Zum Inhalt

SAML SSO

Um die SAML-SSO-Authentifizierung in Afi mit Ihrem Identitätsanbieter zu konfigurieren, erstellen Sie zunächst beim Identitätsanbieter eine benutzerdefinierte SAML-SSO-Anwendung. Schließen Sie die Konfiguration anschließend in Afi ab, indem Sie die URLs und das Zertifikat der Anwendung für die SAML-Authentifizierung angeben.

Für folgende Identitätsanbieter stellen wir ausführliche Schritt-für-Schritt-Anleitungen bereit:

Wenn Sie einen anderen Identitätsanbieter verwenden, folgen Sie der allgemeinen Anleitung unten und passen die Schritte an die Anforderungen Ihres Anbieters an.

SAML-Connector beim Identitätsanbieter konfigurieren

Erstellen Sie beim Identitätsanbieter anhand der folgenden Schritte einen benutzerdefinierten SAML-Connector (eine Anwendung).

Connectorname und -beschreibung

Geben Sie einen Connectornamen, beispielsweise Afi Backup, und eine Beschreibung an, damit die Benutzer Ihrer Organisation ihn eindeutig und leicht erkennen können.

Connectorkonfiguration

Füllen Sie folgende Connectorparameter aus:

  • Single Sign-on URL: https://app.afi.ai/auth/callback-saml. Identitätsanbieter bezeichnen dieses Feld möglicherweise auch als Assertion Consumer Service (ACS) URL.
  • Audience URI: https://app.afi.ai/auth/callback-saml. Identitätsanbieter bezeichnen dieses Feld möglicherweise auch als Entity ID oder Issuer.
  • RelayState: accountd

Information

Wenn ein Identitätsanbieter, beispielsweise OneLogin, einen Assertion Consumer Service (ACS) URL Validator verlangt, geben Sie folgenden Wert ein: ^https:\/\/app\.afi\.ai\/auth\/callback-saml\/$.

Information

Wenn Sie die SAML-Authentifizierung mit Google als Identitätsanbieter konfigurieren, geben Sie für Entity ID den Wert https://app.afi.ai an.

SAML-Parameter

Fügen Sie folgende SAML-Parameter (Felder) hinzu, die in die SAML-Assertion aufgenommen werden sollen:

  • email
  • name

Die E-Mail-Adressen der Benutzer beim Identitätsanbieter, die über SAML SSO auf die Afi-Anwendung zugreifen, müssen mit den entsprechenden primären Microsoft 365- oder Google Workspace-E-Mail-Adressen im Afi-Mandanten übereinstimmen, für den die SAML-SSO-Authentifizierung konfiguriert ist.

Benutzerzuweisung

Weisen Sie dem SAML-Connector (der Anwendung) Benutzer zu, damit sie ihn zur Authentifizierung verwenden können und die Anwendung ihren Endbenutzerportalen beim Identitätsanbieter hinzugefügt wird.

Einrichtungsdetails

Verwenden Sie nach dem Erstellen des SAML-Connectors (der Anwendung) die bereitgestellte SSO-URL (auch SAML 2.0 Endpoint genannt), die Issuer-URL und das Zertifikat, um die Konfiguration in Afi abzuschließen.

SAML SSO in Afi aktivieren

Um die SAML-Konfiguration in Afi abzuschließen, öffnen Sie die Registerkarte Service → Settings → SAML/Okta, wählen als Anbieter SAML aus und füllen folgende Felder aus:

  • Domain: Domänenname des Identitätsanbieters Ihrer Organisation (beispielsweise <company-name>.onelogin.com).
  • Company name: Name Ihres Unternehmens.
  • SSO URL: Vom SAML-Connector bereitgestellte SSO-URL.
  • SSO Issuer: Vom SAML-Connector bereitgestellte Issuer-URL.
  • Certificate: Zertifikat des SAML-Connectors.

Mit SAML SSO bei Afi authentifizieren

Afi unterstützt sowohl vom Dienstanbieter als auch vom Identitätsanbieter initiierte SAML-Authentifizierungsabläufe.

Vom Dienstanbieter initiierter Ablauf

Der vom Dienstanbieter initiierte Ablauf beginnt auf der speziellen Afi-Anmeldeseite für SAML SSO. Dort wird der Benutzer aufgefordert, seine Connector-ID (die Domäne des Identitätsanbieters) einzugeben und anschließend mit der Authentifizierung fortzufahren. Nach erfolgreicher Authentifizierung wird er zum Afi-Portal weitergeleitet.

Vom Identitätsanbieter initiierter Ablauf

Ein Identitätsanbieter verfügt in der Regel über ein Endbenutzerportal, in dem Benutzer die ihnen zugewiesenen Anwendungen anzeigen und aufrufen können. Wenn ein Benutzer dort die Afi-Anwendung auswählt, kommuniziert der Identitätsanbieter mit Afi, führt die SAML-Authentifizierung transparent für den Benutzer aus und leitet ihn bei Erfolg zum Afi-Portal weiter.