Google SAML2 SSO
Einführung
Verbinden Sie Flexopus über eine SAML2 Single Sign-On-Integration mit Ihrem Google Workspace Directory, früher bekannt als Google G-Suite. Mit der Integration können Sie verwalten, welche Google Workspace-Nutzer Zugriff auf Flexopus haben sollen, und diese dazu verpflichten, ihre Google-Zugangsdaten für den Login zu verwenden. Basierend auf einer SAML2-Einstellung in Flexopus können Sie Nutzerprofile nach dem ersten erfolgreichen SAML2 SSO-Loginversuch automatisch erstellen lassen. Dadurch vermeiden Sie die manuelle Erstellung von Nutzern in Flexopus.
Einrichtungsanleitung
Folgen Sie der Schritt-für-Schritt-Anleitung, um die Integration zu konfigurieren. Die Anleitung enthält außerdem Best Practices und Lösungen für einige häufige Fehler während der Konfiguration. Falls Sie dennoch Unterstützung bei der Einrichtung benötigen, wenden Sie sich gerne an unser Support-Team unter support@flexopus.com.
SCHRITT 1 - Benutzerdefinierte SAML-App erstellen
Öffnen Sie die Google Workspace Admin-Konsole und wählen Sie Apps > Mobile und Web-Apps aus oder verwenden Sie diesen Link. Wählen Sie die Option App hinzufügen > Benutzerdefinierte SAML-App hinzufügen.

Geben Sie die App-Details ein.
App-Name: Flexopus SSO
Beschreibung: Workplace Management Software
Sie können hier ein App-Icon herunterladen oder zu unserer Website navigieren und dort das Logo-Paket herunterladen:

- Klicken Sie auf Option 1, um die Metadatendatei über den Button
Metadaten herunterladenherunterzuladen. - Nachdem Sie die Datei heruntergeladen haben, laden Sie sie in Flexopus hoch.
- Klicken Sie auf Weiter, um mit dem Einrichtungsprozess fortzufahren.

- Navigieren Sie in Flexopus als Administrator zu
Dashboard > Globale Einstellungen > Authentifizierung. - Klicken Sie auf den Button
Anbieter hinzufügen. - Wählen Sie die Option
SAML2 SSOaus. - Rufen Sie in diesem Abschnitt die
ACS URL,Entity IDundStart URLab. - Geben Sie diese Konfigurationsparameter auf der entsprechenden Seite Ihrer Einrichtung ein.

- Kopieren Sie die URLs aus Flexopus in Ihre Google-Konfiguration:
- Entity ID = Entity ID
- Callback (ACS) URL = ACS URL
- Relay State = Start URL (optional)
- Lassen Sie Signed Response = deaktiviert! Die Antworten werden weiterhin signiert gesendet, jedoch nur die Assertion. Dies entspricht dem Softwarestandard.
- Name ID format = PERSISTENT
- Name ID = Information > Primary email
- Klicken Sie auf
Weiterund kehren Sie zu Flexopus zurück, um die Konfiguration abzuschließen.


SCHRITT 2 - Flexopus konfigurieren
- Navigieren Sie in Flexopus zu
Dashboard > Globale Einstellungen > Authentifizierung. - Wählen Sie den erstellten
SAML2-Anbieteraus. - Aktivieren Sie
SAML2 SSO. - Wählen Sie für die Konfiguration die Option
MetadatendateistattMetadata URL. - Laden Sie die von Google heruntergeladene
Metadatendateihoch.

- Geben Sie den Namen des
SAML2-Login-Buttons ein, der auf der Login-Seite angezeigt werden soll. Empfehlung:SSO Login. - Optional: Aktivieren Sie die Synchronisierung der Felder, die Sie in den
SAML2-Einstellungenkonfiguriert haben, zum BeispielJobtiteloderAbteilung.

- Legen Sie in den
Sicherheitseinstellungendie erlaubten Domains für SSOauf*(Stern) fest und drücken Sie ENTER, um allen in Ihrem Google Directory konfigurierten Nutzern den Login zu ermöglichen. - Standardmäßig werden
SAML2 SSO-Nutzer nach ihrem ersten Loginversuch automatisch registriert. Dadurch müssen Sie Nutzerprofile nicht manuell erstellen. Sie können diese Einstellung bei Bedarf deaktivieren, dies wird jedoch grundsätzlich nicht empfohlen.

