Skip to main content

Single Sign-On

Ping Identity SAML2 + SCIM

Einführung

Verbinden Sie Flexopus über SAML2 für Single Sign-On (SSO) mit Ping Identity. Mit der Integration können Sie über Ping Identity verwalten, welche Nutzer Zugriff auf Flexopus haben sollen, und diese dazu verpflichten, ihre Ping-Zugangsdaten für den Login zu verwenden.

Basierend auf den SAML2-Einstellungen in Flexopus können Sie Nutzerprofile nach dem ersten erfolgreichen SAML2 SSO-Loginversuch automatisch erstellen lassen. Dadurch vermeiden Sie die manuelle Erstellung von Nutzern in Flexopus.

Ping Identity bietet föderiertes Identitätsmanagement und selbst gehostete Identity Access Management (IAM)-Lösungen für Web-Identitäten und Single Sign-On. Ping Identity ist einer von mehreren Anbietern, die Standards bereitstellen, um Passwörter für die Authentifizierung bei Webanwendungen zu ersetzen.

💡
Hinweis: Weitere Informationen finden Sie auf der offiziellen Ping Identity-Website.

Einrichtungsanleitung

Folgen Sie der Schritt-für-Schritt-Anleitung, um die Integration zu konfigurieren. Die Anleitung enthält außerdem Best Practices und Lösungen für einige häufige Fehler während der Konfiguration. Falls Sie dennoch Unterstützung bei der Einrichtung benötigen, wenden Sie sich gerne an unser Support-Team unter support@flexopus.com.


SCHRITT 1 - SAML2-App erstellen

Öffnen Sie Ihre Ping Identity Admin-Konsole und navigieren Sie zum Tab Connectors.

Connectors

Wählen Sie den Menüpunkt Applications aus und klicken Sie oben auf den Hinzufügen-Button, um eine neue Anwendung zu erstellen.

Neue Anwendung hinzufügen

Geben Sie die folgenden Parameter ein:
Name: Flexopus
Beschreibung: Desk Sharing Software
Auswahl: SAML Application

Grundlegende Konfigurationsparameter eingeben

Geben Sie auf der SAML-Konfigurationsseite die Metadata URL von Flexopus ein. Sie finden diese URL, indem Sie in Flexopus als Administrator zu Dashboard > Globale Einstellungen > Authentifizierung navigieren. Klicken Sie auf den Button Anbieter hinzufügen und wählen Sie die Option SAML2 SSO aus, um auf die Metadata URL zuzugreifen.

SAML2 SSO-Anbieter erstellen
Flexopus Metadata URL

Kopieren Sie die URL in Ping Identity und klicken Sie auf den Button Import.

Metadata URL konfigurieren

Die URL wird im nächsten Schritt automatisch importiert. Klicken Sie auf Speichern.

Metadata URL nach Import

SCHRITT 2 - Attributzuordnung

Konfigurieren Sie als Nächstes, welche Attribute zwischen Flexopus und Ping ausgetauscht werden sollen. Legen Sie die Attribute wie unten aufgeführt fest.

AttributePingOne-ZuordnungenHinweis
saml_subjectUser IDerforderlich
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddressEmail Addresserforderlich
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upnUsernameerforderlich
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surnameFamily Nameerforderlich
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givennameGiven Nameerforderlich
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameFormattederforderlich
departmentTypeoptional
jobtitleTitleoptional
WICHTIG! Sobald Sie den UPN gesetzt haben, ändern Sie ihn nicht mehr. UPN = Unique Principal Name. Eindeutige Attribute sollten nicht geändert werden. Kontaktieren Sie uns, wenn Sie dabei Unterstützung benötigen. Eine Änderung dieses Felds kann zu doppelten Nutzereinträgen führen. Das Vertauschen von UPNs zwischen Nutzern kann noch größere Probleme verursachen.

Sobald Sie die Attribute konfiguriert haben, sehen Sie die Connection Details. Kopieren Sie die IDP Metadata URL.

Ping Metadata URL kopieren

Klicken Sie oben auf den Toggle-Button, um die Verbindung zu aktivieren.

Verbindung aktivieren

SCHRITT 3 - Flexopus konfigurieren

Navigieren Sie in Flexopus zu Dashboard > Globale Einstellungen > Authentifizierung und wählen Sie den erstellten SAML2-Anbieter aus. Aktivieren Sie SAML2 SSO und fügen Sie die Metadata URL in der Konfiguration ein.

Metadata URL

Geben Sie den Namen des SAML2-Login-Buttons ein, der auf der Login-Seite angezeigt wird. Empfehlung: SSO Login.
Optional: Aktivieren Sie die Synchronisierung der Felder, die Sie in den SAML2-Einstellungen konfiguriert haben, zum Beispiel jobtitle oder department.

Felder und Buttonname

Legen Sie in den Sicherheitseinstellungen die erlaubten Domains für SSO auf * (Stern) fest und drücken Sie ENTER. Dadurch kann sich jeder Nutzer anmelden, der in Ihrem Verzeichnis konfiguriert ist.

Standardmäßig werden SAML2 SSO-Nutzer nach ihrem ersten Login automatisch registriert. Dies vereinfacht die Einrichtung, da Nutzerprofile nicht vorab manuell erstellt werden müssen. Sie können diese Einstellung bei Bedarf deaktivieren, dies wird jedoch nicht empfohlen.

Sicherheitseinstellungen

SCHRITT 4 - Konfigurieren, wer sich anmelden darf

Wenn Sie jetzt versuchen, sich in Flexopus anzumelden, sehen Sie eine Fehlermeldung, da Sie noch nicht konfiguriert haben, wer sich aus Ihrem Ping-Nutzerverzeichnis anmelden darf oder nicht. Weisen Sie der Anwendung einen Testnutzer zu und testen Sie die Verbindung zu Flexopus.

