Organisationen verwalten
Organisationen in Auris bieten B2B-Multi-Tenancy innerhalb eines einzigen Auris-Tenants. Sie ermöglichen es, Benutzer in separate Entitäten zu gruppieren — jede repräsentiert ein Kundenunternehmen, Team oder Geschäftsbereich — mit eigenen Mitgliederrollen, Einladungsworkflows und Enterprise-SSO-Konfiguration.
Organisationen sind geeignet, wenn dein Produkt an andere Unternehmen verkauft wird, von denen jedes seine eigenen Benutzer verwaltet und möglicherweise isolierte Zugriffskontrolle oder SSO-Verbund benötigt.
Übersicht
Jede Organisation in Auris hat:
- Einen Namen und optionalen Anzeigenamen, der in der Benutzeroberfläche und E-Mails verwendet wird
- Eine Liste von Mitgliedern, denen jeweils eine von vier Rollen zugewiesen ist
- Ein Einladungssystem zum Onboarding neuer Mitglieder per E-Mail
- Optionale Enterprise-SSO-Verbindungen (SAML 2.0 oder OIDC) für domänenbasierte föderierte Anmeldung
Organisationen erzwingen keine Datenisolation auf Speicherebene — alle Benutzer existieren im selben Auris-Tenant. Was Organisationen bieten, ist Mitgliedschaftskontext (zu welcher Organisation ein Benutzer gehört, in welcher Rolle) und SSO-Routing (welcher Identity Provider für eine bestimmte E-Mail-Domain zu verwenden ist).
Organisationsliste
Gehe zu Konsole → Organisationen, um alle Organisationen in deinem Tenant anzuzeigen.
Die Liste zeigt:
| Spalte | Beschreibung |
|---|---|
| Name | Organisationsname |
| Anzeigename | Für Menschen lesbarer Name, der Benutzern angezeigt wird |
| Mitglieder | Anzahl aktueller Mitglieder |
| Erstellt | Erstellungsdatum der Organisation |
Verwende das Feld Suche, um Organisationen nach Name zu filtern. Die Liste paginiert mit 25 Organisationen pro Seite.
Eine Organisation erstellen
Auf „Erstellen” klicken
Klicke in der Organisationsliste auf Erstellen oben rechts.
Organisationsdetails ausfüllen
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Name | Ja | Ein URL-sicherer Bezeichner für die Organisation (keine Leerzeichen). Wird in API-Referenzen verwendet. |
| Anzeigename | Nein | Ein für Menschen lesbarer Name, der Mitgliedern und in E-Mails angezeigt wird |
| Beschreibung | Nein | Interne administrative Hinweise |
Speichern
Klicke auf Erstellen. Die Organisation wird erstellt und du wirst zu ihrer Detailseite weitergeleitet.
Organisationsdetailseite
Die Organisationsdetailseite ist in vier Tabs organisiert: Details, Mitglieder, Einladungen und Enterprise SSO.
Tab „Details”
Der Tab „Details” zeigt die aktuelle Konfiguration der Organisation und ermöglicht die Bearbeitung.
Bearbeitbare Felder
- Anzeigename
- Beschreibung
- Metadaten (beliebige Schlüssel-Wert-Paare, die über die API gelesen und in Token eingebettet werden können)
Klicke nach Änderungen auf Speichern.
Organisation löschen
Am unteren Rand des Details-Tabs klickst du auf Organisation löschen, um die Organisation dauerhaft zu entfernen. Ein Bestätigungsdialog erfordert, dass du den Organisationsnamen eintippst, bevor du fortfährst.
Das Löschen einer Organisation entfernt alle Mitgliedschaftsdatensätze und Einladungen. Es löscht nicht die Benutzerkonten selbst — Benutzer bestehen weiterhin im Tenant ohne Organisationszugehörigkeit. Alle mit der Organisation verbundenen SSO-Verbindungen werden ebenfalls gelöscht, was verhindern kann, dass diese Benutzer sich über SSO anmelden, wenn keine andere Verbindung konfiguriert ist.
Tab „Mitglieder”
Der Tab „Mitglieder” zeigt alle aktuellen Mitglieder der Organisation in einer Tabelle.
| Spalte | Beschreibung |
|---|---|
| Name | Vollständiger Name des Mitglieds |
| E-Mail-Adresse des Mitglieds | |
| Rolle | Organisations-Rollen-Badge |
| Beigetreten | Datum, an dem das Mitglied der Organisation beigetreten ist |
Mitgliederrollen
Jedes Mitglied hat genau eine Organisationsrolle. Rollen bestimmen, was das Mitglied innerhalb der Organisation über die Auris API und Konsole verwalten kann:
| Rolle | Berechtigungen |
|---|---|
| OWNER | Volle Kontrolle: Organisationseinstellungen bearbeiten, Mitglieder verwalten, SSO konfigurieren, Organisation löschen |
| ADMIN | Mitglieder und Einladungen verwalten, SSO konfigurieren. Kann die Organisation nicht löschen oder den OWNER ändern. |
| MEMBER | Standardzugriff. Berechtigungen sind anwendungsdefiniert über das hinaus, was Auris durchsetzt. |
| VIEWER | Nur-Lese-Zugriff. Kann die Organisationsmitgliedschaft anzeigen, aber keine Änderungen vornehmen. |
Hinweis: In jeder Organisation muss immer mindestens ein OWNER vorhanden sein. Du kannst die Rolle des letzten OWNERs nicht ändern oder ihn aus der Organisation entfernen.
Ein Mitglied hinzufügen
- Klicke auf Mitglied hinzufügen
- Gib die Auris-Benutzer-ID oder E-Mail-Adresse des Benutzers ein
- Wähle seine initiale Rolle
- Klicke auf Hinzufügen
Der Benutzer wird sofort zur Organisation hinzugefügt. Bei direktem Hinzufügen von Mitgliedern wird keine E-Mail-Benachrichtigung gesendet — verwende den Einladungsablauf, wenn du eine E-Mail senden möchtest.
Die Rolle eines Mitglieds ändern
- Klicke auf den Rollen-Badge oder das Optionsmenü (
...) in der Mitgliederzeile - Wähle Rolle ändern
- Wähle die neue Rolle
- Bestätigen
Die Rollenänderung tritt sofort in Kraft. Die nächste Token-Aktualisierung des Benutzers enthält die aktualisierte Organisationsrolle.
Ein Mitglied entfernen
- Klicke auf das Optionsmenü (
...) in der Mitgliederzeile - Klicke auf Entfernen
- Bestätigen im Dialog
Der Benutzer behält sein Auris-Konto, verliert aber seine Mitgliedschaft in dieser Organisation.
Tab „Einladungen”
Der Tab „Einladungen” zeigt alle ausstehenden (noch nicht angenommenen) Einladungen für diese Organisation.
| Spalte | Beschreibung |
|---|---|
| Die E-Mail-Adresse, an die die Einladung gesendet wurde | |
| Rolle | Die Rolle, die bei Annahme der Einladung zugewiesen wird |
| Gesendet | Wann die Einladung erstellt wurde |
| Läuft ab | Wann die Einladung nicht mehr gültig ist |
| Status | Ausstehend, Angenommen, Abgelaufen oder Storniert |
Eine Einladung senden
Auf „Mitglied einladen” klicken
Klicke auf die Schaltfläche Mitglied einladen im Tab „Einladungen”.
E-Mail-Adresse des Eingeladenen eingeben
Gib die E-Mail-Adresse der Person ein, die du einladen möchtest. Diese muss kein bestehender Auris-Benutzer sein — neue Benutzer werden aufgefordert, bei der Annahme der Einladung ein Konto zu erstellen.
Rolle auswählen
Wähle die Organisationsrolle, die bei Annahme der Einladung zugewiesen wird.
Senden
Klicke auf Einladung senden. Auris sendet eine Einladungs-E-Mail mit einem eindeutigen Annahme-Link.
Lebenszyklus der Einladung
- Einladungen sind 7 Tage ab Sendezeitpunkt gültig
- Jeder Einladungslink ist einmalig verwendbar
- Wenn die eingeladene E-Mail bereits zu einem Auris-Benutzer gehört, wird er bei Annahme direkt zur Organisation hinzugefügt
- Wenn die eingeladene E-Mail kein Auris-Konto hat, fordert der Annahmeablauf den Benutzer auf, sich zuerst zu registrieren
- Abgelaufene Einladungen bleiben im Tab „Einladungen” mit einem „Abgelaufen”-Status-Badge sichtbar und können erneut gesendet werden
Erneut senden und stornieren
| Aktion | Wie |
|---|---|
| Erneut senden | Klicke auf Erneut senden in der Einladungszeile — generiert einen neuen Link und sendet eine neue E-Mail. Der vorherige Link wird ungültig. |
| Stornieren | Klicke auf Stornieren in der Einladungszeile — macht den Link ungültig. Die eingeladene Person kann ihn nicht annehmen. |
Tab „Enterprise SSO”
Der Tab „Enterprise SSO” verwaltet Identity-Provider-Verbindungen für diese spezifische Organisation. Wenn eine SSO-Verbindung aktiv ist, werden Benutzer, die sich mit einer E-Mail-Adresse anmelden, die zur konfigurierten Domain passt, automatisch zum SSO-Anbieter der Organisation weitergeleitet anstatt zum Standardanmeldeformular.
Dieser Tab unterstützt das Erstellen und Verwalten von SAML 2.0- und OIDC-Verbindungen.
Wie domänenbasiertes SSO-Routing funktioniert
Wenn ein Benutzer seine E-Mail-Adresse auf der gehosteten Login-Seite eingibt, prüft Auris, ob der Domainanteil einer konfigurierten SSO-Verbindung einer Organisation entspricht. Wenn eine Übereinstimmung gefunden wird und die Verbindung aktiv ist, wird der Benutzer zum Identity Provider der Organisation weitergeleitet anstatt zum Auris-Anmeldeformular.
Dies wird als Home Realm Discovery oder domänenbasierte SSO-Erkennung bezeichnet.
Eine SSO-Verbindung erstellen
Auf „Verbindung hinzufügen” klicken
Klicke im Tab „Enterprise SSO” auf Verbindung hinzufügen.
Protokoll wählen
Wähle SAML 2.0 oder OIDC, je nachdem, was der Identity Provider deines Kunden unterstützt.
SAML 2.0 Konfigurationsfelder:
| Feld | Beschreibung |
|---|---|
| Verbindungsname | Ein interner Name für diese Verbindung |
| SSO-URL | Den SAML-SSO-Endpunkt des IdP (Single Sign-On URL) |
| Entitäts-ID (Issuer) | Den eindeutigen Bezeichner für die SAML-Entität des IdP |
| X.509-Zertifikat | Das Signierungszertifikat des IdP (PEM-Format) |
| Attribut-Mapping | SAML-Attribute auf Auris-Benutzerfelder abbilden |
OIDC Konfigurationsfelder:
| Feld | Beschreibung |
|---|---|
| Verbindungsname | Ein interner Name für diese Verbindung |
| Discovery-URL | Den OIDC-Discovery-Endpunkt des IdP (.well-known/openid-configuration) |
| Client-ID | OAuth 2.0 Client-ID vom IdP |
| Client-Secret | OAuth 2.0 Client-Secret vom IdP |
E-Mail-Domains hinzufügen
Gib die E-Mail-Domains ein, die zu dieser SSO-Verbindung weitergeleitet werden sollen (z. B. acme-corp.com). Benutzer mit einer E-Mail-Adresse, die einer dieser Domains entspricht, werden zu diesem SSO-Anbieter weitergeleitet.
Domainbesitz verifizieren
Auris erfordert DNS-basierte Verifizierung, um zu bestätigen, dass du die Kontrolle über die Domains hast, bevor du SSO-Routing aktivierst. Die Konsole zeigt einen DNS-TXT-Eintrag zum Hinzufügen:
Typ: TXT
Name: _auris-domain-verify.[ihredomain.com]
Wert: auris-verify=[verifizierungs-token]Füge diesen Eintrag bei deinem DNS-Anbieter hinzu und klicke in der Konsole auf Domain verifizieren. Die Verifizierung dauert typischerweise einige Minuten.
Verbindung aktivieren
Sobald die Domain-Verifizierung erfolgreich ist, klicke auf Aktivieren, um die SSO-Verbindung live zu schalten.
Verbindungsstatus
| Status | Bedeutung |
|---|---|
| Entwurf | Verbindung erstellt, aber nicht verifiziert oder aktiviert |
| Verifizierung | Domain-Verifizierung läuft |
| Aktiv | Verbindung ist live — passende Benutzer werden zu diesem IdP weitergeleitet |
| Inaktiv | Verbindung ist pausiert — Benutzer fallen auf das Standardanmeldeformular zurück |
Just-In-Time-Benutzerbereitstellung
Wenn sich ein Benutzer zum ersten Mal über SSO authentifiziert, erstellt Auris automatisch ein Auris-Benutzerkonto mit den vom IdP zurückgegebenen Identitätsdaten (E-Mail, Name, usw.) und fügt ihn zur Organisation hinzu. Dies wird als Just-In-Time (JIT)-Bereitstellung bezeichnet.
Bei nachfolgenden Anmeldungen wird das vorhandene Konto verwendet. Du musst keine Benutzerkonten für SSO-Benutzer vorab erstellen.
Für vollständige SSO-Implementierungsdetails siehe Enterprise SSO.
Organisationskontext in Token
Wenn ein Benutzer Mitglied einer oder mehrerer Organisationen ist, enthält sein Access Token einen org_id-Anspruch, der seinen aktuellen Organisationskontext identifiziert. Anwendungen können diesen Anspruch verwenden, um organisationsbezogene Zugriffskontrolle anzuwenden.
{
"sub": "user_id_here",
"email": "[email protected]",
"roles": ["member"],
"org_id": "org_abc123",
"org_role": "ADMIN"
}Bei Multi-Organisations-Benutzern spiegelt der Token den Organisationskontext der aktuellen Sitzung wider. Benutzer können den Organisationskontext wechseln, indem sie einen neuen Anmeldeablauf mit dem Parameter organization initiieren.
Zugehörige Anleitungen
- Enterprise SSO (SAML 2.0 + OIDC) — Vollständiger SSO-Konfigurationsleitfaden einschließlich IdP-seitiger Einrichtung für gängige Anbieter
- SCIM-Provisionierung — Automatisierte Benutzerlebenszyklus-Synchronisierung für Organisationen
- Organisations-API — Organisationen programmatisch verwalten
- Feingranulare Autorisierung für Organisationen — Objektebenenbasierte Zugriffskontrolle innerhalb von Organisationen