OIDC & Single Sign-On (SSO)

OIDC & Single Sign-On (SSO)

OIDC & Single Sign-On (SSO)

Über die OIDC-Konfiguration kann ein externer OpenID-Connect-(OIDC)-Identitätsanbieter für einen Tenant angebunden werden. Nach erfolgreicher Konfiguration können sich Benutzer über diesen Identitätsanbieter authentifizieren.

Die OIDC-Konfiguration gilt tenantweit und wird von allen OIDC-fähigen Clients innerhalb des Tenants gemeinsam genutzt.




Unterstzte Identitätsanbieter

SIGN8 unterstützt jeden Identitätsanbieter, der das OpenID-Connect-(OIDC)-Protokoll implementiert. Häufig genutzte Anbieter sind:

  • Microsoft Entra ID (früher Azure AD)
  • Google Workspace
  • Okta
  • Auth0
  • OneLogin
  • JumpCloud

OIDC-Konfiguration aufrufen

Einrichtung des Identitätsanbieters

Für die Konfiguration werden folgende Angaben benötigt:

  • Name des OIDC-Anbieters
  • OpenID Connect Issuer (URI)
  • OpenID Connect Client ID
  • OpenID Connect Client Secret

Zunächst wird die OpenID Connect Issuer (URI) des Identitätsanbieters hinterlegt. Dabei handelt es sich um die Discovery- bzw. Well-Known-URL des OIDC-Anbieters.

Anschließend kann über die Schaltfläche „Vom Issuer abrufen“ die Konfiguration automatisch eingelesen werden.

SIGN8 übernimmt dabei die erforderlichen OIDC-Endpunkte aus dem Discovery-Dokument:

  • OpenID Connect Authorization Endpoint
  • OpenID Connect Token Endpoint
  • OpenID Connect UserInfo Endpoint

Nach erfolgreichem Abruf müssen lediglich die Client ID und das Client Secret der beim Identitätsanbieter angelegten OIDC-Anwendung eingetragen werden.

Redirect URI

Die Redirect URI wird von SIGN8 bereitgestellt und im unteren Bereich der OIDC-Konfiguration angezeigt.

Diese URI muss bei der Einrichtung der OIDC-Anwendung im jeweiligen Identitätsanbieter als zulässige Redirect URI hinterlegt werden.

Typische Issuer-URLs

Anbieter

Format der Issuer-URL

Google Workspace

Microsoft Entra ID

Okta

AuthO


Client-Zugangsdaten

Für die Anbindung des OIDC-Identitätsanbieters werden die Zugangsdaten der beim Anbieter registrierten OIDC-Anwendung benötigt:

  • Client-ID
  • Client-Secret
Diese Informationen werden vom jeweiligen Identitätsanbieter bereitgestellt und müssen in die OIDC-Konfiguration übernommen werden.
WarningBewahre dein Client-Secret sicher auf. Wenn es kompromittiert wurde, solltest du es sofort bei deinem Identitätsanbieter neu erzeugen.

Erlaubte E-Mail-Domains

Über die Einstellung Erlaubte E-Mail-Domains kann festgelegt werden, welche Benutzer sich über den angebundenen OIDC-Identitätsanbieter anmelden dürfen.

Mehrere Domains werden durch Leerzeichen getrennt angegeben.

Notes
Beispiel: example.com subsidiary.example.com

Wird das Feld leer gelassen, können sich alle Benutzer anmelden, die vom konfigurierten Identitätsanbieter erfolgreich authentifiziert werden.

Benutzeranmeldung und Benutzerbereitstellung

Nach erfolgreicher Konfiguration können sich Benutzer über den angebundenen OIDC-Identitätsanbieter anmelden.

Bei der ersten erfolgreichen Anmeldung wird automatisch ein Benutzerkonto erstellt. Existiert bereits ein Benutzerkonto mit derselben E-Mail-Adresse, wird dieses mit der OIDC-Identität verknüpft.
Der Benutzer wird anschließend automatisch dem Tenant hinzugefügt und kann auf die freigegebenen Anwendungen zugreifen.

Info
Bei Verwendung von OIDC erfolgt die Benutzerbereitstellung automatisch bei der ersten erfolgreichen Anmeldung. Eine separate Benutzereinladung per E-Mail ist nicht erforderlich.


    Sie benötigen weitere Unterstützung?

      • Related Articles

      • Signing Portal

        Signing Portal Benutzerdokumentation Anleitung zur Verwendung des SIGN8 Signing Portals 1. Zugriff auf das SIGN8 Signing Portal Überblick Das SIGN8 Signing Portal (SIPO) wird über das SIGN8 Verwaltungsportal bereitgestellt. Das Verwaltungsportal ...