SAML2 für benutzerdefinierten Anbieter
Welche Identity Provider werden für SAML2 unterstützt?
Flexopus hat das standardisierte SAML2 Single Sign-On-Protokoll implementiert, das mit jedem Identity Provider funktionieren sollte, der dem SAML2-Standard folgt. Flexopus agiert dabei als Service Provider. Daher können Sie versuchen, Ihren Identity Provider zu verbinden, auch wenn wir keine spezifische Schritt-für-Schritt-Anleitung für die Konfiguration Ihres konkreten Identity Providers bereitstellen.
Für die am häufigsten verwendeten Identity Provider haben wir dennoch Schritt-für-Schritt-Anleitungen erstellt:







SAML2-Anleitung
SCHRITT 1 - Metadatenparameter
- Navigieren Sie in Flexopus als Administrator zu
Dashboard > Globale Einstellungen > Authentifizierung. - Klicken Sie auf den Button
Anbieter hinzufügen. - Wählen Sie die Option
SAML2 SSOaus.

In diesem Abschnitt finden Sie die folgenden Konfigurationsparameter, die für die Einrichtung Ihres Identity Providers erforderlich sind: Entity ID, Callback (ACS) URL, Relay State, Metadata URL und Metadata File. Diese Angaben helfen Ihnen dabei, Ihren Identity Provider korrekt mit Flexopus zu konfigurieren.

Um die Konfiguration in Flexopus abzuschließen, geben Sie die Metadata URL ein oder laden Sie die Metadata File Ihres Identity Providers hoch. Aktivieren Sie anschließend SAML2 SSO.

Geben Sie den Namen für den SAML2-Login-Button ein, der auf der Login-Seite angezeigt wird.
Empfehlung: Verwenden Sie „SSO Login“.
Optional: Aktivieren Sie die Synchronisierung zusätzlicher Felder, die in den SAML2-Einstellungen konfiguriert wurden, zum Beispiel jobtitle, department, costcenter oder extensionAttributes.

Legen Sie in den Sicherheitseinstellungen die erlaubten Domains für SSO auf * (Stern) fest und drücken Sie ENTER. Diese Einstellung erlaubt jedem Nutzer, der in Ihrem Active Directory konfiguriert ist, sich anzumelden.
Standardmäßig werden SAML2 SSO-Nutzer nach ihrem ersten Loginversuch automatisch registriert. Dadurch entfällt die manuelle Profilerstellung im Vorfeld. Sie können diese Einstellung bei Bedarf deaktivieren, dies wird jedoch grundsätzlich nicht empfohlen.

