OpenID-Anbieter#

sysman sysadmin

Mit Single Sign-On über OpenID Connect (OIDC) melden sich Benutzer mit ihren vorhandenen Konten bei einem externen Identitätsanbieter an Allegra an. Zugangsdaten, Kennwortrichtlinien und Mehrfaktorauthentifizierung verwalten Sie zentral beim Anbieter.

Allegra unterstützt vier Anbietertypen, die jeweils einmal konfiguriert werden können:

Single Sign-On ist optional: Die lokale Anmeldung mit Benutzername und Kennwort bleibt immer verfügbar. Für jeden aktivierten und vollständig konfigurierten Anbieter zeigt die Anmeldeseite unterhalb der normalen Anmeldeschaltfläche eine zusätzliche Schaltfläche Weiter mit {Anbieter} an — zum Beispiel Weiter mit Keycloak.

Allegra verwendet den OAuth-2.0-Authorization-Code-Flow mit PKCE. Mit Ausnahme von Microsoft Entra ID werden alle Endpunkte des Identitätsanbieters automatisch über /.well-known/openid-configuration des Issuers ermittelt.

Anbieter verwalten#

Um OpenID-Anbieter zu konfigurieren, melden Sie sich als Systemadministrator an und wechseln nach Verwaltung > Benutzer & Gruppen > Authentifizierung > OpenID-Anbieter.

Die Liste zeigt die konfigurierten Anbieter mit Namen, Erstellungsdatum und letzter Änderung. Die Schaltfläche Hinzufügen bietet die vier Anbietertypen an; ein bereits konfigurierter Typ ist ausgegraut. Über die Aktionen eines Listeneintrags bearbeiten oder löschen Sie einen Anbieter.

Bemerkung

Die LDAP-Konfiguration finden Sie im benachbarten Ordner Benutzerverzeichnisse.

Gemeinsame Einstellungen#

Keycloak, Google und generische OpenID-Connect-Anbieter verwenden dasselbe Konfigurationsformular. Microsoft Entra ID besitzt ein eigenes Formular, das unter Microsoft Entra ID beschrieben ist.

Im Abschnitt OpenID-Connect-Konfiguration tragen Sie die Client-ID und das Client Secret der Anwendung ein, die Sie beim Identitätsanbieter registriert haben. Ohne diese Angaben wird keine Anmeldeschaltfläche angezeigt. Nach dem Speichern wird das Client Secret nur noch maskiert angezeigt; um es zu ersetzen, entfernen Sie es zuerst über die Schaltfläche Client Secret entfernen. Bleibt das Feld beim Speichern leer, bleibt das gespeicherte Secret erhalten.

Der Abschnitt Single Sign-On-Konfiguration enthält:

Single Sign-On-Konfiguration#

Feld

Beschreibung

SSO aktiviert

Aktiviert den Anbieter auf der Anmeldeseite. Die übrigen Felder bleiben gesperrt, solange das Kontrollkästchen nicht markiert ist.

Callback-URL (schreibgeschützt)

Die URL, die Sie beim Identitätsanbieter als Callback- bzw. Weiterleitungs-URL registrieren müssen, mit Schaltfläche zum Kopieren in die Zwischenablage. Siehe Callback-URL.

Unbekannte Benutzer automatisch registrieren als

Unbekannte Benutzer nicht registrieren (Vorgabe), Vollnutzer oder Gastbenutzer. Siehe Benutzerzuordnung und automatische Registrierung.

Allegra-Benutzer den Benutzern des Identitätsanbieters zuordnen über

Legt fest, ob die vom Anbieter gemeldete Kennung mit der Allegra-E-Mail-Adresse (Vorgabe) oder mit dem Allegra-Benutzernamen verglichen wird. Siehe Benutzerzuordnung und automatische Registrierung.

Issuer-URL

Erforderlich. Die Basis-URL des Identitätsanbieters, über die die OpenID-Connect-Endpunkte ermittelt werden.

Anwendungsscopes

Erforderlich. Die Liste der OpenID-Connect-Scopes. Vorgabe: openid profile email. Die Scopes openid und email werden automatisch wieder hinzugefügt, wenn sie entfernt wurden.

Callback-URL#

Beim Identitätsanbieter müssen Sie die Callback- bzw. Weiterleitungs-URL von Allegra registrieren:

<URL des Allegra-Servers>/sso/callback

Die genaue URL wird im Anbieterformular schreibgeschützt angezeigt und lässt sich in die Zwischenablage kopieren. Sie wird aus der Server-URL gebildet, die in den Servereinstellungen von Allegra hinterlegt ist (Verwaltung > Serververwaltung > Weitere Einstellungen) — stellen Sie sicher, dass diese URL korrekt ist, einschließlich https://.

