Enterprise SSO
Enterprise SSO ermöglicht es Organisationen, ihren Unternehmens-Identitätsanbieter — Okta, Azure AD, Google Workspace, OneLogin und andere — zur Authentifizierung von Benutzern in Auris zu verwenden. Anstatt separate Auris-Anmeldedaten zu verwalten, melden sich Benutzer über die bestehende Anmeldeseite ihres Arbeitgebers an und erhalten automatisch Zugriff auf deine Anwendung.
SSO-Verbindungen werden pro Organisation konfiguriert. Jede Organisation kann eine oder mehrere SSO-Verbindungen haben (z. B. SAML für die Hauptbelegschaft und OIDC für eine Tochtergesellschaft, die einen anderen IdP verwendet).
Zugriff über Konsole → Organisationen → Organisation auswählen → Tab Enterprise SSO.
Eine SSO-Verbindung erstellen
Die Organisationsdetailseite öffnen
Gehe zu Konsole → Organisationen und klicke auf die Organisation, für die du SSO konfigurieren möchtest.
Zum Tab Enterprise SSO navigieren
Klicke auf den Tab Enterprise SSO (der vierte Tab auf der Organisationsdetailseite).
Auf SSO-Verbindung hinzufügen klicken
Klicke auf die Schaltfläche SSO-Verbindung hinzufügen.
Den Verbindungstyp auswählen
Wähle SAML 2.0 oder OIDC, je nachdem, was der Identitätsanbieter deines Kunden unterstützt. Die meisten Enterprise-IdPs unterstützen beides, aber SAML ist in großen Organisationen häufiger.
Einen Verbindungsnamen eingeben
Gib der Verbindung einen beschreibenden Namen (z. B. “Acme Corp Okta SAML”, “Contoso Azure AD OIDC”). Dieser Name dient nur zur administrativen Referenz und wird Endbenutzern nicht angezeigt.
Anbieterspezifische Einstellungen konfigurieren
Fülle die Einstellungen für dein gewähltes Protokoll aus. Siehe die Konfigurationstabellen unten.
Speichern
Klicke auf Speichern. Die Verbindung wird mit dem Status Inaktiv erstellt. Du musst sie nach dem Testen aktivieren.
SAML 2.0-Konfiguration
Beim Erstellen oder Bearbeiten einer SAML 2.0-Verbindung sind die folgenden Felder verfügbar:
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| SSO-URL | Ja | Die Single Sign-On-URL des IdP (auch “Login-URL” oder “SSO-Service-URL” genannt). Hier leitet Auris den Benutzer zur Authentifizierung weiter. |
| Entity-ID | Ja | Die Entity-ID des IdP, auch “Issuer” genannt. Ein eindeutiger Bezeichner für den Identitätsanbieter, typischerweise eine URL. |
| Zertifikat | Ja | Das X.509-Signierschlüssel des IdP im PEM-Format. Auris verwendet es, um zu verifizieren, dass SAML-Assertions wirklich vom IdP stammen. |
| Name-ID-Format | Nein | Das Format des Benutzerbezeichners in der SAML-Assertion. Standard: emailAddress. Alternative: persistent (opaker Bezeichner). |
| AuthnRequest signieren | Nein | Ob Auris seine SAML-Authentifizierungsanforderung signieren soll. Einige IdPs erfordern signierte Anforderungen. Standard: Aus. |
Wo du diese Werte in deinem IdP findest:
- Okta: Anwendungen → deine SAML-App → Tab “Sign On” → SAML-Setup-Anweisungen anzeigen
- Azure AD: Enterprise-Anwendungen → deine App → Single Sign-On → SAML-Konfiguration
- Google Workspace: Admin-Konsole → Apps → Web- und mobile Apps → deine SAML-App → Dienstanbieterdetails
Nach dem Speichern stellt Auris die folgenden Werte bereit, die du im IdP eingeben musst:
| Auris-Wert | Wo im IdP eingeben |
|---|---|
| ACS-URL (Assertion Consumer Service) | Antwort-URL / ACS-URL-Feld |
| Entity-ID / Audience | SP Entity-ID / Audience-Restriction-Feld |
| Metadaten-URL | SP-Metadaten-URL (wenn der IdP automatische Konfiguration unterstützt) |
OIDC-Konfiguration
Beim Erstellen oder Bearbeiten einer OIDC-Verbindung sind die folgenden Felder verfügbar:
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Discovery-URL | Ja | Die OpenID Connect Discovery-URL des IdP (.well-known/openid-configuration). Auris ruft die Autorisierungs-, Token-, Userinfo- und JWKS-Endpunkte automatisch von dieser URL ab. |
| Client-ID | Ja | Die von Auris vom IdP zugewiesene Client-ID bei der Registrierung als Anwendung. |
| Client-Secret | Ja | Das von Auris zugewiesene Client-Secret. Verschlüsselt in der Auris-Datenbank gespeichert. |
| Scopes | Nein | Die während der Authentifizierung anzufordernden OpenID-Scopes. Standard: openid email profile. Füge weitere Scopes hinzu, wenn du benutzerdefinierte Claims benötigst. |
Wo du diese Werte findest:
- Azure AD: App-Registrierungen → deine App → Übersicht (Client-ID) + Zertifikate & Secrets (Client-Secret) + Endpunkte (Discovery-URL)
- Okta: Anwendungen → deine OIDC-App → Tab “General” (Client-ID, Client-Secret) + Issuer-URI +
/.well-known/openid-configuration - Google Workspace: Google Cloud Console → APIs & Dienste → Anmeldedaten → OAuth 2.0-Client. Discovery-URL:
https://accounts.google.com/.well-known/openid-configuration
Nach dem Speichern stellt Auris eine Redirect-URI bereit, die du der Liste der erlaubten Redirect-URIs im IdP hinzufügen musst.
