OpenID-Anbieter#
sysman sysadmin
Mit Single Sign-On über OpenID Connect (OIDC) melden sich Benutzer mit ihren vorhandenen Konten bei einem externen Identitätsanbieter an Allegra an. Zugangsdaten, Kennwortrichtlinien und Mehrfaktorauthentifizierung verwalten Sie zentral beim Anbieter.
Allegra unterstützt vier Anbietertypen, die jeweils einmal konfiguriert werden können:
OpenID Connect (jeder andere standardkonforme Anbieter)
Single Sign-On ist optional: Die lokale Anmeldung mit Benutzername und
Kennwort bleibt immer verfügbar. Für jeden aktivierten und vollständig
konfigurierten Anbieter zeigt die Anmeldeseite unterhalb der normalen
Anmeldeschaltfläche eine zusätzliche Schaltfläche
Weiter mit {Anbieter} an — zum Beispiel Weiter mit Keycloak.
Allegra verwendet den OAuth-2.0-Authorization-Code-Flow mit PKCE. Mit
Ausnahme von Microsoft Entra ID werden alle Endpunkte des
Identitätsanbieters automatisch über
/.well-known/openid-configuration des Issuers ermittelt.
Anbieter verwalten#
Um OpenID-Anbieter zu konfigurieren, melden Sie sich als
Systemadministrator an und wechseln nach Verwaltung >
Benutzer & Gruppen > Authentifizierung > OpenID-Anbieter.
Die Liste zeigt die konfigurierten Anbieter mit Namen,
Erstellungsdatum und letzter Änderung. Die Schaltfläche
Hinzufügen bietet die vier Anbietertypen an; ein bereits
konfigurierter Typ ist ausgegraut. Über die Aktionen eines
Listeneintrags bearbeiten oder löschen Sie einen Anbieter.
Bemerkung
Die LDAP-Konfiguration finden Sie im benachbarten Ordner
Benutzerverzeichnisse.
Gemeinsame Einstellungen#
Keycloak, Google und generische OpenID-Connect-Anbieter verwenden dasselbe Konfigurationsformular. Microsoft Entra ID besitzt ein eigenes Formular, das unter Microsoft Entra ID beschrieben ist.
Im Abschnitt OpenID-Connect-Konfiguration tragen Sie die
Client-ID und das Client Secret der Anwendung ein, die Sie
beim Identitätsanbieter registriert haben. Ohne diese Angaben wird
keine Anmeldeschaltfläche angezeigt. Nach dem Speichern wird das
Client Secret nur noch maskiert angezeigt; um es zu ersetzen,
entfernen Sie es zuerst über die Schaltfläche
Client Secret entfernen. Bleibt das Feld beim Speichern leer,
bleibt das gespeicherte Secret erhalten.
Der Abschnitt Single Sign-On-Konfiguration enthält:
Feld |
Beschreibung |
|
|---|---|---|
SSO aktiviert |
Aktiviert den Anbieter auf der Anmeldeseite. Die übrigen Felder bleiben gesperrt, solange das Kontrollkästchen nicht markiert ist. |
|
Callback-URL (schreibgeschützt) |
Die URL, die Sie beim Identitätsanbieter als Callback- bzw. Weiterleitungs-URL registrieren müssen, mit Schaltfläche zum Kopieren in die Zwischenablage. Siehe Callback-URL. |
|
Unbekannte Benutzer automatisch registrieren als |
|
|
Allegra-Benutzer den Benutzern des Identitätsanbieters zuordnen über |
Legt fest, ob die vom Anbieter gemeldete Kennung mit der Allegra-E-Mail-Adresse (Vorgabe) oder mit dem Allegra-Benutzernamen verglichen wird. Siehe Benutzerzuordnung und automatische Registrierung. |
|
Issuer-URL |
Erforderlich. Die Basis-URL des Identitätsanbieters, über die die OpenID-Connect-Endpunkte ermittelt werden. |
|
Anwendungsscopes |
Erforderlich. Die Liste der OpenID-Connect-Scopes.
Vorgabe: |
Callback-URL#
Beim Identitätsanbieter müssen Sie die Callback- bzw. Weiterleitungs-URL von Allegra registrieren:
<URL des Allegra-Servers>/sso/callback
Die genaue URL wird im Anbieterformular schreibgeschützt angezeigt und
lässt sich in die Zwischenablage kopieren. Sie wird aus der Server-URL
gebildet, die in den Servereinstellungen von Allegra hinterlegt ist
(Verwaltung > Serververwaltung > Weitere Einstellungen) —
stellen Sie sicher, dass diese URL korrekt ist, einschließlich
https://.