Prüft der Identitätsanbieter auch die Weiterleitungs-URLs nach dem Abmelden, registrieren Sie dort zusätzlich die Basis-URL des Allegra-Servers.

Benutzerzuordnung und automatische Registrierung#

Meldet sich ein Benutzer über einen Identitätsanbieter an, ermittelt Allegra das passende Allegra-Konto in zwei Schritten:

  1. Der Anbieter meldet eine Kennung. Diese ist je Anbietertyp fest vorgegeben: Microsoft Entra ID meldet den Claim preferred_username; Keycloak, Google und generische OpenID-Connect-Anbieter melden den Claim email.

  2. Die Einstellung Allegra-Benutzer den Benutzern des Identitätsanbieters zuordnen über legt fest, mit welchem Allegra-Feld diese Kennung verglichen wird:

    • IdP-E-Mail entspricht der Allegra-E-Mail-Adresse (Vorgabe) — Vergleich mit der E-Mail-Adresse des Benutzers. Teilen sich mehrere Allegra-Benutzer dieselbe E-Mail-Adresse, wird der erste Treffer verwendet und eine Warnung protokolliert.

    • IdP-E-Mail entspricht dem Allegra-Benutzernamen — Vergleich mit dem Allegra-Anmeldenamen. Verglichen wird die vollständige Kennung, also zum Beispiel die komplette E-Mail-Adresse, niemals nur der Teil vor dem @.

Bemerkung

Meldet der Identitätsanbieter die E-Mail-Adresse ausdrücklich als nicht verifiziert (email_verified=false), werden Anmeldung und automatische Registrierung abgelehnt.

Existiert kein passendes Konto, greift die Einstellung Unbekannte Benutzer automatisch registrieren als. Mit Unbekannte Benutzer nicht registrieren (Vorgabe) schlägt die Anmeldung fehl. Andernfalls legt Allegra ein neues Konto an: mit der Kennung als Anmeldename und E-Mail-Adresse, mit Vor- und Nachname aus dem Claim name des Anbieters, einem zufälligen Kennwort und dem konfigurierten Benutzertyp Vollnutzer oder Gastbenutzer. Meldet der Anbieter keinen Claim name, wird kein Konto angelegt und die Anmeldung schlägt fehl.

An- und Abmelden#

Ein Klick auf Weiter mit {Anbieter} leitet den Benutzer zum Identitätsanbieter weiter. Nach der dortigen Authentifizierung ist der Benutzer in Allegra angemeldet und landet auf der ursprünglich aufgerufenen Seite. Für die SSO-Anmeldung wird JavaScript benötigt. Eine begonnene Anmeldung verfällt nach 10 Minuten auf der Seite des Identitätsanbieters; der Benutzer erhält dann einen Validierungsfehler und muss es erneut versuchen.

Beim Abmelden aus einer SSO-Sitzung wird der Benutzer auch beim Identitätsanbieter abgemeldet und kehrt zur Anmeldeseite von Allegra zurück. Ausnahme: Google — und jeder Anbieter ohne Logout-Endpunkt — meldet den Benutzer nur von Allegra ab.

Im Wartungsmodus können sich nur Systemadministratoren anmelden; das gilt auch für SSO.

Umstieg von Versionen vor 9.0.2#

OpenID-Anbieter wurden mit Allegra 9.0.2 eingeführt und lösen die bisherige Microsoft-Azure-SSO-Integration ab:

  • Eine vorhandene Azure-Konfiguration wird automatisch migriert und erscheint als Anbieter Microsoft Entra ID.

  • Die globale Servereinstellung SSO aktiviert wurde entfernt; ihr Wert ist in das Kontrollkästchen SSO aktiviert des jeweiligen Anbieters übergegangen.

  • Entra-Konfigurationen, die vor 9.0.2 erstellt wurden, behalten ihre bisherige Weiterleitungs-URI (msAzureSsoCallback.action), sodass die Azure-App-Registrierung nicht geändert werden muss. Neu angelegte Anbieter verwenden /sso/callback.

  • Die Zuordnungsoption Benutzername mit aufbereiteter E-Mail-Adresse wurde entfernt. Betroffene Konfigurationen werden automatisch auf die Zuordnung über die E-Mail-Adresse umgestellt. Prüfen Sie nach dem Upgrade Ihre Einstellung zur Benutzerzuordnung.