Verbindungsstatus
Jede SSO-Verbindung hat ein Status-Badge:
| Status | Badge-Farbe | Bedeutung |
|---|---|---|
| Inaktiv | Grau | Die Verbindung ist gespeichert, aber nicht aktiv. Benutzer können sich nicht über diese Verbindung anmelden. |
| Testen | Gelb | Die Verbindung ist konfiguriert und für Testanmeldungen verfügbar, ist aber nicht der Standard für die Domains der Organisation. |
| Aktiv | Grün | Die Verbindung ist live. Benutzer mit verifizierten Domains werden automatisch zu diesem IdP weitergeleitet. |
| Fehler | Rot | Die Verbindung ist auf einen Konfigurationsfehler gestoßen (z. B. abgelaufenes Zertifikat, nicht erreichbare Discovery-URL). |
Eine SSO-Verbindung testen
Bevor du eine Verbindung für alle Benutzer aktivierst, teste sie, um zu überprüfen, ob die Konfiguration korrekt ist.
Auf Verbindung testen klicken
Klicke im SSO-Verbindungsdetail auf die Schaltfläche Verbindung testen.
Mit dem IdP authentifizieren
Ein neues Browserfenster öffnet sich mit der Anmeldeseite des Identitätsanbieters. Melde dich mit einem Testkonto an.
Die Testergebnisse überprüfen
Nach erfolgreicher Authentifizierung zeigt das Testfenster die vom IdP empfangenen Attribute:
| Attribut | Beschreibung |
|---|---|
| Subject / Name-ID | Der vom IdP zurückgegebene Benutzerbezeichner |
| Die E-Mail-Adresse des Benutzers | |
| Vorname | Vorname (falls angegeben) |
| Nachname | Familienname (falls angegeben) |
| Gruppen / Rollen | Alle Gruppen- oder Rollen-Claims (falls im IdP konfiguriert) |
| Rohe Assertion | Die vollständige SAML-Assertion oder das OIDC-ID-Token (erweiterbar, zum Debuggen) |
Die Attribute verifizieren
Bestätige, dass E-Mail, Name und andere Attribute korrekt sind. Wenn Attribute fehlen, prüfe die Attributzuordnung oder Claims-Konfiguration im IdP.
Wenn der Test fehlschlägt, zeigt das Fenster die Fehlermeldung. Häufige Fehlergründe sind im Abschnitt Fehlerbehebung aufgeführt.
Domain-Verifizierung
Domain-Verifizierung verknüpft E-Mail-Domains mit SSO-Verbindungen. Wenn ein Benutzer seine E-Mail auf der gehosteten Anmeldeseite eingibt, prüft Auris, ob die E-Mail-Domain für eine SSO-Verbindung verifiziert ist. Wenn ja, wird der Benutzer automatisch zum Unternehmens-IdP weitergeleitet — keine manuelle “Mit SSO anmelden”-Schaltfläche erforderlich.
Eine Domain hinzufügen
Auf Domain hinzufügen klicken
Klicke auf dem Tab Enterprise SSO auf Domain hinzufügen im Abschnitt Verifizierte Domains.
Die Domain eingeben
Gib die E-Mail-Domain ein (z. B. acme.com, contoso.io). Schließe das @-Symbol nicht ein.
Den DNS-TXT-Eintrag kopieren
Auris generiert einen Verifizierungseintrag, den du (oder das IT-Team deines Kunden) dem DNS der Domain hinzufügen musst:
_auris-verification.acme.com TXT "auris-verify=abc123def456ghi789"Kopiere den vollständigen Eintragswert.
