Skip to main content

Google Integrationen

Google SAML2 SSO

Einführung

Verbinden Sie Flexopus über eine SAML2 Single Sign-On-Integration mit Ihrem Google Workspace Directory, früher bekannt als Google G-Suite. Mit der Integration können Sie verwalten, welche Google Workspace-Nutzer Zugriff auf Flexopus haben sollen, und diese dazu verpflichten, ihre Google-Zugangsdaten für den Login zu verwenden. Basierend auf einer SAML2-Einstellung in Flexopus können Sie Nutzerprofile nach dem ersten erfolgreichen SAML2 SSO-Loginversuch automatisch erstellen lassen. Dadurch vermeiden Sie die manuelle Erstellung von Nutzern in Flexopus.


Einrichtungsanleitung

Folgen Sie der Schritt-für-Schritt-Anleitung, um die Integration zu konfigurieren. Die Anleitung enthält außerdem Best Practices und Lösungen für einige häufige Fehler während der Konfiguration. Falls Sie dennoch Unterstützung bei der Einrichtung benötigen, wenden Sie sich gerne an unser Support-Team unter support@flexopus.com.

💡
Hinweis: Eine allgemeine Google-Dokumentation zur Einrichtung von SAML-Apps finden Sie hier.

SCHRITT 1 - Benutzerdefinierte SAML-App erstellen

Öffnen Sie die Google Workspace Admin-Konsole und wählen Sie Apps > Mobile und Web-Apps aus oder verwenden Sie diesen Link. Wählen Sie die Option App hinzufügen > Benutzerdefinierte SAML-App hinzufügen.

Benutzerdefinierte SAML-App erstellen

Geben Sie die App-Details ein.
App-Name: Flexopus SSO
Beschreibung: Workplace Management Software
Sie können hier ein App-Icon herunterladen oder zu unserer Website navigieren und dort das Logo-Paket herunterladen:

App-Details
  • Klicken Sie auf Option 1, um die Metadatendatei über den Button Metadaten herunterladen herunterzuladen.
  • Nachdem Sie die Datei heruntergeladen haben, laden Sie sie in Flexopus hoch.
  • Klicken Sie auf Weiter, um mit dem Einrichtungsprozess fortzufahren.
Metadaten herunterladen
  1. Navigieren Sie in Flexopus als Administrator zu Dashboard > Globale Einstellungen > Authentifizierung.
  2. Klicken Sie auf den Button Anbieter hinzufügen.
  3. Wählen Sie die Option SAML2 SSO aus.
  4. Rufen Sie in diesem Abschnitt die ACS URL, Entity ID und Start URL ab.
  5. Geben Sie diese Konfigurationsparameter auf der entsprechenden Seite Ihrer Einrichtung ein.
SAML2 SSO-Anbieter erstellen
  • Kopieren Sie die URLs aus Flexopus in Ihre Google-Konfiguration:
    • Entity ID = Entity ID
    • Callback (ACS) URL = ACS URL
    • Relay State = Start URL (optional)
  • Lassen Sie Signed Response = deaktiviert! Die Antworten werden weiterhin signiert gesendet, jedoch nur die Assertion. Dies entspricht dem Softwarestandard.
  • Name ID format = PERSISTENT
  • Name ID = Information > Primary email
  • Klicken Sie auf Weiter und kehren Sie zu Flexopus zurück, um die Konfiguration abzuschließen.
Konfigurationsparameter
Parameter konfigurieren
💡
Hinweis: Start URL ist der standardmäßige Relay State bei Google. Wir müssen diesen Wert setzen, um den IdP-initiierten Login in einen SP-initiierten Login umwandeln zu können. Diese Einstellung ermöglicht den Login, wenn der Nutzer in Google auf die Anwendung klickt, zum Beispiel über die App-Auswahl oben rechts.
💡
Hinweis: Sie können mehrere Single Sign-On-Anbieter gleichzeitig konfigurieren. In den meisten Fällen gibt es nur einen Identity Provider (IdP). Eine Organisation mit mehreren Unternehmen kann jedoch mehrere IdPs haben. Aus diesem Grund gibt es in der URL ein Präfix, um zwischen den SAML2-URLs je IdP zu unterscheiden.

SCHRITT 2 - Flexopus konfigurieren

  • Navigieren Sie in Flexopus zu Dashboard > Globale Einstellungen > Authentifizierung.
  • Wählen Sie den erstellten SAML2-Anbieter aus.
  • Aktivieren Sie SAML2 SSO.
  • Wählen Sie für die Konfiguration die Option Metadatendatei statt Metadata URL.
  • Laden Sie die von Google heruntergeladene Metadatendatei hoch.
Metadatendatei hochladen
  • Geben Sie den Namen des SAML2-Login-Buttons ein, der auf der Login-Seite angezeigt werden soll. Empfehlung: SSO Login.
  • Optional: Aktivieren Sie die Synchronisierung der Felder, die Sie in den SAML2-Einstellungen konfiguriert haben, zum Beispiel Jobtitel oder Abteilung.
Felder und Buttonname
  • Legen Sie in den Sicherheitseinstellungen die erlaubten Domains für SSO auf * (Stern) fest und drücken Sie ENTER, um allen in Ihrem Google Directory konfigurierten Nutzern den Login zu ermöglichen.
  • Standardmäßig werden SAML2 SSO-Nutzer nach ihrem ersten Loginversuch automatisch registriert. Dadurch müssen Sie Nutzerprofile nicht manuell erstellen. Sie können diese Einstellung bei Bedarf deaktivieren, dies wird jedoch grundsätzlich nicht empfohlen.
Sicherheitseinstellungen

Speichern Sie Ihre Einstellungen unten auf der Seite.

