Skip to main content

Microsoft Integrationen

Entra ID SAML2 SSO

Einführung

Um Flexopus über eine SAML2 Single Sign-On (SSO)-Integration mit Ihrer Entra ID, früher bekannt als Azure Active Directory, zu verbinden:

  1. Nutzerzugriff verwalten
    Steuern Sie über Ihr Active Directory, welche Nutzer Zugriff auf Flexopus haben. Diese müssen sich mit ihren Microsoft AD-Zugangsdaten anmelden.
  2. Nutzerprofile erstellen
    Konfigurieren Sie in Flexopus eine SAML2-Einstellung, um Nutzerprofile nach dem ersten erfolgreichen SAML2 SSO-Login automatisch zu erstellen. Dadurch entfällt die manuelle Erstellung von Nutzern in Flexopus.

Diese Integration vereinfacht die Nutzerverwaltung und gewährleistet einen sicheren, zentralisierten Zugriff.


Einrichtungsanleitung

Folgen Sie der Schritt-für-Schritt-Anleitung, um die Integration zu konfigurieren. Die Anleitung enthält außerdem Best Practices und Lösungen für einige häufige Fehler während der Konfiguration. Falls Sie dennoch Unterstützung bei der Einrichtung benötigen, wenden Sie sich gerne an unser Support-Team unter support@flexopus.com.


SCHRITT 1 - Neue Unternehmensanwendung erstellen

Öffnen Sie Ihr Azure Active Directory und navigieren Sie zur Liste der Unternehmensanwendungen. Klicken Sie in der Listenansicht oben links auf den Button Neue Anwendung.

Eine neue Unternehmensanwendung erstellen

Klicken Sie auf dem neuen Bildschirm auf den Button Eigene Anwendung erstellen:

Neue Unternehmensanwendung erstellen

Im Popup zur Integration von Flexopus mit Entra Active Directory:

  1. Geben Sie den Namen ein: Flexopus SSO / SCIM oder einen Namen Ihrer Wahl.
  2. Lassen Sie die Auswahl bei: Jede andere Anwendung integrieren, die Sie nicht im Katalog finden (Nicht-Katalog).
  3. Wählen Sie unten nichts Weiteres aus.

Diese Einrichtung ermöglicht es Ihnen, mit der SAML2 SSO- und SCIM-Integration für Flexopus fortzufahren.

Eigene Anwendung erstellen

SCHRITT 2 - SAML2 konfigurieren

Navigieren Sie links zum Menüpunkt Single Sign-On und wählen Sie die SAML-Kachel aus:

SAML-Konfiguration starten
💡
Hinweis! Falls Sie die SAML-Option nicht auswählen können, gehen Sie zum Abschnitt Fehlerbehebung und prüfen Sie den Punkt „Ich kann die SAML-Konfigurationsoption nicht sehen“.

Klicken Sie auf der Seite Grundlegende SAML-Konfiguration auf den Button Bearbeiten:

Konfigurations-Popup öffnen

Um mit der SAML2 SSO-Integration für Flexopus fortzufahren, müssen Sie die folgenden Details eingeben:

  • Identifier (Entity ID)
    Dies ist die eindeutige Kennung für Flexopus in Ihrer SSO-Konfiguration.
  • Reply URL (Assertion Consumer Service URL)
    Dies ist die URL, an die die SAML-Antworten bzw. Assertions nach der Authentifizierung gesendet werden.

Diese Werte werden in der Regel während des SSO-Einrichtungsprozesses von Flexopus bereitgestellt. Stellen Sie sicher, dass Sie diese korrekt eingeben, um eine ordnungsgemäße Integration sicherzustellen.

So finden Sie die erforderlichen URLs für die SAML2 SSO-Integration:

  1. Navigieren Sie in Flexopus als Administrator zu Dashboard > Einstellungen > Authentifizierung.
  2. Klicken Sie auf den Button Anbieter hinzufügen und wählen Sie die Option SAML2 SSO aus.
  3. Die Entity ID und die Callback (ACS) URL finden Sie oben auf der Seite.