Den TXT-Eintrag zum DNS hinzufügen
Erstelle im DNS-Verwaltungspanel der Domain (Cloudflare, Route 53, GoDaddy usw.) einen neuen TXT-Eintrag mit:
- Host / Name:
_auris-verification - Wert:
auris-verify=abc123def456ghi789(der Wert aus dem vorherigen Schritt) - TTL: 3600 (oder Standard)
Auf Verifizieren klicken
Nachdem der DNS-Eintrag propagiert wurde (typischerweise 1-15 Minuten), klicke auf die Schaltfläche Verifizieren neben der Domain. Auris führt einen DNS-TXT-Lookup durch, um zu bestätigen, dass der Eintrag existiert.
Domain-Status
| Status | Badge-Farbe | Bedeutung |
|---|---|---|
| Ausstehend | Gelb | Die Domain wurde hinzugefügt, aber noch nicht verifiziert. Der DNS-TXT-Eintrag wurde nicht bestätigt. |
| Verifiziert | Grün | DNS-Verifizierung erfolgreich. Benutzer mit dieser E-Mail-Domain werden zur SSO-Verbindung weitergeleitet. |
| Fehlgeschlagen | Rot | DNS-Verifizierung fehlgeschlagen. Der TXT-Eintrag wurde nicht gefunden. DNS-Propagation und Eintragsinhalt prüfen. |
DNS-Propagation kann in einigen Fällen bis zu 48 Stunden dauern, obwohl die meisten Anbieter
innerhalb von Minuten propagieren. Wenn die Verifizierung fehlschlägt, warte einige Minuten
und versuche es erneut. Verwende ein Werkzeug wie dig _auris-verification.acme.com TXT,
um zu prüfen, ob der Eintrag sichtbar ist.
SSO-Anmeldeerkennung
Wenn ein Benutzer seine E-Mail auf der Auris-gehosteten Anmeldeseite eingibt, läuft der folgende Ablauf ab:
- Der Benutzer gibt seine E-Mail-Adresse ein und klickt auf Weiter (oder das E-Mail-Feld verliert den Fokus)
- Auris ruft den SSO-Erkennungsendpunkt mit der E-Mail-Domain auf
- Wenn die Domain verifiziert und mit einer aktiven SSO-Verbindung verknüpft ist, wird der Benutzer automatisch zum Unternehmens-IdP weitergeleitet
- Nach der Authentifizierung mit dem IdP wird der Benutzer zurück zu Auris weitergeleitet
- Auris verarbeitet die SAML-Assertion oder den OIDC-Callback und stellt eine Auris-Sitzung aus
Diese Erkennung ist für den Benutzer transparent — er gibt einfach seine E-Mail ein und wird zur Anmeldeseite seines Unternehmens weitergeleitet.
/api/auth/sso/detectJust-in-Time (JIT)-Provisionierung
Wenn sich ein Benutzer zum ersten Mal über SSO anmeldet und kein bestehendes Auris-Konto hat, erstellt Auris automatisch eines. Dies wird Just-in-Time-Provisionierung genannt.
Das provisionierte Benutzerkonto wird befüllt mit:
- E-Mail: Aus der SAML-Name-ID oder dem OIDC-E-Mail-Claim
- Vor-/Nachname: Aus den SAML-Attributen oder OIDC-Profil-Claims
- Organisationsmitgliedschaft: Automatisch zur Organisation hinzugefügt, der die SSO-Verbindung gehört
- Rollen: Standardrollen für die Organisation (konfigurierbar in den Organisationseinstellungen)
JIT-Provisionierung bedeutet, dass du keine Benutzerkonten für SSO-Benutzer vorab erstellen musst. Die erste Anmeldung erstellt alles automatisch.
SSO-Benutzer haben kein Auris-Passwort. Sie authentifizieren sich ausschließlich über ihren Unternehmens-IdP. Das bedeutet, SSO-Benutzer können den “Passwort vergessen”-Fluss nicht verwenden — es gibt kein Passwort zum Zurücksetzen. Wenn sich ein SSO-Benutzer ohne seinen IdP anmelden muss (z. B. bei einem IdP-Ausfall), muss ein Administrator manuell ein Passwort für ihn unter Konsole → Benutzer setzen.
SSO-Verbindungen verwalten
Aktivieren und Deaktivieren
Schalte den Aktiv-Schalter bei einer Verbindung um, um sie zu aktivieren oder deaktivieren. Das Deaktivieren einer Verbindung verhindert, dass sich Benutzer über diesen IdP anmelden, aber die Konfiguration bleibt erhalten. Dies ist nützlich bei IdP-Wartung oder bei der Problemlösung.
Eine Verbindung löschen
Klicke auf Löschen bei einer Verbindung, um sie dauerhaft zu entfernen. Ein Bestätigungsdialog erscheint — gib den Verbindungsnamen ein, um zu bestätigen. Das Löschen einer Verbindung löscht nicht die Benutzer, die über sie provisioniert wurden.
Verbindungsstatistiken
Die Verbindungsdetailansicht zeigt:
| Metrik | Beschreibung |
|---|---|
| Letzte Anmeldung | Zeitstempel der letzten SSO-Authentifizierung über diese Verbindung |
| SSO-Anmeldungen gesamt | Kumulierte Anzahl erfolgreicher SSO-Authentifizierungen |
| Fehleranzahl | Anzahl fehlgeschlagener SSO-Versuche (Zertifikatsfehler, Fehlkonfigurationen usw.) |
IdP-Einrichtung Kurzreferenz
Okta (SAML)
- Gehe in Okta Admin zu Anwendungen → App-Integration erstellen → SAML 2.0
- Setze die Single sign-on URL auf die ACS-URL aus der Auris-Konsole
- Setze die Audience URI (SP Entity ID) auf die Entity-ID aus der Auris-Konsole
- Ordne unter Attribut-Anweisungen
email,firstName,lastNamezu - Kopiere die Identity Provider SSO URL, die Entity ID und lade das Zertifikat herunter
- Füge diese in das SAML-Verbindungsformular der Auris-Konsole ein
Azure AD (SAML)
- Gehe im Azure-Portal zu Enterprise-Anwendungen → Neue Anwendung → Eigene erstellen
- Wähle Beliebige andere Anwendung integrieren und benenne sie
- Gehe zu Single Sign-On → SAML
- Setze die Antwort-URL (ACS) auf die ACS-URL von Auris
- Setze den Bezeichner (Entity-ID) auf die Entity-ID von Auris
- Lade das Zertifikat (Base64) herunter und kopiere die Anmelde-URL und den Azure AD-Bezeichner
- Füge diese in das SAML-Verbindungsformular der Auris-Konsole ein
Google Workspace (SAML)
- Gehe in der Google-Admin-Konsole zu Apps → Web- und mobile Apps → App hinzufügen → Benutzerdefinierte SAML-App hinzufügen
- Kopiere die SSO-URL und lade das Zertifikat herunter
- Setze die ACS-URL und Entity-ID aus der Auris-Konsole
- Ordne die Attribute
email,firstName,lastNamezu - Füge die SSO-URL und das Zertifikat in die Auris-Konsole ein
Fehlerbehebung
| Problem | Ursache | Lösung |
|---|---|---|
| ”Ungültige SAML-Antwort” | Zertifikatsinkongruenz — das Signierschlüssel des IdP wurde rotiert | Neues Zertifikat vom IdP herunterladen und in der Auris-Konsole aktualisieren |
| ”Discovery-URL nicht erreichbar” | Der OIDC-Discovery-Endpunkt ist vom Auris-Server nicht erreichbar | Überprüfe, ob die URL korrekt ist und der Auris-Server sie erreichen kann (Firewall-Regeln prüfen) |
| Benutzer erstellt, aber kein Name | Der IdP sendet keine Namensattribute | Attribut-Anweisungen / Claims im IdP konfigurieren, um firstName und lastName einzuschließen |
| ”Redirect-URI-Inkongruenz” (OIDC) | Die Redirect-URI im IdP stimmt nicht mit der von Auris bereitgestellten überein | Kopiere die exakte Redirect-URI aus der Auris-Konsole und füge sie den erlaubten Redirect-URIs des IdP hinzu |
| Domain-Verifizierung schlägt fehl | DNS-TXT-Eintrag nicht gefunden | Überprüfe, ob der Eintrag mit dig oder nslookup existiert. Auf Tippfehler im Eintragsnamen und -wert prüfen. Auf DNS-Propagation warten. |
| Benutzer werden nicht automatisch weitergeleitet | Domain ist nicht verifiziert, oder SSO-Verbindung ist nicht aktiv | Überprüfe, ob der Domain-Status Verifiziert (grün) und der Verbindungsstatus Aktiv (grün) ist |
Berechtigungen
| Berechtigung | Beschreibung |
|---|---|
manage:sso_connections | SSO-Verbindungen erstellen, bearbeiten, löschen, aktivieren und deaktivieren. Domain-Verifizierung verwalten. |
view:sso_connections | SSO-Verbindungen, Domains und Statistiken anzeigen. Konfigurationen können nicht geändert werden. |
Zugehörige Anleitungen
- Enterprise SSO einrichten — Schritt-für-Schritt-Anleitung für SSO-Konfiguration mit wichtigen IdPs
- Single Sign-On (Konzepte) — Wie SSO auf konzeptioneller Ebene funktioniert
- Organisationen — Organisationen in der Konsole verwalten
- SCIM-Provisionierung — Automatisierte Benutzerbereitstellung neben SSO
- Gehostete Anmeldeseiten — Wie die gehostete Anmeldeseite SSO-Benutzer erkennt und weiterleitet