Entra ID SAML2 SSO
Einführung
Um Flexopus über eine SAML2 Single Sign-On (SSO)-Integration mit Ihrer Entra ID, früher bekannt als Azure Active Directory, zu verbinden:
- Nutzerzugriff verwalten
Steuern Sie über Ihr Active Directory, welche Nutzer Zugriff auf Flexopus haben. Diese müssen sich mit ihren Microsoft AD-Zugangsdaten anmelden. - Nutzerprofile erstellen
Konfigurieren Sie in Flexopus eine SAML2-Einstellung, um Nutzerprofile nach dem ersten erfolgreichen SAML2 SSO-Login automatisch zu erstellen. Dadurch entfällt die manuelle Erstellung von Nutzern in Flexopus.
Diese Integration vereinfacht die Nutzerverwaltung und gewährleistet einen sicheren, zentralisierten Zugriff.
Einrichtungsanleitung
Folgen Sie der Schritt-für-Schritt-Anleitung, um die Integration zu konfigurieren. Die Anleitung enthält außerdem Best Practices und Lösungen für einige häufige Fehler während der Konfiguration. Falls Sie dennoch Unterstützung bei der Einrichtung benötigen, wenden Sie sich gerne an unser Support-Team unter support@flexopus.com.
SCHRITT 1 - Neue Unternehmensanwendung erstellen
Öffnen Sie Ihr Azure Active Directory und navigieren Sie zur Liste der Unternehmensanwendungen. Klicken Sie in der Listenansicht oben links auf den Button Neue Anwendung.

Klicken Sie auf dem neuen Bildschirm auf den Button Eigene Anwendung erstellen:

Im Popup zur Integration von Flexopus mit Entra Active Directory:
- Geben Sie den Namen ein:
Flexopus SSO / SCIModer einen Namen Ihrer Wahl. - Lassen Sie die Auswahl bei:
Jede andere Anwendung integrieren, die Sie nicht im Katalog finden (Nicht-Katalog). - Wählen Sie unten nichts Weiteres aus.
Diese Einrichtung ermöglicht es Ihnen, mit der SAML2 SSO- und SCIM-Integration für Flexopus fortzufahren.

SCHRITT 2 - SAML2 konfigurieren
Navigieren Sie links zum Menüpunkt Single Sign-On und wählen Sie die SAML-Kachel aus:

Klicken Sie auf der Seite Grundlegende SAML-Konfiguration auf den Button Bearbeiten:

Um mit der SAML2 SSO-Integration für Flexopus fortzufahren, müssen Sie die folgenden Details eingeben:
- Identifier (Entity ID)
Dies ist die eindeutige Kennung für Flexopus in Ihrer SSO-Konfiguration. - Reply URL (Assertion Consumer Service URL)
Dies ist die URL, an die die SAML-Antworten bzw. Assertions nach der Authentifizierung gesendet werden.
Diese Werte werden in der Regel während des SSO-Einrichtungsprozesses von Flexopus bereitgestellt. Stellen Sie sicher, dass Sie diese korrekt eingeben, um eine ordnungsgemäße Integration sicherzustellen.

So finden Sie die erforderlichen URLs für die SAML2 SSO-Integration:
- Navigieren Sie in Flexopus als Administrator zu
Dashboard > Einstellungen > Authentifizierung. - Klicken Sie auf den Button
Anbieter hinzufügenund wählen Sie die OptionSAML2 SSOaus. - Die
Entity IDund dieCallback (ACS) URLfinden Sie oben auf der Seite.
Optional können Sie auch Relay State und Sign-on URL konfigurieren, falls dies für Ihre Einrichtung erforderlich ist.

SCHRITT 3 - Attribute konfigurieren
- Gehen Sie zum Abschnitt
Attribute und Ansprücheund klicken Sie auf den ButtonBearbeiten.

Wählen Sie in der Liste die Zeile …/claims/name aus, indem Sie auf die Zeile klicken.

So ändern Sie das Quellattribut für SAML2 SSO in Flexopus:
- Navigieren Sie in den Einstellungen Ihres Identity Providers (IdP) zum Bereich
Attributzuordnung. - Ändern Sie das Quellattribut von
user.userprinciplenamezuuser.displayname. SpeichernSie die Änderung.
Diese Anpassung stellt sicher, dass der Anzeigename für die Nutzeridentifikation innerhalb von Flexopus verwendet wird.

