Introducción
Este documento describe cómo agregar manualmente un UID de atributo en la confianza de usuario autenticado de ADFS mediante un sintex.
Prerequisites
Requirements
- servidor ADFS
- Concentrador de control
Componentes Utilizados
- servidor ADFS
- Cisco Webex Control Hub
- AD in situ
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Configurar
Esto es algo útil en caso de que haya un problema al agregar una reclamación de atributo en ADFS debido a un atributo existente.
Escenario 1
Tiene una confianza de usuario de confianza existente que tiene una regla de reclamación creada con un atributo denominado UID o Uid.
Esto falla la autenticación, ya que Webex (SP) distingue entre mayúsculas y minúsculas sobre el atributo requerido y debe ser uid y debe pasar la dirección de correo electrónico del usuario en la respuesta SAML.
Escenario 2
Tiene una confianza de parte que tiene una regla de reclamación que pasa un atributo denominado uid pero asociado con un atributo en AD distinto del necesario (emailAddress/UserPrincipleName). Esto crea problemas.
Configuraciones
En una configuración ideal según la Guía de Cisco Webex, la configuración de ADFS debe ser similar a la siguiente:

Los administradores de ADFS pueden visitar esta página desde sus Confianzas de usuario de confianza -> Confianza que crearon para Webex -> Editar directiva de emisión de reclamación -> Editar regla -> Atributos -> Ver idioma de regla.
El lenguaje de la regla en texto sin formato es:
c:[Tipo == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", emisor == "AD AUTHORITY"]
=> problema(store = "Active Directory", types = ("uid"), query = ";userPrincipalName;{0}", param = c.Value);
Dado que la configuración no se muestra correctamente, cree manualmente esta regla utilizando el texto sin formato del idioma de la regla.
Agregar una regla de reclamación personalizada en el servidor ADFS bajo la confianza de usuario de confianza de Webex
Pasos para crear esta regla
- En el panel principal de ADFS, seleccione la relación de confianza que ha creado y, a continuación, seleccione Editar reglas de reclamación. En la pestaña Reglas de transformación de emisión, seleccione Agregar regla.
- Seleccione Enviar justificantes de venta mediante una regla personalizada y, a continuación, seleccione Siguiente.
- Copie la regla desde el editor de texto (empezando por c:) y péguela en el cuadro de regla personalizada del servidor ADFS.
Esto debe verse así:


Una vez hecho esto, puede probar SSO desde el centro de control y eso debe funcionar como se esperaba.