中的身份验证机制中配置的内容,默认情况下可以启用集成 Windows 身份验证 (IWA)。 如果启用,通过 Windows 启动的应用程序(例如 Webex 应用程序和 Cisco Directory Connector)都会以登录用户的身份进行身份验证,无论在初始电子邮件提示期间输入了什么电子邮件地址。

下载 Webex 元数据到本地系统

在配置身份提供商之前,请下载 Webex 元数据。 此文件包含您组织的 Webex 服务提供商设置,您的身份提供商使用这些 设置来识别 Webex 并将 SAML 登录响应发送回正确的位置。 在身份提供商中配置 SAML 应用程序时使用此元数据文件。

1

登录到 Control Hub。

2

前往 管理 > 安全 > 验证。

3

转到 身份提供者 选项卡并单击 激活 SSO。

4

选择一个 IdP。

5

选择组织的证书类型:

  • 由 Cisco 自签名— 我们推荐此选项。我们在证书上签名,您只需每五年续订一次。
  • 由公共证书颁发机构签名— 更安全,但需要经常更新元数据。
6

下载元数据文件。

Webex 元数据文件名是 idb-meta-<org-ID>-SP.xml。

在 ADFS 中安装 Webex 元数据

准备工作

控制中心支持 ADFS 2.x 或更高版本。

Windows 2008 R2 仅包含 ADFS 1.0。 你必须至少安装微软提供的 ADFS 2.x。

对于 SSO 和 Webex 服务,身份提供商 (IdP) 必须符合以下 SAML 2.0 规范:

  • 将 nameID 格式属性设置为 urn: Oasis: names: TC: SAML: 2.0: nameID-format: transient

  • 在 IdP 上配置声明,使其包含 uid 属性名称,其值映射到在 Cisco Directory Connector 中选择的属性或与 Webex 身份服务中选择的属性相匹配的用户属性。 (例如,此属性可以是电子邮件地址或用户主体名称。)有关指导,请参阅 https://www.cisco.com/go/hybrid-services-directory 中的自定义属性信息。

1

使用管理员权限登录 ADFS 服务器。

2

打开 ADFS 管理控制台并浏览至 “信任关系” > “信赖方信任” > “添加信赖方信任”。

3

在 “添加信赖方信任向导” 窗口中,选择 “开始”。

4

在 “选择数据源” 中,选择 “从文件导入有关信赖方的数据”,浏览到您下载的 Control Hub 元数据文件,然后选择 “下一步”。

5

在 “指定显示名称” 中,为该信赖方信任(如 Webex)创建显示名称,然后选择下一步。

6

在 “选择颁发授权规则” 中,选择 “允许所有用户访问此信赖方”,然后选择 “下一步”。

7

对于 “准备添加信任”,选择 “下一步”,然后完成向 ADFS 添加依赖信任。

为 Webex 身份验证创建声明规则

1

在 ADFS 主窗格中,选择您创建的信任关系,然后选择 “编辑索赔规则”。 在 “发行转换规则” 选项卡上,选择 “添加规则”。

2

在 “选择规则类型” 步骤中,选择 “将 LDAP 属性作为声明发送”,然后选择 “下一步”。

  1. 输入索赔规则名称。

  2. 选择Active Directory作为属性存储。

  3. 将电子邮件地址 LDAP 属性映射到 uid 外发索赔类型。

    此规则告知 ADFS 将哪些字段映射到 Webex 以识别用户。 如图所示拼写发出的索赔类型。

  4. 保存更改。

3

再次选择 “添加规则”,选择 “使用自定义规则发送索赔”,然后选择 “下一步”。

此规则为 ADFS 提供了 Webex 未提供的 “spname 限定符” 属性。

  1. 打开您的文本编辑器并复制以下内容。

    c: [类型 ==” http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname “] => 问题(类型 = “http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier”,发行人 = c.Issuer,OriginalIssuer = c.OriginalIssuer,价值 = c.ValueType,valueType = c.valueType,属性 [” http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/format “] =” c.valueType,属性 [” “] =” URL1”,属性 [” http://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/namequalifierhttp://schemas.xmlsoap.org/ws/2005/05/identity/claimproperties/spnamequalifier “] =” URL2”);

    将案文中的 URL1 和 URL2 替换如下:

    • URL1 是您下载的 ADFS 元数据文件中的实体 ID。

      例如,以下是您所看到的示例:<EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata ” entityID= ” http://ad0a.identitylab20.ciscolabs.com/adfs/services/trust " ID="_55515dde-8147-4183-8a85-b704d26b5dba">

