Zum Inhalt

Okta & SAML SSO

Single Sign-On (SSO) ist ein Authentifizierungsverfahren, mit dem sich Benutzer über ein einziges Identitätsanbieterkonto bei mehreren Plattformen anmelden und darauf zugreifen können. Sie können SAML Single Sign-On (SSO) konfigurieren, um sich über Drittanbieter wie Okta, JumpCloud, OneLogin, Ping Identity, Duo oder Auth0 bei Ihrem Afi-Konto anzumelden.

Die Afi-Authentifizierungskonfiguration für SAML/Okta wird auf der Registerkarte Service → Settings → SAML/Okta verwaltet. Folgen Sie dieser Anleitung, um die SAML-SSO-Authentifizierung mit Okta einzurichten, oder verwenden Sie für andere Identitätsanbieter unsere allgemeine Anleitung zur SAML-SSO-Integration.

Information

Da die SAML-SSO-Authentifizierung über einen Drittanbieter nicht von Google Workspace oder Microsoft 365 abhängt, können Sie damit den Zugriff auf Ihr Afi-Konto und Ihre Sicherungen gewährleisten, selbst wenn Sie den Zugriff auf Ihren Google Workspace- oder Microsoft 365-Mandanten verlieren oder Google beziehungsweise Microsoft 365 aufgrund eines Vorfalls vorübergehend nicht verfügbar ist.

Bei der SAML-SSO-Konfiguration wird Ihr SAML-Connector (die Anwendung) aufseiten des Identitätsanbieters mit dem Microsoft 365- oder Google Workspace-Mandanten in Afi verknüpft, für den die SAML-Integration konfiguriert ist. Bei der SAML-Authentifizierung ermittelt Afi den zum Connector gehörenden Mandanten und ordnet den sich authentifizierenden Benutzer des Identitätsanbieters dem Microsoft 365- oder Google Workspace-Benutzer aus dem Afi-Mandanten zu.

In Afi werden Benutzer eines Microsoft 365- oder Google Workspace-Mandanten bei der regelmäßigen Ressourcensynchronisierung mit der Datenquelle (Microsoft 365/Google) automatisch bereitgestellt. Die Benutzerbereitstellung ist zwar automatisch, das Afi-Zugriffsmodell jedoch vollständig explizit. Neu bereitgestellte Benutzer erhalten daher nicht automatisch Zugriff auf das Afi-Portal, sofern in Afi keine Self-Service- oder gruppenbasierten Zugriffseinstellungen konfiguriert sind.

Da die regelmäßige Ressourcensynchronisierung mit der Datenquelle einmal alle 24 Stunden erfolgt, kann es in seltenen Fällen vorkommen, dass ein Benutzer beim Identitätsanbieter gerade erstellt wurde, das entsprechende Benutzerkonto in Afi jedoch noch fehlt. In diesem Fall muss ein Afi-Kontoadministrator die Ressourcensynchronisierung manuell auslösen, indem er im Afi-Portal oben rechts auf der Registerkarte ServiceProtection auf das Zahnradsymbol klickt.