Optional können Sie auch Relay State und Sign-on URL konfigurieren, falls dies für Ihre Einrichtung erforderlich ist.

Konfigurations-URLs
💡
Hinweis: Sie können in Flexopus mehrere Single Sign-On (SSO)-Anbieter gleichzeitig konfigurieren. Die meisten Organisationen haben typischerweise nur einen Identity Provider (IdP). Größere Organisationen mit mehreren Unternehmen können jedoch mehrere IdPs haben.
💡
Hinweis: Wenn Sie die Anwendung auch Kolleginnen und Kollegen über https://myapps.microsoft.com zur Verfügung stellen möchten, müssen Sie die Sign On URL ausfüllen. Zusätzlich müssen Sie in den Eigenschaften der Unternehmensanwendung die Einstellung Für Nutzer sichtbar aktivieren.

SCHRITT 3 - Attribute konfigurieren

  • Gehen Sie zum Abschnitt Attribute und Ansprüche und klicken Sie auf den Button Bearbeiten.
Attribute und Ansprüche

Wählen Sie in der Liste die Zeile …/claims/name aus, indem Sie auf die Zeile klicken.

So ändern Sie das Quellattribut für SAML2 SSO in Flexopus:

  • Navigieren Sie in den Einstellungen Ihres Identity Providers (IdP) zum Bereich Attributzuordnung.
  • Ändern Sie das Quellattribut von user.userprinciplename zu user.displayname.
  • Speichern Sie die Änderung.

Diese Anpassung stellt sicher, dass der Anzeigename für die Nutzeridentifikation innerhalb von Flexopus verwendet wird.

Quellattribut ändern

Klicken Sie in der Listenansicht auf den Button Neuen Anspruch hinzufügen.

Fügen Sie die folgenden Claims wie unten aufgeführt hinzu. Bitte füllen Sie nur die aufgeführten Parameter Name und Quellattribut aus. Lassen Sie das Namespace-Feld für diese Attribute leer!

Name Source attribute Note
upn user.userprincipalname required
jobtitle user.jobtitle optional
department user.department optional
extensionAttribute1
extensionAttribute2

extensionAttribute10
any attribute you need optional

💡
Hinweis: Die Parameter department, jobtitle und extensionAttribute[1-10] sind optionale Felder in Flexopus. Diese Felder dienen ausschließlich Informationszwecken und sind für die SSO-Integration nicht erforderlich. Wir empfehlen dennoch, sie zu verbinden, selbst wenn sie in Ihrem Identity Provider (IdP) nur teilweise gepflegt sind, um die Nutzerprofildetails in Flexopus zu erweitern.

Sobald Sie die Attributzuordnungen abgeschlossen haben, sollte es wie folgt aussehen:


SCHRITT 4 - Flexopus konfigurieren

Suchen Sie in der dritten Konfigurationsbox Ihrer Identity Provider (IdP)-Einstellungen die App Federation Metadata URL:

  1. Kopieren Sie die URL.
  2. Gehen Sie zu Flexopus.
  3. Verwenden Sie die URL in Flexopus, um die SAML2 SSO-Konfiguration abzuschließen.

Diese URL ermöglicht es Flexopus, die erforderlichen Konfigurationsdaten von Ihrem IdP abzurufen.

App Federation Metadata URL

So schließen Sie die SAML2-Konfiguration in Flexopus ab:

  1. Navigieren Sie zu Dashboard > Globale Einstellungen > Authentifizierung.
  2. Wählen Sie den erstellten SAML2-Anbieter aus.
  3. Fügen Sie die App Federation Metadata URL in das Feld Metadata URL ein.
  4. Aktivieren Sie das SAML2-Modul.

Dadurch wird SAML2 Single Sign-On für Ihre Flexopus-Anwendung aktiviert.