Speichern Sie Ihre Einstellungen unten auf der Seite.
SCHRITT 2 - Identity Provider konfigurieren
Verwenden Sie die von Flexopus bereitgestellten Konfigurationsparameter, um die Integration in Ihrem Identity Provider einzurichten. Für eine erfolgreiche Verbindung werden die folgenden Parameter bereitgestellt: Entity ID, Callback (ACS) URL, Relay State, Metadata URL und Metadata File.
Stellen Sie sicher, dass diese Angaben korrekt eingetragen werden, um die Integration abzuschließen.
Wir empfehlen, sofern möglich, die Metadata URL statt der Metadata File zu verwenden. Dadurch lassen sich Signaturen einfacher aktualisieren, falls sie sich im Laufe der Zeit ändern.
Falls es eine entsprechende Einstellung gibt, stellen Sie sicher, dass HTTP-REDIRECT für den SingleSignOnService aktiviert ist. Dadurch enthält Ihre Metadatendatei eine Zeile wie diese:
<md:SingleSignOnService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"...
SCHRITT 3 - Signaturen
Das Signieren der Assertions, die an den Flexopus-Server gesendet werden, ist verpflichtend. Bitte beachten Sie, dass eine ungültige Signatur immer zu einem Fehler führt. Stellen Sie daher sicher, dass:
- Ihr IdP die Assertions signiert und nicht die gesamte Nachricht.
- Ihr Server die Nachrichten mit einem Schlüssel signiert, der dem Zertifikat in den Identity Provider-Metadaten (IdP) entspricht, die Sie in Flexopus hochladen.
Die Verschlüsselung von Assertions, die an Flexopus gesendet werden, ist optional. Wenn Sie diese verschlüsseln möchten, verwenden Sie bitte unser Zertifikat aus den Metadaten unseres Service Providers.
SCHRITT 4 - Attributzuordnungen
Konfigurieren Sie, welche Attribute zwischen Ihrem Identity Provider und Flexopus synchronisiert werden sollen. Verwenden Sie die untenstehenden Parameter für die Zuordnung. Wir empfehlen die Verwendung von urn:-Zuordnungen.
Erforderliche Attribute sind:first_name, last_name oder ein kombiniertes name-Attribut und email
Optionale Attribute sind:jobtitle, department, costcenter, memberOf, extensionAttribute[1-10]
Diese Einrichtung gibt Ihnen die Flexibilität, die Attributdetails entsprechend den Anforderungen Ihrer Organisation festzulegen.
'email' => [
'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress',
'urn:oid:0.9.2342.19200300.100.1.3',
'http://schemas.xmlsoap.org/claims/EmailAddress',
'urn:oid:1.2.840.113549.1.9.1',
],
'name' => [
'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name',
'urn:oid:2.16.840.1.113730.3.1.241',
'http://schemas.xmlsoap.org/claims/CommonName',
'urn:oid:2.5.4.3',
],
'first_name' => [
'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname',
'urn:oid:2.5.4.42',
],
'last_name' => [
'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname',
'urn:oid:2.5.4.4',
],
'upn' => [
'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn',
'urn:oid:0.9.2342.19200300.100.1.1',
'http://schemas.xmlsoap.org/claims/UPN',
'upn',
],
'department' => [
'department',
'urn:oid:2.5.4.11',
],
'jobtitle' => [
'jobtitle',
'urn:oid:2.5.4.12',
],
'costcenter' => [
'costcenter',
],
'memberOf' => [
'memberOf',
],
'extensionAttribute1' => [
'extensionAttribute1',
],
'extensionAttribute2' => [
'extensionAttribute2',
],
'extensionAttribute3' => [
'extensionAttribute3',
],
'extensionAttribute4' => [
'extensionAttribute4',
],
'extensionAttribute5' => [
'extensionAttribute5',
],
'extensionAttribute6' => [
'extensionAttribute6',
],
'extensionAttribute7' => [
'extensionAttribute7',
],
'extensionAttribute8' => [
'extensionAttribute8',
],
'extensionAttribute9' => [
'extensionAttribute9',
],
'extensionAttribute10' => [
'extensionAttribute10',
],
Unser Server erfordert, dass der Typ der NameID PERSISTENT ist.
SCHRITT 5 - Konfigurieren, wer sich anmelden darf
Nachdem Sie Flexopus und Ihren Identity Provider konfiguriert haben, müssen Sie festlegen, wer sich in Flexopus anmelden darf. Genau das ist der Zweck der SAML2 Single Sign-On-Konfiguration. Sie gewähren Ihren Nutzern Zugriff auf SSO. Bei den meisten Identity Providern können Sie entweder alle Nutzer zulassen oder den Zugriff basierend auf Nutzergruppen gewähren.
Gewähren Sie Ihren Nutzern Zugriff. Testen Sie anschließend die Verbindung.
Öffnen Sie Flexopus in einem neuen Inkognito-Fenster und testen Sie den Login. Sie sollten sich mit einem bestehenden oder neuen Nutzer anmelden können, abhängig davon, wie Sie die Zugriffsrechte konfiguriert haben.
Um Single Sign-On (SSO) zu erzwingen und Logins mit E-Mail und Passwort zu deaktivieren, navigieren Sie zu Dashboard > Globale Einstellungen > Authentifizierung. Dort finden Sie zwei Optionen:
Passwort-Login deaktivieren
Diese Option deaktiviert alle Login-Formulare für E-Mail und Passwort.Login-Formular ausblenden
Diese Option blendet das Haupt-Login-Formular auf der primären Login-Seite aus. Ein sekundäres Login-Formular bleibt jedoch unter../dashboard/auth/loginals Backup für den Admin-Zugriff verfügbar.

Fehlerbehebung / FAQ
Doppelter Nutzer wurde erstellt!
Dies kann passieren, wenn sich der UPN im Laufe der Zeit geändert hat. Kontaktieren Sie uns für Unterstützung: support@flexopus.com
Ein Nutzer kann sich in Nutzerprofile anderer Personen einloggen!
Dies kann passieren, wenn Sie die UPNs der Nutzer im Laufe der Zeit vertauscht haben. Kontaktieren Sie uns für Unterstützung: support@flexopus.com






