Skip to Content

Enterprise SSO

Enterprise SSO ermöglicht es Organisationen, ihren Unternehmens-Identitätsanbieter — Okta, Azure AD, Google Workspace, OneLogin und andere — zur Authentifizierung von Benutzern in Auris zu verwenden. Anstatt separate Auris-Anmeldedaten zu verwalten, melden sich Benutzer über die bestehende Anmeldeseite ihres Arbeitgebers an und erhalten automatisch Zugriff auf deine Anwendung.

SSO-Verbindungen werden pro Organisation konfiguriert. Jede Organisation kann eine oder mehrere SSO-Verbindungen haben (z. B. SAML für die Hauptbelegschaft und OIDC für eine Tochtergesellschaft, die einen anderen IdP verwendet).

Zugriff über Konsole → Organisationen → Organisation auswählen → Tab Enterprise SSO.


Eine SSO-Verbindung erstellen

Die Organisationsdetailseite öffnen

Gehe zu Konsole → Organisationen und klicke auf die Organisation, für die du SSO konfigurieren möchtest.

Zum Tab Enterprise SSO navigieren

Klicke auf den Tab Enterprise SSO (der vierte Tab auf der Organisationsdetailseite).

Auf SSO-Verbindung hinzufügen klicken

Klicke auf die Schaltfläche SSO-Verbindung hinzufügen.

Den Verbindungstyp auswählen

Wähle SAML 2.0 oder OIDC, je nachdem, was der Identitätsanbieter deines Kunden unterstützt. Die meisten Enterprise-IdPs unterstützen beides, aber SAML ist in großen Organisationen häufiger.

Einen Verbindungsnamen eingeben

Gib der Verbindung einen beschreibenden Namen (z. B. “Acme Corp Okta SAML”, “Contoso Azure AD OIDC”). Dieser Name dient nur zur administrativen Referenz und wird Endbenutzern nicht angezeigt.

Anbieterspezifische Einstellungen konfigurieren

Fülle die Einstellungen für dein gewähltes Protokoll aus. Siehe die Konfigurationstabellen unten.

Speichern

Klicke auf Speichern. Die Verbindung wird mit dem Status Inaktiv erstellt. Du musst sie nach dem Testen aktivieren.


SAML 2.0-Konfiguration

Beim Erstellen oder Bearbeiten einer SAML 2.0-Verbindung sind die folgenden Felder verfügbar:

FeldErforderlichBeschreibung
SSO-URLJaDie Single Sign-On-URL des IdP (auch “Login-URL” oder “SSO-Service-URL” genannt). Hier leitet Auris den Benutzer zur Authentifizierung weiter.
Entity-IDJaDie Entity-ID des IdP, auch “Issuer” genannt. Ein eindeutiger Bezeichner für den Identitätsanbieter, typischerweise eine URL.
ZertifikatJaDas X.509-Signierschlüssel des IdP im PEM-Format. Auris verwendet es, um zu verifizieren, dass SAML-Assertions wirklich vom IdP stammen.
Name-ID-FormatNeinDas Format des Benutzerbezeichners in der SAML-Assertion. Standard: emailAddress. Alternative: persistent (opaker Bezeichner).
AuthnRequest signierenNeinOb Auris seine SAML-Authentifizierungsanforderung signieren soll. Einige IdPs erfordern signierte Anforderungen. Standard: Aus.

Wo du diese Werte in deinem IdP findest:

  • Okta: Anwendungen → deine SAML-App → Tab “Sign On” → SAML-Setup-Anweisungen anzeigen
  • Azure AD: Enterprise-Anwendungen → deine App → Single Sign-On → SAML-Konfiguration
  • Google Workspace: Admin-Konsole → Apps → Web- und mobile Apps → deine SAML-App → Dienstanbieterdetails

Nach dem Speichern stellt Auris die folgenden Werte bereit, die du im IdP eingeben musst:

Auris-WertWo im IdP eingeben
ACS-URL (Assertion Consumer Service)Antwort-URL / ACS-URL-Feld
Entity-ID / AudienceSP Entity-ID / Audience-Restriction-Feld
Metadaten-URLSP-Metadaten-URL (wenn der IdP automatische Konfiguration unterstützt)

OIDC-Konfiguration

Beim Erstellen oder Bearbeiten einer OIDC-Verbindung sind die folgenden Felder verfügbar:

FeldErforderlichBeschreibung
Discovery-URLJaDie OpenID Connect Discovery-URL des IdP (.well-known/openid-configuration). Auris ruft die Autorisierungs-, Token-, Userinfo- und JWKS-Endpunkte automatisch von dieser URL ab.
Client-IDJaDie von Auris vom IdP zugewiesene Client-ID bei der Registrierung als Anwendung.
Client-SecretJaDas von Auris zugewiesene Client-Secret. Verschlüsselt in der Auris-Datenbank gespeichert.
ScopesNeinDie während der Authentifizierung anzufordernden OpenID-Scopes. Standard: openid email profile. Füge weitere Scopes hinzu, wenn du benutzerdefinierte Claims benötigst.