Speichern Sie Ihre Einstellungen unten auf der Seite.
Unten finden Sie eine SAML2-Erweiterung, um den Avatar über die Management API zu synchronisieren. Diese wird in einem späteren Schritt konfiguriert.
SCHRITT 3 - Attributzuordnung
Gehen Sie zurück zu Ihrer Google-Konfiguration und fahren Sie mit dem Schritt Attribute fort. Legen Sie die Attribute wie unten aufgeführt fest.
| Google Directory-Attribute | App-Attribute | Hinweis |
|---|---|---|
| Primary email | http://schemas.xmlsoap.org/claims/EmailAddress | erforderlich |
| Primary email | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn | erforderlich |
| First name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname | erforderlich |
| Last name | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname | erforderlich |
| Department | department | optional |
| Title | jobtitle | optional |

1. Sie akzeptieren das Problem und verwenden die primäre E-Mail-Adresse als Identifier.Sie pflegen ein individuelles UPN-Feld für Nutzer, das langfristig eindeutig bleibt.
2. Sie pflegen ein individuelles UPN-Feld für Nutzer, das langfristig eindeutig bleibt.
Für eine langfristige Lösung wird Option zwei empfohlen, sofern dies möglich ist. Diese Herausforderung ist nicht Flexopus-spezifisch.
Sie können die Gruppenmitgliedschaft leer lassen. Für die Synchronisierung von Google Groups haben wir eine professionellere Lösung über die Google Management API implementiert. Weitere Informationen finden Sie nach Abschluss dieser Einrichtung im entsprechenden Artikel.

Klicken Sie auf Fertigstellen.
SCHRITT 4 - Konfigurieren, wer sich anmelden darf
Um Login-Fehler beim Zugriff auf Flexopus zu vermeiden, konfigurieren Sie die Login-Berechtigungen in Ihrem Google Workspace Directory. Gehen Sie zum Tab Nutzerzugriff und legen Sie fest, welche Nutzer sich anmelden dürfen oder vom Login ausgeschlossen sind.

Öffnen Sie die Einstellungen und entscheiden Sie, welche Organisationseinheit oder Gruppe sich in der Anwendung anmelden darf. Es wird empfohlen, den Login für die gesamte Organisation zu aktivieren, sofern keine sinnvollen Einschränkungen bestehen. In diesem Fall müssen Sie den Nutzerzugriff für den Login nicht pflegen und können die Anzahl möglicher Supportfälle zur Login-Konfiguration reduzieren.

SCHRITT 5 - Konfiguration testen
Öffnen Sie Flexopus in einem neuen Inkognito-Fenster und testen Sie den Login. Sie sollten sich mit einem bestehenden oder neuen Nutzer anmelden können, abhängig davon, wie Sie die Zugriffsrechte in Ihrem Google Workspace Directory und in Flexopus konfiguriert haben.
Nach der Konfiguration von SAML2 SSO können Sie Single Sign-On erzwingen, indem Sie den Login mit E-Mail und Passwort deaktivieren:
- Passwort-Login deaktivieren: Diese Option entfernt alle Login-Formulare für E-Mail und Passwort.
- Login-Formular ausblenden: Diese Option blendet das Login-Formular auf der Hauptseite aus. Ein sekundäres Login-Formular bleibt jedoch unter
../dashboard/auth/loginfür Backup-Admin-Nutzer zugänglich.
Navigieren Sie zu Dashboard > Globale Einstellungen > Authentifizierung, um auf diese Optionen zuzugreifen.

Fehlerbehebung / FAQ
Doppelter Nutzer wurde erstellt!
Dies kann passieren, wenn sich der UPN im Laufe der Zeit geändert hat. Kontaktieren Sie uns für Unterstützung: support@flexopus.com
Ein Nutzer kann sich in Nutzerprofile anderer Personen einloggen!
Dies kann passieren, wenn Sie die UPNs der Nutzer in Ihrem Google Workspace Directory im Laufe der Zeit vertauscht haben. Kontaktieren Sie uns für Unterstützung:
