Skip to Content

Organisationen verwalten

Organisationen in Auris bieten B2B-Multi-Tenancy innerhalb eines einzigen Auris-Tenants. Sie ermöglichen es, Benutzer in separate Entitäten zu gruppieren — jede repräsentiert ein Kundenunternehmen, Team oder Geschäftsbereich — mit eigenen Mitgliederrollen, Einladungsworkflows und Enterprise-SSO-Konfiguration.

Organisationen sind geeignet, wenn dein Produkt an andere Unternehmen verkauft wird, von denen jedes seine eigenen Benutzer verwaltet und möglicherweise isolierte Zugriffskontrolle oder SSO-Verbund benötigt.


Übersicht

Jede Organisation in Auris hat:

  • Einen Namen und optionalen Anzeigenamen, der in der Benutzeroberfläche und E-Mails verwendet wird
  • Eine Liste von Mitgliedern, denen jeweils eine von vier Rollen zugewiesen ist
  • Ein Einladungssystem zum Onboarding neuer Mitglieder per E-Mail
  • Optionale Enterprise-SSO-Verbindungen (SAML 2.0 oder OIDC) für domänenbasierte föderierte Anmeldung

Organisationen erzwingen keine Datenisolation auf Speicherebene — alle Benutzer existieren im selben Auris-Tenant. Was Organisationen bieten, ist Mitgliedschaftskontext (zu welcher Organisation ein Benutzer gehört, in welcher Rolle) und SSO-Routing (welcher Identity Provider für eine bestimmte E-Mail-Domain zu verwenden ist).


Organisationsliste

Gehe zu Konsole → Organisationen, um alle Organisationen in deinem Tenant anzuzeigen.

Die Liste zeigt:

SpalteBeschreibung
NameOrganisationsname
AnzeigenameFür Menschen lesbarer Name, der Benutzern angezeigt wird
MitgliederAnzahl aktueller Mitglieder
ErstelltErstellungsdatum der Organisation

Verwende das Feld Suche, um Organisationen nach Name zu filtern. Die Liste paginiert mit 25 Organisationen pro Seite.


Eine Organisation erstellen

Auf „Erstellen” klicken

Klicke in der Organisationsliste auf Erstellen oben rechts.

Organisationsdetails ausfüllen

FeldErforderlichBeschreibung
NameJaEin URL-sicherer Bezeichner für die Organisation (keine Leerzeichen). Wird in API-Referenzen verwendet.
AnzeigenameNeinEin für Menschen lesbarer Name, der Mitgliedern und in E-Mails angezeigt wird
BeschreibungNeinInterne administrative Hinweise

Speichern

Klicke auf Erstellen. Die Organisation wird erstellt und du wirst zu ihrer Detailseite weitergeleitet.


Organisationsdetailseite

Die Organisationsdetailseite ist in vier Tabs organisiert: Details, Mitglieder, Einladungen und Enterprise SSO.


Tab „Details”

Der Tab „Details” zeigt die aktuelle Konfiguration der Organisation und ermöglicht die Bearbeitung.

Bearbeitbare Felder

  • Anzeigename
  • Beschreibung
  • Metadaten (beliebige Schlüssel-Wert-Paare, die über die API gelesen und in Token eingebettet werden können)

Klicke nach Änderungen auf Speichern.

Organisation löschen

Am unteren Rand des Details-Tabs klickst du auf Organisation löschen, um die Organisation dauerhaft zu entfernen. Ein Bestätigungsdialog erfordert, dass du den Organisationsnamen eintippst, bevor du fortfährst.

Das Löschen einer Organisation entfernt alle Mitgliedschaftsdatensätze und Einladungen. Es löscht nicht die Benutzerkonten selbst — Benutzer bestehen weiterhin im Tenant ohne Organisationszugehörigkeit. Alle mit der Organisation verbundenen SSO-Verbindungen werden ebenfalls gelöscht, was verhindern kann, dass diese Benutzer sich über SSO anmelden, wenn keine andere Verbindung konfiguriert ist.


Tab „Mitglieder”

Der Tab „Mitglieder” zeigt alle aktuellen Mitglieder der Organisation in einer Tabelle.

SpalteBeschreibung
NameVollständiger Name des Mitglieds
E-MailE-Mail-Adresse des Mitglieds
RolleOrganisations-Rollen-Badge
BeigetretenDatum, an dem das Mitglied der Organisation beigetreten ist

Mitgliederrollen

Jedes Mitglied hat genau eine Organisationsrolle. Rollen bestimmen, was das Mitglied innerhalb der Organisation über die Auris API und Konsole verwalten kann:

RolleBerechtigungen
OWNERVolle Kontrolle: Organisationseinstellungen bearbeiten, Mitglieder verwalten, SSO konfigurieren, Organisation löschen
ADMINMitglieder und Einladungen verwalten, SSO konfigurieren. Kann die Organisation nicht löschen oder den OWNER ändern.
MEMBERStandardzugriff. Berechtigungen sind anwendungsdefiniert über das hinaus, was Auris durchsetzt.
VIEWERNur-Lese-Zugriff. Kann die Organisationsmitgliedschaft anzeigen, aber keine Änderungen vornehmen.

Hinweis: In jeder Organisation muss immer mindestens ein OWNER vorhanden sein. Du kannst die Rolle des letzten OWNERs nicht ändern oder ihn aus der Organisation entfernen.

Ein Mitglied hinzufügen

  1. Klicke auf Mitglied hinzufügen
  2. Gib die Auris-Benutzer-ID oder E-Mail-Adresse des Benutzers ein
  3. Wähle seine initiale Rolle
  4. Klicke auf Hinzufügen

Der Benutzer wird sofort zur Organisation hinzugefügt. Bei direktem Hinzufügen von Mitgliedern wird keine E-Mail-Benachrichtigung gesendet — verwende den Einladungsablauf, wenn du eine E-Mail senden möchtest.

Die Rolle eines Mitglieds ändern

  1. Klicke auf den Rollen-Badge oder das Optionsmenü (...) in der Mitgliederzeile
  2. Wähle Rolle ändern
  3. Wähle die neue Rolle
  4. Bestätigen

Die Rollenänderung tritt sofort in Kraft. Die nächste Token-Aktualisierung des Benutzers enthält die aktualisierte Organisationsrolle.

Ein Mitglied entfernen

  1. Klicke auf das Optionsmenü (...) in der Mitgliederzeile
  2. Klicke auf Entfernen
  3. Bestätigen im Dialog

Der Benutzer behält sein Auris-Konto, verliert aber seine Mitgliedschaft in dieser Organisation.


Tab „Einladungen”

Der Tab „Einladungen” zeigt alle ausstehenden (noch nicht angenommenen) Einladungen für diese Organisation.

SpalteBeschreibung
E-MailDie E-Mail-Adresse, an die die Einladung gesendet wurde
RolleDie Rolle, die bei Annahme der Einladung zugewiesen wird
GesendetWann die Einladung erstellt wurde
Läuft abWann die Einladung nicht mehr gültig ist
StatusAusstehend, Angenommen, Abgelaufen oder Storniert

Eine Einladung senden

Auf „Mitglied einladen” klicken

Klicke auf die Schaltfläche Mitglied einladen im Tab „Einladungen”.

E-Mail-Adresse des Eingeladenen eingeben

Gib die E-Mail-Adresse der Person ein, die du einladen möchtest. Diese muss kein bestehender Auris-Benutzer sein — neue Benutzer werden aufgefordert, bei der Annahme der Einladung ein Konto zu erstellen.

Rolle auswählen

Wähle die Organisationsrolle, die bei Annahme der Einladung zugewiesen wird.

Senden

Klicke auf Einladung senden. Auris sendet eine Einladungs-E-Mail mit einem eindeutigen Annahme-Link.

Lebenszyklus der Einladung

  • Einladungen sind 7 Tage ab Sendezeitpunkt gültig
  • Jeder Einladungslink ist einmalig verwendbar
  • Wenn die eingeladene E-Mail bereits zu einem Auris-Benutzer gehört, wird er bei Annahme direkt zur Organisation hinzugefügt
  • Wenn die eingeladene E-Mail kein Auris-Konto hat, fordert der Annahmeablauf den Benutzer auf, sich zuerst zu registrieren
  • Abgelaufene Einladungen bleiben im Tab „Einladungen” mit einem „Abgelaufen”-Status-Badge sichtbar und können erneut gesendet werden

Erneut senden und stornieren

AktionWie
Erneut sendenKlicke auf Erneut senden in der Einladungszeile — generiert einen neuen Link und sendet eine neue E-Mail. Der vorherige Link wird ungültig.
StornierenKlicke auf Stornieren in der Einladungszeile — macht den Link ungültig. Die eingeladene Person kann ihn nicht annehmen.

Tab „Enterprise SSO”

Der Tab „Enterprise SSO” verwaltet Identity-Provider-Verbindungen für diese spezifische Organisation. Wenn eine SSO-Verbindung aktiv ist, werden Benutzer, die sich mit einer E-Mail-Adresse anmelden, die zur konfigurierten Domain passt, automatisch zum SSO-Anbieter der Organisation weitergeleitet anstatt zum Standardanmeldeformular.

Dieser Tab unterstützt das Erstellen und Verwalten von SAML 2.0- und OIDC-Verbindungen.