Wo du diese Werte findest:

  • Azure AD: App-Registrierungen → deine App → Übersicht (Client-ID) + Zertifikate & Secrets (Client-Secret) + Endpunkte (Discovery-URL)
  • Okta: Anwendungen → deine OIDC-App → Tab “General” (Client-ID, Client-Secret) + Issuer-URI + /.well-known/openid-configuration
  • Google Workspace: Google Cloud Console → APIs & Dienste → Anmeldedaten → OAuth 2.0-Client. Discovery-URL: https://accounts.google.com/.well-known/openid-configuration

Nach dem Speichern stellt Auris eine Redirect-URI bereit, die du der Liste der erlaubten Redirect-URIs im IdP hinzufügen musst.


Verbindungsstatus

Jede SSO-Verbindung hat ein Status-Badge:

StatusBadge-FarbeBedeutung
InaktivGrauDie Verbindung ist gespeichert, aber nicht aktiv. Benutzer können sich nicht über diese Verbindung anmelden.
TestenGelbDie Verbindung ist konfiguriert und für Testanmeldungen verfügbar, ist aber nicht der Standard für die Domains der Organisation.
AktivGrünDie Verbindung ist live. Benutzer mit verifizierten Domains werden automatisch zu diesem IdP weitergeleitet.
FehlerRotDie Verbindung ist auf einen Konfigurationsfehler gestoßen (z. B. abgelaufenes Zertifikat, nicht erreichbare Discovery-URL).

Eine SSO-Verbindung testen

Bevor du eine Verbindung für alle Benutzer aktivierst, teste sie, um zu überprüfen, ob die Konfiguration korrekt ist.

Auf Verbindung testen klicken

Klicke im SSO-Verbindungsdetail auf die Schaltfläche Verbindung testen.

Mit dem IdP authentifizieren

Ein neues Browserfenster öffnet sich mit der Anmeldeseite des Identitätsanbieters. Melde dich mit einem Testkonto an.

Die Testergebnisse überprüfen

Nach erfolgreicher Authentifizierung zeigt das Testfenster die vom IdP empfangenen Attribute:

AttributBeschreibung
Subject / Name-IDDer vom IdP zurückgegebene Benutzerbezeichner
E-MailDie E-Mail-Adresse des Benutzers
VornameVorname (falls angegeben)
NachnameFamilienname (falls angegeben)
Gruppen / RollenAlle Gruppen- oder Rollen-Claims (falls im IdP konfiguriert)
Rohe AssertionDie vollständige SAML-Assertion oder das OIDC-ID-Token (erweiterbar, zum Debuggen)

Die Attribute verifizieren

Bestätige, dass E-Mail, Name und andere Attribute korrekt sind. Wenn Attribute fehlen, prüfe die Attributzuordnung oder Claims-Konfiguration im IdP.

Wenn der Test fehlschlägt, zeigt das Fenster die Fehlermeldung. Häufige Fehlergründe sind im Abschnitt Fehlerbehebung aufgeführt.


Domain-Verifizierung

Domain-Verifizierung verknüpft E-Mail-Domains mit SSO-Verbindungen. Wenn ein Benutzer seine E-Mail auf der gehosteten Anmeldeseite eingibt, prüft Auris, ob die E-Mail-Domain für eine SSO-Verbindung verifiziert ist. Wenn ja, wird der Benutzer automatisch zum Unternehmens-IdP weitergeleitet — keine manuelle “Mit SSO anmelden”-Schaltfläche erforderlich.

Eine Domain hinzufügen

Auf Domain hinzufügen klicken

Klicke auf dem Tab Enterprise SSO auf Domain hinzufügen im Abschnitt Verifizierte Domains.

Die Domain eingeben

Gib die E-Mail-Domain ein (z. B. acme.com, contoso.io). Schließe das @-Symbol nicht ein.

Den DNS-TXT-Eintrag kopieren

Auris generiert einen Verifizierungseintrag, den du (oder das IT-Team deines Kunden) dem DNS der Domain hinzufügen musst:

_auris-verification.acme.com TXT "auris-verify=abc123def456ghi789"

Kopiere den vollständigen Eintragswert.

