Einrichtung von SSO

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard

Voraussetzungen, der Einrichtungsprozess, SAML-Einstellungen und das Live-Gehen

Not for use with personal data

Die Einrichtung von SSO ist ein Austausch von SAML-Metadaten zwischen Ihrer Organisation und Deque. Keine der Parteien benötigt Zugriff auf die Systeme der anderen.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Sie folgendes haben:

  • Administratorzugriff auf Ihren Identitätsanbieter
  • Die Liste der Deque-Produkte im Geltungsbereich
  • Jede E-Mail-Domain, mit der sich Ihre Nutzer anmelden, einschließlich Subdomains
  • Einen Testbenutzer, der bereits in Ihrem Identitätsanbieter existiert
  • Technische Ansprechpartner, die SAML konfigurieren und die Verbindung testen können

Der Einrichtungsprozess

Die Einrichtung erfolgt in drei Phasen. Für IdP-initiierten Login wird der Prozess für jedes Deque-Produkt einmal wiederholt.

Phase Verantwortung Beschreibung
1 Deque Bereitet die Verbindung vor und sendet Ihnen die benötigten Werte
2 Sie Konfigurieren Sie eine SAML 2.0-Anwendung und senden Sie dann Ihre Metadaten an Deque
3 Deque Schließt die Konfiguration ab und bestätigt, dass die Verbindung testbereit ist

Anfrage für SSO

Kontaktieren Sie helpdesk@deque.com oder Ihren Deque-Ansprechpartner mit folgenden Informationen:

  • Der Name Ihrer Organisation
  • Jede E-Mail-Domain im Geltungsbereich
  • Die Deque-Produkte im Geltungsbereich
  • Ihr Identitätsanbieter
  • Ob Sie einen SP-initiierten oder IdP-initiierten Login wünschen
  • Ihre technischen Ansprechpartner

Deque sendet Ihnen dann für jedes Produkt eine Service-Provider-Entity-ID und SP-Metadaten (XML). Für IdP-initiierte Setups erhalten Sie eine Entity-ID für jedes Produkt.

Auswahl Ihres Anmeldeflusses

Deque unterstützt zwei SSO-Anmeldeflüsse. Wählen Sie basierend auf den Fähigkeiten Ihres Identitätsanbieters:

Fluss Benutzererfahrung Konfiguration Anbieterspezifische Einrichtung
SP-initiiert Benutzer meldet sich auf der Deque-Login-Seite an Einfacher: Deque stellt Metadaten bereit, die Sie importieren Keine anbieterspezifische Konfiguration erforderlich
IdP-initiiert Benutzer startet Deque vom App-Portal des IdP aus Aufwendiger: Sie konfigurieren SAML in Ihrem IdP Erforderlich für Okta, Entra ID, PingFederate, andere

Beide Flüsse sind sicher und SAML 2.0-konform. Fahren Sie im Abschnitt fort, der Ihrer Wahl entspricht.

SP-initiiertes Flusskonfiguration

Für die SP-initiierte Anmeldung verwaltet Deque die Konfiguration des Dienstanbieters. Ihre Aufgabe ist es, die Metadaten von Deque in Ihren Identitätsanbieter zu importieren.

SAML-Einstellungen für SP-initiierte Anmeldung

Nur eine SAML-Einstellung ist einzigartig für Ihre Organisation:

Einstellung Wert
Name-ID-Format E-Mail-Adresse
Name-ID-Wert Die geschäftliche E-Mail-Adresse des Benutzers
important

Die Name-ID muss die geschäftliche E-Mail-Adresse des Benutzers sein und sie muss mit der Adresse übereinstimmen, die er bei Deque hat. Wenn Ihr Identitätsanbieter einen Benutzernamen, eine Mitarbeiter-ID oder eine Adresse in einer anderen Domäne sendet, schlägt die Anmeldung fehl oder der Benutzer wird wiederholt zur Anmeldeseite zurückgeleitet. Dies ist das häufigste Einrichtungsproblem, daher bestätigen Sie den Wert, bevor Sie testen.

