Zum Hauptinhalt springen

SSO / SAML

Mit Single Sign-On (SSO) können sich die Personen in Ihrer Organisation mit denselben Unternehmens-Zugangsdaten, die sie bereits intern verwenden, bei Unicos Produkten anmelden — anstelle eines separaten Unico-Benutzernamens und -Passworts.

Dies ist nicht der Server-zu-Server-Flow

Diese Seite behandelt die menschliche Anmeldung über den Identity Provider Ihres Unternehmens. Wenn Sie nach der Back-End-Authentifizierung von Maschine zu Maschine für API-Aufrufe suchen, siehe stattdessen Authentifizierung.

Die Verwaltung der Authentifizierung bleibt unter der Kontrolle Ihres Unternehmens, direkt in Ihrem eigenen Identity- und Access-Management-System — es ist nicht nötig, für die Erstellung oder Deaktivierung individueller Benutzeranmeldungen ein Support-Ticket bei Unico zu öffnen.

SSO wird über SAML (Security Assertion Markup Language) implementiert, ein Standardprotokoll für den sicheren Austausch von Authentifizierungs- und Autorisierungsdaten zwischen einem Identity Provider und einem Service Provider.

SAML-Komponenten

KomponenteRolle
Identity Provider (IdP)Der Dienst, der den Benutzer authentifiziert — Ihr Unternehmensverzeichnis (z. B. Active Directory) oder ein externer Identitätsdienst (z. B. Okta, Microsoft Entra ID).
Service Provider (SP)Die Anwendung, die der Benutzer erreichen möchte. In diesem Fall Unicos Authentifizierungsplattform, die Benutzer über Unicos Produktportale hinweg authentifiziert und autorisiert.
AssertionsDie XML-Nachrichten, die Authentifizierungs- und Autorisierungsdaten zwischen dem IdP und dem SP übertragen.
SAML-MetadatenEin XML-Dokument, das beschreibt, wie der IdP und der SP sicher kommunizieren sollen (Endpunkte, Zertifikate).
Information

SAML übernimmt ausschließlich die Authentifizierung — die Bestätigung, wer der Benutzer ist. Es steuert nicht, worauf der Benutzer innerhalb von Unicos Produkten zugreifen darf; der Zugriff muss weiterhin von Ihrem Unico-Projektteam gewährt werden.

Integrationsschritte

1. Den Service Provider (SP) in Ihrem IdP registrieren

Ihr IdP benötigt zwei Werte, um Unico als Service Provider zu registrieren: die Entity ID (eine eindeutige Kennung für den SP) und die ACS-URL (Assertion Consumer Service URL) — den Endpunkt, der die SAML-Assertions empfängt.

UmgebungEntity IDACS-URL
Produktionhttps://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. Benutzerattribute zuordnen

Konfigurieren Sie Ihren IdP so, dass er die folgenden Claims in der SAML-Assertion sendet. Diese ordnen die Attribute Ihrer Benutzer (Name, E-Mail, Benutzername) zwischen Ihrem IdP und Unico zu.

AttributWertErforderlich
emailE-Mail-Adresse des BenutzersJa
user_nameBenutzernameJa
given_nameVornameJa
family_nameNachnameJa
phone_numberTelefonnummerNein

3. Metadaten Ihres IdP beschaffen

Ihr IdP stellt üblicherweise eine XML-Datei mit seiner eigenen Konfiguration bereit — sein öffentliches Zertifikat, Authentifizierungs-Endpunkt-URLs und zugehörige Einstellungen. Senden Sie diese Datei an Ihren Unico-Support-Kontakt, um die Integration auf Unicos Seite abzuschließen.

Beispiel für SAML-Metadaten eines SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

Erster Zugriff

Sobald der SP registriert und in Ihrem IdP konfiguriert ist, können sich Benutzer direkt hier authentifizieren:

UmgebungLogin-URL
Produktionhttps://identity.acesso.io
UAThttps://identityhomolog.acesso.io

Nachdem der Benutzer seine Unternehmens- und Benutzerinformationen auf dem Anmeldebildschirm eingegeben hat, wird er zur Authentifizierung zu Ihrem IdP weitergeleitet. Bei Erfolg wird er zur konfigurierten Callback-URL zurückgeleitet, und sein Konto wird in Unicos Authentifizierungsplattform erstellt.

Konfiguration nach Identity Provider

Eine Enterprise-Anwendung erstellen
  1. Gehen Sie in Microsoft Entra ID zu Enterprise-Anwendungen und wählen Sie Neue Anwendung.
  2. Wählen Sie Eigene Anwendung erstellen und dann Eine andere Anwendung integrieren, die nicht in der Katalogliste vorhanden ist (Nicht-Katalog).
  3. Benennen Sie die Anwendung nach dem konfigurierten Unico-Produkt (z. B. „Unico IDCloud") und klicken Sie auf Erstellen.
Single Sign-On konfigurieren
  1. Öffnen Sie im Verwalten-Menü der Anwendung Single Sign-On und wählen Sie SAML.
  2. Bearbeiten Sie die Grundlegende SAML-Konfiguration und tragen Sie die Kennung (Entity ID) und die Antwort-URL (Assertion Consumer Service URL) mit den Werten aus Schritt 1 oben ein, für die Umgebung, die Sie konfigurieren.
  3. Bearbeiten Sie den Abschnitt Attribute und Ansprüche, um ihn an die Attributtabelle aus Schritt 2 anzupassen. Leeren Sie für jeden Claim, den Sie bearbeiten, das Feld Namespace — es muss leer sein.

Die endgültigen Claims sollten wie folgt aussehen:

Claim-NameTypWert
Eindeutige Benutzerkennung (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

Wie geht es weiter?