Den TXT-Eintrag zum DNS hinzufügen

Erstelle im DNS-Verwaltungspanel der Domain (Cloudflare, Route 53, GoDaddy usw.) einen neuen TXT-Eintrag mit:

  • Host / Name: _auris-verification
  • Wert: auris-verify=abc123def456ghi789 (der Wert aus dem vorherigen Schritt)
  • TTL: 3600 (oder Standard)

Auf Verifizieren klicken

Nachdem der DNS-Eintrag propagiert wurde (typischerweise 1-15 Minuten), klicke auf die Schaltfläche Verifizieren neben der Domain. Auris führt einen DNS-TXT-Lookup durch, um zu bestätigen, dass der Eintrag existiert.

Domain-Status

StatusBadge-FarbeBedeutung
AusstehendGelbDie Domain wurde hinzugefügt, aber noch nicht verifiziert. Der DNS-TXT-Eintrag wurde nicht bestätigt.
VerifiziertGrünDNS-Verifizierung erfolgreich. Benutzer mit dieser E-Mail-Domain werden zur SSO-Verbindung weitergeleitet.
FehlgeschlagenRotDNS-Verifizierung fehlgeschlagen. Der TXT-Eintrag wurde nicht gefunden. DNS-Propagation und Eintragsinhalt prüfen.

DNS-Propagation kann in einigen Fällen bis zu 48 Stunden dauern, obwohl die meisten Anbieter innerhalb von Minuten propagieren. Wenn die Verifizierung fehlschlägt, warte einige Minuten und versuche es erneut. Verwende ein Werkzeug wie dig _auris-verification.acme.com TXT, um zu prüfen, ob der Eintrag sichtbar ist.


SSO-Anmeldeerkennung

Wenn ein Benutzer seine E-Mail auf der Auris-gehosteten Anmeldeseite eingibt, läuft der folgende Ablauf ab:

  1. Der Benutzer gibt seine E-Mail-Adresse ein und klickt auf Weiter (oder das E-Mail-Feld verliert den Fokus)
  2. Auris ruft den SSO-Erkennungsendpunkt mit der E-Mail-Domain auf
  3. Wenn die Domain verifiziert und mit einer aktiven SSO-Verbindung verknüpft ist, wird der Benutzer automatisch zum Unternehmens-IdP weitergeleitet
  4. Nach der Authentifizierung mit dem IdP wird der Benutzer zurück zu Auris weitergeleitet
  5. Auris verarbeitet die SAML-Assertion oder den OIDC-Callback und stellt eine Auris-Sitzung aus

Diese Erkennung ist für den Benutzer transparent — er gibt einfach seine E-Mail ein und wird zur Anmeldeseite seines Unternehmens weitergeleitet.

POST/api/auth/sso/detect

Just-in-Time (JIT)-Provisionierung

Wenn sich ein Benutzer zum ersten Mal über SSO anmeldet und kein bestehendes Auris-Konto hat, erstellt Auris automatisch eines. Dies wird Just-in-Time-Provisionierung genannt.

Das provisionierte Benutzerkonto wird befüllt mit:

  • E-Mail: Aus der SAML-Name-ID oder dem OIDC-E-Mail-Claim
  • Vor-/Nachname: Aus den SAML-Attributen oder OIDC-Profil-Claims
  • Organisationsmitgliedschaft: Automatisch zur Organisation hinzugefügt, der die SSO-Verbindung gehört
  • Rollen: Standardrollen für die Organisation (konfigurierbar in den Organisationseinstellungen)

JIT-Provisionierung bedeutet, dass du keine Benutzerkonten für SSO-Benutzer vorab erstellen musst. Die erste Anmeldung erstellt alles automatisch.

SSO-Benutzer haben kein Auris-Passwort. Sie authentifizieren sich ausschließlich über ihren Unternehmens-IdP. Das bedeutet, SSO-Benutzer können den “Passwort vergessen”-Fluss nicht verwenden — es gibt kein Passwort zum Zurücksetzen. Wenn sich ein SSO-Benutzer ohne seinen IdP anmelden muss (z. B. bei einem IdP-Ausfall), muss ein Administrator manuell ein Passwort für ihn unter Konsole → Benutzer setzen.


SSO-Verbindungen verwalten

Aktivieren und Deaktivieren

Schalte den Aktiv-Schalter bei einer Verbindung um, um sie zu aktivieren oder deaktivieren. Das Deaktivieren einer Verbindung verhindert, dass sich Benutzer über diesen IdP anmelden, aber die Konfiguration bleibt erhalten. Dies ist nützlich bei IdP-Wartung oder bei der Problemlösung.

