Help
App öffnenGespräch buchen

Unternehmens-SSO und Benutzerbereitstellung

Melden Sie sich mit Okta, Microsoft Entra oder einem anderen SAML-Anbieter an und stellen Sie Benutzer optional mit SCIM bereit.

Verbinden Sie Okta, Microsoft Entra oder einen anderen SAML-Identitätsanbieter, damit sich Personen mit ihrem Unternehmenskonto anmelden können. Aktivieren Sie optional SCIM, damit dieser Anbieter Cortena-Benutzer erstellen und entfernen kann.

Unternehmens-SSO ist von den Anforderungen für die Anmeldung im Arbeitsbereich getrennt. Die Anmeldeanforderungen legen fest, welche Methoden zulässig sind und wie lange eine Sitzung dauert. Das Unternehmens-SSO ist der Identitätsanbieter selbst.

Nachdem Benutzer vorhanden sind, weisen Sie ihnen unter Benutzerverwaltung die zulässigen Aktionen zu. SCIM weist keine Berechtigungsgruppen zu.

1. Wo Sie die Funktion konfigurieren

Öffnen Sie Einstellungen → Integrationen → Authentifizierung → Unternehmens-SSO.

Die Einleitung der Seite lautet: Die Unternehmensanmeldung wird pro Workspace konfiguriert. Eine Verbindung der übergeordneten Einheit wird automatisch von untergeordneten Workspaces verwendet. Ein untergeordneter Workspace kann einen weiteren Identitätsanbieter mit einer eigenen E-Mail-Domain hinzufügen.

Eine von einer übergeordneten Einheit übernommene Verbindung wird mit Verwaltet von dieser Einheit sowie deren Anzeigenamen und E-Mail-Domains angezeigt. Das Zertifikat der übergeordneten Einheit können Sie hier nicht bearbeiten.

2. Identitätsanbieter für diesen Workspace hinzufügen

Unter Dieser Workspace:

  1. Legen Sie einen Anzeigenamen fest, den Personen wiedererkennen (zum Beispiel Okta oder Entra).
  2. Erstellen Sie in Ihrem Identitätsanbieter eine SAML-Anwendung. Cortena-Metadaten herunterladen und dort hochladen oder kopieren Sie die Entity-ID und die Antwort-URL von Cortena aus dieser Datei. Cortena erwartet, dass der Namensbezeichner die geschäftliche E-Mail-Adresse der Person ist und dass der Identitätsanbieter die Assertion signiert.
  3. Fügen Sie die XML-Metadaten des Identitätsanbieters ein und klicken Sie auf Metadaten auslesen. Cortena füllt Entity-ID des Identitätsanbieters, SSO-URL (https) und Signaturzertifikat (PEM) aus. Sie können diese drei Felder auch ausfüllen, anstatt XML einzufügen.
  4. Geben Sie E-Mail-Domains durch Kommas getrennt und ohne Pfad ein. Beispiel: contoso.com, contoso.de. Jede Domain kann nur zu einer Unternehmensverbindung gehören. So erkennt die Anmeldung, welcher Anbieter geöffnet werden soll.
  5. Klicken Sie auf Speichern.

Das Zertifikat wird gespeichert. Später lautet die Feldmeldung Zertifikat gespeichert: Fügen Sie ein neues Zertifikat ein, um es zu ersetzen. Lassen Sie das Feld leer, um das aktuelle Zertifikat beizubehalten.

Diese Verbindung entfernen löscht den Anbieter dieses Workspaces. Eine darüber angezeigte Verbindung der übergeordneten Einheit wird nicht entfernt.

Verwenden Sie nach dem Speichern und bevor Sie die Unternehmensanmeldung für alle verpflichtend machen die Funktion Anmeldung testen.

3. Wer die Unternehmensanmeldung verwenden muss

Zwei Kontrollkästchen steuern die Durchsetzung. Sie sind unabhängig voneinander.

EinstellungWirkung
Unternehmensanmeldung für diesen Workspace erforderlichGoogle, Microsoft und der E-Mail-Magic-Link schalten diesen Workspace nicht mehr frei. Untergeordnete Workspaces übernehmen diese Regel.
Nur der Identitätsanbieter dieses Workspaces kann ihn freischaltenDieser Workspace ignoriert den Anbieter der übergeordneten Einheit. Nur die eigene Verbindung wird berücksichtigt, und die Unternehmensanmeldung ist erforderlich.

Eine Person, die bereits mit der falschen Methode angemeldet ist, sieht Erneut authentifizieren, um fortzufahren und Mit Unternehmensanmeldung fortfahren. Über das Kontomenü kann sie zu einem anderen Workspace wechseln, ohne sich abzumelden. Andere Workspaces bleiben nutzbar.

Beginnen Sie auf der Anmeldeseite mit Geschäftliche E-Mail. Wenn diese Domain zu einer Verbindung passt, leitet Cortena die Person an diesen Anbieter weiter. Wenn mehrere Verbindungen infrage kommen, kann sie eine auswählen. Wenn die Unternehmensanmeldung fehlschlägt, lautet die Meldung Unternehmensanmeldung fehlgeschlagen. Versuchen Sie es erneut oder verwenden Sie eine andere Anmeldemethode.

4. Optionale Benutzerbereitstellung (SCIM)

SCIM ist optional. Die Unternehmensanmeldung funktioniert auch ohne SCIM. Verwenden Sie SCIM, wenn Okta oder Entra Personen erstellen und deaktivieren soll, anstatt sie manuell einzuladen.

Nachdem die Verbindung gespeichert wurde, wird unter Benutzerbereitstellung (SCIM) Folgendes angezeigt:

  • Eine Basis-URL. Fügen Sie sie in die Bereitstellungsanwendung des Identitätsanbieters ein. Es handelt sich um eine SCIM-2.0-URL für diese Verbindung.
  • Ein Token, das einmal vollständig angezeigt wird. Danach zeigt Cortena nur noch Token endet mit und die letzten Zeichen an. Der Anbieter sendet es als Bearer-Token.
  • Neues Token generieren, wenn das Token verloren gegangen ist oder ausgetauscht werden soll. Das vorherige Token funktioniert danach nicht mehr. Aktualisieren Sie den Identitätsanbieter im selben Schritt.

Cortena akzeptiert nur die Ressource Users. SCIM-Gruppen werden nicht akzeptiert.

Aktion des IdentitätsanbietersWas Cortena tut
Benutzer erstellen oder aktualisierenFügt die Person diesem Workspace hinzu. Der Benutzername muss ihre E-Mail-Adresse sein.
Benutzer deaktivieren oder löschenEntfernt die Mitgliedschaft, die durch diese Bereitstellungsverbindung gewährt wurde.
Für eine übergeordnete Einheit bereitstellenFügt die Person auch den untergeordneten Workspaces hinzu, bei denen Von einem Identitätsanbieter der übergeordneten Einheit bereitgestellte Benutzer empfangen weiterhin aktiviert ist.

Neu bereitgestellte Benutzer haben keine Berechtigungsgruppen. Öffnen Sie Einstellungen → Benutzer und weisen Sie Gruppen oder Berechtigungen zu, bevor die Benutzer arbeiten können. Siehe Benutzerverwaltung.

Personen, die Sie selbst eingeladen haben, werden nicht entfernt, wenn der Identitätsanbieter jemanden deaktiviert. Nur durch SCIM erstellte Mitgliedschaften werden entzogen.

Von einem Identitätsanbieter der übergeordneten Einheit bereitgestellte Benutzer empfangen ist aktiviert, sofern Sie das Kontrollkästchen nicht deaktivieren. Durch das Deaktivieren verhindern Sie, dass dieser Workspace die SCIM-Benutzer der übergeordneten Einheit empfängt. Ein weiter unten in der Hierarchie liegender Workspace kann sie weiterhin empfangen, wenn sein eigenes Kontrollkästchen aktiviert bleibt.

5. Empfohlene Reihenfolge

  1. Erstellen Sie die SAML-Anwendung und speichern Sie Dieser Workspace.
  2. Führen Sie mit einer geschäftlichen E-Mail-Adresse einer der Domains einen Anmeldungstest durch.
  3. Wenn Sie automatische Beitritte wünschen, fügen Sie die SCIM-Basis-URL und das Token in Okta oder Entra ein und weisen Sie einen Testbenutzer zu. Bestätigen Sie, dass dieser angezeigt wird, und weisen Sie anschließend die Cortena-Berechtigungen zu.
  4. Aktivieren Sie Unternehmensanmeldung für diesen Workspace erforderlich erst, nachdem der Test erfolgreich war.

Schnellübersicht

AufgabeOrt
Identitätsanbieter verbindenEinstellungen → Integrationen → Authentifizierung → Unternehmens-SSO
Cortena-URLs an den Anbieter übergebenCortena-Metadaten herunterladen
XML des Anbieters auslesenMetadaten auslesen
Unternehmensanmeldung erzwingenUnternehmensanmeldung für diesen Workspace erforderlich
Anbieter der übergeordneten Einheit ignorierenNur der Identitätsanbieter dieses Workspaces kann ihn freischalten
Benutzer bereitstellenBenutzerbereitstellung (SCIM) · Basis-URL und Token
Übernahme von Benutzern der übergeordneten Einheit beendenVon einem Identitätsanbieter der übergeordneten Einheit bereitgestellte Benutzer empfangen deaktivieren