Verbinden Sie Xcellerate AIG mit Ihrem Identity Provider, und Ihre Mitarbeitenden melden sich mit ihrem Firmenkonto an der AIG-Verwaltungskonsole an. Ihr Verzeichnis entscheidet, wer welche Rolle bekommt. Mit SCIM erhalten neue Mitarbeitende automatisch ein Konto, und ausscheidende Personen verlieren den Zugang, sobald Sie sie deaktivieren.
TL;DR
- AIG unterstützt Single Sign-on über OpenID Connect (OIDC), mit Voreinstellungen für Microsoft Entra ID, Okta, Google Workspace, Keycloak und Auth0 sowie einer generischen OIDC-Option.
- Rollen stammen aus Gruppen- oder App-Rollen-Zuordnungen und werden bei jeder Anmeldung angewendet.
- Optionales SCIM-2.0-Provisioning legt Konten aus Ihrem Verzeichnis an, aktualisiert und deaktiviert sie.
Bevor Sie beginnen
- Sie haben in AIG die Rolle Admin.
- Sie haben bei Ihrem Identity Provider eine OIDC-App-Registrierung (Typ Web) mit Client-ID und Client-Secret.
- Sie kennen die Redirect URI, die AIG anzeigt. Sie hat die Form
https://<your-gateway>/sso/callbackund basiert auf der Base URL in den allgemeinen Einstellungen. Stellen Sie diese also zuerst korrekt ein. - Wenn Sie Single Sign-on verpflichtend machen wollen, brauchen Sie mindestens einen aktiven Benutzer, den Sie als Break-Glass-Konto (Notfallkonto) markieren.
Single Sign-on einrichten
1. App beim Identity Provider registrieren
Legen Sie eine App-Registrierung vom Typ Web an und tragen Sie die Redirect URI genau so ein, wie AIG sie anzeigt. Notieren Sie Client-ID, Client-Secret und Issuer-URL. Je Anbieter:
- Microsoft Entra ID: Issuer
https://login.microsoftonline.com/<tenant-id>/v2.0, Scopesemail profile, Gruppen-Claimroles. Arbeiten Sie mit App-Rollen: Der Gruppen-Claim von Entra enthält Objekt-IDs, keine Namen. - Okta: Issuer
https://<your-domain>.okta.com/oauth2/default, Scopesemail profile groups. Fügen Sie dem Authorization Server einen Claim „groups“ hinzu. - Google Workspace: Issuer
https://accounts.google.com. Google sendet keine Gruppen. Nutzen Sie die Standardrolle und vergeben Sie Rollen in AIG. - Keycloak: Issuer
https://<host>/realms/<realm>. Fügen Sie einen Group-Membership-Mapper hinzu, mit ausgeschaltetem Full Path. - Auth0: Issuer
https://<your-tenant>.eu.auth0.com/, inklusive abschließendem Schrägstrich. Fügen Sie per Login-Action einen Rollen-Claim mit Namespace hinzu. - Andere Anbieter mit Discovery-Dokument: Wählen Sie Generic OpenID Connect.
2. Verbindung in AIG eintragen
Öffnen Sie Administration → All screens → Single sign-on (Administration → Alle Bildschirme → Single Sign-on) und klicken Sie auf Set up single sign-on (Single Sign-on einrichten). Wählen Sie den Provider (Anbieter); die Voreinstellung füllt Scopes und Groups claim (Gruppen-Claim) aus. Fügen Sie Issuer, Client ID und Client secret ein und speichern Sie. Die Anmeldung ändert sich noch nicht.
3. Verbindung testen
Klicken Sie auf Test connection (Verbindung testen). AIG ruft das Discovery-Dokument des gespeicherten Issuers ab. Das Client-Secret wird dabei nicht geprüft. Die Anmeldeseite zeigt jetzt eine SSO-Schaltfläche: Melden Sie sich einmal in einem privaten Fenster an, um alles zu bestätigen.
4. Rollen zuordnen
Ordnen Sie unter Group to role mapping (Gruppen-Rollen-Zuordnung) Claim-Werte wie Gruppennamen oder App-Rollen den AIG-Rollen zu. Legen Sie eine Default role (Standardrolle) fest und entscheiden Sie, ob Sie Create an account on first sign-in (Konto bei erster Anmeldung anlegen) einschalten.
5. Single Sign-on verpflichtend machen (optional)
Markieren Sie zuerst auf dem Bildschirm Users (Benutzer) ein Break-Glass-Konto. Schalten Sie dann Require single sign-on (Single Sign-on erzwingen) ein und übernehmen Sie die Änderung.
6. SCIM-Provisioning hinzufügen (optional)
Klicken Sie unten auf dem Bildschirm unter Directory provisioning (SCIM) (Verzeichnis-Provisioning) auf Create token (Token erstellen). Das Token wird nur einmal angezeigt, kopieren Sie es also sofort. Tragen Sie in der SCIM-2.0-Provisioning-App Ihres Verzeichnisses die SCIM base URL (SCIM-Basis-URL, https://<your-gateway>/scim/v2) und das Token ein.
Was nach dem Verbinden passiert
- Bei jeder Anmeldung werden die Rollen anhand Ihrer Zuordnungen ersetzt. Ohne Zuordnungen vergeben Sie Rollen manuell, und die Standardrolle gilt nur für Benutzer ohne Rolle.
- Benutzer werden über die stabile Subject-ID des Identity Providers erkannt. Eine geänderte E-Mail-Adresse erzeugt also kein Duplikat. Ein bestehendes lokales Konto wird einmalig anhand der E-Mail-Adresse übernommen.
- Mit SCIM fließen Benutzer und Gruppen aus Ihrem Verzeichnis nach AIG. Gruppen werden zu Teams und können Rollen vergeben. Ein Löschen im Verzeichnis deaktiviert das Konto, löscht es aber nie. Die Deaktivierung beendet offene Sitzungen auf allen Knoten.
- Manuell angelegte lokale Konten erhalten durch die Synchronisation nie andere Rollen.
Gut zu wissen
- AIG arbeitet ausschließlich mit OpenID Connect. SAML 2.0 wird nicht unterstützt.
- Der Issuer muss exakt übereinstimmen, inklusive abschließendem Schrägstrich.
- Single Sign-on lässt sich erst erzwingen, wenn ein aktives Break-Glass-Konto existiert.
Fehlerbehebung
- „Single sign-on did not complete. Contact an administrator.“ Alle fehlgeschlagenen Anmeldungen sehen absichtlich gleich aus. Prüfen Sie, ob der Benutzer existiert oder die Kontoanlage bei erster Anmeldung aktiv ist und ob das Konto nicht deaktiviert ist.
- „Set an issuer first.“ oder „The provider did not answer as an OpenID Connect issuer.“ Prüfen Sie die Issuer-URL, auch den abschließenden Schrägstrich.
- „Mark an active user as a break-glass account before requiring single sign-on.“ Markieren Sie zuerst ein Break-Glass-Konto unter Users.
- SCIM antwortet mit 401 „The credentials presented are not valid.“: Das Token ist widerrufen oder unbekannt. Erstellen Sie ein neues.
Mehr über SSO, SCIM und Rollen und über virtuelle Schlüssel für Ihre Anwendungen.
Sie möchten Single Sign-on mit Ihrem eigenen Identity Provider sehen, bevor Sie es ausrollen? Sprechen Sie mit uns über AIG.
