Single Sign-On (SSO)
Tabs
Single Sign-On (SSO) ermöglicht es den Mitgliedern Ihres Teams, sich mit dem Konto, das sie bereits bei der Arbeit nutzen, bei PlatoForms anzumelden. Ihr Identitätsanbieter (Okta, Microsoft Entra ID, Google Workspace oder jeder Anbieter, der SAML 2.0 oder OpenID Connect unterstützt) überprüft, wer sie sind, und erzwingt Ihre Passwort- und Multi-Faktor-Regeln. PlatoForms meldet sie dann in Ihrem Team an.
Anleitungen für Ihren Identitätsanbieter
- Okta: Single Sign-On mit Okta einrichten, mit OpenID Connect oder SAML 2.0.
- Microsoft Entra ID: Single Sign-On mit Microsoft Entra ID einrichten, mit OpenID Connect oder SAML 2.0.
- Google Workspace: Single Sign-On mit Google Workspace einrichten, mit einer benutzerdefinierten SAML-App.
- Ein anderer Anbieter mit SAML 2.0: Single Sign-On mit SAML 2.0 einrichten.
- Ein anderer Anbieter mit OpenID Connect: Single Sign-On mit OpenID Connect einrichten.
Single Sign-On ist im Gold-Plan und darüber enthalten, einschließlich benutzerdefinierter Pläne. Siehe die Pläne-Seite, um Pläne zu vergleichen.
Bevor Sie beginnen
Stellen Sie sicher, dass Sie Folgendes haben:
- Den richtigen Zugang in PlatoForms: Sie sind der Teambesitzer oder ein Mitglied mit dem Zugang Mitglieder verwalten.
- Einen Administrator bei Ihrem Identitätsanbieter: jemand, der dort eine Anwendung erstellen kann.
- Zugriff auf Ihre DNS-Einträge: Sie beweisen, dass Sie Ihre E-Mail-Domain mit einem TXT-Eintrag besitzen. Eine Domain, die Ihr Team bereits für das Versenden von E-Mails in PlatoForms verifiziert hat, wird ohne neuen Eintrag akzeptiert.
Öffnen Sie die Single-Sign-On-Seite
-
Klicken Sie in der linken Navigation auf Ihren Teamnamen.
-
Wählen Sie im Menü Single Sign-On aus.
Wie die Seite organisiert ist
Die Karte oben zeigt Ihren Fortschritt. Sie listet drei Schritte auf, Verbindung, E-Mail-Domains und Test, jeweils mit einem Häkchen, sobald sie abgeschlossen sind. Der Verbindung testen-Button und der Single Sign-On aktivieren-Button befinden sich ebenfalls auf dieser Karte, sodass Sie sie von jedem Tab aus erreichen können.
Unter der Karte gibt es drei Tabs:
- Verbindung: die Werte, die Sie mit Ihrem Identitätsanbieter austauschen. Speichern mit Verbindung speichern.
- E-Mail-Domains: die Domains, deren Adressen sich anmelden dürfen. Jede Aktion wird sofort angewendet.
- Anmelde-Regeln: wer das Single Sign-On nutzen muss, wer beitreten kann und wie lange eine Sitzung dauert. Speichern mit Regeln speichern.
Schritt 1: Verbinden Sie Ihren Identitätsanbieter
-
Wählen Sie im Tab Verbindung unter 1. Identitätsanbieter Ihren Anbieter aus. Für Okta und Microsoft Entra ID wählen Sie auch OpenID Connect oder SAML 2.0. Beide funktionieren; OpenID Connect hat weniger Werte zum Kopieren.
-
Unter 2. Werte für Ihren Identitätsanbieter kopieren Sie die Werte, die PlatoForms anzeigt, in die Anwendung, die Sie bei Ihrem Anbieter erstellen.
-
Unter 3. Werte von Ihrem Identitätsanbieter fügen Sie die Werte ein, die Ihr Anbieter Ihnen gibt.
-
Klicken Sie auf Verbindung speichern.
Die Anleitungen oben auf dieser Seite geben die genauen Schritte für jeden Anbieter an.
Schritt 2: Überprüfen Sie Ihre E-Mail-Domains
Nur Adressen auf Domains, die Sie verifiziert haben, können sich über Ihre Verbindung anmelden. Dies verhindert, dass jemand anderes die Adressen Ihres Unternehmens beansprucht.
-
Öffnen Sie den Tab E-Mail-Domains.
-
Unter Domain hinzufügen geben Sie Ihre Unternehmensdomain ein, zum Beispiel
acme.com, und klicken auf Domain hinzufügen. -
PlatoForms zeigt einen TXT-Eintrag an. Fügen Sie ihn bei Ihrem DNS-Anbieter für die Domain selbst (den Domain-Apex) hinzu und klicken Sie auf Überprüfen.