Klicken Sie in der Listenansicht auf den Button Neuen Anspruch hinzufügen.

Fügen Sie die folgenden Claims wie unten aufgeführt hinzu. Bitte füllen Sie nur die aufgeführten Parameter Name und Quellattribut aus. Lassen Sie das Namespace-Feld für diese Attribute leer!
| Name | Source attribute | Note |
|---|---|---|
| upn | user.userprincipalname | required |
| jobtitle | user.jobtitle | optional |
| department | user.department | optional |
| extensionAttribute1 extensionAttribute2 … extensionAttribute10 |
any attribute you need | optional |

Sobald Sie die Attributzuordnungen abgeschlossen haben, sollte es wie folgt aussehen:

SCHRITT 4 - Flexopus konfigurieren
Suchen Sie in der dritten Konfigurationsbox Ihrer Identity Provider (IdP)-Einstellungen die App Federation Metadata URL:
- Kopieren Sie die URL.
- Gehen Sie zu Flexopus.
- Verwenden Sie die URL in Flexopus, um die SAML2 SSO-Konfiguration abzuschließen.
Diese URL ermöglicht es Flexopus, die erforderlichen Konfigurationsdaten von Ihrem IdP abzurufen.

So schließen Sie die SAML2-Konfiguration in Flexopus ab:
- Navigieren Sie zu
Dashboard > Globale Einstellungen > Authentifizierung. - Wählen Sie den
erstellten SAML2-Anbieteraus. - Fügen Sie die
App Federation Metadata URLin das FeldMetadata URLein. - Aktivieren Sie das
SAML2-Modul.
Dadurch wird SAML2 Single Sign-On für Ihre Flexopus-Anwendung aktiviert.

Um die SAML2-Einrichtung in Flexopus abzuschließen:
- Geben Sie den Namen für den SAML2-Login-Button ein, der auf der Login-Seite angezeigt wird.
Empfehlung: Verwenden Sie SSO Login für eine klare Bezeichnung. - Optional: Aktivieren Sie die Synchronisierung der optionalen Felder, zum Beispiel jobtitle oder department, die Sie in den SAML2-Einstellungen konfiguriert haben. Dadurch wird sichergestellt, dass diese Felder in Flexopus aktualisiert werden, wenn Änderungen im Identity Provider (IdP) vorgenommen werden.
Sobald diese Schritte abgeschlossen sind, ist der SSO-Login einsatzbereit.

In den Sicherheitseinstellungen für SAML2 SSO in Flexopus:
- Legen Sie die erlaubten Domains für SSO fest, indem Sie ein * (Stern) eingeben und ENTER drücken. Dadurch kann sich jeder in Ihrem Active Directory konfigurierte Nutzer anmelden.
- Standardmäßig werden SAML2 SSO-Nutzer nach dem ersten Loginversuch automatisch registriert. Dadurch müssen Nutzerprofile nicht vorab manuell erstellt werden.
Sie können diese automatische Registrierung deaktivieren. Für eine einfachere Nutzerverwaltung wird dies jedoch nicht empfohlen.

Speichern Sie Ihre Einstellungen immer unten auf der Seite.
SCHRITT 5 - Konfigurieren, wer sich anmelden darf
Wenn Sie jetzt versuchen, sich bei Flexopus anzumelden, wird die folgende Fehlermeldung von Microsoft angezeigt:

Wenn ein Nutzer sich nicht bei Flexopus anmelden kann, blockiert Microsoft den Login wahrscheinlich aufgrund von Einschränkungen in Ihrer Konfiguration.
Flexopus erlaubt allen Nutzern, die über Ihren Identity Provider (IdP) mit dem SAML2 Single Sign-On-Protokoll autorisiert sind, sich anzumelden. Die Anzahl möglicher Nutzer ist durch die Nutzer in Ihrem Active Directory begrenzt. Daher müssen Sie festlegen, welche Nutzer über SSO Zugriff auf Flexopus erhalten dürfen.
So ermöglichen Sie einen breiteren Zugriff:
- Gehen Sie zu Ihrer
Unternehmensanwendungin Azure Active Directory. - Öffnen Sie die erstellte
Flexopus-App. - Navigieren Sie zur Seite
Eigenschaften. - Unten finden Sie die Option
Zuweisung erforderlich, die standardmäßig aufJAgesetzt ist. - Setzen Sie diese Option auf
NEIN.
Dadurch können alle Nutzer Ihrer Organisation Flexopus verwenden, ohne dass spezifische Nutzerzuweisungen erforderlich sind. Es wird empfohlen, diese Einstellung auf NEIN zu setzen, sofern Sie keinen konkreten Grund haben, den Login auf bestimmte Mitarbeitende zu beschränken. Dadurch müssen Sie den Nutzerzugriff für den SSO-Login nicht manuell pflegen.

Wenn Sie den Login auf eine bestimmte Nutzergruppe beschränken möchten, gehen Sie wie folgt vor:
- Lassen Sie die Einstellung
Zuweisung erforderlichin Ihrer Flexopus-App in Azure Active Directory aufJA. - Navigieren Sie zum Menü
Nutzer und Gruppen. - Hier können Sie G
ruppen oder einzelne Nutzer zuweisenund exakt verwalten, wer sich bei Flexopus anmelden darf.
Dieser Ansatz ermöglicht es Ihnen, den Zugriff für ausgewählte Nutzer zu steuern und andere Nutzer vom Login auszuschließen.

Sobald Sie entschieden haben, wer sich anmelden darf, ist die Konfiguration abgeschlossen. Testen Sie den Login in einem Inkognito-Fenster.
SCHRITT 6 - SSO testen
So testen Sie die SAML2 Single Sign-On-Integration:
- Öffnen Sie Flexopus in einem neuen Inkognito-Fenster.
- Gehen Sie zur URL:
https://{your-company}.flexopus.com/oder zu Ihrer individuellen Domain, falls zutreffend. - Versuchen Sie, sich mit einem bestehenden oder neuen Nutzer anzumelden, abhängig davon, wie Sie die Zugriffsrechte in Azure Active Directory und Flexopus konfiguriert haben.
Dadurch können Sie überprüfen, ob der SSO-Login mit Ihren konfigurierten Einstellungen korrekt funktioniert.
Nachdem Sie SAML2 SSO erfolgreich konfiguriert haben, können Sie optional Single Sign-On für alle Nutzer erzwingen, indem Sie den Login mit E-Mail und Passwort deaktivieren. Gehen Sie dazu wie folgt vor:
- Navigieren Sie zu Dashboard > Einstellungen > Authentifizierung.
- Sie sehen zwei Optionen:
Passwort-Login deaktivieren
Deaktiviert alle Login-Formulare für E-Mail und Passwort, sodass Nutzer SSO verwenden müssen.Login-Formular ausblenden
Blendet das Login-Formular auf der Haupt-Login-Seite aus. Ein sekundäres Login-Formular unter ../dashboard/auth/login bleibt jedoch zugänglich und kann als Backup für Admin-Nutzer verwendet werden.
Diese Einrichtung gewährleistet sicheres SSO und hält gleichzeitig eine Fallback-Login-Option für Administratoren bereit.

SCHRITT 7 - Profilbild-Synchronisierung
Optional können Sie außerdem eine Profilbild-Synchronisierung über die Graph API konfigurieren:

