Wie Single-Sign-on-Benutzer bereitgestellt werden
Wenn sich eine Person zum ersten Mal über Single Sign-on (SSO) anmeldet, kann MobilityManager ihr Konto automatisch erstellen. Dieser Artikel erläutert, wie diese Bereitstellung funktioniert und was Sie danach erwarten können.
Automatische Kontoerstellung
Wenn sich jemand bei Ihrem Identitätsanbieter erfolgreich authentifiziert, aber noch kein MobilityManager-Konto besitzt, erstellt die Plattform eines für ihn in dem Unternehmen (Mandant), bei dem er sich angemeldet hat. Dem neuen Konto wird standardmäßig die Rolle Driver zugewiesen.
- Ein Benutzername wird aus dem Namen der Person erzeugt oder aus dem Teil ihrer E-Mail-Adresse vor dem @-Zeichen.
- Vor- und Nachname werden, sofern verfügbar, dem verifizierten Identitätstoken entnommen.
- Es wird kein lokales Passwort festgelegt, da sich das Konto über SSO anmeldet.
- Das Konto ist sofort aktiv und kann sich anmelden.
Hinweis: Die Standardrolle für automatisch bereitgestellte SSO-Benutzer ist Driver. Ein Administrator (SystemAdmin oder FleetManager) kann die Rolle anschließend ändern, um mehr Zugriff zu gewähren.
Wie bestehende Konten zugeordnet werden
Bevor ein neues Konto erstellt wird, versucht MobilityManager, die Anmeldung einem bestehenden Benutzer zuzuordnen:
- Über den Subject: Zunächst erfolgt die Zuordnung über die stabile Subject-Kennung des Anbieters, die sich für einen bestimmten Benutzer niemals ändert. Dies ist die zuverlässigste Verknüpfung.
- Über die verifizierte E-Mail-Adresse: Wenn es keine Subject-Übereinstimmung gibt, kann die Zuordnung über die E-Mail-Adresse erfolgen, jedoch nur, wenn der Anbieter die E-Mail-Adresse als verifiziert kennzeichnet. Eine nicht verifizierte E-Mail-Adresse wird niemals zur Zuordnung eines Kontos verwendet.
Warnung: MobilityManager verknüpft eine SSO-Identität nicht stillschweigend mit einem bestehenden lokalen Passwort-Konto, selbst wenn die E-Mail-Adresse übereinstimmt. In diesem Fall wird die Anmeldung mit einer Meldung abgelehnt, die Sie bittet, sich an Ihren Administrator zu wenden, der die Konten ausdrücklich verknüpfen muss. Dies verhindert eine Kontoübernahme.
Lizenziertes Benutzerlimit
Das Erstellen eines brandneuen Kontos über SSO verbraucht einen lizenzierten Benutzerplatz. Wenn Ihr Unternehmen sein lizenziertes Benutzerlimit erreicht hat, wird die automatische Bereitstellung blockiert und der Person wird eine Meldung angezeigt, sich an ihren Administrator zu wenden. Benutzer, die bereits existieren, können sich weiterhin anmelden; betroffen ist nur die Erstellung neuer Konten.
Fahrerprofil
Da die Standardrolle Driver ist, stellt MobilityManager außerdem sicher, dass für den neuen aktiven Benutzer in diesem Unternehmen ein Fahrerprofil existiert, sodass er bereit ist, Fahrzeugen zugewiesen zu werden und Fahreraufgaben wie die Führerscheinkontrolle zu erledigen.
Was Administratoren als Nächstes tun sollten
- Überprüfen Sie neu bereitgestellte Benutzer und passen Sie ihre Rolle an, falls Driver nicht angemessen ist.
- Verknüpfen Sie alle bereits vorhandenen lokalen Konten mit ihrer SSO-Identität, wenn Benutzer eine Meldung „Wenden Sie sich an Ihren Administrator“ melden.
- Behalten Sie die Anzahl der lizenzierten Benutzer im Auge, damit SSO-Anmeldungen nicht am Platzlimit blockiert werden.
Verwandte Artikel
- Single Sign-on: Ein Überblick
- Anmelden mit Azure AD (Microsoft Entra ID)
- Anmelden mit Keycloak
- Anmelden mit ADFS oder einem generischen OIDC-Anbieter