Single Sign-On mit SAML 2.0 einrichten
Tabs
PlatoForms arbeitet mit jedem Identitätsanbieter, der SAML 2.0 unterstützt, wie zum Beispiel OneLogin, JumpCloud, Ping Identity, Keycloak oder ADFS. Verwenden Sie diesen Leitfaden, wenn Ihr Anbieter keinen eigenen Leitfaden hat.
Für einen Überblick über die Single-Sign-On-Seite, siehe Single Sign-On (SSO). Es gibt separate Anleitungen für Okta, Microsoft Entra ID und Google Workspace.
Bevor Sie beginnen
- Sie können eine SAML-Anwendung bei Ihrem Identitätsanbieter erstellen.
- In PlatoForms sind Sie der Teamleiter oder ein Mitglied mit dem Zugriff Mitglieder verwalten.
- Öffnen Sie in PlatoForms Ihr Teammenü und wählen Sie Single Sign-On. Wählen Sie im Tab Verbindung die Option Andere (SAML).
Werte für Ihren Identitätsanbieter
Erstellen Sie eine SAML 2.0-Anwendung bei Ihrem Anbieter und geben Sie die Werte aus 2. Werte für Ihren Identitätsanbieter ein:
- ACS-URL: wo Ihr Anbieter die SAML-Antwort postet. Andere Namen: Single-Sign-On-URL, Antwort-URL, Assertion Consumer Service URL. Die Bindung ist HTTP-POST.
- Entity-ID: das Publikum der Antwort. Andere Namen: Audience URI, Identifier, SP Entity ID. Die gleiche Adresse dient den PlatoForms-Metadaten, die viele Anbieter importieren können, anstatt die Werte einzugeben.
- Start-URL: optional. Verwenden Sie sie als Anmelde-URL des Anwendungskachels.
Setzen Sie die Name ID auf die E-Mail-Adresse des Benutzers im E-Mail-Adressformat.
Fügen Sie der Antwort drei Attribute hinzu:
| Attribut | Wert |
|---|---|
email |
Die E-Mail-Adresse des Benutzers |
firstName |
Der Vorname des Benutzers |
lastName |
Der Nachname des Benutzers |
Wenn Ihr Anbieter andere Attributnamen verwendet, behalten Sie diese bei und geben Sie diese Namen unter Erweitert: Attributnamen in PlatoForms ein. Wenn kein E-Mail-Attribut gesendet wird, verwendet PlatoForms die Name ID.
Werte von Ihrem Identitätsanbieter
Unter 3. Werte von Ihrem Identitätsanbieter können Sie entweder die Werte laden oder einfügen:
- Laden Sie sie: Fügen Sie die Metadaten-URL Ihres Anbieters ein und klicken Sie auf Aus Metadaten laden.
- Fügen Sie sie ein: Geben Sie die Identitätsanbieter-Entity-ID (Issuer), die Anmelde-URL (HTTP-Redirect) und das Signaturzertifikat (PEM oder base64) ein.
Klicken Sie auf Verbindung speichern.
Überprüfen Sie Ihre Domain, testen Sie und schalten Sie ein
-
Fügen Sie im Tab E-Mail-Domains Ihre Unternehmensdomain hinzu, erstellen Sie den TXT-Eintrag, den PlatoForms bei Ihrem DNS-Anbieter anzeigt, und klicken Sie auf Überprüfen.
-
Klicken Sie in der Statuskarte auf Verbindung testen. Ein Fenster meldet Sie über Ihren Anbieter an und zeigt die E-Mail, den Namen und die Attributnamen an, die PlatoForms erhalten hat. Verwenden Sie diese Namen, um die Zuordnung zu korrigieren, falls der Name oder die E-Mail fehlt.
-
Klicken Sie auf Single Sign-On aktivieren.
Siehe Anmelderichtlinien, um das Single Sign-On zu verlangen oder neuen Mitgliedern den automatischen Beitritt zu ermöglichen.
Technische Details
- Die Anmeldung kann bei PlatoForms (SP-initiiert) oder bei Ihrem Anbieter (IdP-initiiert) beginnen.
- PlatoForms sendet unsignierte Authentifizierungsanfragen über HTTP-Redirect. Die Assertion in der Antwort muss signiert sein.
- Antworten werden auf Signatur, Publikum, Ziel, Gültigkeitszeitraum und Wiederholung überprüft.
- Zwei Signaturzertifikate können gleichzeitig gespeichert werden, sodass Sie ein Zertifikat ohne Ausfallzeit rotieren können.
- Die Anmelde-URL und die Metadaten-URL müssen öffentliche
https-Adressen sein. - Einmaliges Abmelden wird nicht unterstützt. Das Abmelden von PlatoForms meldet den Benutzer nicht von Ihrem Anbieter ab.
Fehlerbehebung
| Nachricht | Was zu überprüfen ist |
|---|---|
| “Die Antwort des Identitätsanbieters wurde abgelehnt: Ungültiges Publikum” | Die Entity-ID bei Ihrem Anbieter unterscheidet sich von der auf der PlatoForms-Seite. |
| “Die Antwort des Identitätsanbieters wurde abgelehnt: Signaturvalidierung fehlgeschlagen” | Das Signaturzertifikat hat sich geändert. Laden Sie die Metadaten erneut oder fügen Sie das neue Zertifikat unter dem alten ein. |
| “Der Identitätsanbieter hat keine E-Mail-Adresse gesendet.” | Senden Sie die E-Mail als Name ID oder als Attribut und überprüfen Sie den Attributnamen unter Erweitert: Attributnamen. |
| “Der Identitätsanbieter hat eine E-Mail an @example.com gesendet, die nicht zu Ihren verifizierten Domains gehört.” | Die E-Mail des Kontos befindet sich auf einer Domain, die Sie nicht verifiziert haben. |