Zum Hauptinhalt wechseln
Administrator Guide
Zuletzt aktualisiert: 2023-06-23
SAML Single Sign-On-Setup abschließen

SAML Single Sign-On-Setup abschließen

  • Sie haben folgende Berechtigungen:
    • sso.saml.settings.edit
    • sso.saml.settings.read
  • Die vollständigen Metadatendateien (im XML-Format) von Ihrem ID-Anbieter (IdP). Wenn Sie denselben IdP für Ihre Test- und Produktionsmandanten verwenden, ist nur eine Metadatendatei erforderlich.
  • Legen Sie fest, ob Benutzer Single Sign-On (SSO) von VINDLY (Serviceanbieter) oder vom IdP initiieren.
Metadatendateien haben in der Regel das XML-Dateiformat und sind kein Zertifikat. VLDLY verwendet die Metadatendatei(en), um das SSO-Setup abzuschließen. Führen Sie die folgenden Schritte für die Test- und Produktionsmandanten aus.
  1. Wählen Sie im Header die Option
    Weitere
    Unternehmenseinstellungen
    .
  2. Klicken Sie im Abschnitt
    „Sicherheit“
    auf
    SAML Single Sign-On
    .
  3. Klicken Sie auf
    Standard
    .
  4. Auf dem Register
    Details
    sind folgende Informationen zu beachten:
    Option
    Beschreibung
    Label
    Geben Sie einen Namen für den Server ein.
    Überschreibung der Entitäts-ID des Serviceanbieters
    Geben Sie eine andere Entitäts-ID ein, wenn Sie die Standard-Entitäts-ID des Serviceanbieters überschreiben und ändern möchten, wie VINDly sich selbst als SAML-Serviceanbieter identifiziert.
    Unaufgefordert zulassen
    Aktivieren Sie das Kontrollkästchen, wenn Ihr Mandant für die Verwendung der vom ID-Anbieter initiierten Anmeldung eingerichtet ist, damit Benutzer eine Anmeldung vom ID-Anbieter aus initiieren können.
    Unterzeichnete Antwort erforderlich
    Wählen Sie die Option aus, ob der ID-Anbieter eine signierte Antwort und/oder eine signierte Assertion benötigt. Die empfohlene Option ist
    "Signatur erforderlich"
    .
    Zulässiger Stempeluhrzeitversatz
    Geben Sie die Anzahl an Sekunden ein, die VINDLY zulässt, dass Assertion-Zeitstempel über den Grenzwert hinaus abweichen. Die Uhrzeit der Uhr zwischen Remote-Systemen unterscheidet sich oft erheblich in der Zeit.
    Beispiel: Server-Uhren sind oft nicht miteinander synchronisiert. Wenn eine Autorisierungsmeldung nach dem gültigen Datum/der gültigen Zeit eingeht, wird sie von VLDLY abgelehnt. Durch das Hinzufügen von Zeit mit dem Feld "Zeitversatz" kann zusätzliche Zeit erfasst werden, um die geringfügigen Unterschiede bei den Serveruhren zu berücksichtigen. VLDLY akzeptiert Nachrichten, die innerhalb des zulässigen Bereichs des Zeitversatzes eingehen.
    Metadaten - Gültigkeitsdauer
    Geben Sie die Anzahl der Stunden ein, für die die VINDly-Metadaten als gültig markiert werden sollen.
    Wenn die VNdly-Metadaten ablaufen, kann Ihr ID-Anbieter automatisch eine aktualisierte VNdly-Metadatendatei abrufen.
    Zulässige NameID-Formate
    Gibt die Namens-ID-Formate an, die in einem Dropdown-Menü zulässig sind. Stellen Sie sicher, dass alle Werte ausgewählt sind.
    BEVORZUGTE SSO-BINDUNG
    Definiert die Reihenfolge, in der Vndly IdP-Metadatendateien durchsucht, wenn nach SSO-Bindungen gesucht wird.
    BEVORZUGTE SINGLE-MELDE-ABMELDEREIHENFOLGE
    Definiert die Reihenfolge, in der Vndly IdP-Metadaten durchsucht, wenn nach Single Logout-Bindungen gesucht wird.
  5. Klicken Sie auf
    Speichern
    .
  6. Klicken Sie auf das Register
    ID-Anbieter
    .
  7. Klicken Sie auf
    Single Sign-On - SAML
    .
  8. Bei der Bearbeitung der Seite
    ID-Anbieter
    sind folgende Informationen zu beachten:
    Option
    Beschreibung
    Label
    Label für den ID-Anbieter. Das Label wird als Dropdown-Option angezeigt, wenn die Authentifizierungsmethode eines Benutzers aktualisiert wird.
    Externe ID
    Der Wert, der verwendet wird, wenn in externen Integrationen auf den IdP verwiesen wird. Sie gibt an, welcher IdP beim Durchführen von Konto-Massen-Uploads in VINDly verwendet werden soll.
