Konfiguration von Single Sign-On (SSO)
Sie können mit Ihren Unternehmensanmeldeinformationen auf Celoxis zugreifen, sofern SAML-basiertes SSO für Ihr Konto aktiviert ist. Celoxis ist mit Google, Salesforce, Okta, OneLogin und Microsoft ADFS kompatibel; grundsätzlich sollte jedoch jeder SAML 2.0-basierte Identitätsanbieter (IDP) funktionieren.
Damit SSO funktioniert, stellen Sie Folgendes sicher:
- Ihr SSO-Identitätsanbieter (IDP) basiert auf SAML 2.0.
- Alle Ihre Benutzer und Kunden verfügen über eindeutige E-Mail-Adressen.
- Die E-Mail-Adresse eines Benutzers in Celoxis stimmt mit der E-Mail-Adresse dieses Benutzers in Ihrem Identitätsanbieter überein.
Um SSO einzurichten, öffnen Sie HauptmenüAdministratorKontoverwaltungUnternehmensinformationen und klicken Sie auf Single Sign-OnDas Formular sieht dann folgendermaßen aus:

SSO-Modi
In allen Modi werden Kundenkonten weiterhin mit Celoxis-Zugangsdaten authentifiziert.
- Keine – SSO ist deaktiviert. Nur Celoxis-Anmeldedaten können zum Anmelden verwendet werden.
- Test – SSO ist aktiviert. Sowohl SSO- als auch Celoxis-Anmeldeinformationen können zum Anmelden verwendet werden.
- Live - SSO ist aktiviert. Die Anmeldung ist nur mit SSO möglich.
- Ihre Benutzer werden in Celoxis keinen „Passwort vergessen“ finden, da wir keine Benutzerpasswörter speichern.
- Die Felder „Benutzername “ und „Passwort“ werden in den Formularen zum Hinzufügen/Bearbeiten von Benutzern nicht angezeigt
- Falls Sie aus irgendeinem Grund ausgesperrt sind, kontaktieren Sie uns , und wir werden Ihre SSO-Zugangsdaten zurücksetzen.
Schritte zur Einrichtung von SSO
1: SSO im Testmodus aktivieren
Offen HauptmenüAdministratorKontoverwaltungUnternehmensinformationen und geh zu Single Sign-On Tab
- Klicken Sie in der Statuszeile auf die Optionsschaltfläche „Testen “
- Kopieren Sie aus den unten stehenden Optionen die ACS-URL. Diese wird für die Einrichtung Ihres Identitätsanbieters benötigt.
- Richten Sie Ihren IDP ein. Der IDP stellt Ihnen eine Reihe von Einstellungen zur Verfügung, die Sie in Celoxis eingeben müssen.
- Kehren Sie zu diesem Bildschirm mit den im vorherigen Schritt erfassten Einstellungen zurück.
- Geben Sie die IDP-Entitäts-ID. Diese wird vom IDP bereitgestellt.
- Geben Sie die IDP-URL. Dies ist die Adresse Ihres Identitätsanbieters (IDP), der zur Authentifizierung von Benutzern kontaktiert wird.
- Kopieren Sie das IDP-Zertifikat. Diese Informationen finden Sie im Zertifikat Ihres Identitätsanbieters.
- Klicken Sie auf Speichern
2: Testen Sie Ihre Konfiguration
- Nachdem Sie Schritt 1 abgeschlossen haben, sollten Sie versuchen, sich bei Celoxis anzumelden, indem Sie auf der Anmeldeseite auf den Link „ Verbindung über Single Sign-On herstellen“ klicken
- Nachdem Sie auf den obigen Link geklickt haben, werden Sie aufgefordert, Ihre E-Mail-Adresse einzugeben.
- Nach der Eingabe dieser Daten werden Sie zu Ihrem IDP-Anmeldebildschirm weitergeleitet; falls Sie noch nicht angemeldet sind, werden Sie dort aufgefordert, Ihre E-Mail-Adresse und Ihr Passwort einzugeben.
- Nach erfolgreicher Authentifizierung werden Sie zum Celoxis-Dashboard weitergeleitet. Sollte ein Problem auftreten, finden Sie Informationen im „Häufige Fehler“ unter Ihrem Identitätsanbieter (IDP).
3: Schalten Sie Ihr SSO live
- Nachdem Sie Schritt 2 erfolgreich abgeschlossen haben, überprüfen Sie Ihre SSO-Details erneut.
- Klicken Sie anschließend auf Live.
- Klicken Sie auf Speichern.
Einrichtung Ihres Identitätsanbieters
Bevor Sie Celoxis einrichten, müssen Sie Ihren Identitätsanbieter (IDP) über Celoxis informieren. Nachfolgend finden Sie die Anleitungen für einige gängige IDPs. Falls Ihr IDP hier nicht aufgeführt ist, konsultieren Sie bitte dessen Dokumentation.