Unten finden Sie eine SAML2-Erweiterung, um den Avatar über die Management API zu synchronisieren. Diese wird in einem späteren Schritt konfiguriert.


SCHRITT 3 - Attributzuordnung

Gehen Sie zurück zu Ihrer Google-Konfiguration und fahren Sie mit dem Schritt Attribute fort. Legen Sie die Attribute wie unten aufgeführt fest.

Google Directory-AttributeApp-AttributeHinweis
Primary emailhttp://schemas.xmlsoap.org/claims/EmailAddresserforderlich
Primary emailhttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/upnerforderlich
First namehttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/givennameerforderlich
Last namehttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/surnameerforderlich
Departmentdepartmentoptional
Titlejobtitleoptional
Attributzuordnung
Wie erwähnt, wird der Unique Principal Name (UPN) auf die primäre E-Mail-Adresse gesetzt. Das funktioniert gut, solange die E-Mail-Adresse unverändert bleibt. E-Mail-Adressen können sich jedoch ändern, zum Beispiel nach einer Namensänderung durch Heirat. In diesem Fall wird der UPN aktualisiert, was zu einem neuen Nutzer in Flexopus führt, da sich der eindeutige UPN geändert hat. Derzeit stellt Google keinen stabileren Identifier bereit, der über SAML2 zugeordnet werden kann. Daher haben Sie zwei Optionen:

1. Sie akzeptieren das Problem und verwenden die primäre E-Mail-Adresse als Identifier.Sie pflegen ein individuelles UPN-Feld für Nutzer, das langfristig eindeutig bleibt.

2. Sie pflegen ein individuelles UPN-Feld für Nutzer, das langfristig eindeutig bleibt.

Für eine langfristige Lösung wird Option zwei empfohlen, sofern dies möglich ist. Diese Herausforderung ist nicht Flexopus-spezifisch.
Sobald der UPN (Unique Principal Name) gesetzt ist, ändern Sie ihn nicht mehr. Eindeutige Attribute sollen konstant bleiben. Eine Änderung dieses Felds kann zu doppelten Nutzereinträgen führen. Das Vertauschen von UPNs zwischen Nutzern kann noch größere Probleme verursachen. Falls Sie Unterstützung benötigen, kontaktieren Sie uns bitte direkt.

Sie können die Gruppenmitgliedschaft leer lassen. Für die Synchronisierung von Google Groups haben wir eine professionellere Lösung über die Google Management API implementiert. Weitere Informationen finden Sie nach Abschluss dieser Einrichtung im entsprechenden Artikel.

Google Groups Synchronisation
Erfahren Sie, wie Sie Flexopus nutzen können. Alle wichtigen Artikel, Anleitungen und Bedienungshinweise zentral an einem Ort.

Klicken Sie auf Fertigstellen.


SCHRITT 4 - Konfigurieren, wer sich anmelden darf

Um Login-Fehler beim Zugriff auf Flexopus zu vermeiden, konfigurieren Sie die Login-Berechtigungen in Ihrem Google Workspace Directory. Gehen Sie zum Tab Nutzerzugriff und legen Sie fest, welche Nutzer sich anmelden dürfen oder vom Login ausgeschlossen sind.

Nutzerzugriff

Öffnen Sie die Einstellungen und entscheiden Sie, welche Organisationseinheit oder Gruppe sich in der Anwendung anmelden darf. Es wird empfohlen, den Login für die gesamte Organisation zu aktivieren, sofern keine sinnvollen Einschränkungen bestehen. In diesem Fall müssen Sie den Nutzerzugriff für den Login nicht pflegen und können die Anzahl möglicher Supportfälle zur Login-Konfiguration reduzieren.

Konfiguration des Nutzerzugriffs

SCHRITT 5 - Konfiguration testen

Öffnen Sie Flexopus in einem neuen Inkognito-Fenster und testen Sie den Login. Sie sollten sich mit einem bestehenden oder neuen Nutzer anmelden können, abhängig davon, wie Sie die Zugriffsrechte in Ihrem Google Workspace Directory und in Flexopus konfiguriert haben.

💡
Hinweis: Es ist möglich, dass Googles Einstellungen nicht sofort angewendet werden. Warten Sie etwa 30 Minuten und testen Sie es anschließend erneut.

Nach der Konfiguration von SAML2 SSO können Sie Single Sign-On erzwingen, indem Sie den Login mit E-Mail und Passwort deaktivieren:

  1. Passwort-Login deaktivieren: Diese Option entfernt alle Login-Formulare für E-Mail und Passwort.
  2. Login-Formular ausblenden: Diese Option blendet das Login-Formular auf der Hauptseite aus. Ein sekundäres Login-Formular bleibt jedoch unter ../dashboard/auth/login für Backup-Admin-Nutzer zugänglich.

Navigieren Sie zu Dashboard > Globale Einstellungen > Authentifizierung, um auf diese Optionen zuzugreifen.

E-Mail- und Passwort-Login deaktivieren

Fehlerbehebung / FAQ

Doppelter Nutzer wurde erstellt!

Dies kann passieren, wenn sich der UPN im Laufe der Zeit geändert hat. Kontaktieren Sie uns für Unterstützung: support@flexopus.com

Ein Nutzer kann sich in Nutzerprofile anderer Personen einloggen!

Dies kann passieren, wenn Sie die UPNs der Nutzer in Ihrem Google Workspace Directory im Laufe der Zeit vertauscht haben. Kontaktieren Sie uns für Unterstützung: