Einrichtung von SSO
Voraussetzungen, der Einrichtungsprozess, SAML-Einstellungen und das Live-Gehen
Die Einrichtung von SSO ist ein Austausch von SAML-Metadaten zwischen Ihrer Organisation und Deque. Keine der Parteien benötigt Zugriff auf die Systeme der anderen.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie folgendes haben:
- Administratorzugriff auf Ihren Identitätsanbieter
- Die Liste der Deque-Produkte im Geltungsbereich
- Jede E-Mail-Domain, mit der sich Ihre Nutzer anmelden, einschließlich Subdomains
- Einen Testbenutzer, der bereits in Ihrem Identitätsanbieter existiert
- Technische Ansprechpartner, die SAML konfigurieren und die Verbindung testen können
Der Einrichtungsprozess
Die Einrichtung erfolgt in drei Phasen. Für IdP-initiierten Login wird der Prozess für jedes Deque-Produkt einmal wiederholt.
| Phase | Verantwortung | Beschreibung |
|---|---|---|
| 1 | Deque | Bereitet die Verbindung vor und sendet Ihnen die benötigten Werte |
| 2 | Sie | Konfigurieren Sie eine SAML 2.0-Anwendung und senden Sie dann Ihre Metadaten an Deque |
| 3 | Deque | Schließt die Konfiguration ab und bestätigt, dass die Verbindung testbereit ist |
Anfrage für SSO
Kontaktieren Sie helpdesk@deque.com oder Ihren Deque-Ansprechpartner mit folgenden Informationen:
- Der Name Ihrer Organisation
- Jede E-Mail-Domain im Geltungsbereich
- Die Deque-Produkte im Geltungsbereich
- Ihr Identitätsanbieter
- Ob Sie einen SP-initiierten oder IdP-initiierten Login wünschen
- Ihre technischen Ansprechpartner
Deque sendet Ihnen dann für jedes Produkt eine Service-Provider-Entity-ID und SP-Metadaten (XML). Für IdP-initiierte Setups erhalten Sie eine Entity-ID für jedes Produkt.
Auswahl Ihres Anmeldeflusses
Deque unterstützt zwei SSO-Anmeldeflüsse. Wählen Sie basierend auf den Fähigkeiten Ihres Identitätsanbieters:
| Fluss | Benutzererfahrung | Konfiguration | Anbieterspezifische Einrichtung |
|---|---|---|---|
| SP-initiiert | Benutzer meldet sich auf der Deque-Login-Seite an | Einfacher: Deque stellt Metadaten bereit, die Sie importieren | Keine anbieterspezifische Konfiguration erforderlich |
| IdP-initiiert | Benutzer startet Deque vom App-Portal des IdP aus | Aufwendiger: Sie konfigurieren SAML in Ihrem IdP | Erforderlich für Okta, Entra ID, PingFederate, andere |
Beide Flüsse sind sicher und SAML 2.0-konform. Fahren Sie im Abschnitt fort, der Ihrer Wahl entspricht.
SP-initiiertes Flusskonfiguration
Für die SP-initiierte Anmeldung verwaltet Deque die Konfiguration des Dienstanbieters. Ihre Aufgabe ist es, die Metadaten von Deque in Ihren Identitätsanbieter zu importieren.
SAML-Einstellungen für SP-initiierte Anmeldung
Nur eine SAML-Einstellung ist einzigartig für Ihre Organisation:
| Einstellung | Wert |
|---|---|
| Name-ID-Format | E-Mail-Adresse |
| Name-ID-Wert | Die geschäftliche E-Mail-Adresse des Benutzers |
Die Name-ID muss die geschäftliche E-Mail-Adresse des Benutzers sein und sie muss mit der Adresse übereinstimmen, die er bei Deque hat. Wenn Ihr Identitätsanbieter einen Benutzernamen, eine Mitarbeiter-ID oder eine Adresse in einer anderen Domäne sendet, schlägt die Anmeldung fehl oder der Benutzer wird wiederholt zur Anmeldeseite zurückgeleitet. Dies ist das häufigste Einrichtungsproblem, daher bestätigen Sie den Wert, bevor Sie testen.
Metadatenimport
Importieren Sie die SP-Metadaten (XML-Datei oder URL), die Deque bereitgestellt hat:
- Wenn Ihr Identitätsanbieter eine Option „Metadaten-Import“ oder „Metadaten-URL“ hat, verwenden Sie direkt die URL der Metadaten von Deque.