Metadaten konfigurieren

Um die SAML2-Einrichtung in Flexopus abzuschließen:

  1. Geben Sie den Namen für den SAML2-Login-Button ein, der auf der Login-Seite angezeigt wird.
    Empfehlung: Verwenden Sie SSO Login für eine klare Bezeichnung.
  2. Optional: Aktivieren Sie die Synchronisierung der optionalen Felder, zum Beispiel jobtitle oder department, die Sie in den SAML2-Einstellungen konfiguriert haben. Dadurch wird sichergestellt, dass diese Felder in Flexopus aktualisiert werden, wenn Änderungen im Identity Provider (IdP) vorgenommen werden.

Sobald diese Schritte abgeschlossen sind, ist der SSO-Login einsatzbereit.

Felder und Buttonname

In den Sicherheitseinstellungen für SAML2 SSO in Flexopus:

  1. Legen Sie die erlaubten Domains für SSO fest, indem Sie ein * (Stern) eingeben und ENTER drücken. Dadurch kann sich jeder in Ihrem Active Directory konfigurierte Nutzer anmelden.
  2. Standardmäßig werden SAML2 SSO-Nutzer nach dem ersten Loginversuch automatisch registriert. Dadurch müssen Nutzerprofile nicht vorab manuell erstellt werden.

Sie können diese automatische Registrierung deaktivieren. Für eine einfachere Nutzerverwaltung wird dies jedoch nicht empfohlen.

Sicherheitseinstellungen

Speichern Sie Ihre Einstellungen immer unten auf der Seite.


SCHRITT 5 - Konfigurieren, wer sich anmelden darf

Wenn Sie jetzt versuchen, sich bei Flexopus anzumelden, wird die folgende Fehlermeldung von Microsoft angezeigt:

Login-Fehler aufgrund fehlenden Zugriffs

Wenn ein Nutzer sich nicht bei Flexopus anmelden kann, blockiert Microsoft den Login wahrscheinlich aufgrund von Einschränkungen in Ihrer Konfiguration.

Flexopus erlaubt allen Nutzern, die über Ihren Identity Provider (IdP) mit dem SAML2 Single Sign-On-Protokoll autorisiert sind, sich anzumelden. Die Anzahl möglicher Nutzer ist durch die Nutzer in Ihrem Active Directory begrenzt. Daher müssen Sie festlegen, welche Nutzer über SSO Zugriff auf Flexopus erhalten dürfen.

So ermöglichen Sie einen breiteren Zugriff:

  1. Gehen Sie zu Ihrer Unternehmensanwendung in Azure Active Directory.
  2. Öffnen Sie die erstellte Flexopus-App.
  3. Navigieren Sie zur Seite Eigenschaften.
  4. Unten finden Sie die Option Zuweisung erforderlich, die standardmäßig auf JA gesetzt ist.
  5. Setzen Sie diese Option auf NEIN.

Dadurch können alle Nutzer Ihrer Organisation Flexopus verwenden, ohne dass spezifische Nutzerzuweisungen erforderlich sind. Es wird empfohlen, diese Einstellung auf NEIN zu setzen, sofern Sie keinen konkreten Grund haben, den Login auf bestimmte Mitarbeitende zu beschränken. Dadurch müssen Sie den Nutzerzugriff für den SSO-Login nicht manuell pflegen.

Zuweisung erforderlich

Wenn Sie den Login auf eine bestimmte Nutzergruppe beschränken möchten, gehen Sie wie folgt vor:

  1. Lassen Sie die Einstellung Zuweisung erforderlich in Ihrer Flexopus-App in Azure Active Directory auf JA.
  2. Navigieren Sie zum Menü Nutzer und Gruppen.
  3. Hier können Sie Gruppen oder einzelne Nutzer zuweisen und exakt verwalten, wer sich bei Flexopus anmelden darf.

Dieser Ansatz ermöglicht es Ihnen, den Zugriff für ausgewählte Nutzer zu steuern und andere Nutzer vom Login auszuschließen.