Eine Verbindung löschen

Klicke auf Löschen bei einer Verbindung, um sie dauerhaft zu entfernen. Ein Bestätigungsdialog erscheint — gib den Verbindungsnamen ein, um zu bestätigen. Das Löschen einer Verbindung löscht nicht die Benutzer, die über sie provisioniert wurden.

Verbindungsstatistiken

Die Verbindungsdetailansicht zeigt:

MetrikBeschreibung
Letzte AnmeldungZeitstempel der letzten SSO-Authentifizierung über diese Verbindung
SSO-Anmeldungen gesamtKumulierte Anzahl erfolgreicher SSO-Authentifizierungen
FehleranzahlAnzahl fehlgeschlagener SSO-Versuche (Zertifikatsfehler, Fehlkonfigurationen usw.)

IdP-Einrichtung Kurzreferenz

Okta (SAML)

  1. Gehe in Okta Admin zu Anwendungen → App-Integration erstellen → SAML 2.0
  2. Setze die Single sign-on URL auf die ACS-URL aus der Auris-Konsole
  3. Setze die Audience URI (SP Entity ID) auf die Entity-ID aus der Auris-Konsole
  4. Ordne unter Attribut-Anweisungen email, firstName, lastName zu
  5. Kopiere die Identity Provider SSO URL, die Entity ID und lade das Zertifikat herunter
  6. Füge diese in das SAML-Verbindungsformular der Auris-Konsole ein

Azure AD (SAML)

  1. Gehe im Azure-Portal zu Enterprise-Anwendungen → Neue Anwendung → Eigene erstellen
  2. Wähle Beliebige andere Anwendung integrieren und benenne sie
  3. Gehe zu Single Sign-On → SAML
  4. Setze die Antwort-URL (ACS) auf die ACS-URL von Auris
  5. Setze den Bezeichner (Entity-ID) auf die Entity-ID von Auris
  6. Lade das Zertifikat (Base64) herunter und kopiere die Anmelde-URL und den Azure AD-Bezeichner
  7. Füge diese in das SAML-Verbindungsformular der Auris-Konsole ein

Google Workspace (SAML)

  1. Gehe in der Google-Admin-Konsole zu Apps → Web- und mobile Apps → App hinzufügen → Benutzerdefinierte SAML-App hinzufügen
  2. Kopiere die SSO-URL und lade das Zertifikat herunter
  3. Setze die ACS-URL und Entity-ID aus der Auris-Konsole
  4. Ordne die Attribute email, firstName, lastName zu
  5. Füge die SSO-URL und das Zertifikat in die Auris-Konsole ein

Fehlerbehebung

ProblemUrsacheLösung
”Ungültige SAML-Antwort”Zertifikatsinkongruenz — das Signierschlüssel des IdP wurde rotiertNeues Zertifikat vom IdP herunterladen und in der Auris-Konsole aktualisieren
”Discovery-URL nicht erreichbar”Der OIDC-Discovery-Endpunkt ist vom Auris-Server nicht erreichbarÜberprüfe, ob die URL korrekt ist und der Auris-Server sie erreichen kann (Firewall-Regeln prüfen)
Benutzer erstellt, aber kein NameDer IdP sendet keine NamensattributeAttribut-Anweisungen / Claims im IdP konfigurieren, um firstName und lastName einzuschließen
”Redirect-URI-Inkongruenz” (OIDC)Die Redirect-URI im IdP stimmt nicht mit der von Auris bereitgestellten übereinKopiere die exakte Redirect-URI aus der Auris-Konsole und füge sie den erlaubten Redirect-URIs des IdP hinzu
Domain-Verifizierung schlägt fehlDNS-TXT-Eintrag nicht gefundenÜberprüfe, ob der Eintrag mit dig oder nslookup existiert. Auf Tippfehler im Eintragsnamen und -wert prüfen. Auf DNS-Propagation warten.
Benutzer werden nicht automatisch weitergeleitetDomain ist nicht verifiziert, oder SSO-Verbindung ist nicht aktivÜberprüfe, ob der Domain-Status Verifiziert (grün) und der Verbindungsstatus Aktiv (grün) ist

Berechtigungen

BerechtigungBeschreibung
manage:sso_connectionsSSO-Verbindungen erstellen, bearbeiten, löschen, aktivieren und deaktivieren. Domain-Verifizierung verwalten.
view:sso_connectionsSSO-Verbindungen, Domains und Statistiken anzeigen. Konfigurationen können nicht geändert werden.

Zugehörige Anleitungen