Zum Hauptinhalt wechseln
Zuletzt aktualisiert: 2025-12-12
FAQ: Single Sign-On (SSO) in Vertragsmanagement und Document Intelligence

FAQ: Single Sign-On (SSO) in Vertragsmanagement und Document Intelligence

Kann ein Administrator eine Standard-SSO-Rolle (Single Sign-On) für alle Benutzer festlegen und bestimmte Rollenattribute für einzelne Benutzer weitergeben?
Ja, dies ist über das Feature „Integrierte Benutzerprovisionierung“ (Advanced SSO) möglich, das im Zusatzprodukt „Erweiterte Administration“ enthalten ist.
Wenn Sie das Attribut „Rolle“ auf Client-Ebene mappen und einen Rollenattributwert auf Benutzerebene weitergeben, überschreibt der Rollenattributwert des Benutzers die SSO-Standardrolle.
Wenn Sie das Attribut „Rolle“ auf Client-Ebene mappen, aber keinen Wert auf Benutzerebene weitergeben, wird der Benutzer bei der nächsten Anmeldung der SSO-Standardrolle neu zugewiesen. Dies gilt sowohl für neue als auch für vorhandene Benutzer.
Wenn Sie das Attribut „Rolle“ auf Client-Ebene mappen, aber keinen Wert auf Benutzerebene weitergeben und keine SSO-Standardrolle konfigurieren, werden alle Benutzer bei ihrer nächsten Anmeldung der Rolle „Power User“ neu zugewiesen.
Wenn Sie das Attribut „Rolle“ nicht auf Client-Ebene mappen, behalten alle vorhandenen Benutzer ihre aktuelle Rolle bei, wenn sie sich über SSO anmelden.
Was passiert, wenn ein Benutzer manuell in Vertragsmanagement und Document Intelligence deaktiviert wird, aber noch über SSO aktiv ist?
Wenn Sie einen Benutzer in Vertragsmanagement und Document Intelligence manuell deaktivieren und dieser weiterhin Zugriff über seinen ID-Anbieter hat, kann er sich weiterhin über die URL anmelden, wodurch ein neuer Benutzer in der Instanz erstellt wird. Wenn Sie ein Benutzerkonto in Vertragsmanagement und Document Intelligence manuell deaktivieren, empfehlen wir, auch dessen Zugriff auf die App im IdP zu widerrufen.
Erstellt das Mapping des Attributs „Abteilung“ über SSO Abteilungen in Vertragsmanagement und Dokumentintelligenz?
Beim Mapping des Attributs „Abteilung“ über SSO werden nicht automatisch Abteilungen erstellt. Benutzer, die das Feature „Integrierte Benutzerprovisionierung“ (Advanced SSO) nutzen, müssen dieselben Abteilungen direkt in Vertragsmanagement und Document Intelligence manuell erstellen, damit zwischen dem übergebenen Wert und dem Wert in Vertragsmanagement und Document Intelligence eine genaue Übereinstimmung besteht.
Kann ein Administrator Benutzerattribute bearbeiten, die über SSO gemappt wurden (z. B. Tätigkeitsbezeichnung, Rolle oder Abteilung)?
Ja, ein Administrator kann Benutzerattribute direkt im Vertragsmanagement und in der Dokumentenintelligenz manuell bearbeiten.
Wenn diese Attribute über die erweiterte SSO-Konfiguration gemappt werden, werden alle manuellen Aktualisierungen in Vertragsmanagement und Document Intelligence bei der nächsten Anmeldung des geänderten Benutzers automatisch überschrieben. Dadurch wird sichergestellt, dass der IdP des Kunden die primäre Datenquelle bleibt.
Wenn der SSO-Zugriff eines Benutzers auf Vertragsmanagement und Dokumentenintelligenz über seinen Identitätsanbieter (IdP) entfernt wird, wird dieses Benutzerkonto dann auch automatisch in Vertragsmanagement und Dokumentenintelligenz deaktiviert?
Nein, das Benutzerkonto bleibt aktiv, bis es von einem Administrator manuell in Vertragsmanagement und Dokumentenintelligenz deaktiviert wird. Sie können sich jedoch nicht anmelden, wenn dieses SSO für alle Benutzer erzwungen wird.
Kann ein Client mehrere gleichzeitige SSO-Konfigurationen unterstützen?
Ein einzelner Client kann nicht mehrere SSO-Konfigurationen gleichzeitig unterstützen. Es ist jedoch möglich, mehrere aktive Verzeichnisse für denselben ID-Anbieter zu konfigurieren (z. B. mehrere mandantenfähige Azure AD-Clients für Okta) und dann eine einzige SSO-Integration über Okta zu konfigurieren.
Wenn ein Benutzer manuell hinzugefügt und dann gelöscht wird, stellen Vertragsmanagement und Document Intelligence diesen bei seiner ersten Anmeldung Bestimmung ?
Nein. Wenn ein Benutzer zum ersten Mal versucht, sich über SSO anzumelden, und ein Anmeldefehler angezeigt wird, wurde er wahrscheinlich zum Arbeitsbereich hinzugefügt und dann gelöscht. Ein Benutzer wird nicht Bestimmung , wenn er über SSO aus dem System gelöscht wurde. in diesem Fall muss ein Administrator sie zu Vertragsmanagement und Dokumentintelligenz hinzufügen.
Wann und was stellen Vertragsmanagement und Document Intelligence Bestimmung , wenn sich ein Benutzer zum ersten Mal anmeldet?
Wenn sich ein Benutzer zum ersten Mal bei Vertragsmanagement und Document Intelligence anmeldet, ruft unsere SSO-Integration nur Benutzerdaten ab: E-Mail, Vorname und Nachname. Mithilfe des Features „Integrierte Benutzerprovisionierung “ (Advanced SSO), das im Zusatzprodukt „Erweiterte Administration“ enthalten ist, ruft Vertragsmanagement und Document Intelligence Benutzerdaten bei jeder Anmeldung ab und aktualisiert die Attribute (z. B. Rolle oder Abteilung), die im IdP geändert wurden.
Unterstützen Vertragsmanagement und Dokumentenintelligenz Single Signout über SSO?
Momentan wird die einmalige Anmeldung über SSO nicht unterstützt.