Metadatenimport

Importieren Sie die SP-Metadaten (XML-Datei oder URL), die Deque bereitgestellt hat:

  • Wenn Ihr Identitätsanbieter eine Option „Metadaten-Import“ oder „Metadaten-URL“ hat, verwenden Sie direkt die URL der Metadaten von Deque.
  • Andernfalls laden Sie die XML-Datei herunter und laden Sie sie bei Ihrem Identitätsanbieter hoch.
  • Ihr IdP wird die meisten Einstellungen automatisch ausfüllen; keine zusätzliche SAML-Konfiguration ist erforderlich.

Nachdem Sie die Metadaten von Deque importiert haben, fahren Sie unten zu Testen fort.

IdP-initiiertes Flusskonfiguration

Für die IdP-initiierte Anmeldung konfigurieren Sie manuell eine SAML-Anwendung in Ihrem Identitätsanbieter unter Verwendung der Metadaten von Deque.

Auswahl des Entity-ID-Werts

Die Entity-ID ist das entityID-Attribut des md:EntityDescriptor-Elements in der Metadatendatei, die Deque bereitgestellt hat. Ihr Wert endet mit /clients/<client name>. Zum Beispiel:

https://auth.deque.com/.../axe.<your-domain>/endpoint/clients/axe-login-idp
important

Verwenden Sie nicht den Wert, der bei /endpoint endet und dem nichts folgt. Die Metadatendatei enthält beide Werte, und der kürzere wird die Anmeldung unterbrechen.

Verwenden Sie den vollständigen Wert, der in /clients/<client name> endet, genau so, wie er in der Datei erscheint. Kürzen oder bearbeiten Sie ihn nicht.

Dieser einzelne Wert wird an zwei Stellen verwendet: der Entity-ID und der Reply-URL (oder ACS-URL). Geben Sie denselben Wert für beide Felder ein.

SAML-Einstellungen für IdP-initiierte Anmeldung

Diese Einstellungen gelten für jeden Identitätsanbieter bei IdP-initiierten Anmeldungen:

Einstellung Wert
Entity-ID / Audience-URI Der Entity-ID-Wert, der in /clients/<client name> endet
Reply-URL / ACS-URL Derselbe Entity-ID-Wert
Name-ID-Format E-Mail-Adresse
Name-ID-Wert Die geschäftliche E-Mail-Adresse des Benutzers
Signieren Signieren Sie die SAML Assertion
Verschlüsselung Keine
important

Die Name-ID muss die geschäftliche E-Mail-Adresse des Benutzers sein und sie muss mit der Adresse übereinstimmen, die er bei Deque hat. Wenn Ihr Identitätsanbieter einen Benutzernamen, eine Mitarbeiter-ID oder eine Adresse in einer anderen Domäne sendet, schlägt die Anmeldung fehl oder der Benutzer wird wiederholt zur Anmeldeseite zurückgeleitet. Dies ist das häufigste Einrichtungsproblem, daher bestätigen Sie den Wert, bevor Sie testen.

Attribut-Mapping

Senden Sie die folgenden Attribute, damit Vor- und Nachname beim ersten Anmeldevorgang importiert werden:

Attributname Wert
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname Vorname
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname Nachname

Das Attributnamenformat unterscheidet sich je nach Anbieter. Okta und Microsoft Entra ID verwenden Unspecified; PingFederate verwendet urn:oasis:names:tc:SAML:2.0:attrname-format:uri. Wenn das Format falsch eingestellt ist, werden Namen nicht importiert und Benutzer werden aufgefordert, diese bei der ersten Anmeldung einzugeben.

Benutzer zuweisen

Weisen Sie die Benutzer und Gruppen zu, die Zugriff haben sollten. Die meisten Identitätsanbieter blockieren die Anmeldung für Benutzer, die nicht zugewiesen sind. Die Zuweisung steuert, wer authentifizieren kann; sie gewährt keinen Zugriff auf Deque-Produkte.

Anbieterspezifische Konfiguration

Folgen Sie der Anleitung für Ihren Identitätsanbieter:

Jeder andere SAML 2.0-konforme Anbieter wird unterstützt. Verwenden Sie die oben aufgeführten SAML-Einstellungen und konsultieren Sie die Dokumentation Ihres Anbieters, um den Standort jedes Feldes zu finden.

