Single Sign-On mit OpenID Connect einrichten
Tabs
PlatoForms arbeitet mit jedem Identitätsanbieter, der OpenID Connect unterstützt, wie zum Beispiel Auth0, Keycloak, OneLogin oder Ping Identity. Verwenden Sie diesen Leitfaden, wenn Ihr Anbieter keinen eigenen Leitfaden hat.
Für einen Überblick über die Single-Sign-On-Seite, siehe Single Sign-On (SSO). Es gibt separate Leitfäden für Okta und Microsoft Entra ID.
Bevor Sie beginnen
- Sie können eine OpenID Connect-Anwendung bei Ihrem Identitätsanbieter erstellen.
- In PlatoForms sind Sie der Teambesitzer oder ein Mitglied mit dem Zugriff Mitglieder verwalten.
- Öffnen Sie in PlatoForms Ihr Team-Menü und wählen Sie Single Sign-On. Wählen Sie auf der Registerkarte Verbindung die Option Andere (OpenID Connect).
Werte für Ihren Identitätsanbieter
Erstellen Sie eine Webanwendung bei Ihrem Anbieter, die den Authorization Code-Flow verwendet, und geben Sie die Werte aus 2. Werte für Ihren Identitätsanbieter ein:
- Sign-in Redirect-URI: wohin Ihr Anbieter den Benutzer zurücksendet. Andere Namen: Redirect-URI, Callback-URL.
- Login-URI initiieren (Start-URL): optional. Verwenden Sie sie als Login-URL der Anwendungskachel, sodass ein Klick auf die Kachel die Anmeldung bei PlatoForms startet.
Erlauben Sie die Scopes openid, profile und email.
Werte von Ihrem Identitätsanbieter
Unter 3. Werte von Ihrem Identitätsanbieter eingeben:
- Issuer-URL: die Adresse des Issuers Ihres Anbieters. PlatoForms liest die Einstellungen des Anbieters von
/.well-known/openid-configurationunter dieser Adresse, also fügen Sie den Issuer genau so ein, wie Ihr Anbieter ihn anzeigt. - Client-ID und Client-Geheimnis: von der Anwendung, die Sie erstellt haben. Das Secret wird verschlüsselt gespeichert und nie wieder angezeigt.
Klicken Sie auf Verbindung speichern.
Wenn Ihr Anbieter andere Claim-Namen als email, given_name und family_name verwendet, geben Sie diese unter Erweitert: Scopes und Claim-Namen ein.
Überprüfen Sie Ihre Domain, testen Sie und schalten Sie ein
-
Fügen Sie auf der Registerkarte E-Mail-Domains Ihre Unternehmensdomain hinzu, erstellen Sie den TXT-Eintrag, den PlatoForms bei Ihrem DNS-Anbieter anzeigt, und klicken Sie auf Überprüfen.
-
Klicken Sie auf der Statuskarte auf Verbindung testen. Ein Fenster meldet Sie über Ihren Anbieter an und zeigt die E-Mail, den Namen und die Claim-Namen an, die PlatoForms erhalten hat. Verwenden Sie diese Namen, um die Zuordnung zu korrigieren, falls der Name oder die E-Mail fehlt.
-
Klicken Sie auf Single Sign-On aktivieren.
Siehe Anmelde-Regeln, um das Single Sign-On zu erzwingen oder neue Mitglieder automatisch beitreten zu lassen.
Technische Details
- PlatoForms verwendet den Authorization Code Flow mit PKCE und einem Client-Secret.
- Das ID-Token wird gegen die von Ihrem Issuer veröffentlichten Signaturschlüssel verifiziert.
- Die Issuer-URL muss eine öffentliche
https-Adresse sein. - PlatoForms speichert keine Zugriffstoken oder Refresh-Token nach der Anmeldung.
Fehlerbehebung
| Nachricht | Was zu überprüfen ist |
|---|---|
| Ihr Anbieter zeigt einen Fehler bezüglich der Redirect-URI an | Die Redirect-URI bei Ihrem Anbieter unterscheidet sich von der Sign-in Redirect-URI auf der PlatoForms-Seite. Vergleichen Sie das Schema, den Host und den abschließenden Schrägstrich. |
| “Der Identitätsanbieter hat ein Token zurückgegeben, das wir nicht verifizieren konnten.” | Die Issuer-URL, die Client-ID oder das Client-Secret ist falsch, oder das Secret ist abgelaufen. |
| “Der Identitätsanbieter hat keine E-Mail-Adresse gesendet.” | Der email-Scope ist nicht erlaubt, oder der Claim hat einen anderen Namen. Überprüfen Sie Erweitert: Scopes und Claim-Namen. |
| “Der Identitätsanbieter hat eine E-Mail an @example.com gesendet, die nicht zu Ihren verifizierten Domains gehört.” | Die E-Mail des Kontos befindet sich auf einer Domain, die Sie nicht verifiziert haben. |