Prüft der Identitätsanbieter auch die Weiterleitungs-URLs nach dem Abmelden, registrieren Sie dort zusätzlich die Basis-URL des Allegra-Servers.
Benutzerzuordnung und automatische Registrierung#
Meldet sich ein Benutzer über einen Identitätsanbieter an, ermittelt Allegra das passende Allegra-Konto in zwei Schritten:
Der Anbieter meldet eine Kennung. Diese ist je Anbietertyp fest vorgegeben: Microsoft Entra ID meldet den Claim
preferred_username; Keycloak, Google und generische OpenID-Connect-Anbieter melden den Claimemail.Die Einstellung Allegra-Benutzer den Benutzern des Identitätsanbieters zuordnen über legt fest, mit welchem Allegra-Feld diese Kennung verglichen wird:
IdP-E-Mail entspricht der Allegra-E-Mail-Adresse (Vorgabe) — Vergleich mit der E-Mail-Adresse des Benutzers. Teilen sich mehrere Allegra-Benutzer dieselbe E-Mail-Adresse, wird der erste Treffer verwendet und eine Warnung protokolliert.
IdP-E-Mail entspricht dem Allegra-Benutzernamen — Vergleich mit dem Allegra-Anmeldenamen. Verglichen wird die vollständige Kennung, also zum Beispiel die komplette E-Mail-Adresse, niemals nur der Teil vor dem
@.
Bemerkung
Meldet der Identitätsanbieter die E-Mail-Adresse ausdrücklich als
nicht verifiziert (email_verified=false), werden Anmeldung und
automatische Registrierung abgelehnt.
Existiert kein passendes Konto, greift die Einstellung Unbekannte
Benutzer automatisch registrieren als. Mit Unbekannte Benutzer
nicht registrieren (Vorgabe) schlägt die Anmeldung fehl. Andernfalls
legt Allegra ein neues Konto an: mit der Kennung als Anmeldename und
E-Mail-Adresse, mit Vor- und Nachname aus dem Claim name des
Anbieters, einem zufälligen Kennwort und dem konfigurierten
Benutzertyp Vollnutzer oder Gastbenutzer. Meldet der Anbieter
keinen Claim name, wird kein Konto angelegt und die Anmeldung
schlägt fehl.
An- und Abmelden#
Ein Klick auf Weiter mit {Anbieter} leitet den Benutzer zum
Identitätsanbieter weiter. Nach der dortigen Authentifizierung ist der
Benutzer in Allegra angemeldet und landet auf der ursprünglich
aufgerufenen Seite. Für die SSO-Anmeldung wird JavaScript benötigt.
Eine begonnene Anmeldung verfällt nach 10 Minuten auf der Seite des
Identitätsanbieters; der Benutzer erhält dann einen Validierungsfehler
und muss es erneut versuchen.
Beim Abmelden aus einer SSO-Sitzung wird der Benutzer auch beim Identitätsanbieter abgemeldet und kehrt zur Anmeldeseite von Allegra zurück. Ausnahme: Google — und jeder Anbieter ohne Logout-Endpunkt — meldet den Benutzer nur von Allegra ab.
Im Wartungsmodus können sich nur Systemadministratoren anmelden; das gilt auch für SSO.
Umstieg von Versionen vor 9.0.2#
OpenID-Anbieter wurden mit Allegra 9.0.2 eingeführt und lösen die bisherige Microsoft-Azure-SSO-Integration ab:
Eine vorhandene Azure-Konfiguration wird automatisch migriert und erscheint als Anbieter Microsoft Entra ID.
Die globale Servereinstellung SSO aktiviert wurde entfernt; ihr Wert ist in das Kontrollkästchen SSO aktiviert des jeweiligen Anbieters übergegangen.
Entra-Konfigurationen, die vor 9.0.2 erstellt wurden, behalten ihre bisherige Weiterleitungs-URI (
msAzureSsoCallback.action), sodass die Azure-App-Registrierung nicht geändert werden muss. Neu angelegte Anbieter verwenden/sso/callback.Die Zuordnungsoption Benutzername mit aufbereiteter E-Mail-Adresse wurde entfernt. Betroffene Konfigurationen werden automatisch auf die Zuordnung über die E-Mail-Adresse umgestellt. Prüfen Sie nach dem Upgrade Ihre Einstellung zur Benutzerzuordnung.