- Andernfalls laden Sie die XML-Datei herunter und laden Sie sie bei Ihrem Identitätsanbieter hoch.
- Ihr IdP wird die meisten Einstellungen automatisch ausfüllen; keine zusätzliche SAML-Konfiguration ist erforderlich.
Nachdem Sie die Metadaten von Deque importiert haben, fahren Sie unten zu Testen fort.
IdP-initiiertes Flusskonfiguration
Für die IdP-initiierte Anmeldung konfigurieren Sie manuell eine SAML-Anwendung in Ihrem Identitätsanbieter unter Verwendung der Metadaten von Deque.
Auswahl des Entity-ID-Werts
Die Entity-ID ist das entityID-Attribut des md:EntityDescriptor-Elements in der Metadatendatei, die Deque bereitgestellt hat. Ihr Wert endet mit /clients/<client name>. Zum Beispiel:
https://auth.deque.com/.../axe.<your-domain>/endpoint/clients/axe-login-idpVerwenden Sie nicht den Wert, der bei /endpoint endet und dem nichts folgt. Die Metadatendatei enthält beide Werte, und der kürzere wird die Anmeldung unterbrechen.
Verwenden Sie den vollständigen Wert, der in /clients/<client name> endet, genau so, wie er in der Datei erscheint. Kürzen oder bearbeiten Sie ihn nicht.
Dieser einzelne Wert wird an zwei Stellen verwendet: der Entity-ID und der Reply-URL (oder ACS-URL). Geben Sie denselben Wert für beide Felder ein.
SAML-Einstellungen für IdP-initiierte Anmeldung
Diese Einstellungen gelten für jeden Identitätsanbieter bei IdP-initiierten Anmeldungen:
| Einstellung | Wert |
|---|---|
| Entity-ID / Audience-URI | Der Entity-ID-Wert, der in /clients/<client name> endet |
| Reply-URL / ACS-URL | Derselbe Entity-ID-Wert |
| Name-ID-Format | E-Mail-Adresse |
| Name-ID-Wert | Die geschäftliche E-Mail-Adresse des Benutzers |
| Signieren | Signieren Sie die SAML Assertion |
| Verschlüsselung | Keine |
Die Name-ID muss die geschäftliche E-Mail-Adresse des Benutzers sein und sie muss mit der Adresse übereinstimmen, die er bei Deque hat. Wenn Ihr Identitätsanbieter einen Benutzernamen, eine Mitarbeiter-ID oder eine Adresse in einer anderen Domäne sendet, schlägt die Anmeldung fehl oder der Benutzer wird wiederholt zur Anmeldeseite zurückgeleitet. Dies ist das häufigste Einrichtungsproblem, daher bestätigen Sie den Wert, bevor Sie testen.
Attribut-Mapping
Senden Sie die folgenden Attribute, damit Vor- und Nachname beim ersten Anmeldevorgang importiert werden:
| Attributname | Wert |
|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
Vorname |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
Nachname |
Das Attributnamenformat unterscheidet sich je nach Anbieter. Okta und Microsoft Entra ID verwenden Unspecified; PingFederate verwendet urn:oasis:names:tc:SAML:2.0:attrname-format:uri. Wenn das Format falsch eingestellt ist, werden Namen nicht importiert und Benutzer werden aufgefordert, diese bei der ersten Anmeldung einzugeben.
Benutzer zuweisen
Weisen Sie die Benutzer und Gruppen zu, die Zugriff haben sollten. Die meisten Identitätsanbieter blockieren die Anmeldung für Benutzer, die nicht zugewiesen sind. Die Zuweisung steuert, wer authentifizieren kann; sie gewährt keinen Zugriff auf Deque-Produkte.
Anbieterspezifische Konfiguration
Folgen Sie der Anleitung für Ihren Identitätsanbieter:
Jeder andere SAML 2.0-konforme Anbieter wird unterstützt. Verwenden Sie die oben aufgeführten SAML-Einstellungen und konsultieren Sie die Dokumentation Ihres Anbieters, um den Standort jedes Feldes zu finden.
