SAML2 Zertifikat aktualisieren
Übersicht
Mit der SAML2 Single Sign-On-Integration können Sie Ihren Identity Provider mit Flexopus als Service Provider verbinden und Ihren Nutzern eine reibungslose Login-Erfahrung ermöglichen. Die Daten werden sicher zwischen Flexopus und Ihrem Identity Provider ausgetauscht. Um diese sichere Kommunikation zu gewährleisten, wird ein Zertifikat mit Flexopus geteilt. Die Zertifikate haben ein Ablaufdatum. Abhängig von Ihren Sicherheitseinstellungen können sie nach 1 Jahr, 3 Jahren oder in manchen Fällen nach 5 Jahren ablaufen.
Ihr Systemadministrator stellt ein neues Zertifikat aus, bevor das alte abläuft. Das neue Zertifikat muss mit Flexopus geteilt werden, um eine nahtlose Single Sign-On-Funktionalität sicherzustellen.

Flexopus bietet zwei Möglichkeiten, SAML2 SSO zu konfigurieren:
- Metadata URL
- Metadata File
SPEICHERN.Die Metadatendatei enthält das aktuelle Zertifikat. Üblicherweise handelt es sich dabei um den langen Text zwischen den X509Certificate-Elementen:
<X509Certificate>XYZXYZ...</X509Certificate>
Metadata URL (empfohlen)
Wenn Sie die Metadaten über eine URL konfiguriert haben, verweist diese URL grundsätzlich auf die aktuelle Metadatendatei. Flexopus ruft die Datei einmal täglich ab und speichert sie auf dem Server zwischen. Falls sich die Metadatendatei geändert hat, ruft Flexopus die Daten innerhalb von 24 Stunden ab. Wenn Sie die Datei schneller abrufen möchten, öffnen Sie die SAML2 SSO-Konfigurationsseite in Flexopus, wählen Sie die Konfiguration aus und klicken Sie auf SPEICHERN. Das Speichern der Konfiguration löst den Abrufprozess aus und aktualisiert das Zertifikat.
--
Diese Konfiguration wird hauptsächlich von Kunden verwendet, die Microsoft Azure Active Directory nutzen:

Metadata File
In manchen Fällen gibt es aufgrund einer Sicherheitskonfiguration oder fehlender Funktionalität Ihres Identity Providers keine Metadata URL. In diesem Fall werden die Metadaten als Datei in Flexopus hochgeladen. Das aktuelle Zertifikat befindet sich dann in der Metadatendatei. Wenn ein neues Zertifikat ausgestellt wird, weiß Flexopus nichts davon, sofern Sie nicht die neue Metadatendatei mit dem neuen Zertifikat in Flexopus hochladen.
--
Diese Konfiguration wird hauptsächlich von Kunden verwendet, die Microsoft AD FS oder Google Workspace nutzen:


Empfehlung
Grundsätzlich wird empfohlen, Zertifikate überlappend zu aktualisieren. Das alte Zertifikat sollte parallel zum neuen Zertifikat noch einige Tage oder Wochen gültig bleiben. Dadurch können externe Systeme wie Flexopus die Zertifikate in einem angemessenen Zeitraum aktualisieren, ohne dass Integrationen sofort unterbrochen werden.
Nach unserer Erfahrung bieten nicht alle Identity Provider die Möglichkeit, mehrere gültige Zertifikate parallel zu verwenden. Versuchen Sie dennoch, Zertifikate bei einer Aktualisierung überlappend zu betreiben, sofern dies technisch möglich ist.


