在此文章中
跨域身份管理系统 (SCIM)
支持的功能
将 Webex 添加到 Okta
配置 Okta 以进行用户和组同步

将 Okta 用户同步到 Control Hub

list-menu在此文章中
list-menu反馈?

您可以将 Webex 添加到 Okta 集成网络,然后将用户从目录同步到在 Control Hub 中管理的组织。不需要本地部署基础设施或连接器。每当在 Okta 中从应用程序创建、更新或删除用户时,该集成将保持用户列表同步。

跨域身份管理系统 (SCIM)

目录和控制中心中的用户集成使用跨域身份管理系统( SCIM 2.0)API。SCIM 2.0 是一个开放标准,用于自动交换身份域或 IT 系统之间的用户身份信息。SCIM 2.0 旨在简化基于云的应用程序和服务中用户身份的管理。SCIM 2.0 通过 REST 使用标准化 API。

如果您的组织已经使用 Directory Connector 来同步用户,则无法从 Okta 同步用户。

Okta 集成支持以下 用户 属性:

  • userName
  • active
  • name.givenName
  • name.familyName
  • name.middleName
  • name.honorificPrefix
  • name.honorificSuffix
  • displayName
  • nickName
  • emails[type eq "work"]
  • profileUrl
  • title
  • preferredLanguage
  • locale
  • timezone
  • externalId
  • phoneNumbers[type eq "work"]
  • phoneNumbers[type eq "mobile"]
  • addresses[type eq "work"]
  • employeeNumber
  • costCenter
  • organization
  • division
  • department

preferredLanguagelocale 属性必须格式化为以下划线分隔的字符串,其中包含 ISO 639-1 语言代码和 ISO 3166-1 alpha-2 国家/地区代码。例如, en_USfr_FR

Okta 集成还支持以下 属性:

  • displayName
  • members

支持的功能

此集成支持 Okta 中的以下用户和组同步功能:

  • 创建用户—在将 Webex App 分配给 Okta 中的用户时,在 Webex App 中创建或链接用户。

  • 更新用户属性—当分配 Webex 应用程序时,Okta 会更新 Webex 应用程序中用户的属性。对 Okta 用户档案的未来属性更改会自动覆盖 Webex 云中的相应属性值。

  • 停用用户— 当用户的 Webex App 帐户在 Okta 中未分配或用户的 Okta 帐户被停用时,停用该用户的 Webex App 帐户。如果您在 Okta 中将应用程序重新分配给用户,则可以重新激活帐户。

  • 创建组— 在 Okta 中分配组时创建或链接组。

  • 更新组属性— Okta 在分配组时更新组的属性。对 Okta 群组配置文件所做的后续属性更改将自动覆盖 Control Hub 中的相应属性值。
  • 删除组— 当组帐户在 Okta 中未分配或 Okta 组帐户被删除时,在 Control Hub 中删除该组的帐户。

将 Webex 添加到 Okta

在配置 Control Hub 以使用 Okta 自动预配置用户之前,您需要将 Webex Okta 应用程序库添加到受管应用程序列表中。您还必须选择一种验证方法。目前,Control Hub 中的 Webex 服务仅支持使用 Okta 的联合 SSO。

准备工作

1

以管理员身份登录 Okta 租户(example.okta.com,其中 example 是您的公司或组织名称),转到 应用程序,然后单击 添加应用程序

2

搜索 Cisco Webex Identity SCIM 2.0 并将该应用程序添加到您的租户。

如果已将 Okta SSO 集成到 Control Hub 组织中,则可以跳过上述步骤,只需在 Okta 应用程序列表中重新打开 Cisco Webex 条目即可。

