Skip to main content

Single Sign-On

SAML2 für benutzerdefinierten Anbieter

Welche Identity Provider werden für SAML2 unterstützt?

Flexopus hat das standardisierte SAML2 Single Sign-On-Protokoll implementiert, das mit jedem Identity Provider funktionieren sollte, der dem SAML2-Standard folgt. Flexopus agiert dabei als Service Provider. Daher können Sie versuchen, Ihren Identity Provider zu verbinden, auch wenn wir keine spezifische Schritt-für-Schritt-Anleitung für die Konfiguration Ihres konkreten Identity Providers bereitstellen.

Für die am häufigsten verwendeten Identity Provider haben wir dennoch Schritt-für-Schritt-Anleitungen erstellt:

Entra ID SAML2 SSO
Einführung Um Flexopus über eine SAML2 Single Sign-On (SSO)-Integration mit Ihrer Entra ID, früher bekannt als Azure Active Directory, zu verbinden: 1. Nutzerzugriff verwalten Steuern Sie über Ihr Active Directory, welche Nutzer Zugriff auf Flexopus haben. Diese müssen sich mit ihren Microsoft AD-Zugangsdaten anmelden. 2. Nutzerprofile erstellen
Microsoft AD FS SAML2 SSO
Einführung Microsoft AD FS (Active Directory Federation Services) ist ein von Microsoft entwickelter Identity Provider (IdP), der eine Windows-basierte, selbst gehostete On-Premise-Version bereitstellt. Sie können eine Unternehmensanwendung über SAML2 mit AD FS verbinden und verwalten, wer sich per Single Sign-On in der verbundenen Anwendung anmelden darf.
Google SAML2 SSO
Einführung Verbinden Sie Flexopus über eine SAML2 Single Sign-On-Integration mit Ihrem Google Workspace Directory, früher bekannt als Google G-Suite. Mit der Integration können Sie verwalten, welche Google Workspace-Nutzer Zugriff auf Flexopus haben sollen, und diese dazu verpflichten, ihre Google-Zugangsdaten für den Login zu verwenden. Basierend
Keycloak SAML2 SSO
💡Diese Konfigurationsanleitung wurde mit Keycloak 26.4.7 erstellt. Ältere oder neuere Versionen sollten ebenfalls funktionieren. Die Konfigurationsschritte können leicht abweichen und die Benutzeroberfläche kann anders aussehen. Einführung Verbinden Sie Flexopus über SAML2 für Single Sign-On (SSO) mit Keycloak. Mit der Integration können Sie über Ihr Keycloak Directory verwalten,
Ping Identity SAML2 + SCIM
Einführung Verbinden Sie Flexopus über SAML2 für Single Sign-On (SSO) mit Ping Identity. Mit der Integration können Sie über Ping Identity verwalten, welche Nutzer Zugriff auf Flexopus haben sollen, und diese dazu verpflichten, ihre Ping-Zugangsdaten für den Login zu verwenden. Basierend auf den SAML2-Einstellungen in Flexopus können
Okta SAML2 + SCIM
Einführung Verbinden Sie Flexopus über SAML2 für Single Sign-On mit Okta. Mit der Integration können Sie verwalten, welche Okta-Nutzer Zugriff auf Flexopus haben sollen, und diese dazu verpflichten, ihre Okta-Zugangsdaten für den Login zu verwenden. Basierend auf einer SAML2-Einstellung in Flexopus können Sie Nutzerprofile nach dem
Akamai SAML2 SSO
Einführung Verbinden Sie Flexopus über SAML2 für Single Sign-On (SSO) mit Akamai. Mit der Integration können Sie über Akamai verwalten, welche Nutzer Zugriff auf Flexopus haben sollen, und diese dazu verpflichten, ihre Akamai-Zugangsdaten für den Login zu verwenden. Basierend auf den SAML2-Einstellungen in Flexopus können Sie Nutzerprofile

SAML2-Anleitung


SCHRITT 1 - Metadatenparameter

  • Navigieren Sie in Flexopus als Administrator zu Dashboard > Globale Einstellungen > Authentifizierung.
  • Klicken Sie auf den Button Anbieter hinzufügen.
  • Wählen Sie die Option SAML2 SSO aus.
SAML2 SSO-Anbieter erstellen

In diesem Abschnitt finden Sie die folgenden Konfigurationsparameter, die für die Einrichtung Ihres Identity Providers erforderlich sind: Entity ID, Callback (ACS) URL, Relay State, Metadata URL und Metadata File. Diese Angaben helfen Ihnen dabei, Ihren Identity Provider korrekt mit Flexopus zu konfigurieren.

