本文档介绍如何将思科安全邮件加密服务(以前称为思科注册信封服务[CRES])与Duo for Security Assertion Markup Language(SAML)单点登录(SSO)集成。
Cisco 建议您了解以下主题:
本文档中的信息基于SAML 2.0。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
若要在Cisco Secure Email Encryption Service、Duo和Microsoft Azure Active Directory之间配置SAML SSO,请使用此过程。配置完成后,分配给企业应用的用户可以通过Duo向Cisco安全邮件加密服务门户进行身份验证。
步骤1.登录到Duo Admin Panel。
步骤2.导航到Applications。
步骤3.选择保护应用。
步骤4.选择通用SAML服务提供商,然后单击保护。
步骤5.复制单点登录URL。
步骤6.选择下载证书。
步骤7.选择下载XML。
第8步:在服务提供商>实体ID *中,输入思科安全邮件加密服务实体ID。
第9步:在服务提供商>断言消费者服务(ACS)URL *中,输入思科安全邮件加密服务ACS URL。
步骤10.在设置>名称中,输入新应用程序的名称,然后选择保存,如图所示:

步骤11.登录到Cisco Secure Email Encryption Service管理门户。
步骤12.导航到Accounts,然后选择Account Number的超链接。
步骤13.在Details选项卡中,将Authentication Method设置为SAML 2.0。
步骤14.将SSO Alternate Email Attribute Name留空。
第15步:在SSO服务提供商实体ID中,输入思科安全邮件加密服务实体ID。
第16步:在SSO客户服务URL中,输入在步骤5中复制的URL。
步骤17.将SSO注销URL留空。
第18步:在当前证书SSO身份提供程序验证证书中,点击选择文件,然后上传在步骤6中下载的证书,如图所示:

步骤19.登录到Microsoft Azure门户。
第20步:导航到Azure Active Directory >企业应用程序>新建应用程序>创建自己的应用程序。
步骤21.输入应用程序名称,选择“集成未在库中找到的所有其他应用程序(非库)”,然后单击“创建”。
第22步:选择Assign users and groups,添加需要访问Cisco Secure Email Encryption Service的用户,然后单击Assign。
步骤23.选择单点登录> SAML >上传元数据文件,然后选择步骤7中下载的文件,如图所示:

通过确认已分配用户重定向到Duo进行身份验证,然后在身份验证成功后返回到Cisco安全邮件加密服务门户,验证SAML SSO配置是否按预期工作。
步骤1.登录到Cisco Secure Email Encryption Service门户,如图所示:

步骤2.完成Duo密钥身份验证,如图所示:

步骤3.输入正确的密钥后,确认用户可以成功登录思科安全邮件加密服务门户,如图所示:

如果SAML SSO未成功完成至思科安全邮件加密服务,请查看这些常见错误。
1.如果在企业应用产品中的用户和组下未分配用户,则会出现此错误,如图所示:
2.如果用户从Duo Admin Panel中的Users中删除,则会出现此错误,如图所示:
3.如果用户未在Duo Admin Panel中注册,则会出现此错误,如图所示:

有关其他配置详细信息和产品文档,请参阅以下资源:
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
20-Jul-2023
|
初始版本 |