Hinzufügen

Sobald Sie entschieden haben, wer sich anmelden darf, ist die Konfiguration abgeschlossen. Testen Sie den Login in einem Inkognito-Fenster.

💡
EMPFEHLUNG! Wir empfehlen dringend, zusätzlich die SCIM API für die Nutzer- und Gruppenbereitstellung einzurichten. Weitere Informationen finden Sie im entsprechenden Artikel.

SCHRITT 6 - SSO testen

So testen Sie die SAML2 Single Sign-On-Integration:

  1. Öffnen Sie Flexopus in einem neuen Inkognito-Fenster.
  2. Gehen Sie zur URL: https://{your-company}.flexopus.com/ oder zu Ihrer individuellen Domain, falls zutreffend.
  3. Versuchen Sie, sich mit einem bestehenden oder neuen Nutzer anzumelden, abhängig davon, wie Sie die Zugriffsrechte in Azure Active Directory und Flexopus konfiguriert haben.

Dadurch können Sie überprüfen, ob der SSO-Login mit Ihren konfigurierten Einstellungen korrekt funktioniert.

💡
Hinweis: Die Zwei-Faktor-Authentifizierung (2FA) wird basierend auf den Microsoft 2FA-Einstellungen des Nutzers angewendet. Wenn Sie in Ihrer Microsoft Admin-Konsole 2FA als erforderlich festgelegt haben, werden Nutzer im Microsoft-Authentifizierungsprozess zur Durchführung der 2FA aufgefordert.

Nachdem Sie SAML2 SSO erfolgreich konfiguriert haben, können Sie optional Single Sign-On für alle Nutzer erzwingen, indem Sie den Login mit E-Mail und Passwort deaktivieren. Gehen Sie dazu wie folgt vor:

  1. Navigieren Sie zu Dashboard > Einstellungen > Authentifizierung.
  2. Sie sehen zwei Optionen:
    1. Passwort-Login deaktivieren
      Deaktiviert alle Login-Formulare für E-Mail und Passwort, sodass Nutzer SSO verwenden müssen.
    2. Login-Formular ausblenden
      Blendet das Login-Formular auf der Haupt-Login-Seite aus. Ein sekundäres Login-Formular unter ../dashboard/auth/login bleibt jedoch zugänglich und kann als Backup für Admin-Nutzer verwendet werden.

Diese Einrichtung gewährleistet sicheres SSO und hält gleichzeitig eine Fallback-Login-Option für Administratoren bereit.

E-Mail- und Passwort-Login deaktivieren

SCHRITT 7 - Profilbild-Synchronisierung

Optional können Sie außerdem eine Profilbild-Synchronisierung über die Graph API konfigurieren:

Microsoft Entra Profilbild Synchronisation
Overview This article explains how to synchronize profile pictures from Microsoft Azure Active Directory to Flexopus using the Graph API if you have configured SAML2 Single Sign On. If you have connected your Microsoft Azure Active Directory via SAML2 for Single Sign On, you may realize that the SAML2 SSO

Fehlerbehebung / FAQ

Ich erhalte beim Login einen 500-Fehler.

Wenn Sie einen 500-Fehler erhalten, haben Sie möglicherweise die URLs oder Attribute falsch konfiguriert. Prüfen Sie die Einstellungen anhand der Anleitung erneut. Wenn Sie das Problem nicht finden können, kontaktieren Sie uns unter support@flexopus.com. Wir verfügen über Serverprotokolle, um zu sehen, wo das Problem liegt.

Kann ich den UPN der Nutzer ändern?

Wie Sie möglicherweise wissen, steht UPN für Unique Principal Name. Eindeutige Attribute sollten niemals geändert werden, insbesondere der UPN eines Nutzers sollte gleich bleiben. Er kann eine Nummer oder ein anderer Wert sein. Externe Anwendungen identifizieren Nutzer anhand ihres UPN. Wenn Sie diesen ändern, riskieren Sie, dass in Flexopus ein neuer Nutzer erstellt wird. Dennoch kann es Gründe geben, den UPN zu ändern. Kontaktieren Sie uns in diesem Fall unter support@flexopus.com. Wir können Sie unterstützen, indem wir die UPNs und External IDs der Nutzer löschen, damit Sie die UPNs in Ihrem IdP ändern können.