3

在单独的浏览器标签页中,转至https://admin.webex.com中的客户视图,单击您的组织名称,然后在公司信息旁边,复制您的组织标识

记录组织标识(复制并粘贴到文本文件中)。您将在下一个过程中使用该标识。

配置 Okta 以进行用户和组同步

准备工作

请确保保留上一过程中的组织标识。

为客户创建持有者令牌时,请确保您拥有客户完全管理员角色。

1

在 Okta Tenant 中,转到 配置 > 配置 API 集成 并选中 启用 API 集成

2

组织标识字段中输入标识值。

3

复制以下 URL 到 基本 URL 字段中:

https://webexapis.com/identity/scim/{organizationID}/v2

将网址中的 {organizationID} 替换为您的组织 ID。

4

按照以下步骤获取机密令牌的持有者令牌值:

  1. 复制以下 URL 并在匿名浏览器标签页中运行: https://idbroker.webex.com/idb/oauth2/v1/authorize?response_type=token&client_id=C4ca14fe00b0e51efb414ebd45aa88c1858c3bfb949b2405dba10b0ca4bc37402&redirect_uri=http%3A%2F%2Flocalhost%3A3000%2Fauth%2Fcode&scope=spark%3Apeople_read%20spark%3Apeople_write%20Identity%3ASCIM&state=this-should-be-a-random-string-for-security-purpose.

    上述 URL 适用于缺省 Webex ID 代理。如果您正将令牌Webex,请使用以下 URL 获取不记名令牌:

    https://idbroker-f.webex.com/idb/oauth2/v1/authorize?response_type=token&client_id=C4ca14fe00b0e51efb414ebd45aa88c1858c3bfb949b2405dba10b0ca4bc37402&redirect_uri=http%3A%2F%2Flocalhost%3A3000%2Fauth%2Fcode&scope=spark%3Apeople_read%20spark%3Apeople_write%20Identity%3ASCIM&state=this-should-be-a-random-string-for-security-purpose

    必须使用匿名浏览器,以确保使用正确的管理员凭证登录。如果您已经以权限较低、无法创建用户的用户登录,您返回的不记名令牌将无法创建用户。

  2. 在出现的 Webex 登录页面中,使用组织的完全权限管理员帐户登录。

    会出现错误页面,说明无法联系到站点,但这是正常的。

    错误页面的 URL 包含生成的不记名令牌。此令牌的有效期为 365 天(之后将过期)。

    错误页面 URL 示例,其中生成的 bearer token 已高亮显示。复制“access_token”之间的 bearer token 值 =" 和 "& amp;token_type=Bearer".

  3. 从浏览器地址栏中的 URL 中,复制 access_token=&token_type=Bearer之间的 bearer token 值。

    例如,此 URL 突出显示了令牌值:http://localhost:3000/auth/code#access_token={}sample_token&token_type=不记名&expires_in=3887999&state=this-should-be-a-random-string-for-security-purpose。

    我们建议您将此值保存为令牌的记录,以防 URL 不可用。

5

返回 Okta,将 bearer token 粘贴到 API Token 字段中,然后单击 Test API Credentials

屏幕上出现一条消息,提示Webex已成功验证。

6

单击保存

7

前往 配置 > 设置 > 到应用程序

8

选择 创建用户更新用户属性停用用户,然后单击 保存

9

点击 作业 > 分配 并选择以下选项之一:

  • 如果要将 Webex 分配给特定用户,请使用分配给人员
  • 如果要将 Webex 分配给组中的多个用户,请使用分配给组
10

如果配置了 SSO 集成,单击要分配给应用程序的每个用户或组旁边的分配,然后单击完成

您选择的用户将同步到云端,并显示在控制中心的 用户下。每当您在 Okta 中移动、添加、更改或删除用户时,Control Hub 都会接收这些更改。

如果您没有启用自动分配许可证模板,用户将同步到 Control Hub 而不进行任何许可证分配。为了减少管理开销,我们建议您在将 Okta 用户同步到 Control Hub 之前启用自动分配许可证模板。

11

单击 推送组,选择 按名称查找组按规则查找组,然后单击 保存

您选择的群组将同步到云端,并显示在控制中心的 群组下。Okta 中对群组的任何更改都会显示在控制中心。

这篇文章对您有帮助吗?
这篇文章对您有帮助吗?