Fehlerbehebung / FAQ
Ich erhalte beim Login einen 500-Fehler.
Wenn Sie einen 500-Fehler erhalten, haben Sie möglicherweise die URLs oder Attribute falsch konfiguriert. Prüfen Sie die Einstellungen anhand der Anleitung erneut. Wenn Sie das Problem nicht finden können, kontaktieren Sie uns unter support@flexopus.com. Wir verfügen über Serverprotokolle, um zu sehen, wo das Problem liegt.
Kann ich den UPN der Nutzer ändern?
Wie Sie möglicherweise wissen, steht UPN für Unique Principal Name. Eindeutige Attribute sollten niemals geändert werden, insbesondere der UPN eines Nutzers sollte gleich bleiben. Er kann eine Nummer oder ein anderer Wert sein. Externe Anwendungen identifizieren Nutzer anhand ihres UPN. Wenn Sie diesen ändern, riskieren Sie, dass in Flexopus ein neuer Nutzer erstellt wird. Dennoch kann es Gründe geben, den UPN zu ändern. Kontaktieren Sie uns in diesem Fall unter support@flexopus.com. Wir können Sie unterstützen, indem wir die UPNs und External IDs der Nutzer löschen, damit Sie die UPNs in Ihrem IdP ändern können.
Welche Gruppen werden Nutzern nach dem ersten Login zugewiesen?
Nach dem ersten Single Sign-On (SSO)-Login oder nach der manuellen Erstellung eines Nutzers in Flexopus wird standardmäßig nur die Systemgruppe „all“ zugewiesen.
Wenn Sie Nutzern zusätzliche Gruppen zuweisen möchten, können Sie dies auf zwei Arten tun:
- SCIM API (empfohlen): Verwenden Sie die SCIM API, um Gruppenzuweisungen effizient zu verwalten.
- SAML2-Nutzerattribut: Sie können ein spezielles SAML2-Attribut namens memberOf verwenden, um Gruppen zuzuweisen.
Weitere detaillierte Anleitungen finden Sie im Artikel zur Konfiguration von SCIM- oder SAML2-Gruppenzuweisungen.
Kann ich auch die Profilbilder der Nutzer synchronisieren?
Leider unterstützt das SAML2 SSO-Protokoll keine Synchronisierung von Profilbildern. Wir planen, eine Möglichkeit über die Microsoft Graph API zu entwickeln, um Nutzerprofilbilder zu synchronisieren.
Ich habe ein Attribut costcenters gesehen. Was bewirkt es?
Tatsächlich gibt es ein zusätzliches Attribut namens costcenters. Die Funktion befindet sich derzeit in einer BETA-Testphase. Weitere Informationen folgen.
Ich kann die SAML-Konfigurationsoption nicht sehen.
In einigen Fällen berichten Kunden, dass diese Seite die Auswahl von SAML nicht erlaubt oder folgende Meldung anzeigt: „OIDC Applications require custom signing keys to customize claims. Please check the security considerations before customizing the claims for the application“.
Wenn während der Einrichtung Probleme auftreten, liegt dies wahrscheinlich daran, dass SCHRITT 1 der Anleitung übersprungen wurde und Sie versucht haben, eine automatisch erstellte Anwendung zu konfigurieren. Bei der Konfiguration von Integrationen wie OAuth SSO, Exchange Online oder Microsoft Teams wird automatisch eine zusätzliche Flexopus-Anwendung in der Liste der Unternehmensanwendungen erstellt.
Leider kann Flexopus nicht alle Integrationen in einer einzigen Anwendung kombinieren. Wenn Sie alle Integrationen konfigurieren, erhalten Sie:
- Eine Anwendung für SAML2/SCIM.
- Eine Anwendung für Exchange Online.
- Eine Anwendung für Microsoft Teams.
Wenn Sie von OAuth2.0 SSO zu SAML2 wechseln, können Sie die OAuth SSO-App nach Abschluss der Umstellung löschen.
Um Verwirrung zu vermeiden, folgen Sie immer der Anleitung und erstellen Sie eine neue Unternehmensanwendung, wenn Sie SAML2 einrichten.
Unterstützt Flexopus Identity Provider (IdP) Initiated Single Sign-On Login?
Ja und nein. Wir bieten einen Workaround für IdP-initiierte Logins. Sie müssen den Parameter initiate-sp-login für den RelayState konfigurieren. Dadurch wird die IdP-initiierte Login-Anfrage in einen SP-initiierten Login umgewandelt. Auf diese Weise können wir einen sicheren Login-Prozess gewährleisten.
Grund: Ein klassischer IdP-initiierter Login würde Hackern einen Man-in-the-Middle-Angriff ermöglichen. Durch einen SP-initiierten Login können wir dies vermeiden. Dieser Artikel erklärt die Gründe ausführlicher: https://www.identityserver.com/articles/the-dangers-of-saml-idp-initiated-sso]