Alle Identitätsanbieter benötigen eine ACS-URL für Celoxis. Sie finden diese für Ihre Organisation, indem Sie wie oben gezeigt auf die Optionsfelder „Testen“ oder „Live“ klicken
Erstellen Sie eine SAML-App in Google
- Melden Sie sich mit einem Administratorkonto in Ihrer Google Admin-Konsole an.
- Klicken Sie auf Apps > SAML-Apps.
- Klicken Sie auf das Plus- Symbol in der unteren Ecke.
- Klicken Sie auf MEINE EIGENE APP EINRICHTEN.
- Das Fenster mit den Google IDP-Informationen öffnet sich und die für die SSO-URL und die Entitäts-ID werden automatisch ausgefüllt. Sie müssen die Werte der Entitäts-ID und des SSO-Felds kopieren und die IDP-Metadaten herunterladen (Option 2), um sie in die entsprechenden Felder in Celoxis einzufügen.
- Nachdem Sie diese Informationen in Celoxis eingegeben haben, kehren Sie zur Administratorkonsole zurück und klicken Sie auf Weiter.
- Geben Sie im Fenster „Basis“ einen Anwendungsnamen und eine Beschreibung.
- Klicken Sie auf Weiter.
- Geben Sie im Fenster „Details zum Dienstanbieter“ Folgendes ein:
- ACS-URL: Geben Sie den Wert ein, der vom SSO-Tab kopiert wurde.
- Entitäts-ID: Geben Sie
celoxis.com - Start-URL: Für SaaS geben Sie
https://app.celoxis.com/psa/person.Login.do, für On-Premisehttps://your_URL/person.Login.do
- Das Kontrollkästchen „Unterschriebene Antwort“ bleibt unmarkiert.
- unter Namens-IDfür Basisinformationen die Option „Primäre E-Mail-Adresse“.
- Wählen Sie im Dropdown-Menü „Namens-ID-Format“ die Option „E-Mail“ .
- Klicken Sie auf Weiter.
- Klicken Sie auf Fertigstellen.
Aktivieren Sie die SAML-App für Benutzer
- Gehen Sie zu Apps > SAML-Apps.
- Wählen Sie die oben erstellte SAML-App aus.
- Klicken Sie oben im grauen Feld auf „Einstellungen“ , wählen Sie „Für alle ein“ und bestätigen Sie die Einstellungen.
Häufige Fehler
Fehler: app_not_enabled_for_user
Lösung: Sie haben die SAML-App für Ihre Nutzer nicht aktiviert. Führen Sie die oben genannten Schritte aus, um die App für alle zu aktivieren. Derselbe Fehler wird angezeigt, wenn Sie mit einem anderen Benutzerkonto als dem für den Identitätsanbieter (IDP) eingerichteten in Ihrem Google-Konto angemeldet sind.
Serverfehler: Es wurde kein Unternehmen mit dem Unternehmenscode XXXX gefunden.
Lösung: Die in der Google-Konfiguration eingegebene ACS-URL ist falsch. Kopieren Sie die korrekte URL aus dem Feld „ACS-URL“ unter dem Tab „Single Sign-On“ in Celoxis.
Ungültige Anfrage, keine IDP-ID in der Anfrage-URL oder im Zielparameter der SAML-Anfrage.
Lösung: Die in Celoxis eingegebene IDP-URL ist falsch. Kopieren Sie diese von Ihrem IDP und fügen Sie sie in Celoxis ein.
- Aktivieren Sie „Meine Domäne“ unter „Setup“ > „Verwalten“ > „Domänenverwaltung“ > „Meine Domäne“. Stellen Sie sie allen Benutzern zur Verfügung. Dadurch wird automatisch ein Salesforce-Identitätsanbieter erstellt.
- Navigieren Sie zu Verwalten > Sicherheitssteuerung > Identitätsanbieter. Dort finden Sie die Einrichtungsdetails des Identitätsanbieters, die in Celoxis eingegeben werden müssen.
- Klicken Sie auf die„Metadaten herunterladen“ , um das Zertifikat herunterzuladen. Dieses Zertifikat wird in Celoxis eingegeben.
- Klicken Sie nun auf der gleichen Seite unten auf „ Dienstanbieter werden jetzt über verbundene Apps erstellt“. Klicken Sie hier.
- Auf dem Neue vernetzte App Seite, geben Sie die folgenden Details ein:
- Name der verbundenen App
- Start-URL
- Aktivieren Sie das „SAML aktivieren“ .
- Entitäts-ID
- ACS-URL
- Betreffart : Benutzerdefiniertes Attribut auswählen
- Namens-ID-Format: Wählen Sie
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress - IdP-Zertifikat: Wählen Sie das entsprechende Zertifikat aus, das Sie in Celoxis eingegeben haben (Schritt 3).