      仅复制 ADFS 元数据文件中的 EntityID 并将其粘贴到文本文件中以替换 URL1

    • URL2 位于您下载的 Webex 元数据文件的第一行。

      例如,以下是你所看到内容的示例:<EntityDescriptor xmlns= “urn: Oasis: names: tc: saml: 2.0: metadata” entity ID=” https://idbroker.webex.com/35a15b0a-0eg1-4029-9f63-a8c54df5df59 “>

      仅复制 Webex 元数据文件中的 EntityID 并将其粘贴到文本文件中以替换 URL2。

  2. 使用更新后的网址,从文本编辑器中复制规则(从 “c:” 开始),然后将其粘贴到 ADFS 服务器上的自定义规则框中。

    完成的规则应如下所示:

  3. 选择 “完成” 创建规则,然后退出 “编辑索赔规则” 窗口。

4

在主窗口中选择 “信赖方信任”,然后在右窗格中选择 “属性”。

5

当 “属性” 窗口出现时,浏览到 “高级” 选项卡 SHA-256,然后选择 “确定” 以保存您的更改。

6

在内部 ADFS 服务器上浏览以下 URL 下载文件:https: //< ad_fs_Server >/FederationMetadata/2007-06/FederationMetadata/ 2007-06/FederationMetadata.xml

你可能需要右键单击页面并查看页面源代码才能获得格式正确的 XML 文件。

7

将文件保存到本地计算机上。

下一步

您已准备好从管理门户将 ADFS 元数据导入 Webex。

导入 IdP 元数据并在测试后启用单点登录

导出 Webex 元数据,配置 IdP,并将 IdP 元数据下载到本地系统后,您即可以将该元数据导入到 Webex 组织中(从 Control Hub 导入)。

准备工作

请勿从身份提供程序 (IdP) 界面测试 SSO 集成。我们仅支持服务商启动(SP 启动)的流程,因此您必须将 Control Hub SSO 测试用于此集成。

1

选择一种:

  • 返回浏览器中的 Control Hub – 证书选择页面,然后单击 下一步。
  • 如果 Control Hub 不再在浏览器选项卡中打开,请重新打开它。从 Control Hub 中的客户视图,转到 管理 > 安全 > 身份验证,选择 IdP,然后选择 操作 > 导入元数据。
2

在导入 IdP 元数据页面上,将 IdP 元数据文件拖放到页面上,或者使用文件浏览器选项来查找并上传元数据文件。单击下一步。

如果可以,请使用安全性较高选项。只有当您的 IdP 使用公共 CA 签署元数据时,这才有可能。

在所有其他情况下,则必须使用安全性较低选项。这包括元数据未签名、自签名或由私有 CA 签名。

Okta 不会签署元数据,因此您必须为 Okta SSO 集成选择安全级别较低。

3

选择 测试 SSO 设置,当打开新的浏览器选项卡时,通过登录向 IdP 进行身份验证。

如果您收到验证错误,可能是凭证有问题。请检查用户名和密码并重试。

Webex 应用程序错误往往意味着 SSO 设置有问题。在此情况下,请再检查一遍操作步骤,特别是将 Control Hub 元数据复制粘贴到 IdP 设置中的步骤。

若要直接查看 SSO 登录体验,您还可以从此屏幕单击将 URL 复制到剪贴板,并将其粘贴到私密浏览器窗口中。在此处,您可以使用 SSO 登录。由于您登录的现有会话中可能存在的访问令牌,此步骤会阻止误报结果。

4

返回到 Control Hub 浏览器标签页。

  • 成功完成测试后,选择测试成功。打开 SSO,然后单击下一步。
  • 如果未成功完成测试,选择测试未成功。关闭 SSO 并单击下一步。

除非您选择第一个单选按钮并激活 SSO,否则 SSO 配置在组织中不起作用。

下一步

如果您想从 Okta 向 Webe x 云中进行用户配置,请使用 “将 Okta 用户同步到控制中心” 中的步骤。

如果您想通过 En tra ID 将用户配置到 Webex 云中,请使用将微软 Entra ID 用户同步到控制中心中的步骤。

您可以按照 抑制自动电子邮件 中的步骤来禁用发送给组织中新 Webex 应用程序用户的电子邮件。文档中还包含向组织中用户发送通信的最佳实践。

更新 ADFS 中的 Webex 依赖方信任

此任务专门用于使用来自 Webex 的新 SAML 元数据更新 ADFS。 如果您需要使用 ADFS 配置 SSO,或者需要使用 S AML 元数据更新(不同的)IdP 以获取新的 Webex SSO 证书,请参阅相关文章。

