SSO / SAML
Mit Single Sign-On (SSO) können sich die Personen in Ihrer Organisation mit denselben Unternehmens-Zugangsdaten, die sie bereits intern verwenden, bei Unicos Produkten anmelden — anstelle eines separaten Unico-Benutzernamens und -Passworts.
Diese Seite behandelt die menschliche Anmeldung über den Identity Provider Ihres Unternehmens. Wenn Sie nach der Back-End-Authentifizierung von Maschine zu Maschine für API-Aufrufe suchen, siehe stattdessen Authentifizierung.
Die Verwaltung der Authentifizierung bleibt unter der Kontrolle Ihres Unternehmens, direkt in Ihrem eigenen Identity- und Access-Management-System — es ist nicht nötig, für die Erstellung oder Deaktivierung individueller Benutzeranmeldungen ein Support-Ticket bei Unico zu öffnen.
SSO wird über SAML (Security Assertion Markup Language) implementiert, ein Standardprotokoll für den sicheren Austausch von Authentifizierungs- und Autorisierungsdaten zwischen einem Identity Provider und einem Service Provider.
SAML-Komponenten
| Komponente | Rolle |
|---|---|
| Identity Provider (IdP) | Der Dienst, der den Benutzer authentifiziert — Ihr Unternehmensverzeichnis (z. B. Active Directory) oder ein externer Identitätsdienst (z. B. Okta, Microsoft Entra ID). |
| Service Provider (SP) | Die Anwendung, die der Benutzer erreichen möchte. In diesem Fall Unicos Authentifizierungsplattform, die Benutzer über Unicos Produktportale hinweg authentifiziert und autorisiert. |
| Assertions | Die XML-Nachrichten, die Authentifizierungs- und Autorisierungsdaten zwischen dem IdP und dem SP übertragen. |
| SAML-Metadaten | Ein XML-Dokument, das beschreibt, wie der IdP und der SP sicher kommunizieren sollen (Endpunkte, Zertifikate). |
SAML übernimmt ausschließlich die Authentifizierung — die Bestätigung, wer der Benutzer ist. Es steuert nicht, worauf der Benutzer innerhalb von Unicos Produkten zugreifen darf; der Zugriff muss weiterhin von Ihrem Unico-Projektteam gewährt werden.
Integrationsschritte
1. Den Service Provider (SP) in Ihrem IdP registrieren
Ihr IdP benötigt zwei Werte, um Unico als Service Provider zu registrieren: die Entity ID (eine eindeutige Kennung für den SP) und die ACS-URL (Assertion Consumer Service URL) — den Endpunkt, der die SAML-Assertions empfängt.
| Umgebung | Entity ID | ACS-URL |
|---|---|---|
| Produktion | https://identity.acesso.io | https://identity.acesso.io/auth/saml/callback |
| UAT | https://identityhomolog.acesso.io | https://identityhomolog.acesso.io/auth/saml/callback |
2. Benutzerattribute zuordnen
Konfigurieren Sie Ihren IdP so, dass er die folgenden Claims in der SAML-Assertion sendet. Diese ordnen die Attribute Ihrer Benutzer (Name, E-Mail, Benutzername) zwischen Ihrem IdP und Unico zu.
| Attribut | Wert | Erforderlich |
|---|---|---|
email | E-Mail-Adresse des Benutzers | Ja |
user_name | Benutzername | Ja |
given_name | Vorname | Ja |
family_name | Nachname | Ja |
phone_number | Telefonnummer | Nein |
3. Metadaten Ihres IdP beschaffen
Ihr IdP stellt üblicherweise eine XML-Datei mit seiner eigenen Konfiguration bereit — sein öffentliches Zertifikat, Authentifizierungs-Endpunkt-URLs und zugehörige Einstellungen. Senden Sie diese Datei an Ihren Unico-Support-Kontakt, um die Integration auf Unicos Seite abzuschließen.
Beispiel für SAML-Metadaten eines SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>
Erster Zugriff
Sobald der SP registriert und in Ihrem IdP konfiguriert ist, können sich Benutzer direkt hier authentifizieren:
| Umgebung | Login-URL |
|---|---|
| Produktion | https://identity.acesso.io |
| UAT | https://identityhomolog.acesso.io |
Nachdem der Benutzer seine Unternehmens- und Benutzerinformationen auf dem Anmeldebildschirm eingegeben hat, wird er zur Authentifizierung zu Ihrem IdP weitergeleitet. Bei Erfolg wird er zur konfigurierten Callback-URL zurückgeleitet, und sein Konto wird in Unicos Authentifizierungsplattform erstellt.
Konfiguration nach Identity Provider
- Microsoft Entra ID
- Gehen Sie in Microsoft Entra ID zu Enterprise-Anwendungen und wählen Sie Neue Anwendung.
- Wählen Sie Eigene Anwendung erstellen und dann Eine andere Anwendung integrieren, die nicht in der Katalogliste vorhanden ist (Nicht-Katalog).
- Benennen Sie die Anwendung nach dem konfigurierten Unico-Produkt (z. B. „Unico IDCloud") und klicken Sie auf Erstellen.
- Öffnen Sie im Verwalten-Menü der Anwendung Single Sign-On und wählen Sie SAML.
- Bearbeiten Sie die Grundlegende SAML-Konfiguration und tragen Sie die Kennung (Entity ID) und die Antwort-URL (Assertion Consumer Service URL) mit den Werten aus Schritt 1 oben ein, für die Umgebung, die Sie konfigurieren.
- Bearbeiten Sie den Abschnitt Attribute und Ansprüche, um ihn an die Attributtabelle aus Schritt 2 anzupassen. Leeren Sie für jeden Claim, den Sie bearbeiten, das Feld Namespace — es muss leer sein.
Die endgültigen Claims sollten wie folgt aussehen:
| Claim-Name | Typ | Wert |
|---|---|---|
| Eindeutige Benutzerkennung (Name ID) | SAML | user.userprincipalname (nameid-format:emailAddress) |
email | SAML | user.mail |
family_name | SAML | user.surname |
given_name | SAML | user.givenname |
user_name | SAML | user.mail |
Wie geht es weiter?
- Authentifizierung — der separate OAuth2-Flow für Server-zu-Server-API-Aufrufe
- Umgebungen — Sandbox vs. Produktions-Hosts