Mit Single Sign-On (SSO) melden sich Mitglieder mit ihrem Arbeitskonto beim Identitätsanbieter (IdP) deiner Organisation bei deiner Community an, etwa bei Okta, Microsoft Entra ID (früher Azure AD) oder Google. Mateflow unterstützt SAML 2.0 und OIDC (OpenID Connect).
Wer kann das tun: Community-Inhaber und -Administratoren. · Wo: Web (Admin-Konsole). Mitglieder nutzen SSO im Web und mit OIDC auch in der Mateflow-App. · Tarif: SSO hängt von deinem Plattform-Tarif ab. Wenn deiner es nicht enthält, zeigt die SSO-Seite, welche Tarife es enthalten. Wenn du zu einem Tarif ohne SSO wechselst, funktioniert SSO nicht mehr, und Mitglieder melden sich mit deinen anderen Methoden an; deine Einstellungen bleiben für ein späteres Upgrade erhalten.
Identitätsanbieter mit SAML 2.0 oder OIDC verbinden
Um deinen Identitätsanbieter zu verbinden, brauchst du Admin-Zugriff darauf.
- Gehe zu Admin → Einstellungen → SSO, wähle im Tab SSO-Konfiguration ein SSO-Protokoll und erstelle in deinem IdP eine passende App.
- Kopiere bei SAML 2.0 die SP-Entity-ID und die ACS-URL aus SP-Informationen in die IdP-App oder übergib ihr das SP-Metadaten-XML. Gib die IdP-SSO-URL, die IdP-Entity-ID und das IdP-Zertifikat ein. Metadaten parsen kann die ersten beiden aus einer Metadaten-URL oder aus Metadaten-XML (optional) ausfüllen.
- Gib bei OIDC die Issuer-URL, die Client-ID, das Client-Secret und Scopes (kommagetrennt) ein, etwa
openid, email, profile. - Klicke auf SSO-Konfiguration speichern. Füge bei OIDC die Weiterleitungs-URI (Callback-URL), die jetzt unter SP-Informationen angezeigt wird, zu deiner IdP-App hinzu.
- Klicke auf Verbindung testen. Damit werden die gespeicherten Einstellungen geprüft. Wenn Test fehlgeschlagen erscheint, behebe die aufgeführten Fehler und speichere erneut.
- Schalte den Schalter unter SSO-Status ein und speichere.
SSO-Login-Richtlinie wählen
Deine SSO-Login-Richtlinie legt fest, welche anderen Anmeldemethoden verfügbar bleiben. Wähle im Tab Login-Richtlinie einen Login-Modus:
- SSO + Passwort: SSO oder E-Mail und Passwort. Social Login ist ausgeblendet.
- SSO + Social + Passwort: Alle Methoden bleiben verfügbar.
- Nur SSO: Alle müssen SSO verwenden. Passwort und Social Login sind gesperrt.
Bevor du Nur SSO wählst, stelle sicher, dass Verbindung testen erfolgreich ist, und füge einen Recovery-Admin hinzu. Sonst könnte eine fehlerhafte IdP-Einrichtung alle aussperren.
Du kannst außerdem den SSO-Schaltflächentext und Erlaubte E-Mail-Domains (kommagetrennt) festlegen. Wenn Domains festgelegt sind, müssen Mitglieder eine passende geschäftliche E-Mail-Adresse eingeben, um fortzufahren.
JIT-Nutzerbereitstellung ein- oder ausschalten
Die JIT-Nutzerbereitstellung (Just-in-Time) legt fest, was passiert, wenn sich jemand zum ersten Mal mit SSO anmeldet. Das ist der Schalter JIT-Nutzerbereitstellung im Tab Nutzersynchronisierung, standardmäßig eingeschaltet.
- An: Bei der ersten SSO-Anmeldung wird die Person mit dem Konto verknüpft, das dieselbe E-Mail-Adresse hat, oder es wird ein Konto erstellt.