Gut zu wissen:
- DNS-Änderungen können einige Minuten dauern, bis sie sichtbar werden. Wenn Überprüfen nicht sofort erfolgreich ist, versuchen Sie es später noch einmal.
- Eine Domain, die Ihr Team bereits unter E-Mail-Domain-Verifizierung verifiziert hat, wird hier sofort verifiziert.
- Subdomains sind separat. Fügen Sie
mail.acme.comals eigene Domain hinzu, wenn Ihre Adressen sie verwenden. - Öffentliche Postfachdomains wie
gmail.comkönnen nicht hinzugefügt werden. - Eine Domain kann nur einem Team gehören. Wenn Ihre Domain bereits beansprucht ist und Sie sie besitzen, kontaktieren Sie support@platoforms.com.
Schritt 3: Testen Sie die Verbindung
-
Klicken Sie in der Statuskarte auf Verbindung testen.
-
Ein Fenster öffnet sich bei Ihrem Identitätsanbieter. Melden Sie sich mit einem Konto an, dessen E-Mail auf einer Ihrer verifizierten Domains ist.
-
PlatoForms zeigt das Ergebnis: die E-Mail und den Namen, den es erhalten hat, und die Namen der Attribute oder Ansprüche, die Ihr Anbieter gesendet hat.
Ein Test erstellt niemals ein Konto und meldet niemanden an. Wenn der Name fehlt, vergleichen Sie die Attribut- oder Anspruchsnamen im Ergebnis mit den Namen unter Erweitert auf dem Tab Verbindung.
Schritt 4: Aktivieren Sie das Single Sign-On
Wenn alle drei Schritte ein Häkchen haben, klicken Sie in der Statuskarte auf Single Sign-On aktivieren. Mitglieder mit einer Adresse auf einer verifizierten Domain können sich nun über Ihren Identitätsanbieter anmelden.
Wie sich Mitglieder anmelden
Mitglieder können von PlatoForms oder von Ihrem Identitätsanbieter aus starten:
-
Von der PlatoForms-Anmeldeseite: klicken Sie auf SSO, geben Sie die Arbeits-E-Mail ein und klicken Sie auf Weiter. PlatoForms sendet das Mitglied zu Ihrem Identitätsanbieter und zurück.
-
Von der Start-URL: Der Tab Verbindung zeigt eine Start-URL für Ihr Team. Mitglieder können sie als Lesezeichen speichern; sie führt direkt zu Ihrem Identitätsanbieter.
-
Von Ihrem Identitätsanbieter: Die PlatoForms-Anwendungskachel in Okta, Meine Apps oder dem Google-App-Launcher meldet das Mitglied direkt an.
Wenn ein Mitglied bereits ein PlatoForms-Konto mit derselben E-Mail-Adresse hat, meldet das Single Sign-On es bei diesem Konto an. Nichts wird dupliziert.
Anmelde-Regeln
Öffnen Sie den Tab Anmelde-Regeln, um zu entscheiden, wie strikt das Single Sign-On ist. Klicken Sie nach einer Änderung auf Regeln speichern.
-
Single Sign-On erforderlich
Mitglieder mit einer Adresse auf einer verifizierten Domain können kein Passwort mehr verwenden, kein Passwort zurücksetzen oder sich mit Google, Facebook und Microsoft anmelden. Die Anmeldung mit einer solchen Adresse wird ebenfalls zum Single Sign-On gesendet. Diese Option ist verfügbar, sobald das Single Sign-On aktiviert ist.
NoteDer Teambesitzer behält immer die Passwortanmeldung. Wenn Ihr Identitätsanbieter jemals falsch konfiguriert oder nicht verfügbar ist, kann der Besitzer trotzdem hineinkommen und die Einstellungen korrigieren.
-
Automatischer Beitritt
Wenn aktiviert, tritt jeder, den Ihr Anbieter mit einer verifizierten Domain-Adresse anmeldet, automatisch Ihrem Team bei. Wenn deaktiviert, können sich nur Personen anmelden, die Sie von Teammitglieder eingeladen haben; alle anderen sehen “Sie sind noch kein Mitglied dieses Teams.”
-
Zugriff für Mitglieder, die automatisch beitreten
Der Zugriff, den ein neues Mitglied beim automatischen Beitritt erhält, zum Beispiel Aktivitätsprotokoll anzeigen oder Mitglieder verwalten. Sie können den Zugriff eines Mitglieds später unter Teammitglieder ändern.