    Metadaten des Anbieters
    Kopieren Sie die SAML-Metadaten aus der Metadatendatei, die Ihr IdP für diesen Mandanten bereitgestellt hat.
    Metadatenvalidierung umgehen
    Aktivieren Sie das Kontrollkästchen, damit VINDLY die Metadatenvalidierung umgehen kann. Einige Metadatendateien enthalten möglicherweise SAML-Erweiterungen, die Validierungsfehler verursachen, auch wenn sie gültig sind.
    Format der NameID-Richtlinie
    Wählen Sie die Namens-ID, die für Benutzer verwendet werden soll. Sie können das Richtlinienformat aus der IdP-Metadatendatei abrufen. Wenn das Format der NameID-Richtlinie in den Metadaten fehlt, wählen Sie
    "unspecified"
    aus.
    Signaturalgorithmus
    Wählen Sie den in der IdP-Metadatendatei angegebenen Signaturalgorithmus aus. Sie können in der IdP-Metadatendatei nach „gehörige Schlüsselwörter für
    Signatur“
    suchen.
    Digest-Algorithmus
    Wählen Sie den Digest-Algorithmus aus, der in der IdP-Metadatendatei angegeben ist. Sie können in der IdP-Metadatendatei nach dem Schlüsselwort-
    Digest
    suchen.
    Verkettete Abmelde-URL
    Geben Sie eine benutzerdefinierte URL ein, wenn Sie den SAML-Abmeldeprozess überspringen und den Benutzer an die angegebene URL umleiten möchten, wenn er sich von VINDly abmeldet. Der Benutzer wird auch von allen anderen Anwendungen im IdP des Benutzers abgemeldet.
    Wenn die verkettete Abmelde-URL leer ist, wird ein Benutzer möglicherweise dennoch von allen Anwendungen abgemeldet, wenn in Ihrem ID-Anbieter „Single Logout“ (SLO) eingerichtet ist.
    Betreff als Benutzernamen verwenden
    Aktivieren Sie das Kontrollkästchen, um den Wert für „subject“ als Option für den Benutzernamen mit der höchsten Priorität zu verwenden.
    SAML-Assertionen enthalten ein Feld „subject“ und zusätzliche Attribute. In der Regel stammt der Benutzername aus den Attributen. In einigen Fällen wird der IdP stattdessen das Feld „subject“ als Benutzernamen verwenden.
    Benutzernamensattribute
    Fügen Sie SAML-Attribute für Vndly hinzu, nach denen bei der Authentifizierung gesucht und als Benutzername verwendet werden soll. Attribute können bei Bedarf an Ihre IdP-Konfiguration angepasst werden.
    Es wird empfohlen, zur Identifizierung des Benutzers das Attribut "username" zu verwenden, da das Attribut "username" in VINDly eindeutig ist. Dies bedeutet, dass beim Erstellen eines Benutzers ein Benutzername nicht zweimal verwendet werden kann.
    Beispiel für ein Benutzernamensattribut: test.user
    Empfohlene Attribute:
    • NameID
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
    • Aliasname
    • principalname
    • urn:mace:dir:attribute-def:eduPersonPrincipalName
    • urn:oid:1.3.6.1.4.1.5923.1.1.1.6
    • Benutzername
    Ein Beispiel für die vom IdP bereitgestellten Benutzerattribute kann beim Mapping von Benutzerattributen in VINDly hilfreich sein.
    E-Mail-Attribute
    Fügen Sie SAML-Attribute für Vndly hinzu, die bei der Authentifizierung als E-Mail-Adresse gesucht und verwendet werden sollen. Attribute können bei Bedarf angepasst werden.
    Es wird nicht empfohlen, zur Identifizierung des Benutzers ein E-Mail-Feld zu verwenden, da mehrere Benutzerkonten in VINDly dieselbe E-Mail-Adresse haben können.
    Beispiel für E-Mail-Attribut: test@email.com
    Empfohlene Attribute:
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
    • urn:Mace:dir:attribute-def:mail
    • urn:oid:0.9.2342.19200300.100.1.3
    Um Zeit zu sparen, notieren Sie sich den Wert, den Sie für die
    externe ID ()
    verwendet haben. Sie benötigen dies in einem späteren Schritt, wenn Sie die Authentifizierungsmethode für Benutzer festlegen.
  9. Klicken Sie auf
    Speichern
    .
  10. (Optional) So konfigurieren Sie einen zusätzlichen IdP:
    1. Navigieren Sie zum Register
      ID-Anbieter
      .
    2. Klicken Sie auf
      Erstellen
      .
    3. Führen Sie die Schritte 8 und 9 für den zusätzlichen IdP aus.
  11. Wiederholen Sie die oben genannten Schritte für Ihren anderen VINDly-Mandanten.
    Es wird empfohlen, die ursprüngliche Metadatendatei aus Ihrem ID-Anbieter zu speichern, für den Fall, dass Sie Aktualisierungen vornehmen oder auf eine frühere Version zurücksetzen müssen.