Single Sign-On einrichten
Übersicht
WORKSPACE.PM unterstützt Single Sign-On über OIDC und SAML. Nach der Einrichtung erkennt die Anmeldeseite anhand der E-Mail-Domain automatisch, welcher Identitätsanbieter zuständig ist. Gruppen des Anbieters lassen sich auf Rollen abbilden.
Voraussetzungen
- Administrationsrechte für den Mandanten
- Zugangsdaten des Identitätsanbieters
- Zugriff auf die DNS-Verwaltung der eigenen Domain
Schritt-für-Schritt-Anleitung
-
Anbieter konfigurieren
- Administration, Integrationen, "Identity Provider"
- Single Sign-On aktivieren und das Protokoll wählen
- Verbindungsdaten eintragen: bei OIDC Aussteller, Anwendungskennung und Geheimnis, bei SAML Entität, Adresse und Zertifikat
- Standardrolle für neue Personen festlegen und speichern
-
Domain verifizieren
- Domain eintragen und hinzufügen
- Den angezeigten DNS-Eintrag beim eigenen Anbieter setzen
- "Verifizieren" wählen
-
Gruppen auf Rollen abbilden
- Gruppennamen des Identitätsanbieters eintragen
- Zielrolle wählen und zuordnen
- Nicht mehr benötigte Zuordnungen wieder entfernen
-
Anmeldung prüfen
- Auf der Anmeldeseite eine vollständige E-Mail-Adresse der Domain eingeben
- Die Erkennung greift automatisch und blendet den passenden Anmeldeweg ein
-
Nur Single Sign-On zulassen
- Die Option für die lokale Passwortanmeldung deaktivieren, um Single Sign-On zu erzwingen
- Der Hinweistext im Dialog weist auf die Folgen hin
Häufige Fehler und Tipps
- Fehler: Die Anmeldung schlägt fehl und landet wieder auf der Anmeldeseite.
- Dort erscheint die Rückmeldung des Anbieters. Häufigste Ursachen sind falsche Rückleitungsadressen oder ein abgelaufenes Zertifikat.
- Warnung: Notzugang bedenken.
- Wird die lokale Anmeldung abgeschaltet, kann sich niemand mehr ohne den Identitätsanbieter anmelden. Auch die Selbstlöschung des Mandanten ist dann für Konten ohne lokales Passwort gesperrt.
- Tipp: Standardrolle bewusst wählen.
- Sie greift für jede Person, die über Single Sign-On neu hinzukommt.
