Beiträge in diesem Abschnitt

Single Sign-on: ein Überblick

Veröffentlicht:
Aktualisiert:

Single Sign-on (SSO) ermöglicht es Personen, sich mit ihrer bestehenden Organisationsidentität bei MobilityManager anzumelden, anstatt mit einem separaten Passwort. Dieser Artikel gibt einen Überblick darüber, wie SSO funktioniert, welche Anbieter unterstützt werden und wie es eingerichtet wird.

Was SSO Ihnen bietet

  • Benutzer melden sich mit dem Konto an, das sie bereits am Arbeitsplatz verwenden, über Ihren Identitätsanbieter.
  • Passwörter werden zentral von Ihrem Anbieter verwaltet und nicht in MobilityManager gespeichert.
  • Neue Benutzer können bei ihrer ersten erfolgreichen SSO-Anmeldung automatisch erstellt werden.

Unterstützte Anbieter

MobilityManager unterstützt OpenID-Connect-Anbieter (OIDC). Jedes Unternehmen (Mandant) wird für einen Anbieter konfiguriert:

Provider-EinstellungVerwenden Sie sie fürStandard-Schaltflächentext
AzureADMicrosoft Entra ID / Azure Active DirectoryLogin with Microsoft
KeycloakKeycloak-RealmsLogin with Keycloak
ADFSActive Directory Federation ServicesLogin with ADFS
Generisches OIDCJeden standardkonformen OIDC-AnbieterLogin with SSO
Hinweis: Die Anmeldung mit E-Mail und Passwort bleibt neben SSO stets verfügbar. Das Aktivieren von SSO für ein Unternehmen fügt eine Single-Sign-on-Schaltfläche hinzu; die lokale Anmeldung wird dadurch nicht deaktiviert.

Wie die Anmeldung mit SSO aussieht

  1. Wählen Sie Ihr Unternehmen auf der Anmeldeseite aus. Wenn SSO aktiviert ist, erscheint eine Single-Sign-on-Schaltfläche (mit dem Standardtext des Anbieters oder einer von Ihrem Administrator festgelegten benutzerdefinierten Beschriftung).
  2. Wählen Sie die SSO-Schaltfläche. Sie werden zur Authentifizierung an Ihren Identitätsanbieter weitergeleitet.
  3. Nachdem Sie sich authentifiziert haben, leitet Ihr Anbieter Sie zurück an MobilityManager, das die Antwort validiert und Ihre Sitzung startet.

Wie die Plattform die Sicherheit gewährleistet

Wenn Ihr Anbieter einen signierten Identitätstoken zurückgibt, ruft MobilityManager die veröffentlichte Konfiguration und die Signaturschlüssel des Anbieters ab und überprüft Signatur, Issuer, Audience und Gültigkeitszeitraum des Tokens, bevor es ihm vertraut. Ihre Identität wird ausschließlich dem verifizierten Token entnommen, niemals unüberprüften Daten. Schlägt eine der Prüfungen fehl, wird die Anmeldung abgelehnt. Während der Weiterleitung wird zudem ein State-Wert verwendet, um vor Cross-Site Request Forgery zu schützen.

Wer SSO konfiguriert

SSO wird pro Unternehmen von einem Administrator (SystemAdmin) konfiguriert. Der Administrator aktiviert SSO und stellt die Verbindungsdetails für Ihren Anbieter bereit:

  • Provider — AzureAD, Keycloak, ADFS oder generisches OIDC.
  • Authority — die Basis-URL Ihres Anbieters oder Realms.
  • Client ID und Client secret — die beim Anbieter registrierte Anwendung. Das Secret wird sicher gespeichert und niemals in der App zurückgezeigt.
  • Redirect URI — wohin der Anbieter Benutzer nach ihrer Authentifizierung zurückleitet.
  • Scopes — standardmäßig openid profile email.
  • Button text — eine optionale benutzerdefinierte Beschriftung für die Anmeldeschaltfläche.
Tipp: Bei der ersten SSO-Anmeldung werden neue Benutzer automatisch mit der Rolle Driver erstellt. Einzelheiten finden Sie unter „Wie Single-Sign-on-Benutzer bereitgestellt werden“.

Verwandte Artikel

  • Anmelden mit Azure AD (Microsoft Entra ID)
  • Anmelden mit Keycloak
  • Anmelden mit ADFS oder einem generischen OIDC-Anbieter
  • Wie Single-Sign-on-Benutzer bereitgestellt werden
AH
Geschrieben von Alexander Hagemann
Aktualisiert:
Zugriff abgelehnt
Zugriff abgelehnt