Introdução
Este documento descreve como configurar o Logon Único (SSO) com SAML para consoles Multi-Org e MSP no Umbrella.
Escopo e Restrições de Configuração de SSO
- Este artigo é específico para a integração de um console MSP Umbrella ou Multi-Org com seu provedor SSO usando SAML.
- Este artigo não fornece etapas gerais de configuração de SAML. Para obter a configuração geral, consulte a documentação Habilitar Logon Único.
- A configuração SSO não está disponível para contas de usuário em STC, MSSP, PPoV ou qualquer console que use o login do Cisco CEC. Os usuários que fazem login usando o Cisco CEC não podem usar outro provedor SSO.
SSO para o Console Multiorg ou MSP
Os consoles Multi-Org e MSP não suportam a configuração SAML diretamente a partir do console. O SSO deve ser habilitado no nível da organização filho. Para ativar o SSO para um administrador de console, siga estas etapas:
- Crie uma nova organização filha chamada Logon Único. Esta organização permanece vazia, exceto para usuários SSO.
- Crie um novo usuário na organização Single Sign On.
- Este usuário é necessário para a configuração SAML e também deve existir no seu provedor de identidade.
- O SAML não pode ser configurado usando uma conta MSP ou de administrador de várias organizações, a menos que o administrador também seja adicionado diretamente à organização filha.
- Se erros como "Arquivo não encontrado" aparecerem, verifique se o usuário conectado no momento é um administrador listado em Admin > Contas no painel da organização onde você está configurando o SSO.
- Faça login no Umbrella Dashboard como o usuário de Logon Único.
- Configure o SSO (SAML) na organização de Logon Único.
- Convide administradores existentes para a organização "Logon único" como somente leitura no painel da organização filho.
- Uma vez aceitos, esses usuários se tornam membros do console de gerenciamento e dessa organização única.
- Agora, esses usuários devem entrar via SSO e não usar mais uma senha de conta.
aviso: Não adicione um usuário a mais de uma organização filho habilitada para SSO. Se um usuário for adicionado a várias organizações filhas habilitadas para SSO, o usuário será bloqueado no painel até que outro administrador remova o usuário da organização habilitada para SSO adicional.
Perguntas mais freqüentes
P: Posso usar meu próprio SSO se tiver um STC, MSSP ou portal de parceiros?
R: Não. Você deve usar o portal do parceiro Cisco IT Okta. O acesso ao Umbrella é determinado pelo nível de acesso Okta. As contas do Okta revogadas ou desativadas não têm acesso ao Umbrella.
P: O SSO em uma organização filha se aplica a todos os logons do usuário?
R: Yes. O usuário deve se conectar via SSO e não pode acessar nenhuma organização sem se autenticar com SSO.
P: Posso ativar o SSO em várias organizações filhas?
R: Sim; no entanto, somente uma organização filha deve ser configurada para SSO. Adicione usuários à organização de Logon Único como somente leitura para impor o SSO a qualquer conta.
P: Por que somente leitura?
R: Isso não é necessário, mas permite que qualquer conta seja adicionada à organização sem a capacidade de alterar qualquer configuração nessa organização vazia.
P: O que acontece se um usuário for adicionado a uma segunda organização com SSO habilitado?
R: O usuário torna-se incapaz de entrar. Remova o usuário de pelo menos uma organização do SSO ou entre em contato com o suporte para restaurar o acesso.
P: Ao configurar o SAML, o teste de verificação falha e um erro "FILE NOT FOUND" é exibido. Por quê?
R: Isso ocorre quando é feita uma tentativa de configuração SAML usando uma conta MSP ou Multi-Org Admin. Execute a configuração SAML usando uma conta na organização de Logon Único.