Ping Identity SAML2 + SCIM
Einführung
Verbinden Sie Flexopus über SAML2 für Single Sign-On (SSO) mit Ping Identity. Mit der Integration können Sie über Ping Identity verwalten, welche Nutzer Zugriff auf Flexopus haben sollen, und diese dazu verpflichten, ihre Ping-Zugangsdaten für den Login zu verwenden.
Basierend auf den SAML2-Einstellungen in Flexopus können Sie Nutzerprofile nach dem ersten erfolgreichen SAML2 SSO-Loginversuch automatisch erstellen lassen. Dadurch vermeiden Sie die manuelle Erstellung von Nutzern in Flexopus.
Ping Identity bietet föderiertes Identitätsmanagement und selbst gehostete Identity Access Management (IAM)-Lösungen für Web-Identitäten und Single Sign-On. Ping Identity ist einer von mehreren Anbietern, die Standards bereitstellen, um Passwörter für die Authentifizierung bei Webanwendungen zu ersetzen.
Einrichtungsanleitung
Folgen Sie der Schritt-für-Schritt-Anleitung, um die Integration zu konfigurieren. Die Anleitung enthält außerdem Best Practices und Lösungen für einige häufige Fehler während der Konfiguration. Falls Sie dennoch Unterstützung bei der Einrichtung benötigen, wenden Sie sich gerne an unser Support-Team unter support@flexopus.com.
SCHRITT 1 - SAML2-App erstellen
Öffnen Sie Ihre Ping Identity Admin-Konsole und navigieren Sie zum Tab Connectors.

Wählen Sie den Menüpunkt Applications aus und klicken Sie oben auf den Hinzufügen-Button, um eine neue Anwendung zu erstellen.

Geben Sie die folgenden Parameter ein:
Name: Flexopus
Beschreibung: Desk Sharing Software
Auswahl: SAML Application

Geben Sie auf der SAML-Konfigurationsseite die Metadata URL von Flexopus ein. Sie finden diese URL, indem Sie in Flexopus als Administrator zu Dashboard > Globale Einstellungen > Authentifizierung navigieren. Klicken Sie auf den Button Anbieter hinzufügen und wählen Sie die Option SAML2 SSO aus, um auf die Metadata URL zuzugreifen.


Kopieren Sie die URL in Ping Identity und klicken Sie auf den Button Import.

Die URL wird im nächsten Schritt automatisch importiert. Klicken Sie auf Speichern.

SCHRITT 2 - Attributzuordnung
Konfigurieren Sie als Nächstes, welche Attribute zwischen Flexopus und Ping ausgetauscht werden sollen. Legen Sie die Attribute wie unten aufgeführt fest.
| Attribute | PingOne-Zuordnungen | Hinweis |
|---|---|---|
| saml_subject | User ID | erforderlich |
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress | Email Address | erforderlich |
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn | Username | erforderlich |
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname | Family Name | erforderlich |
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname | Given Name | erforderlich |
| http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name | Formatted | erforderlich |
| department | Type | optional |
| jobtitle | Title | optional |
Sobald Sie die Attribute konfiguriert haben, sehen Sie die Connection Details. Kopieren Sie die IDP Metadata URL.

Klicken Sie oben auf den Toggle-Button, um die Verbindung zu aktivieren.

SCHRITT 3 - Flexopus konfigurieren
Navigieren Sie in Flexopus zu Dashboard > Globale Einstellungen > Authentifizierung und wählen Sie den erstellten SAML2-Anbieter aus. Aktivieren Sie SAML2 SSO und fügen Sie die Metadata URL in der Konfiguration ein.

Geben Sie den Namen des SAML2-Login-Buttons ein, der auf der Login-Seite angezeigt wird. Empfehlung: SSO Login.
Optional: Aktivieren Sie die Synchronisierung der Felder, die Sie in den SAML2-Einstellungen konfiguriert haben, zum Beispiel jobtitle oder department.

Legen Sie in den Sicherheitseinstellungen die erlaubten Domains für SSO auf * (Stern) fest und drücken Sie ENTER. Dadurch kann sich jeder Nutzer anmelden, der in Ihrem Verzeichnis konfiguriert ist.
Standardmäßig werden SAML2 SSO-Nutzer nach ihrem ersten Login automatisch registriert. Dies vereinfacht die Einrichtung, da Nutzerprofile nicht vorab manuell erstellt werden müssen. Sie können diese Einstellung bei Bedarf deaktivieren, dies wird jedoch nicht empfohlen.