- Aus: Nur Personen, die SSO schon einmal verwendet haben, können sich damit anmelden. Bestehende Mitglieder, die SSO noch nie verwendet haben, können es nicht, auch wenn ihre E-Mail-Adresse übereinstimmt.
Bevor du JIT ausschaltest, stelle sicher, dass alle, die SSO brauchen, es einmal verwendet haben.
Recovery-Admins für SSO hinzufügen
Recovery-Admins können sich mit einem Passwort anmelden, wenn SSO ausfällt, auch unter Nur SSO. Jeder von ihnen muss Inhaber oder Administrator deiner Community sein und ein Passwort für sein Konto haben.
- Gib im Tab Nutzersynchronisierung Nutzer-IDs unter Recovery-Admin-Nutzer-IDs (kommagetrennt) ein. Um eine ID zu finden, gehe zu Admin → Mitglieder → Alle Mitglieder, klicke auf die Person und nutze ID kopieren neben Mitglieds-ID.
- Klicke auf SSO-Konfiguration speichern.
Unter Nur SSO klicken Recovery-Admins auf der Anmeldeseite auf Admin-Wiederherstellungsanmeldung und geben ihre E-Mail-Adresse und ihr Passwort ein. Die Zwei-Faktor-Authentifizierung gilt weiterhin.
SSO-Anmeldungen im Audit-Log prüfen
Das SSO-Audit-Log erfasst SSO-Anmeldungen, durch JIT-Bereitstellung erstellte Konten, Konfigurationsänderungen und Fehler. Der Tab Audit zeigt Gesamte SSO-Nutzer, SSO-Logins (letzte 30 Tage) und Letzter SSO-Login. Klicke auf Audit-Logs öffnen, um die vollständige Liste zu sehen, filterbar nach Aktion (SSO-Anmeldung, Automatische Benutzerbereitstellung, Konfigurationsänderung oder Fehler), Startdatum und Enddatum.
Was Mitglieder bei der Anmeldung mit SSO sehen
Mitglieder beginnen auf der Anmeldeseite deiner Community, klicken auf deine SSO-Schaltfläche (standardmäßig Enterprise SSO verwenden), melden sich bei deinem IdP an und kehren angemeldet zurück. Die Zwei-Faktor-Authentifizierung gilt weiterhin.
Die Anmeldung muss in deiner Community beginnen. Ein Klick auf die App-Kachel im Portal deines IdP (vom IdP initiierte Anmeldung) wird nicht unterstützt.
In der Mateflow-App können sich Mitglieder mit OIDC anmelden (die Standardschaltfläche heißt Sign in with SSO). Die App unterstützt SAML nicht: Unter Nur SSO bittet sie Mitglieder, das Web zu verwenden; andernfalls zeigt sie nur die anderen Methoden.
Fehlerbehebung bei der SSO-Anmeldung
Symptom: Mitglieder erhalten einen Fehler, wenn sie im App-Portal des IdP beginnen. Ursache: Die vom IdP initiierte Anmeldung wird nicht unterstützt. Lösung: Lass Mitglieder auf der Anmeldeseite deiner Community beginnen, oder richte die Anmelde-URL der App-Kachel auf diese Seite aus, falls dein IdP das erlaubt.
Symptom: Bestehende Mitglieder können SSO nicht verwenden, nachdem du JIT ausgeschaltet hast. Ursache: Wenn JIT ausgeschaltet ist, können nur Personen SSO verwenden, die es schon einmal verwendet haben. Lösung: Schalte JIT-Nutzerbereitstellung wieder ein, bis sich alle einmal angemeldet haben.
Symptom: Unter Nur SSO kann sich niemand anmelden. Ursache: Die Verbindung zum IdP ist unterbrochen. Lösung: Ein Recovery-Admin meldet sich über Admin-Wiederherstellungsanmeldung an und korrigiert die Einstellungen.
Verwandte Artikel
War dieser Leitfaden hilfreich?