Mehrere Abteilungen in SSO-Konfiguration

Nachdem ich meine SSO-Konfiguration so geändert habe, dass sie die Abteilungssynchronisierung unterstützt, können sich Benutzer nicht anmelden. Wie kann ich das beheben?
  • Stellen Sie sicher, dass das Mapping der benutzerdefinierten Attribute in Ihrem Identitätsanbieter korrekt ist. Vorname, Nachname und E-Mail-Anforderungen müssen weiterhin mit der Abteilung gesendet werden.
  • Als Nächstes prüfen Sie, ob die Abteilungsnamen in Ihrem Identitätsanbieter genau mit den Namen in Vertragsmanagement und Document Intelligence übereinstimmen.
  • Wenn das Problem weiterhin besteht, senden Sie die jeweilige Fehlermeldung an den Workday-Support, um zusätzliche Anweisungen zur Fehlerbehebung zu erhalten.
Welche Identitätsanbieter (IdP) unterstützen mehrere Abteilungen?
Dieses Feature wird von allen ID-Anbietern unterstützt , die SAML 2.0 konform sind und ein kommagetrenntes Zeichenfolgen-Array senden können. Azure, Okta und Ping Identity unterstützen alle dieses Array-Format.
Werden Abteilungen in Vertragsmanagement und Document Intelligence immer mit den Werten aus dem IdP überschrieben?
Ja. Wenn Abteilungen in der SSO-Konfiguration explizit gemappt werden, dient der Identitätsanbieter immer als „Source of Truth“.
Diese Tabelle veranschaulicht das Synchronisierungsverhalten für verschiedene vom IdP empfangene Werte, unter der Annahme, dass alle Abteilungen in Vertragsmanagement und Dokumentintelligenz vorhanden sind.
Feld in IdP
Wird dies unterstützt?
Was passiert im Vertragsmanagement?
"Abteilung 1"
Ja. Dies ist unser aktuelles Verhalten für eine einzelne Abteilung, das aus Gründen der Rückwärtskompatibilität beibehalten wird.
  • Der Benutzer meldet sich an.
  • Workday weist den Benutzer Abteilung 1 zu.
""
Ja. Dies ist unser aktuelles Verhalten für eine einzelne Abteilung, das aus Gründen der Rückwärtskompatibilität beibehalten wird.
  • Der Benutzer meldet sich an.
  • Workday entfernt den Benutzer aus allen Abteilungen, da die Zeichenfolge leer ist.
["Abteilung 1", "Abteilung 2"]
Ja. Dies ist das neue Format, das wir unterstützen.
  • Der Benutzer meldet sich an.
  • Workday weist den Benutzer Abteilung 1 und Abteilung 2 zu.
["Abteilung 1"]
Ja. Dies ist das neue Format, das wir unterstützen.
  • Der Benutzer meldet sich an.
  • Workday weist den Benutzer Abteilung 1 zu.
[]
Ja. Dies ist das neue Format, das wir unterstützen.
  • Der Benutzer meldet sich an.
  • Workday entfernt den Benutzer aus allen Abteilungen, da das Zeichenfolgenarray leer ist.
Jedes andere Format, das oben nicht angegeben ist
Nein. Verwenden Sie nicht die korrekte Syntax.
  • Der Benutzer kann sich nicht anmelden.