- Klicken Sie auf Speichern.
- Nachdem die App erstellt wurde, müssen Sie nun Benutzerprofile damit verknüpfen, damit sich Benutzer dieser Profile per SSO anmelden können.
Navigieren Sie zu„Apps verwalten“ > „Verbundene Apps“. Klicken Sie auf die soeben erstellte App. - Scrollen Sie nach unten und klicken Sie auf „Profile verwalten“.
- Wählen Sie die gewünschten Profile aus und klicken Sie auf Speichern.
Häufige Fehler
Serverfehler: Nicht authentifiziert.
Lösung: Das in Celoxis eingegebene IDP-Zertifikat ist falsch. Geben Sie das korrekte Zertifikat ein, das Sie hierfür erstellt haben (Schritt 3 oben). Derselbe Fehler tritt auf, wenn Sie das Benutzerprofil des angemeldeten Benutzers nicht mit der verbundenen App verknüpft haben (siehe Schritte 7 bis 9 oben).
- Melden Sie sich als Benutzer mit Administratorrechten bei Ihrer Okta-Organisation an.
- Klicken Sie oben rechts auf die Schaltfläche „Admin“
- Klicken Sie auf die „Apps hinzufügen“ .
- Klicken Sie auf die „Neue App erstellen“ .
- Wählen Sie im sich öffnenden Dialogfeld die SAML 2.0 und klicken Sie anschließend auf die Erstellen “.
- Geben Sie auf der Seite „Allgemeine Einstellungen“ den Anwendungsnamen ein, z. B. „Celoxis“ im Feld „App-Name“ , und klicken Sie dann auf die Schaltfläche „Weiter“ .
- Für SAML konfigurieren Geben Sie im nächsten Schritt folgende Details ein:
- Single Sign-On-URL: Dies ist die ACS-URL, die Sie von Celoxis erhalten.
- Zielgruppen-URI (SP-Entitäts-ID): Für SaaS-Benutzer:
https://app.celoxis.com; für On-Premise-Benutzer: URL Ihrer Anwendung. - Namens-ID-Format:
E-Mail-Adresse
- Klicken Sie auf Weiter.
- unter Feedbackdie Option „Ich bin ein Okta-Kunde, der eine interne App hinzufügt“ und „Dies ist eine interne App, die wir erstellt haben“ aus und klicken Sie dann auf Fertigstellen.
- im „Personen“ der Anwendung auf die „Personen zuweisen“ . Wählen Sie die gewünschten Benutzer aus und klicken Sie auf „Fertig“.
- im Anmeldebereich Ihrer neu erstellten Anwendung auf „Einrichtungsanleitung anzeigen“. Es öffnet sich ein neuer Tab mit den Details, die Sie in Celoxis eingeben müssen. Füllen Sie den Abschnitt für die Einmalanmeldung in Celoxis aus.
Häufige Fehler
Wenn Sie nach dem Klicken auf „Über SSO verbinden“ und der Eingabe Ihrer SSO-Anmeldedaten weiterhin zur Eingabe von Anmeldeinformationen aufgefordert werden, bedeutet dies, dass Sie die ACS-URL/Single Sign-On-URL in Okta falsch eingegeben haben. Bitte korrigieren Sie dies und versuchen Sie es erneut.
Entschuldigung, Sie können nicht zugreifen Der Benutzer, der sich per SSO anmelden möchte, ist der in Okta erstellten App nicht zugeordnet. Führen Sie den oben genannten Schritt „Zuordnung zu Personen“ erneut aus
- Melden Sie sich mit Administratorrechten bei Ihrem OneLogin-Konto an.
- Klicken Sie im Einrichtungsbildschirm oder unter Apps -> Apps hinzufügen auf „App hinzufügen“
- Suchen Sie nach SAML Test Connector (IDP) und klicken Sie darauf.
- Kopieren Sie die ACL-URL aus Celoxis in die Felder ACS-URL und Empfänger auf der Registerkarte Konfiguration .
- Im Feld „ACS Consumer URL Validator“ muss die ACS-URL wie in der OneLogin-Dokumentation beschrieben maskiert werden. Kurz gesagt: Die URL muss mit
einem ^beginnen , wobei vor jedem Schrägstrich ein Backslash (\) steht. Beispiel: ^https:\/\/app.celoxis.com\/psa\/person.Login.do - Kopieren Sie die SAML 2.0-Endpunkt-URL (HTTP) aus dem SSO-Tab. Diese wird in Celoxis als IDP-URL festgelegt
- Klicken Sie auf Speichern.
Häufige Fehler
Die Antwort ging ein am
Der ACS (Consumer) URL-Validator ist nicht URL-maskiert, wie im obigen Screenshot zu sehen ist.