Welche Gruppen werden Nutzern nach dem ersten Login zugewiesen?

Nach dem ersten Single Sign-On (SSO)-Login oder nach der manuellen Erstellung eines Nutzers in Flexopus wird standardmäßig nur die Systemgruppe „all“ zugewiesen.

Wenn Sie Nutzern zusätzliche Gruppen zuweisen möchten, können Sie dies auf zwei Arten tun:

  1. SCIM API (empfohlen): Verwenden Sie die SCIM API, um Gruppenzuweisungen effizient zu verwalten.
  2. SAML2-Nutzerattribut: Sie können ein spezielles SAML2-Attribut namens memberOf verwenden, um Gruppen zuzuweisen.

Weitere detaillierte Anleitungen finden Sie im Artikel zur Konfiguration von SCIM- oder SAML2-Gruppenzuweisungen.

Kann ich auch die Profilbilder der Nutzer synchronisieren?

Leider unterstützt das SAML2 SSO-Protokoll keine Synchronisierung von Profilbildern. Wir planen, eine Möglichkeit über die Microsoft Graph API zu entwickeln, um Nutzerprofilbilder zu synchronisieren.

Ich habe ein Attribut costcenters gesehen. Was bewirkt es?

Tatsächlich gibt es ein zusätzliches Attribut namens costcenters. Die Funktion befindet sich derzeit in einer BETA-Testphase. Weitere Informationen folgen.

Ich kann die SAML-Konfigurationsoption nicht sehen.

In einigen Fällen berichten Kunden, dass diese Seite die Auswahl von SAML nicht erlaubt oder folgende Meldung anzeigt: „OIDC Applications require custom signing keys to customize claims. Please check the security considerations before customizing the claims for the application“.
Wenn während der Einrichtung Probleme auftreten, liegt dies wahrscheinlich daran, dass SCHRITT 1 der Anleitung übersprungen wurde und Sie versucht haben, eine automatisch erstellte Anwendung zu konfigurieren. Bei der Konfiguration von Integrationen wie OAuth SSO, Exchange Online oder Microsoft Teams wird automatisch eine zusätzliche Flexopus-Anwendung in der Liste der Unternehmensanwendungen erstellt.

Leider kann Flexopus nicht alle Integrationen in einer einzigen Anwendung kombinieren. Wenn Sie alle Integrationen konfigurieren, erhalten Sie:

  1. Eine Anwendung für SAML2/SCIM.
  2. Eine Anwendung für Exchange Online.
  3. Eine Anwendung für Microsoft Teams.

Wenn Sie von OAuth2.0 SSO zu SAML2 wechseln, können Sie die OAuth SSO-App nach Abschluss der Umstellung löschen.

Um Verwirrung zu vermeiden, folgen Sie immer der Anleitung und erstellen Sie eine neue Unternehmensanwendung, wenn Sie SAML2 einrichten.

Unterstützt Flexopus Identity Provider (IdP) Initiated Single Sign-On Login?

Ja und nein. Wir bieten einen Workaround für IdP-initiierte Logins. Sie müssen den Parameter initiate-sp-login für den RelayState konfigurieren. Dadurch wird die IdP-initiierte Login-Anfrage in einen SP-initiierten Login umgewandelt. Auf diese Weise können wir einen sicheren Login-Prozess gewährleisten.

Grund: Ein klassischer IdP-initiierter Login würde Hackern einen Man-in-the-Middle-Angriff ermöglichen. Durch einen SP-initiierten Login können wir dies vermeiden. Dieser Artikel erklärt die Gründe ausführlicher: https://www.identityserver.com/articles/the-dangers-of-saml-idp-initiated-sso]