-
Sitzungslänge für das Single Sign-On
Wie lange eine Sitzung dauert, die über Ihren Anbieter gestartet wurde: 8, 24 oder 72 Stunden oder dieselbe wie andere Anmeldungen. Teams im HIPAA-Modus behalten ihre strengere Regel: Die Sitzung endet, wenn der Browser geschlossen wird.
Single Sign-On verwalten
- Die Verbindung ändern: Bearbeiten Sie die Werte auf dem Tab Verbindung und klicken Sie auf Verbindung speichern. Das Single Sign-On bleibt aktiviert. Führen Sie Verbindung testen erneut aus, um zu bestätigen, dass die neuen Werte funktionieren.
- Ein SAML-Zertifikat rotieren: Fügen Sie das neue Zertifikat unterhalb des aktuellen ein. Beide werden akzeptiert, bis Sie das alte entfernen.
- Deaktivieren: Klicken Sie auf Deaktivieren in der Statuskarte. Ihre Einstellungen bleiben erhalten, und Mitglieder melden sich wieder mit ihrem Passwort oder sozialen Konto an.
- Entfernen: Klicken Sie auf Single Sign-On entfernen unten auf dem Tab Verbindung. Dies löscht die Verbindung und die Domain-Ansprüche. Konten und Teammitgliedschaften bleiben bestehen. Mitglieder, die durch das Single Sign-On erstellt wurden, haben noch kein Passwort; sie setzen eines mit Passwort vergessen auf der Anmeldeseite.
Gut zu wissen
- Multi-Faktor-Authentifizierung: Ihr Identitätsanbieter erzwingt sie. Mitglieder, die sich mit dem Single Sign-On anmelden, werden nicht nach dem PlatoForms-Zwei-Faktor-Code gefragt.
- Änderungen der E-Mail-Adresse: Ein Mitglied, dessen Adresse über das Single Sign-On verwaltet wird, kann sie in PlatoForms nicht ändern. Ändern Sie sie bei Ihrem Identitätsanbieter.
- Sitze: Ein Mitglied, das durch das Single Sign-On beitritt, nutzt einen Sitz wie jedes andere Mitglied. Wenn das Team voll ist, wird die Anmeldung verweigert, bis Sie einen Sitz freigeben oder ein Upgrade durchführen.
- HIPAA-Teams: Nach der Inaktivitätssperre setzt ein Mitglied, das sich mit dem Single Sign-On angemeldet hat, mit dem Single Sign-On fort, anstatt ein Passwort einzugeben.
- Wenn sich Ihr Plan ändert: Bei einem Plan ohne Single Sign-On funktionieren bestehende Anmeldungen weiterhin, die Einstellungen werden schreibgeschützt und Single Sign-On erforderlich wird pausiert, bis Sie erneut ein Upgrade durchführen.
Fehlerbehebung
| Nachricht | Was zu überprüfen ist |
|---|---|
| “Single Sign-On ist für diese E-Mail-Domain nicht eingerichtet.” | Die Domain der E-Mail ist für kein Team verifiziert oder das Single Sign-On ist deaktiviert. |
| “Der Identitätsanbieter hat eine E-Mail an @example.com gesendet, die nicht zu Ihren verifizierten Domains gehört.” | Die E-Mail des Kontos bei Ihrem Anbieter befindet sich auf einer anderen Domain. Verifizieren Sie auch diese Domain oder verwenden Sie ein Konto auf einer verifizierten Domain. |
| “Der Identitätsanbieter hat keine E-Mail-Adresse gesendet.” | Der Name des E-Mail-Attributs oder -Anspruchs stimmt nicht überein. Führen Sie Verbindung testen aus und vergleichen Sie die Namen mit Erweitert auf dem Tab Verbindung. |
| “Sie sind noch kein Mitglied dieses Teams. Bitten Sie Ihren Teambesitzer, Sie einzuladen.” | Automatischer Beitritt ist deaktiviert. Laden Sie die Person von Teammitglieder ein oder aktivieren Sie Automatischer Beitritt. |
| “Ihr Team hat seine Mitgliedergrenze erreicht.” | Geben Sie einen Sitzplatz frei oder führen Sie ein Upgrade durch. |
| “Der Identitätsanbieter hat ein Token zurückgegeben, das wir nicht verifizieren konnten.” | OpenID Connect: Überprüfen Sie die Aussteller-URL, die Client-ID und das Client-Geheimnis. |
| “Die Antwort des Identitätsanbieters wurde abgelehnt” | SAML: Die Entitäts-ID, die ACS-URL oder das Signaturzertifikat stimmt nicht überein. Laden Sie die Metadaten erneut oder fügen Sie das aktuelle Zertifikat ein. |