Versand Ihrer Metadaten an Deque
Nachdem Sie Ihren Identitätsanbieter konfiguriert haben, senden Sie Deque Ihre Metadaten. Senden Sie entweder eine Metadaten-URL oder eine exportierte XML-Datei; beide enthalten die Werte, die Deque benötigt:
| Element | Ort in Ihren Metadaten |
|---|---|
| Single Sign-On Service-URL | Das Location-Attribut des md:SingleSignOnService-Elements |
| Zertifikat zur Signatur (X.509) | Das ds:X509Certificate-Element |
| Entity-ID / Aussteller | Das entityID-Attribut von md:EntityDescriptor |
Nur für IdP-initiiertes Login: IdP-Initiierter Start-URL
Zusätzlich zu Ihren Metadaten senden Sie Deque Ihre IdP-initiierten Start-URL. Dieser Wert ist nicht in Ihren Metadaten enthalten und muss separat gesendet werden:
| Anbieter | Ort |
|---|---|
| Okta | Anwendungen, dann Ihre Anwendung, dann Allgemein, dann App-Einbettungslink |
| Microsoft Entra ID | Unternehmensanwendungen, dann Ihre Anwendung, dann Eigenschaften, dann Benutzerzugangs-URL |
| PingFederate | Ihre Laufzeitbasis-URL, gefolgt von /idp/startSSO.ping, ohne Abfrageparameter |
Deque importiert dann Ihre SSO-URL und Ihr Zertifikat, aktiviert die Signaturprüfung und bestätigt, wenn die Verbindung bereit ist, getestet zu werden. Die Verbindung bleibt deaktiviert, bis Sie live gehen, so dass sie Ihre Benutzer bei der bestehenden Anmeldung nicht beeinflussen kann.
Testen
Testen Sie, wenn möglich, zuerst gegen eine QA- oder Staging-Instanz Ihres Identitätsanbieters. Wenn Sie anschließend in die Produktion übergehen, senden Sie Deque Ihre Produktionsmetadaten, und die Verbindung wird daraus neu erstellt.
Bestätigen Sie Folgendes:
- Der Benutzer erreicht Ihre Anmeldeseite und authentifiziert sich, einschließlich der Multi-Faktor-Authentifizierung.
- Der Benutzer kehrt zu Deque zurück und gelangt in das Produkt.
- Der Name und die E-Mail-Adresse des Benutzers sind in ihrem Deque-Profil korrekt.
- Ein Benutzer ohne vorhandenes Deque-Konto wird korrekt erstellt.
- Ein Benutzer mit einem vorhandenen Deque-Konto schließt die Kontoverknüpfung erfolgreich ab.
Kontoverknüpfung
Benutzer, die bereits einen Deque-Login haben, müssen bei ihrem ersten SSO-Login die Verbindung zwischen ihrem Deque-Konto und Ihrem Identitätsanbieter bestätigen. Deque sendet eine Bestätigungs-E-Mail, und der Benutzer wählt den Link aus, um den Vorgang abzuschließen. Dies geschieht einmal pro Benutzer.
Bereiten Sie Ihre Benutzer vor dem Live-Gang vor. Erfassen Sie während der Tests die Verknüpfungsbildschirme, damit Sie Ihren Benutzern eine kurze Anleitung bieten können. Teilen Sie ihnen ausdrücklich mit:
- Ändern Sie nicht die E-Mail-Adresse auf der Profilseite, die nach der ersten SSO-Anmeldung angezeigt wird.
- Verwenden Sie nicht die Google- oder GitHub-Anmeldeschaltflächen. Geben Sie Ihre geschäftliche E-Mail-Adresse ein und fahren Sie fort.
Live-Gang
Sobald die Tests erfolgreich sind und Ihre Benutzer benachrichtigt wurden, sagen Sie Deque, wann die Verbindung dauerhaft aktiviert werden soll. Ab diesem Zeitpunkt melden sich alle Benutzer in der aktivierten Domäne über Ihren Identitätsanbieter an.
Basis-URLs
Verwenden Sie die Basis-URL für Ihre Region oder Ihre dedizierte Instanz.
| Hosting-Option | Basis-URL |
|---|---|
| SaaS, US-Region | https://axe.deque.com |
| SaaS, EU-Region | https://axe-eu.deque.com |
| SaaS, Australien-Region | https://axe-au.deque.com |
| SaaS, Frankfurt-Region | https://axe-frankfurt.deque.com |
| Private Cloud und On-Premises | Ihre dedizierte Instanz-URL |