Konfigurationsparameter
💡
Hinweis: Sie können mehrere Single Sign-On-Anbieter gleichzeitig einrichten. Typischerweise gibt es nur einen Identity Provider (IdP). Organisationen mit mehreren Unternehmen benötigen jedoch möglicherweise mehrere IdPs. Jeder IdP erhält ein eindeutiges Präfix in der URL, um zwischen den SAML2-URLs zu unterscheiden.

Um die Konfiguration in Flexopus abzuschließen, geben Sie die Metadata URL ein oder laden Sie die Metadata File Ihres Identity Providers hoch. Aktivieren Sie anschließend SAML2 SSO.

Metadatendatei hochladen

Geben Sie den Namen für den SAML2-Login-Button ein, der auf der Login-Seite angezeigt wird.
Empfehlung: Verwenden Sie „SSO Login“.
Optional: Aktivieren Sie die Synchronisierung zusätzlicher Felder, die in den SAML2-Einstellungen konfiguriert wurden, zum Beispiel jobtitle, department, costcenter oder extensionAttributes.

Felder und Buttonname

Legen Sie in den Sicherheitseinstellungen die erlaubten Domains für SSO auf * (Stern) fest und drücken Sie ENTER. Diese Einstellung erlaubt jedem Nutzer, der in Ihrem Active Directory konfiguriert ist, sich anzumelden.

Standardmäßig werden SAML2 SSO-Nutzer nach ihrem ersten Loginversuch automatisch registriert. Dadurch entfällt die manuelle Profilerstellung im Vorfeld. Sie können diese Einstellung bei Bedarf deaktivieren, dies wird jedoch grundsätzlich nicht empfohlen.

Sicherheitseinstellungen

Speichern Sie Ihre Einstellungen unten auf der Seite.


SCHRITT 2 - Identity Provider konfigurieren

Verwenden Sie die von Flexopus bereitgestellten Konfigurationsparameter, um die Integration in Ihrem Identity Provider einzurichten. Für eine erfolgreiche Verbindung werden die folgenden Parameter bereitgestellt: Entity ID, Callback (ACS) URL, Relay State, Metadata URL und Metadata File.

Stellen Sie sicher, dass diese Angaben korrekt eingetragen werden, um die Integration abzuschließen.

Wir empfehlen, sofern möglich, die Metadata URL statt der Metadata File zu verwenden. Dadurch lassen sich Signaturen einfacher aktualisieren, falls sie sich im Laufe der Zeit ändern.

Falls es eine entsprechende Einstellung gibt, stellen Sie sicher, dass HTTP-REDIRECT für den SingleSignOnService aktiviert ist. Dadurch enthält Ihre Metadatendatei eine Zeile wie diese:

<md:SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"...
💡
Hinweis: Optionaler Relay State: Sie können diesen Wert setzen, um den IdP-initiierten Login in einen SP-initiierten Login umzuwandeln, falls Ihr IdP einen IdP-initiierten Login ausführen möchte.

SCHRITT 3 - Signaturen

Das Signieren der Assertions, die an den Flexopus-Server gesendet werden, ist verpflichtend. Bitte beachten Sie, dass eine ungültige Signatur immer zu einem Fehler führt. Stellen Sie daher sicher, dass:

  • Ihr IdP die Assertions signiert und nicht die gesamte Nachricht.
  • Ihr Server die Nachrichten mit einem Schlüssel signiert, der dem Zertifikat in den Identity Provider-Metadaten (IdP) entspricht, die Sie in Flexopus hochladen.

Die Verschlüsselung von Assertions, die an Flexopus gesendet werden, ist optional. Wenn Sie diese verschlüsseln möchten, verwenden Sie bitte unser Zertifikat aus den Metadaten unseres Service Providers.


SCHRITT 4 - Attributzuordnungen

Konfigurieren Sie, welche Attribute zwischen Ihrem Identity Provider und Flexopus synchronisiert werden sollen. Verwenden Sie die untenstehenden Parameter für die Zuordnung. Wir empfehlen die Verwendung von urn:-Zuordnungen.

Erforderliche Attribute sind:
first_name, last_name oder ein kombiniertes name-Attribut und email

Optionale Attribute sind:
jobtitle, department, costcenter, memberOf, extensionAttribute[1-10]

Diese Einrichtung gibt Ihnen die Flexibilität, die Attributdetails entsprechend den Anforderungen Ihrer Organisation festzulegen.