SCHRITT 4 - Konfigurieren, wer sich anmelden darf
Wenn Sie jetzt versuchen, sich in Flexopus anzumelden, sehen Sie eine Fehlermeldung, da Sie noch nicht konfiguriert haben, wer sich aus Ihrem Ping-Nutzerverzeichnis anmelden darf oder nicht. Weisen Sie der Anwendung einen Testnutzer zu und testen Sie die Verbindung zu Flexopus.
Öffnen Sie die Einstellungen und entscheiden Sie, welcher Nutzer oder welche Gruppe sich in der Anwendung anmelden darf. Es wird empfohlen, den Login für die gesamte Organisation zu aktivieren, sofern keine sinnvollen Einschränkungen bestehen. In diesem Fall müssen Sie den Nutzerzugriff für den Login nicht pflegen und können die Anzahl möglicher Supportfälle zur Login-Konfiguration reduzieren.
OPTIONAL - SCIM API
Optional können Sie auch eine Nutzer- und Gruppenbereitstellung zwischen Ping Identity und Flexopus über die SCIM API konfigurieren.
Die folgenden Informationen und Links können Ihnen bei der SCIM-Konfiguration helfen:
Für die SCIM-Verbindung müssen Sie die SCIM Provisioner-Anwendung von Ping Identity installieren und die Verbindung dort konfigurieren.
Die Konfiguration Ihres On-Premise SCIM Provisioner-Servers finden Sie hier:Connectors > PingFederate

Öffnen Sie Ihr Flexopus Dashboard als Administrator und besuchen Sie die Seite Dashboard. Gehen Sie zu Globale Einstellungen > Integrationen. Dort können Sie die Tenant URL einsehen und den SCIM API-Token generieren.

SCIM Connector Base URL: https://{your-flexopus-domain}/api/scim/v2
Authentication Mode: HTTPS Header
Unique Identifier for users: upn
SCIM Version: 2.0
Flexopus unterstützt nur die Bereitstellung flacher Gruppen.
Stellen Sie sicher, dass Sie nicht mehr Attribute synchronisieren als notwendig. Die erforderlichen Attribute entsprechen den SAML2-Attributen. Es wird nur eine Erweiterung benötigt, um sie hinzuzufügen: Der DisplayName sollte als einzelner String gesendet werden, also Vorname und Nachname kombiniert.
Weitere Informationen zu SCIM finden Sie auch in diesem Artikel:

Fehlerbehebung / FAQ
Ich erhalte beim Login einen 500-Fehler.
Wenn Sie einen 500-Fehler erhalten, haben Sie möglicherweise die URLs oder Attribute falsch konfiguriert. Prüfen Sie die Einstellungen anhand der Anleitung erneut. Wenn Sie das Problem nicht finden können, kontaktieren Sie uns unter support@flexopus.com. Wir verfügen über Serverprotokolle, mit denen wir nachvollziehen können, wo das Problem liegt.
Kann ich den UPN der Nutzer ändern?
Wie Sie wissen, steht UPN für Unique Principal Name. Eindeutige Attribute sollten niemals geändert werden. Insbesondere der UPN der Nutzer sollte gleich bleiben. Er kann eine Nummer oder ein anderer eindeutiger Wert sein. Externe Anwendungen identifizieren Nutzer anhand ihres UPN. Wenn Sie ihn ändern, riskieren Sie, dass in Flexopus ein neuer Nutzer erstellt wird. Dennoch kann es Gründe geben, den UPN zu ändern. Kontaktieren Sie uns in diesem Fall unter support@flexopus.com. Wir können Sie unterstützen, indem wir die UPNs und External IDs der Nutzer löschen, damit Sie die UPNs in Ihrem IdP ändern können.
Kann ich auch die Profilbilder der Nutzer synchronisieren?
Leider unterstützt das SAML2 SSO-Protokoll keine Synchronisierung von Profilbildern.
Ich habe ein Attribut costcenters gesehen. Was macht es?
Tatsächlich haben wir ein zusätzliches Attribut namens costcenters. Die Funktion befindet sich aktuell in einer BETA-Testphase. Weitere Informationen folgen.
Unterstützt Flexopus Identity Provider (IdP) Initiated Single Sign-On Login?
Ja und nein. Wir stellen einen Workaround für IdP-initiierte Logins bereit. Sie müssen den Parameter initiate-sp-login für den RelayState konfigurieren. Dadurch wird die IdP-initiierte Login-Anfrage in einen SP-initiierten Login umgewandelt. Auf diese Weise können wir einen sicheren Login-Prozess gewährleisten. Grund: Ein klassischer IdP-initiierter Login würde Hackern einen Man-in-the-Middle-Angriff ermöglichen. Durch einen SP-initiierten Login können wir dies vermeiden. Dieser Artikel erklärt die Gründe ausführlicher: https://www.identityserver.com/articles/the-dangers-of-saml-idp-initiated-sso