准备工作

您需要先从 Control Hub 导出 SAML 元数据文件,然后才能在 ADFS 中更新 Webex 信赖方信任。

1

使用管理员权限登录 ADFS 服务器。

2

将 SAML 元数据文件从 Webex 上传到 ADFS 服务器上的临时本地文件夹,例如 //adfs_ServerName/temp <org-ID>/IDB-meta--SP.xml。

3

打开 Powershell。

4

运行 get-adfsRelyingPartyTrust 来读取所有依赖方信托。

请注意 Webex 信赖方信任的 targetNam e 参数。 我们使用 “Webex” 示例,但在您的 ADFS 中可能会有所不同。

5

<org-ID>运行 Update-adfsRelyingPartyTrust-MetadataFile “//adfs_ServerName/temp/IDB-Meta--SP.xml”-TargetName “Webex”。

确保将文件名和目标名称替换为环境中的正确值。

请参阅 https://docs.microsoft.com/powershell/module/adfs/update-adfsrelyingpartytrust。

如果你已经下载了 Webex SP 5 年期证书并开启了签名或加密证书吊销,则需要运行以下两个命令:s et-adfsrelyingPartyTrust-SigningCertificateRevocationCheck None-encryptionCerticateRevocationCheck None-encryptionCertificationRevocationCheck None-encr yptionCertific

6

登录 Control Hub,然后测试 SSO 集成:

  1. 前往 管理 > 安全 > 验证。

  2. 在 “身份提供商” 选项卡中,转到 IdP 并单击 More menu.

  3. 选择 测试 IdP。

  4. 在SSO连接前测试该连接。此步骤就像试运行,在下一步启用 SSO 之前不会影响您的组织设置。

    若要直接查看 SSO 登录体验,您还可以从此屏幕单击将 URL 复制到剪贴板,并将其粘贴到私密浏览器窗口中。 在此处,您可以使用 SSO 登录。 这有助于删除在 Web 浏览器中缓存的任何信息,这些信息可能会在测试 SSO 配置时提供误报结果。

  5. 登录完成测试。

ADFS 疑难解答

Windows 日志中的 ADFS 错误

在 Windows 日志中,你可能会看到 ADFS 事件日志错误代码 364。 事件详细信息指出证书无效。 在此类情况下,表示不允许 ADFS 主机通过防火墙端口 80 验证证书。

尝试为信赖方信任建立证书 链时出错

更新 SSO 证书时,登录时可能会出现此错误:响应状态码 无效。

如果您看到该错误,请检查 ADFS 服务器上的事件查看器日志并查找以下错误:尝试为由指纹 “754B9208F1F75C5CC122740F3675C5D129471D80” 标识的信赖方信任 “https://idbroker.webex.com/” 证书 构建证书链时发生错误<org-ID>。 可能的原因是 证书已被吊销,无法按照信 赖方信任的加密证书吊销设置的规定验证证书链,或者证书不在其有效期 内。

<orgID>如果出现此错误你必须运行命令 s et-adfsrelyingPartyTrust-TargetIdentifier https://idbroker.webex.com/-EncryptionCertifier CertificateRevocationCheck

联邦 ID

联邦 ID 区分大小写。 如果这是您的组织电子邮件地址,请完全按照 ADFS 发送的方式输入,否则 Webex 找不到匹配的用户。

在发送 LDAP 属性之前,无法编写自定义声明规则来 规范化 LDAP 属性。

从您在环境中设置的 ADFS 服务器 导入元数据。

如有必要,您可以在 ADFS 管理中导航到 “服务” > “端点” > “元数据” > “类型:联盟元数据 ” 来验证 URL。

时间同步

确保 ADFS 服务器的系统时钟与使用网络时间协议 (NTP) 的可靠互联网时间源同步。 使用以下 PowerShell 命令仅为 Webex 信赖方信任关系调整时钟。

set-adfsRelyingPartyTrust-TargetIdentifier “https://idbroker.webex.com/$ENTITY_ID_HEX_VALUE”-notbeforeSkew 3

十六进制值在您的环境中是唯一的。 请替换 Webex 元数据文件中 SP 实体描述符 ID 值中的值。 例如:

<EntityDescriptor xmlns="urn:oasis:names:tc:SAML:2.0:metadata" entityID=" https://idbroker.webex.com/c0cb726f-a187-4ef6-b89d-46749e1abd7a">

这篇文章对您有帮助吗?
这篇文章对您有帮助吗?