Versand Ihrer Metadaten an Deque

Nachdem Sie Ihren Identitätsanbieter konfiguriert haben, senden Sie Deque Ihre Metadaten. Senden Sie entweder eine Metadaten-URL oder eine exportierte XML-Datei; beide enthalten die Werte, die Deque benötigt:

Element Ort in Ihren Metadaten
Single Sign-On Service-URL Das Location-Attribut des md:SingleSignOnService-Elements
Zertifikat zur Signatur (X.509) Das ds:X509Certificate-Element
Entity-ID / Aussteller Das entityID-Attribut von md:EntityDescriptor

Nur für IdP-initiiertes Login: IdP-Initiierter Start-URL

Zusätzlich zu Ihren Metadaten senden Sie Deque Ihre IdP-initiierten Start-URL. Dieser Wert ist nicht in Ihren Metadaten enthalten und muss separat gesendet werden:

Anbieter Ort
Okta Anwendungen, dann Ihre Anwendung, dann Allgemein, dann App-Einbettungslink
Microsoft Entra ID Unternehmensanwendungen, dann Ihre Anwendung, dann Eigenschaften, dann Benutzerzugangs-URL
PingFederate Ihre Laufzeitbasis-URL, gefolgt von /idp/startSSO.ping, ohne Abfrageparameter

Deque importiert dann Ihre SSO-URL und Ihr Zertifikat, aktiviert die Signaturprüfung und bestätigt, wenn die Verbindung bereit ist, getestet zu werden. Die Verbindung bleibt deaktiviert, bis Sie live gehen, so dass sie Ihre Benutzer bei der bestehenden Anmeldung nicht beeinflussen kann.

Testen

tip

Testen Sie, wenn möglich, zuerst gegen eine QA- oder Staging-Instanz Ihres Identitätsanbieters. Wenn Sie anschließend in die Produktion übergehen, senden Sie Deque Ihre Produktionsmetadaten, und die Verbindung wird daraus neu erstellt.

Bestätigen Sie Folgendes:

  1. Der Benutzer erreicht Ihre Anmeldeseite und authentifiziert sich, einschließlich der Multi-Faktor-Authentifizierung.
  2. Der Benutzer kehrt zu Deque zurück und gelangt in das Produkt.
  3. Der Name und die E-Mail-Adresse des Benutzers sind in ihrem Deque-Profil korrekt.
  4. Ein Benutzer ohne vorhandenes Deque-Konto wird korrekt erstellt.
  5. Ein Benutzer mit einem vorhandenen Deque-Konto schließt die Kontoverknüpfung erfolgreich ab.

Kontoverknüpfung

Benutzer, die bereits einen Deque-Login haben, müssen bei ihrem ersten SSO-Login die Verbindung zwischen ihrem Deque-Konto und Ihrem Identitätsanbieter bestätigen. Deque sendet eine Bestätigungs-E-Mail, und der Benutzer wählt den Link aus, um den Vorgang abzuschließen. Dies geschieht einmal pro Benutzer.

important

Bereiten Sie Ihre Benutzer vor dem Live-Gang vor. Erfassen Sie während der Tests die Verknüpfungsbildschirme, damit Sie Ihren Benutzern eine kurze Anleitung bieten können. Teilen Sie ihnen ausdrücklich mit:

  • Ändern Sie nicht die E-Mail-Adresse auf der Profilseite, die nach der ersten SSO-Anmeldung angezeigt wird.
  • Verwenden Sie nicht die Google- oder GitHub-Anmeldeschaltflächen. Geben Sie Ihre geschäftliche E-Mail-Adresse ein und fahren Sie fort.

Live-Gang

Sobald die Tests erfolgreich sind und Ihre Benutzer benachrichtigt wurden, sagen Sie Deque, wann die Verbindung dauerhaft aktiviert werden soll. Ab diesem Zeitpunkt melden sich alle Benutzer in der aktivierten Domäne über Ihren Identitätsanbieter an.

Basis-URLs

Verwenden Sie die Basis-URL für Ihre Region oder Ihre dedizierte Instanz.

Hosting-Option Basis-URL
SaaS, US-Region https://axe.deque.com
SaaS, EU-Region https://axe-eu.deque.com
SaaS, Australien-Region https://axe-au.deque.com
SaaS, Frankfurt-Region https://axe-frankfurt.deque.com
Private Cloud und On-Premises Ihre dedizierte Instanz-URL