'email' => [
    'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress',
    'urn:oid:0.9.2342.19200300.100.1.3',
    'http://schemas.xmlsoap.org/claims/EmailAddress',
    'urn:oid:1.2.840.113549.1.9.1',
],
'name' => [
    'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name',
    'urn:oid:2.16.840.1.113730.3.1.241',
    'http://schemas.xmlsoap.org/claims/CommonName',
    'urn:oid:2.5.4.3',
],
'first_name' => [
    'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname',
    'urn:oid:2.5.4.42',
],
'last_name' => [
    'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname',
    'urn:oid:2.5.4.4',
],
'upn' => [
    'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn',
    'urn:oid:0.9.2342.19200300.100.1.1',
    'http://schemas.xmlsoap.org/claims/UPN',
    'upn',
],
'department' => [
    'department',
    'urn:oid:2.5.4.11',
],
'jobtitle' => [
    'jobtitle',
    'urn:oid:2.5.4.12',
],
'costcenter' => [
    'costcenter',
],
'memberOf' => [
    'memberOf',
],
'extensionAttribute1' => [
    'extensionAttribute1',
],
'extensionAttribute2' => [
    'extensionAttribute2',
],
'extensionAttribute3' => [
    'extensionAttribute3',
],
'extensionAttribute4' => [
    'extensionAttribute4',
],
'extensionAttribute5' => [
    'extensionAttribute5',
],
'extensionAttribute6' => [
    'extensionAttribute6',
],
'extensionAttribute7' => [
    'extensionAttribute7',
],
'extensionAttribute8' => [
    'extensionAttribute8',
],
'extensionAttribute9' => [
    'extensionAttribute9',
],
'extensionAttribute10' => [
    'extensionAttribute10',
],

Unser Server erfordert, dass der Typ der NameID PERSISTENT ist.

WICHTIG! Sobald Sie den UPN gesetzt haben, ändern Sie ihn nicht mehr. UPN = User Principal Name. Gemäß Spezifikation handelt es sich dabei um ein eindeutiges und unveränderliches Attribut, das sich daher nicht ändern sollte. Kontaktieren Sie uns, wenn Sie dabei Unterstützung benötigen. Eine Änderung dieses Felds kann zu doppelten Nutzereinträgen führen. Das Vertauschen von UPNs zwischen Nutzern kann noch größere Probleme verursachen.

SCHRITT 5 - Konfigurieren, wer sich anmelden darf

Nachdem Sie Flexopus und Ihren Identity Provider konfiguriert haben, müssen Sie festlegen, wer sich in Flexopus anmelden darf. Genau das ist der Zweck der SAML2 Single Sign-On-Konfiguration. Sie gewähren Ihren Nutzern Zugriff auf SSO. Bei den meisten Identity Providern können Sie entweder alle Nutzer zulassen oder den Zugriff basierend auf Nutzergruppen gewähren.

Gewähren Sie Ihren Nutzern Zugriff. Testen Sie anschließend die Verbindung.

Öffnen Sie Flexopus in einem neuen Inkognito-Fenster und testen Sie den Login. Sie sollten sich mit einem bestehenden oder neuen Nutzer anmelden können, abhängig davon, wie Sie die Zugriffsrechte konfiguriert haben.

💡
Hinweis: Es ist möglich, dass die Einstellungen nicht sofort angewendet werden. Warten Sie etwa 30 Minuten und testen Sie es erneut.

Um Single Sign-On (SSO) zu erzwingen und Logins mit E-Mail und Passwort zu deaktivieren, navigieren Sie zu Dashboard > Globale Einstellungen > Authentifizierung. Dort finden Sie zwei Optionen:

  • Passwort-Login deaktivieren
    Diese Option deaktiviert alle Login-Formulare für E-Mail und Passwort.
  • Login-Formular ausblenden
    Diese Option blendet das Haupt-Login-Formular auf der primären Login-Seite aus. Ein sekundäres Login-Formular bleibt jedoch unter ../dashboard/auth/login als Backup für den Admin-Zugriff verfügbar.
E-Mail- und Passwort-Login deaktivieren

Fehlerbehebung / FAQ

Doppelter Nutzer wurde erstellt!

Dies kann passieren, wenn sich der UPN im Laufe der Zeit geändert hat. Kontaktieren Sie uns für Unterstützung: support@flexopus.com

Ein Nutzer kann sich in Nutzerprofile anderer Personen einloggen!

Dies kann passieren, wenn Sie die UPNs der Nutzer im Laufe der Zeit vertauscht haben. Kontaktieren Sie uns für Unterstützung: support@flexopus.com