本檔案介紹如何將思科安全電子郵件加密服務(前身為Cisco Registered Envelope Service [CRES])與Duo for Security Assertion Markup Language(SAML)單點登入(SSO)整合。
思科建議您瞭解以下主題:
本檔案中的資訊是根據SAML 2.0。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
使用以下過程在Cisco安全電子郵件加密服務、Duo和Microsoft Azure Active Directory之間配置SAML SSO。配置完成後,分配給企業應用的使用者可以通過Duo對思科安全郵件加密服務門戶進行身份驗證。
步驟1.登入Duo Admin Panel。
步驟2.導覽至Applications。
步驟3.選擇保護應用程式。
步驟4.選擇Generic SAML Service Provider,然後按一下Protect。
步驟5.復制單一登入URL。
步驟6.選擇Download Certificate。
步驟7.選擇Download XML。
步驟8.在服務提供商>實體ID *中,輸入Cisco安全電子郵件加密服務實體ID。
步驟9.在Service Provider > Assertion Consumer Service(ACS)URL *中,輸入Cisco Secure Email Encryption Service ACS URL。
步驟10.在設定>名稱中,輸入新應用程式的名稱,然後選擇儲存,如下圖所示:

步驟11.登入思科安全電子郵件加密服務管理入口網站。
步驟12.導航到Accounts,然後選擇超連結以顯示Account Number。
步驟13.在Details標籤中,將Authentication Method設定為SAML 2.0。
步驟14.將SSO Alternate Email Attribute Name留空。
步驟15.在SSO服務提供商實體ID中,輸入Cisco Secure Email Encryption Service實體ID。
步驟16.在SSO客戶服務URL中,輸入在步驟5中複製的URL。
步驟17.將SSO註銷URL留空。
步驟18.在Current Certificate SSO Identity Provider Verification Certificate中,按一下Choose File,然後上傳步驟6中下載的憑證,如下圖所示:

步驟19.登入到Microsoft Azure門戶。
步驟20.導航到Azure Active Directory > Enterprise Applications > New application > Create your own application。
步驟21.輸入應用程式名稱,選擇整合未在庫中找到的任何其他應用程式(非庫),然後按一下建立。
步驟22.選擇Assign users and groups,新增需要訪問Cisco Secure Email Encryption Service的使用者,然後按一下Assign。
步驟23.選擇Single-sign-on > SAML > Upload metadata file,然後選擇步驟7中下載的檔案,如下圖所示:

通過確認已分配的使用者重定向到Duo進行身份驗證,然後在身份驗證成功後返回到Cisco安全郵件加密服務門戶,驗證SAML SSO配置是否按預期運行。
步驟1.登入思科安全電子郵件加密服務入口網站,如下圖所示:

步驟2.完成Duo金鑰身份驗證,如下圖所示:

步驟3.輸入正確的金鑰後,確認使用者可以成功登入思科安全電子郵件加密服務入口網站,如下圖所示:

如果SAML SSO未成功完成Cisco Secure Email Encryption Service,請檢視這些常見錯誤。
1.如果在企業應用程式中的使用者和組下未分配使用者,則會出現此錯誤,如下圖所示:
2.如果從Duo Admin Panel中的Users中刪除該使用者,則會出現此錯誤,如下圖所示:
3.如果使用者未在Duo Admin Panel中註冊,則會出現此錯誤,如下圖所示:

有關其他配置詳細資訊和產品文檔,請參閱以下資源:
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
20-Jul-2023
|
初始版本 |