Wie domänenbasiertes SSO-Routing funktioniert

Wenn ein Benutzer seine E-Mail-Adresse auf der gehosteten Login-Seite eingibt, prüft Auris, ob der Domainanteil einer konfigurierten SSO-Verbindung einer Organisation entspricht. Wenn eine Übereinstimmung gefunden wird und die Verbindung aktiv ist, wird der Benutzer zum Identity Provider der Organisation weitergeleitet anstatt zum Auris-Anmeldeformular.

Dies wird als Home Realm Discovery oder domänenbasierte SSO-Erkennung bezeichnet.

Eine SSO-Verbindung erstellen

Auf „Verbindung hinzufügen” klicken

Klicke im Tab „Enterprise SSO” auf Verbindung hinzufügen.

Protokoll wählen

Wähle SAML 2.0 oder OIDC, je nachdem, was der Identity Provider deines Kunden unterstützt.

SAML 2.0 Konfigurationsfelder:

FeldBeschreibung
VerbindungsnameEin interner Name für diese Verbindung
SSO-URLDen SAML-SSO-Endpunkt des IdP (Single Sign-On URL)
Entitäts-ID (Issuer)Den eindeutigen Bezeichner für die SAML-Entität des IdP
X.509-ZertifikatDas Signierungszertifikat des IdP (PEM-Format)
Attribut-MappingSAML-Attribute auf Auris-Benutzerfelder abbilden

OIDC Konfigurationsfelder:

FeldBeschreibung
VerbindungsnameEin interner Name für diese Verbindung
Discovery-URLDen OIDC-Discovery-Endpunkt des IdP (.well-known/openid-configuration)
Client-IDOAuth 2.0 Client-ID vom IdP
Client-SecretOAuth 2.0 Client-Secret vom IdP

E-Mail-Domains hinzufügen

Gib die E-Mail-Domains ein, die zu dieser SSO-Verbindung weitergeleitet werden sollen (z. B. acme-corp.com). Benutzer mit einer E-Mail-Adresse, die einer dieser Domains entspricht, werden zu diesem SSO-Anbieter weitergeleitet.

Domainbesitz verifizieren

Auris erfordert DNS-basierte Verifizierung, um zu bestätigen, dass du die Kontrolle über die Domains hast, bevor du SSO-Routing aktivierst. Die Konsole zeigt einen DNS-TXT-Eintrag zum Hinzufügen:

Typ: TXT Name: _auris-domain-verify.[ihredomain.com] Wert: auris-verify=[verifizierungs-token]

Füge diesen Eintrag bei deinem DNS-Anbieter hinzu und klicke in der Konsole auf Domain verifizieren. Die Verifizierung dauert typischerweise einige Minuten.

Verbindung aktivieren

Sobald die Domain-Verifizierung erfolgreich ist, klicke auf Aktivieren, um die SSO-Verbindung live zu schalten.

Verbindungsstatus

StatusBedeutung
EntwurfVerbindung erstellt, aber nicht verifiziert oder aktiviert
VerifizierungDomain-Verifizierung läuft
AktivVerbindung ist live — passende Benutzer werden zu diesem IdP weitergeleitet
InaktivVerbindung ist pausiert — Benutzer fallen auf das Standardanmeldeformular zurück

Just-In-Time-Benutzerbereitstellung

Wenn sich ein Benutzer zum ersten Mal über SSO authentifiziert, erstellt Auris automatisch ein Auris-Benutzerkonto mit den vom IdP zurückgegebenen Identitätsdaten (E-Mail, Name, usw.) und fügt ihn zur Organisation hinzu. Dies wird als Just-In-Time (JIT)-Bereitstellung bezeichnet.

Bei nachfolgenden Anmeldungen wird das vorhandene Konto verwendet. Du musst keine Benutzerkonten für SSO-Benutzer vorab erstellen.

Für vollständige SSO-Implementierungsdetails siehe Enterprise SSO.


Organisationskontext in Token

Wenn ein Benutzer Mitglied einer oder mehrerer Organisationen ist, enthält sein Access Token einen org_id-Anspruch, der seinen aktuellen Organisationskontext identifiziert. Anwendungen können diesen Anspruch verwenden, um organisationsbezogene Zugriffskontrolle anzuwenden.

{ "sub": "user_id_here", "email": "[email protected]", "roles": ["member"], "org_id": "org_abc123", "org_role": "ADMIN" }

Bei Multi-Organisations-Benutzern spiegelt der Token den Organisationskontext der aktuellen Sitzung wider. Benutzer können den Organisationskontext wechseln, indem sie einen neuen Anmeldeablauf mit dem Parameter organization initiieren.


Zugehörige Anleitungen