Öffnen Sie die Einstellungen und entscheiden Sie, welcher Nutzer oder welche Gruppe sich in der Anwendung anmelden darf. Es wird empfohlen, den Login für die gesamte Organisation zu aktivieren, sofern keine sinnvollen Einschränkungen bestehen. In diesem Fall müssen Sie den Nutzerzugriff für den Login nicht pflegen und können die Anzahl möglicher Supportfälle zur Login-Konfiguration reduzieren.


OPTIONAL - SCIM API

Optional können Sie auch eine Nutzer- und Gruppenbereitstellung zwischen Ping Identity und Flexopus über die SCIM API konfigurieren.

💡
Hinweis: Leider ist der Service von Ping Identity nicht kostenlos, weshalb wir die Verbindung bisher nicht testen konnten. Flexopus unterstützt jedoch das SCIM 2.0-Protokoll, sodass Sie es für die folgenden Anwendungsfälle verwenden können.

Die folgenden Informationen und Links können Ihnen bei der SCIM-Konfiguration helfen:

Für die SCIM-Verbindung müssen Sie die SCIM Provisioner-Anwendung von Ping Identity installieren und die Verbindung dort konfigurieren.

Die Konfiguration Ihres On-Premise SCIM Provisioner-Servers finden Sie hier:
Connectors > PingFederate

Öffnen Sie Ihr Flexopus Dashboard als Administrator und besuchen Sie die Seite Dashboard. Gehen Sie zu Globale Einstellungen > Integrationen. Dort können Sie die Tenant URL einsehen und den SCIM API-Token generieren.

Konfigurationsparameter

SCIM Connector Base URL: https://{your-flexopus-domain}/api/scim/v2
Authentication Mode: HTTPS Header
Unique Identifier for users: upn
SCIM Version: 2.0

Flexopus unterstützt nur die Bereitstellung flacher Gruppen.

Stellen Sie sicher, dass Sie nicht mehr Attribute synchronisieren als notwendig. Die erforderlichen Attribute entsprechen den SAML2-Attributen. Es wird nur eine Erweiterung benötigt, um sie hinzuzufügen: Der DisplayName sollte als einzelner String gesendet werden, also Vorname und Nachname kombiniert.

💡
Hinweis: Falls Sie Unterstützung bei der Konfiguration benötigen, können Sie uns gerne unter support@flexopus.com kontaktieren.

Weitere Informationen zu SCIM finden Sie auch in diesem Artikel:

Entra ID SCIM API
Einführung Sie können Microsoft Entra ID, früher bekannt als Microsoft Azure AD, über föderierte Authentifizierung oder mithilfe von SCIM (System for Cross-domain Identity Management) integrieren. Dadurch können sich Nutzer mit ihren bestehenden Azure AD-Zugangsdaten bei Flexopus anmelden. Flexopus kann über föderierte Authentifizierung mit einer Instanz von Microsoft Azure

Fehlerbehebung / FAQ

Ich erhalte beim Login einen 500-Fehler.

Wenn Sie einen 500-Fehler erhalten, haben Sie möglicherweise die URLs oder Attribute falsch konfiguriert. Prüfen Sie die Einstellungen anhand der Anleitung erneut. Wenn Sie das Problem nicht finden können, kontaktieren Sie uns unter support@flexopus.com. Wir verfügen über Serverprotokolle, mit denen wir nachvollziehen können, wo das Problem liegt.

Kann ich den UPN der Nutzer ändern?

Wie Sie wissen, steht UPN für Unique Principal Name. Eindeutige Attribute sollten niemals geändert werden. Insbesondere der UPN der Nutzer sollte gleich bleiben. Er kann eine Nummer oder ein anderer eindeutiger Wert sein. Externe Anwendungen identifizieren Nutzer anhand ihres UPN. Wenn Sie ihn ändern, riskieren Sie, dass in Flexopus ein neuer Nutzer erstellt wird. Dennoch kann es Gründe geben, den UPN zu ändern. Kontaktieren Sie uns in diesem Fall unter support@flexopus.com. Wir können Sie unterstützen, indem wir die UPNs und External IDs der Nutzer löschen, damit Sie die UPNs in Ihrem IdP ändern können.

Kann ich auch die Profilbilder der Nutzer synchronisieren?

Leider unterstützt das SAML2 SSO-Protokoll keine Synchronisierung von Profilbildern.

Ich habe ein Attribut costcenters gesehen. Was macht es?

Tatsächlich haben wir ein zusätzliches Attribut namens costcenters. Die Funktion befindet sich aktuell in einer BETA-Testphase. Weitere Informationen folgen.

Unterstützt Flexopus Identity Provider (IdP) Initiated Single Sign-On Login?

Ja und nein. Wir stellen einen Workaround für IdP-initiierte Logins bereit. Sie müssen den Parameter initiate-sp-login für den RelayState konfigurieren. Dadurch wird die IdP-initiierte Login-Anfrage in einen SP-initiierten Login umgewandelt. Auf diese Weise können wir einen sicheren Login-Prozess gewährleisten. Grund: Ein klassischer IdP-initiierter Login würde Hackern einen Man-in-the-Middle-Angriff ermöglichen. Durch einen SP-initiierten Login können wir dies vermeiden. Dieser Artikel erklärt die Gründe ausführlicher: https://www.identityserver.com/articles/the-dangers-of-saml-idp-initiated-sso