Hilfe
search
Anmelden Klang testen

SSO mit SAML oder OpenID Connect einrichten

Lass Mitglieder sich mit eurem eigenen Identitätsanbieter anmelden.

Mit Single Sign-on (SSO) melden sich Mitglieder bei Klang über euren eigenen Identitätsanbieter an, statt über einen Einmalcode per E-Mail, Google oder Microsoft. Klang unterstützt SAML 2.0 und OpenID Connect.

Du musst Administrator des Arbeitsbereichs sein, und Klang muss die SSO-Einrichtung für euren Arbeitsbereich zuerst freischalten. Wende dich an Klang, wenn du den unten beschriebenen Bereich nicht siehst.

Eine Verbindung hinzufügen

Öffne Einstellungen → Arbeitsbereich → Sicherheit und suche Single Sign-on (SSO).

  1. Klicke auf SSO-Verbindung hinzufügen
  2. Gib einen Namen ein. Mitglieder sehen diesen Namen auf der Anmeldeschaltfläche
  3. Wähle das Protokoll, entweder SAML 2.0 oder OpenID Connect
  4. Kopiere die Adressen, die Klang anzeigt, in euren Identitätsanbieter
  5. Trage die Angaben eures Anbieters in die Felder darunter ein
  6. Wähle unter Arbeitsbereiche aus, für welche Arbeitsbereiche die Verbindung gilt
  7. Klicke auf Speichern

Der Dialog SSO-Verbindung hinzufügen mit den Adressen für den Identitätsanbieter und den Feldern für dessen eigene Angaben

Klang reserviert die Adressen, sobald du den Dialog öffnest, sodass du sie bei eurem Anbieter registrieren kannst, bevor du fertig bist. Die Reservierung gilt eine Stunde. Es wird nichts angelegt, bevor du auf Speichern klickst, und Abbrechen lässt eure Einstellungen unverändert.

Was euer Identitätsanbieter braucht

Für SAML registrierst du die Service Provider Entity ID und die ACS URL. Klicke auf SP-Metadaten herunterladen, wenn euer Anbieter lieber eine Metadatendatei verwendet. Stelle den Anbieter so ein, dass er eine signierte Assertion, eine dauerhafte NameID und die echte E-Mail-Adresse der Person sendet. Unter Erweiterte Einstellungen kannst du signierte Anmeldeanfragen und verschlüsselte Assertions aktivieren, ein NameID-Format wählen und ein zweites Zertifikat hinterlegen, während euer Anbieter Zertifikate wechselt. Verschlüsselte Assertions müssen den Schlüsseltransport RSA-OAEP mit MGF1 und SHA-1 verwenden (das Profil aus XML Encryption 1.0). Das RSA-OAEP-Profil aus XML Encryption 1.1 wird nicht unterstützt, die Anmeldung schlägt damit fehl.

Für OpenID Connect registrierst du die Redirect URI, die Klang anzeigt, und trägst danach Issuer-URL, Client-ID und Client-Secret eures Anbieters ein.

Du kannst diese Adressen jederzeit wieder über Verbindungsdetails öffnen.

Der Dialog mit den Verbindungsdetails: Service Provider Entity ID, ACS URL und eine Schaltfläche zum Herunterladen der SP-Metadaten

Testen, bevor du sie aktivierst

Klicke bei SAML unter Verbindungsdetails auf SAML-Anmeldung testen. Der Test prüft den gesamten Austausch mit eurem Anbieter, ohne ein Konto anzulegen oder die Anmeldemethode von jemandem zu ändern. Du kannst ihn also gefahrlos ausführen, bevor sich Mitglieder darauf verlassen.

Für Mitglieder freigeben

Eine gespeicherte Verbindung stellt niemanden automatisch um. Gehe zu Erlaubte Anmeldemethoden, setze das Häkchen bei der Verbindung und klicke auf Speichern.

Der Bereich Erlaubte Anmeldemethoden mit der neuen SSO-Verbindung unter E-Mail, Google und Microsoft

Neue Mitglieder brauchen weiterhin eine Einladung in den Arbeitsbereich. Klang legt keine Konten automatisch aus eurem Verzeichnis an, und eine Anmeldung über euren Anbieter bestätigt die E-Mail-Adresse eines Mitglieds außerhalb dieses Arbeitsbereichs nicht. Bestehende Mitglieder behalten ihre bisherige Anmeldemethode, bis sie sie selbst in ihren eigenen Anmeldeeinstellungen ändern.

Gut zu wissen

  • Geänderte Anmeldemethoden melden aktuelle Mitglieder nicht ab
  • Starte die Anmeldung in Klang. Klang über eine Kachel bei eurem Anbieter zu öffnen, wird nicht unterstützt
  • Single Logout und das automatische Anlegen von Mitgliedern werden nicht unterstützt
  • Um einen Arbeitsbereich zu trennen, entferne die Verbindung zuerst aus dessen erlaubten Anmeldemethoden

War dieser Artikel hilfreich?

Dein Feedback hilft uns, unsere Dokumentation zu verbessern.

Kling

Brauchst du weitere Hilfe?

Unser Support hilft dir gerne weiter.

Support kontaktieren